Kybertrusler er ikke begrenset til store foretak. Små og mellomstore bedrifter over hele Storbritannia blir i økende grad målrettet av automatiserte angrep som nettfisking, fylling av legitimasjonsopplysninger, skadevare for utpressing og utnyttelse av utdaterte systemer. Disse angrepene lykkes fordi de utnytter vanlige svakheter som kan forebygges.

Cyber Essentials(nytt vindu)-ordningen ble utviklet for å hjelpe britiske organisasjoner i alle størrelser med å beskytte seg mot datasikkerhetstrusler. Cyber Essentials støttes av National Cyber Security Centre, og er en sertifiseringsordning støttet av britiske myndigheter. Den fokuserer på fem kontroller med høy effekt som, når de implementeres riktig, reduserer risikoen betydelig.

For mange britiske organisasjoner blir det stadig mer nødvendig å ha en Cyber Essentials-sertifisering for anskaffelseskrav, forventninger til forsyningskjeden og kundetillit. Enten du styrker din interne sikkerhetstilstand eller posisjonerer virksomheten din for vekst, er det å forstå hvordan ordningen fungerer det første steget mot å bli samsvarende og oppnå et avgjørende konkurransefortrinn.

Hva er Cyber Essentials?

Cyber Essentials er en sertifiseringsordning designet for å hjelpe organisasjoner med å implementere viktige cybersikkerhetstiltak på en strukturert og målbar måte. Ordningen er utformet for å besvare et enkelt spørsmål: har du tatt de grunnleggende skrittene som trengs for å beskytte systemene dine mot vanlige trusler?

I stedet for å forsøke å adressere ethvert mulig risikoscenario, fokuserer ordningen på fem tekniske kontroller som retter seg mot de vanligste inngangsportene for angrep. Disse inkluderer svak autentisering, dårlig konfigurasjon, uoppdaterte systemer og for omfattende tilgangsrettigheter, som er de fem hovedområdene som konsekvent utnyttes i reelle brudd.

Denne fokuserte tilnærmingen er det som gjør Cyber Essentials effektivt. I stedet for å forsøke å eliminere all risiko, sikrer den at organisasjonen din ikke er sårbar for de typene automatiserte angrep som står for flertallet av hendelsene i Storbritannia.

For SMB-er gjør dette Cyber Essentials spesielt verdifullt, fordi det gir et praktisk og oppnåelig rammeverk for å forbedre sikkerheten uten å kreve ressurser eller kompleksitet på storselskapsnivå.

Cyber Essentials-krav i Storbritannia: de 5 kjernekontrollene forklart

Cyber Essentials-kravene i Storbritannia er bygget rundt fem tekniske kontroller. Disse danner grunnlaget for både Cyber Essentials og Cyber Essentials Plus.

1. Brannmurer og internett-porttjenere

Brannmurer(nytt vindu) fungerer som et skille mellom de interne systemene dine og eksterne nettverk. De bestemmer hvilken trafikk som tillates og hva som blokkeres.

I praksis betyr dette:

  • Alle internettilkoblede enheter er beskyttet av en konfigurert brannmur
  • Unødvendige porter og tjenester er blokkert som standard
  • Interne systemer eksponeres ikke direkte mot internett
  • Ekstern tilgang rutes gjennom kontrollerte løsninger som VPN-er for bedrifter

I reelle vurderinger ser sertifiseringsorganene på mer enn bare om en brannmur eksisterer. De vurderer om regler administreres aktivt, om unødvendige tjenester eksponeres, og om ekstern tilgang er ordentlig kontrollert. Åpne porter som RDP eller SSH eksponert mot internett er en vanlig årsak til at organisasjoner mislykkes.

2. Sikker konfigurasjon

Standardkonfigurasjoner er designet for brukervennlighet, ikke sikkerhet. Å la dem være uendret skaper unødvendig eksponering.

En tilnærming med sikker konfigurasjon inkluderer:

  • Endring av standardpassord før utrulling
  • Fjerning eller deaktivering av unødvendige kontoer og tjenester
  • Herding av systemer før bruk
  • Bruk av konsekvente konfigurasjonsstandarder

I praksis ser revisorer etter bevis på en repeterbar prosess. Det er ikke nok at ett system er konfigurert riktig; organisasjoner må demonstrere datakonsistens ved at alle systemer er konsekvent sikret. Feilkonfigurasjoner i skyen, som offentlig tilgjengelig lagring eller åpne API-er, identifiseres hyppig under sertifisering.

