Las ciberamenazas no se limitan a las grandes empresas. Las pequeñas y medianas empresas de todo el Reino Unido son cada vez más el objetivo de ataques automatizados como la suplantación de identidad, el relleno de credenciales, el ransomware y la explotación de sistemas sin parchear. Estos ataques tienen éxito porque explotan debilidades comunes y prevenibles.
El programa Cyber Essentials(ventana nueva) se diseñó para ayudar a las organizaciones del Reino Unido de todos los tamaños a protegerse contra las amenazas de seguridad informática. Respaldado por el National Cyber Security Centre, Cyber Essentials es un programa de certificación apoyado por el Gobierno británico. Se centra en cinco controles de gran impacto que, cuando se aplican correctamente, reducen el riesgo significativamente.
Para muchas organizaciones del Reino Unido, contar con una certificación Cyber Essentials es cada vez más necesario para cumplir con los requisitos de contratación, las expectativas de la cadena de suministro y la confianza de los clientes. Tanto si estás reforzando tu nivel de seguridad interna como si estás posicionando tu negocio para el crecimiento, entender cómo funciona el programa es el primer paso para cumplir con la normativa y obtener una ventaja competitiva fundamental.
¿Qué es Cyber Essentials?
Cyber Essentials es un programa de certificación diseñado para ayudar a las organizaciones a implantar controles esenciales de ciberseguridad de forma estructurada y cuantificable. El programa está diseñado para responder a una pregunta sencilla: ¿has tomado las medidas fundamentales necesarias para proteger tus sistemas de las amenazas más comunes?
En lugar de intentar abordar todos los escenarios de riesgo posibles, el programa se centra en cinco controles técnicos que se dirigen a los puntos de entrada más comunes de los ataques. Entre ellos se incluyen una autenticación débil, una configuración deficiente, sistemas sin parches y privilegios de acceso excesivos, que son las cinco áreas principales que se explotan sistemáticamente en las vulneraciones del mundo real.
Este enfoque focalizado es lo que hace que Cyber Essentials sea eficaz. En lugar de intentar eliminar todos los riesgos, garantiza que tu organización no sea vulnerable al tipo de ataques automatizados que causan la mayoría de los incidentes en todo el Reino Unido.
Para las pymes, esto hace que Cyber Essentials sea especialmente valioso, ya que proporciona un marco práctico y viable para mejorar la seguridad sin necesidad de recurrir a la complejidad ni a recursos propios de grandes empresas.
Requisitos de Cyber Essentials en el Reino Unido: explicación de los 5 controles básicos
Los requisitos de Cyber Essentials en el Reino Unido se estructuran en torno a cinco controles técnicos. Estos constituyen la base tanto de Cyber Essentials como de Cyber Essentials Plus.
1. Cortafuegos y puertas de enlace a internet
Los cortafuegos(ventana nueva) actúan como límite entre tus sistemas internos y las redes externas. Determinan qué tráfico se permite y cuál se bloquea.
En la práctica, esto significa:
- Todos los dispositivos conectados a internet están protegidos por un cortafuegos configurado
- Los puertos y servicios innecesarios están bloqueados por defecto
- Los sistemas internos no están expuestos directamente a internet
- El acceso remoto se canaliza a través de soluciones controladas como las VPN para empresas
En las evaluaciones reales, los organismos de certificación van más allá de si existe un cortafuegos. Evalúan si las reglas se administran de forma activa, si se exponen servicios innecesarios y si el acceso remoto está controlado correctamente. Los puertos abiertos como RDP o SSH expuestos a internet son un motivo habitual por el que las organizaciones no superan la evaluación.
2. Configuración segura
Las configuraciones por defecto están diseñadas para la usabilidad, no para la seguridad. Dejarlas sin cambios crea una exposición innecesaria.
Un enfoque de configuración segura incluye:
- Cambiar las contraseñas por defecto antes del despliegue
- Eliminar o desactivar cuentas y servicios innecesarios
- Reforzar la seguridad de los sistemas antes de su uso
- Aplicar estándares de configuración coherentes
En la práctica, los auditores buscan pruebas de que se trata de un proceso repetible. No basta con que un sistema esté configurado correctamente; las organizaciones deben demostrar que todos los sistemas están protegidos de forma coherente. Las configuraciones incorrectas en la nube, como el almacenamiento de acceso público o las API abiertas, se identifican con frecuencia durante la certificación.
