Hva er fornyelse av Cyber Essentials, og hvorfor er det viktig?
Fornyelse av Cyber Essentials er den årlige resertifiseringssyklusen som alle sertifiserte britiske organisasjoner må fullføre for å beholde sin Cyber Essentials tillitsmerket er gyldig. Et sertifikat utstedes i nøyaktig 12 måneder fra datoen vurderingen din er bekreftet, og i det øyeblikket 12-månedersvinduet er over, utløper sertifikatet – det er ingen respitperiode som lar deg fortsette å vise merket eller kreve sertifiseringsstatus til kunder, offentlige kjøpere eller forsikringsselskaper.

Denne uventede utløpsdatoen er bevisst. Trusselbildet endrer seg stadig, programvareleverandører lanserer nye sårbarheter hver måned, og IASME-konsortiet (som administrerer ordningen på vegne av NCSC) oppdaterer de tekniske kravene omtrent én gang i året. Et 12-måneders sertifikat garanterer at alle som viser merket har blitt vurdert mot en nylig versjon av standarden, ikke et øyeblikksbilde fra tre år siden. For kjøpere som anskaffer tjenester som berører personopplysninger eller offentlige forsyningskjeder, er denne aktualiteten hele poenget med ordningen.
For de fleste britiske bedrifter er fornyelse også et kontraktsmessig og kommersielt krav. Hvis du leverer til sentralregjeringen, har kontrakter med MOD, jobber med NHS eller er i en regulert forsyningskjede, vil kundene dine sjekke IASME-sertifikatregisteret for å bekrefte at sertifikatet ditt er gyldig. Et utløpt sertifikat betyr ofte en umiddelbar pause i nytt arbeid, et flagg i leverandørregisteret ditt og i noen tilfeller en kontraktsbruddsklausul. Å behandle fornyelse som rutinemessig papirarbeid er risikabelt – det bør planlegges, eies og ressursiseres som det opprinnelige sertifiseringsprosjektet.
Denne siden dekker hele fornyelsesbildet for 2026: 12-måneders gyldighetsregelen, hva som endres fra år til år, hvordan prosessen sammenlignes med en helt ny søknad, kostnader på tvers av alle fem størrelsesintervaller, IASME-kontrolloppdateringene for 2026 du må være klar for, hvor lenge respitvinduet for utløpt sertifikat faktisk er, og hvordan du bestemmer deg for om du skal oppgradere til Cyber Essentials Plus ved fornyelsestidspunktet.
Hvordan fungerer egentlig 12-måneders fornyelsessyklusen?
Cyber Essentials-sertifikater er gyldige i nøyaktig 12 måneder fra datoen vurdereren bekrefter bestått. Utløpsdatoen er trykt på sertifikatet ditt, oppført i IASME-registeret og sendt på e-post til din registrerte kontaktperson i oppkjøringen til fristen. Fra dag én i år to har ditt forrige sertifikat ingen status.
Prosessen for å fornye søknaden er, i regelverket, identisk med en ny søknad. Du fyller ut det samme Cyber Essentials Self-Assessment Questionnaire (SASQ), sender det inn til samme sertifiseringsorgan, betaler samme gebyr basert på organisasjonens størrelse, og svarene dine blir vurdert av samme vurderingsgruppe. Etiketten «fornyelse» er en bekvemmelighet for fakturering og planlegging, ikke en enklere prosess. Det finnes ikke noe forkortet spørreskjema, ikke noe alternativ for «samme svar som i fjor» og ingen redusert gebyr for organisasjoner som returnerer.
Det som endrer seg mellom år én og to er hva du må svare på. Omfanget ditt kan ha økt, du har tatt i bruk nye enheter og programvare, skytjenester kan ha blitt flyttet, og selve spørreskjemaet kan ha blitt oppdatert. IASME publiserer en ny versjon av kravene omtrent hver april. Hvis fornyelsen din faller etter den oppdateringen, svarer du mot den nye versjonen – selv om du sertifiserte deg til den gamle versjonen 11 måneder tidligere. Derfor er en ren kopi av fjorårets svar nyttig som et utgangspunkt, men aldri tilstrekkelig som endelig innsending.
De fleste sertifiseringsorganer lar deg starte fornyelsessøknaden din opptil 90 dager før utløpsdatoen. Klokken på det nye 12-måneders sertifikatet ditt starter fra datoen for det nye passet, så tidlig innsending forkorter ikke dekningen for det andre året; det flytter ganske enkelt utløpsdatoen frem med det antallet dager tidligere du sertifiserer.
