Đảm bảo tuân thủ Cyber Essentials Vương quốc Anh là một bước tiến quan trọng đối với các doanh nghiệp Vương quốc Anh (hoặc các doanh nghiệp muốn hợp tác với thị trường Anh) nhằm bảo vệ mạng máy chủ của họ vào năm 2026. Chương trình do chính phủ hỗ trợ này giúp các công ty chứng minh cam kết bảo mật dữ liệu của họ với các khách hàng thuộc khu vực công và khách hàng doanh nghiệp lớn. Việc duy trì các tiêu chuẩn cơ bản này ngăn chặn tới tám mươi phần trăm các cuộc tấn công mạng thông thường. Hướng dẫn này phân tích quy trình chứng nhận, các biện pháp kiểm soát kỹ thuật và định hướng ngân sách cần thiết để đạt được chứng nhận.

[!TIP] Khuyến nghị về xác định phạm vi: Khi chuẩn bị phạm vi kiểm toán của bạn, hãy ghi chép lại tất cả các thiết bị truy cập vào cơ sở dữ liệu của công ty (bao gồm cả máy tính xách tay của nhân viên làm việc từ xa). Việc không liệt kê các thiết bị từ xa là nguyên nhân hàng đầu dẫn đến việc không vượt qua vòng đánh giá Cyber Essentials.

Các điểm chính cần lưu ý:

  • Chứng nhận Cyber Essentials bảo vệ doanh nghiệp trước các cuộc tấn công giả mạo (phishing), mã độc và truy cập từ xa trái phép.
  • Lệ phí chứng nhận tự đánh giá cơ bản dao động từ £320 đến £600 tùy thuộc vào quy mô công ty (cố định bởi IASME).
  • Cyber Essentials Plus yêu cầu một cuộc kiểm toán độc lập, thực tế về cấu hình mạng và thiết lập thiết bị.
  • Việc áp dụng các chính sách mật khẩu nghiêm ngặt và xác thực đa yếu tố (MFA) là bắt buộc.

Năm biện pháp kiểm soát kỹ thuật của Cyber Essentials

Để đáp ứng các tiêu chuẩn đánh giá, công ty của bạn phải triển khai năm biện pháp kiểm soát bảo mật cốt lõi trên tất cả các mạng và thiết bị người dùng. Theo hướng dẫn từ IASME , các tiêu chuẩn kỹ thuật này phải hoạt động liên tục để ngăn ngừa các sự cố bảo mật:

1. Tường lửa và Cổng Internet

Mọi kết nối internet phải chạy qua các tường lửa phần cứng hoặc phần mềm đã được cấu hình. Do đó, các cổng này phải chặn các cổng kết nối không được phê duyệt và ghi nhật ký lưu lượng truy cập đến để ngăn chặn các hành vi xâm nhập mạng.

2. Cấu hình An toàn

Các thiết lập mặc định trên bộ định tuyến (router), hệ điều hành và máy chủ thường không an toàn. Do đó, bạn phải sửa đổi mật khẩu quản trị mặc định, tắt các tính năng phần mềm không sử dụng và xóa các tài khoản khách (guest) được cài đặt sẵn.

3. Kiểm soát Quyền truy cập Người dùng

Quyền truy cập vào cơ sở dữ liệu khách hàng và máy chủ quản trị phải tuân theo nguyên tắc phân quyền tối thiểu (Least Privilege). Vì vậy, bạn phải thực thi ba quy tắc truy cập nghiêm ngặt:

  • Phân chia vai trò: Nhân viên chỉ nên truy cập các tệp tin cần thiết cho công việc hàng ngày của họ, điều này hạn chế việc lộ lọt dữ liệu cơ sở dữ liệu.
  • Bắt buộc sử dụng MFA: Xác thực đa yếu tố phải được bật cho tất cả các cổng quản trị và cổng email đám mây, ngăn chặn các cuộc tấn công brute-force trái phép.
  • Theo dõi quyền Admin: Giới hạn tài khoản quản trị ở các hệ thống chuyên dụng, ngăn nhân viên lướt web bằng quyền admin (giảm thiểu rủi ro cross-site scripting).

4. Bảo vệ chống Mã độc

Mọi thiết bị của công ty phải chạy phần mềm diệt vi-rút cập nhật và chặn việc thực thi các tệp tin không được phê duyệt. Ngoài ra, việc tải phần mềm phải được giới hạn ở các cửa hàng ứng dụng chính thức của nhà cung cấp. Biện pháp bảo mật này ngăn chặn các trojan truy cập từ xa lây nhiễm vào máy tính.

