Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hvorfor er Cyber ​​Essentials et godt valg for små bedrifter?

Cyber ​​Essentials ble utviklet med tanke på mindre organisasjoner. Det er en ordning støttet av den britiske regjeringen, levert av IASME-konsortiet, som fokuserer på fem tekniske kontroller som alle bedrifter allerede bør ha på plass. Det er ingen lange revisjoner, ingen krav om et dedikert informasjonssikkerhetsteam og ingen dokumentasjonsmaratoner. For en britisk SMB som bare vil bevise at den har det grunnleggende riktig, er sertifiseringen en av de mest kostnadseffektive kvalifikasjonene som er tilgjengelige.

Grunnstatistikk for Cyber ​​Essentials for små bedrifter i Storbritannia: angrepsrate, andel vanlige angrep i de fem kontrollblokkene og typisk forberedelsestidslinje
kilder: DSIT-undersøkelse om nettsikkerhetsbrudd 2024 og NCSC

For en enkeltpersonforetak eller et konsulentfirma med 20 personer er appellen praktisk. De fem kontrollene dekker brannmurer, sikker konfigurasjon, brukertilgangskontroll, beskyttelse mot skadelig programvare og håndtering av sikkerhetsoppdateringer – de samme hygienetiltakene som forhindrer de fleste opportunistiske angrep. Dekning av det grunnleggende blokkerer anslagsvis 80 prosent av vanlige cyberangrep, som er akkurat det små bedrifter står overfor oftest. Du trenger ikke å bygge en ISO 27001-grade styringssystem for å kvalifisere; du trenger bare å demonstrere at kontrollene fungerer.

Ordningen er også eksplisitt skalert etter størrelse. Prisene er nivådelt slik at en mikrobedrift med færre enn 10 ansatte betaler en brøkdel av det et selskap med 250 ansatte betaler, og selvvurderingsskjemaet er det samme uavhengig av antall ansatte. Det gjør det tilgjengelig for både grunnleggere som driver en bedrift fra en bærbar PC og små operatører. For bredere kontekst av den fullstendige ordningen, se Nettbaserte knutepunkter.

Hva driver små bedrifter til å sertifisere seg i 2026?

Tre pressfaktorer dominerer. For det første krever britiske myndigheter i økende grad at alle leverandører som håndterer sensitiv eller personlig informasjon skal ha Cyber ​​Essentials. Hvis du byr på kontrakter fra sentralregjeringen, NHS, MOD eller lokale myndigheter, er Cyber ​​Essentials vanligvis et grunnleggende krav og ofte et vanskelig kriterium for å bestå eller ikke bestå i anskaffelsesfasen. Mange kommuner krever det nå for alle kontrakter som involverer innbyggerdata, uansett hvor liten kontraktsverdien er.

For det andre har presset i forsyningskjeden økt. Store bedriftskunder – banker, forsikringsselskaper, profesjonelle tjenestefirmaer, detaljister – presser Cyber ​​Essentials nedover i leverandørbasen sin som en del av sine egne tredjepartsrisikoprogrammer. SMB-er som leverer til store organisasjoner blir i økende grad bedt om å fremlegge bevis på sertifisering før kontrakter tildeles eller fornyes. Manglende sertifisering kan bety tap av eksisterende forretninger, ikke bare å gå glipp av nye muligheter.

For det tredje har markedet for cyberforsikring har blitt hardere. Forsikringsselskaper stiller nå detaljerte spørsmål om kontroller under tilbud, og flere store britiske forsikringsselskaper reduserer eksplisitt premiene eller forbedrer dekningsvilkårene for Cyber ​​Essentials-sertifiserte virksomheter. For en SMB som allerede betaler for årlig cyberforsikring, kan selv en beskjeden premiereduksjon oppveie mye av sertifiseringskostnaden i det første året. For et mer fullstendig kostnads-nytte-perspektiv, se vår veiledning om om Cyber ​​Essentials er verdt det går gjennom tallene.

