Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Er Cyber ​​Essentials faktisk verdt det for en britisk bedrift?

Det ærlige svaret er ja for de fleste små og mellomstore bedrifter i Storbritannia, men med viktige forbehold. Hvis du selger til andre bedrifter, offentlig sektor eller noen med en innkjøpsavdeling som spør om cybersikkerhet, betaler Cyber ​​Essentials nesten alltid for seg selv innen en enkelt kontraktsvinner eller forsikringsfornyelse. Hvis du utelukkende er et forbrukerrettet merke uten B2B-inntekter og ingen leverandørforpliktelser, er verdien mer marginal og avhenger av de spesifikke risikoene du prøver å redusere.

Statistikk over forretningsmodeller for Cyber ​​Essentials: 50 % av britiske bedrifter rammet av et cyberangrep, fem kontrollområder dekket og 12 måneders sertifikatgyldighet
kilde: DSIT-undersøkelse om nettsikkerhetsbrudd 2024

Inngangsprisen for det selvvurderte Cyber ​​Essentials-nivået er virkelig lav, spesielt for de minste organisasjonene. Sertifiseringen dekker fem tekniske kontroller som de fleste veldrevne bedrifter allerede bør ha på plass: sikker konfigurasjon, brukertilgangskontroll, håndtering av sikkerhetsoppdateringer, beskyttelse mot skadelig programvare og brannmurer. Arbeidet ligger ikke i å bestå vurderingen; det ligger i å ærlig dokumentere hva du har og lukke hullene du oppdager underveis.

Så verdien av Cyber ​​Essentials handler egentlig ikke om selve sertifikatet. Det handler om tre kommersielle utfall: kvalifisering for kontrakter som krever det, raskere anskaffelsessykluser fordi du kan svare på sikkerhetsspørreskjemaer med ett enkelt dokument, og en grunnleggende cyberhygiene som reduserer sjansen for en skadelig hendelse. Sertifikatet er kvitteringen; kontrollene er produktet.

Hvilke direkte fordeler får du egentlig med sertifisering?

De direkte fordelene er de man kan sette et tall på. De er grunnene til at de fleste britiske bedrifter i utgangspunktet søker sertifisering, og de enkleste å rettferdiggjøre overfor en økonomidirektør som ønsker å se avkastning på investeringen.

Kvalifisering for kontrakter fra den britiske regjeringen og den offentlige sektoren

Siden 2014 har Cyber ​​Essentials vært obligatorisk for leverandører som byr på kontrakter fra den britiske sentralregjeringen som involverer håndtering av visse personopplysninger eller sensitive driftsdata. I henhold til kabinettkontorets anskaffelsesregler må berørte leverandører ha gyldig sertifisering før kontrakten tildeles. Uten den kan du ikke vinne arbeidet.

Dette strekker seg langt utover sentralregjeringen. Forsvarsdepartementet krever Cyber ​​Essentials (og ofte Cyber ​​Essentials Plus) for leverandører under Defence Cyber ​​Protection Partnership-ordningen. Det forventes i økende grad at NHS-leverandører har sertifikatet som en del av datasikkerhets- og beskyttelsesverktøysettet. Lokale råd, universiteter og rammeavtaler for Crown Commercial Service lister det rutinemessig opp som et obligatorisk eller sterkt foretrukket krav.

Sterkere posisjon i private forsyningskjeder

Store britiske bedrifter legger i økende grad kravene til Cyber ​​Essentials ned til leverandørene sine. Banker, forsikringsselskaper, profesjonelle tjenestefirmaer og teknologiselskaper bruker det som et grunnleggende screeningsspørsmål i tredjeparts risikovurderinger. Å ha sertifikatet forkorter ofte anskaffelsesprosessen dramatisk – i stedet for å fylle ut et sikkerhetsspørreskjema med 200 spørsmål, legger du ved sertifikatet og svarer kanskje på 20 oppfølgingsspørsmål.

