Zagrożenia cybernetyczne nie ograniczają się do dużych przedsiębiorstw. Małe i średnie firmy w całej Wielkiej Brytanii coraz częściej stają się celem zautomatyzowanych ataków, takich jak próby wyłudzenia informacji, upychanie poświadczeń, oprogramowanie szantażujące oraz wykorzystywanie niezałatanych systemów. Ataki te odnoszą sukces, ponieważ wykorzystują powszechne słabości, którym można zapobiec.
Program Cyber Essentials(nowe okno) został opracowany, aby pomóc brytyjskim organizacjom każdej wielkości chronić się przed zagrożeniami cyberbezpieczeństwa. Wspierany przez Narodowe Centrum Cyberbezpieczeństwa (NCSC), Cyber Essentials to program certyfikacji wspierany przez rząd Wielkiej Brytanii. Koncentruje się on na pięciu kluczowych mechanizmach kontrolnych, których prawidłowe wdrożenie znacznie zmniejsza ryzyko.
W przypadku wielu brytyjskich organizacji posiadanie certyfikatu Cyber Essentials jest coraz częściej niezbędne ze względu na wymagania przetargowe, oczekiwania w łańcuchu dostaw oraz zaufanie klientów. Niezależnie od tego, czy wzmacniasz swoje wewnętrzne procedury bezpieczeństwa, czy przygotowujesz swoją firmę do wzrostu, zrozumienie zasad działania tego programu jest pierwszym krokiem do osiągnięcia zgodności z przepisami i zdobycia kluczowej przewagi konkurencyjnej.
Czym jest Cyber Essentials?
Cyber Essentials to program certyfikacji zaprojektowany, aby pomóc organizacjom wdrożyć kluczowe mechanizmy kontroli cyberbezpieczeństwa w uporządkowany i mierzalny sposób. Program ma na celu odpowiedzieć na proste pytanie: czy podjęto podstawowe kroki niezbędne do ochrony systemów przed powszechnymi zagrożeniami?
Zamiast próbować zaradzić każdemu możliwemu scenariuszowi ryzyka, program koncentruje się na pięciu technicznych mechanizmach kontrolnych, które są ukierunkowane na najczęstsze punkty wejścia ataków. Obejmują one słabe uwierzytelnianie, złą konfigurację, niezałatane systemy oraz nadmierne uprawnienia dostępu, czyli pięć głównych obszarów stale wykorzystywanych w rzeczywistych naruszeniach.
To skoncentrowane podejście decyduje o skuteczności Cyber Essentials. Zamiast próbować wyeliminować wszelkie ryzyko, daje ono pewność, że Twoja organizacja nie jest podatna na automatyczne ataki, które stanowią większość incydentów w Wielkiej Brytanii.
Dla MŚP sprawia to, że Cyber Essentials jest szczególnie wartościowe, ponieważ zapewnia praktyczne, osiągalne ramy poprawy bezpieczeństwa bez konieczności angażowania zasobów czy złożoności na poziomie korporacyjnym.
Wymagania Cyber Essentials w Wielkiej Brytanii: omówienie 5 kluczowych mechanizmów kontrolnych
Brytyjskie wymagania Cyber Essentials opierają się na pięciu technicznych mechanizmach kontrolnych. Stanowią one fundament zarówno dla Cyber Essentials, jak i Cyber Essentials Plus.
1. Zapory sieciowe i bramy internetowe
Zapory sieciowe(nowe okno) działają jako granica między Twoimi systemami wewnętrznymi a sieciami zewnętrznymi. Decydują o tym, jaki ruch sieciowy jest dozwolony, a jaki blokowany.
W praktyce oznacza to, że:
- Wszystkie urządzenia podłączone do internetu są chronione przez skonfigurowaną zaporę sieciową
- Niepotrzebne porty i usługi są domyślnie blokowane
- Systemy wewnętrzne nie są bezpośrednio wystawione na działanie internetu
- Dostęp zdalny odbywa się za pośrednictwem kontrolowanych rozwiązań, takich jak firmowe sieci VPN
Podczas rzeczywistych audytów jednostki certyfikujące sprawdzają coś więcej niż tylko sam fakt istnienia zapory sieciowej. Oceniają, czy reguły są aktywnie zarządzane, czy niepotrzebne usługi są wystawione na zewnątrz i czy dostęp zdalny jest odpowiednio kontrolowany. Otwarte porty, takie jak RDP lub SSH, wystawione na działanie internetu, są częstym powodem, dla którego organizacje nie przechodzą certyfikacji.
