Cyberhot är inte begränsade till stora företag. Små och medelstora företag i Storbritannien blir allt oftare måltavlor för automatiserade attacker som nätfiske, fyllning av inloggningsuppgifter, utpressningsprogram och utnyttjande av osäkrade system. Dessa attacker lyckas eftersom de utnyttjar vanliga, förebyggbara svagheter.
Cyber Essentials(nytt fönster)-programmet utformades för att hjälpa brittiska organisationer av alla storlekar att skydda sig mot cybersäkerhetshot. Cyber Essentials stöds av National Cyber Security Centre och är ett certifieringsprogram som stöds av den brittiska regeringen. Det fokuserar på fem kontroller med stor inverkan som, när de implementeras på rätt sätt, minskar riskerna avsevärt.
För många brittiska organisationer är en Cyber Essentials-certifiering alltmer nödvändig för upphandlingskrav, förväntningar på leveranskedjan och kundernas förtroende. Oavsett om du stärker din interna säkerhet eller positionerar ditt företag för tillväxt, är förståelsen för hur programmet fungerar det första steget till att bli kompatibel och få en avgörande konkurrensfördel.
Vad är Cyber Essentials?
Cyber Essentials är ett certifieringsprogram utformat för att hjälpa organisationer att implementera nödvändiga cybersäkerhetskontroller på ett strukturerat och mätbart sätt. Programmet är utformat för att besvara en enkel fråga: har du tagit de grundläggande steg som krävs för att skydda dina system från vanliga hot?
Istället för att försöka hantera alla möjliga riskscenarier fokuserar programmet på fem tekniska kontroller som är inriktade på de vanligaste ingångarna för attacker. Dessa inkluderar svag autentisering, bristfällig konfiguration, osäkrade system och alltför omfattande åtkomstbehörigheter, vilka är de fem huvudområden som konsekvent utnyttjas vid verkliga intrång.
Detta fokuserade tillvägagångssätt är det som gör Cyber Essentials effektivt. Istället för att försöka eliminera alla risker säkerställer det att din organisation inte är sårbar för de typer av automatiserade attacker som står för majoriteten av incidenterna i Storbritannien.
För små och medelstora företag gör detta Cyber Essentials särskilt värdefullt eftersom det ger ett praktiskt, uppnåeligt ramverk för att förbättra säkerheten utan att kräva resurser eller komplexitet i storföretagsskala.
Cyber Essentials-krav i Storbritannien: de 5 viktigaste kontrollerna förklaras
Cyber Essentials-kraven i Storbritannien är uppbyggda kring fem tekniska kontroller. Dessa utgör grunden för både Cyber Essentials och Cyber Essentials Plus.
1. Brandväggar och internet-gateways
Brandväggar(nytt fönster) fungerar som gränsen mellan dina interna system och externa nätverk. De avgör vilken trafik som tillåts och vad som blockeras.
I praktiken innebär detta:
- Alla internetanslutna enheter skyddas av en konfigurerad brandvägg
- Onödiga portar och tjänster är blockerade som standard
- Interna system exponeras inte direkt mot internet
- Fjärråtkomst styrs genom kontrollerade lösningar som VPN-tjänster för företag
Vid verkliga utvärderingar tittar certifieringsorganen längre än till om det finns en brandvägg. De bedömer om reglerna hanteras aktivt, om onödiga tjänster exponeras och om fjärråtkomst styrs ordentligt. Öppna portar som RDP eller SSH som exponeras mot internet är en vanlig orsak till att organisationer misslyckas.
2. Säker konfiguration
Standardkonfigurationer är utformade för användbarhet, inte säkerhet. Att lämna dem oförändrade skapar onödig exponering.
Ett tillvägagångssätt för säker konfiguration inkluderar:
- Att ändra standardlösenord före driftsättning
- Att ta bort eller inaktivera onödiga konton och tjänster
- Att härda system före användning
- Att tillämpa konsekventa konfigurationsstandarder
I praktiken letar granskare efter bevis på en repeterbar process. Det räcker inte att ett system är korrekt konfigurerat; organisationer måste visa att alla system är konsekvent säkrade. Felaktiga molnkonfigurationer, såsom offentligt tillgängligt lagringsutrymme eller öppna API:er, identifieras ofta under certifieringen.