Et troverdig tillitssignal for potensielle kunder

Cyber ​​Essentials er anerkjent av britiske kjøpere og bruker IASME- og NCSC-merkevarene som potensielle kunder finner på det offisielle NCSC-nettstedet. Å plassere merket på nettstedet ditt, i tilbudsmaler og e-postsignaturer signaliserer at du har tatt en strukturert tilnærming til cybersikkerhet og har blitt uavhengig verifisert mot en anerkjent standard. Det er viktig når en potensiell kunde må velge mellom deg og en konkurrent som ikke har giddet.




ISMS.onlines kraftige dashbord

Start din gratis prøveperiode

Registrer deg for din gratis prøveversjon i dag og få hands on med alle samsvarsfunksjonene som ISMS.online har å tilby




Hva med de indirekte fordelene og den reelle avkastningen?

De indirekte fordelene er ofte viktigere på lang sikt enn de direkte, men de er vanskeligere å tallfeste på forhånd. Sammen endrer de Cyber ​​Essentials fra en avkrysningsboksøvelse til noe som virkelig endrer hvor eksponert bedriften din er.

Rabatter på cyberforsikringspremier og gratis dekning

Kvalifiserte britiske organisasjoner kan kvalifisere for IASME-støttet cyberansvarsforsikring inkludert i sertifiseringen, forutsatt at sertifikatet dekker hele organisasjonen og at de oppfyller IASMEs kriterier for omsetning i Storbritannia. Bekreft gjeldende kriterier og dekningsnivåer direkte med IASME. Utover den inkluderte dekningen krever mange kommersielle cyberforsikringsselskaper enten Cyber ​​Essentials som en forutsetning for dekning eller tilbyr målbare premierabatter til sertifiserte organisasjoner, slik at sertifiseringskostnaden ofte dekkes ved første forsikringsfornyelse.

GDPR og samsvar med databeskyttelse

Den britiske GDPR krever at organisasjoner implementerer «passende tekniske og organisatoriske tiltak» for å beskytte personopplysninger. ICO har gjentatte ganger vist til Cyber ​​Essentials som bevis på at SMB-er oppfyller denne forpliktelsen. Selv om sertifikatet ikke i seg selv gjør deg GDPR-kompatibel, gir det deg en forsvarlig posisjon i henhold til artikkel 32 (behandlingssikkerhet) som en bøteutsteder vil anerkjenne.

En reell reduksjon i sannsynligheten for brudd

Den britiske regjeringens årlige undersøkelse om cybersikkerhetsbrudd har konsekvent vist at organisasjoner med formelle cybersikkerhetssertifiseringer rapporterer færre forstyrrende hendelser enn de uten. IASMEs egen analyse av sertifiserte organisasjoner indikerer at de fem kontrollene blokkerer de aller fleste vanlige, opportunistiske angrep – typen phishing, ransomware og utnyttelser av uoppdatert programvare som står for hoveddelen av SMB-brudd i Storbritannia. Du kjøper ikke immunitet; du kjøper en målbar reduksjon i de mest sannsynlige feilmodusene.

Lav inngangspris som risikofri prøveperiode

For de minste organisasjonene med et begrenset omfang er Cyber ​​Essentials en av de billigste formelle sikkerhetsinvesteringene som er tilgjengelige for britiske bedrifter. Hvis du byr på en enkelt offentlig kontrakt og vinner den fordi du har sertifikatet, vil avkastningen overskygge sertifiseringskostnaden mange ganger. Se vår fullstendig kostnadsoversikt for Cyber ​​Essentials for hvordan prising fungerer og hva man skal budsjettere med for utbedringsarbeid.

Hvordan henger fordelene og ulempene egentlig sammen?

Her er en ærlig side-om-side-sammenligning, slik at du kan veie avgjørelsen i stedet for å stole på markedsføringsspråk.

