Wenn Sie Kunden im Vereinigten Königreich haben — insbesondere im öffentlichen Sektor, im Finanzwesen, im Gesundheitswesen oder bei Großunternehmen — sind Sie wahrscheinlich schon auf die Anforderung „Cyber Essentials certified“ gestoßen. Anders als SOC 2 handelt es sich hier um eine echte Zertifizierung: Nach der Bewertung wird ein Zertifikat ausgestellt. Hier erfahren Sie, was das Programm abdeckt, wie sich Plus unterscheidet und wie ein Unternehmen außerhalb Großbritanniens, zum Beispiel in der EU oder der Schweiz, zertifiziert wird.
Was Cyber Essentials ist
Cyber Essentials ist ein von der britischen Regierung unterstütztes Zertifizierungsprogramm für Cybersicherheit, das 2014 gestartet wurde. Es gehört dem National Cyber Security Centre (NCSC) und wird von IASME und dessen Netzwerk von Zertifizierungsstellen durchgeführt, zu denen auch die Zertifizierungsstelle der BALTUM-Gruppe gehört. Ziel ist es zu bestätigen, dass eine Organisation einen grundlegenden Satz von Maßnahmen umgesetzt hat, die vor den häufigsten, ungezielten Angriffen schützen: Phishing, Malware, Erraten von Passwörtern und Ausnutzung ungepatchter Schwachstellen.
Das Programm ist bewusst einfach gehalten. Es deckt weder Risikomanagement noch Governance oder Geschäftskontinuität ab, wie es ISO 27001 oder SOC 2 tun. Stattdessen konzentriert es sich auf fünf technische Kontrollen und verlangt, dass diese auf jedes Gerät und jeden Dienst im Geltungsbereich angewendet werden.
Die fünf Cyber Essentials-Kontrollen
- Firewalls. Alle Geräte und Netzwerke befinden sich hinter korrekt konfigurierten Firewalls; administrative Schnittstellen sind nicht dem Internet ausgesetzt, sofern nicht notwendig.
- Sichere Konfiguration. Unnötige Konten und Software entfernt, Standardpasswörter geändert, Autostart deaktiviert, Gerätesperre konfiguriert.
- Verwaltung von Sicherheitsupdates. Betriebssysteme und Anwendungen werden vom Hersteller unterstützt; kritische Updates und solche mit hohem Schweregrad werden innerhalb von 14 Tagen nach Veröffentlichung installiert.
- Benutzerzugriffskontrolle. Individuelle Konten für jeden Benutzer, Administratorrechte nur wo nötig, Multi-Faktor-Authentifizierung für Cloud-Dienste, Passwortanforderungen.
- Malware-Schutz. Anti-Malware-Software oder Anwendungs-Allowlisting, Sandboxing für nicht vertrauenswürdigen Code.
Seit 2022 deckt das Programm ausdrücklich Cloud-Dienste, Heimarbeit und mitarbeitereigene Geräte (BYOD) ab, wo immer diese auf Unternehmensdaten zugreifen. Für verteilte Teams ist das der schwierigste Teil der Vorbereitung.
Cyber Essentials vs. Cyber Essentials Plus
| Aspekt | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Bewertungsformat | Selbstbewertungsfragebogen, von einem zertifizierten Assessor verifiziert | Selbstbewertung plus praktische technische Überprüfung |
| Was geprüft wird | Antworten im Fragebogen und eine Erklärung der Geschäftsleitung | Externe und interne Schwachstellenscans, Geräte-Stichproben, Phishing-/Malware-Tests |
| Dauer | 1–3 Wochen | 1–2 Monate (Plus muss innerhalb von 3 Monaten nach Basic abgeschlossen sein) |
| Gültigkeit | 12 Monate | 12 Monate |
| Zertifizierungsgebühr | Ab einigen hundert Pfund, gestaffelt nach Organisationsgröße | Deutlich höher; abhängig von Geräteanzahl und Assessor |
| Typische Anforderung | Grundlage für die meisten Kunden | Öffentliche Beschaffung, sensible Daten, Lieferketten von Großunternehmen |
Plus kann nicht ohne die Basis-Zertifizierung erlangt werden: zuerst die Selbstbewertung, dann die technische Überprüfung, normalerweise für denselben Geltungsbereich.
Wer Cyber Essentials braucht
- Lieferanten des britischen öffentlichen Sektors. Für Verträge mit der Zentralregierung, die personenbezogene Daten oder IT-Dienstleistungen betreffen, ist Cyber Essentials seit 2014 verpflichtend.
- IT-Outsourcing-Unternehmen mit britischen Kunden. Eine wachsende Zahl von Unternehmen führt es neben ISO 27001 in den Lieferantenanforderungen auf.
- SaaS-Produkte, die in Großbritannien verkauft werden, wo das Zertifikat oft ein Ausschreibungskriterium ist.
- Unternehmen, die einen schnellen, erschwinglichen Sicherheitsnachweis wollen, bevor sie in SOC 2 oder ISO 27001 investieren.
