Si tiene clientes en el Reino Unido, especialmente en el sector público, las finanzas, la sanidad o las grandes corporaciones, probablemente ya se habrá encontrado con el requisito "certificado Cyber Essentials". A diferencia de SOC 2, se trata de una certificación genuina: tras la evaluación se emite un certificado. Le explicamos qué cubre el esquema, en qué se diferencia Plus y cómo se certifica una empresa de fuera del Reino Unido, por ejemplo de la UE o Suiza.
Qué es Cyber Essentials
Cyber Essentials es un esquema de certificación en ciberseguridad respaldado por el Gobierno británico y lanzado en 2014. Es propiedad del National Cyber Security Centre (NCSC) y lo gestiona IASME junto con su red de organismos de certificación, entre los que se encuentra el organismo de certificación del grupo BALTUM. Su objetivo es confirmar que una organización ha implantado un conjunto básico de medidas que protegen frente a los ataques más comunes y no dirigidos: phishing, malware, adivinación de contraseñas y explotación de vulnerabilidades sin parchear.
El esquema es deliberadamente sencillo. No cubre la gestión de riesgos, el gobierno corporativo ni la continuidad del negocio como lo hacen ISO 27001 o SOC 2. En su lugar, se centra en cinco controles técnicos y exige que se apliquen a todos los dispositivos y servicios incluidos en el alcance.
Los cinco controles de Cyber Essentials
- Cortafuegos. Todos los dispositivos y redes están protegidos por cortafuegos correctamente configurados; las interfaces de administración no se exponen a internet salvo que sea necesario.
- Configuración segura. Cuentas y software innecesarios eliminados, contraseñas por defecto cambiadas, ejecución automática desactivada, bloqueo de dispositivos configurado.
- Gestión de actualizaciones de seguridad. Los sistemas operativos y las aplicaciones cuentan con soporte del fabricante; las actualizaciones críticas y de gravedad alta se instalan en los 14 días siguientes a su publicación.
- Control de acceso de usuarios. Cuentas individuales para cada usuario, derechos de administrador solo donde sean necesarios, autenticación multifactor para los servicios cloud, requisitos de contraseñas.
- Protección frente a malware. Software antimalware o listas de aplicaciones permitidas, sandboxing para código no confiable.
Desde 2022 el esquema cubre expresamente los servicios cloud, el teletrabajo y los dispositivos propiedad de los empleados (BYOD) siempre que accedan a datos de la organización. Para equipos distribuidos, esta es la parte más difícil de la preparación.
Cyber Essentials frente a Cyber Essentials Plus
| Aspecto | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Formato de evaluación | Cuestionario de autoevaluación verificado por un evaluador certificado | Autoevaluación más verificación técnica práctica |
| Qué se comprueba | Respuestas del cuestionario y una declaración de la dirección | Escaneos de vulnerabilidades externos e internos, muestreo de dispositivos, pruebas de phishing/malware |
| Duración | 1–3 semanas | 1–2 meses (Plus debe completarse en los 3 meses siguientes a la básica) |
| Validez | 12 meses | 12 meses |
| Tarifa de certificación | Desde unos cientos de libras, escalonada según el tamaño de la organización | Considerablemente superior; depende del número de dispositivos y del evaluador |
| Requisito habitual | Nivel básico para la mayoría de los clientes | Contratación pública, datos sensibles, cadenas de suministro de grandes empresas |
Plus no puede obtenerse sin la certificación básica: primero la autoevaluación y después la verificación técnica, normalmente sobre el mismo alcance.
Quién necesita Cyber Essentials
- Proveedores del sector público británico. Para los contratos de la administración central que impliquen datos personales o servicios de TI, Cyber Essentials es obligatorio desde 2014.
- Empresas de outsourcing de TI con clientes en el Reino Unido. Un número creciente de empresas lo incluye en sus requisitos para proveedores junto con ISO 27001.
- Productos SaaS que se venden en el Reino Unido, donde el certificado suele ser un criterio de licitación.
- Empresas que quieren una credencial de seguridad rápida y asequible antes de invertir en SOC 2 o ISO 27001.
