- Cyber Essentials bestrijkt vijf technische controlegebieden en het duurt twee tot zes weken om te certificeren. ISO 27001 bouwt een compleet managementsysteem op en duurt zes tot achttien maanden.
- Cyber Essentials is vaak verplicht voor contracten met de Britse centrale overheid. ISO 27001 wordt verwacht bij inkoop bij ondernemingen en gereguleerde sectoren.
- De twee certificeringen zijn geen vervangingen. Ze dienen verschillende doeleinden en passen bij verschillende stadia van zakelijke volwassenheid.
- De meeste Britse MKB-bedrijven zouden eerst Cyber Essentials moeten aanschaffen en vervolgens ISO 27001 moeten plannen naarmate ze grotere contracten binnenhalen of zich in gereguleerde sectoren begeven.
- CE is een praktische voorbereidingsstap voor ISO 27001: de vijf CE-controles sluiten rechtstreeks aan bij de technologische controles van ISO 27001 Bijlage A.
Wat is Cyber Essentials?
Cyber Essentials is een door de Britse overheid gesteund cyberbeveiligingscertificeringsprogramma, opgezet door het National Cyber Security Centre (NCSC) en gelanceerd in 2014. IASME (het consortium Information Assurance for Small and Medium Enterprises) beheert het en accrediteert de certificeringsinstanties die organisaties beoordelen en certificaten afgeven.
Het schema kent twee niveaus. Cyber-essentials is de instapoptie. U vult een zelfbeoordelingsvragenlijst in en een door de IASME geaccrediteerde certificeringsinstantie beoordeelt uw antwoorden en bevestigt dat uw controles aan de norm voldoen. Het proces is op documentatie gebaseerd en er zijn geen externe tests nodig. Cyber Essentials Plus voegt daar nog geverifieerde technische tests aan toe: een beoordelaar voert een externe kwetsbaarheidsscan uit van uw internetgerichte systemen en praktische interne tests van een aantal apparaten, waarbij wordt bevestigd dat de door u beschreven controles werken zoals aangegeven. CE Plus biedt meer zekerheid en is een vereiste voor sommige overheidscontracten.
Beide niveaus beoordelen dezelfde vijf technische controlegebieden:
- Firewalls: grensfirewalls en internetgateways die zijn geconfigureerd om ongeautoriseerd inkomend en uitgaand verkeer te blokkeren
- Veilige configuratie: apparaten en software die zijn geconfigureerd om kwetsbaarheden te verminderen die verder gaan dan de standaardinstellingen
- Gebruikerstoegangscontrole: gebruikersaccounts zijn beperkt tot de rechten die ze nodig hebben, waarbij beheerdersaccounts streng worden gecontroleerd
- Bescherming tegen malware: anti-malwaresoftware of applicaties zijn op de toelatingslijst geplaatst en up-to-date
- Software- en patchbeheer: software wordt actueel gehouden, beveiligingspatches worden onverwijld toegepast en niet-ondersteunde software wordt verwijderd
Het NCSC stelt zich op het standpunt dat deze vijf controles, mits goed uitgevoerd, zo'n 80% van de meest voorkomende cyberaanvallen kunnen voorkomen. Dat is de reden om CE als basis te gebruiken in plaats van als volledige standaard: het richt zich op de aanvallen waarmee organisaties het vaakst te maken krijgen.
Kosten en tijdlijnen
De kosten voor de certificeringsinstantie voor de zelfbeoordeling van Cyber Essentials bedragen tussen de £300 en £500, hoewel het exacte bedrag varieert. Cyber Essentials Plus voegt daar de kosten voor het scannen van externe kwetsbaarheden en het testen van interne apparaten aan toe, waardoor het totaal op ongeveer £1.500 tot £3.500 komt, afhankelijk van de grootte en complexiteit van de organisatie. De meeste bedrijven ontvangen hun certificaat binnen twee tot zes weken na aanvang van het vragenlijstproces.
Wie heeft het nodig
Cyber Essentials is verplicht voor elk contract van de Britse centrale overheid waarbij persoonlijke gegevens worden verwerkt of IT-producten en -diensten worden geleverd. De toeleveringsketen van het Ministerie van Defensie heeft zijn eigen vereisten die CE Plus verplicht stellen voor het hele niveau. Veel commerciële aanbestedingskaders verwijzen nu naar CE als minimumnorm, zelfs buiten de overheid. Het certificaat heeft een looptijd van twaalf maanden; u moet elk jaar verlengen via een volledige herbeoordeling.
Wat is ISO27001?
ISO/IEC 27001:2022 is de internationale norm voor informatiebeveiligingsmanagementsystemen (ISMS). In tegenstelling tot Cyber Essentials biedt het u geen vaste checklist die u moet doorlopen. Het vereist dat u een gedocumenteerd managementsysteem opbouwt: het definiëren van de reikwijdte, het uitvoeren van een formele risicobeoordeling, het selecteren van controles die in verhouding staan tot uw risicoprofiel, het uitvoeren van interne audits, het houden van managementbeoordelingen en het streven naar voortdurende verbetering. De aanpak is risicogebaseerd, wat betekent dat twee organisaties in dezelfde sector zeer verschillende controlesets kunnen hebben en beiden een certificering kunnen behalen.
