Esquema y certificación Cyber ​​Essentials (Plus) simplificados

mujer,asiática,mentor,enseñanza,africana,masculino,aprendiz,pasante,mirando,en

¿Qué es Cyber ​​Essentials?

Cyber ​​Essentials es un esquema de garantía de información operado por el Centro Nacional de Seguridad Cibernética (NCSC) que ayuda a las organizaciones a protegerse contra amenazas en línea.

El Gobierno colaboró ​​con el Aseguramiento de la Información para Pequeñas y Medianas Empresas (IASME) y la Seguridad de la Información Forum (ISF) para crear un conjunto de controles técnicos para ayudar a las organizaciones a protegerse contra las amenazas a la seguridad en línea.

El plan completo se lanzó el 5 de junio de 2014. Lo respaldan la Federación de Pequeñas Empresas (FSB), la Confederación de la Industria Británica (CBI) y varias compañías de seguros.

Empezamos usando hojas de cálculo y fue una pesadilla. Con la solución ISMS.online, todo el trabajo duro fue fácil.
Perry Bowles
Director Técnico ZIPTECH
El 100% de nuestros usuarios aprueban la certificación a la primera
Reserva tu demostración

El plan es adecuado para cualquier organización, grande o pequeña

El plan Cyber ​​Essentials es la respuesta del gobierno del Reino Unido a un espacio de Internet más seguro para cualquier organización de cualquier tamaño. El 80% de las amenazas de ciberseguridad más comunes están cubiertas por los controles Cyber ​​Essentials. Desarrollado y definido por el Consejo Nacional Ciberseguridad Centre, la implementación de estos controles básicos por parte de su organización debería mitigar su negocio del riesgo de ataques cibernéticos.

La certificación Cyber ​​Essentials proporciona una forma de demostrar a clientes, inversores, aseguradoras y otros que ha tomado las precauciones mínimas para proteger su organización contra las amenazas cibernéticas.

¿Qué es el programa Cyber ​​Essentials Plus?

Cyber ​​Essentials y su variante Plus se diferencian en un sentido: Cyber ​​Essentials Plus incluye el requisito de que un auditor lleve a cabo una evaluación independiente con fines de certificación.

Auditoría Cyber ​​Essentials Plus explicada

  • An auditoría se realiza para garantizar que los dispositivos utilizados dentro de su organización estén configurados de forma segura según las especificaciones del esquema. Se prueba una muestra aleatoria de computadoras utilizadas dentro de su organización.
  • Se completan análisis de vulnerabilidades en la muestra de máquinas seleccionadas para confirmar que los parches y la configuración básica son aceptables.
  • Se realiza un escaneo de puertos externos de las direcciones de Internet de su organización para garantizar que no haya errores de configuración o vulnerabilidades aparentes.
  • Se realiza una prueba en navegadores de Internet y proveedores de correo electrónico para confirmar las disposiciones de seguridad apropiadas están configurados; para evitar que se ejecuten archivos maliciosos falsos y similares.

Cyber ​​Essentials Plus es el nivel máximo de certificación (frente a Cyber ​​Essentials) que implica una prueba más estricta de los sistemas de una organización por parte de un tercero.

Por qué necesita Cyber ​​Essentials (más)

Ciertamente recomendaría ISMS.online, hace que configurar y administrar su ISMS sea lo más fácil posible.

Peter Risdón
director de seguridad de la información, viital

Reserva tu demostración

Le daremos una ventaja del 77% en su certificación ISO 27001

¿Por qué es importante Cyber ​​Essentials?

Independientemente del tamaño de su empresa, usted podría ser blanco de un ciberataque. Proveedores, vendedores y empresas más grandes forman parte de una red entrelazada entre sí.

El daño causado por una brecha de seguridad cibernética se extenderá su cadena de suministro. Para garantizar que no sean el eslabón más débil, las organizaciones deben evaluar su perfil de amenaza, implementar estrategias y capacitación de empleados en ciberseguridad. Las multas y los costos asociados con la violación de datos pueden dejar a las pequeñas organizaciones fuera del negocio o causar daños irreparables.

¿Cuánto cuesta obtener la certificación Cyber ​​Essentials y Plus?

Los costos de Cyber ​​Essentials comienzan desde £ 300 + IVA.

Los costos dependen del tamaño y la complejidad de su organización; el costo de preparación para Cyber ​​Essentials Plus será diferente.

Fundamentos cibernéticos y licitación para contratos del sector público

La certificación Cyber ​​Essentials es un requisito para las licitaciones de contratos gubernamentales.