3. Tilgangskontroll for brukere

Tilgangskontroll styrer hvem som har tilgang til systemer og data, og på hvilket nivå.

Viktige krav inkluderer:

  • Tilgang basert på minste privilegium
  • Separate administrator- og standardbrukerkontoer
  • Regelmessig gjennomgang av tilganger
  • Umiddelbar fjerning av tilgang for ansatte som slutter
  • Ingen deling av påloggingsinformasjon

Vurderinger avdekker ofte problemer med livssyklusadministrasjon for kontoer. Inaktive kontoer, overflødige tillatelser og delt påloggingsinformasjon er blant de vanligste funnene. I økende grad forventes tofaktorautentisering (2FA) som et grunnleggende sikkerhetstiltak.

4. Beskyttelse mot skadelig programvare

Beskyttelse mot skadelig programvare sikrer at systemer forsvares aktivt mot skadelig programvare.

Dette inkluderer:

  • Oppdatert endepunktsbeskyttelse på alle enheter
  • Sanntidsskanning aktivert
  • Automatiske oppdateringer av trusseldefinisjoner
  • Kontroller for å forhindre kjøring av ukjent programvare

Beskyttelsen må være konsekvent aktiv. Utløpte lisenser, deaktivert skanning eller hull i dekningen, spesielt på eksterne enheter, er vanlige årsaker til at organisasjoner ikke består denne kontrollen.

5. Administrasjon av sikkerhetsoppdateringer

Uoppdaterte systemer er en av de vanligste inngangsportene for angripere. Det er derfor Cyber Essentials krever:

  • Kritiske oppdateringer installert innen 14 dager etter utgivelse
  • Automatiske oppdateringer aktivert der det er mulig
  • Programvare som ikke støttes, er fjernet
  • Alle systemer holdes oppdatert

Dette er et strengt krav for beskyttelse mot databrudd. Organisasjoner som stoler på tregere oppdateringssykluser eller fortsetter å bruke utgåtte systemer, støter ofte på utfordringer her. Programvare som ikke støttes, kan ikke oppfylle sertifiseringskravene.

Sammen danner disse fem kontrollene ryggraden i Cyber Essentials-sertifiseringen, og sikrer at organisasjoner adresserer de vanligste og mest utnyttbare sårbarhetene.

Cyber Essentials vs. Cyber Essentials Plus

Cyber Essentials er tilgjengelig på to sertifiseringsnivåer: Cyber Essentials (CE) og Cyber Essentials Plus (CE+).

FunksjonCyber EssentialsCyber Essentials Plus
VurderingsmetodeEgenvurderingsskjemaUavhengig teknisk testing
VerifiseringVurdert av sertifiseringsorganPraktisk validering
GarantinivåGrunnnivåHøy
TestomfangDokumentasjon og egenerklæringerSårbarhetsskanninger og endepunktskontroller
Typisk bruksområdeGrunnleggende samsvar med cybersikkerhetMiljøer og kontrakter med høye krav til tillit

Cyber Essentials bekrefter at bedriften din har implementert de nødvendige kontrollene, mens Cyber Essentials Plus går lenger ved å uavhengig verifisere at disse kontrollene fungerer i praksis.

For organisasjoner som opererer i regulerte miljøer, behandler sensitive data eller konkurrerer om høyverdige kontrakter, gir Cyber Essentials Plus et sterkere garantinivå som kan gi bedriften din et konkurransefortrinn.

Hvilke bedrifter trenger Cyber Essentials-sertifisering?

Cyber Essentials er ikke lovpålagt for alle organisasjoner, men det har blitt en forventet minstestandard i mange sektorer.

Du bør vurdere en Cyber Essentials-sertifisering sterkt hvis organisasjonen din:

  • Jobber med offentlig sektor eller byr på offentlige kontrakter
  • Behandler sensitive kunde-, økonomi- eller ansattopplysninger
  • Opererer innenfor forsyningskjeder der sikkerhetsstandarder håndheves
  • Leverer IT-, konsulent- eller digitale tjenester
  • Skalerer og trenger strukturert sikkerhetspraksis

I mange innkjøpsmiljøer er Cyber Essentials et uoffisielt krav. Organisasjoner uten sertifisering blir ofte ekskludert før kapasitet eller pris i det hele tatt vurderes.