Fordeler ulempene
Obligatorisk for britiske sentralregjeringene, Forsvarsdepartementet og mange NHS-kontrakter Årlig resertifisering kreves – ikke en engangskostnad
Forkorter ofte bedriftens anskaffelsessykluser ved å erstatte lange spørreskjemaer Selvvurderte Cyber ​​Essentials er mindre strenge enn Cyber ​​Essentials Plus, som koster mer.
Inkludert cyberansvarsforsikring for kvalifiserte britiske organisasjoner Forsikringen er geografisk og har et begrenset omsetningsbegrensning – ikke alle sertifiserte organisasjoner kvalifiserer.
Anerkjent av NCSC og ICO som bevis på grunnleggende sikkerhetstiltak Tilfredsstiller ikke ISO 27001, SOC 2 eller internasjonale anskaffelsesrammeverk på egenhånd
Tvinger frem en nyttig sikkerhetshygienerevisjon på tvers av fem praktiske kontrollområder Utbedringsarbeid (oppdatering, MFA-utrulling, konfigurasjonsendringer) kan koste mer enn selve sertifikatet
Gjenopprettingskostnaden er vanligvis en enkelt kontraktsgevinst eller én forsikringsfornyelse Lav merkegjenkjenning utenfor Storbritannia – ikke nyttig for anbud i USA, EU eller internasjonale land
Tillitssignal på nettsider, tilbud og anbud Risiko for krypende omfang hvis du sertifiserer deler av virksomheten og deretter trenger å utvide dekningen senere.

Hvem trenger egentlig ikke Cyber ​​Essentials?

Ikke alle bedrifter drar like stor nytte av dette. Å bruke sertifiseringsavgiften og noen uker med ansattes tid er bortkastet hvis ingen av de direkte eller indirekte fordelene gjelder for din situasjon. De ærlige tilfellene der Cyber ​​Essentials tilbyr begrenset verdi inkluderer:

  • Rene B2C-virksomheter uten leverandørforpliktelser — Hvis kundene dine er individuelle forbrukere og du aldri byr på B2B-arbeid, er tillitssignalet stort sett internt rettet, og fordelen med anskaffelsessyklusen forsvinner.
  • Organisasjoner som opererer utelukkende utenfor Storbritannia — Cyber ​​Essentials har lav merkevaregjenkjenning i USA, det europeiske fastlandet og Asia. ISO 27001 eller SOC 2 vil tjene deg bedre ved internasjonal anskaffelse.
  • Bedrifter som allerede har full ISO 27001 — Du oppfyller allerede innholdet i kontrollene for essensielle cyberkrav (og mer) i henhold til ISO 27001. Den eneste grunnen til å legge til essensielle cyberkrav er hvis en kontrakt fra den britiske regjeringen spesifikt nevner det som obligatorisk, i så fall Cyber ​​Essentials Plus er vanligvis riktig nivå
  • Oppstartsbedrifter i svært tidlig fase uten inntekter eller kunder ennå — Vent til du har en første kommersiell kontrakt eller en klar anskaffelsesgrunn. Sertifikatet har en gyldighet på 12 måneder, så timing er viktig.



ISMS.onlines kraftige dashbord

En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.




Hvordan er Cyber ​​Essentials sammenlignet med ISO 27001, SOC 2 og IASME Cyber ​​Assurance?

Cyber ​​Essentials er inngangsporten til britisk cybersertifisering. De andre rammeverkene henvender seg til ulike målgrupper, omfang og dybde av sikring, og de er ikke direkte erstatninger.

Rammeverk Best for Typisk innsats
Cyber ​​Essentials Britiske små og mellomstore bedrifter som trenger et grunnleggende tillitssignal og er kvalifisert for offentlig sektor 1-4 uker
Cyber ​​Essentials Plus Britiske organisasjoner som trenger uavhengig teknisk verifisering, leverandører til Forsvarsdepartementet 2-6 uker
IASME Cyber ​​Assurance Britiske små og mellomstore bedrifter ønsker et mellomnivåstyrings- og risikorammeverk utover tekniske kontroller 2–3 måneder
ISO 27001 Mellomstore bedrifter og bedrifter som trenger internasjonalt anerkjent informasjonssikkerhetsstyring 6–12 måneder
SOC 2 Teknologiselskaper som selger til amerikanske bedriftsmarkeder 6–12 måneder pluss observasjonsperiode

Hvis du velger mellom Cyber ​​Essentials og ISO 27001, se vår detaljerte sammenligning av Cyber ​​Essentials vs. ISO 27001For de fleste britiske små og mellomstore bedrifter er svaret å gjøre Cyber ​​Essentials først som en rask grunnlinje, og deretter legge til ISO 27001 hvis og når internasjonal eller bedriftsmessig anskaffelse krever det. For en side-om-side-oversikt over alle fem britiske ordningene (CE, CE Plus, ISO 27001, SOC 2 og NIS 2), se vår Veiledning for sertifisering av cybersikkerhet i Storbritannia.

