Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hva er selvevalueringen for Cyber ​​Essentials?

Selvevalueringen av Cyber ​​Essentials er spørreskjemaet som ligger til grunn for den britiske regjeringens Cyber ​​Essentials-ordning. Spørreskjemaet administreres på vegne av National Cyber ​​Security Centre (NCSC) av IASME, og ber organisasjonen din om å skriftlig erklære at du har implementert fem sett med tekniske kontroller på et nivå som beskytter mot de vanligste internettbaserte angrepene. En ledende person på styrenivå signerer svarene dine, du sender inn spørreskjemaet via IASME-portalen, og en vurderer gjennomgår svarene dine og tildeler (eller tilbakeholder) sertifisering.

Steg-for-steg selvvurderingsreise for Cyber ​​Essentials fra definering av omfang til sertifisering
kilde: IASME Cyber ​​Essentials-ordningen

Selv om det kalles en «selvvurdering», er prosessen ikke uformell. Erklæringen din er en kontraktsmessig erklæring til et sertifiseringsorgan, og vurdereren vil avvise svar som mangler riktige detaljer eller motsier det oppgitte omfanget. De fleste mislykkede første forsøk kommer fra forhastede, uprøvde svar snarere enn manglende kontroller, så målet med denne veiledningen er å hjelpe deg med å forberede bevis, avgrense miljøet ditt riktig og svare med den presisjonen IASME-vurderingen ser etter. For den underliggende tekniske grunnlinjen du erklærer deg mot, se vår forklaring av Krav til grunnleggende cyberkunnskaperFør du åpner selve SAQ-en, bør du gå gjennom Sjekkliste for viktige nettsaker for å bekrefte at omfang, bevis og kontroller er klare – den er utformet for å fange opp de samme manglene en vurderer vil flagge.

Spørreskjemaet inneholder rundt 80 spørsmål fordelt på de fem kontrollområdene. Hvert spørsmål er binært – enten oppfyller du kontrollen eller ikke – men de fleste spørsmålene krever også en kort skriftlig forklaring som beskriver hvordan du oppfyller den. ISMS.online lagrer svarene, bevisene og begrunnelsene dine på ett sted, slik at du kan bruke dem på nytt ved fornyelse og under en Cyber ​​Essentials Plus-revisjon.

Hvordan er selvvurderingen strukturert?

Spørreskjemaet er delt inn i tre logiske deler. Å få strukturen riktig i hodet før du begynner gjør svarprosessen mye raskere.

  1. Selskapsinformasjon og omfang — Juridisk enhet, sektor, størrelse, beliggenhet og en skriftlig beskrivelse av hva som er innenfor og utenfor omfanget. Dette styrer alle svar som følger.
  2. Forsikringserklæring – Noen spørsmål om den inkluderte cyberforsikringen for organisasjoner hjemmehørende i Storbritannia med en omsetning på under 20 millioner pund.
  3. Tekniske kontroller — Hoveddelen av spørreskjemaet. Rundt 80 spørsmål gruppert under de fem kontrolltemaene. Hvert tema tester et annet lag av miljøet ditt.

Det viktigste er at svarene dine i delen om tekniske kontroller gjelder for alt innenfor det oppgitte omfanget. Hvis du ekskluderer deler av virksomheten, må du si det tydelig og avgrense det. Delvise svar er den største enkeltårsaken til ny innsending, sammen med programvare som ikke støttes innenfor omfanget.




klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




Hva er de fem kontrollområdene, og hva spør hvert av dem om?

De fem tekniske kontrolltemaene er de samme enten du velger Cyber ​​Essentials eller Cyber ​​Essentials PlusForskjellen er at Plus legger til en uavhengig teknisk revisjon på stedet eller eksternt; selvevalueringen er grunnlaget for dette. Tabellen nedenfor oppsummerer hva hvert kontrollområde dekker og hva slags spørsmål du bør forvente.