3. Control de acceso de usuarios
El control de acceso regula quién puede acceder a los sistemas y datos, y con qué nivel.
Los requisitos clave incluyen:
- Acceso basado en el principio de mínimo privilegio
- Separación de cuentas de administrador y de usuario estándar
- Revisiones periódicas de acceso
- Eliminación inmediata del acceso para los empleados que se marchan
- No compartir credenciales
Las evaluaciones suelen revelar problemas con la gestión del ciclo de vida de las cuentas. Las cuentas inactivas, los permisos excesivos y las credenciales compartidas se encuentran entre los hallazgos más habituales. Cada vez más, se espera que la autenticación de dos factores (2FA) sea un control de base.
4. Protección contra malware
La protección contra malware garantiza que los sistemas estén defendidos de forma activa contra el software malicioso.
Esto incluye:
- Protección de puntos de conexión actualizada en todos los dispositivos
- Análisis en tiempo real activado
- Actualizaciones automáticas de las definiciones de amenazas
- Controles para evitar la ejecución de software desconocido
La protección debe estar activa de forma constante. Las licencias expiradas, los análisis desactivados o las lagunas en la cobertura, sobre todo en los dispositivos remotos, son motivos habituales por los que las organizaciones fallan en este control.
5. Gestión de actualizaciones de seguridad
Los sistemas sin parches son uno de los puntos de entrada más frecuentes para los atacantes. Por eso, Cyber Essentials exige:
- Aplicar actualizaciones críticas en un plazo de 14 días desde su lanzamiento
- Activar las actualizaciones automáticas siempre que sea posible
- Eliminar el software que ya no tenga soporte
- Mantener todos los sistemas al día
Este es un requisito estricto para la protección contra vulneraciones de datos. Las organizaciones que dependen de ciclos de parcheo más lentos o que siguen utilizando sistemas al final de su vida útil suelen encontrar dificultades en este punto. El software sin soporte no puede cumplir con los requisitos de certificación.
Juntos, estos cinco controles constituyen el pilar fundamental de la certificación Cyber Essentials, lo que garantiza que las organizaciones aborden las vulnerabilidades más comunes y explotables.
Cyber Essentials frente a Cyber Essentials Plus
Cyber Essentials está disponible en dos niveles de certificación: Cyber Essentials (CE) y Cyber Essentials Plus (CE+).
| Función | Cyber Essentials | Cyber Essentials Plus |
| Método de evaluación | Cuestionario de autoevaluación | Pruebas técnicas independientes |
| Verificación | Revisado por un organismo de certificación | Validación práctica |
| Nivel de garantía | Línea base | Alta |
| Alcance de las pruebas | Documentación y declaraciones | Análisis de vulnerabilidades y comprobaciones de puntos de conexión |
| Caso de uso típico | Cumplimiento de ciberseguridad de nivel inicial | Contratos y entornos de alta confianza |
Cyber Essentials confirma que tu empresa ha implementado los controles necesarios, mientras que Cyber Essentials Plus va más allá al verificar de forma independiente que dichos controles funcionan en la práctica.
Para las organizaciones que operan en entornos regulados, manejan datos confidenciales o compiten por contratos de gran valor, Cyber Essentials Plus proporciona un nivel de garantía más sólido que podría dar a tu empresa una ventaja competitiva.
¿Qué empresas necesitan la certificación Cyber Essentials?
Cyber Essentials no es obligatorio por ley para todas las organizaciones, pero se ha convertido en una expectativa básica en muchos sectores.
Deberías considerar seriamente obtener la certificación Cyber Essentials si tu organización:
- Trabaja con el sector público o licita para contratos gubernamentales
- Maneja datos confidenciales de clientes, financieros o de empleados
- Opera dentro de cadenas de suministro donde se aplican estándares de seguridad
- Ofrece servicios de TI, consultoría o servicios digitales
- Está creciendo y necesita prácticas de seguridad estructuradas
In muchos entornos de contratación, Cyber Essentials es un requisito no oficial. A menudo, las organizaciones que no cuentan con la certificación quedan excluidas antes incluso de que se evalúen sus capacidades o precios.
