Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Cyber ​​Essentials eller ISO 27001: hva bør du velge?

Hvis du veier opp Cyber ​​Essentials mot ISO 27001, du er ikke alene. Britiske bedrifter får rutinemessig beskjed om at de trenger den ene, den andre eller begge deler, og etikettene alene gjør ikke det riktige svaret åpenbart. Det er svært forskjellige ordninger, utformet for forskjellige målgrupper, men de introduseres ofte i den samme samtalen om cybersikkerhet og leverandørsikring.

Sammenligning av Cyber ​​Essentials og ISO 27001 som dekker omfang, kostnad, sertifiseringstid, anerkjennelse og fornyelsessyklus
kilder: IASME og ISO / IEC 27001

Her er kortversjonen. Cyber ​​Essentials er en grunnleggende ordning støttet av den britiske regjeringen som bekrefter at du har fem sentrale tekniske kontroller på plass. Den er rask, rimelig og godt anerkjent i offentlig sektor i Storbritannia og i forsyningskjeder for små og mellomstore bedrifter. ISO 27001 er en internasjonal standard for et informasjonssikkerhetsstyringssystem (ISMS). Det er bredere, dypere, tar lengre tid å oppnå og har vekt hos bedrifter og utenlandske kjøpere. De fleste britiske bedrifter ender opp med å gjøre begge deler, i den rekkefølgen, fordi hver åpner en annen dør.

Denne siden beskriver forskjellene i detalj, hjelper deg med å bestemme hvilken som passer din situasjon i dag og forklarer hvordan ISMS.online støtter begge veiene fra én plattform.

Hva er Cyber ​​Essentials og ISO 27001 i praksis?

Cyber ​​Essentials er en sertifiseringsordning støttet av den britiske regjeringen, som drives av IASME på vegne av National Cyber ​​Security Centre (NCSC). Den fokuserer på fem tekniske kontroller: brannmurer, sikker konfigurasjon, brukertilgangskontroll, beskyttelse mot skadelig programvare og håndtering av sikkerhetsoppdateringer. Du utfører en egenvurdering mot et spørreskjema (og for Cyber ​​Essentials Plus bekrefter en teknisk revisjon svarene dine). Målet er å forsvare deg mot de vanligste, opportunistiske internettangrepene.

ISO 27001 er den internasjonale standarden for informasjonssikkerhetsstyring. Det er ikke en sjekkliste over tekniske kontroller; det er et rammeverk for å drive informasjonssikkerhet som en forretningsdisiplin. Du definerer omfanget av ISMS-systemet ditt, identifiserer og behandler informasjonssikkerhetsrisikoer, setter mål, trener opp folk, gjennomfører interne revisjoner og forbedrer deg kontinuerlig. ISO 27001:2022 refererer til 93 kontroller i tillegg A på tvers av organisatoriske, menneskelige, fysiske og teknologiske temaer, men du anvender bare de som er relevante for risikoene dine. Sertifisering gis av et uavhengig UKAS-akkreditert sertifiseringsorgan etter en to-trinns revisjon.

Den forskjellen, en fokusert teknisk grunnlinje kontra et fullstendig styringssystem, er roten til alle andre forskjeller mellom de to ordningene.




ISMS.onlines kraftige dashbord

Start din gratis prøveperiode

Registrer deg for din gratis prøveversjon i dag og få hands on med alle samsvarsfunksjonene som ISMS.online har å tilby




Hvordan er Cyber ​​Essentials og ISO 27001 sammenlignet?

Tabellen nedenfor oppsummerer forskjellene som britiske kjøpere oftest spør om. Bruk den til å triangulere riktig skjema for din fase, marked og kundemiks.