3. Behörighetskontroll för användare
Behörighetskontroll styr vem som kan få åtkomst till system och data, och på vilken nivå.
Viktiga krav inkluderar:
- Åtkomst baserad på minsta möjliga behörighet
- Separata administratörskonton och vanliga användarkonton
- Regelbundna behörighetsgranskningar
- Omedelbart borttagande av behörighet för personer som slutar
- Inga delade inloggningsuppgifter
Utvärderingar avslöjar ofta problem med livscykelhantering av konton. Vilande konton, överflödiga behörigheter och delade inloggningsuppgifter hör till de vanligaste fynden. Allt oftare förväntas tvåfaktorsautentisering (2FA) som en grundläggande skyddsåtgärd.
4. Skydd mot skadlig kod
Skydd mot skadlig kod säkerställer att systemen aktivt försvaras mot skadlig mjukvara.
Detta inkluderar:
- Aktuellt slutpunktsskydd på alla enheter
- Realtidsskanning aktiverad
- Automatiska uppdateringar av hotdefinitioner
- Kontroller för att förhindra körning av okänd mjukvara
Skyddet måste vara konsekvent aktivt. Licenser som har löpt ut, inaktiverad skanning eller luckor i täckningen, särskilt på fjärrenheter, är vanliga orsaker till att organisationer misslyckas med denna kontroll.
5. Hantering av säkerhetsuppdateringar
Osäkrade system är en av de vanligaste ingångarna för angripare. Det är därför Cyber Essentials kräver:
- Kritiska uppdateringar tillämpas inom 14 dagar efter lansering
- Automatiska uppdateringar aktiverade där det är möjligt
- Mjukvara som saknar stöd tas bort
- Alla system hålls uppdaterade
Detta är ett strikt krav för skydd mot dataintrång. Organisationer som förlitar sig på långsammare uppdateringscykler eller fortsätter att använda uttjänta system stöter ofta på utmaningar här. Mjukvara som saknar support kan inte uppfylla certifieringskraven.
Tillsammans utgör dessa fem kontroller ryggraden i Cyber Essentials-certifieringen och säkerställer att organisationer åtgärdar de vanligaste och mest utnyttjbara sårbarheterna.
Cyber Essentials jämfört med Cyber Essentials Plus
Cyber Essentials finns på två certifieringsnivåer: Cyber Essentials (CE) och Cyber Essentials Plus (CE+).
| Funktion | Cyber Essentials | Cyber Essentials Plus |
| Utvärderingsmetod | Självutvärderingsformulär | Oberoende tekniska tester |
| Verifiering | Granskas av certifieringsorgan | Praktisk validering |
| Säkerhetsnivå | Baslinje | Hög |
| Omfattning av tester | Dokumentation och deklarationer | Sårbarhetsskanningar och slutpunktskontroller |
| Typiskt användningsfall | Grundläggande efterlevnad av cybersäkerhet | Miljöer och kontrakt som kräver hög tillit |
Cyber Essentials bekräftar att ditt företag har implementerat de kontroller som krävs, medan Cyber Essentials Plus går ett steg längre genom att oberoende verifiera att dessa kontroller faktiskt fungerar i praktiken.
För organisationer som verkar i reglerade miljöer, hanterar känsliga data eller konkurrerar om kontrakt av högt värde, ger Cyber Essentials Plus en starkare säkerhetsnivå som kan ge ditt företag en konkurrensfördel.
Vilka företag behöver en Cyber Essentials-certifiering?
Cyber Essentials är inte juridiskt obligatoriskt för alla organisationer, men det har blivit en grundläggande förväntning inom många sektorer.
Du bör starkt överväga en Cyber Essentials-certifiering om din organisation:
- Arbetar med offentlig sektor eller lägger anbud på statliga kontrakt
- Hanterar känsliga kund-, ekonomi- eller personaluppgifter
- Verkar inom leveranskedjor där säkerhetsstandarder upprätthålls
- Tillhandahåller IT-, konsult- eller digitala tjänster
- Växer och behöver strukturerade säkerhetsmetoder
I många upphandlingsmiljöer är Cyber Essentials ett inofficiellt krav. Organisationer utan certifiering utesluts ofta innan deras kapacitet eller prissättning ens har övervägts.