Start din gratis prøveperiode
Vil du utforske?
Registrer deg for din gratis prøveversjon i dag og få hands on med alle samsvarsfunksjonene som ISMS.online har å tilby
Hvilke endringer skjer i kravene til cyberessensielle programmer i 2026?
IASME oppdaterte de tekniske kontrollene som ligger til grunn for Cyber Essentials i april 2026. De fem kontrolltemaene – brannmurer, sikker konfigurasjon, administrasjon av sikkerhetsoppdateringer, brukertilgangskontroll og beskyttelse mot skadelig programvare – er fortsatt den strukturelle ryggraden i ordningen. Hvilke endringer er detaljene innenfor hvert tema: hvordan MFA må implementeres, hvilke enhetstyper som er omfattet, hvordan skytjenester og hjemmearbeid behandles, og definisjonene av programvarestøtte som utløser et funn om ikke-støttet programvare.
Tabellen nedenfor oppsummerer hva som er nytt i 2026 kontra hva som er uendret fra spørsmålssettet fra 2025. Bruk den som en rask sjekk av mangler før du starter innsendingen av fornyelse.
| Kontrollområde | Hva er nytt i 2026 | Overført fra 2025 |
|---|---|---|
| Brannmurer og grenser | Strammet formulering om programvarebrannmurer for enheter som brukes utenfor bedriftsnettverket; eksplisitt krav om å dokumentere eventuelle innkommende regler med en forretningsmessig begrunnelse. | Standard avslag på innkommende, endring av standardpassord for leverandør, dedikert beskyttelse av administrativt grensesnitt. |
| Sikker konfigurasjon | Tydeligere forventninger til deaktivering av automatisk kjøring/automatisk avspilling på tvers av alle enheter innenfor rammen, pluss forbedret veiledning om atskillelse av gjeste- og Wi-Fi-nettverk for hjemmearbeidere. | Fjerning av unødvendig programvare og kontoer, enhetslåsing etter 10 minutters inaktivitet, brute-force-beskyttelse på brukerkontoer. |
| Håndtering av sikkerhetsoppdateringer | Oppdatert definisjon av «støttet» programvare som eksplisitt fanger opp leverandørens sluttdatoer for utvidet støtte og behandler lisenslåste eldre versjoner som ikke-støttede. | 14-dagers oppdateringsvindu for høye/kritiske CVE-er, automatiske oppdateringer der det er tilgjengelig, fjerning av programvare som ikke støttes fra omfang eller nettverk. |
| Brukertilgangskontroll | MFA-utvidelse: alle skytjenester (ikke bare administrative) som brukes av organisasjonen krever nå MFA for hver bruker, med phishing-resistente metoder anbefalt for administratorer. Strengere regler for delte kontoer og tjenestekontoer. | Unike brukerkontoer, formell godkjenningsprosess for brukerkontoer, separasjon av standard- og administratorkontoer, MFA for skyadministratortilgang. |
| Beskyttelse mot skadelig programvare | Skjerpet formulering av de tre aksepterte tilnærmingene (programvare mot skadelig programvare, tillatelsesliste for apper, sandkassefunksjon) og eksplisitt krav om at mobile plattformer skal dekkes. | Sanntidsskanning, signatur-/heuristiske oppdateringer, nettfiltrering eller tilsvarende for enheter innenfor omfanget. |
| Omfang av skytjenesten | Forbedret definisjon av skytjenester innenfor omfanget: alle SaaS-, PaaS- eller IaaS-tjenester som organisasjonen din er avhengig av for forretningsdrift må dekkes, med tydeligere ansvarlighet for delt ansvar. | Produktivitetspakker, fillagring og samarbeidsplattformer i Office 365/Google Workspace-stil omfattes. |
| BYOD og hjemmearbeid | Skjerpede forventninger til personlige eide enheter som får tilgang til bedriftsdata – de samme fem kontrollene må påviselig anvendes, med praktisk veiledning om MDM og betinget tilgang. | Hjemmearbeid inkludert som standard, hjemmerutere ekskludert fra omfanget, ansatteide enheter omfattes av omfanget når de brukes til jobb. |
| Spørreskjemastruktur | Omformulerte spørsmål for klarhet, fjerning av duplikater og forbedret forgreningslogikk, slik at respondentene bare ser relevante spørsmål for sitt miljø. | Fem kontrolltemaer, organisatoriske og tekniske deler, godkjenning av en underskriver på styrenivå. |
Hvis du sertifiserte deg i 2025, har ikke selve kontrollene fundamentalt endret seg, men ordlyden er strammet inn og forventningene til MFA har økt. Den vanligste hindringen ved fornyelse i 2026 er det bredere MFA-kravet om standard brukerkontoer (ikke bare administratorer) for skytjenester. Hvis den nåværende utrullingen bare dekker administratorer, planlegg det arbeidet i forberedelsesvinduet på 60 dager før innsending – utrulling av MFA til hele organisasjonen tar vanligvis lengre tid enn den tekniske konfigurasjonen antyder.