Hva krever egentlig Cyber ​​Essentials av en SMB?

Standarden angir fem tekniske kontrollområder. Oppdateringen av ordningen i 2022 brakte hjemmekontor, skytjenester og BYOD (Ta med egne rettigheter) inn i omfanget, noe som er akkurat slik de fleste små bedrifter nå opererer.

  • Brannmurer — Grensebrannmurer og personlige brannmurer på enheter som kobles til upålitelige nettverk (inkludert hjemmerutere som brukes av eksterne arbeidere).
  • Sikker konfigurasjon — Enheter og programvare konfigurert for å redusere sårbarheter. Standardpassord fjernet, ubrukte kontoer deaktivert, unødvendige tjenester slått av.
  • Brukertilgangskontroll — Hver bruker har sin egen konto, administratorer har separate administratorkontoer, flerfaktorautentisering på skytjenester og alle eksternt tilgjengelige tjenester.
  • Beskyttelse mot skadelig programvare — Anti-skadelig programvare på alle endepunkter, holdes oppdatert. Applikasjonstillatelseslister eller sandkassefunksjoner som alternativer for administrerte enheter.
  • Håndtering av sikkerhetsoppdateringer — All programvare støttet av leverandøren, med avanserte og kritiske oppdateringer installert innen 14 dager.

Ingen av disse er eksotiske. De fleste små og mellomstore bedrifter som kjører Microsoft 365 eller Google Workspace med administrerte bærbare datamaskiner er allerede 60 til 80 prosent av veien dit før de i det hele tatt starter vurderingen. Utfordringen er vanligvis bevis og konsistens snarere enn å fullstendig overse kontroller.




ISMS.onlines kraftige dashbord

En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.




Hvor mye koster Cyber ​​Essentials en liten bedrift?

IASME-konsortiet fastsetter det grunnleggende vurderingsgebyret for Cyber ​​Essentials, og det skaleres med størrelsen på organisasjonen din, slik at mindre bedrifter betaler vesentlig mindre enn større. De minste organisasjonene faller inn i det laveste nivået, og det er derfor Cyber ​​Essentials er realistisk sett rimelig for en oppstartsbedrift eller mikrobedrift.

Tabellen nedenfor oppsummerer størrelsesintervallene. Fordi IASME gjennomgår prisene sine med jevne mellomrom, bør du alltid sjekke det offisielle IASME-nettstedet for gjeldende avgifter før du budsjetterer.

Størrelsesbånd Typisk antall ansatte Hvem dette passer til
Micro Inntil 9 ansatte Enkeltpersonforetak, gründere, oppstartsbedrifter, frilanskonsulentfirmaer
Liten 10 til 49 ansatte Voksende SMB-er, byråer og små profesjonelle tjenestefirmaer
Medium 50 til 249 ansatte Etablerte SMB-er og oppskaleringsbedrifter
Stor 250 + ansatte Bedriftsorganisasjoner

Vurderingsgebyret er kun sertifiseringsorganets kostnad. Det faktiske budsjettet bør også inkludere forberedelsestid (vanligvis 20 til 40 timer intern innsats for en SMB) og eventuelle verktøy du måtte trenge å implementere, for eksempel endepunktsbeskyttelse mot skadelig programvare eller en MFA-løsning hvis du ikke allerede har en. Mange små bedrifter med moderne skybaserte stakker opplever at den eneste tilleggskostnaden er selve vurderingsgebyret. For en detaljert oversikt, inkludert konsulentpriser, se vår [side]. Kostnadsguide for Cyber ​​Essentials.

Hvordan bør en liten bedrift omfange sin vurdering av Cyber ​​Essentials?

Omfang er den viktigste avgjørelsen en SMB tar under vurderingen. Gjør du det riktig, er prosessen enkel. Gjør du det feil, kaster du bort tid på å fremlegge bevis for systemer som ikke burde vært innenfor omfanget, eller enda verre, du utelukker noe som burde vært innenfor omfanget og risikerer en mislykket vurdering.