Dimensjon Cyber ​​Essentials ISO 27001
Omfang Fem tekniske kontroller som dekker internettvendte systemer og sluttbrukerenheter Komplett styringssystem for informasjonssikkerhet pluss 93 kontroller i tillegg A anvendt på risikobasis
Kostnad Fra £330 + mva. (egenvurdering) opptil rundt £3,000 + mva. for Cyber ​​Essentials Plus, avhengig av organisasjonens størrelse Vanligvis mellom 3 000 og 15 000 pund i gebyrer for sertifiseringsorganer over en treårssyklus, pluss intern implementeringsarbeid og eventuell konsulentvirksomhet
Tid for sertifisering 2 til 4 uker etter at kontrollene er på plass 6 til 18 måneder, avhengig av startforfall, omfang og ressurser
Anerkjennelse Kun for Storbritannia; bredt anerkjent i offentlig sektor og forsyningskjeder for små og mellomstore bedrifter i Storbritannia Internasjonalt; anerkjent globalt av bedriftsinnkjøp, regulatorer og partnere
Dybde Grunnleggende cyberhygiene mot vanlige internettbaserte trusler Risikobasert styringssystem som dekker mennesker, prosesser og teknologi gjennom hele informasjonslivssyklusen
Fornyelse Årlig resertifisering (samme avgift hvert år) Treårig sertifiseringssyklus med årlige overvåkingsrevisjoner og en fullstendig resertifiseringsrevisjon i år tre
Hvem det passer til Britiske små og mellomstore bedrifter, oppstartsbedrifter, leverandører til Forsvarsdepartementet/sentralmyndighetene, organisasjoner som byr på arbeid i offentlig sektor i Storbritannia Bedrifter, oppskalering, B2B SaaS, regulerte bransjer og enhver virksomhet som betjener internasjonale kunder eller bedriftskunder

Hvor mye koster Cyber ​​Essentials og ISO 27001, og hvor lang tid tar det?

Kostnad og tid er vanligvis de to faktorene som avgjør rekkefølgen. Selvvurderingen av Cyber ​​Essentials starter på £330 + mva. for en mikroorganisasjon og øker i nivåer etter antall ansatte, og topper seg til £500 + mva. for større organisasjoner. Cyber ​​Essentials Plus legger til en ekstern teknisk revisjon og ligger vanligvis mellom £1,500 og £3,000 + mva., avhengig av størrelsen og kompleksiteten til miljøet ditt. Det finnes flere detaljer om Kostnadsoversikt for Cyber ​​Essentials og på hva som faktisk vurderes i Krav til grunnleggende cyberkunnskaperDe fleste organisasjoner fullfører sertifiseringen i løpet av to til fire uker fra en stående start, forutsatt at de underliggende kontrollene allerede er konfigurert.

ISO 27001 er en annen investeringsskala. Gebyrer for sertifiseringsorganer alene ligger vanligvis på mellom 3 000 og 15 000 pund over treårsperioden, skalert med antall ansatte, lokasjoner og omfanget av ISMS. Den største kostnaden er intern: implementering av styringssystemet, utarbeidelse av retningslinjer, gjennomføring av risikovurdering, opplæring av folk, gjennomføring av interne revisjoner og utarbeidelse av bevis. Realistiske tidslinjer er seks til ni måneder for organisasjoner med modne kontroller og et fokusert omfang, og tolv til atten måneder for de som starter fra bunnen av.

Avveiningen er hva hver sertifisering åpner for. Cyber ​​Essentials fjerner en anskaffelseshindring raskt. ISO 27001 tar lengre tid, men svarer på et mye større spørsmål for kjøperen: driver dere informasjonssikkerhet som en administrert, kontinuerlig forbedrende disiplin?

Hvilken sertifisering ber kundene dine egentlig om?

Det ærlige svaret på «hva som er best» er «det kundene og regulatorene dine gjenkjenner». I praksis deler det seg fint langs tre linjer.

Innkjøpere i offentlig sektor i Storbritannia overveldende spør etter Cyber ​​Essentials. Det er obligatorisk for kontrakter fra sentralregjeringen som involverer håndtering av personopplysninger eller levering av visse IKT-produkter og -tjenester, og det vises som et standardspørsmål i de fleste rammeverk for offentlig anskaffelse. Cyber ​​Essentials Plus er påkrevd der leverandøren har tilgang til mer sensitive systemer eller data, inkludert mesteparten av Forsvarsdepartementets arbeid.

Leverandørkjeder for små og mellomstore bedrifter i Storbritannia i økende grad etterspør Cyber ​​Essentials, delvis fordi deres egne større kunder kaster kravet nedover. Hvis kjøperne dine er basert i Storbritannia og i mellomklassen, er Cyber ​​Essentials ofte nok alene, spesielt tidlig.

Bedrifts- og internasjonale kjøpere Be om ISO 27001. Det er lingua franca for B2B-sikkerhetsspørreskjemaer i Europa, Nord-Amerika og Asia. Hvis du selger til FTSE 100-selskaper, globale SaaS-plattformer, finansforetak eller regulerte bransjer, vil du bli bedt om ISO 27001 før heller enn senere, og et rent ISMS vil forkorte uker med sikkerhetsgjennomgang.

Hvis du fortsatt er usikker på om utgiftene gir tilbake, Er Cyber ​​Essentials verdt det? guidede turer gjennom typiske rørledninger og forsikringsfordeler.




ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




Bør du ta både Cyber ​​Essentials og ISO 27001?

For de fleste britiske bedrifter som betjener en blandet kundebase, er svaret ja – og rekkefølgen er viktig. Å gjøre Cyber ​​Essentials først, deretter ISO 27001, er den vanligste rekkefølgen, av tre grunner.

Cyber ​​Essentials er en lavrisiko-påtvingsfunksjon. Å oppnå sertifisering i løpet av få uker tvinger deg til å lagerføre enheter, låse brannmurer, dokumentere oppdateringsfrekvens og stramme inn brukertilgang. Alle disse aktivitetene er også bevis du trenger for ISO 27001 Annex A-kontroller. Du får et anerkjent sertifikat, en rask anskaffelsesgevinst og et forsprang på ISO 27001 i ett trekk.

Det reduserer risikoen ved implementering av ISO 27001. De fleste funnene i ISO 27001-revisjonen er knyttet til tekniske kontrollområder: konfigurasjon, tilgang, oppdateringer og forsvar mot skadelig programvare. Å lukke disse hullene i forhold til Cyber ​​Essentials-standarden før du starter med ISO 27001 betyr at ISMS-revisjonen fokuserer på modenhet av styringssystemer, noe som vanligvis er en mer komfortabel samtale.

Det lar deg vokse til ISO 27001. Et lite team kan holde styr på Cyber ​​Essentials med moderat innsats mens de bygger opp ISMS i bakgrunnen. Når kundeetterspørsel eller press fra styret tipper deg mot ISO 27001, starter du fra et kjent godt teknisk utgangspunkt i stedet for fra null.

Det er også betydelig overlapping å dra nytte av. Cyber ​​Essentials er direkte knyttet til et delsett av ISO 27001:2022 Annex A-kontroller, spesielt innen det teknologiske temaet. Bevisene du genererer for Cyber ​​Essentials (brannmurregler, oppdateringsrapporter, MFA-konfigurasjon, antivirusrapportering) mates direkte inn i ISO 27001-erklæringen om anvendelighet og risikohåndteringsregistrene dine.

Når er Cyber ​​Essentials nok i seg selv?

For et bredere overblikk over alle britiske ordninger, vurderer leserne vanligvis – inkludert SOC 2 og NIS 2 – vår Veiledning for sertifisering av cybersikkerhet i Storbritannia.

Cyber ​​Essentials er nok i seg selv når tre ting stemmer: kundene dine er basert i Storbritannia, kjøperne dine ber ikke om ISO 27001 eller SOC 2, og informasjonsressursene og risikoeksponeringen din er beskjeden. Typiske eksempler inkluderer konsulentfirmaer kun i Storbritannia, små leverandører av administrerte tjenester som betjener britiske små og mellomstore bedrifter, profesjonelle tjenestefirmaer (juridisk, regnskap, design) som hovedsakelig byr på arbeid i offentlig sektor eller mellomstore bedrifter i Storbritannia, og oppstartsbedrifter i tidlig fase før deres første bedriftsavtale.

Du bør planlegge utover Cyber ​​Essentials så snart ett av følgende skjer: du tar på deg bedriftskunder, du ekspanderer internasjonalt, du behandler mengder med personlige eller økonomiske data, du går inn i en regulert sektor, eller sikkerhetsspørreskjemaene dine begynner å be om et ISMS, ISO 27001 eller SOC 2.

Hvorfor velge ISMS.online for grunnleggende cyberkunnskaper og ISO 27001?

ISMS.online er bygget for å støtte begge ordningene fra én plattform, slik at arbeidet du gjør for Cyber ​​Essentials mates direkte inn i ISO 27001 i stedet for å ligge i et separat regneark.

  • Begge rammeverkene på ett sted — Forhåndsbygde innholds-, kontroll- og bevismaler for Cyber ​​Essentials og ISO 27001:2022, tilordnet hverandre slik at du vurderer én gang og bruker bevisene to ganger.
  • Ta i bruk, tilpasse, legge til metodikk — Start med vårt forhåndskonfigurerte ISMS, tilpass det til din virksomhet og legg bare til det som er unikt for deg, i stedet for å bygge fra blanke ark.
  • Innlevering av grunnleggende cyberkunnskaper er klar – Registrer de fem kontrollområdene, lagre enhetsinventar, MFA-bevis og oppdateringsoppføringer, og eksporter alt du trenger for IASME-vurdering.
  • Klar for ISO 27001-revisjon — Risikovurdering, erklæring om anvendelighet, policybibliotek, internrevisjon og ledelsesgjennomgangsmoduler bygget rundt standarden, med kontrollkartlegging som fremhever overlapping med Cyber ​​Essentials.
  • Stolt på av britiske bedrifter - ISMS.online brukes av organisasjoner over hele Storbritannia og internasjonalt for å administrere Cyber ​​Essentials, ISO 27001 og andre rammeverk side om side.
  • Alltid tilgjengelig veiledning — Innebygd virtuell coach, supportteam og veiledningsinnhold veileder deg i hvert trinn, slik at du ikke trenger et separat konsulentoppdrag for å bli sertifisert.
  • Vekter med deg — Legge til ytterligere rammeverk (SOC 2, ISO 27701, ISO 42001, NIS 2) etter hvert som kundenes behov vokser, uten å migrere til et nytt verktøy.