Hvor mye koster fornyelse av Cyber Essentials i 2026?
Fornyelseskostnadene er identiske med en ny søknad. IASME setter prisene sentralt, slik at du betaler samme avgift uavhengig av hvilket sertifiseringsorgan du velger. Prisene er avhengig av organisasjonsstørrelse, definert av totalt antall ansatte i hele organisasjonen (ikke bare det sertifiserte omfanget), og alle gebyrer er oppgitt ekskl. mva.
| Størrelsesbånd | Ansatte | Fornyelsesavgift for Cyber Essentials |
|---|---|---|
| Micro | 0-9 | £330 XNUMX + mva |
| Liten | 10-49 | £400 XNUMX + mva |
| Medium | 50-249 | £450 XNUMX + mva |
| Stor | 250 + | £500 XNUMX + mva |
Hvis du oppgraderer til Cyber Essentials Plus ved fornyelse, betaler du standardavgiften for Cyber Essentials ovenfor pluss et separat vurderingsgebyr for Cyber Essentials Plus, som oppgis direkte av sertifiseringsorganet ditt og avhenger av antall enheter og skytjenester som er inkludert. For en fullstendig oversikt over kostnadsbildet på tvers av begge sertifikatene og inkludert de bredere leverandørbesparelsene, se vår Kostnadsguide for Cyber Essentials.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Når bør du begynne å forberede deg på fornyelse?
Det ærlige svaret er «tidligere enn du tror». Den største enkeltårsaken til mislykkede eller forhastede fornyelser er at arbeidet utsettes til de siste to ukene. En praktisk og stressfri tilnærming er å starte fornyelsesprosjektet 60 dager før utløpsdatoen. Det gir deg nok tid til å håndtere endringer i omfang, MFA-utrullinger og programvarestøtterettinger uten å gli inn i det utløpte vinduet.
60 dager før utløp
Hent en kopi av fjorårets innsendte SASQ, det nåværende IASME-spørsmålssettet og dine eiendeler og programvarebeholdninger. Kjør en rask gap-analyse mot de oppdaterte kontrollene. Identifiser eventuelle nye lokasjoner, skytjenester eller enhetsklasser som har blitt inkludert siden du sist sertifiserte.
30–45 dager før utløpsdatoen
Lukk eventuelle tekniske hull: rull ut MFA til standardbrukere, fjern eller oppgrader programvare som ikke støttes, stram brannmurkonfigurasjoner, gjennomgå og oppdater prosessene for akseptabel bruk og tilmelding/flytting/avgang. Kjør en intern test av selvvurderingsspørreskjema med de som skal signere det.
14–21 dager før utløpsdatoen
Send inn SASQ-en til sertifiseringsorganet ditt. De fleste vurderingene returneres innen fem virkedager, noe som gir deg en buffer for avklaringsspørsmål eller en forespørsel om å rette og sende inn på nytt (som teller som én enkelt vurdering, ikke en ny, forutsatt at du svarer innenfor samme innsendingsvindu).
Innleveringsdagen og utover
Når du består, utstedes det nye sertifikatet ditt samme dag, og IASME-registeret oppdateres. Oppdater nettstedet ditt, leverandørportaler, anbudsdokumenter og eventuelle kontraktsdokumenter som refererer til sertifikatnummeret eller utløpsdatoen.
Hva skjer hvis sertifikatet ditt utløper?
Hvis sertifikatet ditt utløper før du sender inn en fornyelse, behandler IASME innsendingen din som en ny søknad i stedet for en fornyelse – med ett viktig unntak. I henhold til gjeldende IASME-regler kan du fortsatt beskrive det nye sertifikatet som en kontinuerlig resertifisering for markedsførings- og leverandørformål hvis du sender inn og består innen 14 dager etter forrige utløpsdato. Utover dette 14-dagersvinduet er din historiske sertifiseringsstatus brutt, du må deklarere den som en ny søknad, og kundene dine kan se et hull i sertifikatregisteret.
