Gids Certificering Cyberbeveiliging

Cyber Essentials versus ISO 27001: een gids voor Nederlandse bedrijven met Britse activiteiten

Cyber Essentials duikt meestal pas op de radar van een Nederlands bedrijf op als een Britse klant, aanbesteding of dochteronderneming erom vraagt. Voor bedrijven die zaken doen in het Verenigd Koninkrijk is het net zo relevant als ISO 27001, de internationale standaard voor informatiebeveiligingsbeheer die wereldwijd wordt erkend, inclusief in Nederland. Het zijn geen concurrerende certificeringen. Ze beantwoorden verschillende vragen en passen bij verschillende situaties. In deze gids leest u wat elk certificaat inhoudt, wat het kost, hoe lang het duurt en welke optie u het eerst zou moeten overwegen.

13 augustus 2026
11 minuten lezen
Belangrijkste afhaalrestaurants
  • Cyber Essentials bestrijkt vijf technische controlegebieden en het duurt twee tot zes weken om te certificeren. ISO 27001 bouwt een compleet managementsysteem op en duurt zes tot achttien maanden.
  • Cyber Essentials is vaak verplicht voor contracten met de Britse centrale overheid. ISO 27001 wordt verwacht bij inkoop bij ondernemingen en gereguleerde sectoren.
  • De twee certificeringen zijn geen vervangingen. Ze dienen verschillende doeleinden en passen bij verschillende stadia van zakelijke volwassenheid.
  • De meeste Britse MKB-bedrijven zouden eerst Cyber Essentials moeten aanschaffen en vervolgens ISO 27001 moeten plannen naarmate ze grotere contracten binnenhalen of zich in gereguleerde sectoren begeven.
  • CE is een praktische voorbereidingsstap voor ISO 27001: de vijf CE-controles sluiten rechtstreeks aan bij de technologische controles van ISO 27001 Bijlage A.
Voor wie is dit relevant

Cyber Essentials bestaat niet in Nederland en de Nederlandse overheid vraagt er niet om. Dit artikel is geschreven voor Nederlandse bedrijven met een Britse dochteronderneming, bedrijven die leveren aan Britse (overheids)klanten die Cyber Essentials eisen, of bedrijven die overwegen uit te breiden naar de Britse markt. ISO 27001 blijft daarnaast relevant voor elk bedrijf, ongeacht land, dat aan klanten en toezichthouders wil aantonen dat informatiebeveiliging serieus wordt genomen.

Wat is Cyber Essentials?

Cyber Essentials is een door de Britse overheid gesteund cyberbeveiligingscertificeringsprogramma, opgezet door het National Cyber Security Centre (NCSC) en gelanceerd in 2014. IASME (het consortium Information Assurance for Small and Medium Enterprises) beheert het en accrediteert de certificeringsinstanties die organisaties beoordelen en certificaten afgeven.

Het schema kent twee niveaus. Cyber-essentials is de instapoptie. U vult een zelfbeoordelingsvragenlijst in en een door de IASME geaccrediteerde certificeringsinstantie beoordeelt uw antwoorden en bevestigt dat uw controles aan de norm voldoen. Het proces is op documentatie gebaseerd en er zijn geen externe tests nodig. Cyber Essentials Plus voegt daar nog geverifieerde technische tests aan toe: een beoordelaar voert een externe kwetsbaarheidsscan uit van uw internetgerichte systemen en praktische interne tests van een aantal apparaten, waarbij wordt bevestigd dat de door u beschreven controles werken zoals aangegeven. CE Plus biedt meer zekerheid en is een vereiste voor sommige overheidscontracten.

Beide niveaus beoordelen dezelfde vijf technische controlegebieden:

  • Firewalls: grensfirewalls en internetgateways die zijn geconfigureerd om ongeautoriseerd inkomend en uitgaand verkeer te blokkeren
  • Veilige configuratie: apparaten en software die zijn geconfigureerd om kwetsbaarheden te verminderen die verder gaan dan de standaardinstellingen
  • Gebruikerstoegangscontrole: gebruikersaccounts zijn beperkt tot de rechten die ze nodig hebben, waarbij beheerdersaccounts streng worden gecontroleerd
  • Bescherming tegen malware: anti-malwaresoftware of applicaties zijn op de toelatingslijst geplaatst en up-to-date
  • Software- en patchbeheer: software wordt actueel gehouden, beveiligingspatches worden onverwijld toegepast en niet-ondersteunde software wordt verwijderd

Het NCSC stelt zich op het standpunt dat deze vijf controles, mits goed uitgevoerd, zo'n 80% van de meest voorkomende cyberaanvallen kunnen voorkomen. Dat is de reden om CE als basis te gebruiken in plaats van als volledige standaard: het richt zich op de aanvallen waarmee organisaties het vaakst te maken krijgen.