Sertifiseringsprosess og tidslinje for Cyber Essentials

Prosessen for å oppnå Cyber Essentials-sertifisering er relativt strukturert, men den virkelige jobben skjer før du sender inn noe. De fleste forsinkelser og feil oppstår under forberedelsene, ikke under selve vurderingen.

På et praktisk nivå går organisasjoner gjennom prosessen i fem stadier, men hvert stadium innebærer mer enn det kan virke som i starten.

1. Definer omfanget ditt

Det første trinnet er å tydelig definere hva som inngår i omfanget for sertifiseringen. Dette inkluderer vanligvis alle enheter, systemer og tjenester som kobler til internett og behandler organisasjonsdata.

I praksis betyr dette å identifisere:

  • Sluttbrukerenheter som bærbare datamaskiner, stasjonære datamaskiner og mobilenheter
  • Skyplattformer og SaaS-applikasjoner (f.eks. Microsoft 365, Google Workspace)
  • Interne nettverk og systemer som er eksponert mot internett
  • Eksterntilgangspunkter, inkludert VPN-er og hjemmekontormiljøer

Definisjonen av omfanget er kritisk. Hvis det er for snevert, vil ikke sertifiseringen gjenspeile den faktiske risikoen din. Hvis det er for bredt, innfører du unødvendig kompleksitet og bremser prosessen. Ett av de vanligste problemene på dette stadiet er å overse eksterne enheter eller skytjenester, som er fullt ut en del av omfanget under Cyber Essentials.

2. Vurder miljøet ditt opp mot kravene

Når omfanget er definert, er neste trinn å vurdere systemene dine opp mot de fem kravene i Cyber Essentials.

Det er her mesteparten av arbeidet skjer. Du gjennomfører i praksis en internrevisjon for å avdekke avvik som:

  • Feilkonfigurerte brannmurer eller eksponerte tjenester
  • Standard, gjenbrukte eller svake passord
  • Overflødige brukertillatelser
  • Manglende eller forsinkede sikkerhetsoppdateringer
  • Inkonsekvent beskyttelse mot skadelig programvare på tvers av enheter

I praksis avslører dette trinnet ofte inkonsekvenser snarere enn fullstendige feil. Kontroller kan eksistere, men de blir ikke brukt ensartet på tvers av alle systemer. Målet er å identifisere og dokumentere disse avvikene før du går videre til formell vurdering.

3. Fullfør vurderingen (CE eller CE+)

For Cyber Essentials må du fylle ut et strukturert egenvurderingsskjema. Spørsmålene er spesifikke og tekniske, og de krever at du beskriver nøyaktig hvordan kontrollene dine er implementert i hele miljøet ditt.

Sertifiseringsorganer går gjennom svarene dine og kan be om presiseringer dersom noe er uklart eller inkonsekvent.

For Cyber Essentials Plus går prosessen lenger. En ekstern revisor vil validere kontrollene dine gjennom praktisk testing, som vanligvis inkluderer:

  • Sårbarhetsskanning av systemer som er rettet mot internett
  • Endepunktskontroller for å verifisere konfigurasjon og patching
  • Forsøk på å bekrefte at beskyttelse mot skadelig programvare og tilgangskontroller fungerer som forventet

På dette stadiet er nøyaktighet viktig. Å overvurdere kontrollene eller misforstå kravene fører ofte til forsinkelser eller feil under gjennomgangen.

4. Utbedre mangler og finjuster kontrollene

Det er vanlig at organisasjoner avdekker problemer under vurderingen, spesielt ved første forsøk. Disse er vanligvis ikke komplekse tekniske feil, men operasjonelle mangler som:

  • Kontoer med for omfattende rettigheter
  • Enheter som mangler nylige oppdateringer
  • Inkonsekvent håndheving av sikkerhetsretningslinjer

Utbedring innebærer å håndtere disse problemene og sikre at kontrollene brukes konsekvent på tvers av alle systemer som omfattes.

Dette stadiet er også der organisasjoner drar nytte av standardisering. I stedet for å løse problemer individuelt, er det ofte mer effektivt å implementere repeterbare prosesser; for eksempel standardisering av enhetskonfigurasjon eller sentralisering av tilgangskontroll.