Standardforventningen er at hele organisasjonen er innenfor rammen. Sertifisering for hele organisasjonen er det de fleste innkjøpsteam i bedrifter forventer å se, og det de fleste forsikringsselskaper ønsker å bekrefte. For en liten bedrift er det sjelden verdt kompleksiteten å kartlegge deler av organisasjonen, med mindre det finnes et klart, segregert miljø som virkelig ikke kan bringes opp til standard raskt.

Vurdering av omfang for SMB-er Hva som er innenfor omfanget Felles SMB-tilnærming
Hjemmearbeidsenheter Enhver enhet som brukes til å få tilgang til organisasjonsdata, inkludert BYOD (Take Your Own Device) hvis den ikke er segregert Utsted administrerte bærbare datamaskiner eller registrer personlige enheter i MDM med betinget tilgang
Hjemmerutere Inngår som grensebrannmurer hvis de brukes til å få tilgang til arbeidsdata, med mindre en programvarebrannmur på enheten er konfigurert til standard Stol på enhetens brannmur (f.eks. Windows Defender-brannmur) for å fjerne hjemmeruteren fra omfanget
Microsoft 365 / Google Workspace Alle skytjenester som inneholder organisasjonsdata er omfattet Håndhev MFA på alle administrator- og brukerkontoer, dokumenter konfigurasjonen
SaaS-verktøy (CRM, regnskap, prosjektledelse) Omfattet dersom de har organisasjons- eller kundedata Aktiver MFA, begrens administratortilgang, oppfør hvert system i aktivaregisteret
Mobiltelefoner Inngår hvis brukt til å få tilgang til e-post eller forretningsdata Krev PIN-kode eller biometrisk lås, aktiver fjernsletting via M365 eller Google-administrator
Personlige enheter (BYOD) Inngår i omfanget når de har tilgang til organisasjonsdata; eksplisitt innenfor omfanget siden 2022-oppdateringen Enten innlemmes i MDM eller begrenses BYOD til kun nettbasert tilgang uten lokale data
Entreprenører og frilansere Omfattes hvis de bruker enhetene dine eller får tilgang til dataene dine via kontoene dine Gi dem organisasjonskontoer med de samme kontrollene, eller la dem bruke sitt eget sertifiserte oppsett

Moderne skybasert arbeid hjelper faktisk små bedrifter med å sertifisere. Fordi Microsoft 365 og Google Workspace sentraliserer identitet, MFA og enhetspolicy, kan en liten bedrift demonstrere konsistente kontroller på tvers av alle brukere fra én enkelt administrasjonskonsoll – mye enklere enn å revidere en blandet samling av lokale servere. Før du sender inn, gå gjennom selvvurderingsspørreskjema som en prøveperiode for å avdekke hull i omfang og bevis tidlig.




klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




Bør en SMB bruke en konsulent eller klare det alene?

De fleste små bedrifter kan fullføre den grunnleggende selvevalueringen av Cyber ​​Essentials internt uten konsulent. Spørreskjemaet er enkelt skrevet, IASME-veiledningen er omfattende, og kontrollene er tydelig knyttet til den typen Microsoft 365- eller Google Workspace-stabel som den typiske britiske SMB-en allerede kjører. En grunnlegger, IT-sjef eller driftsleder kan vanligvis fullføre prosjektet på to til seks uker med deltidsarbeid.

Konsulenter gir mening i tre situasjoner. Den første er når du ikke har teknisk kompetanse internt og ønsker at noen skal koble det eksisterende oppsettet ditt til kontrollene og fortelle deg hva som må endres. Den andre er når du forfølger Cyber ​​Essentials Plus (den reviderte versjonen med en ekstern teknisk vurdering) og ønsker hjelp til å forberede miljøet. Det tredje er når du har et komplekst eller blandet miljø – eldre lokale systemer, flere kontorer, nisjebasert industriutstyr – der avgjørelser om omfang krever ekspertinnspill.