5. Quản lý Cập nhật Bảo mật

Phần mềm không được vá lỗi là vectơ tấn công chính của tin tặc. Do đó, bạn phải áp dụng các bản vá bảo mật quan trọng cho tất cả các hệ điều hành, trình duyệt web và plugin trong vòng mười bốn ngày kể từ ngày phát hành.


Các cấp độ chứng nhận: Standard so với Plus

Ban lãnh đạo doanh nghiệp phải lựa chọn giữa cấp độ tự đánh giá và cấp độ được kiểm toán bởi bên thứ ba:

Chỉ số tuân thủCyber Essentials (Standard)Cyber Essentials Plus
Hình thức kiểm toánBảng câu hỏi tự đánh giá được xác minh bởi kiểm toán viên.Kiểm toán kỹ thuật thực tế bởi kiểm toán viên độc lập.
Kiểm tra lỗ hổngKhông yêu cầu quét lỗ hổng bên ngoài khi nộp hồ sơ.Quét lỗ hổng bảo mật bên trong và bên ngoài hệ thống.
Phạm vi kiểm traChỉ trả lời các câu hỏi quản trị trên bảng câu hỏi.Xác minh thực tế trên các thiết bị đầu cuối và hệ thống máy chủ.
Đối tượng mục tiêuStartup, doanh nghiệp nhỏ và các chuỗi cung ứng tiêu chuẩn.Nhà thầu chính phủ và các tổ chức tài chính quy mô lớn.

Các phương pháp hay nhất để chuẩn bị cho việc đánh giá

Cấu hình mạng của bạn đúng chuẩn trước khi đăng ký chứng nhận giúp giảm thiểu thời gian kiểm toán và ngăn ngừa sai sót. Bạn nên áp dụng bốn bước cấu hình sau:

  1. Kiểm tra công cụ truy cập từ xa: Đảm bảo các giao thức truy cập từ xa (như RDP) được tắt hoặc chạy sau cấu hình VPN an toàn.
  2. Xem xét lại quyền của người dùng: Kiểm tra tất cả các tài khoản cơ sở dữ liệu đang hoạt động và xóa hồ sơ của những nhân viên đã nghỉ việc.
  3. Nâng cấp các hệ thống cũ: Ngừng hoạt động các hệ điều hành lỗi thời (như Windows 7 hoặc các nhân Linux cũ) không còn nhận được các bản vá bảo mật.
  4. Triển khai phần mềm MDM: Sử dụng các công cụ quản lý thiết bị di động (MDM) để bắt buộc mã hóa, đặt mật khẩu mạnh và kích hoạt tính năng xóa dữ liệu từ xa trên máy tính xách tay của công ty.

Danh sách kiểm tra chuẩn bị cho năm điểm kiểm soát

Trước khi thanh toán cho một đợt đánh giá, hãy đối chiếu cơ sở hạ tầng của bạn với danh sách kiểm tra dưới đây.

Tường lửa và cổng internet

  • Mọi thiết bị kết nối internet đều bật tường lửa biên hoặc tường lửa phần mềm.
  • Mật khẩu quản trị mặc định của tường lửa đã được đổi thành thông tin xác thực mạnh, duy nhất.
  • Không có quy tắc chặn/mở cổng đến nào tồn tại mà không có lý do nghiệp vụ rõ ràng, và các quy tắc không sử dụng đã bị xóa.
  • Nhân viên làm việc tại nhà và làm việc từ xa kết nối qua tường lửa hoặc tường lửa phần mềm chạy trên chính thiết bị đó.

Cấu hình an toàn

  • Tài khoản mặc định và tài khoản khách (guest) được xóa hoặc vô hiệu hóa trên tất cả máy chủ và thiết bị đầu cuối.
  • Tính năng tự động chạy (Auto-run/Auto-play) bị tắt để mã nguồn không được phê duyệt không thể tự chạy từ các thiết bị lưu trữ di động.
  • Phần mềm, dịch vụ và tài khoản không sử dụng được gỡ cài đặt hoặc vô hiệu hóa.
  • Khóa thiết bị (PIN, sinh trắc học hoặc mật khẩu) được bắt buộc kích hoạt sau một thời gian ngắn không hoạt động.

Kiểm soát truy cập người dùng

  • Mỗi người dùng có một tài khoản định danh duy nhất, không dùng chung thông tin đăng nhập.
  • Quyền quản trị chỉ được cấp khi có yêu cầu, được xem xét định kỳ và thu hồi khi không còn cần thiết.
  • Xác thực đa yếu tố (MFA) được bật trên tất cả dịch vụ đám mây, không chỉ riêng email.
  • Có quy trình xử lý nhân viên mới và nhân viên nghỉ việc rõ ràng để vô hiệu hóa tài khoản ngay trong ngày nhân viên nghỉ việc.

