Gids Certificering Cyberbeveiliging

Cyber ​​Essentials versus ISO 27001: welke certificering heeft uw bedrijf nodig?

Britse bedrijven die vragen naar cyberbeveiligingscertificering komen vrijwel altijd op dezelfde twee opties uit: Cyber ​​Essentials, het door de overheid gesteunde programma beheerd door IASME, en ISO 27001, de internationale standaard voor informatiebeveiligingsbeheer. Het zijn geen concurrenten. Ze beantwoorden verschillende vragen en passen bij verschillende organisaties in verschillende groeifasen. In deze gids wordt uitgelegd wat elke dekking omvat, wat het kost, hoe lang het duurt en hoe u kunt beslissen welke u eerst wilt volgen.

13 augustus 2026
11 minuten lezen
Belangrijkste afhaalrestaurants
  • Cyber ​​Essentials bestrijkt vijf technische controlegebieden en het duurt twee tot zes weken om te certificeren. ISO 27001 bouwt een compleet managementsysteem op en duurt zes tot achttien maanden.
  • Cyber ​​Essentials is vaak verplicht voor contracten met de Britse centrale overheid. ISO 27001 wordt verwacht bij inkoop bij ondernemingen en gereguleerde sectoren.
  • De twee certificeringen zijn geen vervangingen. Ze dienen verschillende doeleinden en passen bij verschillende stadia van zakelijke volwassenheid.
  • De meeste Britse MKB-bedrijven zouden eerst Cyber ​​Essentials moeten aanschaffen en vervolgens ISO 27001 moeten plannen naarmate ze grotere contracten binnenhalen of zich in gereguleerde sectoren begeven.
  • CE is een praktische voorbereidingsstap voor ISO 27001: de vijf CE-controles sluiten rechtstreeks aan bij de technologische controles van ISO 27001 Bijlage A.

Wat is Cyber ​​Essentials?

Cyber ​​Essentials is een door de Britse overheid gesteund cyberbeveiligingscertificeringsprogramma, opgezet door het National Cyber ​​Security Centre (NCSC) en gelanceerd in 2014. IASME (het consortium Information Assurance for Small and Medium Enterprises) beheert het en accrediteert de certificeringsinstanties die organisaties beoordelen en certificaten afgeven.

Het schema kent twee niveaus. Cyber-essentials is de instapoptie. U vult een zelfbeoordelingsvragenlijst in en een door de IASME geaccrediteerde certificeringsinstantie beoordeelt uw antwoorden en bevestigt dat uw controles aan de norm voldoen. Het proces is op documentatie gebaseerd en er zijn geen externe tests nodig. Cyber ​​Essentials Plus voegt daar nog geverifieerde technische tests aan toe: een beoordelaar voert een externe kwetsbaarheidsscan uit van uw internetgerichte systemen en praktische interne tests van een aantal apparaten, waarbij wordt bevestigd dat de door u beschreven controles werken zoals aangegeven. CE Plus biedt meer zekerheid en is een vereiste voor sommige overheidscontracten.

Beide niveaus beoordelen dezelfde vijf technische controlegebieden:

  • Firewalls: grensfirewalls en internetgateways die zijn geconfigureerd om ongeautoriseerd inkomend en uitgaand verkeer te blokkeren
  • Veilige configuratie: apparaten en software die zijn geconfigureerd om kwetsbaarheden te verminderen die verder gaan dan de standaardinstellingen
  • Gebruikerstoegangscontrole: gebruikersaccounts zijn beperkt tot de rechten die ze nodig hebben, waarbij beheerdersaccounts streng worden gecontroleerd
  • Bescherming tegen malware: anti-malwaresoftware of applicaties zijn op de toelatingslijst geplaatst en up-to-date
  • Software- en patchbeheer: software wordt actueel gehouden, beveiligingspatches worden onverwijld toegepast en niet-ondersteunde software wordt verwijderd

Het NCSC stelt zich op het standpunt dat deze vijf controles, mits goed uitgevoerd, zo'n 80% van de meest voorkomende cyberaanvallen kunnen voorkomen. Dat is de reden om CE als basis te gebruiken in plaats van als volledige standaard: het richt zich op de aanvallen waarmee organisaties het vaakst te maken krijgen.