Konsulenthonorarer varierer mye med omfang og konsulentens erfaring. For de fleste små bedrifter er disse pengene bedre brukt på verktøy (MFA, anti-malware, MDM) enn på rådgivningstid. Unntaket er Plus, hvor et halvdags- eller éndagsoppdrag for å gå gjennom det eksterne testomfanget kan være verdifullt.

Hva er en realistisk tidslinje for en liten bedrift?

De fleste små og mellomstore bedrifter er klare til å sende inn innen to til seks uker etter oppstart. Variasjonen avhenger nesten utelukkende av gapet mellom nåværende status og de fem kontrollene. En liten bedrift som allerede kjører Microsoft 365 med MFA, administrerte bærbare datamaskiner og automatisk Windows Update aktivert, kan fullføre spørreskjemaet på få dager. En bedrift som trenger å rulle ut MFA, erstatte et operativsystem som ikke støttes eller innføre anti-malware på bedriftsparken, bør planlegge flere uker.

En realistisk plan ser slik ut. Uke én: les spørsmålssettet, list opp enhetene og skytjenestene dine, identifiser eventuelle åpenbare mangler. Uke to til fire: tett mangler – aktiver MFA overalt, oppdater all programvare som ikke støttes, dokumenter konfigurasjonen. Uke fem: fyll ut spørreskjemaet og samle inn støttende bevis. Uke seks: send inn og motta sertifikatet (vanligvis innen tre virkedager etter innsending hvis det ikke er noen oppfølgingsspørsmål). Standardsertifikatet er gyldig i 12 måneder. For en dypere oversikt over aktivitet, se vår veiledning om hvor lang tid det tar å lese Cyber ​​Essentials.

Hvilke vanlige fallgruver støter små bedrifter på?

Fem problemer står for majoriteten av SMB-er som mislykkes og innsender nye søknader. Ingen av dem er teknisk nyvinning – det er problemer med omfang og bevis som avslører at bedrifter blir overrasket når de behandler vurderingen som en avkrysningsøvelse i stedet for et øyeblikksbilde av hvordan de faktisk opererer.

  • Programvare som ikke lenger er tilgjengelig – Ethvert operativsystem, en nettleser eller et forretningsprogram som har gått ut av leverandørens støttedato, feiler automatisk. Kjør en revisjon av Windows-versjoner, Office-bygg, macOS-versjoner og all nisjebasert programvare før du sender inn. Erstatt eller oppgrader alt som er utløpt.
  • MFA-hull – Flerfaktorautentisering må dekke alle administratorkontoer og alle skytjenester som er tilgjengelige fra internett. Den vanlige feilen hos SMB-er er en eldre konto for videresending av e-post, en CRM-administratorpålogging eller et økonomisystem som i all hemmelighet aldri har hatt MFA aktivert.
  • BYOD-forutsetninger – Et overraskende antall små bedrifter antar at hvis en enhet tilhører en ansatt, er den utenfor virkeområdet. Det er den ikke. Hvis en personlig telefon eller bærbar PC berører organisasjonsdata, er den innenfor virkeområdet og må oppfylle kontrollene.
  • Oppdateringsforsinkelse – 14-dagersregelen for høye og kritiske oppdateringer gjelder for operativsystemer og alle installerte applikasjoner. En bedrift som automatisk oppdaterer Windows, men lar tredjepartsnettlesere og PDF-lesere være foreldet, vil mislykkes. Bruk et verktøy for oppdateringsadministrasjon eller en partner for administrerte tjenester hvis manuell sporing er urealistisk.
  • Bevissvakhet — Vurdereren ser etter bevis, ikke forsikringer. Skjermbilder av MFA-innstillinger, eksport av oppdateringsrapporter, en skriftlig policy for akseptabel bruk som personalet har bekreftet, et aktivaregister som samsvarer med virkeligheten. SMB-er som behandler bevisinnsamling som det siste trinnet snarere enn grunnlaget for vurderingen, mister tid på å jakte på gjenstander etter innsending.

