A Cyber Essentials Compliance UK tanúsítvány megszerzése mérföldkő az Egyesült Királyságban működő, vagy brit partnerekkel együttműködő cégek számára szerverhálózataik védelmében 2026-ban. Ez a brit kormány által támogatott minősítési rendszer segít a vállalkozásoknak demonstrálni az adatbiztonság iránti elkötelezettségüket az állami és a vállalati ügyfelek felé. Ezen alapvető követelmények betartása a gyakori kibertámadások akár nyolcvan százalékát is képes meghiúsítani. Ez az útmutató részletesen ismerteti a tanúsítási folyamatot, a technikai ellenőrzéseket és a költségvetési kereteket.

[!TIP] Scoping javaslat: A vizsgálat hatókörének (Scope) előkészítésekor dokumentáljon minden olyan eszközt, amely hozzáfér a vállalati adatbázisokhoz (beleértve a távmunkások laptopjait is). A távoli eszközök listázásának elmulasztása a legfőbb oka annak, ha egy cég elbukik a Cyber Essentials felülvizsgálaton.

Legfontosabb tudnivalók:

  • A Cyber Essentials tanúsítvány védelmet nyújt az adathalászat, a rosszindulatú szoftverek és a jogosulatlan távoli hozzáférés ellen.
  • Az önértékelésen alapuló alapvizsga díja a vállalat méretétől függően 320 és 600 £ között mozog (az IASME által rögzítve).
  • A Cyber Essentials Plus független, gyakorlati auditot igényel a hálózati konfigurációk és az eszközbeállítások ellenőrzéséhez.
  • A szigorú jelszópolitikák és a többfaktoros hitelesítés (MFA) bevezetése kötelező előírás.

A Cyber Essentials öt technikai ellenőrzési pontja

A vizsgakövetelmények teljesítéséhez a vállalatnak öt alapvető biztonsági ellenőrzést kell bevezetnie az összes hálózatán és felhasználói eszközén. Az IASME irányelvei szerint ezeknek a technikai alapoknak folyamatosan aktívnak kell lenniük a biztonsági rések elkerülése érdekében:

1. Tűzfalak és internetes átjárók

Minden internetkapcsolatnak konfigurált hardveres vagy szoftveres tűzfalakon kell keresztülhaladnia. Ennek megfelelően ezeknek az átjáróknak blokkolniuk kell a jóvá nem hagyott portokat, és naplózniuk kell a bejövő forgalmat.

2. Biztonságos konfiguráció

A routerek, operációs rendszerek és szerverek alapértelmezett beállításai gyakran sebezhetőek. Ezért meg kell változtatnia az alapértelmezett adminisztrációs jelszavakat, le kell tiltania a nem használt szoftverfunkciókat, és el kell távolítania az előre telepített vendégfelhasználói fiókokat.

3. Felhasználói hozzáférés-kezelés

Az ügyféladatbázisokhoz és az adminisztrációs szerverekhez való hozzáférésnek a minimális jogosultság elvét (Least Privilege) kell követnie. Ennek megfelelően három szigorú szabályt kell érvényesítenie:

  • Szerepkör-alapú korlátozás: A munkatársak csak a napi feladataikhoz szükséges fájlokhoz férhetnek hozzá, ami csökkenti a bizalmas adatok kitettségét.
  • MFA kötelezettség: A többfaktoros hitelesítést minden adminisztratív és felhőalapú levelezőportálon be kell kapcsolni, megakadályozva a brute-force próbálkozásokat.
  • Adminisztrátori fiókok korlátozása: Az adminisztrátori jogosultságokat csak dedikált rendszereken szabad használni, elkerülve, hogy a munkatársak adminisztrátori jogokkal böngésszék az internetet (ezzel csökkentve a cross-site scripting kockázatokat).

4. Malwareszűrés és vírusvédelem

Minden vállalati eszközön frissített víruskereső szoftvernek kell futnia, amely blokkolja a jóvá nem hagyott fájlok futtatását. Ezenkívül a szoftverek letöltését a hivatalos áruházakra kell korlátozni. Ez a biztonsági intézkedés megakadályozza, hogy a trójai programok megfertőzzék a számítógépeket.

