Cyberdreigingen zijn niet beperkt tot grote ondernemingen. Kleine en middelgrote bedrijven in het Verenigd Koninkrijk worden steeds vaker het doelwit van geautomatiseerde aanvallen, zoals phishing, credential stuffing, ransomware en het misbruiken van niet-gepatchte systemen. Deze aanvallen slagen omdat ze misbruik maken van veelvoorkomende, vermijdbare zwakheden.
Het Cyber Essentials(nieuw venster)-schema is ontworpen om Britse organisaties van elke grootte te helpen zich te beschermen tegen cyberbeveiligingsdreigingen. Gesteund door het National Cyber Security Centre is Cyber Essentials een door de Britse overheid ondersteund certificeringsschema. Het richt zich op vijf beheersingsmaatregelen met grote impact die, mits correct geïmplementeerd, de risico’s aanzienlijk verminderen.
Voor veel Britse organisaties is een Cyber Essentials-certificering steeds vaker noodzakelijk voor inkoopeisen, verwachtingen binnen de toeleveringsketen en het vertrouwen van klanten. Of u nu uw interne beveiliging wilt versterken of uw bedrijf wilt positioneren voor groei: begrijpen hoe het schema werkt is de eerste stap naar naleving en het behalen van een cruciaal concurrentievoordeel.
Wat is Cyber Essentials?
Cyber Essentials is een certificeringsschema dat is ontworpen om organisaties te helpen essentiële cybersecuritymaatregelen op een gestructureerde en meetbare manier te implementeren. Het schema is bedoeld om een eenvoudige vraag te beantwoorden: heeft u de fundamentele stappen genomen die nodig zijn om uw systemen te beschermen tegen veelvoorkomende dreigingen?
In plaats van elk mogelijk risicoscenario aan te pakken, richt het schema zich op vijf technische beheersingsmaatregelen die gericht zijn op de meest voorkomende toegangspunten voor aanvallen. Dit zijn onder andere zwakke verificatie, slechte configuratie, niet-gepatchte systemen en buitensporige toegangsrechten. Dit zijn de vijf belangrijkste gebieden die in de praktijk consequent worden misbruikt bij inbreuken.
Deze gerichte aanpak maakt Cyber Essentials effectief. In plaats van te proberen alle risico’s uit te sluiten, zorgt het ervoor dat uw organisatie niet kwetsbaar is voor de soorten geautomatiseerde aanvallen die verantwoordelijk zijn voor het merendeel van de incidenten in het Verenigd Koninkrijk.
Voor het mkb maakt dit Cyber Essentials bijzonder waardevol, omdat het een praktisch, haalbaar kader biedt om de beveiliging te verbeteren zonder dat daar de middelen of de complexiteit van een grote onderneming voor nodig zijn.
Cyber Essentials UK-vereisten: de 5 kernmaatregelen uitgelegd
De Cyber Essentials UK-vereisten zijn opgebouwd rond vijf technische beheersingsmaatregelen. Deze vormen de basis van zowel Cyber Essentials als Cyber Essentials Plus.
1. Firewalls en internetgateways
Firewalls(nieuw venster) fungeren als de grens tussen uw interne systemen en externe netwerken. Ze bepalen welk verkeer wordt toegestaan en wat wordt geblokkeerd.
In de praktijk betekent dit:
- Alle met internet verbonden apparaten worden beschermd door een geconfigureerde firewall
- Niet-noodzakelijke poorten en diensten worden standaard geblokkeerd
- Interne systemen worden niet rechtstreeks aan het internet blootgesteld
- Toegang op afstand verloopt via gecontroleerde oplossingen zoals zakelijke VPN’s
Bij feitelijke beoordelingen kijken certificeringsinstanties verder dan de vraag of er een firewall aanwezig is. Ze beoordelen of regels actief worden beheerd, of er onnodige diensten zijn blootgesteld en of toegang op afstand goed wordt beheerd. Open poorten zoals RDP of SSH die aan het internet zijn blootgesteld, zijn een veelvoorkomende reden waarom organisaties zakken voor de certificering.
