确保达到英国 Cyber Essentials 认证合规要求,是许多企业(包括计划进入英国市场或与英国企业交易的海外机构)在 2026 年保护其服务器网络与数据的首要且关键的一步。这一由英国政府支持的方案旨在帮助企业向公共部门买家和大客户客观证明其对信息安全的承诺。同时,维持这些基本的安全控制线能够有效防范高达 80% 的常规网络攻击。本指南将为您剖析认证所需的审核流程、技术防线以及预算规划指南。

[!TIP] 审计范围划分建议: 在梳理您的审计边界(Scope)时,请务必完整记录所有能接触到公司数据库的硬件设备(包括居家办公人员的私人笔记本电脑)。在 Cyber Essentials 评估中,漏报远程办公设备是导致审核不合格的最主要原因。

核心要点:

  • Cyber Essentials 认证有助于防范网络钓鱼、恶意软件和未经授权的远程接入。
  • 根据企业规模的不同,基础自评估级(Standard)的申请费用一般在 320 到 600 英镑之间(由 IASME 固定定价)。
  • 进阶级(Cyber Essentials Plus)需要由独立的公证审核员对实际的设备和网络环境进行技术实地审计。
  • 在系统内推行严苛的密码强度规则并强制实施多因子身份验证(MFA)是硬性合规指标。

Cyber Essentials 要求的五大技术安全控制

为了通过合规审核,您的企业必须在所有的办公网络以及员工终端设备上部署以下五项核心技术防御措施。根据授权认证机构 IASME 的指导意见,这些基本要求必须保持 24 小时常态化运行,以消除潜在的安全隐患:

1. 防火墙与互联网网关

所有的外部网络出入口必须配置经过严格加固的硬件或软件防火墙规则。防火墙应当彻底封锁未经授权的接收端口,并详细记录入站流量日志,以拦截外部网络探测和入侵尝试。

2. 安全的初始配置

路由器、操作系统和服务器出厂时的默认系统配置通常存在安全漏洞。因此,您必须更改所有默认的管理账号密码、关闭一切不需要的后台系统服务,并删除设备内置的临时访客账户。

3. 用户账号与权限管理

对客户数据库和管理级服务器的读取权限分配,必须遵循“最小特权原则”(Least Privilege)。为此,您应当推行以下三条铁律:

  • 职责级阻断: 员工仅能读取其日常岗位工作所必需的特定数据库,最大限度收缩数据泄露面。
  • MFA 身份验证: 必须在所有的管理员后台和云端企业邮箱登录口挂载多因子身份验证,斩断暴力破解的途径。
  • 限制高权限操作: 严防员工在日常上网或处理文书工作时一直挂着管理员(Admin)账号,规避因遭受跨站脚本(XSS)攻击而导致最高控制权被窃取。

4. 恶意软件防御

所有办公终端必须安装并运行最新版的杀毒防毒软件,并拦截任何未经批准的执行文件。同时,应用下载渠道需统一限制在经过安全验证的官方软件商城,以阻断特洛伊木马等远程控制病毒染指办公设备。

5. 安全补丁与升级管理

长期不打补丁的过时软件是黑客最青睐的侵入缺口。一旦官方发布了严重(High)或紧急(Critical)等级的安全修补程序,您必须在 14 天内完成在所有操作系统、浏览器及应用插件上的部署安装。


证书级别对比:Standard(标准自评估) vs. Plus(实地审计)

企业应当根据业务竞标要求和自身的实际安全水位,在文档化的自评估级与高权威的实地审计级之间做出选择:

评估指标Cyber Essentials (标准自评估级)Cyber Essentials Plus (实地审计级)
审核方式填写在线问卷完成自评,由认证官员在线核对。由授权的独立审核员对企业物理和虚拟系统进行实机审计。
漏洞扫描要求提交申请时不需要出示漏洞扫描报告。必须对企业外网和内部网络进行深度的漏洞扫描。
测试穿透级别仅核对书面提交的规章及声明。审核员会随机抽调终端进行真实防御测试和模拟攻击。
主要适用对象初创企业、中小实体及标准供应链资质。参与国防/政府竞标商、金融机构及高度受规管行业。

