Strona głównaBlog › Certyfikacja Cyber Essentials: czym jest, czym różni się Plus i jak ją uzyskać

Certyfikacja Cyber Essentials: czym jest, czym różni się Plus i jak ją uzyskać

Opublikowano 2026-07-28 · 6 min czytania · BALTUM

Jeśli mają Państwo klientów w Wielkiej Brytanii – zwłaszcza w sektorze publicznym, finansach, ochronie zdrowia lub dużych korporacjach – prawdopodobnie spotkali się już Państwo z wymogiem „Cyber Essentials certified”. W odróżnieniu od SOC 2 jest to prawdziwa certyfikacja: po ocenie wydawany jest certyfikat. Oto, co obejmuje program, czym różni się Plus i jak certyfikuje się firma spoza UK, na przykład z UE lub Szwajcarii.

Czym jest Cyber Essentials

Cyber Essentials to wspierany przez rząd brytyjski program certyfikacji cyberbezpieczeństwa uruchomiony w 2014 roku. Jego właścicielem jest National Cyber Security Centre (NCSC), a realizuje go IASME wraz z siecią jednostek certyfikujących, do których należy jednostka certyfikująca grupy BALTUM. Celem programu jest potwierdzenie, że organizacja wdrożyła podstawowy zestaw środków chroniących przed najczęstszymi, nieukierunkowanymi atakami: phishingiem, złośliwym oprogramowaniem, zgadywaniem haseł i wykorzystywaniem niezałatanych podatności.

Program jest celowo prosty. Nie obejmuje zarządzania ryzykiem, ładu korporacyjnego ani ciągłości działania w taki sposób, jak ISO 27001 czy SOC 2. Zamiast tego skupia się na pięciu kontrolach technicznych i wymaga, by były stosowane na każdym urządzeniu i w każdej usłudze objętej zakresem.

Pięć kontroli Cyber Essentials

  1. Zapory sieciowe. Wszystkie urządzenia i sieci znajdują się za poprawnie skonfigurowanymi zaporami; interfejsy administracyjne nie są wystawione do internetu, o ile nie jest to konieczne.
  2. Bezpieczna konfiguracja. Usunięte zbędne konta i oprogramowanie, zmienione hasła domyślne, wyłączone automatyczne uruchamianie, skonfigurowana blokada urządzeń.
  3. Zarządzanie aktualizacjami bezpieczeństwa. Systemy operacyjne i aplikacje są wspierane przez producenta; aktualizacje krytyczne i o wysokiej istotności instaluje się w ciągu 14 dni od publikacji.
  4. Kontrola dostępu użytkowników. Indywidualne konta dla każdego użytkownika, uprawnienia administracyjne tylko tam, gdzie są potrzebne, uwierzytelnianie wieloskładnikowe dla usług chmurowych, wymagania dotyczące haseł.
  5. Ochrona przed złośliwym oprogramowaniem. Oprogramowanie antymalware lub lista dozwolonych aplikacji, sandboxing dla niezaufanego kodu.

Od 2022 roku program wyraźnie obejmuje usługi chmurowe, pracę z domu i urządzenia prywatne pracowników (BYOD) wszędzie tam, gdzie mają one dostęp do danych organizacji. Dla zespołów rozproszonych to najtrudniejsza część przygotowań.

Cyber Essentials vs Cyber Essentials Plus

AspektCyber EssentialsCyber Essentials Plus
Forma ocenyKwestionariusz samooceny weryfikowany przez certyfikowanego asesoraSamoocena plus praktyczna weryfikacja techniczna
Co jest sprawdzaneOdpowiedzi w kwestionariuszu i deklaracja na poziomie zarząduZewnętrzne i wewnętrzne skany podatności, próbkowanie urządzeń, testy phishing/malware
Czas trwania1–3 tygodnie1–2 miesiące (Plus trzeba ukończyć w ciągu 3 miesięcy od wersji podstawowej)
Ważność12 miesięcy12 miesięcy
Opłata certyfikacyjnaOd kilkuset funtów, w progach zależnych od wielkości organizacjiZnacznie wyższa; zależy od liczby urządzeń i asesora
Typowy wymógPodstawa dla większości klientówZamówienia publiczne, dane wrażliwe, łańcuchy dostaw dużych korporacji

Plus nie można uzyskać bez certyfikacji podstawowej: najpierw samoocena, potem weryfikacja techniczna, zwykle w tym samym zakresie.

Kto potrzebuje Cyber Essentials

  • Dostawcy dla brytyjskiego sektora publicznego. W kontraktach rządu centralnego obejmujących dane osobowe lub usługi IT Cyber Essentials jest obowiązkowy od 2014 roku.
  • Firmy outsourcingu IT z klientami w UK. Coraz więcej korporacji wpisuje go do wymagań dla dostawców obok ISO 27001.
  • Produkty SaaS sprzedawane w UK, gdzie certyfikat jest często kryterium przetargowym.
  • Firmy, które chcą szybko i tanio uzyskać poświadczenie bezpieczeństwa przed inwestycją w SOC 2 lub ISO 27001.