2. Veilige configuratie
Standaardconfiguraties zijn ontworpen voor gebruiksgemak, niet voor veiligheid. Als u deze ongewijzigd laat, ontstaat er onnodige blootstelling.
Een veilige configuratieaanpak omvat:
- Het wijzigen van standaardwachtwoorden vóór de implementatie
- Het verwijderen of uitschakelen van onnodige accounts en diensten
- Het harden van systemen voor gebruik
- Het toepassen van consistente configuratiestandaarden
In de praktijk zoeken auditors naar bewijs van een herhaalbaar proces. Het is niet voldoende dat één systeem correct is geconfigureerd; organisaties moeten aantonen dat alle systemen consistent zijn beveiligd. Foutieve cloudconfiguraties, zoals openbaar toegankelijke opslag of open API’s, worden tijdens de certificering vaak geïdentificeerd.
3. Toegangsbeheer voor gebruikers
Toegangsbeheer bepaalt wie toegang heeft tot systemen en gegevens, en op welk niveau.
Belangrijke vereisten zijn onder meer:
- Toegang op basis van de minste privileges
- Gescheiden accounts voor beheerders en standaardgebruikers
- Regelmatige controle van de toegang
- Onmiddellijke intrekking van toegang voor vertrekkende medewerkers
- Geen gedeelde inloggegevens
Beoordelingen leggen vaak problemen bloot met het beheer van de levenscyclus van accounts. Inactieve accounts, buitensporige rechten en gedeelde inloggegevens behoren tot de meest voorkomende bevindingen. Steeds vaker wordt tweestapsverificatie (2FA) verwacht als basisbeveiliging.
4. Malwarebeveiliging
Malwarebeveiliging zorgt ervoor dat systemen actief worden verdedigd tegen schadelijke software.
Dit omvat:
- Up-to-date endpointbeveiliging op alle apparaten
- Realtime scannen ingeschakeld
- Automatische updates voor dreigingsdefinities
- Maatregelen om het uitvoeren van onbekende software te voorkomen
Beveiliging moet consistent actief zijn. Verlopen licenties, uitgeschakeld scannen of hiaten in de dekking, met name op apparaten op afstand, zijn veelvoorkomende redenen waarom organisaties niet aan deze maatregel voldoen.
5. Beheer van beveiligingsupdates
Niet-gepatchte systemen zijn een van de meest voorkomende toegangspunten voor aanvallers. Daarom vereist Cyber Essentials:
- Kritieke updates toegepast binnen 14 dagen na release
- Automatische updates ingeschakeld waar mogelijk
- Niet-ondersteunde software verwijderd
- Alle systemen up-to-date gehouden
Dit is een strikte vereiste voor bescherming tegen datalekken. Organisaties die vertrouwen op tragere patching-cycli of die systemen blijven gebruiken waarvan de levensduur is verstreken, lopen hier vaak tegen problemen aan. Niet-ondersteunde software kan niet voldoen aan de certificeringsvereisten.
Samen vormen deze vijf beheersmaatregelen de ruggengraat van de Cyber Essentials-certificering, waarmee wordt gegarandeerd dat organisaties de meest voorkomende en misbruikbare kwetsbaarheden aanpakken.