I mange tilfeller innebærer dette å innføre verktøy for strukturert administrasjon av påloggingsinformasjon som lar teamene håndheve passordretningslinjer, administrere rettigheter sentralt og raskt tilbakekalle tilgang når roller endres. Slike funksjoner kan være vanskelige å opprettholde kun gjennom manuelle prosesser.

Det er derfor det å ta i bruk en passordapp for bedrifter som Proton Pass for Business bidrar til å standardisere hvordan påloggingsinformasjon opprettes, lagres og deles på tvers av organisasjonen din, noe som reduserer avhengigheten av uformelle prosesser som ofte fører til sikkerhetshull.

5. Oppnå sertifisering

Når svarene dine er validert, eller i tilfellet med Cyber Essentials Plus, når systemene dine har bestått uavhengig testing, vil du motta sertifiseringen din.

Det er viktig å huske at en Cyber Essentials-sertifisering er gyldig i 12 måneder og må fornyes årlig for å opprettholde din sertifiserte status. Fornyelse innebærer å fullføre en ny vurdering, noe som kan være en ny egenvurdering for Cyber Essentials eller en annen uavhengig teknisk vurdering for Cyber Essentials Plus. Hvis sertifiseringen din utløper, blir organisasjonen din ikke lenger anerkjent som Cyber Essentials-sertifisert før den har fullført fornyelsesprosessen.

Å bli sertifisert er ikke slutten på prosessen. Gjennom året bør du fortsette å bruke sikkerhetsoppdateringer, gå gjennom brukertilgang, opprettholde sikre konfigurasjoner og fase inn nye systemer i henhold til de samme standardene. Med andre ord bør organisasjoner se på Cyber Essentials som en pågående operasjonell disiplin snarere enn en årlig øvelse.

Hva vurderingen innebærer

Cyber Essentials-spørreskjemaet er strukturert rundt spesifikke, tekniske ja/nei-spørsmål. Disse krever nøyaktig tolkning av miljøet ditt. Mange organisasjoner sliter, ikke fordi kontrollene mangler, men fordi de brukes inkonsekvent eller er dårlig dokumentert.

For Cyber Essentials Plus validerer uavhengige evaluatorer kontrollene dine gjennom:

  • Sårbarhetsskanning
  • Konfigurasjonskontroller av endepunkter
  • Verifisering av patching og beskyttelse mot skadelig programvare

Hvilken tidslinje bør du forvente for en Cyber Essentials-sertifisering?

Det finnes ingen fast tidslinje for Cyber Essentials-sertifisering, men de fleste organisasjoner kan forvente følgende:

  • Uke 1–2: Kartlegging og innledende vurdering
  • Uke 2–4: Utbedring og tilpasning av kontroller
  • Uke 4–6: Innsending, gjennomgang og sertifisering

Godt forberedte organisasjoner med strukturerte miljøer kan fullføre prosessen raskere. De med fragmenterte systemer, uklart eierskap eller inkonsekvente kontroller kan trenge mer tid til å identifisere og utbedre mangler.

Å bli sertifisert er i prinsippet ikke vanskelig, men det krever klarhet, konsekvens og oppmerksomhet på detaljer. Jo mer strukturert miljøet ditt er før du begynner, desto smidigere vil sertifiseringsprosessen være.

Hvor mye koster en Cyber Essentials-sertifisering?

Kostnaden for Cyber Essentials-sertifiseringen avhenger av organisasjonens størrelse og om du ønsker Cyber Essentials eller Cyber Essentials Plus.

For den standard Cyber Essentials-sertifiseringen bruker IASME en modell med fast prissetting(nytt vindu) basert på organisasjonens størrelse. I skrivende stund varierer de offisielle vurderingsgebyrene fra £320 + mva. for mikrobedrifter (1–9 ansatte) til £600 + mva. for store organisasjoner (250+ ansatte). De fleste små og mellomstore bedrifter kan forvente å betale £440–£500 + mva. (ca. $580–$660 USD) for vurderingen.

Cyber Essentials Plus prises annerledes fordi det inkluderer uavhengig teknisk testing i stedet for en egenvurdering. Det finnes ingen fast nasjonal avgift, og kostnadene bestemmes av sertifiseringsorganet og kompleksiteten i IT-miljøet ditt. For de fleste SMB-er starter prisen vanligvis rundt £1 500 (ca. $2 000 USD) og kan overstige £3 000 (ca. $4 000 USD) for større eller mer komplekse miljøer.