Kosten en tijdlijnen

De kosten voor de certificeringsinstantie voor de zelfbeoordeling van Cyber Essentials bedragen tussen de £300 en £500, hoewel het exacte bedrag varieert. Cyber Essentials Plus voegt daar de kosten voor het scannen van externe kwetsbaarheden en het testen van interne apparaten aan toe, waardoor het totaal op ongeveer £1.500 tot £3.500 komt, afhankelijk van de grootte en complexiteit van de organisatie. De meeste bedrijven ontvangen hun certificaat binnen twee tot zes weken na aanvang van het vragenlijstproces.

Wie heeft het nodig

Cyber Essentials is verplicht voor elk contract van de Britse centrale overheid waarbij persoonlijke gegevens worden verwerkt of IT-producten en -diensten worden geleverd. De toeleveringsketen van het Ministerie van Defensie heeft zijn eigen vereisten die CE Plus verplicht stellen voor het hele niveau. Veel commerciële aanbestedingskaders verwijzen nu naar CE als minimumnorm, zelfs buiten de overheid. Het certificaat heeft een looptijd van twaalf maanden; u moet elk jaar verlengen via een volledige herbeoordeling.

80%
van veel voorkomende cyberaanvallen die worden voorkomen door de vijf CE-controles, per NCSC
2–6
weken vanaf het starten van de vragenlijst tot het ontvangen van het CE-certificaat
93
controles in ISO 27001:2022 bijlage A, over vier controledomeinen

Wat is ISO27001?

ISO/IEC 27001:2022 is de internationale norm voor informatiebeveiligingsmanagementsystemen (ISMS). In tegenstelling tot Cyber Essentials biedt het u geen vaste checklist die u moet doorlopen. Het vereist dat u een gedocumenteerd managementsysteem opbouwt: het definiëren van de reikwijdte, het uitvoeren van een formele risicobeoordeling, het selecteren van controles die in verhouding staan tot uw risicoprofiel, het uitvoeren van interne audits, het houden van managementbeoordelingen en het streven naar voortdurende verbetering. De aanpak is risicogebaseerd, wat betekent dat twee organisaties in dezelfde sector zeer verschillende controlesets kunnen hebben en beiden een certificering kunnen behalen.

De meest recente versie, ISO 27001:2022, heeft de controles uit bijlage A geherstructureerd van 114 controles verspreid over 14 domeinen naar 93 controles verdeeld over vier categorieën: organisatorische controles, menselijke controles, fysieke controles en technologische controles. Bij de herziening van 2022 zijn elf nieuwe controles geïntroduceerd, waaronder dreigingsinformatie (A.5.7), beveiliging van clouddiensten (A.5.23), ICT-gereedheid voor bedrijfscontinuïteit (A.5.30) en gegevensmaskering (A.8.11). Organisaties die volgens de versie van 2013 waren gecertificeerd, moesten tegen oktober 2025 overstappen naar de norm van 2022.

Hoe certificering werkt

U hebt een externe audit in twee fasen nodig door een door UKAS geaccrediteerde certificeringsinstantie. In fase 1 wordt uw documentatie beoordeeld: de reikwijdte van het ISMS, de risicobeoordelingsmethodologie, de Verklaring van Toepasselijkheid (waarin wordt vastgelegd welke controles in Bijlage A u heeft opgenomen en waarom u de rest hebt uitgesloten) en de belangrijkste beleidslijnen. Fase 2 is een beoordeling ter plaatse die bevestigt dat uw controles werken zoals gedocumenteerd. Na de initiële certificering voert de certificatie-instelling jaarlijkse controleaudits uit en elke drie jaar een volledige hercertificeringsaudit.

Kosten en tijdlijnen

Voor een bedrijf met vijftig tot tweehonderd werknemers kost de eerste ISO 27001-certificering tussen de £15.000 en £40.000, waarbij de honoraria van adviseurs voor implementatieondersteuning en honoraria van auditors voor de externe beoordeling worden gecombineerd. De tijdlijn voor de meeste MKB-bedrijven is zes tot achttien maanden vanaf de start van het project tot het ontvangen van het certificaat. Door samen te werken met een ervaren consultant kunt u dit met weken of maanden verkorten, omdat u voorbij de meest voorkomende vertragingen in de reikwijdtedefinitie en de risicobeoordelingsstructuur komt.

