A Cyber Essentials Compliance UK tanúsítvány megszerzése mérföldkő az Egyesült Királyságban működő, vagy brit partnerekkel együttműködő cégek számára szerverhálózataik védelmében 2026-ban. Ez a brit kormány által támogatott minősítési rendszer segít a vállalkozásoknak demonstrálni az adatbiztonság iránti elkötelezettségüket az állami és a vállalati ügyfelek felé. Ezen alapvető követelmények betartása a gyakori kibertámadások akár nyolcvan százalékát is képes meghiúsítani. Ez az útmutató részletesen ismerteti a tanúsítási folyamatot, a technikai ellenőrzéseket és a költségvetési kereteket.
[!TIP] Scoping javaslat: A vizsgálat hatókörének (Scope) előkészítésekor dokumentáljon minden olyan eszközt, amely hozzáfér a vállalati adatbázisokhoz (beleértve a távmunkások laptopjait is). A távoli eszközök listázásának elmulasztása a legfőbb oka annak, ha egy cég elbukik a Cyber Essentials felülvizsgálaton.
Legfontosabb tudnivalók:
- A Cyber Essentials tanúsítvány védelmet nyújt az adathalászat, a rosszindulatú szoftverek és a jogosulatlan távoli hozzáférés ellen.
- Az önértékelésen alapuló alapvizsga díja a vállalat méretétől függően 320 és 600 £ között mozog (az IASME által rögzítve).
- A Cyber Essentials Plus független, gyakorlati auditot igényel a hálózati konfigurációk és az eszközbeállítások ellenőrzéséhez.
- A szigorú jelszópolitikák és a többfaktoros hitelesítés (MFA) bevezetése kötelező előírás.
A Cyber Essentials öt technikai ellenőrzési pontja
A vizsgakövetelmények teljesítéséhez a vállalatnak öt alapvető biztonsági ellenőrzést kell bevezetnie az összes hálózatán és felhasználói eszközén. Az IASME irányelvei szerint ezeknek a technikai alapoknak folyamatosan aktívnak kell lenniük a biztonsági rések elkerülése érdekében:
1. Tűzfalak és internetes átjárók
Minden internetkapcsolatnak konfigurált hardveres vagy szoftveres tűzfalakon kell keresztülhaladnia. Ennek megfelelően ezeknek az átjáróknak blokkolniuk kell a jóvá nem hagyott portokat, és naplózniuk kell a bejövő forgalmat.
2. Biztonságos konfiguráció
A routerek, operációs rendszerek és szerverek alapértelmezett beállításai gyakran sebezhetőek. Ezért meg kell változtatnia az alapértelmezett adminisztrációs jelszavakat, le kell tiltania a nem használt szoftverfunkciókat, és el kell távolítania az előre telepített vendégfelhasználói fiókokat.
3. Felhasználói hozzáférés-kezelés
Az ügyféladatbázisokhoz és az adminisztrációs szerverekhez való hozzáférésnek a minimális jogosultság elvét (Least Privilege) kell követnie. Ennek megfelelően három szigorú szabályt kell érvényesítenie:
- Szerepkör-alapú korlátozás: A munkatársak csak a napi feladataikhoz szükséges fájlokhoz férhetnek hozzá, ami csökkenti a bizalmas adatok kitettségét.
- MFA kötelezettség: A többfaktoros hitelesítést minden adminisztratív és felhőalapú levelezőportálon be kell kapcsolni, megakadályozva a brute-force próbálkozásokat.
- Adminisztrátori fiókok korlátozása: Az adminisztrátori jogosultságokat csak dedikált rendszereken szabad használni, elkerülve, hogy a munkatársak adminisztrátori jogokkal böngésszék az internetet (ezzel csökkentve a cross-site scripting kockázatokat).
4. Malwareszűrés és vírusvédelem
Minden vállalati eszközön frissített víruskereső szoftvernek kell futnia, amely blokkolja a jóvá nem hagyott fájlok futtatását. Ezenkívül a szoftverek letöltését a hivatalos áruházakra kell korlátozni. Ez a biztonsági intézkedés megakadályozza, hogy a trójai programok megfertőzzék a számítógépeket.