Czy firma spoza UK może się certyfikować?

Tak. Program nie ogranicza się do organizacji brytyjskich – certyfikat może uzyskać każda firma na świecie, jeśli spełnia wymagania. Dla firmy z siedzibą w UE lub gdziekolwiek poza UK oznacza to, że:

  • kwestionariusz wypełnia się po angielsku przez portal jednostki certyfikującej;
  • zakres obejmuje każdy laptop, serwer, usługę chmurową i urządzenie mobilne z dostępem do danych firmy – w tym urządzenia pracowników zdalnych i kontraktorów;
  • w przypadku Plus asesor pracuje zdalnie: skanowanie zewnętrzne plus kontrola wybranych urządzeń przez dostęp zdalny.

Najczęstsze przyczyny niepowodzenia to niewspierane wersje systemu operacyjnego lub przeglądarki na pojedynczych urządzeniach, brak MFA w usługach chmurowych, współdzielone konta administratora i oprogramowanie po zakończeniu wsparcia.

Proces przygotowania

  1. Określenie zakresu. Cała organizacja lub wyraźnie wydzielona część (na przykład zespół obsługujący klienta z UK).
  2. Inwentaryzacja zasobów. Urządzenia, systemy operacyjne, usługi chmurowe, konta.
  3. Usunięcie braków. Łatanie, MFA, przegląd uprawnień administracyjnych, zarządzanie urządzeniami mobilnymi.
  4. Wypełnienie kwestionariusza i podpisanie go przez członka zarządu lub osobę równorzędną.
  5. Przegląd przez asesora, ewentualne poprawki, wydanie certyfikatu.
  6. Ocena techniczna Plus w ciągu trzech miesięcy od certyfikatu podstawowego.

Ile to trwa i ile kosztuje

Opłata certyfikacyjna jest uzależniona od wielkości organizacji: dla mikro- i małych firm zaczyna się od kilkuset funtów, dla średnich i dużych jest wyższa. Cyber Essentials Plus kosztuje znacznie więcej, ponieważ asesor poświęca czas na skanowanie i próbkowanie urządzeń; dokładna kwota zależy od liczby urządzeń, systemów operacyjnych i jednostki certyfikującej. Większość wydatków zwykle idzie nie na certyfikację, lecz na przygotowanie: wymianę przestarzałych laptopów, wdrożenie zarządzania urządzeniami mobilnymi, wymuszenie MFA we wszystkich usługach chmurowych. Jeśli podstawowa higiena jest już na miejscu, certyfikat podstawowy jest realny w ciągu dwóch–trzech tygodni.

Certyfikat jest ważny 12 miesięcy, po czym proces się powtarza. Warto wpisać go do rocznego planu obok przeglądów polityk i, w stosownych przypadkach, odnowienia SOC 2 – proszę zobaczyć nasz artykuł o bridge letter SOC 2 i ciągłej zgodności.

Cyber Essentials obok SOC 2 i ISO 27001

Pięć kontroli w pełni mapuje się na kryteria Bezpieczeństwa SOC 2 i Załącznik A normy ISO 27001. Jeśli już przygotowują się Państwo do SOC 2, dodanie Cyber Essentials wymaga minimalnego dodatkowego wysiłku – to w istocie uznawane w UK potwierdzenie kontroli, które już Państwo prowadzą. Oferujemy go w ramach naszego połączonego pakietu SOC 2 + ISO 27001 + GDPR + Cyber Essentials. Działa to także w drugą stronę: Cyber Essentials może być pierwszym krokiem przed przejściem do pełnego programu przygotowania do SOC 2. Firmom obsługującym zarówno UK, jak i UE polecamy także artykuł SOC 2 i GDPR razem.

Podsumowanie

Cyber Essentials to szybki, niedrogi i uznawany w UK sposób, by pokazać, że podstawowa higiena cyberbezpieczeństwa jest w porządku. Nie zastępuje SOC 2 ani ISO 27001, ale często jest twardym wymogiem w kontraktach brytyjskich i rozsądnym punktem wejścia dla mniejszych zespołów.

Potrzebują Państwo Cyber Essentials lub Cyber Essentials Plus dla klienta z UK? Proszę poprosić o wycenę – nasz zespół doradczy określi zakres i wstępnie sprawdzi Państwa urządzenia i usługi chmurowe, a jednostka certyfikująca Cyber Essentials grupy BALTUM przeprowadzi ocenę i wyda certyfikat. Szczegóły usługi znajdą Państwo na naszej stronie Cyber Essentials.