Bảo vệ chống mã độc

  • Phần mềm chống mã độc hoạt động và cập nhật trên mọi thiết bị Windows và macOS thuộc phạm vi đánh giá.
  • Thiết bị di động chỉ cài đặt ứng dụng từ cửa hàng ứng dụng chính thức được phê duyệt.
  • Nếu bạn sử dụng danh sách ứng dụng được phép chạy (application allow-listing) thay vì phần mềm chống mã độc, danh sách này phải được duy trì cập nhật.

Quản lý cập nhật bảo mật

  • Mọi hệ điều hành và ứng dụng vẫn được nhà cung cấp hỗ trợ (không dùng Windows 7, không dùng nhân Linux lỗi thời).
  • Các bản cập nhật quan trọng và khẩn cấp được áp dụng trong vòng 14 ngày kể từ ngày phát hành.
  • Cập nhật tự động được bật bất cứ khi nào nền tảng cho phép.

Phân tích so sánh: Cyber Essentials và Cyber Essentials Plus

Quyết định lựa chọn giữa hai cấp độ thường phụ thuộc vào chi phí, thời gian và công sức chuẩn bị. Bảng so sánh dưới đây chi tiết hóa các điểm khác biệt (mức phí chưa bao gồm VAT và có thể thay đổi tùy theo tổ chức chứng nhận đối với cấp độ Plus).

Yếu tốCyber Essentials (Standard)Cyber Essentials Plus
Lệ phí chứng nhận£320–£600 tùy quy mô công ty (cố định bởi IASME)Thường từ £1,400–£3,000+, do đơn vị đánh giá quyết định
Hình thức đánh giáBảng câu hỏi tự đánh giá trực tuyếnKiểm toán kỹ thuật thực tế trực tiếp hoặc từ xa
Công sức chuẩn bị2–4 tuần đối với hệ thống được quản lý tốtTương tự, cộng thêm việc xử lý các kết quả quét lỗ hổng
Minh chứng yêu cầuCâu trả lời bằng văn bản, được kiểm toán viên xác minhKiểm tra thiết bị ngẫu nhiên, quét lỗ hổng, kiểm tra MFA trực tiếp
Điều kiện tiên quyếtKhôngĐạt chứng nhận Cyber Essentials cơ bản trong vòng 3 tháng trước đó
Bảo hiểm mạng miễn phíĐi kèm cho doanh nghiệp Anh có doanh thu dưới £20 triệuĐi kèm theo cùng điều kiện
Phù hợp nhấtYêu cầu cơ bản cho hầu hết các chuỗi cung ứngNhà thầu chính phủ, các lĩnh vực quy mô lớn hoặc yêu cầu bảo mật cao

Nếu một hồ sơ thầu yêu cầu Cyber Essentials Plus, hãy lập ngân sách cho cả hai chứng nhận. Bạn bắt buộc phải có chứng chỉ cơ bản trước, vì vậy hai bước này chạy nối tiếp nhau chứ không phải là giải pháp thay thế.


Lộ trình thời gian và Kịch bản chi phí thực tế

Hãy xem xét một công ty phần mềm 25 nhân sự tại London đang chuẩn bị cho một hồ sơ thầu khu vực công yêu cầu Cyber Essentials Plus. Dưới đây là lộ trình thực hiện dự án thực tế:

Tuần 1–2: Xác định phạm vi và phân tích khoảng cách. Công ty kiểm kê 25 máy tính xách tay, ba dịch vụ đám mây (Microsoft 365, CRM và kho chứa mã nguồn) cùng tám nhân viên làm việc từ xa. Phân tích phát hiện hai máy tính xách tay chạy hệ điều hành không còn được hỗ trợ, thiếu MFA trên CRM và ba tài khoản nhân viên cũ vẫn hoạt động.

Tuần 3–4: Khắc phục lỗi. Hai máy tính xách tay được cài đặt lại hệ điều hành mới, MFA được bật trên cả ba dịch vụ đám mây, các tài khoản cũ bị xóa và cấu hình tự động cập nhật được triển khai qua công cụ MDM.

Tuần 5: Tự đánh giá. Công ty hoàn thành bảng câu hỏi và gửi đi. Phí chứng nhận cơ bản là £400 (cho nhóm quy mô 10–49 nhân viên) và được duyệt trong vài ngày làm việc.

Tuần 6–7: Kiểm toán Plus. Trong vòng 3 tháng kể từ khi đạt chứng chỉ cơ bản, kiểm toán viên kiểm tra ngẫu nhiên khoảng một phần ba thiết bị, quét lỗ hổng bảo mật hệ thống và kiểm tra trực tiếp tính năng MFA. Một bản vá khẩn cấp còn thiếu được bổ sung và xác minh lại. Chi phí kiểm toán Plus là £1,750.