5. Biztonsági frissítések kezelése
A frissítetlen szoftverek jelentik a hackerek elsődleges célpontját. Ebből kifolyólag a kritikus biztonsági javításokat (patcheket) a megjelenéstől számított tizennégy napon belül telepíteni kell minden operációs rendszerre, böngészőre és pluginra.
Tanúsítási szintek: Standard vs. Plus
A cégvezetőknek az önértékelési szint és a külső auditor által ellenőrzött szint között kell választaniuk:
| Megfelelőségi mutató | Cyber Essentials (Standard) | Cyber Essentials Plus |
|---|---|---|
| Audit stílusa | Ellenőrzött önértékelési kérdőív. | Gyakorlati vizsgálat egy független auditor által. |
| Sérülékenységvizsgálat | Nem szükséges külső szkennelés a benyújtáshoz. | Belső és külső sérülékenységvizsgálat. |
| Vizsgálat hatóköre | Csak a kérdőívben megadott válaszok. | Végpontok és szerverek technikai ellenőrzése. |
| Célközönség | Startupok, KKV-k és sztenderd beszállítói láncok. | Kormányzati beszállítók és pénzügyi vállalkozások. |
Legjobb gyakorlatok a felkészüléshez
A hálózati konfigurációk rendbetétele a tanúsítás igénylése előtt minimalizálja a vizsgálati időt és megelőzi az elbukást. Érdemes követni az alábbi négy lépést:
- Távoli hozzáférési eszközök ellenőrzése: Győződjön meg arról, hogy a távoli elérés (például RDP) le van tiltva, vagy biztonságos VPN mögött fut.
- Felhasználói jogosultságok felülvizsgálata: Ellenőrizze az aktív adatbázis-fiókokat, és törölje a kilépett munkatársak profiljait.
- Elavult rendszerek kivezetése: Állítsa le az olyan elavult rendszereket (mint a Windows 7 vagy a régi Linux kernel változatok), amelyek már nem kapnak biztonsági javításokat.
- MDM szoftver telepítése: Használjon Mobile Device Management (MDM) eszközöket a titkosítás, a jelszavak és a távoli törlés kikényszerítésére a vállalati laptopokon.
Felkészülési ellenőrző lista az öt ponthoz
Mielőtt kifizetné a vizsgálat díját, ellenőrizze rendszerét az alábbi lista alapján.
Tűzfalak és internetes átjárók
- Minden internetkapcsolattal rendelkező eszközön aktív a tűzfal.
- A tűzfal alapértelmezett adminisztrátori jelszavát egy erős, egyedi jelszóra cserélték.
- Nincsenek üzletileg nem indokolt bejövő szabályok a tűzfalon, a nem használtakat pedig törölték.
- A távmunkások tűzfalon vagy az eszközükön futó szoftveres tűzfalon keresztül csatlakoznak.
Biztonságos konfiguráció
- Az alapértelmezett és a vendégfiókokat törölték vagy letiltották az összes szerveren és végponton.
- Az automatikus futtatás (Auto-run/Auto-play) ki van kapcsolva, hogy cserélhető adathordozókról ne indulhasson el kód.
- A használaton kívüli szoftvereket, szolgáltatásokat és fiókokat eltávolították.
- Az eszközök zárolása (PIN, biometria vagy jelszó) rövid inaktivitás után automatikusan életbe lép.
Felhasználói hozzáférés-kezelés
- Minden felhasználó egyedi, saját névvel ellátott fiókkal rendelkezik, nincs közös belépés.
- Az adminisztrátori jogokat csak indokolt esetben adják meg, rendszeresen felülvizsgálják és visszavonják, ha már nem szükségesek.
- A többfaktoros hitelesítés (MFA) minden felhőszolgáltatásban be van kapcsolva, nem csak a levelezésnél.
- Egy dokumentált folyamat biztosítja, hogy a távozó munkatársak fiókjait a kilépés napján azonnal letiltsák.