2. Bezpieczna konfiguracja
Konfiguracje domyślne są projektowane z myślą o użyteczności, a nie o bezpieczeństwie. Pozostawienie ich bez zmian tworzy niepotrzebne zagrożenie.
Podejście do bezpiecznej konfiguracji obejmuje:
- Zmianę domyślnych haseł przed wdrożeniem
- Usuwanie lub wyłączanie niepotrzebnych kont i usług
- Wzmocnienie zabezpieczeń systemów przed użyciem
- Stosowanie spójnych standardów konfiguracji
W praktyce audytorzy szukają dowodów na powtarzalność tego procesu. Nie wystarczy, aby jeden system był skonfigurowany poprawnie – organizacje muszą wykazać, że wszystkie systemy są spójnie zabezpieczone. Błędy w konfiguracji chmury, takie jak publicznie dostępna przestrzeń dyskowa lub otwarte interfejsy API, są często wykrywane podczas certyfikacji.
3. Kontrola dostępu użytkowników
Kontrola dostępu reguluje, kto i na jakim poziomie może mieć dostęp do systemów oraz danych.
Kluczowe wymagania obejmują:
- Dostęp oparty na zasadzie najmniejszych uprawnień
- Oddzielne konta administratorów i standardowych użytkowników
- Regularne przeglądy dostępu
- Natychmiastowe odbieranie dostępu odchodzącym pracownikom
- Brak współdzielonych danych logowania
Audyty często ujawniają problemy z zarządzaniem cyklem życia kont. Nieaktywne konta, nadmierne uprawnienia i współdzielone dane logowania należą do najczęstszych znalezisk. Coraz częściej jako podstawowy środek kontroli wymagane jest uwierzytelnianie dwustopniowe (2FA).
4. Ochrona przed złośliwym oprogramowaniem
Ochrona przed złośliwym oprogramowaniem zapewnia aktywną obronę systemów przed szkodliwym oprogramowaniem.
Obejmuje to:
- Aktualną ochronę punktów końcowych na wszystkich urządzeniach
- Włączone skanowanie w czasie rzeczywistym
- Automatyczne aktualizacje definicji zagrożeń
- Mechanizmy kontrolne zapobiegające uruchamianiu nieznanego oprogramowania
Ochrona musi być stale aktywna. Wygasłe licencje, wyłączone skanowanie lub luki w pokryciu ochrony – szczególnie na urządzeniach zdalnych – to częste powody, dla których organizacje nie przechodzą tej kontroli pomyślnie.
5. Zarządzanie aktualizacjami zabezpieczeń
Niezałatane systemy są jednym z najczęstszych punktów wejścia dla atakujących. Dlatego Cyber Essentials wymaga:
- Wdrażania krytycznych aktualizacji w ciągu 14 dni od ich wydania
- Włączenia automatycznych aktualizacji tam, gdzie to możliwe
- Usuwania niewspieranego oprogramowania
- Utrzymywania wszystkich systemów w najnowszej wersji
Jest to rygorystyczny wymóg w zakresie ochrony przed naruszeniami danych. Organizacje, które polegają na wolniejszych cyklach wdrażania poprawek lub nadal korzystają z systemów wycofanych ze wsparcia, często napotykają tutaj trudności. Niewspierane oprogramowanie nie pozwala na spełnienie wymagań certyfikacyjnych.
Te pięć mechanizmów kontrolnych stanowi fundament certyfikacji Cyber Essentials, gwarantując, że organizacje radzą sobie z najczęstszymi i najłatwiejszymi do wykorzystania podatnościami.