Kann ein Unternehmen außerhalb Großbritanniens zertifiziert werden?
Ja. Das Programm ist nicht auf britische Organisationen beschränkt — jedes Unternehmen weltweit kann zertifiziert werden, wenn es die Anforderungen erfüllt. Für ein Unternehmen mit Sitz in der EU oder anderswo außerhalb Großbritanniens bedeutet das:
- der Fragebogen wird auf Englisch über das Portal einer Zertifizierungsstelle ausgefüllt;
- der Geltungsbereich umfasst jeden Laptop, Server, Cloud-Dienst und jedes Mobilgerät, das auf Unternehmensdaten zugreift — einschließlich der Geräte von Remote-Mitarbeitern und Auftragnehmern;
- für Plus arbeitet der Assessor remote: externe Scans plus stichprobenartige Geräteprüfungen über Fernzugriff.
Die häufigsten Gründe für ein Scheitern sind nicht mehr unterstützte Betriebssystem- oder Browserversionen auf einzelnen Geräten, fehlende MFA bei Cloud-Diensten, gemeinsam genutzte Administratorkonten und Software am Ende ihres Lebenszyklus.
Der Vorbereitungsprozess
- Scoping. Die gesamte Organisation oder ein klar abgegrenzter Teil (zum Beispiel das Team, das einen britischen Kunden betreut).
- Asset-Inventar. Geräte, Betriebssysteme, Cloud-Dienste, Konten.
- Behebung. Patching, MFA, Überprüfung der Administratorrechte, Mobile Device Management.
- Ausfüllen des Fragebogens und Freigabe durch ein Mitglied der Geschäftsleitung oder eine gleichwertige Person.
- Prüfung durch den Assessor, bei Bedarf Korrekturen, Ausstellung des Zertifikats.
- Technische Bewertung für Plus innerhalb von drei Monaten nach dem Basis-Zertifikat.
Wie lange es dauert und was es kostet
Die Zertifizierungsgebühr ist nach Organisationsgröße gestaffelt: Für Kleinst- und Kleinunternehmen beginnt sie bei einigen hundert Pfund, für mittlere und große Unternehmen ist sie höher. Cyber Essentials Plus kostet deutlich mehr, weil der Assessor Zeit für Scans und Geräte-Stichproben aufwendet; der genaue Betrag hängt von Geräteanzahl, Betriebssystemen und der Zertifizierungsstelle ab. Der Großteil der Ausgaben entfällt in der Regel nicht auf die Zertifizierung, sondern auf die Vorbereitung: Austausch veralteter Laptops, Einführung von Mobile Device Management, Durchsetzung von MFA für alle Cloud-Dienste. Ist die grundlegende Hygiene bereits vorhanden, ist das Basis-Zertifikat innerhalb von zwei bis drei Wochen realistisch.
Das Zertifikat ist 12 Monate gültig, danach wird der Prozess wiederholt. Nehmen Sie ihn in den Jahresplan auf, neben den Richtlinienüberprüfungen und gegebenenfalls der SOC 2-Erneuerung — siehe unseren Artikel zum SOC 2 Bridge Letter und kontinuierlicher Compliance.
Cyber Essentials neben SOC 2 und ISO 27001
Die fünf Kontrollen lassen sich vollständig auf die Security-Kriterien von SOC 2 und Anhang A der ISO 27001 abbilden. Wenn Sie sich bereits auf SOC 2 vorbereiten, erfordert die Ergänzung um Cyber Essentials nur minimalen Mehraufwand — es ist im Grunde eine in Großbritannien anerkannte Bestätigung von Kontrollen, die Sie bereits betreiben. Wir bieten es als Teil unseres kombinierten Pakets SOC 2 + ISO 27001 + GDPR + Cyber Essentials an. Auch der umgekehrte Weg funktioniert: Cyber Essentials kann ein erster Schritt sein, bevor Sie zu einem vollständigen SOC 2 Readiness-Programm übergehen. Für Unternehmen, die sowohl Großbritannien als auch die EU bedienen, siehe auch SOC 2 und GDPR gemeinsam.
Zusammenfassung
Cyber Essentials ist ein schneller, erschwinglicher und in Großbritannien anerkannter Weg zu zeigen, dass Ihre grundlegende Cyberhygiene in Ordnung ist. Es ersetzt weder SOC 2 noch ISO 27001, ist aber häufig eine harte Anforderung für britische Verträge und ein sinnvoller Einstieg für kleinere Teams.
Brauchen Sie Cyber Essentials oder Cyber Essentials Plus für einen britischen Kunden? Fordern Sie ein Angebot an — unser Beratungsteam legt den Geltungsbereich fest und prüft Ihre Geräte und Cloud-Dienste vorab, und die Cyber Essentials-Zertifizierungsstelle der BALTUM-Gruppe führt die Bewertung durch und stellt das Zertifikat aus. Details zur Leistung finden Sie auf unserer Seite Cyber Essentials.