Jeśli mają Państwo klientów w Wielkiej Brytanii – zwłaszcza w sektorze publicznym, finansach, ochronie zdrowia lub dużych korporacjach – prawdopodobnie spotkali się już Państwo z wymogiem „Cyber Essentials certified”. W odróżnieniu od SOC 2 jest to prawdziwa certyfikacja: po ocenie wydawany jest certyfikat. Oto, co obejmuje program, czym różni się Plus i jak certyfikuje się firma spoza UK, na przykład z UE lub Szwajcarii.
Czym jest Cyber Essentials
Cyber Essentials to wspierany przez rząd brytyjski program certyfikacji cyberbezpieczeństwa uruchomiony w 2014 roku. Jego właścicielem jest National Cyber Security Centre (NCSC), a realizuje go IASME wraz z siecią jednostek certyfikujących, do których należy jednostka certyfikująca grupy BALTUM. Celem programu jest potwierdzenie, że organizacja wdrożyła podstawowy zestaw środków chroniących przed najczęstszymi, nieukierunkowanymi atakami: phishingiem, złośliwym oprogramowaniem, zgadywaniem haseł i wykorzystywaniem niezałatanych podatności.
Program jest celowo prosty. Nie obejmuje zarządzania ryzykiem, ładu korporacyjnego ani ciągłości działania w taki sposób, jak ISO 27001 czy SOC 2. Zamiast tego skupia się na pięciu kontrolach technicznych i wymaga, by były stosowane na każdym urządzeniu i w każdej usłudze objętej zakresem.
Pięć kontroli Cyber Essentials
- Zapory sieciowe. Wszystkie urządzenia i sieci znajdują się za poprawnie skonfigurowanymi zaporami; interfejsy administracyjne nie są wystawione do internetu, o ile nie jest to konieczne.
- Bezpieczna konfiguracja. Usunięte zbędne konta i oprogramowanie, zmienione hasła domyślne, wyłączone automatyczne uruchamianie, skonfigurowana blokada urządzeń.
- Zarządzanie aktualizacjami bezpieczeństwa. Systemy operacyjne i aplikacje są wspierane przez producenta; aktualizacje krytyczne i o wysokiej istotności instaluje się w ciągu 14 dni od publikacji.
- Kontrola dostępu użytkowników. Indywidualne konta dla każdego użytkownika, uprawnienia administracyjne tylko tam, gdzie są potrzebne, uwierzytelnianie wieloskładnikowe dla usług chmurowych, wymagania dotyczące haseł.
- Ochrona przed złośliwym oprogramowaniem. Oprogramowanie antymalware lub lista dozwolonych aplikacji, sandboxing dla niezaufanego kodu.
Od 2022 roku program wyraźnie obejmuje usługi chmurowe, pracę z domu i urządzenia prywatne pracowników (BYOD) wszędzie tam, gdzie mają one dostęp do danych organizacji. Dla zespołów rozproszonych to najtrudniejsza część przygotowań.
Cyber Essentials vs Cyber Essentials Plus
| Aspekt | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Forma oceny | Kwestionariusz samooceny weryfikowany przez certyfikowanego asesora | Samoocena plus praktyczna weryfikacja techniczna |
| Co jest sprawdzane | Odpowiedzi w kwestionariuszu i deklaracja na poziomie zarządu | Zewnętrzne i wewnętrzne skany podatności, próbkowanie urządzeń, testy phishing/malware |
| Czas trwania | 1–3 tygodnie | 1–2 miesiące (Plus trzeba ukończyć w ciągu 3 miesięcy od wersji podstawowej) |
| Ważność | 12 miesięcy | 12 miesięcy |
| Opłata certyfikacyjna | Od kilkuset funtów, w progach zależnych od wielkości organizacji | Znacznie wyższa; zależy od liczby urządzeń i asesora |
| Typowy wymóg | Podstawa dla większości klientów | Zamówienia publiczne, dane wrażliwe, łańcuchy dostaw dużych korporacji |
Plus nie można uzyskać bez certyfikacji podstawowej: najpierw samoocena, potem weryfikacja techniczna, zwykle w tym samym zakresie.
Kto potrzebuje Cyber Essentials
- Dostawcy dla brytyjskiego sektora publicznego. W kontraktach rządu centralnego obejmujących dane osobowe lub usługi IT Cyber Essentials jest obowiązkowy od 2014 roku.
- Firmy outsourcingu IT z klientami w UK. Coraz więcej korporacji wpisuje go do wymagań dla dostawców obok ISO 27001.
- Produkty SaaS sprzedawane w UK, gdzie certyfikat jest często kryterium przetargowym.