Proceso de certificación de Cyber Essentials y plazos
El proceso para obtener la certificación Cyber Essentials es relativamente estructurado, pero el verdadero trabajo se realiza antes de enviar cualquier documentación. La mayoría de los retrasos y fallos ocurren durante la preparación, no durante la evaluación en sí.
A nivel práctico, las organizaciones avanzan a través de un proceso de cinco etapas, pero cada una de ellas implica más de lo que podría parecer a primera vista.
1. Define tu alcance
El primer paso consiste en definir claramente qué entra dentro del alcance de la certificación. Esto suele incluir todos los dispositivos, sistemas y servicios que se conectan a internet y manejan datos de la organización.
En la práctica, esto significa identificar:
- Dispositivos de usuario final, como portátiles, ordenadores de sobremesa y dispositivos móviles
- Plataformas en la nube y aplicaciones SaaS (por ejemplo, Microsoft 365, Google Workspace)
- Redes internas y sistemas conectados a internet
- Puntos de acceso remoto, incluidos entornos de trabajo desde casa y VPN
La definición del alcance es fundamental. Si es demasiado estrecho, la certificación no reflejará tu riesgo real. Si es demasiado amplio, introducirás una complejidad innecesaria y ralentizarás el proceso. Uno de los problemas más comunes en esta etapa es pasar por alto los dispositivos remotos o los servicios en la nube, que entran de lleno en el alcance de Cyber Essentials.
2. Evalúa tu entorno en función de los requisitos
Una vez definido el alcance, el siguiente paso es evaluar tus sistemas en relación con los cinco requisitos de Cyber Essentials.
Aquí es donde se concentra la mayor parte del trabajo. Básicamente, estarás realizando una auditoría interna para identificar deficiencias como:
- Cortafuegos mal configurados o servicios expuestos
- Contraseñas por defecto, reutilizadas o débiles
- Permisos de usuario excesivos
- Actualizaciones de seguridad ausentes o retrasadas
- Protección contra malware inconsistente en todos los dispositivos
En la práctica, este paso suele revelar inconsistencias más que fallos absolutos. Es posible que existan controles, pero que no se apliquen de manera uniforme en todos los sistemas. El objetivo es identificar y documentar esas deficiencias antes de pasar a la evaluación formal.
3. Completa la evaluación (CE o CE+)
Para Cyber Essentials, tendrás que completar un cuestionario estructurado de autoevaluación. Las preguntas son específicas y técnicas, y requieren que describas con precisión cómo están implementados tus controles en todo tu entorno.
Los organismos de certificación revisan tus respuestas y pueden solicitar aclaraciones si algo no está claro o es inconsistente.
Para Cyber Essentials Plus, el proceso va más allá. Un auditor externo validará tus controles mediante pruebas prácticas, que suelen incluir:
- Análisis de vulnerabilidades de los sistemas expuestos a internet
- Comprobaciones de puntos de conexión para verificar la configuración y el parcheo
- Intentos de confirmar que la protección contra malware y los controles de acceso funcionan según lo previsto
En esta fase, la precisión es fundamental. Exagerar los controles o malinterpretar los requisitos suele provocar retrasos o rechazos durante la revisión.
4. Subsanar deficiencias y perfeccionar controles
Es habitual que las organizaciones identifiquen problemas durante la evaluación, sobre todo en el primer intento. No suelen ser fallos técnicos complejos, sino lagunas operativas como:
- Cuentas con permisos excesivos
- Dispositivos que no tienen las actualizaciones recientes
- Aplicación inconsistente de las políticas de seguridad
La subsanación implica abordar estos problemas y garantizar que los controles se apliquen de forma coherente en todos los sistemas incluidos en el alcance.
En esta etapa es también donde las organizaciones se benefician de la estandarización. En lugar de solucionar los problemas de forma individual, suele ser más eficaz implementar procesos repetibles; por ejemplo, estandarizar la configuración de los dispositivos o centralizar el control de acceso.