Cyber Essentials certifieringsprocess och tidslinje
Processen för att uppnå Cyber Essentials-certifiering är relativt strukturerad, men det verkliga arbetet sker innan du skickar in något. De flesta förseningar och misslyckanden inträffar under förberedelserna, inte under själva utvärderingen.
I praktiken går organisationer igenom processen i fem steg, men varje steg innebär mer än vad det först kan verka.
1. Definiera din omfattning
Det första steget är att tydligt definiera vad som omfattas av certifieringen. Detta inkluderar vanligtvis alla enheter, system och tjänster som ansluter till internet och hanterar organisatoriska data.
I praktiken innebär detta att identifiera:
- Slutanvändarenheter såsom bärbara datorer, stationära datorer och mobila enheter
- Molnplattformar och SaaS-applikationer (t.ex. Microsoft 365, Google Workspace)
- Interna nätverk och system som är exponerade mot internet
- Fjärråtkomstpunkter, inklusive VPN-anslutningar och hemarbetsmiljöer
Att definiera omfattningen är avgörande. Om den är för snäv kommer certifieringen inte att återspegla dina faktiska risker. Om den är för bred inför du onödig komplexitet och saktar ner processen. Ett av de vanligaste problemen i detta skede är att förbise fjärrenheter eller molntjänster, vilka till fullo omfattas av Cyber Essentials.
2. Utvärdera din miljö mot kraven
När omfattningen är definierad är nästa steg att utvärdera dina system mot de fem kraven i Cyber Essentials.
Det är här det mesta av arbetet sker. Du genomför i praktiken en internrevision för att identifiera brister, som till exempel:
- Felkonfigurerade brandväggar eller exponerade tjänster
- Standardlösenord, återanvända eller svaga lösenord
- Överdrivna användarbehörigheter
- Säkerhetsuppdateringar som saknas eller har försenats
- Inkonsekvent skydd mot skadlig kod på olika enheter
I praktiken avslöjar detta steg ofta inkonsekvenser snarare än fullständiga misslyckanden. Kontroller kan finnas, men de tillämpas inte enhetligt på alla system. Målet är att identifiera och dokumentera dessa brister innan du går vidare till en formell utvärdering.
3. Slutför bedömningen (CE eller CE+)
För Cyber Essentials måste du fylla i ett strukturerat självutvärderingsformulär. Frågorna är specifika och tekniska, och de kräver att du beskriver exakt hur dina kontroller är implementerade i din miljö.
Certifieringsorgan granskar dina svar och kan begära förtydliganden om något är oklart eller inkonsekvent.
För Cyber Essentials Plus går processen längre. En extern revisor validerar dina kontroller genom praktiska tester, vilket vanligtvis inkluderar:
- Sårbarhetsskanning av system som är vända mot internet
- Slutpunktskontroller för att verifiera konfiguration och korrigeringar
- Försök att bekräfta att skydd mot skadlig kod och åtkomstkontroller fungerar som förväntat
I det här skedet är noggrannhet viktigt. Att överskatta kontroller eller missförstå krav leder ofta till förseningar eller avslag under granskningen.
4. Åtgärda brister och förfina kontroller
Det är vanligt att organisationer identifierar problem under utvärderingen, särskilt vid det första försöket. Dessa är oftast inte komplexa tekniska fel, utan operativa brister såsom:
- Konton med alltför omfattande behörigheter
- Enheter som saknar de senaste uppdateringarna
- Inkonsekvent tillämpning av säkerhetspolicyer
Åtgärderna innebär att ta itu med dessa problem och se till att kontroller tillämpas konsekvent på alla system som omfattas.
Det är också i detta skede som organisationer drar nytta av standardisering. Istället för att åtgärda problem individuellt är det ofta mer effektivt att implementera upprepbara processer, till exempel genom att standardisera enheters konfiguration eller centralisera åtkomstkontroll.
