Certificación Cyber Essentials

Obtenga la certificación Cyber Essentials sin un equipo de seguridad informática.

Cyber Essentials es la certificación respaldada por el Gobierno del Reino Unido que demuestra que su organización tiene implantados cinco controles técnicos básicos, y muchos clientes del sector público y grandes empresas la piden antes de firmar. Un responsable de cumplimiento dedicado de SecureSlate define el alcance de su certificación, cierra las brechas en dispositivos, servicios en la nube y cuentas, y prepara sus respuestas para la evaluación, mientras nuestra plataforma de automatización del cumplimiento mantiene las evidencias al día para Cyber Essentials Plus y la renovación. Un único precio fijo cubre todo el trabajo.

Cyber Essentials29 requisitos

Cyber Essentials: 29 requisitos, 4 Alcance, 6 Cortafuegos, 6 Configuración segura, 4 Gestión de actualizaciones de seguridad, 7 Control de acceso de usuarios, 2 Protección contra malware. 8 destacados: Comprobado con los análisis y las comprobaciones de dispositivos incluidos.

Comprobado con los análisis y las comprobaciones de dispositivos incluidosDefinido con su responsable de cumplimiento
Esquema
Respaldado por el Gobierno del Reino Unido, gestionado por el NCSC y IASME
Niveles
Cyber Essentials y Cyber Essentials Plus
Certificado
Válido durante 12 meses
En qué consiste

La certificación Cyber Essentials comprueba cinco controles técnicos, no un sistema de gestión.

Cyber Essentials es un esquema respaldado por el Gobierno del Reino Unido que establece una base de protección frente a los ataques más comunes a través de internet. Abarca toda la organización o una parte definida de ella, incluidos los servicios en la nube, las personas que teletrabajan y los dispositivos personales que acceden a datos de la empresa.

Cinco controles técnicos

Cortafuegos, configuración segura, gestión de actualizaciones de seguridad, control de acceso de usuarios y protección contra malware. Los requisitos son concretos, como instalar las actualizaciones de seguridad altas y críticas en un plazo de 14 días y usar autenticación multifactor en los servicios en la nube, así que cada uno se cumple o no se cumple.

Dos niveles de garantía

Cyber Essentials es un cuestionario de autoevaluación que firma una persona del consejo de administración y califica un organismo de certificación. Cyber Essentials Plus añade una auditoría técnica práctica sobre una muestra de sus dispositivos y cuentas, que debe completarse en los tres meses siguientes al certificado básico.

Un certificado anual

Los certificados son válidos durante 12 meses, y los contratos públicos exigen uno vigente. Los requisitos se actualizan periódicamente, por lo que cada renovación se evalúa según la versión en vigor en ese momento.
Cómo funciona

Le acompañamos hasta obtener Cyber Essentials y le mantenemos preparado para Plus y cada renovación.

Cuatro fases, desde la llamada de alcance hasta el certificado, con un responsable de cumplimiento asignado que responde de cada una.

Definir el alcance

Acordamos si se certifica toda la organización o un subconjunto definido y, después, enumeramos los dispositivos, los servicios en la nube, las redes y los dispositivos de teletrabajo o personales que quedan dentro.

Realizar el análisis de brechas

Su responsable de cumplimiento contrasta cada requisito con la configuración real de sus dispositivos, cuentas y servicios en la nube, y asigna a cada brecha un responsable y una solución.

Cerrar las brechas y responder al cuestionario

Primero se corrigen las actualizaciones, la autenticación multifactor, las reglas del cortafuegos, las cuentas de administrador y la protección contra malware. Después, su responsable de cumplimiento redacta las respuestas de la autoevaluación para que las revise el miembro del consejo de administración que las firma antes del envío.

Plus y renovaciones anuales

Para Cyber Essentials Plus, le preparamos para el muestreo de dispositivos y las pruebas de vulnerabilidades del evaluador. La monitorización continua mantiene las configuraciones conformes entre las renovaciones anuales, de modo que cada una parte de un aprobado en lugar de una carrera contrarreloj.
Qué incluye

Todo lo que comprueba su evaluador de Cyber Essentials, preparado antes de que lo pida.

El software de cumplimiento Cyber Essentials y el experto que lo gestiona se contratan juntos por un único precio fijo, para que la certificación no se convierta en un proyecto paralelo de quien se ocupe de la informática.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se hace cargo de su programa Cyber Essentials de principio a fin. Define el alcance, detecta las brechas, redacta las respuestas del cuestionario y le prepara para el evaluador de Plus, de modo que su equipo corrige y aprueba en lugar de interpretar los requisitos.

Un análisis de brechas requisito por requisito

Cada requisito de Cyber Essentials se asigna a la configuración y las evidencias que lo cumplen, cada brecha tiene un responsable y una fecha, y se marcan los controles que ya cuentan para ISO 27001.

Dispositivos y teletrabajo

Los dispositivos de la empresa y los personales que acceden a datos de la empresa se comprueban de forma programada para verificar el bloqueo de pantalla, el antivirus y el cifrado, de modo que los equipos remotos e híbridos se mantienen dentro de los requisitos.