En muchos casos, esto incluye la introducción de herramientas estructuradas de gestión de credenciales que permiten a los equipos aplicar políticas de contraseñas, administrar los permisos de forma centralizada y revocar rápidamente el acceso cuando cambian los roles. Estas capacidades pueden ser difíciles de mantener únicamente mediante procesos manuales.
Por eso, adoptar un gestor de contraseñas empresarial como Proton Pass for Business ayuda a estandarizar la forma en que se crean, almacenan y comparten las credenciales en toda tu organización, reduciendo la dependencia de procesos informales que a menudo dan lugar a brechas de seguridad.
5. Obtener la certificación
Una vez validadas tus respuestas o, en el caso de Cyber Essentials Plus, cuando tus sistemas superen con éxito las pruebas independientes, recibirás tu certificación.
Es importante recordar que la certificación Cyber Essentials es válida durante 12 meses y debe renovarse anualmente para mantener el estado de certificado. La renovación implica completar una nueva evaluación, que puede ser una nueva autoevaluación para Cyber Essentials o bien otra evaluación técnica independiente para Cyber Essentials Plus. Si tu certificación expira, tu organización dejará de estar reconocida como certificada en Cyber Essentials hasta que complete con éxito el proceso de renovación.
Obtener la certificación no es el final del proceso. A lo largo del año, debes seguir aplicando las actualizaciones de seguridad, revisando el acceso de los usuarios, manteniendo las configuraciones seguras e incorporando nuevos sistemas de acuerdo con las mismas normas. En otras palabras, las organizaciones deberían considerar Cyber Essentials como una disciplina operativa continua más que como un ejercicio anual.
En qué consiste la evaluación
El cuestionario de Cyber Essentials está estructurado en torno a preguntas técnicas específicas de tipo sí o no. Estas requieren una interpretación precisa de tu entorno. Muchas organizaciones tienen dificultades no porque no existan controles, sino porque se aplican de forma inconsistente o están mal documentados.
Para Cyber Essentials Plus, evaluadores independientes validan tus controles mediante:
- Análisis de vulnerabilidades
- Comprobaciones de la configuración de los puntos de conexión
- Verificación del parcheo y de la protección contra malware
¿Qué plazo cabe esperar para obtener la certificación Cyber Essentials?
No hay un plazo fijo para la certificación Cyber Essentials, pero la mayoría de las organizaciones pueden esperar lo siguiente:
- Semanas 1-2: Definición del alcance y evaluación inicial
- Semanas 2-4: Subsanación y alineación de controles
- Semanas 4-6: Envío, revisión y certificación
Las organizaciones bien preparadas y con entornos estructurados pueden completar el proceso con mayor rapidez. Aquellas con sistemas fragmentados, responsabilidades poco claras o controles inconsistentes pueden necesitar tiempo adicional para identificar y resolver las deficiencias.
Certificarse no es difícil en principio, pero requiere claridad, constancia y atención al detalle. Cuanto más estructurado esté tu entorno antes de empezar, más sencillo será el proceso de certificación.
¿Cuánto cuesta la certificación Cyber Essentials?
El coste de la certificación Cyber Essentials depende del tamaño de tu organización y de si estás buscando la certificación Cyber Essentials o Cyber Essentials Plus.
Para la certificación estándar de Cyber Essentials, IASME utiliza un modelo de precios fijos(ventana nueva) según el tamaño de la organización. En el momento de escribir este artículo, las tasas oficiales de evaluación varían desde 320 £ + IVA para microempresas (de 1 a 9 empleados) hasta 600 £ + IVA para grandes organizaciones (más de 250 empleados). La mayoría de las pequeñas y medianas empresas pueden esperar pagar entre 440 y 500 £ + IVA (aproximadamente entre 580 y 660 USD) por la evaluación.
Cyber Essentials Plus tiene un precio diferente porque incluye pruebas técnicas independientes en lugar de una autoevaluación. No existe una tasa nacional fija y los costes los determinan el organismo de certificación y la complejidad de tu entorno de TI. Para la mayoría de las pymes, los precios suelen empezar en torno a las 1500 £ (aproximadamente 2000 USD) y pueden superar las 3000 £ (aproximadamente 4000 USD) en entornos más grandes o complejos.