I många fall innebär detta att man introducerar strukturerade verktyg för hantering av inloggningsuppgifter som gör det möjligt för team att genomdriva lösenordspolicyer, hantera behörigheter centralt och snabbt återkalla åtkomst när roller ändras. Dessa funktioner kan vara svåra att upprätthålla enbart genom manuella processer.
Det är därför en övergång till en lösenordshanterare för företag som Proton Pass for Business hjälper till att standardisera hur inloggningsuppgifter skapas, lagras och delas i din organisation, vilket minskar beroendet av informella processer som ofta leder till säkerhetsluckor.
5. Uppnå certifiering
När dina svar har validerats, eller i fallet med Cyber Essentials Plus, när dina system framgångsrikt har klarat oberoende tester, får du din certifiering.
Det är viktigt att komma ihåg att en Cyber Essentials-certifiering är giltig i 12 månader och måste förnyas årligen för att behålla din certifierade status. Förnyelse innebär att du gör en ny utvärdering, vilket kan vara en ny självutvärdering för Cyber Essentials eller en annan oberoende teknisk utvärdering för Cyber Essentials Plus. Om din certifiering har löpt ut erkänns din organisation inte längre som Cyber Essentials-certifierad förrän den har slutfört förnyelseprocessen.
Att bli certifierad är inte slutet på processen. Under hela året bör du fortsätta att tillämpa säkerhetsuppdateringar, granska användares åtkomst, upprätthålla säkra konfigurationer och införa nya system enligt samma standarder. Med andra ord bör organisationer se Cyber Essentials som en pågående operativ disciplin snarare än en årlig övning.
Vad utvärderingen innebär
Cyber Essentials-utvärderingen är strukturerad kring specifika, tekniska ja/nej-frågor. Dessa kräver en korrekt tolkning av din miljö. Många organisationer har problem inte för att kontroller saknas, utan för att de tillämpas inkonsekvent eller är dåligt dokumenterade.
För Cyber Essentials Plus validerar oberoende bedömare dina kontroller genom:
- Sårbarhetsskanning
- Konfigurationskontroller av slutpunkter
- Verifiering av uppdateringar och skydd mot skadlig kod
Vilken tidslinje bör du förvänta dig för Cyber Essentials-certifiering?
Det finns ingen fast tidslinje för Cyber Essentials-certifiering, men de flesta organisationer kan förvänta sig följande:
- Vecka 1–2: Omfattning och inledande bedömning
- Vecka 2–4: Åtgärder och anpassning av kontroller
- Vecka 4–6: Inskick, granskning och certifiering
Välförberedda organisationer med strukturerade miljöer kan slutföra processen snabbare. De med fragmenterade system, otydligt ägarskap eller inkonsekventa kontroller kan behöva ytterligare tid för att identifiera och åtgärda brister.
Att bli certifierad är i princip inte svårt, men det kräver tydlighet, konsekvens och uppmärksamhet på detaljer. Ju mer strukturerad din miljö är innan du börjar, desto smidigare blir certifieringsprocessen.
Hur mycket kostar Cyber Essentials-certifieringen?
Kostnaden för Cyber Essentials-certifieringen beror på din organisations storlek och om du siktar på Cyber Essentials eller Cyber Essentials Plus.
För standardcertifieringen Cyber Essentials använder IASME en fast prissättning(nytt fönster) baserad på organisationens storlek. I skrivande stund varierar de officiella bedömningsavgifterna från £320 + moms för mikroföretag (1–9 anställda) till £600 + moms för stora organisationer (250+ anställda). De flesta små och medelstora företag kan förvänta sig att betala £440–£500 + moms (cirka $580–$660 USD) för bedömningen.
Cyber Essentials Plus prissätts annorlunda eftersom det inkluderar oberoende tekniska tester snarare än en självutvärdering. Det finns ingen fast nationell avgift, utan kostnaderna bestäms av certifieringsorganet och komplexiteten i din IT-miljö. För de flesta små och medelstora företag börjar priserna vanligtvis runt £1 500 (cirka $2 000 USD) och kan överstiga £3 000 (cirka $4 000 USD) för större eller mer komplexa miljöer.