Det er også verdt å ta med forberedelseskostnadene i beregningen. For mange organisasjoner er ikke den største investeringen selve sertifiseringsavgiften, men tiden som brukes på å gå gjennom systemer, utbedre sikkerhetshull og standardisere kontroller før vurderingen. Disse forbedringene styrker din generelle sikkerhetstilstand uavhengig av utfallet av sertifiseringen.

Sjekkliste før sertifisering for Cyber Essentials

Før du søker, er det nyttig å kjøre en strukturert intern sjekk. Denne sjekklisten vil gi organisasjonen din en omfattende liste å følge.

KravDette må sjekkesStatus
Definisjon av omfangAlle systemer, enheter og tjenester er identifisert, inkludert eksterne miljøer
Sikker konfigurasjonStandardinnstillinger er endret, unødvendige tjenester er fjernet, systemer er herdet
TilgangskontrollRettigheter er gjennomgått, prinsippet om minste privilegium er håndhevet, ingen delt påloggingsinformasjon
Administrasjon av påloggingsinformasjonSterke, unike passord er på plass, sikker lagring og deling
Beskyttelse mot skadelig programvareAktiv og oppdatert beskyttelse på alle enheter
Patch-administrasjonAlle systemer er oppdatert, ingen programvare uten støtte er i bruk
Sikkerhet ved fjernarbeidEnheter for fjernarbeid og BYOD er sikret og inkludert i omfanget
SkytilgangSaaS-plattformer er gjennomgått, tilgang er kontrollert og ubrukte kontoer er fjernet
DokumentasjonsberedskapDokumentasjon og bevis på systemnivå er tilgjengelig
SertifiseringsbaneCE eller CE+ er tydelig definert

Hva Cyber Essentials ikke dekker

Cyber Essentials er bevisst målrettet, og dette fokuset er en del av styrken. Det dekker imidlertid ikke alle aspekter av cybersikkerhet i organisasjonen din.

Det dekker ikke:

  • Formelle rammeverk for risikostyring
  • Omfattende styringsstrukturer
  • Avansert trusseldeteksjon eller -overvåking
  • Dyp modenhet for hendelseshåndtering
  • Sikkerhetskultur i hele organisasjonen

Det er derfor Cyber Essentials best forstås som et utgangspunkt. Det sikrer at grunnleggende kontroller er på plass, men erstatter ikke bredere rammeverk som ISO 27001.

For mange organisasjoner fungerer Cyber Essentials som startpunktet for en mer omfattende sikkerhetsstrategi.

Tilgangskontroll og passordadministrasjon i Cyber Essentials

Tilgangskontroll er et av de mest kritiske områdene i Cyber Essentials, og et av de vanskeligste å håndheve konsekvent.

I praksis oppstår de fleste problemer på grunn av hverdagsatferd:

  • Gjenbruk av passord på tvers av systemer
  • Uformell deling av påloggingsinformasjon
  • Overflødige tillatelser
  • Manglende oversikt over tilgang
  • Manglende tofaktorautentisering (2FA)
  • Svake passordretningslinjer og dårlig organisatorisk kontroll

Over tid skaper disse små kompromissene betydelig risiko.

Under Cyber Essentials handler tilgangskontroll ikke bare om å definere tillatelser, men om å bevise at disse tillatelsene håndheves konsekvent på tvers av alle systemer i omfanget.

En strukturert tilnærming til administrasjon av påloggingsinformasjon bidrar til å oppnå dette. Dette inkluderer å håndheve sterke, unike passord, opprettholde oversikt over tilgang og sørge for at påloggingsinformasjon lagres og deles på en sikker måte på tvers av team. Finn ut mer i vår guide om beste praksis for passordadministrasjon for bedrifter.

I praksis går mange organisasjoner bort fra manuell håndtering av påloggingsinformasjon og tar i bruk dedikerte løsninger som sentraliserer tilgangskontrollen og gjør håndhevingen konsekvent. For eksempel lar en passordapp for IT-team, som Proton Pass for Business, organisasjoner administrere påloggingsinformasjon i stor skala, tildele tilgang basert på roller og opprettholde en tydelig oversikt over hvem som har tilgang til hva.