De meest recente versie, ISO 27001:2022, heeft de controles uit bijlage A geherstructureerd van 114 controles verspreid over 14 domeinen naar 93 controles verdeeld over vier categorieën: organisatorische controles, menselijke controles, fysieke controles en technologische controles. Bij de herziening van 2022 zijn elf nieuwe controles geïntroduceerd, waaronder dreigingsinformatie (A.5.7), beveiliging van clouddiensten (A.5.23), ICT-gereedheid voor bedrijfscontinuïteit (A.5.30) en gegevensmaskering (A.8.11). Organisaties die volgens de versie van 2013 waren gecertificeerd, moesten tegen oktober 2025 overstappen naar de norm van 2022.
Hoe certificering werkt
U hebt een externe audit in twee fasen nodig door een door UKAS geaccrediteerde certificeringsinstantie. In fase 1 wordt uw documentatie beoordeeld: de reikwijdte van het ISMS, de risicobeoordelingsmethodologie, de Verklaring van Toepasselijkheid (waarin wordt vastgelegd welke controles in Bijlage A u heeft opgenomen en waarom u de rest hebt uitgesloten) en de belangrijkste beleidslijnen. Fase 2 is een beoordeling ter plaatse die bevestigt dat uw controles werken zoals gedocumenteerd. Na de initiële certificering voert de certificatie-instelling jaarlijkse controleaudits uit en elke drie jaar een volledige hercertificeringsaudit.
Kosten en tijdlijnen
Voor een bedrijf met vijftig tot tweehonderd werknemers kost de eerste ISO 27001-certificering tussen de £15.000 en £40.000, waarbij de honoraria van adviseurs voor implementatieondersteuning en honoraria van auditors voor de externe beoordeling worden gecombineerd. De tijdlijn voor de meeste MKB-bedrijven is zes tot achttien maanden vanaf de start van het project tot het ontvangen van het certificaat. Door samen te werken met een ervaren consultant kunt u dit met weken of maanden verkorten, omdat u voorbij de meest voorkomende vertragingen in de reikwijdtedefinitie en de risicobeoordelingsstructuur komt.
Who needs it
ISO 27001 comes up in enterprise procurement questionnaires, financial services due diligence, healthcare supplier assessments, and contracts with larger technology companies. Cloud and SaaS providers are now expected to hold ISO 27001 as a minimum. Organisations handling payment card data also need PCI DSS-naleving, dat naast deze certificeringen staat en deze niet vervangt. Als uw klanten of partners in aanbestedingsdocumenten naar uw ISO 27001-status vragen, moet u zich laten certificeren. De standaard geniet wereldwijde erkenning, wat belangrijk is voor Britse bedrijven die op Europese en internationale markten verkopen.
Vergelijking naast elkaar
In de onderstaande tabel worden de praktische verschillen besproken die er het meest toe doen bij het beslissen welke activiteiten moeten worden gevolgd en in welke volgorde.
Welke moet je als eerste krijgen?
Voor de meeste Britse MKB-bedrijven komt de beslissing neer op waar uw inkomsten vandaan komen en waar u deze de komende twee tot drie jaar vandaan wilt laten komen.
Als u houder bent van of biedt op contracten van de Britse centrale overheid, Cyber Essentials is niet optioneel. In de meeste gevallen is dit een contractuele vereiste en IASME heeft de regeling ontworpen voor bedrijven van elke omvang. Zet het eerst op zijn plaats. U kunt het binnen enkele weken afronden en aantonen dat u aan de minimumnorm van de overheid voldoet.
Als u begint met verkopen aan zakelijke accounts, Cyber Essentials biedt u een geloofwaardige basislijn waarmee u inkoopteams kunt laten zien terwijl u aan ISO 27001 werkt. Zakelijke kopers beschouwen CE als bewijs van hygiëne, niet als bewijs van volwassenheid. U komt hiermee voorbij een basisleveranciersbeoordeling, maar het voldoet niet aan een aanbesteding waarin om ISO 27001-certificering wordt gevraagd.
If you operate in financial services, healthcare, or run a SaaS product that processes customer data at scale, ISO 27001 is wat uw klanten en partners verwachten te zien. CE alleen zal niet voldoen aan hun due diligence-eisen. Begin in deze situaties met ISO 27001-planning als een prioriteit en behandel CE als een tussenstap en niet als einddoel.
Als u een startend of startend bedrijf bent met minder dan twintig werknemers en nog geen formele processen, ISO 27001 is voorbarig. De standaard vereist een functionerend managementsysteem met gedocumenteerd beleid, een risicoregister met genoemde eigenaren en gedefinieerde verantwoordelijkheden. Zonder deze fundamenten besteedt u meer tijd aan het bouwen van infrastructuur dan aan het verbeteren van de beveiliging. Cyber Essentials is het juiste startpunt. Herlees ISO 27001 opnieuw als u over de organisatorische processen beschikt om deze te ondersteunen.