Kontrollområde Hva det dekker Eksempelspørsmål
1. Brannmurer og internettgatewayer Grensebrannmurer som beskytter kontornettverket ditt, pluss vertsbaserte brannmurer på enheter som brukes utenfor kontoret (f.eks. hjemmekontor eller hot-desks). Endrer dere standard brannmurpassord? Er innkommende regler dokumentert, godkjent og gjennomgått? Er administrative grensesnitt blokkert fra internett eller beskyttet av flerfaktorautentisering?
2. Sikker konfigurasjon Fjerne standardkontoer, ubrukt programvare og unødvendige tjenester fra servere, sluttbrukerenheter, mobile enheter og skytjenester. Har du fjernet eller deaktivert ubrukte brukerkontoer? Har standardpassordene på alle enheter innenfor området blitt endret? Er automatisk kjøring deaktivert? Er enhetens opplåsingslegitimasjon på minst 6 tegn med brute-force-beskyttelse?
3. Brukertilgangskontroll Kontooppretting, rettighetsadministrasjon, separasjon av administrator- og standardkontoer og flerfaktorautentisering på skytjenester. Finnes det en dokumentert prosess for godkjenning av brukerkontoer? Brukes administratorkontoer kun til administratoroppgaver? Er MFA aktivert på alle skytjenester for brukere og administratorer? Fjernes kontoer fra de som forlater tjenesten raskt?
4. Beskyttelse mot skadelig programvare Anti-skadelig programvare, tillatelseslister for apper eller sandboxing på tvers av alle enheter innenfor området, inkludert BYOD og mobil. Hvilken beskyttelsesmekanisme mot skadelig programvare brukes på hver enhetstype? Oppdateres signaturer daglig? Hindres brukere i å kjøre programvare fra upålitelige kilder?
5. Administrasjon av sikkerhetsoppdateringer Oppdatering av operativsystemer, applikasjoner og fastvare innenfor definerte tidsrammer; fjerning av programvare som ikke støttes. Er automatiske oppdateringer aktivert der det er mulig? Er det installert høyrisiko- og kritiske oppdateringer innen 14 dager etter utgivelse? Er det programvare i bruk som ikke lenger støttes av leverandøren?

Hvordan definerer du omfanget ditt riktig?

Omfang er den vanligste grunnen til at organisasjoner mislykkes eller må stille spørsmål på nytt, så det lønner seg å være bevisst. Omfanget ditt må dekke de delene av organisasjonen din der en angriper realistisk sett kan nå sensitive data. Standardalternativet og det sterkt foretrukne alternativet er «hele organisasjonen», men du kan velge omfang per forretningsenhet hvis du kan demonstrere tydelig teknisk og fysisk skille mellom delene innenfor og utenfor omfanget.

Uansett hvilket alternativ du velger, må du kunne beskrive og bevise:

  • Brukere innenfor omfanget — Alle ansatte, kontraktører og tredjeparter med tilgang til systemer innenfor rammen, inkludert eksterne arbeidere. Kundekontoer på dine egne tjenester er utenfor rammen.
  • Enheter i omfanget – Alle bærbare datamaskiner, stasjonære datamaskiner, nettbrett, mobiltelefoner og servere som brukes til å få tilgang til organisasjonsdata eller -tjenester, inkludert personlig eide enheter (BYOD) som brukes til jobb-e-post eller -filer.
  • Steder innenfor omfanget — Kontorer, hjemmekontorer og eventuelle datasentre eller samlokaliseringsfasiliteter du driver.
  • Skytjenester i omfang — All programvare som tjeneste, plattform som tjeneste og infrastruktur som tjeneste som inneholder organisasjonsdata. Siden 2022-oppdateringen er skyen eksplisitt omfattet og kan ikke ekskluderes.

Dokumenter omfanget i lettfattelig språk før du svarer på tekniske spørsmål. Hvis du ikke kan beskrive grensen presist, vil ikke assessoren kunne bekrefte om kontrollene dine er tilstrekkelige.

Hvordan bør du forberede deg før du åpner spørreskjemaet?

Det meste av arbeidet skjer før du logger deg på IASME-portalen. Når du kommer inn med riktig dokumentasjon, reduseres fullføringstiden fra uker til dager.

