Cyber Essentials es un programa de certificación de ciberseguridad respaldado por el gobierno del Reino Unido para organizaciones. Su objetivo es establecer un estándar mínimo de protección contra las amenazas cibernéticas comunes en internet y se basa en cinco controles técnicos: cortafuegos, configuración segura, gestión de actualizaciones de seguridad, control de acceso de usuarios y protección contra malware. [ 1 ] [ 2 ]
El programa fue lanzado por el gobierno del Reino Unido en 2014 y está supervisado por el Centro Nacional de Ciberseguridad (NCSC). Desde 2020, IASME ha actuado como socio de implementación de Cyber Essentials del NCSC, gestionando la red de organismos de certificación y evaluadores del programa. [ 3 ]
La certificación es anual. Las organizaciones pueden certificarse mediante una autoevaluación verificada, mediante el uso de asistencia remunerada de un asesor cibernético o un organismo de certificación, o mediante la certificación Cyber Essentials Plus, que ofrece un nivel de seguridad superior. Cyber Essentials Plus utiliza los mismos requisitos técnicos, pero añade pruebas técnicas independientes de los sistemas de la organización. [ 4 ]
Objetivo
El NCSC describe Cyber Essentials como el estándar mínimo de ciberseguridad recomendado por el gobierno del Reino Unido para organizaciones de todos los tamaños. [ 1 ] El esquema está diseñado para reducir la exposición a ataques comunes basados en Internet al requerir un conjunto definido de controles básicos en lugar de un sistema completo de gestión de la seguridad de la información.
El programa también se utiliza como garantía. GOV.UK afirma que contar con un certificado Cyber Essentials actualizado permite a las empresas optar a contratos gubernamentales que impliquen el manejo de datos financieros o personales, y que el programa es cada vez más utilizado por las empresas, incluidos los bancos del Reino Unido, como parte de la seguridad de la cadena de suministro. [ 5 ]
Administración
El programa está supervisado por el NCSC. IASME es el socio oficial de entrega de Cyber Essentials y gestiona una red de organizaciones de ciberseguridad con licencia en todo el Reino Unido que proporcionan servicios de certificación, asesoramiento y evaluación. [ 1 ] [ 4 ]
El NCSC garantiza a los asesores cibernéticos que brindarán apoyo práctico a las pequeñas y medianas organizaciones que implementen los cinco controles. Los organismos de certificación ofrecen evaluación y certificación; algunos también están cualificados para realizar auditorías de Cyber Essentials Plus. [ 4 ]
Niveles de certificación
Elementos esenciales de ciberseguridad
Cyber Essentials se basa en un cuestionario de autoevaluación verificado. El solicitante prepara sus respuestas, paga la evaluación y envía el cuestionario a través de la plataforma de evaluación. Una persona de alto rango en la organización debe confirmar que las respuestas son correctas. Un evaluador cualificado revisa la documentación y puede solicitar aclaraciones o modificaciones antes de emitir el certificado. [ 4 ]
A partir de mayo de 2026, el precio de Cyber Essentials se divide en niveles según el tamaño de la organización y comienza en 320 £ más IVA para organizaciones con 0 a 9 empleados. [ 4 ]
Cyber Essentials Plus
Cyber Essentials Plus se basa en los mismos requisitos técnicos que Cyber Essentials, pero incluye una auditoría técnica independiente para verificar que los controles estén implementados. IASME indica que la auditoría abarca un conjunto representativo de dispositivos de usuario, todas las puertas de enlace a internet y todos los servidores con servicios accesibles desde internet. La autoevaluación verificada de Cyber Essentials es un requisito previo para Cyber Essentials Plus. [ 4 ]
Alcance
Cyber Essentials puede abarcar toda la infraestructura de TI de una organización o un subconjunto bien definido y gestionado de forma independiente. El alcance debe definir la unidad de negocio, el límite de la red y la ubicación física, y debe acordarse con el organismo de certificación antes de que comience la evaluación. [ 2 ]
Los requisitos de la versión 3.3, aplicables a las cuentas de evaluación creadas después del 26 de abril de 2026, establecen que no es aceptable un alcance que excluya los dispositivos de los usuarios finales. Los dispositivos corporativos y los dispositivos personales (BYOD) utilizados para el trabajo en casa o remoto para las actividades de la organización están incluidos en el alcance. Los servicios en la nube que alojan los datos o servicios de la organización también deben estar incluidos en el alcance y no pueden excluirse. [ 2 ] [ 6 ]
Para los servicios en la nube, el solicitante sigue siendo responsable de garantizar la implementación de los controles de Cyber Essentials, aunque algunos controles pueden ser implementados por el proveedor de la nube bajo un modelo de responsabilidad compartida. Los requisitos v3.3 del NCSC identifican IaaS , PaaS y SaaS como diferentes modelos de servicios en la nube; entre los ejemplos que se mencionan en los requisitos se incluyen Amazon EC2, Azure Web Apps, Microsoft 365, Dropbox y Gmail. [ 2 ]
Controles técnicos
El esquema está estructurado en torno a cinco temas de control técnico: [ 2 ]
- Cortafuegos : controlan el tráfico entre los dispositivos e Internet.
- Configuración segura : reducción de vulnerabilidades evitables mediante la desactivación o eliminación de cuentas, servicios y configuraciones inseguras innecesarias.
- Gestión de actualizaciones de seguridad : garantizar que el software compatible se mantenga actualizado y que las correcciones de vulnerabilidades críticas o de alto riesgo se apliquen con prontitud.
- Control de acceso de usuarios : limitar el acceso a cuentas, servicios y datos según las necesidades del usuario, incluido el uso de autenticación reforzada.
- Protección contra malware : protección de los dispositivos contra software malicioso mediante herramientas antimalware, listas de aplicaciones permitidas u otros métodos aprobados.
