Cyber Essentials mot Cyber Essentials Plus: hvilken trenger du?
Begge tester de samme fem kontrollene. Cyber Essentials er en verifisert egenvurdering; Cyber Essentials Plus legger til en uavhengig, praktisk teknisk revisjon. Slik velger du.

Cyber Essentials kommer i to nivåer, og valget mellom dem forvirrer folk fordi de tekniske kravene er nøyaktig de samme. Begge sertifiserer de fem Cyber Essentials-kontrollene. Det som skiller dem er hvor grundig påstandene dine kontrolleres, og nettopp den forskjellen er hele poenget. Er du ny i ordningen, start med hva Cyber Essentials er; vet du allerede det, er her hvordan du velger nivå.
Forskjellen på én linje
- Cyber Essentials er en verifisert egenvurdering. Du fyller ut et skjema, og et IASME-lisensiert sertifiseringsorgan gjennomgår svarene dine før sertifikatet utstedes.
- Cyber Essentials Plus er den samme egenvurderingen pluss en uavhengig teknisk revisjon. En kvalifisert revisor tester et utvalg av dine faktiske systemer og enheter for å bekrefte at kontrollene virkelig er på plass.
Cyber Essentials ber deg oppgi at kontrollene er gjennomført. Cyber Essentials Plus lar noen kontrollere det.
Hva Plus-revisjonen faktisk innebærer
Plus-revisjonen er praktisk, ikke papirarbeid. En revisor gjør vanligvis dette:
- tar stikkprøver av et representativt utvalg enheter og gjennomgår konfigurasjon, oppdateringsnivå og beskyttelse mot skadevare på førstehånd,
- kjører sårbarhetsskanninger mot dine internettvendte tjenester og et utvalg sluttbrukerenheter,
- tester at kontrollene dine oppfører seg som påstått, for eksempel at en enhet faktisk blokkerer en skadelig fil, eller at oppdateringer blir installert i praksis.
Fordi den er dokumentasjonsdrevet, har Plus også en høyere terskel for å bestå. På den egenvurderte Cyber Essentials kan en virksomhet noen ganger fortsatt sertifisere seg med et mindre avvik. På Plus må alt revisoren finner utbedres (som regel innen 30 dager) før du kan bestå. Samme kontroller, strengere bevis.
De bygger på hverandre
Plus er ikke et eget spor; det bygger på egenvurderingen. I praksis fyller du ut Cyber Essentials-skjemaet først, og deretter følger den tekniske revisjonen, normalt innen noen måneder. Begge sertifikatene er gyldige i 12 måneder, så uansett hvilket nivå du velger, er det en årlig syklus.
Hvilken bør du ta?
Det kommer som regel an på hvem som spør og hvorfor:
- Velg Cyber Essentials hvis du raskt trenger en anerkjent grunnlinje, vil besvare en kundes grunnleggende sikkerhetsspørsmål, eller skal oppfylle en kontrakt som spesifiserer Cyber Essentials uten Plus. Det er raskere og billigere.
- Velg Cyber Essentials Plus hvis en offentlig kontrakt eller en storkunde spesifikt krever det, hvis du vil ha uavhengig bevis snarere enn egenerklært sikkerhet, eller hvis du bruker sertifikatet som seriøst bevis på aktsomhet, for eksempel overfor en tilsynsmyndighet eller et forsikringsselskap.
Om det siste punktet: enkelte cyberforsikringsselskap ser mer positivt på Plus, fordi en uavhengig revisjon er sterkere bevis på at kontrollene dine fungerer. Det kan dempe premiene og redusere risikoen for at et krav bestrides med den begrunnelse at en kontroll egentlig ikke var på plass.
Et fornuftig mønster for mange virksomheter er å ta Cyber Essentials først for å bli sertifisert og løsne umiddelbare krav, og deretter gå videre til Plus når en kontrakt krever det eller når du vil ha den sterkere sikkerheten. Bare ikke anta at den enkle egenvurderingen tilfredsstiller en innkjøper som har bedt om Plus ved navn; de har bedt om revisjonen av en grunn.
Det konstante uansett
Uansett hvilket nivå du velger, gjenspeiler sertifikatet bare kontroller som faktisk er sanne i hele virkeområdet ditt, og Plus vil finne gapene mellom det du påsto og det som virkelig er konfigurert. Det er lettere å komme seg gjennom når kontrollene vedlikeholdes kontinuerlig i stedet for å rekonstrueres før hver revisjon. ResiliencePilot holder dem oppdatert og dokumentert året rundt. Se Cyber Essentials-løsningen, Cyber Essentials-huben, eller bestill en demo.