Kostnaden er den samme uansett – bortfall utløser ikke et gebyr – men konsekvensene for omdømme og kontraktsforhold kan være betydelige. Rammeverk for offentlige leverandører og forsikringsprodukter som krever kontinuerlig sertifisering, vil behandle ethvert gap, selv en enkelt dag, som manglende overholdelse. Hvis du leverer til sentralregjeringen via Crown Commercial Service, kan du forvente å bli utfordret på ethvert gap som er lenger enn det administrative vinduet på 14 dager.
Hvis du står i fare for å miste sertifikatet av årsaker utenfor din kontroll (fravær av nøkkelpersoner, endring av omfang midt i prosjektet, et mislykket første forsøk), må du informere sertifiseringsorganet ditt så tidlig som mulig. De kan ikke forlenge det eksisterende sertifikatet ditt – bare IASME kunne, og ordningens regler tillater det ikke – men de kan vanligvis prioritere innsendingen din og hjelpe deg med å minimere gapet.
Bør du oppgradere til Cyber Essentials Plus ved fornyelse?
Fornyelse er det naturlige tidspunktet å vurdere å oppgradere til Cyber Essentials Plus. Standard Cyber Essentials-sertifikatet er selvevaluert og verifisert på skrivebordsnivå. Cyber Essentials Plus legger til en uavhengig, praktisk teknisk revisjon av sertifiseringsorganet ditt som dekker sårbarhetsskanninger, enhetsprøvetaking og verifisering av at kontrollene du hevder faktisk er konfigurert som beskrevet.
Tre signaler tyder på at det nå er riktig tidspunkt å stige:
- Kundepress — en anbuds- eller leverandøranmeldelse har bedt spesifikt om Cyber Essentials Plus, ikke bare Cyber Essentials.
- Forsikringsutnyttelse – din nettforsikringsmegler angir en betydelig premiereduksjon eller dekningsøkning for Plus-sertifiserte organisasjoner.
- Modenhetssignal — du har et år med driftsdata som viser at kontrollene fungerer i praksis, og du ønsker å dokumentere dette eksternt.
Pluss-vurderingen bruker det samme selvvurderingsspørreskjemaet som grunnnivået, så forberedelsene er stort sett det samme. Den ekstra innsatsen er å være vert for den tekniske revisjonen (vanligvis en halv til en dag for en liten organisasjon) og sørge for at utvalgte enheter er tilgjengelige og riktig konfigurert på dagen. Se vår Kravside for Cyber Essentials Plus for en kontroll-for-kontroll-analyse av revisjonen, og vår kravguide for de underliggende kontrolldetaljene som gjelder for begge sertifikatene. For fullstendig linje-for-linje-beredskapsarbeid som begge rutene deler, se vår Sjekkliste for viktige nettsaker.
Hvorfor velge ISMS.online for fornyelse av cyberessensielle tjenester?
- Forhåndskartet til spørsmålssettet for 2026 - ISMS.online sporer det nåværende IASME-spørsmålssettet, slik at du vurderer det mot de nyeste kravene uten å måtte bygge opp din egen sjekkliste på nytt hvert år.
- Én plattform for fornyelsesbevis — samle inn, lagre og koble bevis (brannmurkonfigurasjoner, MFA-skjermbilder, oppdateringsposter, aktivaregistre) direkte til spørsmålet den besvarer, slik at ingenting går tapt mellom år én og år to.
- Innebygd gapanalyse — sammenlign din nåværende tilstand med de aktive IASME-kontrollene og avdekk de høyest prioriterte hullene som skal lukkes før innsending.
- Eierledet handlingssporing – gjør hvert mellomrom om til en oppgave med en navngitt eier, forfallsdato og status, slik at forberedelsesvinduet på 60 dager holder seg på sporet.
- Overføring fra år én – bruk fjorårets bevis og svar på nytt som utgangspunkt, og oppdater deretter bare det som har endret seg, noe som reduserer forberedelsestiden betraktelig.
- Ett sted for flere rammeverk – hvis du også holder ISO 27001 eller jobber mot SOC 2 or NIS 2, ISMS.online kartlegger overlappende kontroller, slik at samme bevis støtter flere sertifiseringer.
- Anbefalt av tusenvis av britiske organisasjoner - ISMS.online støtter compliance-team over hele Storbritannia i å håndtere gjentakende sertifiseringer uten overveldende regneark.