De fleste av disse kan utformes fra dag én hvis du starter med en plattform som ber om bevis for hver kontroll, i stedet for å vente til innsendingsuken.

Hva er fordelen med cyberforsikring for små og mellomstore bedrifter?

For kvalifiserte britiske mikro- og småbedrifter inkluderer det grunnleggende Cyber ​​Essentials-sertifikatet cyberansvarsforsikring som en del av pakken, forutsatt at hele organisasjonen er innenfor rammen og at du oppfyller IASMEs kvalifikasjonskriterier for omsetning i Storbritannia (bekreft gjeldende kriterier og dekningsnivåer med IASME). Dekningen aktiveres automatisk for bedrifter hjemmehørende i Storbritannia som oppfyller kriteriene, uten behov for separat forsikring. Selv om dekningen er beskjeden, er den virkelig nyttig for enkeltpersonforetak og mikrobedrifter som ellers ikke ville ha noen cyberforsikring i det hele tatt.

Utover den inkluderte dekningen forhandler sertifiserte bedrifter bedre vilkår med vanlige cyberforsikringsselskaper. Forsikringsselskaper ser på sertifikatet som bevis på at kjernehygienen er på plass, noe som reduserer den vurderte risikoen. Premiereduksjoner på frittstående cyberforsikringer er vanlige, og kan være større for små og mellomstore bedrifter som kombinerer Cyber ​​Essentials med fornuftige tilleggstiltak som backuptesting og en hendelsesplan. Regnestykket betyr vanligvis at vurderingen betaler seg selv i løpet av det første året gjennom forsikringsbesparelser alene.

Hvorfor velge ISMS.online for viktige cyberkunnskaper for små bedrifter?

ISMS.online fjerner friksjonen ved å forberede og vedlikeholde Cyber ​​Essentials, slik at et lite team kan kjøre hele prosjektet uten spesialister.

  • SMB-vennlig prising - ISMS.online er bygget for å skaleres både ned og opp, slik at en bedrift med fem personer betaler for det den trenger uten verktøykostnader for bedriften.
  • Forhåndskartlagte Cyber ​​Essentials-kontroller – De fem kontrollområdene er forhåndslastet med praktisk veiledning, dokumentasjonsforslag og eksempler på retningslinjer du kan tilpasse på få minutter i stedet for å skrive fra bunnen av.
  • Bevisbibliotek — Last opp, versjoner og koble alle bevis (MFA-skjermbilder, oppdateringsrapporter, konfigurasjonsgrunnlinjer) til den relevante kontrollen, slik at assessoren har et tydelig revisjonsspor.
  • Aktiva- og enhetsregister – Spor alle bærbare datamaskiner, mobiler og skytjenester som er omfattet, inkludert BYOD- og leverandørenheter, med statusindikatorer som markerer alt som ikke er i tråd med retningslinjene.
  • Policymaler inkludert — Akseptabel bruk, passord og tilgang, ta med egen enhet, patchhåndtering og retningslinjer for hendelsesrespons er inkludert som redigerbare maler.
  • Årlig fornyelse gjort enkelt – Plattformen sporer fornyelsesdatoen din, minner deg på hva som har endret seg og lar deg gjenbruke bevis i stedet for å starte spørreskjemaet på nytt hvert år.
  • Vei til ISO 27001 når den er klar — Når du vokser ut av Cyber ​​Essentials og kundene dine begynner å spørre etter ISO 27001 or SOC 2, arbeidet du allerede har gjort i ISMS.online går rett over – ingen replatforming, ingen redokumentasjon.

Relaterte Cyber ​​Essentials-guider

Fortsett din Cyber ​​Essentials-reise med de andre guidene i denne serien:

Spørsmål og svar

Er Cyber ​​Essentials obligatorisk for små bedrifter i Storbritannia?