5. Biztonsági frissítések kezelése

A frissítetlen szoftverek jelentik a hackerek elsődleges célpontját. Ebből kifolyólag a kritikus biztonsági javításokat (patcheket) a megjelenéstől számított tizennégy napon belül telepíteni kell minden operációs rendszerre, böngészőre és pluginra.


Tanúsítási szintek: Standard vs. Plus

A cégvezetőknek az önértékelési szint és a külső auditor által ellenőrzött szint között kell választaniuk:

Megfelelőségi mutatóCyber Essentials (Standard)Cyber Essentials Plus
Audit stílusaEllenőrzött önértékelési kérdőív.Gyakorlati vizsgálat egy független auditor által.
SérülékenységvizsgálatNem szükséges külső szkennelés a benyújtáshoz.Belső és külső sérülékenységvizsgálat.
Vizsgálat hatóköreCsak a kérdőívben megadott válaszok.Végpontok és szerverek technikai ellenőrzése.
CélközönségStartupok, KKV-k és sztenderd beszállítói láncok.Kormányzati beszállítók és pénzügyi vállalkozások.

Legjobb gyakorlatok a felkészüléshez

A hálózati konfigurációk rendbetétele a tanúsítás igénylése előtt minimalizálja a vizsgálati időt és megelőzi az elbukást. Érdemes követni az alábbi négy lépést:

  1. Távoli hozzáférési eszközök ellenőrzése: Győződjön meg arról, hogy a távoli elérés (például RDP) le van tiltva, vagy biztonságos VPN mögött fut.
  2. Felhasználói jogosultságok felülvizsgálata: Ellenőrizze az aktív adatbázis-fiókokat, és törölje a kilépett munkatársak profiljait.
  3. Elavult rendszerek kivezetése: Állítsa le az olyan elavult rendszereket (mint a Windows 7 vagy a régi Linux kernel változatok), amelyek már nem kapnak biztonsági javításokat.
  4. MDM szoftver telepítése: Használjon Mobile Device Management (MDM) eszközöket a titkosítás, a jelszavak és a távoli törlés kikényszerítésére a vállalati laptopokon.

Felkészülési ellenőrző lista az öt ponthoz

Mielőtt kifizetné a vizsgálat díját, ellenőrizze rendszerét az alábbi lista alapján.

Tűzfalak és internetes átjárók

  • Minden internetkapcsolattal rendelkező eszközön aktív a tűzfal.
  • A tűzfal alapértelmezett adminisztrátori jelszavát egy erős, egyedi jelszóra cserélték.
  • Nincsenek üzletileg nem indokolt bejövő szabályok a tűzfalon, a nem használtakat pedig törölték.
  • A távmunkások tűzfalon vagy az eszközükön futó szoftveres tűzfalon keresztül csatlakoznak.

Biztonságos konfiguráció

  • Az alapértelmezett és a vendégfiókokat törölték vagy letiltották az összes szerveren és végponton.
  • Az automatikus futtatás (Auto-run/Auto-play) ki van kapcsolva, hogy cserélhető adathordozókról ne indulhasson el kód.
  • A használaton kívüli szoftvereket, szolgáltatásokat és fiókokat eltávolították.
  • Az eszközök zárolása (PIN, biometria vagy jelszó) rövid inaktivitás után automatikusan életbe lép.

Felhasználói hozzáférés-kezelés

  • Minden felhasználó egyedi, saját névvel ellátott fiókkal rendelkezik, nincs közös belépés.
  • Az adminisztrátori jogokat csak indokolt esetben adják meg, rendszeresen felülvizsgálják és visszavonják, ha már nem szükségesek.
  • A többfaktoros hitelesítés (MFA) minden felhőszolgáltatásban be van kapcsolva, nem csak a levelezésnél.
  • Egy dokumentált folyamat biztosítja, hogy a távozó munkatársak fiókjait a kilépés napján azonnal letiltsák.