Vírus- és malwarevédelem
- Aktív és frissülő vírusvédelem fut minden érintett Windows és macOS eszközön.
- A mobileszközök csak hivatalos, jóváhagyott áruházakból telepíthetnek alkalmazásokat.
- Ha vírusirtó helyett engedélyezési listát (application whitelisting) használ, a jóváhagyott programok listáját aktívan karbantartják.
Biztonsági frissítések kezelése
- Minden operációs rendszer és alkalmazás támogatott még a gyártó által (nincs Windows 7, nincs elavult Linux kernel).
- A kritikus és fontos biztonsági frissítéseket a megjelenéstől számított 14 napon belül telepítik.
- Az automatikus frissítések be vannak kapcsolva, ahol a rendszer ezt lehetővé teszi.
Cyber Essentials vs. Cyber Essentials Plus részletesen
A döntést a legtöbb vállalkozásnál a költségek, a ráfordított munka és a határidők határozzák meg. Az alábbi összehasonlítás a főbb eltéréseket mutatja be. Az árak az áfát nem tartalmazzák, és a Plus esetében a vizsgáztató szervezettől függően változhatnak.
| Tényező | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Vizsga díja | Cégmérettől függően 320–600 £ (az IASME által rögzítve) | Általában 1.400–3.000 £+, a vizsgáztató határozza meg |
| Vizsgálat formája | Online önértékelési kérdőív | Helyszíni vagy távoli technikai ellenőrzés |
| Felkészülési idő | 2–4 hét egy jól karbantartott rendszer esetében | Ugyanaz a felkészülés, plusz a talált hibák javítása |
| Szükséges bizonyítékok | Írásos válaszok, amelyeket egy asszessor ellenőriz | Eszközök vizsgálata, sérülékenységvizsgálat, élő MFA-tesztek |
| Előfeltétel | Nincs | Egy 3 hónapnál nem régebbi sikeres Cyber Essentials vizsga |
| Ingyenes kiberbiztosítás | Jár a 20M £ alatti árbevételű brit cégeknek | Ugyanazon feltételek mellett jár |
| Ideális választás | Alapszintű elvárás a legtöbb beszállítói láncban | Állami megrendelések, szabályozott vagy kiemelt biztonságú szektorok |
Ha egy tender Cyber Essentials Plus minősítést ír elő, mindkét vizsga díjával számolnia kell. Mivel az alapvizsgának meg kell lennie előtte, a kettő egymásra épül, nem pedig egymás alternatívái.
Példa a tanúsítás menetére és költségeire
Nézzünk egy 25 fős szoftverfejlesztő céget, amely állami közbeszerzésre készül, ahol elvárás a Cyber Essentials Plus. Így zajlik le a projekt a gyakorlatban:
1–2. hét: Hatókör meghatározása és Gap-analízis. A cég összeírja a 25 laptopot, a három felhőszolgáltatást (Microsoft 365, egy CRM és egy kód-repository) és a nyolc távmunkást. A Gap-analízis két nem támogatott operációs rendszert futtató laptopot, a CRM-nél hiányzó MFA-t és három korábbi alkalmazott aktív fiókját tárja fel.
3–4. hét: Hibák javítása (Remediation). A két laptopot újratelepítik egy támogatott rendszerverzióval, a többfaktoros hitelesítést bekapcsolják mindhárom felhőszolgáltatásban, a régi fiókokat törlik, és az automatikus frissítési szabályokat kiküldik az MDM-en keresztül.
5. hét: Önértékelés. A cég beküldi a kérdőívet. A tanúsítvány díja 400 £ (a 10–49 munkavállalót foglalkoztató kategória díja). A jóváhagyás néhány munkanapon belül megérkezik.
6–7. hét: Plus audit. A három hónapos érvényességi időn belül az auditor ellenőrzi az eszközök körülbelül egyharmadát, lefuttatja a biztonsági vizsgálatokat, és teszteli a vírusvédelmet, valamint az MFA-t. Egy észlelt hiányosságot a cég azonnal javít, majd a sikeres utóellenőrzés után megkapja a minősítést. A Plus audit ára 1.750 £.