¿Puede certificarse una empresa de fuera del Reino Unido?
Sí. El esquema no se limita a las organizaciones británicas: cualquier empresa del mundo puede certificarse si cumple los requisitos. Para una empresa con sede en la UE o en otro lugar fuera del Reino Unido, esto significa:
- el cuestionario se cumplimenta en inglés a través del portal de un organismo de certificación;
- el alcance abarca todos los portátiles, servidores, servicios cloud y dispositivos móviles que acceden a datos de la empresa, incluidos los dispositivos del personal en remoto y de los colaboradores externos;
- para Plus, el evaluador trabaja en remoto: escaneo externo más comprobaciones de una muestra de dispositivos mediante acceso remoto.
Los motivos más frecuentes de suspenso son versiones de sistema operativo o navegador sin soporte en dispositivos concretos, ausencia de MFA en servicios cloud, cuentas de administrador compartidas y software al final de su vida útil.
El proceso de preparación
- Definición del alcance. Toda la organización o una parte claramente segregada (por ejemplo, el equipo que atiende a un cliente británico).
- Inventario de activos. Dispositivos, sistemas operativos, servicios cloud, cuentas.
- Corrección. Parcheo, MFA, revisión de derechos de administrador, gestión de dispositivos móviles.
- Cumplimentación del cuestionario y firma por un miembro del consejo o equivalente.
- Revisión del evaluador, correcciones si son necesarias, emisión del certificado.
- Evaluación técnica de Plus en los tres meses siguientes al certificado básico.
Cuánto tiempo lleva y cuánto cuesta
La tarifa de certificación se escalona según el tamaño de la organización: para microempresas y pequeñas empresas parte de unos cientos de libras, y es mayor para medianas y grandes. Cyber Essentials Plus cuesta bastante más porque el evaluador dedica tiempo a escanear y muestrear dispositivos; el importe exacto depende del número de dispositivos, de los sistemas operativos y del organismo de certificación. El grueso del gasto no suele ir a la certificación, sino a la preparación: sustituir portátiles obsoletos, desplegar la gestión de dispositivos móviles, imponer el MFA en todos los servicios cloud. Si la higiene básica ya está en su sitio, el certificado básico es realista en dos o tres semanas.
El certificado tiene una validez de 12 meses, tras los cuales se repite el proceso. Inclúyalo en el plan anual junto con las revisiones de políticas y, cuando proceda, la renovación de SOC 2; consulte nuestro artículo sobre la bridge letter de SOC 2 y el cumplimiento continuo.
Cyber Essentials junto a SOC 2 e ISO 27001
Los cinco controles se corresponden por completo con los criterios de Seguridad de SOC 2 y con el Anexo A de ISO 27001. Si ya se está preparando para SOC 2, añadir Cyber Essentials exige un esfuerzo adicional mínimo: en la práctica es una confirmación reconocida en el Reino Unido de controles que ya opera. Lo ofrecemos como parte de nuestro paquete combinado SOC 2 + ISO 27001 + GDPR + Cyber Essentials. También funciona a la inversa: Cyber Essentials puede ser un primer paso antes de pasar a un programa completo de preparación SOC 2. Para empresas que atienden tanto al Reino Unido como a la UE, consulte también SOC 2 y GDPR juntos.
Resumen
Cyber Essentials es una forma rápida, asequible y reconocida en el Reino Unido de demostrar que su higiene básica en ciberseguridad está en orden. No sustituye a SOC 2 ni a ISO 27001, pero con frecuencia es un requisito indispensable para contratos británicos y un punto de entrada sensato para equipos pequeños.
¿Necesita Cyber Essentials o Cyber Essentials Plus para un cliente británico? Solicite un presupuesto: nuestro equipo de consultoría definirá el alcance y comprobará previamente sus dispositivos y servicios cloud, y el organismo de certificación Cyber Essentials del grupo BALTUM realizará la evaluación y emitirá el certificado. Encontrará los detalles del servicio en nuestra página de Cyber Essentials.