L’obtention de la Conformité Cyber Essentials UK est une étape majeure pour les entreprises britanniques ou celles collaborant avec le Royaume-Uni afin de protéger leurs réseaux serveurs en 2026. Ce programme soutenu par le gouvernement aide les entreprises à démontrer leur engagement en matière de sécurité des données auprès des acheteurs du secteur public et des clients professionnels. Le respect de ces exigences fondamentales permet de bloquer jusqu’à quatre-vingts pour cent des cyberattaques courantes. Ce guide détaille le processus de certification, les contrôles techniques et les budgets nécessaires à son obtention.

[!TIP] Recommandation sur le périmètre : Lors de la préparation de votre périmètre d’audit, documentez tous les appareils qui accèdent aux bases de données de l’entreprise (y compris les ordinateurs portables des télétravailleurs). L’oubli de ces appareils distants est la principale cause d’échec lors des évaluations Cyber Essentials.

Points clés :

  • La certification Cyber Essentials protège contre le phishing, les logiciels malveillants et les accès distants non autorisés.
  • Les frais de base pour la certification par auto-évaluation varient de 320 £ à 600 £ selon la taille de l’entreprise (fixé par l’IASME).
  • Le niveau Cyber Essentials Plus exige un audit technique indépendant et concret des configurations réseau et des équipements.
  • L’application de politiques de mots de passe strictes et de l’authentification multifacteur (MFA) est obligatoire.

Les cinq contrôles techniques de Cyber Essentials

Pour satisfaire aux critères d’évaluation, votre entreprise doit mettre en œuvre cinq contrôles de sécurité fondamentaux sur l’ensemble de ses réseaux et appareils utilisateurs. Selon les directives de l’IASME , ces exigences techniques doivent rester actives en continu pour prévenir les failles de sécurité :

1. Pare-feu et passerelles Internet

Toutes les connexions Internet doivent passer par des pare-feu matériels ou logiciels configurés. Par conséquent, ces barrières doivent bloquer les ports non autorisés et journaliser le trafic entrant pour empêcher les tentatives d’intrusion réseau.

2. Configuration sécurisée

Les paramètres par défaut des routeurs, systèmes d’exploitation et serveurs sont souvent vulnérables. C’est pourquoi vous devez modifier les mots de passe administrateur par défaut, désactiver les fonctions logicielles inutilisées et supprimer les comptes invités préinstallés.

3. Contrôle des accès utilisateurs

L’accès aux bases de données clients et aux serveurs d’administration doit suivre le principe du moindre privilège. Par conséquent, vous devez appliquer trois règles d’accès strictes :

  • Périmètre des rôles : Le personnel ne doit accéder qu’aux fichiers requis pour ses tâches quotidiennes, ce qui limite l’exposition des données.
  • Obligation du MFA : L’authentification multifacteur doit être activée pour tous les portails d’administration et de messagerie cloud, bloquant les tentatives d’attaque par force brute.
  • Suivi des administrateurs : Limitez les comptes administratifs à des systèmes dédiés, évitant ainsi que les employés ne naviguent sur le web avec des privilèges élevés (ce qui réduit les risques de cross-site scripting).

4. Protection contre les logiciels malveillants

Tous les appareils de l’entreprise doivent être équipés d’un logiciel antivirus à jour et bloquer l’exécution de fichiers non approuvés. De plus, le téléchargement d’applications doit être limité aux plateformes officielles des éditeurs. Cette mesure de sécurité évite l’infection des ordinateurs par des chevaux de Troie.

5. Gestion des mises à jour de sécurité

Les logiciels non corrigés représentent le vecteur d’attaque privilégié des pirates. Par conséquent, vous devez appliquer les correctifs de sécurité critiques sur tous les systèmes d’exploitation, navigateurs web et extensions dans les quatorze jours suivant leur publication.


Niveaux de certification : Standard vs. Plus

Les dirigeants d’entreprise doivent choisir entre l’auto-évaluation et le niveau audité par un tiers :

Indicateur de conformitéCyber Essentials (Standard)Cyber Essentials Plus
Style d’auditQuestionnaire d’auto-évaluation vérifié par un assesseur.Audit technique concret mené par un assesseur indépendant.
Vérification des vulnérabilitésAucun scan externe requis pour la soumission.Scans de vulnérabilités internes et externes.
Périmètre des testsRéponses administratives uniquement.Validation technique des terminaux et des serveurs.
Public cibleStartups, PME et chaînes d’approvisionnement standards.Sous-traitants gouvernementaux et institutions financières.