Revisiones de accesos y autenticación multifactor

Las cuentas de usuario se revisan de forma programada, se eliminan las de quienes dejan la empresa, los privilegios de administrador se mantienen separados y se confirma la autenticación multifactor en los servicios en la nube.

Evidencias de las herramientas que ya utiliza

Conecte una sola vez la nube, el proveedor de identidad y los dispositivos. Las configuraciones se comprueban de forma continua, de modo que cualquier desviación de los requisitos aparece antes de la renovación, no durante ella.

Un Trust Center para sus clientes

Publique su certificado Cyber Essentials junto con su documentación de seguridad en una página siempre actualizada, para que los equipos de compras puedan confirmarlo sin enviar otro cuestionario.
Evidencias automatizadas

Ocho requisitos de Cyber Essentials se comprueban automáticamente.

Todos nuestros servicios incluyen análisis de seguridad y comprobaciones de dispositivos. Estos son los requisitos que acreditan directamente, incluidas partes de lo que comprueba un evaluador de Cyber Essentials Plus.
FW3 Interfaces de administración, FW4 Conexiones entrantes

Monitorización de la superficie pública

Sus dominios y los subdominios olvidados se analizan de forma programada y cada vez que publica cambios, señalando vulnerabilidades y servicios expuestos desde la misma perspectiva externa que el análisis de Cyber Essentials Plus.
SU1 Software con soporte, SU2 Software sin soporte

Software al final de su vida útil

Los entornos de ejecución, frameworks y paquetes de sus repositorios se comprueban para detectar el fin de su vida útil, con la fecha en que terminó el soporte y la versión con soporte a la que migrar, para que el software sin soporte se sustituya.
SC6 Bloqueo del dispositivo, MP1 Antimalware

Comprobaciones de dispositivos

El bloqueo de pantalla, el antivirus y el cifrado se comprueban en los dispositivos del alcance, incluidos los portátiles de quienes teletrabajan, y los resultados se conservan como evidencia entre renovaciones.
UA4 MFA en servicios en la nube

Comprobación de configuraciones erróneas en la nube

Las configuraciones de AWS, Azure y GCP se revisan mediante acceso de solo lectura en busca de ajustes de acceso, cifrado, registro y red que supongan un riesgo, para que las cuentas en la nube también cumplan los requisitos.
UA7 Autenticación basada en contraseñas

Monitorización de la dark web

Las direcciones de correo electrónico de la empresa se cotejan con datos de filtraciones conocidas, para que pueda cambiar las contraseñas sin demora cuando una cuenta pueda estar comprometida.
UA7 Autenticación basada en contraseñas

Detección de secretos

Las claves de API, los tokens y las credenciales incluidos en el código fuente se detectan y se localizan hasta el archivo y la línea, para que las credenciales expuestas se roten antes de que alguien haga un uso indebido de ellas.
Más allá de Cyber Essentials

Un programa Cyber Essentials que también sirve para sus otros marcos.

Los cinco controles son la base técnica de la mayoría de los marcos de seguridad, así que el trabajo que haga aquí vuelve a servir cuando los clientes piden más.

ISO 27001

El siguiente paso natural para las empresas británicas que venden a clientes más grandes. Los cinco controles de Cyber Essentials se corresponden con el Anexo A de ISO 27001, así que el trabajo técnico se traslada directamente.

RGPD

El RGPD del Reino Unido (UK GDPR) exige una seguridad adecuada para los datos personales. Cyber Essentials es una base reconocida para la parte técnica de esa obligación.

SOC 2

Los clientes estadounidenses piden en su lugar un informe SOC 2. Los controles de acceso, configuración y parches creados para Cyber Essentials sirven para ambos.

NIST CSF

El CSF describe resultados de seguridad en un lenguaje que reconocen los clientes estadounidenses e internacionales. Cyber Essentials cubre gran parte de su función Proteger.

NIS2

Las empresas británicas con actividad en la UE pueden estar sujetas a la Directiva NIS2, cuyo artículo 21 incluye medidas de ciberhigiene, control de acceso y autenticación multifactor.

DORA

Los proveedores de TIC que prestan servicios a entidades financieras de la UE reciben cláusulas contractuales del Reglamento DORA y preguntas sobre resiliencia que van más allá de Cyber Essentials, aunque la base técnica se aprovecha.
Guías sobre Cyber Essentials

Qué comprueba realmente Cyber Essentials

Tres análisis en profundidad que su equipo puede leer antes de la llamada de alcance, desde los cinco controles hasta lo que cuesta la certificación. Las guías están en inglés.

5 controles
Qué es Cyber Essentials: los cinco controles, los dos niveles y quién lo necesita
Plus
La auditoría de Cyber Essentials Plus y cómo prepararse para las pruebas del evaluador
12 meses
Cuánto cuesta la certificación Cyber Essentials y qué determina el precio
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre Cyber Essentials, desde quién debería certificarse hasta cómo se compara con ISO 27001. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de empezar con Cyber Essentials.

Descubra qué requerirá su certificado Cyber Essentials

Cuéntenos qué dispositivos y servicios en la nube utiliza y qué contrato exige el certificado. Al terminar la llamada tendrá un resumen de brechas, un calendario y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?