Los proveedores deberán cumplir con los controles Cyber ​​Essential si ofertan en contratos gubernamentales. Este mandato se introdujo el 1 de octubre de 2014, durante el período de gobierno de coalición conservador y liberaldemócrata.

Por ejemplo, la Agencia de Financiamiento y Habilidades Educativas (ESFA) ha introducido requisitos según los cuales las universidades, colegios, centros de capacitación, contratistas y empleadores dentro de la educación superior deben cumplir con Cyber ​​Essentials (2020/2021), tener la certificación Cyber ​​Essentials Plus (2021/2022) o demostrar cumplimiento de un equivalente marco o estándar.

Requisitos adicionales para convertirse Certificación ISO 27001 y la necesidad de demostrar una continuidad del negocio Se prevé que esta política se introduzca en una fecha posterior.

Fundamentos cibernéticos frente a ISO 27001

ISO 27001 es la certificación más completa, pero Cyber ​​Essentials garantiza que los elementos centrales de la seguridad de su empresa estén en línea con los estándares del Centro Nacional de Seguridad Cibernética.

La certificación en 27001 no garantiza el cumplimiento en Cyber ​​Essentials

Una insignia Cyber ​​Essentials puede verse como un indicador esencial de seguridad cibernética, aunque se considera que ISO/IEC 27001 ofrece un nivel de garantía más amplio.

Habrá algunos clientes que requerirán un certificado Cyber ​​Essentials. Se debe considerar que ambos son complementarios y no competidores.

ISO 27001Cyber ​​Essentials
Qué esLos requisitos de un Sistema de Gestión de Seguridad de la Información para gestionar el riesgo de seguridad de la información se establecen en una norma internacional. La norma no es obligatoria, aunque muchos contratos lo exigen. El plan de garantía del Reino Unido respaldado por el NCSC aborda cinco controles técnicos de seguridad para ayudar a las empresas a abordar vulnerabilidades comunes. Es un requisito para los contratos gubernamentales tener elementos cibernéticos esenciales.
RiesgoISO 27001 utiliza un enfoque basado en riesgos, donde establecen sus criterios de aceptación de riesgos y su metodología de riesgos. Esto se puede utilizar para determinar cómo se abordan los riesgos.Para abordar las vulnerabilidades más comunes en la organización, se necesita Cyber ​​Essentials. No es en absoluto un enfoque basado en el riesgo.
ReconocimientoEn todo el mundo, la norma ISO 27001 está reconocida como norma internacional.Cyber ​​Essentials es un plan con sede en el Reino Unido que no es muy conocido en otros países.
Es hora de implementarMeses.Días a semanas.
Proceso de certificaciónLa certificación la proporciona un organismo certificador. En esto se incluyen las auditorías de Etapa 1 y Etapa 2. Siempre que la organización supere las auditorías, la certificación tiene una duración de tres años.Si desea tomar Cyber ​​Essentials Plus, debe completar un cuestionario de autoevaluación, someterse a análisis de vulnerabilidades y ser evaluado por un asesor de Cyber ​​Essentials de IASME. Es un requisito que la certificación se repita anualmente.
PrecioCosto medio a alto.Bajo costo.
Lo que hacemosEl alcance lo define la organización, pero el estándar va más allá de centrarse únicamente en TI.Cyber ​​Essentials se centra en:
  • Control de acceso.
  • Dispositivos y software seguros.
  • Conexión segura a Internet.
  • Gestión de actualizaciones de seguridad.
  • Protección de malware.
AplicabilidadDirigido a empresas de todos los tamaños.Dirigido a todas las empresas, pero también a empresas más pequeñas que quizás no hayan pensado en la ciberseguridad.

Ciberesenciales y RGPD

Cyber ​​Essentials se centra en controles técnicos fundamentales, pero no es suficiente para el RGPD.

Puede mostrarle a la ICO que está en el camino correcto utilizando los controles técnicos de Cyber ​​Essentials, lo que coloca a su organización en el camino correcto hacia el cumplimiento del RGPD.

As GDPR es una regulación extensa que requiere que las empresas protejan los datos personales; Por ejemplo:

Recuerde, si su organización maneja información de identificación personal de ciudadanos de la UE, debe cumplir con el RGPD. Cumplir con Cyber ​​Essentials no garantiza el cumplimiento del RGPD.

¿Cómo se implementa Cyber ​​Essentials?

Hay cinco áreas de control básicas que las organizaciones deben abordar para mitigar el riesgo de los ciberataques más comunes. Estos controles muestran un claro compromiso con mejorar el enfoque de su organización hacia la ciberseguridad.