Cyber Essentials is een nuttige voorbereidingsstap voor ISO 27001. De vijf CE-controlegebieden sluiten aan bij de technologische controles in ISO 27001 bijlage A (met name A.8). CE-gecertificeerd worden betekent dat u de technische basis op orde heeft. ISO 27001 voegt vervolgens risicobeheer, governance, leverancierscontroles, bedrijfscontinuïteit en de volledige documentatiestructuur toe bovenop wat u heeft opgebouwd. De twee certificeringen bouwen goed op elkaar voort als ze in de juiste volgorde worden aangepakt.
Overlappen ze elkaar?
Ja, en de overlap is aanzienlijk. De vijf controlegebieden van Cyber Essentials vallen binnen wat ISO 27001 technologische controles noemt (bijlage A.8). Een organisatie die ISO 27001 heeft geïmplementeerd, zal vrijwel per definitie voldoen aan de CE-vereisten op alle vijf gebieden, omdat de reikwijdte van CE een subset is van wat ISO 27001 vereist op technisch gebied.
Het omgekeerde is niet waar. Cyber Essentials omvat alleen technische controles en vereist geen van de volgende zaken:
- Gedocumenteerd informatiebeveiligingsbeleid en formele managementbetrokkenheid
- Een risicobeoordelings- en risicobehandelingsproces met gedocumenteerde beslissingen
- Beveiligingscontroles van leveranciers en derden
- Fysieke beveiligingscontroles voor kantoren en faciliteiten
- Een bedrijfscontinuïteit- en noodherstelplan
- Een intern auditprogramma en een managementbeoordelingscyclus
- Een risicoregister met genoemde eigenaren en behandelstatus
ISO 27001 vereist dit allemaal. Een organisatie met CE-certificering heeft de technische basis op orde, maar heeft er geen formele bestuursstructuur omheen. ISO 27001 voegt die bestuurs- en proceslaag toe.
Er is een middenoptie die het overwegen waard is: IASME Cyber Assurance. IASME beheert het (dezelfde instantie die Cyber Essentials beheert) en ligt qua reikwijdte en kosten tussen CE en ISO 27001. IASME Cyber Assurance Level 2 is afgestemd op de AVG en omvat een breder scala aan controles dan CE, waaronder eisen op het gebied van governance, personeelsbeveiliging en gegevensverwerking. Voor organisaties die meer zekerheid nodig hebben dan CE biedt, maar nog niet klaar zijn voor het volledige ISO 27001-project, kan het een praktische tussenstap zijn.
Cyber Essentials-certificering verleent geen ISO 27001-certificering, en ISO 27001-certificering verleent geen Cyber Essentials-certificering. Het zijn afzonderlijke beoordelingen die door verschillende instanties worden uitgevoerd op basis van verschillende criteria. Een ISO 27001-gecertificeerde organisatie zou nog steeds de CE-vragenlijst moeten afleggen en een afzonderlijke beoordeling moeten doorlopen om de CE-certificering te verkrijgen.
Volgende stappen
Voor Cyber Essentials begint u op het IASME-portaal (iasme.co.uk). IASME houdt een lijst bij van geaccrediteerde certificeringsinstellingen en u vult de zelfbeoordelingsvragenlijst in via hun platform. Het proces is eenvoudig en veel kleine bedrijven doorlopen het zonder een consultant, op voorwaarde dat ze een duidelijk beeld hebben van hun IT-omgeving en de huidige controles.
Voor ISO 27001 is de juiste eerste stap een beoordeling van de leemten, in plaats van meteen over te gaan tot implementatie. Voordat u budget en tijd besteedt aan een volledig certificeringsproject, moet u begrijpen waar uw huidige controles, documentatie en processen zich bevinden ten opzichte van de norm. Een gap assessment identificeert wat u heeft dat meetelt voor de norm, wat moet worden geformaliseerd en wat vanaf het begin moet worden opgebouwd. Met dat beeld in de hand kunt u het project plannen met realistische tijdlijnen en schattingen van de middelen, en voorkomen dat u elke bijlage A-controle met dezelfde urgentie behandelt.
Voor organisaties die nog niet in kaart hebben gebracht waar Cyber Essentials en ISO 27001 passen in hun totale programma, a routekaart voor cyberbeveiliging rangschikt certificeringen naast technische controles en laat zien welke normen voor uw sector en risicoprofiel gelden.
Cyvra werkt in beide fasen samen met Britse bedrijven. We helpen organisaties Cyber Essentials te implementeren wanneer een contract dit vereist, en we begeleiden ISO 27001-implementaties vanaf de definitie van de scope tot en met auditondersteuning. Als u niet zeker weet welke prioriteit u moet geven of als u wilt begrijpen wat een ISO 27001-project voor uw organisatie zou inhouden, neem contact op voor een gesprek over waar je vandaan komt.