Cyber Essentials a Cyber Essentials Plus
Certyfikacja Cyber Essentials jest dostępna na dwóch poziomach: Cyber Essentials (CE) oraz Cyber Essentials Plus (CE+).
| Funkcja | Cyber Essentials | Cyber Essentials Plus |
| Metoda oceny | Kwestionariusz samooceny | Niezależne testy techniczne |
| Weryfikacja | Weryfikacja przez jednostkę certyfikującą | Praktyczna weryfikacja |
| Poziom pewności | Poziom podstawowy | Wysoka |
| Zakres testów | Dokumentacja i deklaracje | Skanowanie podatności i kontrole punktów końcowych |
| Typowy przypadek użycia | Podstawowa zgodność z wymogami cyberbezpieczeństwa | Środowiska o wysokim poziomie zaufania i kontrakty |
Standard Cyber Essentials potwierdza, że Twoja firma wdrożyła wymagane zabezpieczenia, podczas gdy Cyber Essentials Plus idzie o krok dalej, niezależnie weryfikując, czy te zabezpieczenia sprawdzają się w praktyce.
W przypadku organizacji działających w regulowanych środowiskach, przetwarzających wrażliwe dane lub ubiegających się o wartościowe kontrakty, Cyber Essentials Plus zapewnia wyższy poziom pewności, który może dać Twojej firmie przewagę konkurencyjną.
Które firmy potrzebują certyfikacji Cyber Essentials?
Cyber Essentials nie jest prawnie obowiązkowe dla wszystkich organizacji, ale stało się podstawowym oczekiwaniem w wielu sektorach.
Warto poważnie rozważyć certyfikację Cyber Essentials, jeśli Twoja organizacja:
- Współpracuje z sektorem publicznym lub ubiega się o zamówienia rządowe
- Przetwarza wrażliwe dane klientów, finansowe lub dane pracowników
- Działa w łańcuchach dostaw, w których egzekwowane są standardy bezpieczeństwa
- Świadczy usługi IT, doradcze lub cyfrowe
- Rozwija się i potrzebuje ustrukturyzowanych praktyk bezpieczeństwa
W wielu procesach zakupowych posiadanie Cyber Essentials jest nieoficjalnym wymogiem. Organizacje bez tego certyfikatu są często odrzucane, zanim w ogóle zostaną rozważone ich możliwości czy oferta cenowa.
Proces certyfikacji Cyber Essentials i harmonogram
Proces uzyskiwania certyfikatu Cyber Essentials jest stosunkowo ustrukturyzowany, ale prawdziwa praca odbywa się przed przesłaniem jakichkolwiek dokumentów. Większość opóźnień i niepowodzeń wynika z przygotowań, a nie z samej oceny.
W praktyce organizacje przechodzą przez ten proces w pięciu etapach, ale każdy z nich wymaga więcej wysiłku, niż mogłoby się początkowo wydawać.
1. Określ swój zakres
Pierwszym krokiem jest jasne zdefiniowanie tego, co wchodzi w zakres certyfikacji. Zazwyczaj obejmuje to wszystkie urządzenia, systemy i usługi, które łączą się z internetem i przetwarzają dane organizacji.
W praktyce oznacza to zidentyfikowanie:
- Urządzeń końcowych użytkowników, takich jak laptopy, komputery stacjonarne i urządzenia mobilne
- Platform chmurowych i aplikacji SaaS (np. Microsoft 365, Google Workspace)
- Sieci wewnętrznych i systemów połączonych bezpośrednio z internetem
- Punktów zdalnego dostępu, w tym połączeń VPN i środowisk pracy zdalnej
Zdefiniowanie zakresu ma kluczowe znaczenie. Jeśli będzie zbyt wąski, certyfikacja nie odzwierciedli rzeczywistego ryzyka. Jeśli będzie zbyt szeroki, wprowadzisz niepotrzebne skomplikowanie i spowolnisz cały proces. Jednym z najczęstszych problemów na tym etapie jest pomijanie urządzeń zdalnych lub usług w chmurze, które w ramach Cyber Essentials w pełni wchodzą w zakres oceny.
2. Oceń swoje środowisko pod kątem wymagań
Po określeniu zakresu kolejnym krokiem jest ocena Twoich systemów pod kątem pięciu wymagań Cyber Essentials.