¿Cuáles son los controles de Cyber ​​Essentials?

Estas cinco áreas de control deberían prevenir hasta alrededor del 80% de los ciberataques.

  1. El uso de un cortafuegos para proteger los dispositivos conectados a Internet.
  2. Asegúrate de usar configuraciones seguras. Por ejemplo, dejar su hardware (como un enrutador) en una configuración predeterminada hace que su organización sea vulnerable.
  3. Considerar quién tiene acceso a sus datosy asegúrese de incluir datos relevantes controles para proteger el acceso de partes no autorizadas.
  4. Asegúrese de que sus dispositivos estén protegido contra virus y ataques de malware. El ataque wantCry al NHS en 2017 muestra la rapidez con la que se pueden propagar estos ataques maliciosos.
  5. Asegúrese de que sus organizaciones Los dispositivos y el software se mantienen actualizados. con el ultima seguridad actualizaciones para garantizar una protección completa.

Conviene recordar que la tecnología es tan eficaz como las personas que la utilizan en lo que respecta a la seguridad, aunque los cinco controles descritos en Cyber ​​Essentials son medidas técnicas fundamentales. Siempre es recomendable realizar formación de sensibilización del personal para mitigar el riesgo de errores por parte de los empleados.

Cyber ​​Essentials es una certificación. GDPR es reglamentario y obligatorio

Si bien Cyber ​​Essentials es un buen comienzo, el nuevo General Protección de Datos Reglamento (GDPR) significa que debe demostrar su compromiso con la protección de los datos personales de su personal, clientes y otros ciudadanos de la UE/Reino Unido. El cumplimiento de Cyber ​​Essentials ayuda con algunos de los requisitos de seguridad informática y de red del RGPD.

ISMS.online puede ayudarle a cumplir con las nuevas regulaciones ahora mismo, independientemente de si obtiene o no Cyber ​​Essentials hoy o en el futuro. No es una cuestión de lo uno o lo otro, pero si estás considerando el mejora de la seguridad de su información, le sugerimos que comience con el cumplimiento del RGPD y considere solicitar Cyber ​​Essentials más adelante. Entonces se encuentra en un excelente lugar para comenzar a proteger todos sus valiosos activos de información alineándose o logrando la certificación ISO 27001.

Vea las características de nuestra plataforma en acción

Una sesión práctica adaptada a tus necesidades y objetivos.

Reserva tu demostración

ISMS.online le ahorrará tiempo y dinero

Obtenga su cotización

Preguntas frecuentes

¿Cuál es la diferencia entre Cyber ​​Essentials y Cyber ​​Essentials Plus?

Actualmente, el plan ofrece dos niveles, Cyber ​​Essentials y Cyber ​​Essentials Plus. El esquema Cyber ​​Essentials Plus incluye el cuestionario Cyber ​​Essentials y una auditoría técnica independiente adicional de los sistemas de su organización para garantizar que se implementen los controles pertinentes.

El nivel básico de Cyber ​​Essentials es autoevaluado

Hay ocho secciones y 70 preguntas en el cuestionario. Todas las preguntas deben ser respondidas. Sus respuestas deben ser aprobadas por un representante a nivel de junta, propietario de empresa o equivalente. El representante elegido debe firmar una declaración de que todas las respuestas son correctas antes de enviar su evaluación.

Autoevaluación de conceptos básicos cibernéticos

Deberá completar la autoevaluación de Cyber ​​Essentials para obtener la certificación Cyber ​​Essentials Plus. Deberá finalizar su auditoría Cyber ​​Essentials Plus dentro de los tres meses posteriores a su certificación básica si ya tiene la autoevaluación Cyber ​​Essentials. Dependiendo del tamaño y la complejidad de su organización, el costo de la evaluación variará. El proceso de certificación Cyber ​​Essentials incluye una verificación de los aspectos clave de gobernanza y al mismo tiempo verifica los controles técnicos. Estos aspectos clave de gobernanza son los siguientes:
  • Evaluación y gestión de riesgos
  • Formación y gestión de personas.
  • Gestión del cambio
  • Monitoreo
  • Backup
  • Respuesta a incidentes y continuidad del negocio

¿Cuál es la diferencia entre ciberseguridad y seguridad de la información?