Tổng phí chứng nhận là £400 + £1,750 = £2,150, chưa kể thời gian làm việc nội bộ (khoảng 40–60 giờ) và các chi phí bản quyền thiết bị.


Các lỗi thường gặp khi đánh giá

Hầu hết các trường hợp trượt đánh giá lần đầu đều xuất phát từ cùng một số lỗi cơ bản. Hãy kiểm tra kỹ các điểm này trước khi nộp hồ sơ:

  • Phần mềm lỗi thời vẫn nằm trong phạm vi. Chỉ cần một hệ điều hành hoặc trình duyệt không còn được hỗ trợ là toàn bộ hồ sơ sẽ bị đánh trượt.
  • Thiếu MFA trên dịch vụ đám mây. Bật MFA trên email nhưng lại quên trên CRM hoặc bảng điều khiển quản trị là lỗi rất phổ biến.
  • Phạm vi không đầy đủ. Bỏ sót máy tính làm việc tại nhà hoặc một dịch vụ đám mây phụ sẽ làm mất hiệu lực của chứng chỉ.
  • Vá lỗi quá chậm. Không có bằng chứng chứng minh các bản vá bảo mật quan trọng được cài đặt trong vòng 14 ngày.
  • Tài khoản dùng chung. Sử dụng tài khoản đăng nhập chung dạng “admin” mà không có định danh cá nhân cụ thể.

Trước khi chi tiêu ngân sách, hãy chạy thử công cụ miễn phí Cyber Essentials Readiness Tool trên trang web của IASME để tự kiểm tra và khắc phục lỗ hổng sớm nhất.


Hợp tác với Đơn vị Tư vấn Bảo mật uy tín tại Anh

Đạt được chứng nhận giúp bảo vệ tài sản doanh nghiệp và mở ra cơ hội thầu công nghiệp lớn. Mecanik cung cấp dịch vụ kiểm toán bảo mật máy chủ chuyên nghiệp và gia cố hệ thống thông qua trang dịch vụ kiểm thử xâm nhập . Chúng tôi chuyên về kiểm toán mạng, tuân thủ thiết bị và cấu hình tường lửa đám mây. Liên hệ với chúng tôi ngay hôm nay để lên lịch khảo sát dự án của bạn.


Câu hỏi thường gặp (FAQ)

Tuân thủ Cyber Essentials Vương quốc Anh là gì? Tuân thủ Cyber Essentials Vương quốc Anh là chương trình chứng nhận an ninh mạng do chính phủ Anh hỗ trợ nhằm bảo vệ doanh nghiệp trước các mối đe dọa trực tuyến phổ biến. Việc đạt chứng nhận chứng minh cho đối tác thấy doanh nghiệp của bạn đã thực thi các biện pháp bảo mật thiết yếu để bảo vệ dữ liệu khách hàng.

Chi phí để đạt chứng nhận Cyber Essentials là bao nhiêu? Lệ phí chứng nhận tự đánh giá được phân cấp theo quy mô công ty, dao động từ £320 cho doanh nghiệp siêu nhỏ đến £600 cho doanh nghiệp lớn. Cấp độ Cyber Essentials Plus có chi phí cao hơn do yêu cầu kiểm toán viên kiểm tra thực tế hệ thống kỹ thuật.

Sự khác biệt giữa Cyber Essentials và Cyber Essentials Plus là gì? Cyber Essentials là bảng câu hỏi tự đánh giá do doanh nghiệp điền và được kiểm toán viên xác minh lại. Ngược lại, Cyber Essentials Plus yêu cầu một cuộc kiểm toán kỹ thuật thực tế độc lập trực tiếp (quét lỗ hổng, kiểm tra thiết bị) để xác nhận các biện pháp bảo mật hoạt động hiệu quả.

Nhân viên làm việc từ xa có ảnh hưởng đến phạm vi đánh giá không? Có. Bất kỳ máy tính xách tay, máy tính bảng hoặc điện thoại thông minh nào do công ty cung cấp được nhân viên từ xa sử dụng để truy cập dữ liệu nội bộ đều nằm trong phạm vi đánh giá. Các thiết bị này phải tuân thủ cùng cấu hình bảo mật, quy tắc mật khẩu và cập nhật bản vá như thiết bị tại văn phòng.

Chứng nhận Cyber Essentials có hiệu lực trong bao lâu? Chứng nhận có hiệu lực trong vòng 12 tháng. Do đó, doanh nghiệp của bạn phải thực hiện đánh giá lại hàng năm để gia hạn chứng chỉ, đảm bảo hệ thống phòng thủ luôn thích ứng trước các mối đe dọa bảo mật mới.