También merece la pena tener en cuenta los costes de preparación. Para muchas organizaciones, la mayor inversión no es la tasa de certificación en sí, sino el tiempo invertido en revisar los sistemas, corregir las deficiencias de seguridad y estandarizar los controles antes de la evaluación. Esas mejoras refuerzan tu postura general de seguridad, independientemente del resultado de la certificación.
Lista de comprobación previa a la certificación Cyber Essentials
Antes de realizar la solicitud, es útil llevar a cabo una comprobación interna estructurada. Esta lista de comprobación le proporcionará a tu organización un listado exhaustivo a seguir.
| Requisito | Qué comprobar | Estado |
| Definición del alcance | Todos los sistemas, dispositivos y servicios identificados, incluidos los entornos remotos | ☐ |
| Configuración segura | Ajustes por defecto modificados, servicios innecesarios eliminados, sistemas robustecidos | ☐ |
| Control de acceso | Permisos revisados, principio de mínimo privilegio aplicado, sin credenciales compartidas | ☐ |
| Gestión de credenciales | Contraseñas seguras y únicas implementadas, almacenamiento y uso compartido seguros | ☐ |
| Protección contra malware | Protección activa y actualizada en todos los dispositivos | ☐ |
| Gestión de parches | Todos los sistemas actualizados, sin software no compatible en uso | ☐ |
| Seguridad en el trabajo remoto | Dispositivos remotos y BYOD protegidos e incluidos en el alcance | ☐ |
| Acceso a la nube | Plataformas SaaS revisadas, acceso controlado y cuentas sin usar eliminadas | ☐ |
| Disponibilidad de pruebas | Documentación y pruebas a nivel de sistema disponibles | ☐ |
| Ruta de certificación | CE o CE+ claramente definidos | ☐ |
Qué no cubre Cyber Essentials
Cyber Essentials tiene un enfoque intencionado, y ese enfoque es parte de su fuerza. Sin embargo, no aborda todos los aspectos de la seguridad informática de tu organización.
No cubre:
- Marcos formales de gestión de riesgos
- Estructuras de gobernanza integrales
- Detección o monitorización avanzada de amenazas
- Madurez profunda en respuesta a incidentes
- Cultura de seguridad en toda la organización
Por eso, la mejor manera de entender Cyber Essentials es como una base de referencia. Garantiza que se implementen los controles fundamentales, pero no sustituye a marcos más amplios como ISO 27001.
Para muchas organizaciones, Cyber Essentials sirve como punto de partida para una estrategia de seguridad más integral.
Control de acceso y gestión de contraseñas en Cyber Essentials
El control de acceso es una de las áreas más críticas de Cyber Essentials, y una de las más difíciles de aplicar de forma constante.
En la práctica, la mayoría de los problemas surgen del comportamiento cotidiano:
- Reutilización de contraseñas en varios sistemas
- Uso compartido informal de credenciales
- Permisos excesivos
- Falta de visibilidad sobre el acceso
- Falta de autenticación de dos factores (2FA)
- Políticas de contraseñas débiles y controles organizativos deficientes
Con el tiempo, estas pequeñas concesiones generan un riesgo significativo.
Bajo Cyber Essentials, el control de acceso no consiste solo en definir permisos, sino en demostrar que esos permisos se aplican de forma constante en todos los sistemas incluidos en el alcance.
Un enfoque estructurado de la gestión de credenciales ayuda a conseguirlo. Esto incluye aplicar contraseñas seguras y únicas, mantener la visibilidad del acceso y garantizar que las credenciales se almacenen y compartan de forma segura entre los equipos. Obtén más información en nuestra guía sobre las mejores prácticas de gestión de contraseñas para empresas.
En la práctica, muchas organizaciones dejan de gestionar las credenciales de forma manual y adoptan soluciones específicas que centralizan el control de acceso y hacen que su aplicación sea coherente. Por ejemplo, un gestor de contraseñas para equipos de TI, como Proton Pass for Business, permite a las organizaciones gestionar credenciales a escala, asignar accesos en función de los roles y mantener una visibilidad clara sobre quién tiene acceso a qué.