Kosten en tijdlijnen

De kosten voor de certificeringsinstantie voor de zelfbeoordeling van Cyber ​​Essentials bedragen tussen de £300 en £500, hoewel het exacte bedrag varieert. Cyber ​​Essentials Plus voegt daar de kosten voor het scannen van externe kwetsbaarheden en het testen van interne apparaten aan toe, waardoor het totaal op ongeveer £1.500 tot £3.500 komt, afhankelijk van de grootte en complexiteit van de organisatie. De meeste bedrijven ontvangen hun certificaat binnen twee tot zes weken na aanvang van het vragenlijstproces.

Wie heeft het nodig

Cyber ​​Essentials is verplicht voor elk contract van de Britse centrale overheid waarbij persoonlijke gegevens worden verwerkt of IT-producten en -diensten worden geleverd. De toeleveringsketen van het Ministerie van Defensie heeft zijn eigen vereisten die CE Plus verplicht stellen voor het hele niveau. Veel commerciële aanbestedingskaders verwijzen nu naar CE als minimumnorm, zelfs buiten de overheid. Het certificaat heeft een looptijd van twaalf maanden; u moet elk jaar verlengen via een volledige herbeoordeling.

80%
van veel voorkomende cyberaanvallen die worden voorkomen door de vijf CE-controles, per NCSC
2–6
weken vanaf het starten van de vragenlijst tot het ontvangen van het CE-certificaat
93
controles in ISO 27001:2022 bijlage A, over vier controledomeinen

Wat is ISO27001?

ISO/IEC 27001:2022 is de internationale norm voor informatiebeveiligingsmanagementsystemen (ISMS). In tegenstelling tot Cyber ​​Essentials biedt het u geen vaste checklist die u moet doorlopen. Het vereist dat u een gedocumenteerd managementsysteem opbouwt: het definiëren van de reikwijdte, het uitvoeren van een formele risicobeoordeling, het selecteren van controles die in verhouding staan ​​tot uw risicoprofiel, het uitvoeren van interne audits, het houden van managementbeoordelingen en het streven naar voortdurende verbetering. De aanpak is risicogebaseerd, wat betekent dat twee organisaties in dezelfde sector zeer verschillende controlesets kunnen hebben en beiden een certificering kunnen behalen.

De meest recente versie, ISO 27001:2022, heeft de controles uit bijlage A geherstructureerd van 114 controles verspreid over 14 domeinen naar 93 controles verdeeld over vier categorieën: organisatorische controles, menselijke controles, fysieke controles en technologische controles. Bij de herziening van 2022 zijn elf nieuwe controles geïntroduceerd, waaronder dreigingsinformatie (A.5.7), beveiliging van clouddiensten (A.5.23), ICT-gereedheid voor bedrijfscontinuïteit (A.5.30) en gegevensmaskering (A.8.11). Organisaties die volgens de versie van 2013 waren gecertificeerd, moesten tegen oktober 2025 overstappen naar de norm van 2022.

Hoe certificering werkt

U hebt een externe audit in twee fasen nodig door een door UKAS geaccrediteerde certificeringsinstantie. In fase 1 wordt uw documentatie beoordeeld: de reikwijdte van het ISMS, de risicobeoordelingsmethodologie, de Verklaring van Toepasselijkheid (waarin wordt vastgelegd welke controles in Bijlage A u heeft opgenomen en waarom u de rest hebt uitgesloten) en de belangrijkste beleidslijnen. Fase 2 is een beoordeling ter plaatse die bevestigt dat uw controles werken zoals gedocumenteerd. Na de initiële certificering voert de certificatie-instelling jaarlijkse controleaudits uit en elke drie jaar een volledige hercertificeringsaudit.

Kosten en tijdlijnen

Voor een bedrijf met vijftig tot tweehonderd werknemers kost de eerste ISO 27001-certificering tussen de £15.000 en £40.000, waarbij de honoraria van adviseurs voor implementatieondersteuning en honoraria van auditors voor de externe beoordeling worden gecombineerd. De tijdlijn voor de meeste MKB-bedrijven is zes tot achttien maanden vanaf de start van het project tot het ontvangen van het certificaat. Door samen te werken met een ervaren consultant kunt u dit met weken of maanden verkorten, omdat u voorbij de meest voorkomende vertragingen in de reikwijdtedefinitie en de risicobeoordelingsstructuur komt.

