確保達到英國 Cyber Essentials 認證合規要求,是許多企業(包括計劃進入英國市場或與英國企業交易的海外機構)在 2026 年保護其伺服器網路與數據的首要且關鍵的一步。這一由英國政府支持的方案旨在幫助企業向公共部門買家和大客戶客觀證明其對資訊安全的承諾。同時,維持這些基本的安全控制線能夠有效防範高達 80% 的常規網路攻擊。本指南將為您剖析認證所需的審核流程、技術防線以及預算規劃指南。
[!TIP] 審計範圍劃分建議: 在梳理您的審計邊界(Scope)時,請務必完整記錄所有能接觸到公司資料庫的硬體設備(包括居家辦公人員的私人筆記型電腦)。在 Cyber Essentials 評估中,漏報遠程辦公設備是導致審核不合格的最主要原因。
核心要點:
- Cyber Essentials 認證有助於防範網路釣魚、惡意軟件和未經授權的遠程接入。
- 根據企業規模的不同,基礎自評估級(Standard)的申請費用由 IASME 官方固定,介於 320 到 600 英鎊之間。
- 進階級(Cyber Essentials Plus)需要由獨立的公證審核員對實際的設備和網路環境進行技術實地審計。
- 在系統內推行嚴苛的密碼強度規則並強制實施多因子身份驗證(MFA)是硬性合規指標。
Cyber Essentials 要求的五大技術安全控制
為了通過合規審核,您的企業必須在所有的辦公網路以及員工終端設備上部署以下五項核心技術防禦措施。根據授權認證機構 IASME 的指導意見,這些基本要求必須保持 24 小時常態化運行,以消除潛在的安全隱患:
1. 防火牆與互聯網網關
所有的外部網路出入口必須配置經過嚴格加固的硬體或軟體防火牆規則。防火牆應當徹底封鎖未經授權的接收端口,並詳細記錄入站流量日誌,以攔截外部網路探測和入侵嘗試。
2. 安全的初始配置
路由器、作業系統和伺服器出廠時的預設系統配置通常存在安全漏洞。因此,您必須更改所有預設的管理帳號密碼、關閉一切不需要的後台系統服務,並刪除設備內置的臨時訪客帳戶。
3. 用戶帳號與權限管理
對客戶資料庫和管理級伺服器的讀取權限分配,必須遵循“最小特權原則”(Least Privilege)。為此,您應當推行以下三條鐵律:
- 職責級阻斷:員工僅能讀取其日常崗位工作所必需的特定資料庫,最大限度收縮數據洩露面。
- MFA 身份驗證:必須在所有的管理員後台和雲端企業信箱登錄口掛載多因子身份驗證,斬斷暴力破解的途徑。
- 限制高權限操作:嚴防員工在日常上網或處理文書工作時一直掛著管理員(Admin)帳號,規避因遭受跨站腳本(XSS)攻擊而導致最高控制權被竊取。
4. 惡意軟件防禦
所有辦公終端必須安裝並運行最新版的殺毒防毒軟體,並攔截任何未經批准的執行文件。同時,應用下載渠道需統一限制在經過安全驗證的官方軟體商城,以阻斷特洛伊木馬等遠程控制病毒染指辦公設備。
5. 安全補丁與升級管理
長期不打補丁的過時軟體是黑客最青睞的侵入缺口。一旦官方發佈了嚴重(High)或緊急(Critical)等級的安全修補程序,您必須在 14 天內完成在所有作業系統、瀏覽器及應用插件上的部署安裝。
證書級別對比:Standard(標準自評估) vs. Plus(實地審計)
企業應當根據業務競標要求和自身的實際安全水位,在文檔化的自評估級與高權威的實地審計級之間做出選擇:
| 評估指標 | Cyber Essentials (標準自評估級) | Cyber Essentials Plus (實地審計級) |
|---|---|---|
| 審核方式 | 填寫在線問卷完成自評,由認證官員在線核對。 | 由授權的獨立審核員對企業物理和虛擬系統進行實機審計。 |
| 漏洞掃描要求 | 提交申請時不需要出示漏洞掃描報告。 | 必須對企業外網和內部網路進行深度的漏洞掃描。 |
| 測試穿透級別 | 僅核對書面提交的規章及聲明。 | 審核員會隨機抽調終端進行真實防禦測試和模擬攻擊。 |
| 主要適用對象 | 初創企業、中小實體及標準供應鏈資質。 | 參與國防/政府競標商、金融機構及高度受規管行業。 |