Cyber ​​Essentials er ikke et generelt juridisk krav, men det er obligatorisk for mange kontrakter med den britiske regjeringen der leverandøren håndterer sensitiv eller personlig informasjon. Det kreves i økende grad også av bedriftskunder som en del av deres risikoprogrammer i forsyningskjeden. Hvis du selger til myndigheter eller store organisasjoner, bør du behandle det som kommersielt obligatorisk selv om det ikke er juridisk obligatorisk.


Hva koster Cyber ​​Essentials for en oppstartsbedrift eller enkeltpersonforetak?

Enkeltpersonforetak og de minste bedriftene faller inn under IASMEs laveste (mikro) størrelsesgruppe, så de betaler minst – sjekk det offisielle IASME-nettstedet for gjeldende gebyr. Hvis din eksisterende stabel allerede støtter MFA og automatiske oppdateringer, kan vurderingsgebyret være din eneste direkte kostnad. Cyber ​​Essentials Plus, som legger til en ekstern teknisk revisjon, koster betydelig mer og prises separat av sertifiseringsorganet ditt i henhold til størrelsen og kompleksiteten til miljøet ditt.


Hvor lang tid tar det for en liten bedrift å bli sertifisert?

De fleste små og mellomstore bedrifter fullfører grunnleggende cyberkunnskaper i løpet av to til seks uker. Bedrifter som allerede kjører moderne skytjenester med MFA aktivert, kan bli ferdige i løpet av en uke. Bedrifter som trenger å rulle ut MFA, erstatte programvare som ikke støttes eller innføre anti-malware, bør planlegge for hele seks uker. Når den er sendt inn, returnerer sertifiseringsorganet vanligvis en avgjørelse innen tre virkedager.


Dekker Cyber ​​Essentials hjemmearbeid og BYOD?

Ja. Siden oppdateringen av ordningen i januar 2022 er enheter for hjemmearbeid og personlige BYOD-enheter som brukes til å få tilgang til organisasjonsdata eksplisitt omfattet av virkeområdet. Den vanligste tilnærmingen for SMB-er er enten å utstede administrerte bærbare datamaskiner eller å kreve at personlige enheter registreres i administrasjon av mobile enheter med betinget tilgang. Hjemmerutere kan vanligvis tas utenfor virkeområdet ved å stole på programvarebrannmuren på hver enhet.


Trenger jeg en konsulent, eller kan jeg gjøre det selv?

De fleste små bedrifter kan fullføre den grunnleggende selvevalueringen av Cyber ​​Essentials uten en konsulent. Spørreskjemaet er skrevet i lettfattelig språk, og IASME-veiledningen er detaljert. Vurder en konsulent hvis du ikke har teknisk ekspertise, hvis du sikter mot Cyber ​​Essentials Plus, eller hvis du har et komplekst miljø med eldre systemer eller flere kontorer. Bruk en plattform som ISMS.online Med forhåndskartlagte kontroller og policymaler sparer de fleste SMB-er konsulenthonoraret helt.


Vil Cyber ​​Essentials redusere cyberforsikringspremien min?

Ofte, ja. Kvalifiserte britiske mikro- og småbedrifter får automatisk inkludert cyberansvarsforsikring som en del av det grunnleggende Cyber ​​Essentials-sertifikatet, underlagt IASMEs kvalifikasjonskriterier for omsetning i Storbritannia. Utover dette tilbyr vanlige cyberforsikringsselskaper vanligvis premiereduksjoner på frittstående poliser for sertifiserte bedrifter. Forsikringsbesparelsene alene oppveier ofte vurderingsgebyret i det første året.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Sommeren 2026
Høypresterende – Sommeren 2026 Small Business UK
Regional leder - sommeren 2026 EU
Regional leder - Sommeren 2026 EMEA
Regional leder - Sommeren 2026 Storbritannia
Høypresterende - Sommeren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.