Bonnes pratiques pour préparer votre évaluation

Configurer correctement votre réseau avant de demander la certification minimise les frictions et évite les échecs. Adoptez ces quatre étapes de configuration :

  1. Auditer les outils d’accès à distance : Assurez-vous que les protocoles d’accès à distance (comme RDP) sont désactivés ou sécurisés derrière un VPN.
  2. Revoir les privilèges des utilisateurs : Auditez tous les comptes actifs accédant aux bases de données et supprimez les profils des employés ayant quitté l’entreprise.
  3. Mettre à jour les systèmes obsolètes : Mettez hors service les systèmes d’exploitation obsolètes (comme Windows 7 ou les anciens noyaux Linux) qui ne reçoivent plus de correctifs de sécurité.
  4. Déployer un outil MDM : Utilisez des outils de gestion des appareils mobiles (MDM) pour imposer le chiffrement, les mots de passe complexes et l’effacement à distance sur les ordinateurs professionnels.

Checklist de préparation pour les cinq contrôles

Avant de planifier votre évaluation payante, vérifiez votre infrastructure par rapport à la checklist ci-dessous. Chaque point correspond à l’un des cinq contrôles techniques.

Pare-feu et passerelles Internet

  • Chaque appareil connecté à Internet dispose d’un pare-feu périphérique ou logiciel actif.
  • Le mot de passe administrateur par défaut du pare-feu a été remplacé par un identifiant fort et unique.
  • Aucune règle d’entrée n’existe sans justification métier documentée, et les règles inutilisées sont supprimées.
  • Les télétravailleurs se connectent via un pare-feu ou un pare-feu logiciel installé sur l’appareil.

Configuration sécurisée

  • Les comptes par défaut et invités sont supprimés ou désactivés sur tous les serveurs et terminaux.
  • L’exécution et la lecture automatiques sont désactivées pour empêcher l’exécution de code non approuvé depuis des supports amovibles.
  • Les logiciels, services et comptes inutilisés sont désinstallés ou désactivés.
  • Le verrouillage de l’appareil (code, biométrie ou mot de passe) est imposé après une courte période d’inactivité.

Contrôle des accès utilisateurs

  • Chaque utilisateur possède un compte nominatif unique, sans identifiant partagé.
  • Les droits administratifs sont accordés sur demande, révisés régulièrement et révoqués dès qu’ils ne sont plus nécessaires.
  • L’authentification multifacteur (MFA) est activée sur tous les services cloud, et pas uniquement sur la messagerie.
  • Un processus d’arrivée et de départ documenté désactive les comptes le jour même du départ d’un collaborateur.

Protection contre les logiciels malveillants

  • Un antimalware est actif et mis à jour sur chaque appareil Windows et macOS concerné.
  • Les appareils mobiles installent uniquement des applications provenant d’un magasin officiel approuvé.
  • Si vous utilisez une liste blanche d’applications au lieu d’un antimalware, cette liste approuvée est activement tenue à jour.

Gestion des mises à jour de sécurité

  • Chaque système d’exploitation et application est toujours supporté par son éditeur (pas de Windows 7, pas de noyau Linux obsolète).
  • Les mises à jour critiques et importantes sont appliquées dans les 14 jours suivant leur publication.
  • Les mises à jour automatiques sont activées partout où la plateforme le permet.

Cyber Essentials vs Cyber Essentials Plus : Analyse comparative

Le tableau précédent présentait la méthode d’évaluation. Pour la plupart des entreprises, les facteurs clés sont le coût, l’effort requis et les délais. Les frais mentionnés ci-dessous excluent la TVA et varient selon l’organisme de certification pour le niveau Plus.

FacteurCyber EssentialsCyber Essentials Plus
Frais de certification320 £ à 600 £ selon la taille de l’entreprise (fixé par l’IASME)Généralement 1 400 £ à 3 000 £+, fixé par l’assesseur
Format de l’évaluationQuestionnaire d’auto-évaluation en ligneAudit technique concret sur site ou à distance
Effort de préparation2 à 4 semaines pour un parc informatique bien tenuPréparation identique, plus correction des failles détectées
Preuves requisesRéponses écrites vérifiées par un assesseurÉchantillonnage d’appareils, scans authentifiés, tests MFA
PrérequisAucunObtention de Cyber Essentials (Standard) depuis moins de 3 mois
Cyber-assurance gratuiteIncluse pour les organisations britanniques réalisant moins de 20M £ de CAIncluse selon les mêmes critères
Meilleure adéquationExigence de base pour la plupart des chaînes d’approvisionnementContrats publics ou gouvernementaux, secteurs réglementés

Si un appel d’offres exige le niveau Cyber Essentials Plus, budgétisez les deux certifications. Vous devez obtenir le certificat de base en premier, les deux démarches étant complémentaires et successives.