- Firmy, które chcą szybko i tanio uzyskać poświadczenie bezpieczeństwa przed inwestycją w SOC 2 lub ISO 27001.
Czy firma spoza UK może się certyfikować?
Tak. Program nie ogranicza się do organizacji brytyjskich – certyfikat może uzyskać każda firma na świecie, jeśli spełnia wymagania. Dla firmy z siedzibą w UE lub gdziekolwiek poza UK oznacza to, że:
- kwestionariusz wypełnia się po angielsku przez portal jednostki certyfikującej;
- zakres obejmuje każdy laptop, serwer, usługę chmurową i urządzenie mobilne z dostępem do danych firmy – w tym urządzenia pracowników zdalnych i kontraktorów;
- w przypadku Plus asesor pracuje zdalnie: skanowanie zewnętrzne plus kontrola wybranych urządzeń przez dostęp zdalny.
Najczęstsze przyczyny niepowodzenia to niewspierane wersje systemu operacyjnego lub przeglądarki na pojedynczych urządzeniach, brak MFA w usługach chmurowych, współdzielone konta administratora i oprogramowanie po zakończeniu wsparcia.
Proces przygotowania
- Określenie zakresu. Cała organizacja lub wyraźnie wydzielona część (na przykład zespół obsługujący klienta z UK).
- Inwentaryzacja zasobów. Urządzenia, systemy operacyjne, usługi chmurowe, konta.
- Usunięcie braków. Łatanie, MFA, przegląd uprawnień administracyjnych, zarządzanie urządzeniami mobilnymi.
- Wypełnienie kwestionariusza i podpisanie go przez członka zarządu lub osobę równorzędną.
- Przegląd przez asesora, ewentualne poprawki, wydanie certyfikatu.
- Ocena techniczna Plus w ciągu trzech miesięcy od certyfikatu podstawowego.
Ile to trwa i ile kosztuje
Opłata certyfikacyjna jest uzależniona od wielkości organizacji: dla mikro- i małych firm zaczyna się od kilkuset funtów, dla średnich i dużych jest wyższa. Cyber Essentials Plus kosztuje znacznie więcej, ponieważ asesor poświęca czas na skanowanie i próbkowanie urządzeń; dokładna kwota zależy od liczby urządzeń, systemów operacyjnych i jednostki certyfikującej. Większość wydatków zwykle idzie nie na certyfikację, lecz na przygotowanie: wymianę przestarzałych laptopów, wdrożenie zarządzania urządzeniami mobilnymi, wymuszenie MFA we wszystkich usługach chmurowych. Jeśli podstawowa higiena jest już na miejscu, certyfikat podstawowy jest realny w ciągu dwóch–trzech tygodni.
Certyfikat jest ważny 12 miesięcy, po czym proces się powtarza. Warto wpisać go do rocznego planu obok przeglądów polityk i, w stosownych przypadkach, odnowienia SOC 2 – proszę zobaczyć nasz artykuł o bridge letter SOC 2 i ciągłej zgodności.
Cyber Essentials obok SOC 2 i ISO 27001
Pięć kontroli w pełni mapuje się na kryteria Bezpieczeństwa SOC 2 i Załącznik A normy ISO 27001. Jeśli już przygotowują się Państwo do SOC 2, dodanie Cyber Essentials wymaga minimalnego dodatkowego wysiłku – to w istocie uznawane w UK potwierdzenie kontroli, które już Państwo prowadzą. Oferujemy go w ramach naszego połączonego pakietu SOC 2 + ISO 27001 + GDPR + Cyber Essentials. Działa to także w drugą stronę: Cyber Essentials może być pierwszym krokiem przed przejściem do pełnego programu przygotowania do SOC 2. Firmom obsługującym zarówno UK, jak i UE polecamy także artykuł SOC 2 i GDPR razem.
Podsumowanie
Cyber Essentials to szybki, niedrogi i uznawany w UK sposób, by pokazać, że podstawowa higiena cyberbezpieczeństwa jest w porządku. Nie zastępuje SOC 2 ani ISO 27001, ale często jest twardym wymogiem w kontraktach brytyjskich i rozsądnym punktem wejścia dla mniejszych zespołów.
Potrzebują Państwo Cyber Essentials lub Cyber Essentials Plus dla klienta z UK? Proszę poprosić o wycenę – nasz zespół doradczy określi zakres i wstępnie sprawdzi Państwa urządzenia i usługi chmurowe, a jednostka certyfikująca Cyber Essentials grupy BALTUM przeprowadzi ocenę i wyda certyfikat. Szczegóły usługi znajdą Państwo na naszej stronie Cyber Essentials.