Bygg en aktivabeholdning

List opp alle enheter, servere, skytjenester og brukerkontoer som er omfattet, sammen med operativsystem- eller programvareversjon, dato for siste oppdatering og tilordnet bruker. Dette er det mest nyttige artefaktet for selvvurderingen og brukes på nytt ved fornyelse. ISMS.online inkluderer et aktivaregister som er direkte tilordnet kontrollområder i Cyber ​​Essentials, slik at du kan hente ut en omfangsnøyaktig liste når som helst.

Samle policydokumenter

Du trenger ikke et policybibliotek på tusen sider, men vurdereren forventer å se enkle, skriftlige prosesser som dekker: godkjenning og avslutning av brukerkontoer, oppdateringer, passord- og MFA-standarder, beskyttelse mot skadelig programvare og hjemmearbeid. Korte, oppdaterte og godkjente prosesser er lange og teoretiske.

Samle inn støttende bevis

For hvert kontrollområde, identifiser skjermbildet, konfigurasjonseksporten eller systemrapporten du ville brukt hvis du ble bedt om det. Du laster ikke opp bevis ved innsending for Cyber ​​Essentials (Plus er annerledes), men assessoren kan be om det, og du vil trenge det igjen ved fornyelse og for enhver Plus-revisjon. Vanlige beviselementer inkluderer: MDM-konfigurasjonsskjermbilder, retningslinjer for betinget tilgang, oppdateringsdashboards, kontogjennomganger og eksport av brannmurregler.

Gå gjennom spørsmålene på forhånd

Hele spørsmålssettet er tilgjengelig fra IASME før innsending. Les det fra start til slutt, flagg alle spørsmål du ikke kan svare med sikkerhet «ja» på, og bruk listen som en utbedringsplan. Å gi opp uoppfordret er den vanligste grunnen til at organisasjoner ender opp med å betale for to forsøk.




ISMS.onlines kraftige dashbord

Start din gratis prøveperiode

Registrer deg for din gratis prøveversjon i dag og få hands on med alle samsvarsfunksjonene som ISMS.online har å tilby




Hvordan blir spørsmål vurdert, og hva utløser en stryk?

Alle spørsmål om teknisk kontroll er binære: ja eller nei. Det gis ingen delvis poengsum. For å oppnå sertifisering må du kunne svare «ja» (eller tilsvarende samsvarende svar) på alle relevante spørsmål på tvers av de fem kontrollområdene.

For de fleste spørsmål krever IASME også en kort forklaring i fritekst som beskriver hvordan du oppfyller kontrollkravene. Vurderingspersoner vurderer disse forklaringene mot tre tester: er svaret teknisk korrekt, er det i samsvar med resten av spørreskjemaet, og dekker det alle enhets- eller tjenestetyper som er omfattet. Et «ja» uten detaljer, eller en detalj som motsier et tidligere svar, vil utløse en forespørsel om avklaring eller et blankt avslag.

Hvis assessoren flagger avvik, har du én sjanse til å rette opp problemene og sende inn på nytt uten ekstra kostnad, forutsatt at du gjør det innen to virkedager etter at du har mottatt tilbakemeldingen. Gå glipp av dette vinduet, og du starter sertifiseringen (og betaler) fra bunnen av. Det er derfor det er så verdifullt å forhåndsgodkjenne spørsmålene og bevisene – du har svært liten tid til å rette opp når klokken starter.

Hva er de vanligste fallgruvene ved selvvurdering?

De samme få problemene står for majoriteten av mislykkede og innsendte spørreskjemaer. Å kjenne til dem på forhånd lar deg bygge dem inn i kontrollene før flyvningen.