Cyber Essentials versus Cyber Essentials Plus
Cyber Essentials is beschikbaar op twee certificeringsniveaus: Cyber Essentials (CE) and Cyber Essentials Plus (CE+).
| Functie | Cyber Essentials | Cyber Essentials Plus |
| Beoordelingsmethode | Vragenlijst voor zelfevaluatie | Onafhankelijke technische tests |
| Verificatie | Beoordeeld door certificeringsinstantie | Praktische validatie |
| Zekerheidsniveau | Basislijn | Hoog |
| Testomvang | Documentatie en verklaringen | Kwetsbaarheidsscans en endpointcontroles |
| Typisch praktijkvoorbeeld | Instapniveau voor naleving van cybersecurity-richtlijnen | Omgevingen en contracten met een hoog vertrouwensniveau |
Cyber Essentials bevestigt dat uw bedrijf de vereiste beheersmaatregelen heeft geïmplementeerd, terwijl Cyber Essentials Plus nog een stap verder gaat door onafhankelijk te verifiëren of die maatregelen in de praktijk ook werken.
Voor organisaties die actief zijn in gereguleerde omgevingen, gevoelige gegevens verwerken of meedingen naar hoogwaardige contracten, biedt Cyber Essentials Plus een sterker niveau van zekerheid dat uw bedrijf een concurrentievoordeel kan geven.
Welke bedrijven hebben een Cyber Essentials-certificering nodig?
Cyber Essentials is niet wettelijk verplicht voor alle organisaties, maar het is in veel sectoren wel een basisverwachting geworden.
U zou een Cyber Essentials-certificering serieus moeten overwegen als uw organisatie:
- Samenwerkt met de publieke sector of meedingt naar overheidscontracten
- Gevoelige klant-, financiële of werknemersgegevens verwerkt
- Actief is binnen toeleveringsketens waar beveiligingsnormen worden gehandhaafd
- IT-, advies- of digitale diensten levert
- Groeiende is en behoefte heeft aan gestructureerde beveiligingspraktijken
In veel inkoopomgevingen is Cyber Essentials een onofficiële vereiste. Organisaties zonder certificering worden vaak al uitgesloten voordat capaciteit of prijsstelling überhaupt in overweging worden genomen.
Certificeringsproces en tijdlijn van Cyber Essentials
Het proces voor het behalen van de Cyber Essentials-certificering is relatief gestructureerd, maar het echte werk vindt plaats voordat u iets indient. De meeste vertragingen en mislukkingen treden op tijdens de voorbereiding, niet tijdens de beoordeling zelf.
Op praktisch niveau doorlopen organisaties het proces in vijf fasen, maar elke fase omvat meer dan het in eerste instantie lijkt.
1. Bepaal uw omvang
De eerste stap is om duidelijk te definiëren wat onder de omvang van de certificering valt. Dit omvat doorgaans alle apparaten, systemen en diensten die verbinding maken met het internet en organisatorische gegevens verwerken.
In de praktijk betekent dit het identificeren van:
- Eindgebruikersapparaten zoals laptops, desktops en mobiele apparaten
- Cloudplatforms en SaaS-toepassingen (bijv. Microsoft 365, Google Workspace)
- Interne netwerken en op het internet gerichte systemen
- Toegangspunten op afstand, waaronder VPN’s en thuiswerkomgevingen
Het definiëren van de omvang is cruciaal. Als deze te beperkt is, weerspiegelt de certificering niet uw werkelijke risico. Als deze te breed is, introduceert u onnodige complexiteit en vertraagt u het proces. Een van de meest voorkomende problemen in deze fase is het over het hoofd zien van apparaten op afstand of clouddiensten, die onder Cyber Essentials volledig binnen de omvang vallen.
2. Beoordeel uw omgeving aan de hand van de vereisten
Zodra de omvang is gedefinieerd, is de volgende stap het beoordelen van uw systemen aan de hand van de vijf Cyber Essentials-vereisten.
Dit is waar het meeste werk plaatsvindt. U voert in feite een interne audit uit om tekortkomingen te identificeren, zoals:
- Verkeerd geconfigureerde firewalls of blootgestelde diensten
- Standaard, hergebruikte of zwakke wachtwoorden
- Buitensporige gebruikersmachtigingen
- Ontbrekende of vertraagde beveiligingsupdates
- Inconsistente malwarebescherming op verschillende apparaten
In de praktijk brengt deze stap vaak inconsistenties aan het licht in plaats van volledige mislukkingen. Er kunnen weliswaar controles bestaan, maar deze worden niet uniform toegepast op alle systemen. Het doel is om die tekortkomingen te identificeren en te documenteren voordat u overgaat tot een formele beoordeling.