Who needs it

ISO 27001 comes up in enterprise procurement questionnaires, financial services due diligence, healthcare supplier assessments, and contracts with larger technology companies. Cloud and SaaS providers are now expected to hold ISO 27001 as a minimum. Organisations handling payment card data also need PCI DSS-naleving, dat naast deze certificeringen staat en deze niet vervangt. Als uw klanten of partners in aanbestedingsdocumenten naar uw ISO 27001-status vragen, moet u zich laten certificeren. De standaard geniet wereldwijde erkenning, wat belangrijk is voor Britse bedrijven die op Europese en internationale markten verkopen.

Vergelijking naast elkaar

In de onderstaande tabel worden de praktische verschillen besproken die er het meest toe doen bij het beslissen welke activiteiten moeten worden gevolgd en in welke volgorde.

Dimensie
Cyber-essentials
ISO27001
Domein
5 technische controlegebieden
Full ISMS covering people, process, and technology
Benadering
Prescriptieve checklist
Op risico gebaseerde, proportionele controles
Kosten (KMO)
£ 300–3.500
£ 15.000–40.000+
Tijd om te certificeren
2–6 weken
6–18 maanden
Vernieuwing
Jaarlijkse herbeoordeling
Jaarlijkse tussentijdse audit + hercertificering om de 3 jaar
Audittype
Zelfevaluatievragenlijst; CE Plus voegt externe technische testen toe
Tweefasige audit door derden door een door UKAS geaccrediteerde instantie
Britse overheidsopdrachten
Vaak verplicht bij contracten waarbij persoonsgegevens of IT-producten betrokken zijn
Soms nodig voor grotere of gevoeligere contracten
Ondernemings-/tenderproces
Minimumnorm; toont hygiëne
Sterk geprefereerd of vereist; toont volwassenheid
Demonstreert
Basis cyberhygiëne voor alle technische controles
Volwassen informatiebeveiligingsbeheer
Internationale erkenning
UK-centrisch
Globaal
Afstemming van de regelgeving
NCSC-begeleiding
AVG, NIS2, DORA, ISO 27002

Welke moet je als eerste krijgen?

Voor de meeste Britse MKB-bedrijven komt de beslissing neer op waar uw inkomsten vandaan komen en waar u deze de komende twee tot drie jaar vandaan wilt laten komen.

Als u houder bent van of biedt op contracten van de Britse centrale overheid, Cyber ​​Essentials is niet optioneel. In de meeste gevallen is dit een contractuele vereiste en IASME heeft de regeling ontworpen voor bedrijven van elke omvang. Zet het eerst op zijn plaats. U kunt het binnen enkele weken afronden en aantonen dat u aan de minimumnorm van de overheid voldoet.

Als u begint met verkopen aan zakelijke accounts, Cyber ​​Essentials biedt u een geloofwaardige basislijn waarmee u inkoopteams kunt laten zien terwijl u aan ISO 27001 werkt. Zakelijke kopers beschouwen CE als bewijs van hygiëne, niet als bewijs van volwassenheid. U komt hiermee voorbij een basisleveranciersbeoordeling, maar het voldoet niet aan een aanbesteding waarin om ISO 27001-certificering wordt gevraagd.

If you operate in financial services, healthcare, or run a SaaS product that processes customer data at scale, ISO 27001 is wat uw klanten en partners verwachten te zien. CE alleen zal niet voldoen aan hun due diligence-eisen. Begin in deze situaties met ISO 27001-planning als een prioriteit en behandel CE als een tussenstap en niet als einddoel.

Als u een startend of startend bedrijf bent met minder dan twintig werknemers en nog geen formele processen, ISO 27001 is voorbarig. De standaard vereist een functionerend managementsysteem met gedocumenteerd beleid, een risicoregister met genoemde eigenaren en gedefinieerde verantwoordelijkheden. Zonder deze fundamenten besteedt u meer tijd aan het bouwen van infrastructuur dan aan het verbeteren van de beveiliging. Cyber ​​Essentials is het juiste startpunt. Herlees ISO 27001 opnieuw als u over de organisatorische processen beschikt om deze te ondersteunen.

Practical note

Cyber ​​Essentials is een nuttige voorbereidingsstap voor ISO 27001. De vijf CE-controlegebieden sluiten aan bij de technologische controles in ISO 27001 bijlage A (met name A.8). CE-gecertificeerd worden betekent dat u de technische basis op orde heeft. ISO 27001 voegt vervolgens risicobeheer, governance, leverancierscontroles, bedrijfscontinuïteit en de volledige documentatiestructuur toe bovenop wat u heeft opgebouwd. De twee certificeringen bouwen goed op elkaar voort als ze in de juiste volgorde worden aangepakt.