顺利通过安全合规审计的 4 大前置准备

在您付钱正式提交认证申请前,提前梳理好公司的信息技术底座能避免审核退单,大大加速下证速度:

  1. 封锁远程访问通道: 检查 RDP 等远程接入端口是否暴露在公网上,必须将其无条件关闭或收拢在安全的 VPN 网关之后。
  2. 清理过期用户账号: 对数据库和系统后台进行清理,全面注销早已离职的所有前员工的历史账户。
  3. 退役过期陈旧设备: 彻查并在网络中隔离停止技术支持的旧系统(如 Windows 7 或过时 Linux 内核),因为它们无法安装现代补丁。
  4. 统一分发终端管控: 引入移动设备管理(MDM)策略,强制在全员手提电脑上开启全盘加密、设定高强度屏保锁并支持远程擦除。

五大安全控制自检 checklist

在支付评估费之前,请利用本对照表评估您的准备状态。

防火墙与互联网网关

  • 所有暴露在互联网上的设备都已开启边界或系统自带防火墙。
  • 防火墙的默认出厂管理密码已变更为高强度的唯一密码。
  • 没有任何一条入站规则是无明确业务理由开启的,且闲置规则已被注销。
  • 居家及远程办公人员通过 VPN 或设备自带的安全软件墙联网。

安全的初始配置

  • 所有服务器和终端设备上的默认管理员账号和访客账号已被清除或禁用。
  • 关闭了自动运行(Auto-run/Auto-play)功能,杜绝不明移动介质自动执行代码。
  • 卸载或关闭了系统内一切用不到的附加软件、冗余服务和系统权限。
  • 设定了短时间闲置后自动锁定屏幕的策略(通过 PIN、生物特征或强密码唤醒)。

用户账号与权限管理

  • 每一位员工都使用唯一的实名工作账号,禁止团队共享公共账号。
  • 管理员权限按需申请,定期审计,且在任务结束后立即收回。
  • 所有的云端系统(而不仅仅是邮箱)都已强制开启多因子身份验证(MFA)。
  • 拥有明确的入离职交接规程,离职人员的账号在离职当天可被即时停用。

恶意软件防御

  • 在所有被审计的 Windows 和 macOS 终端上,杀毒防御软件处于活跃且持续更新的状态。
  • 移动设备只允许从经过批准的官方商店(如 App Store)安装应用。
  • 如果使用应用白名单替代杀毒软件,该允许列表有专人实时维护。

安全补丁与升级管理

  • 所有的操作系统和应用都处于厂商的生命周期内(杜绝 Windows 7 或不受支持的 Linux)。
  • 所有标记为严重和紧急的补丁确保在发布后 14 天内安装完毕。
  • 在系统平台支持的前提下,默认开启自动更新。

Cyber Essentials 两个级别的费用与选型详解

对大多数公司而言,决定选择标准级还是 Plus 级主要取决于预算、时间以及竞标文件的硬性要求。以下是相关的收支估算(以下费用均不含增值税 VAT):

考核因子Cyber Essentials (标准自评估)Cyber Essentials Plus (实地审计)
官方认证费320 – 600 英镑(由 IASME 官方根据企业规模统一定价)通常为 1,400 – 3,000+ 英镑(由具体承办的审核机构收取)
审核形式填写在线书面自评问卷线上或线下结合的专业审核团队实机技术检查
准备周期资产整洁的情况下约 2 – 4 周同样的准备,加上解决网络扫描发现的漏洞时间
证据要求书面政策声明,由审核官离线审查设备现场抽检、漏洞扫描日志、MFA 现场登录演示
前置条件必须在过去 3 个月内成功拿到标准级证书
免费网络保险年营收低于 2000 万英镑的英国本地机构自动附带同等条件下自动附带
最契合场景满足供应链的基础准入门槛参与政府、军工竞标,或受到金融监管的行业

如果您的招标书明确要求提供 Cyber Essentials Plus 证书,请同时将两级预算做进成本。因为您必须先考过标准级才能申请 Plus 级,两项工作是递进关系。


真实下证周期与财务支出推演

以一家伦敦本地、拥有 25 名员工的软件开发公司为例,他们为参与一项要求 Cyber Essentials Plus 资质的政府采购竞标而开展的项目模拟如下:

第 1-2 周:划定范围与现状诊断(Gap Analysis):梳理出 25 台笔记本电脑、3 个核心云系统(Office 365、GitHub、CRM)和 8 位居家办公人员。诊断发现 2 台笔记本安装了老旧系统、CRM 漏配了 MFA、且有 3 个前员工的账号仍可登录。

第 3-4 周:技术加固(Remediation):将 2 台过时设备重装系统,在 3 个云端系统上全部激活 MFA,注销前员工账号,并通过 MDM 策略分发自动更新指令。

第 5 周:提交自评估问卷:提交问卷并支付 400 英镑 的自评估费(对应 10–49 人规模区间)。在数个工作日内顺利拿到标准自评估级证书。

第 6-7 周:迎接 Plus 级实地审计:在 3 个月的有效期内,审核员对其中大约三分之一(8台左右)的设备进行了实机点检和外网扫描,发现并修复了一个中度补丁漏洞,随后向审核机构支付 1,750 英镑 的审计服务费。

本次合规下证的总固定财务支出为 400 + 1,750 = 2,150 英镑,此外还会消耗大约 40 至 60 小时的内部技术人力以及可能的设备系统升级费用。


导致审核不合格的常见死穴

大部分在初次提交时就被打回的案例,往往源于以下几点低级失误。请在点击提交前仔细复核:

  • 过期软件蒙混过关:审计范围内即使只有一台设备保留了不被支持的旧版浏览器,也会被一票否决。
  • 云端 MFA 留有死角:只给公司邮箱开了 MFA,却在保存客户数据的 CRM 或敏感代码库的管理后台上大开方便之门。
  • 漏报资产范围:因为嫌麻烦而故意漏报员工个人的居家办公电脑,或者遗忘了一个辅助的云端软件。
  • 补丁安装超时:无法向审计员自证公司能在 14 天内安装完高危补丁。
  • 公共共享账号:多名操作员共用一个没有挂载具体人名的“admin”前台账号。

在正式付费前,极力推荐前往 IASME 官网先运行免费的 Cyber Essentials 预评估工具 。这能让您提前发现安全隐患,是性价比最高的纠偏方式。


与资深的英国网络安全咨询公司携手

顺利拿下认证不仅能保护您公司的数字化资产安全,也是您敲开高标准供应链和大客户大门的金钥匙。Mecanik 借助我们专业的 服务器安全审计服务渗透测试服务 帮您定制最合规的技术安全架构。我们专精于网络防御、终端安全基线管理和云端安全防护。欢迎与我们的安全专家联系,规划您的合规审计项目。


常见问题(FAQ)

什么是英国 Cyber Essentials 认证合规要求? 英国 Cyber Essentials 认证是英国政府主导的一项权威网络安全认证方案,旨在保障企业抵御绝大多数常规网络威胁。获得该证书可以向您的合作伙伴证明,您的企业已落实了保护客户数据所必须的五项基石安全控制措施。

获得 Cyber Essentials 证书一般需要花多少钱? 标准级的官方自评估费用根据企业规模固定分档,小微企业(1-9人)为 320 英镑,大型企业(250人以上)为 600 英镑。Plus 级别的费用则因需要审核团队介入实机诊断而会产生额外的审计服务开支。

Cyber Essentials 标准版与 Plus 版的本质区别是什么? 标准版是由企业在线答题,并将书面政策提交给审核官员进行在线审核。而 Plus 版则在此基础上,增加了审核员通过网络扫描和实际的设备操作来“实锤”验证您的五大技术防御是否真的按预期在工作。

居家办公或远程员工的设备会被算在审计范围内吗? 会。任何属于公司资产或被员工用来远程读取公司数据的个人设备(笔记本、平板、手机等),全部处于审计范围内。这些设备必须同办公室内的系统一样,接受强密码、MFA 以及 14 天补丁策略的约束。

Cyber Essentials 证书的有效期是多久? 该证书的有效期为 12 个月。为了确保您公司的安全防护基线能跟上不断变化的网络威胁步伐,您需要每年重新运行一次审计流程以延续证书的合规状态。