Voor wie is dit nodig

ISO 27001 komt naar voren in inkoopvragenlijsten van grote ondernemingen, due diligence-trajecten in de financiële dienstverlening, beoordelingen van leveranciers in de gezondheidszorg en contracten met grotere technologiebedrijven. Van cloud- en SaaS-providers wordt tegenwoordig verwacht dat zij minimaal ISO 27001 hebben. Organisaties die betaalkaartgegevens verwerken hebben ook PCI DSS-naleving nodig, dat naast deze certificeringen staat en deze niet vervangt. Als uw klanten of partners in aanbestedingsdocumenten naar uw ISO 27001-status vragen, moet u zich laten certificeren. De standaard geniet wereldwijde erkenning, wat belangrijk is voor Britse bedrijven die op Europese en internationale markten verkopen.

Vergelijking naast elkaar

In de onderstaande tabel worden de praktische verschillen besproken die er het meest toe doen bij het beslissen welke activiteiten moeten worden gevolgd en in welke volgorde.

Dimensie
Cyber-essentials
ISO27001
Domein
5 technische controlegebieden
Volledig ISMS dat mensen, processen en technologie omvat
Benadering
Prescriptieve checklist
Op risico gebaseerde, proportionele controles
Kosten (KMO)
£ 300–3.500
£ 15.000–40.000+
Tijd om te certificeren
2–6 weken
6–18 maanden
Vernieuwing
Jaarlijkse herbeoordeling
Jaarlijkse tussentijdse audit + hercertificering om de 3 jaar
Audittype
Zelfevaluatievragenlijst; CE Plus voegt externe technische testen toe
Tweefasige audit door derden door een door UKAS geaccrediteerde instantie
Britse overheidsopdrachten
Vaak verplicht bij contracten waarbij persoonsgegevens of IT-producten betrokken zijn
Soms nodig voor grotere of gevoeligere contracten
Ondernemings-/tenderproces
Minimumnorm; toont hygiëne
Sterk geprefereerd of vereist; toont volwassenheid
Demonstreert
Basis cyberhygiëne voor alle technische controles
Volwassen informatiebeveiligingsbeheer
Internationale erkenning
UK-centrisch
Globaal
Afstemming van de regelgeving
NCSC-begeleiding
AVG, NIS2, DORA, ISO 27002

Welke moet je als eerste krijgen?

Voor de meeste Britse MKB-bedrijven komt de beslissing neer op waar uw inkomsten vandaan komen en waar u deze de komende twee tot drie jaar vandaan wilt laten komen.

Als u houder bent van of biedt op contracten van de Britse centrale overheid, Cyber Essentials is niet optioneel. In de meeste gevallen is dit een contractuele vereiste en IASME heeft de regeling ontworpen voor bedrijven van elke omvang. Zet het eerst op zijn plaats. U kunt het binnen enkele weken afronden en aantonen dat u aan de minimumnorm van de overheid voldoet.

Als u begint met verkopen aan zakelijke accounts, Cyber Essentials biedt u een geloofwaardige basislijn waarmee u inkoopteams kunt laten zien terwijl u aan ISO 27001 werkt. Zakelijke kopers beschouwen CE als bewijs van hygiëne, niet als bewijs van volwassenheid. U komt hiermee voorbij een basisleveranciersbeoordeling, maar het voldoet niet aan een aanbesteding waarin om ISO 27001-certificering wordt gevraagd.

Als u actief bent in de financiële sector, de zorg, of een SaaS-product runt dat klantgegevens op grote schaal verwerkt, ISO 27001 is wat uw klanten en partners verwachten te zien. CE alleen zal niet voldoen aan hun due diligence-eisen. Begin in deze situaties met ISO 27001-planning als een prioriteit en behandel CE als een tussenstap en niet als einddoel.

Als u een startend of startend bedrijf bent met minder dan twintig werknemers en nog geen formele processen, ISO 27001 is voorbarig. De standaard vereist een functionerend managementsysteem met gedocumenteerd beleid, een risicoregister met genoemde eigenaren en gedefinieerde verantwoordelijkheden. Zonder deze fundamenten besteedt u meer tijd aan het bouwen van infrastructuur dan aan het verbeteren van de beveiliging. Cyber Essentials is het juiste startpunt. Kom terug op ISO 27001 zodra u over de organisatorische processen beschikt om het te ondersteunen.