La ciberseguridad protege contra ataques cibernéticos comunes en el ciberespacio, como datos, almacenamiento, dispositivos, etc. La seguridad de la información está destinada a proteger los datos de cualquier amenaza, independientemente de su forma. Los delitos cibernéticos, los fraudes cibernéticos y la aplicación de la ley se abordan en la seguridad cibernética. La seguridad de la información implica acceso no autorizado, modificación de la divulgación e interrupción. La ciberseguridad está a cargo de especialistas capacitados para hacer frente a amenazas persistentes avanzadas. La seguridad de la información sienta las bases de la seguridad de los datos y están capacitados para priorizar los recursos primero antes de eliminar amenazas o ataques.

¿Tengo que tener Cyber ​​Essentials antes de adquirir Cyber ​​Essentials Plus?

Es posible lograr Cyber ​​Essentials Plus sin obtener primero Cyber ​​Essentials. Un organismo de certificación de su elección trabajará con usted para completar el cuestionario necesario para Cyber ​​Essentials y verificar el cumplimiento como parte del proceso para obtener la certificación Cyber ​​Essentials Plus.

¿Quién acredita Cyber ​​Essentials Plus?

Colaboraron con el Gobierno el Aseguramiento de la Información para Pequeñas y Medianas Empresas y el Foro de Seguridad de la Información. Lanzar un conjunto de controles técnicos para ayudar a proteger a las organizaciones contra amenazas a la seguridad en línea.

¿Durante cuánto tiempo es válida la certificación Cyber ​​Essentials?

El gobierno del Reino Unido recomienda que todos los titulares de certificados Cyber ​​Essentials revisen su certificación cada año para permanecer en el registro formal de empresas certificadas. Cada día se establecen nuevos requisitos y mejores prácticas para la ciberseguridad. Es esencial que se mantenga actualizado con los últimos avances en su organización. Demostrar a sus clientes que está mejorando su seguridad es uno de los beneficios de volver a certificarse.

¿Puede obtener la certificación Cyber ​​Essentials fuera del Reino Unido?

Si su organización no tiene su sede en el Reino Unido, aún puede obtener una certificación Cyber ​​Essentials. Recuerde, Cyber ​​Essentials es obligatorio para las empresas que buscan obtener contratos con el gobierno del Reino Unido y contratos con el Ministerio de Defensa del Reino Unido.
No se nos ocurre ninguna empresa cuyo servicio pueda compararse con ISMS.online.
Vivian Corona
Implementador líder de ISO 27001, 27701 y GDPR Aperian Global
El 100% de nuestros usuarios aprueban la certificación a la primera
Reserva tu demostración

El camino comprobado hacia el éxito de ISO 27001

Construido con todo lo que necesita para tener éxito con facilidad y listo para usar nada más sacarlo de la caja, ¡no requiere capacitación!
Políticas internas

Políticas y controles perfectos

Colabora, crea y demuestra fácilmente que estás al tanto de tu documentación en todo momento

Más información
gestión de riesgos

Gestión de riesgos sencilla

Aborde sin esfuerzo amenazas y oportunidades e informe dinámicamente sobre el rendimiento

Más información
Informes

Medición e informes automatizados

Tome mejores decisiones y demuestre que tiene el control con paneles, KPI e informes relacionados.

Más información
Auditorías

Auditorías, acciones y revisiones

Simplifique el trabajo de acciones correctivas, mejoras, auditorías y revisiones de gestión

Más información
Enlace

Trabajo de mapeo y vinculación

Ilumine las relaciones críticas y vincule elegantemente áreas como activos, riesgos, controles y proveedores.

Más información
Activos

Fácil gestión de activos

Seleccione activos del Banco de Activos y cree su Inventario de Activos con facilidad

Más información
Integración perfecta

Integración rápida y perfecta

Integraciones listas para usar con sus otros sistemas comerciales clave para simplificar su cumplimiento

Más información
Normas-Reglamentos

Otras normas y reglamentos

Agregue claramente otras áreas de cumplimiento que afecten a su organización para lograr aún más

Más información
Cumplimiento

Garantía de cumplimiento del personal

Involucrar al personal, proveedores y otras personas con un cumplimiento dinámico de extremo a extremo en todo momento

Más información
de la Cadena de suministro

Gestión de la cadena de suministro

Gestionar la debida diligencia, contratos, contactos y relaciones a lo largo de su ciclo de vida.

Más información
Partes interesadas

Gestión de Interesados

Mapee y gestione visualmente las partes interesadas para garantizar que sus necesidades se aborden claramente

Más información
Privacidad

Fuerte privacidad y seguridad

Fuerte privacidad por diseño y controles de seguridad para satisfacer sus necesidades y expectativas

Más información
 

El 100% de nuestros usuarios obtienen la certificación ISO 27001 por primera vez.

Comience su viaje hoy
Mira cómo podemos ayudarte

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más