Hva er de vanlige innvendingene, og hvordan holder de stand?

Fire innvendinger dukker opp gjentatte ganger fra britiske bedrifter som vurderer avgjørelsen. Slik sammenligner hver av dem seg med bevisene.

«Vi gjør allerede det meste av dette, så hva er poenget med sertifikatet?»

Dette er den vanligste innvendingen, og den er delvis sann. De fleste veldrevne bedrifter gjør allerede mye av det Cyber ​​Essentials krever. Poenget med sertifikatet er den uavhengige verifiseringen, som innkjøpsteamene må se. Uten det er ikke dine sterke interne praksiser kommersielt synlige.

«Kundene våre har aldri bedt om det.»

Dette er ofte et tidsproblem snarere enn en permanent tilstand. Innkjøpskravene øker år for år, spesielt innen finansielle tjenester, profesjonelle tjenester og enhver virksomhet som leverer til myndighetene enten direkte eller via en hovedleverandør. Det er mye enklere å være i forkant av forespørselen enn å stresse når en anbudsfrist lander på skrivebordet ditt.

«Vi tilbyr ikke offentlige oppdrag.»

Mange bedrifter ender opp med å tjene offentlig sektor indirekte uten å være klar over det. Hvis du selger til et konsulentfirma, et IT-tjenestefirma eller en profesjonell tjenestepartner, og deler av inntektene deres kommer fra staten, vil kravet til slutt gå over til deg.

«Utbedringen koster mer enn sertifikatet.»

Dette er sant og viktig å erkjenne. Hvis du mangler flerfaktorautentisering, regelmessig oppdatering eller skikkelig brukertilgangskontroll, vil kostnadene for utbedring overskygge sertifikatavgiften. Men du må uansett gjøre det arbeidet for å oppfylle den britiske GDPR og grunnleggende standarder for cyberforsikring. Sertifikatet tvinger bare frem samtalen. Se vår Cyber ​​Essentials-guide for små bedrifter for hva man realistisk sett skal budsjettere med for utbedring.

Hvorfor velge ISMS.online for grunnleggende cyberkunnskaper?

  • Strukturert beredskapsvurdering - ISMS.online kartlegger hvert Cyber ​​Essentials-kontrollområde til dokumentasjonskrav, slik at du vet nøyaktig hva du skal samle inn før du starter den formelle vurderingen
  • Forhåndsbygde retningslinjer og prosedyrer — Maldokumenter for tilgangskontroll, oppdatering, beskyttelse mot skadelig programvare og sikker konfigurasjon betyr at du ikke starter fra blankt
  • Bevishåndtering på ett sted — Last opp, versjoner og koble bevis direkte til kontrollen den støtter, noe som gjør revisjon og resertifisering dramatisk raskere
  • Støtte for flere rammeverk — Hvis du planlegger å legge til ISO 27001, SOC 2 eller NIS 2 seinere, ISMS.online kartlegger kontroller på tvers av rammeverk, slik at du kan vurdere én gang og oppfylle flere standarder
  • Klar for årlig resertifisering — Alle dine bevis og vurderingsdata overføres år etter år, så resertifisering tar timer, ikke uker
  • Hjelper deg med å oppnå sertifisering hos et vurderingsorgan - ISMS.online er ikke et sertifiseringsorgan; vi hjelper deg med å bli revisjonsforberedt og presenterer en ren, dokumentert innsending til din valgte assessor
  • Stolt på av tusenvis av britiske bedrifter — Fra oppstartsbedrifter i tidlig fase til FTSE 250-organisasjoner, ISMS.online støtter hele prosessen med samsvar i Storbritannia

Relaterte Cyber ​​Essentials-guider

Fortsett din Cyber ​​Essentials-reise med de andre guidene i denne serien:

Spørsmål og svar

Er Cyber ​​Essentials verdt det for en veldig liten bedrift med færre enn 10 ansatte?