3. Voltooi de beoordeling (CE of CE+)
Voor Cyber Essentials moet u een gestructureerde zelfbeoordelingsvragenlijst invullen. De vragen zijn specifiek en technisch, en ze vereisen dat u nauwkeurig beschrijft hoe uw controles binnen uw omgeving zijn geïmplementeerd.
Certificeringsinstanties beoordelen uw antwoorden en kunnen om verduidelijking vragen als er iets onduidelijk of inconsistent is.
Voor Cyber Essentials Plus gaat het proces nog een stap verder. Een externe auditor zal uw controles valideren door middel van praktijktesten, die doorgaans het volgende omvatten:
- Kwetsbaarheidsscans van systemen met internetverbinding
- Endpoint-controles om de configuratie en updates te verifiëren
- Pogingen om te bevestigen dat malwarebeveiliging en toegangscontroles naar behoren werken
In deze fase is nauwkeurigheid cruciaal. Het overschatten van controles of het verkeerd begrijpen van vereisten leidt vaak tot vertragingen of afwijzing tijdens de beoordeling.
4. Corrigeer tekortkomingen en verfijn de controles
Het is gebruikelijk dat organisaties tijdens de beoordeling problemen vaststellen, met name bij de eerste poging. Dit zijn meestal geen complexe technische tekortkomingen, maar operationele hiaten zoals:
- Accounts met buitensporige rechten
- Apparaten die recente updates missen
- Inconsistente handhaving van het beveiligingsbeleid
Herstel houdt in dat u deze problemen aanpakt en ervoor zorgt dat de controles consequent worden toegepast op alle systemen die binnen de scope vallen.
Dit is ook de fase waarin organisaties profiteren van standaardisatie. In plaats van problemen afzonderlijk op te lossen, is het vaak effectiever om herhaalbare processen te implementeren; bijvoorbeeld door de apparaatconfiguratie te standaardiseren of de toegangscontrole te centraliseren.
In veel gevallen omvat dit het introduceren van gestructureerde hulpmiddelen voor het beheren van inloggegevens, waarmee teams het wachtwoordbeleid kunnen handhaven, rechten centraal kunnen beheren en snel toegang kunnen intrekken wanneer functies veranderen. Deze mogelijkheden zijn vaak moeilijk te onderhouden met alleen handmatige processen.
Daarom helpt de overstap naar een wachtwoordbeheerder voor bedrijven zoals Proton Pass for Business om de manier te standaardiseren waarop inloggegevens worden gemaakt, opgeslagen en gedeeld binnen uw organisatie, waardoor de afhankelijkheid van informele processen die vaak tot beveiligingsrisico’s leiden, wordt verminderd.
5. Behaal de certificering
Zodra uw antwoorden zijn gevalideerd, of in het geval van Cyber Essentials Plus, uw systemen met succes de onafhankelijke tests doorstaan, ontvangt u uw certificering.
Het is belangrijk om te onthouden dat een Cyber Essentials-certificering 12 maanden geldig is en jaarlijks moet worden vernieuwd om uw gecertificeerde status te behouden. Vernieuwing houdt in dat u een nieuwe beoordeling invult. Dit kan een nieuwe zelfbeoordeling zijn voor Cyber Essentials of een andere onafhankelijke technische beoordeling voor Cyber Essentials Plus. Als uw certificering verloopt, wordt uw organisatie niet langer erkend als Cyber Essentials-gecertificeerd totdat het vernieuwingsproces met succes is voltooid.