Vírus- és malwarevédelem

  • Aktív és frissülő vírusvédelem fut minden érintett Windows és macOS eszközön.
  • A mobileszközök csak hivatalos, jóváhagyott áruházakból telepíthetnek alkalmazásokat.
  • Ha vírusirtó helyett engedélyezési listát (application whitelisting) használ, a jóváhagyott programok listáját aktívan karbantartják.

Biztonsági frissítések kezelése

  • Minden operációs rendszer és alkalmazás támogatott még a gyártó által (nincs Windows 7, nincs elavult Linux kernel).
  • A kritikus és fontos biztonsági frissítéseket a megjelenéstől számított 14 napon belül telepítik.
  • Az automatikus frissítések be vannak kapcsolva, ahol a rendszer ezt lehetővé teszi.

Cyber Essentials vs. Cyber Essentials Plus részletesen

A döntést a legtöbb vállalkozásnál a költségek, a ráfordított munka és a határidők határozzák meg. Az alábbi összehasonlítás a főbb eltéréseket mutatja be. Az árak az áfát nem tartalmazzák, és a Plus esetében a vizsgáztató szervezettől függően változhatnak.

TényezőCyber EssentialsCyber Essentials Plus
Vizsga díjaCégmérettől függően 320–600 £ (az IASME által rögzítve)Általában 1.400–3.000 £+, a vizsgáztató határozza meg
Vizsgálat formájaOnline önértékelési kérdőívHelyszíni vagy távoli technikai ellenőrzés
Felkészülési idő2–4 hét egy jól karbantartott rendszer esetébenUgyanaz a felkészülés, plusz a talált hibák javítása
Szükséges bizonyítékokÍrásos válaszok, amelyeket egy asszessor ellenőrizEszközök vizsgálata, sérülékenységvizsgálat, élő MFA-tesztek
ElőfeltételNincsEgy 3 hónapnál nem régebbi sikeres Cyber Essentials vizsga
Ingyenes kiberbiztosításJár a 20M £ alatti árbevételű brit cégeknekUgyanazon feltételek mellett jár
Ideális választásAlapszintű elvárás a legtöbb beszállítói láncbanÁllami megrendelések, szabályozott vagy kiemelt biztonságú szektorok

Ha egy tender Cyber Essentials Plus minősítést ír elő, mindkét vizsga díjával számolnia kell. Mivel az alapvizsgának meg kell lennie előtte, a kettő egymásra épül, nem pedig egymás alternatívái.


Példa a tanúsítás menetére és költségeire

Nézzünk egy 25 fős szoftverfejlesztő céget, amely állami közbeszerzésre készül, ahol elvárás a Cyber Essentials Plus. Így zajlik le a projekt a gyakorlatban:

1–2. hét: Hatókör meghatározása és Gap-analízis. A cég összeírja a 25 laptopot, a három felhőszolgáltatást (Microsoft 365, egy CRM és egy kód-repository) és a nyolc távmunkást. A Gap-analízis két nem támogatott operációs rendszert futtató laptopot, a CRM-nél hiányzó MFA-t és három korábbi alkalmazott aktív fiókját tárja fel.

3–4. hét: Hibák javítása (Remediation). A két laptopot újratelepítik egy támogatott rendszerverzióval, a többfaktoros hitelesítést bekapcsolják mindhárom felhőszolgáltatásban, a régi fiókokat törlik, és az automatikus frissítési szabályokat kiküldik az MDM-en keresztül.

5. hét: Önértékelés. A cég beküldi a kérdőívet. A tanúsítvány díja 400 £ (a 10–49 munkavállalót foglalkoztató kategória díja). A jóváhagyás néhány munkanapon belül megérkezik.

6–7. hét: Plus audit. A három hónapos érvényességi időn belül az auditor ellenőrzi az eszközök körülbelül egyharmadát, lefuttatja a biztonsági vizsgálatokat, és teszteli a vírusvédelmet, valamint az MFA-t. Egy észlelt hiányosságot a cég azonnal javít, majd a sikeres utóellenőrzés után megkapja a minősítést. A Plus audit ára 1.750 £.