Vanligvis ja, spesielt hvis du selger til B2B eller offentlig sektor. Med den lave inngangsprisen, pluss den inkluderte cyberansvarsforsikringen for kvalifiserte britiske organisasjoner og tillitssignalet på nettstedet ditt, er tilbakebetalingen ofte én enkelt kontraktsgevinst eller én forsikringsfornyelse. Det eneste vanlige tilfellet der det ikke er verdt det, er en ren forbrukerrettet virksomhet uten leverandørforpliktelser og uten behov for forsikringsfordelen.


Hvor lenge varer Cyber ​​Essentials-sertifiseringen?

Et Cyber ​​Essentials-sertifikat er gyldig i 12 måneder fra utstedelsesdatoen. Deretter må du resertifisere deg årlig for å opprettholde det og for å beholde den inkluderte cyberansvarsforsikringen (der det er aktuelt). De fleste organisasjoner opplever at resertifisering går mye raskere enn den første vurderingen fordi bevisene og retningslinjene allerede er på plass.


Trenger jeg Cyber ​​Essentials eller Cyber ​​Essentials Plus?

For de fleste anskaffelseskrav er standard selvevaluerte Cyber ​​Essentials tilstrekkelig. Cyber ​​Essentials Plus legger til en uavhengig teknisk revisjon og er påkrevd for noen leverandører fra Forsvarsdepartementet og et lite antall offentlige kontrakter med høy sikkerhet. Hvis du er usikker, start med standardsertifiseringen og oppgrader bare når en spesifikk kontrakt eller kjøper krever Plus.


Kan jeg få Cyber ​​Essentials hvis jeg ikke har et internt IT-team?

Ja. Mange sertifiserte bedrifter outsourcer IT-tjenestene sine til en leverandør av administrerte tjenester. Så lenge noen i organisasjonen kan svare nøyaktig på vurderingsspørsmålene og bekrefte at kontrollene er på plass, trenger du ikke internt teknisk personale. ISMS.online strukturerer bevisinnsamlingen slik at ikke-tekniske eiere kan administrere prosessen.


Vil Cyber ​​Essentials dekke alle mine GDPR-forpliktelser?

Nei, men det dekker en betydelig del av de «passende tekniske og organisatoriske tiltakene» som kreves i henhold til artikkel 32 i den britiske GDPR. ICO har sitert Cyber ​​Essentials som bevis på at SMB-er oppfyller denne sikkerhetsforpliktelsen. Du trenger fortsatt separat arbeid med juridisk grunnlag, rettigheter for registrerte, behandlingsregistre og varsling av brudd, men Cyber ​​Essentials gir deg et forsvarlig teknisk grunnlag.


Hva er den typiske avkastningen i den virkelige verden for Cyber ​​Essentials for en britisk SMB?

For britiske små og mellomstore bedrifter som selger til B2B eller offentlig sektor, oppnås tilbakebetaling vanligvis innen de første 12 månedene gjennom en kombinasjon av kontraktsberettigelse, forsikringsrabatter og forkortede anskaffelsessykluser. Én enkelt offentlig sektorkontrakt eller én fornyelse av cyberforsikring dekker vanligvis sertifiseringskostnadene mange ganger. Den vanskeligere å måle avkastningen er reduksjonen i sannsynlighet for brudd på tvers av de fem kontrollområdene, noe som resulterer i unngåtte hendelsesresponskostnader.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Sommeren 2026
Høypresterende – Sommeren 2026 Small Business UK
Regional leder - sommeren 2026 EU
Regional leder - Sommeren 2026 EMEA
Regional leder - Sommeren 2026 Storbritannia
Høypresterende - Sommeren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.