Het behalen van de certificering is niet het einde van het proces. Gedurende het jaar moet u beveiligingsupdates blijven toepassen, de gebruikerstoegang controleren, veilige configuraties onderhouden en nieuwe systemen introduceren volgens dezelfde normen. Met andere woorden: organisaties zouden Cyber Essentials moeten zien als een doorlopende operationele discipline in plaats van een jaarlijkse oefening.
Wat de beoordeling inhoudt
De Cyber Essentials-vragenlijst is opgebouwd rond specifieke, technische ja/nee-vragen. Deze vereisen een nauwkeurige interpretatie van uw omgeving. Veel organisaties hebben hier moeite mee, niet omdat er geen controles zijn, maar omdat ze inconsistent worden toegepast of slecht gedocumenteerd zijn.
Voor Cyber Essentials Plus valideren onafhankelijke beoordelaars uw controles door middel van:
- Kwetsbaarheidsscans
- Endpoint-configuratiecontroles
- Verificatie van updates en malwarebeveiliging
Welke tijdlijn kunt u verwachten voor een Cyber Essentials-certificering?
Er is geen vaste tijdlijn voor een Cyber Essentials-certificering, maar de meeste organisaties kunnen het volgende verwachten:
- Week 1–2: Bepalen van de scope en eerste beoordeling
- Week 2–4: Herstel en afstemming van de controles
- Week 4–6: Indiening, beoordeling en certificering
Goed voorbereide organisaties met gestructureerde omgevingen kunnen het proces sneller doorlopen. Organisaties met gefragmenteerde systemen, onduidelijk eigenaarschap of inconsistente controles hebben mogelijk extra tijd nodig om tekortkomingen te identificeren en op te lossen.
Gecertificeerd worden is in principe niet moeilijk, maar het vereist duidelijkheid, consistentie en aandacht voor detail. Hoe gestructureerder uw omgeving is voordat u begint, hoe soepeler het certificeringsproces zal verlopen.
Hoeveel kost de Cyber Essentials-certificering?
De kosten van de Cyber Essentials-certificering hangen af van de grootte van uw organisatie en of u gaat voor Cyber Essentials of Cyber Essentials Plus.
Voor de standaard Cyber Essentials-certificering hanteert IASME een model met vaste prijzen(nieuw venster) op basis van de grootte van de organisatie. Op het moment van schrijven variëren de officiële beoordelingskosten van £ 320 + btw voor microbedrijven (1–9 werknemers) tot £ 600 + btw voor grote organisaties (250+ werknemers). De meeste kleine en middelgrote bedrijven kunnen rekenen op een bedrag tussen de £ 440 en £ 500 + btw (ongeveer $ 580 tot $ 660 USD) voor de beoordeling.
Cyber Essentials Plus heeft een andere prijsstelling omdat het onafhankelijke technische tests omvat in plaats van een zelfbeoordeling. Er is geen vast nationaal tarief en de kosten worden bepaald door de certificeringsinstantie en de complexiteit van uw IT-omgeving. Voor de meeste mkb-bedrijven beginnen de prijzen meestal rond de £ 1.500 (ongeveer $ 2.000 USD) en kunnen ze oplopen tot meer dan £ 3.000 (ongeveer $ 4.000 USD) voor grotere of complexere omgevingen.
Het is ook de moeite waard om rekening te houden met de voorbereidingskosten. Voor veel organisaties is de grootste investering niet de certificeringskosten zelf, maar de tijd die wordt besteed aan het controleren van systemen, het herstellen van beveiligingslekken en het standaardiseren van controles voorafgaand aan de beoordeling. Die verbeteringen versterken uw algehele beveiligingsniveau, ongeacht de uitkomst van de certificering.