Praktische opmerking

Cyber Essentials is een nuttige voorbereidingsstap voor ISO 27001. De vijf CE-controlegebieden sluiten aan bij de technologische controles in ISO 27001 bijlage A (met name A.8). CE-gecertificeerd worden betekent dat u de technische basis op orde heeft. ISO 27001 voegt vervolgens risicobeheer, governance, leverancierscontroles, bedrijfscontinuïteit en de volledige documentatiestructuur toe bovenop wat u heeft opgebouwd. De twee certificeringen bouwen goed op elkaar voort als ze in de juiste volgorde worden aangepakt.

Overlappen ze elkaar?

Ja, en de overlap is aanzienlijk. De vijf controlegebieden van Cyber Essentials vallen binnen wat ISO 27001 technologische controles noemt (bijlage A.8). Een organisatie die ISO 27001 heeft geïmplementeerd, zal vrijwel per definitie voldoen aan de CE-vereisten op alle vijf gebieden, omdat de reikwijdte van CE een subset is van wat ISO 27001 vereist op technisch gebied.

Het omgekeerde is niet waar. Cyber Essentials omvat alleen technische controles en vereist geen van de volgende zaken:

  • Gedocumenteerd informatiebeveiligingsbeleid en formele managementbetrokkenheid
  • Een risicobeoordelings- en risicobehandelingsproces met gedocumenteerde beslissingen
  • Beveiligingscontroles van leveranciers en derden
  • Fysieke beveiligingscontroles voor kantoren en faciliteiten
  • Een bedrijfscontinuïteit- en noodherstelplan
  • Een intern auditprogramma en een managementbeoordelingscyclus
  • Een risicoregister met genoemde eigenaren en behandelstatus

ISO 27001 vereist dit allemaal. Een organisatie met CE-certificering heeft de technische basis op orde, maar heeft er geen formele bestuursstructuur omheen. ISO 27001 voegt die bestuurs- en proceslaag toe.

Goed om te weten

Er is een middenoptie die het overwegen waard is: IASME Cyber Assurance. IASME beheert het (dezelfde instantie die Cyber Essentials beheert) en ligt qua reikwijdte en kosten tussen CE en ISO 27001. IASME Cyber Assurance Level 2 is afgestemd op de AVG en omvat een breder scala aan controles dan CE, waaronder eisen op het gebied van governance, personeelsbeveiliging en gegevensverwerking. Voor organisaties die meer zekerheid nodig hebben dan CE biedt, maar nog niet klaar zijn voor het volledige ISO 27001-project, kan het een praktische tussenstap zijn.

Cyber Essentials-certificering verleent geen ISO 27001-certificering, en ISO 27001-certificering verleent geen Cyber Essentials-certificering. Het zijn afzonderlijke beoordelingen die door verschillende instanties worden uitgevoerd op basis van verschillende criteria. Een ISO 27001-gecertificeerde organisatie zou nog steeds de CE-vragenlijst moeten afleggen en een afzonderlijke beoordeling moeten doorlopen om de CE-certificering te verkrijgen.

Volgende stappen

Voor Cyber Essentials begint u op het IASME-portaal (iasme.co.uk). IASME houdt een lijst bij van geaccrediteerde certificeringsinstellingen en u vult de zelfbeoordelingsvragenlijst in via hun platform. Het proces is eenvoudig en veel kleine bedrijven doorlopen het zonder een consultant, op voorwaarde dat ze een duidelijk beeld hebben van hun IT-omgeving en de huidige controles.

Voor ISO 27001 is de juiste eerste stap een beoordeling van de leemten, in plaats van meteen over te gaan tot implementatie. Voordat u budget en tijd besteedt aan een volledig certificeringsproject, moet u begrijpen waar uw huidige controles, documentatie en processen zich bevinden ten opzichte van de norm. Een gap assessment identificeert wat u heeft dat meetelt voor de norm, wat moet worden geformaliseerd en wat vanaf het begin moet worden opgebouwd. Met dat beeld in de hand kunt u het project plannen met realistische tijdlijnen en schattingen van de middelen, en voorkomen dat u elke bijlage A-controle met dezelfde urgentie behandelt.

Voor organisaties die nog niet in kaart hebben gebracht waar Cyber Essentials en ISO 27001 passen in hun totale programma, a routekaart voor cyberbeveiliging rangschikt certificeringen naast technische controles en laat zien welke normen voor uw sector en risicoprofiel gelden.