Relaterte Cyber Essentials-guider
Fortsett din Cyber Essentials-reise med de andre guidene i denne serien:
- Krav til grunnleggende cyberkunnskaper — De fem kontrollområdene, omfangsbeslutninger og hva bevisvurderere ser etter.
- Kostnad for cybernødvendigheter — IASME-prisnivåer, plusskostnader, skjulte kostnader og 3-års totaler for britiske bedrifter.
- Er cyber-essentials verdt det? — En ærlig vurdering av fordeler, ulemper og hvem som faktisk trenger sertifisering.
- Krav til Cyber Essentials Plus — Den tekniske revisjonen, sårbarhetsskanningene og hva Plus leverer utover den grunnleggende sertifiseringen.
- Selvvurdering av grunnleggende cyberkunnskaper — SASQ-arbeidsflyten, omfang, bevis og vanlige fallgruver.
- Hvor lang tid tar det å lære seg cybernødvendigheter? — Typisk tidslinje i Storbritannia, hurtigsporingsalternativer og hva som forsinker prosessen.
- Viktig informasjon om nettbaserte tjenester for små bedrifter — SMB-spesifikk prising, omfang og kost-nytte-argument.
- Cyber Essentials vs. ISO 27001 — Omfang, kostnad, tid og anerkjennelse sammenlignet.
Spørsmål og svar
Hvor lenge er et Cyber Essentials-sertifikat gyldig?
Et Cyber Essentials-sertifikat er gyldig i nøyaktig 12 måneder fra datoen assessoren bekrefter bestått. Etter det utløper sertifikatet, og du kan ikke lenger kreve sertifiseringsstatus eller vise frem tillitsmerket før du har fullført en vellykket fornyelse.
Hvor mye koster det å fornye Cyber Essentials?
Fornyelsesavgiftene er identiske med en ny søknad og settes sentralt av IASME. Prisene er basert på antall ansatte: £330 + mva. (mikro, 0–9), £400 + mva. (liten, 10–49), £450 + mva. (middels, 50–249) og £500 + mva. (stor, 250+). Oppgradering til Cyber Essentials Plus innebærer et ekstra vurderingsgebyr som oppgis av sertifiseringsorganet ditt.
Hva er forskjellen mellom fornyelse av Cyber Essentials og en ny applikasjon?
Prosedyremessig er det ingen forskjell. Fornyelse bruker samme selvvurderingsskjema, samme sertifiseringsorgan, samme vurderingspool og samme gebyrplan som en ny søknad. Etiketten er en bekvemmelighet ved planlegging, ikke en enklere prosess. Du svarer på det nåværende IASME-spørsmålssettet fullstendig, uavhengig av om du sertifiserte deg i fjor.
Hva skjer hvis Cyber Essentials-sertifikatet mitt utløper?
Hvis du sender inn og består innen 14 dager etter forrige utløpsdato, lar IASME deg beskrive det nye sertifikatet som en kontinuerlig resertifisering. Utover dette vinduet brytes din historiske sertifiseringsstatus, og innsendingen behandles som en helt ny søknad. Gebyret er det samme uansett, men kunder som sjekker IASME-registeret vil se et synlig gap.
Når bør jeg begynne å forberede meg til fornyelse?
Start fornyelsesprosjektet 60 dager før utløpsdatoen. Bruk de første 30 dagene til å vurdere opp mot det nåværende IASME-spørsmålssettet og identifisere mangler, de neste 15–30 dagene til å lukke tekniske mangler (MFA, patching, brannmurkonfigurasjon) og de siste 14–21 dagene til å sende inn, gi rom for spørsmål fra vurdereren og bestå. Å utsette arbeidet til de siste to ukene er den største enkeltårsaken til mislykkede eller utløpte fornyelser.
Kan jeg oppgradere til Cyber Essentials Plus ved fornyelse?
Ja, og fornyelse er et naturlig tidspunkt å ta et steg videre. Cyber Essentials Plus bruker samme SASQ som grunnleggende nivå, men legger til en uavhengig teknisk revisjon utført av sertifiseringsorganet ditt. Revisjonen bekrefter at kontrollene du hevder faktisk er konfigurert som beskrevet, og tar vanligvis en halv til en dag på stedet eller eksternt. Beregn ekstra tid og budsjett for Plus-vurderingsgebyret i tillegg til standard fornyelsesgebyr.