  • Ustøttet programvare innenfor omfanget – Én enkelt Windows Server 2012 R2-maskin, en gammel MacOS-versjon på en direktørs bærbare datamaskin eller en eldre Java-kjøretidsenhet vil ikke fullføre delen for administrasjon av sikkerhetsoppdateringer. Enten oppgrader, skille den fra omfanget bak en strengt kontrollert brannmur, eller fjern den før innsending.
  • BYOD uten skikkelig kontroll – Hvis ansatte bruker personlige telefoner eller bærbare datamaskiner for å få tilgang til jobb-e-post eller -filer, er disse enhetene omfattet og må oppfylle alle fem kontrolltemaene. BYOD (Taking with Own Device) som ikke er underlagt administrasjon av mobile enheter eller betinget tilgang er et av de største feilpunktene.
  • Skytjenester behandlet som utenfor omfanget – Siden 2022 har alle skytjenester som inneholder organisasjonsdata vært omfattet, inkludert Microsoft 365, Google Workspace og alle SaaS-tjenester teamet ditt bruker. MFA for disse tjenestene er obligatorisk.
  • Adminkontoer brukt til daglig arbeid – Domeneadministratorkontoer må ikke brukes til å lese e-post eller surfe på nettet. Separate kontoer er påkrevd.
  • MFA-hull – Alle skytjenester som støtter MFA må ha det aktivert for alle brukere og administratorer. Tjenestekontoer uten MFA må dokumenteres og beskyttes på andre måter.
  • Vage omfangsbeskrivelser — «Storbritannia» er ikke et omfang. «Acme Ltd, britisk kontor, 42 bærbare datamaskiner for ansatte, Microsoft 365, AWS-produksjons-VPC» er det.

Du kan unngå nesten alt dette ved å kjøre en intern forhåndsvurdering mot det publiserte spørsmålssettet før du åpner det offisielle spørreskjemaet. For en veiledende tidslinje inkludert utbedring, se vår oversikt over hvor lang tid det tar å fullføre Cyber ​​Essentials.

Hvordan sender man inn, og hva skjer videre?

Innsending håndteres utelukkende gjennom IASME Cyber ​​Essentials-portalen. Du kjøper vurderingen din (prisen er nivåbasert etter organisasjonsstørrelse; se vår veiledning til Kostnad for Cyber ​​Essentials), motta en portalkonto, fylle ut spørreskjemaet på nett og sende det inn til vurdering av assessor.

  1. Send inn via portalen — En underskriver på styrenivå bekrefter at svarene er nøyaktige før innsending.
  2. Vurdering av vurderingsperson (vanligvis 1–3 virkedager) — En IASME-akkreditert vurderer vurderer svarene dine opp mot de publiserte Cyber ​​Essentials Requirements for IT Infrastructure.
  3. Utfallet — Du mottar enten et bestått sertifikat (utstedt sertifikat, oppført i IASME-registeret) eller tilbakemelding som identifiserer manglende overholdelse.
  4. Ny innsending (hvis nødvendig) – Du har to virkedager på deg til å rette opp problemene og sende inn på nytt. Ett gratis forsøk på utbedring er inkludert; ytterligere forsøk krever et nytt kjøp.
  5. Sertifisering — Bestått kurs resulterer i et 12-måneders Cyber ​​Essentials-sertifikat. Du får også valgfri cyberforsikring hvis du er kvalifisert.

Hvis du har tenkt å følge opp med Cyber ​​Essentials Plus, må du gjøre det innen tre måneder etter at du har bestått egenvurderingen. Ellers må du fylle ut spørreskjemaet på nytt først.

Hvorfor velge ISMS.online for selvevaluering av grunnleggende cyberkunnskaper?

  • Forhåndsbygd spørreskjema-arbeidsområde - ISMS.online speiler IASME-spørsmålssettet, slik at du kan utarbeide, gjennomgå og godkjenne svar internt før de når portalen.
  • Integrert aktivaregister – Spor alle enheter, brukere og skytjenester innenfor rammen på ett sted, med oppdateringsstatus og eierskap klart til dokumentasjon.
  • Policymaler justert til de fem kontrollene – Redigerbare retningslinjer for brannmurer, sikker konfigurasjon, tilgangskontroll, beskyttelse mot skadelig programvare og håndtering av sikkerhetsoppdateringer, skrevet for små og mellomstore bedrifter i Storbritannia, ikke bedrifter.
  • Bevisbibliotek — Last opp skjermbilder, eksporter og konfigurasjonsøyeblikksbilder én gang, og koble dem til alle relevante kontroller for vurdering av assessorer eller en fremtidig Plus-revisjon.
  • Samarbeid og godkjenning — Tildel spørsmål til riktig eier, spor fremdriften og innhent godkjenning på styrenivå før innsending til IASME.
  • Klar for fornyelse — Fjorårets svar, bevis og liste over eiendeler er bevart, så fornyelse er en deltaøvelse snarere enn en full omstart.
  • Flerrammeverksutnyttelse – De samme bevisene støtter ISO 27001, SOC 2 og andre rammeverk du måtte ta i bruk neste gang, slik at Cyber ​​Essentials-arbeidet ditt aldri blir kastet bort.

