ГоловнаБлог › Cyber Essentials: що це таке, чим відрізняється Plus і як його отримати компанії з України

Cyber Essentials: що це таке, чим відрізняється Plus і як його отримати компанії з України

Опубліковано 2026-07-28 · 5 хв читання · BALTUM

Якщо серед ваших клієнтів є компанії з Великої Британії — особливо державний сектор, фінанси, охорона здоров’я або великий бізнес — вам, імовірно, вже траплялася вимога «Cyber Essentials certified». На відміну від SOC 2, це справжня сертифікація: за результатами перевірки видається сертифікат. Розберімо, що це, які вимоги та як його отримати українській компанії.

Що таке Cyber Essentials

Cyber Essentials — державна схема сертифікації кібербезпеки Великої Британії, запроваджена у 2014 році. Її підтримує Національний центр кібербезпеки (NCSC), а адмініструє організація IASME. Мета схеми — гарантувати, що організація впровадила базовий набір заходів, який захищає від найпоширеніших масових атак: фішингу, шкідливого програмного забезпечення, підбору паролів, експлуатації незакритих вразливостей.

Схема свідомо проста. Вона не охоплює управління ризиками, процеси чи безперервність бізнесу, як ISO 27001 або SOC 2. Натомість вона концентрується на п’яти технічних контролях і вимагає, щоб вони були впроваджені для всіх пристроїв і сервісів в обсязі.

П’ять контролів Cyber Essentials

  1. Міжмережеві екрани (firewalls). Усі пристрої та мережі захищені коректно налаштованим міжмережевим екраном; адміністративні інтерфейси не доступні з інтернету без потреби.
  2. Безпечна конфігурація. Видалено непотрібні облікові записи та програми, змінено паролі за замовчуванням, вимкнено автозапуск, налаштовано блокування пристроїв.
  3. Керування оновленнями. Операційні системи та програми підтримуються виробником; критичні оновлення безпеки встановлюються впродовж 14 днів після випуску.
  4. Контроль доступу користувачів. Окремі облікові записи для кожного користувача, адміністративні права лише тим, кому вони потрібні, багатофакторна автентифікація для хмарних сервісів, вимоги до паролів.
  5. Захист від шкідливого програмного забезпечення. Антивірус або білий список застосунків, пісочниця для недовірених програм.

З 2022 року обсяг схеми явно охоплює хмарні сервіси, домашні робочі місця та особисті пристрої співробітників (BYOD), якщо з них є доступ до даних організації. Для розподілених команд це найскладніша частина підготовки.

Cyber Essentials і Cyber Essentials Plus: у чому різниця

ПараметрCyber EssentialsCyber Essentials Plus
Формат перевіркиСамооцінка (анкета), яку перевіряє сертифікований оцінювачСамооцінка + технічна перевірка оцінювачем
Що перевіряютьВідповіді на запитання та підтвердження керівникаСканування вразливостей ззовні та зсередини, перевірка пристроїв, тести на фішинг/шкідливе ПЗ
Тривалість1–3 тижні1–2 місяці (Plus має бути отриманий упродовж 3 місяців після базового)
Термін дії12 місяців12 місяців
Вартість сертифікаціїВід кількох сотень фунтів залежно від розміруСуттєво вище; залежить від кількості пристроїв і оцінювача
Для когоБазова вимога більшості клієнтівДержзакупівлі, чутливі дані, вимоги великих клієнтів

Важливо: Plus не можна пройти без базового Cyber Essentials. Спочатку самооцінка, потім — технічна перевірка, зазвичай у тому самому обсязі.

Кому потрібен Cyber Essentials

  • Постачальникам державного сектору Великої Британії. Для контрактів, де обробляються персональні дані або надаються IT-послуги, Cyber Essentials є обов’язковим з 2014 року.
  • IT-аутсорсингу з британськими клієнтами. Дедалі більше корпоративних замовників включають його у вимоги до постачальників поруч з ISO 27001.
  • SaaS-продуктам, що продаються у Великій Британії. Сертифікат часто є критерієм у тендері.
  • Компаніям, які хочуть швидку й недорогу «відмітку» з безпеки до того, як братися за SOC 2 або ISO 27001.