Overlappen ze elkaar?

Ja, en de overlap is aanzienlijk. De vijf controlegebieden van Cyber ​​Essentials vallen binnen wat ISO 27001 technologische controles noemt (bijlage A.8). Een organisatie die ISO 27001 heeft geïmplementeerd, zal vrijwel per definitie voldoen aan de CE-vereisten op alle vijf gebieden, omdat de reikwijdte van CE een subset is van wat ISO 27001 vereist op technisch gebied.

Het omgekeerde is niet waar. Cyber ​​Essentials omvat alleen technische controles en vereist geen van de volgende zaken:

  • Gedocumenteerd informatiebeveiligingsbeleid en formele managementbetrokkenheid
  • Een risicobeoordelings- en risicobehandelingsproces met gedocumenteerde beslissingen
  • Beveiligingscontroles van leveranciers en derden
  • Fysieke beveiligingscontroles voor kantoren en faciliteiten
  • Een bedrijfscontinuïteit- en noodherstelplan
  • Een intern auditprogramma en een managementbeoordelingscyclus
  • Een risicoregister met genoemde eigenaren en behandelstatus

ISO 27001 vereist dit allemaal. Een organisatie met CE-certificering heeft de technische basis op orde, maar heeft er geen formele bestuursstructuur omheen. ISO 27001 voegt die bestuurs- en proceslaag toe.

Worth knowing

Er is een middenoptie die het overwegen waard is: IASME Cyber ​​Assurance. IASME beheert het (dezelfde instantie die Cyber ​​Essentials beheert) en ligt qua reikwijdte en kosten tussen CE en ISO 27001. IASME Cyber ​​Assurance Level 2 is afgestemd op de AVG en omvat een breder scala aan controles dan CE, waaronder eisen op het gebied van governance, personeelsbeveiliging en gegevensverwerking. Voor organisaties die meer zekerheid nodig hebben dan CE biedt, maar nog niet klaar zijn voor het volledige ISO 27001-project, kan het een praktische tussenstap zijn.

Cyber ​​Essentials-certificering verleent geen ISO 27001-certificering, en ISO 27001-certificering verleent geen Cyber ​​Essentials-certificering. Het zijn afzonderlijke beoordelingen die door verschillende instanties worden uitgevoerd op basis van verschillende criteria. Een ISO 27001-gecertificeerde organisatie zou nog steeds de CE-vragenlijst moeten afleggen en een afzonderlijke beoordeling moeten doorlopen om de CE-certificering te verkrijgen.

Volgende stappen

Voor Cyber ​​Essentials begint u op het IASME-portaal (iasme.co.uk). IASME houdt een lijst bij van geaccrediteerde certificeringsinstellingen en u vult de zelfbeoordelingsvragenlijst in via hun platform. Het proces is eenvoudig en veel kleine bedrijven doorlopen het zonder een consultant, op voorwaarde dat ze een duidelijk beeld hebben van hun IT-omgeving en de huidige controles.

Voor ISO 27001 is de juiste eerste stap een beoordeling van de leemten, in plaats van meteen over te gaan tot implementatie. Voordat u budget en tijd besteedt aan een volledig certificeringsproject, moet u begrijpen waar uw huidige controles, documentatie en processen zich bevinden ten opzichte van de norm. Een gap assessment identificeert wat u heeft dat meetelt voor de norm, wat moet worden geformaliseerd en wat vanaf het begin moet worden opgebouwd. Met dat beeld in de hand kunt u het project plannen met realistische tijdlijnen en schattingen van de middelen, en voorkomen dat u elke bijlage A-controle met dezelfde urgentie behandelt.

Voor organisaties die nog niet in kaart hebben gebracht waar Cyber ​​Essentials en ISO 27001 passen in hun totale programma, a routekaart voor cyberbeveiliging rangschikt certificeringen naast technische controles en laat zien welke normen voor uw sector en risicoprofiel gelden.