Relaterte Cyber ​​Essentials-guider

Fortsett din Cyber ​​Essentials-reise med de andre guidene i denne serien:

Spørsmål og svar

Hvor lang tid tar det å fullføre selvevalueringen for Cyber ​​Essentials?

De fleste godt forberedte britiske små og mellomstore bedrifter bruker to til tre uker på egenvurderingen fra start til slutt: omtrent én uke på å vurdere omfanget og samle bevis, én uke på å utarbeide og gjennomgå svar internt, og noen få dager på å sende inn og svare på eventuelle tilbakemeldinger fra vurderingspersoner. Organisasjoner som ikke har oppdatert, styrket eller rullet ut MFA før de starter, bør forvente seks til åtte uker fordi utbedring, ikke papirarbeid, blir flaskehalsen.


Må vi inkludere personlige enheter (BYOD) i omfanget?

Ja, hvis disse enhetene brukes til å få tilgang til organisasjonsdata, jobb-e-post, filer eller skytjenester. Den eneste måten å holde BYOD utenfor omfanget er å teknisk blokkere dem fra å få tilgang til noe som er innenfor omfanget, for eksempel ved å håndheve retningslinjer for betinget tilgang som krever en administrert enhet. Hvis BYOD er ​​tillatt, må den oppfylle alle fem kontrolltemaene på samme måte som en bedriftsenhet.


Hva skjer hvis vi ikke består selvvurderingen?

Du mottar tilbakemelding fra IASME-vurdereren som identifiserer de spesifikke avvikene. Du har én gratis sjanse til å utbedre og sende inn på nytt innen to virkedager. Hvis du ikke kan løse problemene innenfor dette tidsrommet, stenges søknaden, og du må kjøpe en ny vurdering for å prøve på nytt. Derfor er det så viktig å kjøre en intern forhåndsvurdering mot det publiserte spørsmålssettet før du åpner det offisielle spørreskjemaet.


Er selvevalueringen nok alene, eller trenger vi Cyber ​​Essentials Plus?

Selvvurdering alene (noen ganger kalt «grunnleggende» Cyber ​​Essentials) er tilstrekkelig for de fleste offentlige kontrakter i Storbritannia under sentralregjeringens grunnlinje og for generell trygghet i forsyningskjeden. Cyber ​​Essentials Plus legger til en uavhengig teknisk revisjon og er i økende grad påkrevd for MOD-kontrakter, NHS-databehandlere og anskaffelser i større bedrifter. Hvis du har et kontraktsmessig krav, sjekk ordlyden; ellers er selvvurderingen standard utgangspunkt.


Hvem i organisasjonen må signere egenvurderingen?

En underskriver på styrenivå – vanligvis en direktør, administrerende direktør, eier eller CISO – må bekrefte at svarene i spørreskjemaet er nøyaktige etter beste overbevisning før det sendes til IASME. Denne godkjenningen er kontraktsmessig, så underskriveren bør gjennomgå svarene, ikke bare godkjenne dem. ISMS.online støtter den interne gjennomgangsarbeidsflyten, slik at underskriveren ser en ren, godkjent versjon i stedet for et halvt redigert utkast.


Hvor ofte må vi gjøre selvevalueringen på nytt?

Cyber ​​Essentials-sertifiseringen varer i 12 måneder. For å forbli sertifisert må du fullføre en ny egenvurdering årlig. Fornyelsesskjemaet er det samme som det første, men hvis du har holdt aktivaregisteret, retningslinjene og dokumentasjonen oppdatert i mellomtiden, tar fornyelse vanligvis noen dager i stedet for uker. Se vår hub-side på Cyber ​​Essentials for den bredere ordningskonteksten.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Sommeren 2026
Høypresterende – Sommeren 2026 Small Business UK
Regional leder - sommeren 2026 EU
Regional leder - Sommeren 2026 EMEA
Regional leder - Sommeren 2026 Storbritannia
Høypresterende - Sommeren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.