To tutaj odbywa się większość pracy. W praktyce przeprowadzasz wewnętrzny audyt, aby zidentyfikować luki, takie jak:
- Błędnie skonfigurowane zapory sieciowe lub odsłonięte usługi
- Domyślne, używane wielokrotnie lub słabe hasła
- Nadmierne uprawnienia użytkowników
- Brakujące lub opóźnione aktualizacje zabezpieczeń
- Niespójna ochrona przed złośliwym oprogramowaniem na urządzeniach
W praktyce ten krok często ujawnia niespójności, a nie całkowity brak zabezpieczeń. Środki kontroli mogą istnieć, ale nie są stosowane jednolicie we wszystkich systemach. Celem jest zidentyfikowanie i udokumentowanie tych luk przed przystąpieniem do formalnej oceny.
3. Ukończ ocenę (CE lub CE+)
W przypadku Cyber Essentials konieczne będzie wypełnienie ustrukturyzowanego kwestionariusza samooceny. Pytania są szczegółowe i techniczne oraz wymagają dokładnego opisania, w jaki sposób wdrożono mechanizmy kontrolne w Twoim środowisku.
Jednostki certyfikujące sprawdzają Twoje odpowiedzi i mogą poprosić o wyjaśnienia, jeśli cokolwiek jest niejasne lub niespójne.
W przypadku Cyber Essentials Plus proces idzie jeszcze dalej. Zewnętrzny audytor zweryfikuje Twoje mechanizmy kontrolne poprzez praktyczne testy, które zazwyczaj obejmują:
- Skanowanie systemów publicznie dostępnych w internecie pod kątem podatności
- Kontrole punktów końcowych w celu weryfikacji konfiguracji i aktualizacji
- Próby potwierdzenia, że ochrona przed złośliwym oprogramowaniem i kontrola dostępu działają zgodnie z oczekiwaniami
Na tym etapie liczy się dokładność. Przecenianie mechanizmów kontrolnych lub błędne zrozumienie wymagań często prowadzi do opóźnień lub niepowodzenia podczas weryfikacji.
4. Usuń luki i ulepsz mechanizmy kontrolne
Identyfikowanie problemów przez organizacje podczas oceny jest powszechne, szczególnie przy pierwszej próbie. Zazwyczaj nie są to skomplikowane awarie techniczne, ale luki operacyjne, takie jak:
- Konta z nadmiernymi uprawnieniami
- Urządzenia bez najnowszych aktualizacji
- Niespójne egzekwowanie zasad bezpieczeństwa
Naprawa polega na rozwiązaniu tych problemów i zapewnieniu, że mechanizmy kontrolne są stosowane spójnie we wszystkich systemach objętych zakresem.
Ten etap to także moment, w którym organizacje odnoszą korzyści ze standaryzacji. Zamiast eliminować problemy indywidualnie, często skuteczniejsze jest wdrożenie powtarzalnych procesów; na przykład standaryzacja konfiguracji urządzeń lub scentralizowanie kontroli dostępu.
W wielu przypadkach obejmuje to wprowadzenie ustrukturyzowanych narzędzi do zarządzania danymi logowania, które pozwalają zespołom egzekwować zasady dotyczące haseł, centralnie zarządzać uprawnieniami i szybko unieważniać dostęp w przypadku zmiany stanowiska. Funkcje te mogą być trudne do utrzymania wyłącznie za pomocą procesów ręcznych.
Dlatego wdrożenie menedżera haseł dla firm, takiego jak Proton Pass for Business, pomaga ustandaryzować sposób tworzenia, przechowywania i udostępniania danych logowania w całej organizacji, zmniejszając zależność od nieformalnych procesów, które często prowadzą do luk w zabezpieczeniach.
5. Uzyskaj certyfikat
Po zweryfikowaniu Twoich odpowiedzi lub, w przypadku Cyber Essentials Plus, po pomyślnym przejściu niezależnych testów przez Twoje systemy, otrzymasz certyfikat.
Warto pamiętać, że certyfikat Cyber Essentials jest ważny przez 12 miesięcy i musi być odnawiany corocznie, aby utrzymać status certyfikowanego podmiotu. Odnowienie wiąże się z przeprowadzeniem nowej oceny, którą może być ponowna samoocena w przypadku Cyber Essentials lub kolejna niezależna ocena techniczna w przypadku Cyber Essentials Plus. Jeśli Twój certyfikat wygaśnie, Twoja organizacja nie będzie już uznawana za certyfikowaną w programie Cyber Essentials, dopóki pomyślnie nie zakończy procesu odnawiania.
