Med økende cybertrusler, fra ransomware-angrep til statsstøttet hacking, er organisasjoner over hele Storbritannia under økende press for å styrke informasjonssikkerheten sin. Mens mange store bedrifter tilpasser seg globale standarder som ISO 27001, tilbyr den britiske regjeringsstøttede Cyber ​​Essentials-ordningen en grunnleggende målestokk for å demonstrere grunnleggende cyberhygiene for mindre og mellomstore bedrifter.

Men endringer kommer. 

Fra og med 28. april 2025 vil sertifiseringsprosessene Cyber ​​Essentials og Cyber ​​Essentials Plus gjennomgå strategiske oppdateringer. Disse endringene gjenspeiler utviklingen av cybertrusler og den økende kompleksiteten i miljøene der virksomheter opererer. I denne bloggen pakker vi ut oppdateringene, utforsker hvorfor de betyr noe, og skisserer hva organisasjoner må gjøre videre. 

Hvorfor Cyber ​​Essentials fortsatt betyr noe 

Cyber ​​Essentials ble lansert i 2014 og ble utviklet for å hjelpe organisasjoner med å beskytte seg mot de vanligste cybertruslene og vise deres forpliktelse til cybersikkerhet. For mange har det fungert som utgangspunktet i deres sikkerhetsreise, et grunnleggende krav for å gjøre forretninger med offentlige organer og et økende antall private organisasjoner. 

Med sitt klare fokus på grunnleggende beskyttelse, setter Cyber ​​Essentials en grunnlinje for sikkerhet og oppfordrer organisasjoner til å ta en proaktiv holdning. I kjernen handler det om å få det grunnleggende riktig – ting som brannmurer, sikre innstillinger, kontrollere hvem som har tilgang, beskytte mot skadelig programvare og holde systemene oppdatert. 

Men selv det grunnleggende utvikler seg over tid. Og det må ordningen også. 

Hva endrer seg i april 2025? 

2025-oppdateringene er designet for å gjenspeile virkeligheten i det nåværende forretningstrussellandskapet og sikre at Cyber ​​Essentials forblir en meningsfull standard. Her er hva som er nytt:

1. Passordløs autentisering blir standarden

Et stort skifte er bevegelsen mot passordløs autentisering. Det betyr ting som: 

  • Biometri (f.eks. fingeravtrykk eller ansiktsgjenkjenning) 
  • Maskinvaresikkerhetsnøkler 
  • Engangspassord eller push-varsler 

Er nå anerkjent som gyldige, sikre påloggingsmetoder. 

Hvorfor det er viktig: Tradisjonelle passord er fortsatt en av de svakeste leddene innen cybersikkerhet. Gjenbruk av passord, phishing-angrep og brute-force-forsøk forblir vanlige angrepsvektorer. Ved å flytte fokus til alternativer uten passord, hjelper den nye veiledningen organisasjoner med å ta i bruk sterkere og mer pålitelige måter å administrere tilgang og holde systemene sikre på. 

2. Et bredere syn på fjernarbeid

Begrepet "hjemmearbeid" blir erstattet med "hjem og fjernarbeid", en subtil, men betydelig endring. 

Hvorfor det er viktig: Ansatte er ikke lenger begrenset til hjemmene sine. De jobber fra kafeer, flyplasser, tog og co-working spaces – som alle anses som upålitelige miljøer. Ordningen reflekterer nå denne virkeligheten, og bedrifter må demonstrere at data som fås ekstern tilgang er tilstrekkelig beskyttet, uavhengig av plasseringen. 

3. Ny terminologi for sårbarhetsrettinger

Det tidligere fokuset på "patcher og oppdateringer" utvides til å dekke alle typer "sårbarhetsrettinger." Dette betyr: 

  • Registerendringer 
  • Konfigurasjonsoppdateringer 
  • Skript eller leverandørgodkjente reduksjoner 

Hvorfor det er viktig: Ikke alle sikkerhetsproblemer har en ryddig oppdatering. Noen ganger ser løsningen annerledes ut, og denne oppdateringen gjenspeiler den virkeligheten. Det gir organisasjoner mer fleksibilitet i hvordan de reagerer på risikoer samtidig som det gjør det klart at handling forventes. 

4. Større tilpasning til internasjonale standarder

Selv om det ikke er eksplisitt angitt, er den oppdaterte ordningen tettere i tråd med globale rammeverk for cybersikkerhet, som National Institute of Standards (NIST) og ISO 27001.