Cyvra werkt in beide fasen samen met Britse bedrijven. We helpen organisaties Cyber Essentials te implementeren wanneer een contract dit vereist, en we begeleiden ISO 27001-implementaties vanaf de definitie van de scope tot en met auditondersteuning. Als u niet zeker weet welke prioriteit u moet geven of als u wilt begrijpen wat een ISO 27001-project voor uw organisatie zou inhouden, neem contact op voor een gesprek over waar je vandaan komt.

Veelgestelde vragen

Kan Cyber Essentials ISO 27001 vervangen?

Nee. Cyber Essentials is een technische basislijn die vijf controlegebieden bestrijkt. ISO 27001 is een managementsysteemnorm die mensen, processen en technologie in de hele organisatie omvat. Inkoopteams van grote ondernemingen, gereguleerde sectoren en internationale klanten verwachten ISO 27001. CE is vaak een verplicht minimum waarmee u binnenkomt; ISO 27001 is het onderscheidende voordeel waarmee u grotere contracten binnenhaalt. Ze dienen verschillende doeleinden en worden door verschillende instanties op basis van verschillende criteria beoordeeld.

Omvat de ISO 27001-certificering Cyber Essentials?

Niet formeel. Een ISO 27001-gecertificeerde organisatie zal vrijwel zeker op alle vijf gebieden aan de CE-eisen voldoen, omdat de controlegebieden van CE een subset vormen van wat ISO 27001 op technologisch gebied vereist. Maar u moet nog steeds afzonderlijk de Cyber Essentials-beoordeling doorlopen en de vergoeding van de certificeringsinstantie betalen om het CE-certificaat te behouden. Het zijn twee afzonderlijke certificeringen die door afzonderlijke instanties zijn afgegeven, en de een verleent niet automatisch de ander.

Hoe vaak moet ik elke certificering vernieuwen?

Cyber Essentials vereist jaarlijkse vernieuwing via een volledige herbeoordeling van de vijf controlegebieden. Uw certificaat verloopt na twaalf maanden en moet opnieuw worden beoordeeld om geldig te blijven. ISO 27001 vereist een jaarlijkse tussentijdse audit (een lichtere beoordeling van uw ISMS en geselecteerde controles) en om de drie jaar een volledige hercertificeringsaudit. Tussentijdse audits zijn doorgaans goedkoper en minder tijdsintensief dan de initiële certificeringsaudit.

Wat is het verschil tussen Cyber Essentials en Cyber Essentials Plus?

Cyber Essentials wordt zelf beoordeeld, waarbij een geaccrediteerde certificeringsinstantie uw antwoorden op de vragenlijst controleert. Cyber Essentials Plus voegt geverifieerde technische tests toe, uitgevoerd door een beoordelaar: een externe kwetsbaarheidsscan van uw internetgerichte systemen en praktische interne tests van een aantal apparaten. CE Plus bevestigt dat de door u beschreven bedieningselementen daadwerkelijk werken zoals aangegeven, in plaats van u op uw woord te geloven. CE Plus biedt meer zekerheid en is vereist voor sommige overheidscontracten, met name in de toeleveringsketen van het Ministerie van Defensie.

Ik run een klein bedrijf met 10 medewerkers. Heb ik ISO 27001 nodig?

Waarschijnlijk nog niet, tenzij een specifieke klant of contract erom vraagt. ISO 27001 vereist gedocumenteerd beleid, risicobeoordelingen, formele audits en managementbeoordelingsprocessen. Dat opbouwen en in stand houden met tien mensen is mogelijk, maar in dat stadium is het zelden het beste gebruik van de beperkte middelen. Begin met Cyber Essentials. Ga opnieuw naar ISO 27001 als u zakelijke deals binnenhaalt waarvoor dit nodig is, als u op grote schaal gevoelige gegevens verwerkt of als klanten erom beginnen te vragen in aanbestedingsdocumenten. Op dat moment verdient de investering zichzelf snel terug via geopende deuren.

Ryland Deakin
Over de auteur
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel

Certificering Ondersteuning

Weet u niet zeker welke certificering prioriteit moet krijgen?

Wij helpen Britse bedrijven om Cyber Essentials snel op de markt te brengen en de weg naar ISO 27001 te plannen wanneer de tijd rijp is.

Disclaimer: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud, die mogelijk niet de meest recente ontwikkelingen op regelgevingsgebied weerspiegelt. Lezers moeten onafhankelijk juridisch en professioneel advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor eventuele schade die voortvloeit uit het vertrouwen op deze inhoud.