順利通過安全合規審計的 4 大前置準備
在您付錢正式提交認證申請前,提前梳理好公司的資訊技術底座能避免審核退單,大大加速下證速度:
- 封鎖遠程訪問通道:檢查 RDP 等遠程接入端口是否暴露在公網上,必須將其無條件關閉或收攏在安全的 VPN 網關之後。
- 清理過期用戶帳號:對資料庫和系統後台進行清理,全面注銷早已離職的所有前員工的歷史帳戶。
- 退役過期陳舊設備:徹查並在網路中隔離停止技術支持的舊系統(如 Windows 7 或過時 Linux 內核),因為它們無法安裝現代補丁。
- 統一分發終端管控:引入行動設備管理(MDM)策略,強制在全員手提電腦上開啟全盤加密、設定高強度屏障鎖並支持遠程擦除。
五大安全控制自檢 checklist
在支付評估費之前,請利用本對照表評估您的準備狀態。
防火牆與互聯網網關
- 所有暴露在互聯網上的設備都已開啟邊界或系統自带防火牆。
- 防火牆的預設出廠管理密碼已變更為高強度的唯一密碼。
- 沒有任何一條入站規則是無明確業務理由開啟的,且閒置規則已被注銷。
- 居家及遠程辦公人員通過 VPN 或設備自带的安全軟體牆聯網。
安全的初始配置
- 所有伺服器和終端設備上的預設管理員帳號和訪客帳號已被清除或禁用。
- 關閉了自動運行(Auto-run/Auto-play)功能,杜絕不明移動介質自動執行代碼。
- 卸載或關閉了系統內一切用不到的附加軟體、冗餘服務和系統權限。
- 設定了短時間閒置後自動鎖定屏幕的策略(通過 PIN、生物特徵或強密碼喚醒)。
用戶帳號與權限管理
- 每一位員工都使用唯一的實名工作帳號,禁止團隊共享公共帳號。
- 管理員權限按需申請,定期審計,且在任務結束後立即收回。
- 所有的雲端系統(而不僅是信箱)都已強制開啟多因子身份驗證(MFA)。
- 擁有明確的入離職交接規程,離職人員的帳號在離職當天可被即時停用。
惡意軟件防禦
- 在所有被審計的 Windows 和 macOS 終端上,殺毒防禦軟體處於活躍且持續更新的狀態。
- 行動設備只允許從經過批准的官方商店(如 App Store)安裝應用。
- 如果使用應用白名單替代殺毒軟體,該允許列表有專人實時維護。
安全補丁與升級管理
- 所有的作業系統和應用都處於廠商的生命週期內(杜絕 Windows 7 或不受支持的 Linux)。
- 所有標記為嚴重和緊急的補丁確保在發佈後 14 天內安裝完畢。
- 在系統平台支持的前提下,預設開啟自動更新。
Cyber Essentials 兩個級別的費用與選型詳解
對大多數公司而言,決定選擇標準級還是 Plus 級主要取決於預算、時間以及競標文件的硬性要求。以下是相關的收支估算(以下費用均不含增值稅 VAT):
| 考核因子 | Cyber Essentials (標準自評估) | Cyber Essentials Plus (實地審計) |
|---|---|---|
| 官方認證費 | 320 – 600 英鎊(由 IASME 官方根據企業規模統一定價) | 通常為 1,400 – 3,000+ 英鎊(由具體承辦的審核機構收取) |
| 審核形式 | 填寫在線書面自評問卷 | 線上或線下結合的專業審核團隊實機技術檢查 |
| 準備週期 | 資產整潔的情況下約 2 – 4 周 | 相同的準備,加上解決網路掃描發現的漏洞時間 |
| 證據要求 | 書面政策聲明,由審核官離線審查 | 設備現場抽檢、漏洞掃描日誌、MFA 現場登錄演示 |
| 前置條件 | 無 | 必須在過去 3 個月內成功拿到標準級證書 |
| 免費網路保險 | 年營收低於 2000 萬英鎊的英國本地機構自動附帶 | 同等條件下自動附帶 |
| 最契合場景 | 滿足供應鏈的基礎准入門檻 | 參與政府、軍工競標,或受到金融監管的行業 |
如果您的招標書明確要求提供 Cyber Essentials Plus 證書,請同時將兩級預算做進成本。因為您必須先考過標準級才能申請 Plus 級,兩項工作是遞進關係。
真實下證週期與財務支出推演