Det är också värt att räkna med förberedelsekostnader. För många organisationer är den största investeringen inte själva certifieringsavgiften, utan den tid som läggs på att granska system, åtgärda säkerhetsbrister och standardisera kontroller före utvärderingen. Dessa förbättringar stärker din övergripande säkerhetsnivå oavsett certifieringsresultat.
Checklista före certifiering för Cyber Essentials
Innan du ansöker är det bra att göra en strukturerad intern kontroll. Denna checklista ger din organisation en heltäckande lista att följa.
| Krav | Vad som ska kontrolleras | Status |
| Definition av omfattning | Alla system, enheter och tjänster identifierade, inklusive fjärrmiljöer | ☐ |
| Säker konfiguration | Standardinställningar ändrade, onödiga tjänster borttagna, system härdade | ☐ |
| Åtkomstkontroll | Behörigheter granskade, minsta möjliga behörighet tillämpad, inga delade inloggningsuppgifter | ☐ |
| Hantering av inloggningsuppgifter | Starka, unika lösenord på plats, säkert lagringsutrymme och delning | ☐ |
| Skydd mot skadlig kod | Aktivt och uppdaterat skydd på alla enheter | ☐ |
| Hantering av programkorrigeringar | Alla system uppdaterade, ingen mjukvara utan support används | ☐ |
| Säkerhet vid distansarbete | Distansenheter och BYOD-enheter är säkrade och omfattas | ☐ |
| Molnåtkomst | SaaS-plattformar granskade, kontrollerad åtkomst, oanvända konton borttagna | ☐ |
| Beredskap för bevisinsamling | Dokumentation och bevis på systemnivå tillgängliga | ☐ |
| Certifieringsväg | CE eller CE+ tydligt definierade | ☐ |
Vad Cyber Essentials inte täcker
Cyber Essentials är medvetet fokuserat, och det fokuset är en del av dess styrka. Det hanterar dock inte alla aspekter av cybersäkerhet inom din organisation.
Det täcker inte:
- Formella ramverk för riskhantering
- Omfattande styrningsstrukturer
- Avancerad identifiering eller övervakning av hot
- Hög mognadsgrad för incidenthantering
- Säkerhetskultur i hela organisationen
Det är därför Cyber Essentials bäst förstås som en basnivå. Det säkerställer att grundläggande kontroller finns på plats, men det ersätter inte bredare ramverk som ISO 27001.
För många organisationer fungerar Cyber Essentials som startpunkten för en mer omfattande säkerhetsstrategi.
Åtkomstkontroll och lösenordshantering i Cyber Essentials
Åtkomstkontroll är ett av de mest kritiska områdena inom Cyber Essentials, och ett av de svåraste att upprätthålla konsekvent.
I praktiken uppstår de flesta problem på grund av vardagliga beteenden:
- Återanvändning av lösenord mellan system
- Informell delning av inloggningsuppgifter
- Alltför omfattande behörigheter
- Brist på insyn i åtkomsten
- Brist på tvåfaktorsautentisering (2FA)
- Svaga lösenordspolicyer och bristfälliga organisatoriska kontroller
Med tiden skapar dessa små kompromisser betydande risker.
Under Cyber Essentials handlar åtkomstkontroll inte bara om att definiera behörigheter utan om att visa att dessa behörigheter tillämpas konsekvent i alla system som omfattas.
Ett strukturerat tillvägagångssätt för hantering av inloggningsuppgifter hjälper dig att uppnå detta. Det inkluderar att genomdriva starka, unika lösenord, bibehålla insyn i åtkomsten samt se till att inloggningsuppgifter lagras säkert och delas tryggt mellan teamen. Läs mer i vår guide om bästa praxis för lösenordshantering för företag.
I praktiken frångår många organisationer manuell hantering av inloggningsuppgifter och använder istället dedikerade lösningar som centraliserar åtkomstkontrollen och gör tillämpningen konsekvent. Till exempel kan en lösenordshanterare för IT-team, som Proton Pass for Business, göra det möjligt för organisationer att hantera inloggningsuppgifter i stor skala, tilldela åtkomst baserat på roller och bibehålla en tydlig insyn i vem som har åtkomst till vad.