Checklist voorafgaand aan de certificering voor Cyber Essentials
Voordat u de aanvraag indient, is het nuttig om een gestructureerde interne controle uit te voeren. Deze checklist biedt uw organisatie een uitgebreide lijst om te volgen.
| Vereiste | Wat te controleren | Status |
| Definitie van de scope | Alle systemen, apparaten en diensten geïdentificeerd, inclusief externe omgevingen | ☐ |
| Veilige configuratie | Standaardinstellingen gewijzigd, overbodige diensten verwijderd, systemen extra beveiligd | ☐ |
| Toegangscontrole | Machtigingen beoordeeld, minimale privileges afgedwongen, geen gedeelde inloggegevens | ☐ |
| Beheer van inloggegevens | Sterke, unieke wachtwoorden geïmplementeerd, veilige opslag en veilig delen | ☐ |
| Malwarebescherming | Actieve en actuele bescherming op alle apparaten | ☐ |
| Patchbeheer | Alle systemen bijgewerkt, geen niet-ondersteunde software in gebruik | ☐ |
| Beveiliging van werken op afstand | Apparaten voor werken op afstand en BYOD-apparaten beveiligd en opgenomen in de scope | ☐ |
| Cloudtoegang | SaaS-platforms beoordeeld, toegang gecontroleerd, ongebruikte accounts verwijderd | ☐ |
| Gereedheid van bewijsmateriaal | Documentatie en bewijs op systeemniveau beschikbaar | ☐ |
| Certificeringstraject | CE of CE+ duidelijk gedefinieerd | ☐ |
Wat Cyber Essentials niet dekt
Cyber Essentials is bewust gericht, en die focus is een deel van de kracht ervan. Het behandelt echter niet elk aspect van de cyberbeveiliging binnen uw organisatie.
Het dekt geen:
- Formele kaders voor risicobeheer
- Uitgebreide governancestructuren
- Geavanceerde detectie of monitoring van bedreigingen
- Diepgaande volwassenheid van incidentrespons
- Organisatiebrede beveiligingscultuur
Dit is de reden waarom Cyber Essentials het best kan worden beschouwd als een uitgangspunt. Het zorgt ervoor dat de fundamentele controles aanwezig zijn, maar het vervangt geen bredere kaders zoals ISO 27001.
Voor veel organisaties dient Cyber Essentials als het startpunt voor een meer uitgebreide beveiligingsstrategie.
Toegangscontrole en wachtwoordbeheer in Cyber Essentials
Toegangscontrole is een van de meest kritieke gebieden binnen Cyber Essentials, en een van de moeilijkste om consequent af te dwingen.
In de praktijk ontstaan de meeste problemen door alledaags gedrag:
- Hergebruik van wachtwoorden over systemen heen
- Informeel delen van inloggegevens
- Buitensporige machtigingen
- Gebrek aan zichtbaarheid van de toegang
- Gebrek aan tweestapsverificatie (2FA)
- Zwak wachtwoordbeleid en gebrekkige organisatiecontroles
Na verloop van tijd creëren deze kleine compromissen aanzienlijke risico’s.
Onder Cyber Essentials gaat toegangscontrole niet alleen over het definiëren van machtigingen, maar over het aantonen dat die machtigingen consequent worden afgedwongen voor alle systemen binnen de scope.
Een gestructureerde aanpak van het beheer van inloggegevens helpt dit te bereiken. Dit omvat het afdwingen van sterke, unieke wachtwoorden, het behouden van zichtbaarheid van de toegang en het zorgen dat inloggegevens veilig worden opgeslagen en gedeeld binnen teams. Lees meer in onze gids over de beste praktijken voor wachtwoordbeheer voor bedrijven.
In de praktijk stappen veel organisaties af van het handmatig verwerken van inloggegevens en kiezen ze voor speciale oplossingen die de toegangscontrole centraliseren en de handhaving consistent maken. Met een wachtwoordbeheerder voor IT-teams, zoals Proton Pass for Business, kunnen organisaties inloggegevens op schaal beheren, toegang toewijzen op basis van rollen en een duidelijke zichtbaarheid behouden over wie waartoe toegang heeft.