Scénario de calendrier et de coûts de certification

Prenons l’exemple d’une entreprise de développement logiciel de 25 personnes préparant un appel d’offres exigeant le niveau Cyber Essentials Plus. Voici le déroulement typique du projet :

Semaines 1–2 : Périmètre et analyse des écarts. L’entreprise répertorie 25 ordinateurs portables, trois services cloud (Microsoft 365, un CRM et un dépôt de code) et huit télétravailleurs. L’analyse révèle deux ordinateurs sous un système obsolète, l’absence de MFA sur le CRM et trois comptes d’anciens collaborateurs actifs.

Semaines 3–4 : Remédiation. Les deux ordinateurs sont réinstallés sous un système supporté, le MFA est activé sur les trois services cloud, les comptes inactifs sont supprimés et des règles de mise à jour automatique sont déployées via le MDM.

Semaine 5 : Auto-évaluation. L’entreprise soumet le questionnaire. La certification de base coûte 400 £ (tarif pour la tranche de 10 à 49 salariés) et est validée en quelques jours.

Semaines 6–7 : Audit Plus. Durant la période de validité de trois mois, un assesseur teste environ un tiers des appareils, effectue des scans de vulnérabilités authentifiés et valide en direct le fonctionnement du MFA et de la protection antimalware. Un correctif manquant est appliqué et validé lors d’un contre-test. L’audit Plus coûte 1 750 £.

Les frais de certification s’élèvent au total à 400 £ + 1 750 £ = 2 150 £, hors temps interne passé (environ 40 à 60 heures) et coûts éventuels de licences.


Erreurs fréquentes lors de l’audit

La majorité des échecs lors de la première tentative s’explique par les mêmes lacunes. Évitez ces pièges avant de soumettre votre dossier :

  • Logiciels obsolètes dans le périmètre. Un seul système d’exploitation ou navigateur non supporté entraîne le rejet du dossier.
  • Absence de MFA sur les services cloud. L’activer sur la messagerie mais l’oublier sur le CRM ou les consoles d’administration est une erreur classique.
  • Périmètre incomplet. Omettre un ordinateur de télétravail ou un service cloud secondaire invalide la démarche.
  • Mises à jour trop lentes. Incapacité à prouver que les mises à jour critiques sont installées dans les 14 jours.
  • Comptes partagés. Utilisation d’identifiants génériques de type « admin » sans attribution nominative.

Avant toute dépense, utilisez l’outil gratuit Cyber Essentials Readiness Tool sur le site de l’IASME pour évaluer votre niveau de préparation et identifier vos lacunes.


Partenaire de sécurité pour votre conformité

L’obtention de la certification protège vos actifs et renforce votre position lors des appels d’offres. Mecanik propose des services professionnels d’audit de sécurité serveur et de durcissement d’infrastructure via notre page dédiée aux tests d’intrusion . Nous intervenons sur l’audit de réseau, la conformité des postes de travail et la configuration des pare-feu cloud. Contactez nos experts pour planifier votre projet.


Foire aux questions (FAQ)

Qu’est-ce que la conformité Cyber Essentials UK ? La conformité Cyber Essentials UK est un programme de certification en cybersécurité soutenu par le gouvernement britannique pour protéger les entreprises contre les cybermenaces courantes. Cette certification prouve à vos partenaires que vous appliquez les contrôles essentiels pour sécuriser les données clients.

Combien coûte la certification Cyber Essentials ? Les frais pour l’auto-évaluation dépendent de l’effectif de l’entreprise, allant de 320 £ pour les TPE à 600 £ pour les grandes entreprises. Le niveau Cyber Essentials Plus est plus onéreux car il requiert l’intervention technique d’un auditeur.

Quelle est la différence entre Cyber Essentials et Cyber Essentials Plus ? Cyber Essentials repose sur un questionnaire d’auto-évaluation vérifié par un assesseur. Cyber Essentials Plus ajoute à cela des vérifications techniques rigoureuses (scans de vulnérabilités, tests sur les appareils) pour valider l’efficacité réelle des contrôles.

Les télétravailleurs entrent-ils dans le périmètre de la certification ? Oui. Tout ordinateur portable, tablette ou smartphone fourni par l’entreprise et utilisé en télétravail pour accéder aux données internes est inclus. Ces terminaux doivent respecter les mêmes règles de mot de passe, de mise à jour et de configuration que les postes de bureau.

Quelle est la durée de validité de la certification Cyber Essentials ? La certification est valable pendant 12 mois. Par conséquent, votre entreprise doit renouveler son évaluation chaque année pour conserver son certificat et s’assurer que ses défenses s’adaptent aux nouvelles menaces.