Чи може українська компанія отримати Cyber Essentials?

Так. Схема не обмежує сертифікацію британськими організаціями — її може отримати будь-яка компанія у світі, якщо відповідає вимогам. Для компаній з України це означає:

  • анкету заповнюють англійською через портал сертифікаційного органу;
  • в обсяг потрапляють усі ноутбуки, сервери, хмарні сервіси та мобільні пристрої, з яких є доступ до даних компанії — включно з пристроями віддалених працівників і ФОП-підрядників;
  • для Plus оцінювач проводить перевірку дистанційно: зовнішнє сканування та перевірка вибірки пристроїв через віддалений доступ.

Найтиповіші причини відмови — застарілі версії ОС чи браузерів на окремих пристроях, відсутність MFA у хмарних сервісах, спільні адміністративні облікові записи та непідтримуване програмне забезпечення.

Як виглядає процес підготовки

  1. Визначення обсягу. Уся організація або чітко відокремлена частина (наприклад, команда, що працює на британського клієнта).
  2. Інвентаризація активів. Пристрої, ОС, хмарні сервіси, облікові записи.
  3. Усунення прогалин. Оновлення, MFA, перегляд адміністративних прав, налаштування керування пристроями (MDM).
  4. Заповнення анкети та підписання її керівником.
  5. Перевірка оцінювачем, за потреби — доопрацювання; отримання сертифіката.
  6. Технічна перевірка для Plus упродовж трьох місяців після базового сертифіката.

Скільки часу та грошей потрібно

Вартість сертифікації залежить від розміру організації: для мікро- та малих компаній вона починається від кількох сотень фунтів, для середніх — більша. Cyber Essentials Plus коштує суттєво дорожче, оскільки оцінювач витрачає час на сканування та перевірку вибірки пристроїв; точна сума залежить від кількості пристроїв, операційних систем та обраного сертифікаційного органу. Основні витрати зазвичай припадають не на сертифікацію, а на підготовку: оновлення застарілих ноутбуків, впровадження керування пристроями, увімкнення MFA в усіх хмарних сервісах. Якщо базова кібергігієна вже налагоджена, отримати базовий сертифікат реально за два–три тижні.

Сертифікат дійсний 12 місяців, після чого процедуру повторюють. Це варто закласти в річний план поруч із переглядом політик і, за наявності, оновленням звіту SOC 2 — про це у статті підтримка SOC 2 після аудиту.

Cyber Essentials у поєднанні з SOC 2 та ISO 27001

П’ять контролів Cyber Essentials повністю перекриваються вимогами SOC 2 (критерії Security) та ISO 27001 (Annex A). Тому якщо ви вже готуєтеся до SOC 2, додати Cyber Essentials коштує мінімальних зусиль — фактично це окреме підтвердження вже наявних заходів для британського ринку. Ми пропонуємо це в межах комплексного пакета SOC 2 + ISO 27001 + GDPR + Cyber Essentials. Зворотне теж працює: Cyber Essentials може стати першим кроком, після якого компанія переходить до підготовки до SOC 2.

Підсумок

Cyber Essentials — це швидкий, доступний і визнаний у Великій Британії спосіб показати, що базова кібергігієна у вас у порядку. Він не замінює SOC 2 чи ISO 27001, але часто є обов’язковою умовою для британських контрактів і гарною точкою входу для невеликих команд.

Потрібен Cyber Essentials або Cyber Essentials Plus для британського клієнта? Залиште заявку — ми визначимо обсяг, проведемо попередню перевірку пристроїв і хмарних сервісів та супроводимо сертифікацію через акредитований сертифікаційний орган. Детальніше про послугу — на сторінці Cyber Essentials.