Relaterte Cyber ​​Essentials-guider

Fortsett din Cyber ​​Essentials-reise med de andre guidene i denne serien:

Spørsmål og svar

Er ISO 27001 bedre enn Cyber ​​Essentials?

Den er bredere og dypere, men ikke automatisk «bedre» for bedriften din. ISO 27001 er det riktige valget når du trenger internasjonal anerkjennelse eller et komplett styringssystem for informasjonssikkerhet. Cyber ​​Essentials er det riktige valget når du trenger et raskt, rimelig og britisk anerkjent grunnlag. Mange britiske bedrifter har begge deler fordi de svarer på forskjellige anskaffelsesspørsmål.


Dekker ISO 27001 alt i Cyber ​​Essentials?

Stort sett ja. De tekniske kontrollene i Cyber ​​Essentials (brannmurer, sikker konfigurasjon, tilgangskontroll, beskyttelse mot skadelig programvare, sikkerhetsoppdateringer) er knyttet til ISO 27001:2022 Annex A-kontroller i temaet Teknologi. ISO 27001 dekker imidlertid mange flere områder (styring, risikostyring, leverandørsikkerhet, forretningskontinuitet, HR-sikkerhet) som Cyber ​​Essentials ikke dekker. Å ha ISO 27001 tilfredsstiller ikke formelt et Cyber ​​Essentials-krav i seg selv, så britiske kjøpere som spesifikt ber om Cyber ​​Essentials vil fortsatt ønske å se det sertifikatet.


Bør jeg ta Cyber ​​Essentials eller Cyber ​​Essentials Plus før ISO 27001?

Hvis du kan, Cyber ​​Essentials Plus. Den tekniske revisjonen tvinger deg til å verifisere kontrollene dine i stedet for bare å selv hevde dem, noe som er mye nærmere bevisstandarden en ISO 27001-revisor vil se etter. Hvis budsjettet er stramt, start med selvvurderte Cyber ​​Essentials, og planlegg deretter Cyber ​​Essentials Plus samtidig med eller rett før ISO 27001 trinn 2-revisjonen din.


Vil ISO 27001-kunder akseptere Cyber ​​Essentials som en erstatning?

Vanligvis ikke. Bedrifts- og internasjonale kjøpere som ber om ISO 27001 ser etter bevis på et administrert, risikobasert informasjonssikkerhetsprogram, noe Cyber ​​Essentials ikke tilbyr. Cyber ​​Essentials kan hjelpe deg med å komme deg gjennom et innledende sikkerhetsspørreskjema, men det vil sjelden fullføre et ISO 27001-anskaffelseskrav alene.


Hvor lenge etter Cyber ​​Essentials bør jeg starte med ISO 27001?

Så snart du kan se ISO 27001 i horisonten i salgsprosessen din. ISO 27001 tar vanligvis seks til atten måneder, så det å jobbe bakover fra en kundefrist er riktig innramning. Hvis du har Cyber ​​Essentials Plus, kan du vanligvis starte ISO 27001-implementeringen parallelt med fornyelsessykluser, og bruke den samme dokumentasjonen for begge ordningene.


Kan ISMS.online hjelpe med både Cyber ​​Essentials og ISO 27001 samtidig?

Ja. ISMS.online administrerer begge rammeverkene fra ett arbeidsområde, med forhåndskartlagte kontroller slik at bevisene du samler inn for Cyber ​​Essentials teller mot ISO 27001-erklæringen om anvendelighet. Det fjerner dupliseringen som vanligvis følger med å kjøre to sertifiseringer side om side.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Sommeren 2026
Høypresterende – Sommeren 2026 Small Business UK
Regional leder - sommeren 2026 EU
Regional leder - Sommeren 2026 EMEA
Regional leder - Sommeren 2026 Storbritannia
Høypresterende - Sommeren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.