以一家倫敦本地、擁有 25 名員工的軟體開發公司為例,他們為參與一項要求 Cyber Essentials Plus 資質的政府採購競標而開展的專案模擬如下:
第 1-2 周:劃定範圍與現狀診斷(Gap Analysis):梳理出 25 台筆記型電腦、3 個核心雲系統(Office 365、GitHub、CRM)和 8 位居家辦公人員。診斷發現 2 台筆記型電腦安裝了老舊系統、CRM 漏配了 MFA、且有 3 個前員工的帳號仍可登錄。
第 3-4 周:技術加固(Remediation):將 2 台過時設備重裝系統,在 3 個雲端系統上全部激活 MFA,注銷前員工帳號,並通過 MDM 策略分發自動更新指令。
第 5 周:提交自評估問卷:提交問卷並支付 400 英鎊 的自評估費(對應 10–49 人規模區間)。在數個工作日內順利拿到標準自評估級證書。
第 6-7 周:迎接 Plus 級實地審計:在 3 個月的有效期內,審核員對其中大約三分之一(8台左右)的設備進行了實機點檢和外網掃描,發現並修復了一個中度補丁漏洞,隨後向審核機構支付 1,750 英鎊 的審計服務費。
本次合規下證的總固定財務支出為 400 + 1,750 = 2,150 英鎊,此外還會消耗大約 40 至 60 小時的內部技術人力以及可能的設備系統升級費用。
導致審核不合格的常見死穴
大部分在初次提交時就被打回的案例,往往源於以下幾點低級失誤。請在點擊提交前仔細複核:
- 過期軟體蒙混過關:審計範圍內即使只有一台設備保留了不被支持的舊版瀏覽器,也會被一票否決。
- 雲端 MFA 留有死角:只給公司信箱開了 MFA,卻在保存客戶數據的 CRM 或敏感代碼庫的管理后台上大開方便之門。
- 漏報資產範圍:因為嫌麻煩而故意漏報員工個人的居家辦公電腦,或者遺忘了一個輔助的雲端軟體。
- 補丁安裝超時:無法向審計員自證公司能在 14 天內安裝完高危補丁。
- 公共共享帳號:多名操作員共用一個沒有掛載具體人名的“admin”前台帳號。
在正式付費前,極力推薦前往 IASME 官網先運行免費的 Cyber Essentials 預評估工具 。這能讓您提前發現安全隱患,是性價比最高的糾偏方式。
與資深的英國網路安全諮詢公司攜手
順利拿下認證不僅能保護您公司的數位資產安全,也是您敲開高標準供應鏈和大客戶大門的金鑰匙。Mecanik 借助我們專業的 伺服器安全審計服務 和 滲透測試服務 幫您定制最合規的技術安全架構。我們專精於網路防禦、終端安全基準管理和雲端安全防護。歡迎與我們的安全專家聯繫,規劃您的合規審計專案。
常見問題(FAQ)
什麼是英國 Cyber Essentials 認證合規要求? 英國 Cyber Essentials 認證是英國政府主導的一項權威網路安全認證方案,旨在保障企業抵禦絕大多數常規網路威脅。獲得該證書可以向您的合作伙伴證明,您的企業已落實了保護客戶數據所必須的五項基石安全控制措施。
獲得 Cyber Essentials 證書一般需要花多少錢? 標準級的官方自評估費用根據企業規模固定分檔,小微企業(1-9人)為 320 英鎊,大型企業(250人以上)為 600 英鎊。Plus 級別的費用則因需要審核團隊介入實機診斷而會產生額外的審計服務開支。
Cyber Essentials 標準版與 Plus 版的本質區別是什麼? 標準版是由企業在線答題,並將書面政策提交給審核官員進行在線審核。而 Plus 版則在此基礎上,增加了審核員通過網路掃描和實際的設備操作來“實錘”驗證您的五大技術防禦是否真的按預期在工作。
居家辦公或遠程員工的設備會被算在審計範圍內嗎? 會。任何屬於公司資產或被員工用來遠程讀取公司數據的個人設備(筆記型電腦、平板、手機等),全部處於審計範圍內。這些設備必須同辦公室內的系統一樣,接受強密碼、MFA 以及 14 天補丁策略的約束。
Cyber Essentials 證書的有效期是多久? 該證書的有效期為 12 個月。為了確保您公司的安全防護基準能跟上不斷變化的網路威脅步伐,您需要每年重新運行一次審計流程以延續證書的合規狀態。
評論