Uzyskanie certyfikatu to nie koniec procesu. Przez cały rok należy kontynuować stosowanie aktualizacji zabezpieczeń, przeglądać dostęp użytkowników, dbać o bezpieczne konfiguracje i wdrażać nowe systemy zgodnie z tymi samymi standardami. Innymi słowy, organizacje powinny postrzegać Cyber Essentials jako stałą dyscyplinę operacyjną, a nie coroczne zadanie do odhaczenia.
Co obejmuje ocena
Kwestionariusz Cyber Essentials opiera się na konkretnych, technicznych pytaniach wymagających odpowiedzi tak/nie. Wymagają one dokładnej interpretacji Twojego środowiska. Wiele organizacji ma z tym trudności nie dlatego, że brakuje im mechanizmów kontrolnych, ale dlatego, że są one stosowane niespójnie lub słabo udokumentowane.
W przypadku Cyber Essentials Plus niezależni asesorzy weryfikują Twoje mechanizmy kontrolne poprzez:
- Skanowanie pod kątem podatności
- Kontrole konfiguracji punktów końcowych
- Weryfikację aktualizacji i ochrony przed złośliwym oprogramowaniem
Jakiego czasu realizacji należy się spodziewać w przypadku certyfikacji Cyber Essentials?
Nie ma ustalonego harmonogramu certyfikacji Cyber Essentials, ale większość organizacji może spodziewać się następującego przebiegu:
- Tygodnie 1–2: Określenie zakresu i wstępna ocena
- Tygodnie 2–4: Naprawa i dostosowanie mechanizmów kontrolnych
- Tygodnie 4–6: Przesłanie, weryfikacja i certyfikacja
Dobrze przygotowane organizacje z ustrukturyzowanym środowiskiem mogą przejść ten proces szybciej. Te z rozproszonymi systemami, niejasną odpowiedzialnością lub niespójnymi mechanizmami kontrolnymi mogą potrzebować dodatkowego czasu na zidentyfikowanie i usunięcie luk.
Uzyskanie certyfikatu nie jest w zasadzie trudne, ale wymaga jasności, spójności i dbałości o szczegóły. Im bardziej ustrukturyzowane jest Twoje środowisko przed rozpoczęciem, tym sprawniej przebiegnie proces certyfikacji.
Ile kosztuje certyfikacja Cyber Essentials?
Koszt certyfikacji Cyber Essentials zależy od wielkości Twojej organizacji oraz od tego, czy ubiegasz się o Cyber Essentials, czy o Cyber Essentials Plus.
W przypadku standardowej certyfikacji Cyber Essentials, IASME stosuje model stałych cen(nowe okno) oparty na wielkości organizacji. W momencie pisania tego tekstu oficjalne opłaty za ocenę wahają się od 320 GBP + VAT dla mikrofirm (1–9 pracowników) do 600 GBP + VAT dla dużych organizacji (ponad 250 pracowników). Większość małych i średnich przedsiębiorstw może spodziewać się opłaty za ocenę w wysokości 440–500 GBP + VAT (około 580–660 USD).
Cena Cyber Essentials Plus jest ustalana inaczej, ponieważ obejmuje niezależne techniczne testy, a nie samoocenę. Nie ma stałej opłaty krajowej, a koszty są określane przez jednostkę certyfikującą oraz stopień skomplikowania Twojego środowiska IT. Dla większości MŚP ceny zazwyczaj zaczynają się od około 1500 GBP (około 2000 USD) i mogą przekroczyć 3000 GBP (około 4000 USD) w przypadku większych lub bardziej złożonych środowisk.
Warto również wziąć pod uwagę koszty przygotowania. Dla wielu organizacji największą inwestycją nie jest sama opłata certyfikacyjna, ale czas spędzony na audycie systemów, eliminowaniu luk w zabezpieczeniach i standaryzacji mechanizmów kontrolnych przed oceną. Ulepszenia te wzmacniają ogólny poziom bezpieczeństwa niezależnie od wyniku certyfikacji.