Hvorfor det er viktig: For britiske organisasjoner som jobber internasjonalt, hjelper tilpasning til disse standardene å bygge troverdighet og åpner dører til nye markeder. For de som allerede er på reise mot ISO 27001-sertifisering, kan Cyber ​​Essentials tjene som et springbrett, og nå er denne veien tydeligere definert. 

5. Endringer i Cyber ​​Essentials Plus-testspesifikasjonen

Noen nødvendige justeringer blir gjort i måten Cyber ​​Essentials Plus-vurderinger utføres på: 

  • Bedømmere må verifisere at omfanget samsvarer med den første egenvurderingen. 
  • Grensene må være klart definert og teknisk adskilt når omfanget ikke omfatter hele organisasjonen. 
  • Enhetsprøvetaking må være representativ og dokumentert. 

Hvorfor det er viktig: Disse oppdateringene legger til strenghet og konsistens til Plus-vurderingen. De sikrer at organisasjoner ikke kan "cherry-plukke" systemer for overholdelse og må i stedet vise at de har implementert god praksis over hele linjen. 

Hva betyr dette for bedriften din? 

Disse endringene er ikke laget for å fange organisasjoner ut. De er der for å sikre at ordningen holder tritt med den virkelige risikoen som dagens virksomheter står overfor. Imidlertid vil de kreve handling, spesielt for de som nærmer seg fornyelsesdatoen i slutten av 2025. 

Hvis du allerede er Cyber ​​Essentials-sertifisert, er det nå på tide å vurdere din nåværende holdning: 

  • Utforsker du teknologier uten passord? 
  • Gjenspeiler retningslinjene dine for fjerntilgang dagens hybridarbeidsvirkelighet? 
  • Er din tilnærming til sårbarhetshåndtering fleksibel og responsiv? 

Hvis du jobber mot din første sertifisering, er det lurt å komme i forkant av endringene nå. Ikke vent til april 2025; implementere denne praksisen i dag. 

Cyber ​​Essentials and Beyond 

Det er verdt å huske at Cyber ​​Essentials ikke er målet; det er utgangspunktet. Ettersom cybertrusler blir mer sofistikerte og regulatorisk press øker, velger mange organisasjoner å bygge videre på Cyber ​​Essentials-grunnlaget med mer avanserte standarder. 

ISO/IEC 27001 er et naturlig neste steg. Det er en globalt anerkjent styringsstandard for informasjonssikkerhet som gir et omfattende rammeverk for håndtering av informasjonsrisiko. Der Cyber ​​Essentials skisserer hva som må være på plass, viser ISO 27001 deg hvordan du integrerer denne praksisen i virksomhetens daglige drift. 

Sammen kan disse standardene bidra til å skape en mer robust, kompatibel og genuint sikker organisasjon. 

Trenger du hjelp til å navigere i endringene? 

Enten du tar tak i ordningen for første gang eller tilpasser deg 2025-oppdateringene, kan det være en utfordring å sette seg inn i de nye kravene. 

Det er her vi kommer inn. Hos ISMS.online har vi jobbet med tusenvis av organisasjoner for å hjelpe dem med å holde seg på toppen av Cyber ​​Essentials, Cyber ​​Essentials Plus og ISO 27001. Plattformen vår er designet for å ta kompleksiteten ut av samsvar, og gi deg en klar oversikt over hva som trengs og holde deg på rett spor fra start til slutt. Så du kan nærme deg etterlevelsesreisen med selvtillit. 

Vi praktiserer også det vi forkynner, etter å ha brukt vår egen plattform for å oppnå Cyber ​​Essential-resertifisering med suksess, i november 2024.  

Og vi bygger allerede inn støtte for april 2025-endringene, så du er klar, ikke forhastet deg. 

Final Thoughts 

Cyber ​​Essentials er fortsatt en kritisk del av Storbritannias nettsikkerhetsstrategi. Det sender kunder, leverandører og partnere et klart budskap: du tar sikkerhet på alvor. 

De kommende endringene tar sikte på å gjøre ordningen mer relevant og spenstig, og gjenspeiler realitetene ved moderne arbeid. Men dette er ikke bare en boks-tikkøvelse. Det er en sjanse til å bygge bedre sikkerhetsvaner på tvers av organisasjonen din. 

Hvis du ikke har begynt å forberede deg, er det nå et godt tidspunkt å komme i gang. Gjennomgå sikkerhetsstillingen din, engasjer lederskapet ditt og forbered deg på fremtiden til Cyber ​​Essentials. God informasjonssikkerhet er ikke bare en avmerkingsboks; det er en forretningsfordel.