Cyvra werkt in beide fasen samen met Britse bedrijven. We helpen organisaties Cyber ​​Essentials te implementeren wanneer een contract dit vereist, en we begeleiden ISO 27001-implementaties vanaf de definitie van de scope tot en met auditondersteuning. Als u niet zeker weet welke prioriteit u moet geven of als u wilt begrijpen wat een ISO 27001-project voor uw organisatie zou inhouden, neem contact op voor een gesprek over waar je vandaan komt.

Veelgestelde vragen

Kan Cyber ​​Essentials ISO 27001 vervangen?

No. Cyber Essentials is a technical baseline covering five control areas. ISO 27001 is a management system standard that covers people, process, and technology across the whole organisation. Enterprise procurement teams, regulated industries, and international customers expect ISO 27001. CE is often a mandatory minimum that gets you in the room; ISO 27001 is the competitive differentiator that wins larger contracts. They serve different purposes and are assessed by different bodies against different criteria.

Omvat de ISO 27001-certificering Cyber ​​Essentials?

Niet formeel. Een ISO 27001-gecertificeerde organisatie zal vrijwel zeker op alle vijf gebieden aan de CE-eisen voldoen, omdat de controlegebieden van CE een subset vormen van wat ISO 27001 op technologisch gebied vereist. Maar u moet nog steeds afzonderlijk de Cyber ​​Essentials-beoordeling doorlopen en de vergoeding van de certificeringsinstantie betalen om het CE-certificaat te behouden. Het zijn twee afzonderlijke certificeringen die door afzonderlijke instanties zijn afgegeven, en de een verleent niet automatisch de ander.

Hoe vaak moet ik elke certificering vernieuwen?

Cyber Essentials requires annual renewal through a full reassessment of the five control areas. Your certificate expires after twelve months and must be reassessed to remain valid. ISO 27001 requires an annual surveillance audit (a lighter-touch review of your ISMS and selected controls) and a full recertification audit every three years. Surveillance audits are typically less expensive and less time-intensive than the initial certification audit.

Wat is het verschil tussen Cyber ​​Essentials en Cyber ​​Essentials Plus?

Cyber ​​Essentials wordt zelf beoordeeld, waarbij een geaccrediteerde certificeringsinstantie uw antwoorden op de vragenlijst controleert. Cyber ​​Essentials Plus voegt geverifieerde technische tests toe, uitgevoerd door een beoordelaar: een externe kwetsbaarheidsscan van uw internetgerichte systemen en praktische interne tests van een aantal apparaten. CE Plus bevestigt dat de door u beschreven bedieningselementen daadwerkelijk werken zoals aangegeven, in plaats van u op uw woord te geloven. CE Plus biedt meer zekerheid en is vereist voor sommige overheidscontracten, met name in de toeleveringsketen van het Ministerie van Defensie.

Ik run een klein bedrijf met 10 medewerkers. Heb ik ISO 27001 nodig?

Waarschijnlijk nog niet, tenzij een specifieke klant of contract erom vraagt. ISO 27001 vereist gedocumenteerd beleid, risicobeoordelingen, formele audits en managementbeoordelingsprocessen. Dat opbouwen en in stand houden met tien mensen is mogelijk, maar in dat stadium is het zelden het beste gebruik van de beperkte middelen. Begin met Cyber ​​Essentials. Ga opnieuw naar ISO 27001 als u zakelijke deals binnenhaalt waarvoor dit nodig is, als u op grote schaal gevoelige gegevens verwerkt of als klanten erom beginnen te vragen in aanbestedingsdocumenten. Op dat moment verdient de investering zichzelf snel terug via geopende deuren.

Ryland Deakin
Over de auteur
Hoofdconsulent, Cyvra · CISM · CompTIA Security+ · MCP

Ryland has delivered cybersecurity, compliance, and IT management programmes for regulated organisations across the UK and the Netherlands for over 20 years, including senior roles at Microsoft, ING, IPsoft, PPHE and more. Bekijk volledig profiel

Certificering Ondersteuning

Weet u niet zeker welke certificering prioriteit moet krijgen?

Wij helpen Britse bedrijven om Cyber ​​Essentials snel op de markt te brengen en de weg naar ISO 27001 te plannen wanneer de tijd rijp is.

Disclaimer: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud, die mogelijk niet de meest recente ontwikkelingen op regelgevingsgebied weerspiegelt. Lezers moeten onafhankelijk juridisch en professioneel advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor eventuele schade die voortvloeit uit het vertrouwen op deze inhoud.