A tanúsítási díjak összege 400 £ + 1.750 £ = 2.150 £, amelyhez hozzáadódik a belső munkaidő (kb. 40–60 óra) és az esetleges licencköltségek.


Gyakori hibák a vizsgálat során

Az első próbálkozásnál elkövetett hibák többsége ugyanazokra a hiányosságokra vezethető vissza. Figyeljen ezekre a pontokra a benyújtás előtt:

  • Nem támogatott szoftverek a rendszerben. Egyetlen elavult operációs rendszer vagy böngésző a teljes vizsga elbukását jelenti.
  • Hiányzó MFA a felhőszolgáltatásoknál. Gyakori hiba, hogy a levelezésnél bekapcsolják, de a CRM-nél vagy az adminisztrációs felületeknél elfelejtik.
  • Hiányos hatókör. Egy otthoni laptop vagy egy másodlagos felhőszolgáltatás kihagyása érvényteleníti a vizsgálatot.
  • Lassú frissítési ciklusok. Nincs bizonyíték arra, hogy a kritikus biztonsági frissítések lefutnak 14 napon belül.
  • Közös vagy alapértelmezett fiókok. Általános „admin” bejelentkezések, amelyek nem rendelhetők konkrét személyhez.

A folyamat megkezdése előtt érdemes lefuttatni az ingyenes Cyber Essentials Readiness Tool tesztet az IASME weboldalán, amely segít feltárni a hiányosságokat még a fizetős szakasz előtt.


Minősített biztonsági tanácsadó partner

A tanúsítvány megszerzése védi a vállalatot és segít a közbeszerzéseken való indulásban. A Mecanik professzionális szerver biztonsági auditot és infrastruktúra-megerősítést kínál a behatolásvizsgálat oldalunkon keresztül. Szakterületünk a hálózati audit, az eszközmegfelelőség és a felhőalapú tűzfalak beállítása. Vegye fel velünk a kapcsolatot a részletek egyeztetéséhez.


Gyakran ismételt kérdések (GYIK)

Mi az a Cyber Essentials Compliance UK? A Cyber Essentials Compliance UK egy brit kormány által támogatott kiberbiztonsági tanúsítási rendszer, amelynek célja, hogy megvédje a vállalkozásokat a leggyakoribb online fenyegetésektől. A tanúsítvány igazolja a partnerek felé, hogy a cég bevezette az alapvető biztonsági intézkedéseket a bizalmas adatok védelmében.

Mennyibe kerül a Cyber Essentials tanúsítvány megszerzése? Az önértékelés díja a vállalat méretétől függ, a mikrovállalkozások 320 £-os díjától a nagyvállalatok 600 £-os díjáig terjed. A Cyber Essentials Plus költsége magasabb, mivel egy független auditor technikai ellenőrzését igényli.

Mi a különbség a Cyber Essentials és a Cyber Essentials Plus között? A Cyber Essentials egy online kérdőív alapú önértékelés, amelyet egy asszessor ellenőriz. Ezzel szemben a Cyber Essentials Plus egy technikai ellenőrzést is magában foglal (sérülékenységvizsgálat, eszközök tesztelése), amely igazolja a biztonsági beállítások működését.

Beleszámítanak a távmunkások eszközei a Cyber Essentials vizsgálatba? Igen. Minden olyan laptop, táblagép vagy okostelefon, amelyet a távmunkások a vállalati adatok elérésére használnak, a vizsgálat hatókörébe tartozik. Ezeknek az eszközöknek ugyanazoknak a biztonsági követelményeknek kell megfelelniük, mint az irodai gépeknek.

Meddig érvényes a Cyber Essentials tanúsítvány? A tanúsítvány 12 hónapig érvényes. Ennek megfelelően a vállalkozásnak évente meg kell ismételnie a folyamatot a megújításhoz, biztosítva, hogy a védelmi vonalak alkalmazkodjanak a változó kiberfenyegetésekhez.