A tanúsítási díjak összege 400 £ + 1.750 £ = 2.150 £, amelyhez hozzáadódik a belső munkaidő (kb. 40–60 óra) és az esetleges licencköltségek.
Gyakori hibák a vizsgálat során
Az első próbálkozásnál elkövetett hibák többsége ugyanazokra a hiányosságokra vezethető vissza. Figyeljen ezekre a pontokra a benyújtás előtt:
- Nem támogatott szoftverek a rendszerben. Egyetlen elavult operációs rendszer vagy böngésző a teljes vizsga elbukását jelenti.
- Hiányzó MFA a felhőszolgáltatásoknál. Gyakori hiba, hogy a levelezésnél bekapcsolják, de a CRM-nél vagy az adminisztrációs felületeknél elfelejtik.
- Hiányos hatókör. Egy otthoni laptop vagy egy másodlagos felhőszolgáltatás kihagyása érvényteleníti a vizsgálatot.
- Lassú frissítési ciklusok. Nincs bizonyíték arra, hogy a kritikus biztonsági frissítések lefutnak 14 napon belül.
- Közös vagy alapértelmezett fiókok. Általános „admin” bejelentkezések, amelyek nem rendelhetők konkrét személyhez.
A folyamat megkezdése előtt érdemes lefuttatni az ingyenes Cyber Essentials Readiness Tool tesztet az IASME weboldalán, amely segít feltárni a hiányosságokat még a fizetős szakasz előtt.
Minősített biztonsági tanácsadó partner
A tanúsítvány megszerzése védi a vállalatot és segít a közbeszerzéseken való indulásban. A Mecanik professzionális szerver biztonsági auditot és infrastruktúra-megerősítést kínál a behatolásvizsgálat oldalunkon keresztül. Szakterületünk a hálózati audit, az eszközmegfelelőség és a felhőalapú tűzfalak beállítása. Vegye fel velünk a kapcsolatot a részletek egyeztetéséhez.
Gyakran ismételt kérdések (GYIK)
Mi az a Cyber Essentials Compliance UK? A Cyber Essentials Compliance UK egy brit kormány által támogatott kiberbiztonsági tanúsítási rendszer, amelynek célja, hogy megvédje a vállalkozásokat a leggyakoribb online fenyegetésektől. A tanúsítvány igazolja a partnerek felé, hogy a cég bevezette az alapvető biztonsági intézkedéseket a bizalmas adatok védelmében.
Mennyibe kerül a Cyber Essentials tanúsítvány megszerzése? Az önértékelés díja a vállalat méretétől függ, a mikrovállalkozások 320 £-os díjától a nagyvállalatok 600 £-os díjáig terjed. A Cyber Essentials Plus költsége magasabb, mivel egy független auditor technikai ellenőrzését igényli.
Mi a különbség a Cyber Essentials és a Cyber Essentials Plus között? A Cyber Essentials egy online kérdőív alapú önértékelés, amelyet egy asszessor ellenőriz. Ezzel szemben a Cyber Essentials Plus egy technikai ellenőrzést is magában foglal (sérülékenységvizsgálat, eszközök tesztelése), amely igazolja a biztonsági beállítások működését.
Beleszámítanak a távmunkások eszközei a Cyber Essentials vizsgálatba? Igen. Minden olyan laptop, táblagép vagy okostelefon, amelyet a távmunkások a vállalati adatok elérésére használnak, a vizsgálat hatókörébe tartozik. Ezeknek az eszközöknek ugyanazoknak a biztonsági követelményeknek kell megfelelniük, mint az irodai gépeknek.
Meddig érvényes a Cyber Essentials tanúsítvány? A tanúsítvány 12 hónapig érvényes. Ennek megfelelően a vállalkozásnak évente meg kell ismételnie a folyamatot a megújításhoz, biztosítva, hogy a védelmi vonalak alkalmazkodjanak a változó kiberfenyegetésekhez.
Hozzászólások