Lista kontrolna przed certyfikacją Cyber Essentials
Przed złożeniem wniosku warto przeprowadzić ustrukturyzowaną kontrolę wewnętrzną. Poniższa lista kontrolna dostarczy Twojej organizacji kompleksowy wykaz kroków do wykonania.
| Wymóg | Co sprawdzić | Status |
| Określenie zakresu | Wszystkie zidentyfikowane systemy, urządzenia i usługi, w tym środowiska zdalne | ☐ |
| Bezpieczna konfiguracja | Zmienione ustawienia domyślne, usunięte niepotrzebne usługi, zabezpieczone systemy | ☐ |
| Kontrola dostępu | Przejrzane uprawnienia, wdrożona zasada minimalnych uprawnień, brak współdzielonych danych logowania | ☐ |
| Zarządzanie danymi logowania | Używanie silnych, unikalnych haseł, bezpieczne przechowywanie i udostępnianie | ☐ |
| Ochrona przed złośliwym oprogramowaniem | Aktywna i aktualna ochrona na wszystkich urządzeniach | ☐ |
| Zarządzanie poprawkami | Wszystkie systemy zaktualizowane, brak nieobsługiwanego oprogramowania | ☐ |
| Bezpieczeństwo pracy zdalnej | Urządzenia zdalne i prywatne (BYOD) zabezpieczone i objęte zakresem ochrony | ☐ |
| Dostęp do chmury | Zweryfikowane platformy SaaS, kontrolowany dostęp, usunięte nieużywane konta | ☐ |
| Gotowość dowodowa | Dostępna dokumentacja i dowody na poziomie systemu | ☐ |
| Ścieżka certyfikacji | Jasno zdefiniowany poziom CE lub CE+ | ☐ |
Czego nie obejmuje program Cyber Essentials
Program Cyber Essentials skupia się na określonym celu i to skupienie stanowi o jego sile. Nie odnosi się on jednak do każdego aspektu cyberbezpieczeństwa w Twojej organizacji.
Nie obejmuje on:
- Formalnych struktur zarządzania ryzykiem
- Kompleksowych struktur ładu organizacyjnego
- Zaawansowanego wykrywania zagrożeń lub monitoringu
- Dojrzałego reagowania na incydenty
- Kultury bezpieczeństwa w całej organizacji
Właśnie dlatego Cyber Essentials należy traktować jako poziom bazowy. Zapewnia on wdrożenie podstawowych zabezpieczeń, ale nie zastępuje szerszych standardów, takich jak ISO 27001.
Dla wielu organizacji Cyber Essentials stanowi punkt wyjścia do stworzenia bardziej kompleksowej strategii bezpieczeństwa.
Kontrola dostępu i zarządzanie hasłami w Cyber Essentials
Kontrola dostępu to jeden z najważniejszych obszarów w Cyber Essentials i jeden z najtrudniejszych do spójnego wdrożenia.
W praktyce większość problemów wynika z codziennych zachowań:
- Wielokrotne używanie tego samego hasła w różnych systemach
- Nieformalne udostępnianie danych logowania
- Zbyt szerokie uprawnienia
- Brak widoczności nad dostępem
- Brak uwierzytelniania dwuskładnikowego (2FA)
- Słabe zasady dotyczące haseł i słaba kontrola organizacyjna
Z czasem te drobne ustępstwa prowadzą do powstania poważnego ryzyka.
W ramach Cyber Essentials kontrola dostępu polega nie tylko na zdefiniowaniu uprawnień, ale na wykazaniu, że te uprawnienia są konsekwentnie egzekwowane we wszystkich objętych systemach.
Pomaga w tym uporządkowane podejście do zarządzania danymi logowania. Obejmuje to egzekwowanie silnych, unikalnych haseł, dbanie o widoczność nad dostępem oraz dbanie o to, by dane logowania były bezpiecznie przechowywane i udostępniane w zespołach. Dowiedz się więcej w naszym przewodniku na temat najlepszych praktyk w zarządzaniu hasłami dla firm.
W praktyce wiele organizacji rezygnuje z ręcznej obsługi danych logowania na rzecz dedykowanych rozwiązań, które centralizują kontrolę dostępu i ujednolicają jej egzekwowanie. Na przykład, menedżer haseł dla zespołów IT, taki jak Proton Pass for Business, pozwala organizacjom zarządzać danymi logowania na dużą skalę, przydzielać dostęp na podstawie ról i zachować pełną widoczność tego, kto ma do czego dostęp.