La copia de seguridad de datos no es uno de los cinco controles técnicos de Cyber Essentials, pero los requisitos de la versión 3.3 recomiendan encarecidamente que las organizaciones implementen una solución de copia de seguridad adecuada. [ 2 ]
Cambios en los requisitos
Los requisitos de Cyber Essentials se revisan periódicamente. En enero de 2022, el programa introdujo cambios sustanciales que afectaron a los servicios en la nube, el teletrabajo, el uso de dispositivos personales en el trabajo (BYOD), la autenticación multifactor (MFA) y los requisitos de contraseña. [ 7 ]
La actualización del esquema de abril de 2026 introdujo criterios de calificación más estrictos para algunos requisitos. IASME declaró que la autenticación multifactor (MFA) es obligatoria para todos los servicios en la nube donde esté disponible, y que no implementarla para dichos servicios conlleva un fallo automático en la evaluación. Dos preguntas sobre la gestión de actualizaciones de seguridad también se convirtieron en preguntas de fallo automático si las actualizaciones de alto riesgo o críticas para sistemas operativos, firmware de enrutadores y cortafuegos , o aplicaciones no se instalan dentro de los 14 días posteriores a su lanzamiento. [ 6 ]
La actualización de 2026 también cambió la transparencia del alcance. Las organizaciones ya no están limitadas a una breve descripción del alcance en los certificados, y deben describir las partes excluidas de su infraestructura a su evaluador, aunque esas descripciones fuera del alcance no se hacen públicas. [ 6 ]
Historia
Cyber Essentials fue presentado por el gobierno del Reino Unido en abril de 2014 y entró en vigor el 5 de junio de 2014. El gobierno declaró en su lanzamiento que su objetivo era proporcionar una certificación única y reconocida de garantía de ciberseguridad adecuada para organizaciones de todos los tamaños. [ 8 ]
A partir del 1 de octubre de 2014, el gobierno del Reino Unido exigió a los proveedores que licitaran para ciertos contratos que involucraran información personal y sensible que contaran con la certificación Cyber Essentials. En su lanzamiento, el gobierno describió el programa como parte de la Estrategia Nacional de Ciberseguridad y afirmó que se implementaba a través del Programa Nacional de Ciberseguridad. [ 8 ]
En abril de 2020, IASME se convirtió en el único socio de Cyber Essentials del NCSC. IASME afirmó que el cambio sustituyó a un modelo de entrega anterior que involucraba a cinco organizaciones y tenía como objetivo hacer que la certificación fuera más clara y coherente en todo el Reino Unido. [ 3 ]
El programa cumplió diez años en 2024. En una retrospectiva publicada por el NCSC, la organización afirmó que Cyber Essentials se creó después de que CESG, un predecesor del NCSC, determinara que uno o más de los cinco controles técnicos básicos habrían impedido que varios ataques progresaran. [ 9 ]
GOV.UK informó en marzo de 2026 que se habían otorgado más de 215.000 certificados Cyber Essentials a empresas, organizaciones benéficas, escuelas, universidades y autoridades locales, incluidos 49.248 en los 12 meses anteriores. [ 5 ]
Evaluación e impacto
Una evaluación de impacto de 2024 publicada por el Departamento de Ciencia, Innovación y Tecnología concluyó que Cyber Essentials estaba brindando protección a organizaciones de diferentes tamaños, mejorando la concienciación sobre el riesgo cibernético, estimulando acciones de seguridad más amplias entre las organizaciones participantes y utilizándose para la garantía de la cadena de suministro. [ 10 ]
El NCSC informó en 2024 que los datos del proveedor del seguro de responsabilidad cibernética incluido con las certificaciones elegibles indicaban que las organizaciones con la certificación Cyber Essentials tenían un 92 % menos de probabilidades de presentar una reclamación de seguro cibernético que aquellas que no la tenían. El mismo informe retrospectivo del NCSC afirmó que el 85 % de las organizaciones certificadas en la revisión de 10 años reportaron una mejor comprensión de los riesgos cibernéticos. [ 9 ]
Relación con otros estándares
Cyber Essentials se centra en un conjunto definido de controles técnicos. Por lo tanto, su propósito y alcance difieren de los marcos de gestión y garantía de seguridad de la información más amplios, como ISO/IEC 27001 , el Marco de Evaluación Cibernética y GovAssure . Las organizaciones pueden utilizar Cyber Essentials junto con estos esquemas, pero la certificación Cyber Essentials por sí sola no proporciona un sistema completo de gestión de la seguridad de la información.
Véase también
Referencias
- 1 2 3 "Conceptos básicos de ciberseguridad" . Centro Nacional de Ciberseguridad . Consultado el 10 de mayo de 2026 .
- 1 2 3 4 5 6 "Cyber Essentials: Requirements for IT Infrastructure v3.3" (PDF) . Centro Nacional de Ciberseguridad . Abril de 2026. Consultado el 10 de mayo de 2026 .
- 1 2 "Conceptos básicos de ciberseguridad y el lanzamiento de una nueva asociación entre IASME y el Centro Nacional de Ciberseguridad" . IASME . 31 de marzo de 2020. Consultado el 10 de mayo de 2026 .
- 1 2 3 4 5 6 "Conceptos básicos de ciberseguridad" . IASME . Consultado el 10 de mayo de 2026 .
- 1 2 "Plan Cyber Essentials: descripción general" . GOV.UK. 13 de marzo de 2026. Consultado el 10 de mayo de 2026 .
- 1 2 3 "Actualización importante: Cambios en Cyber Essentials para abril de 2026" . IASME . Consultado el 10 de mayo de 2026 .
- ↑ "Fundamentos de ciberseguridad: Requisitos para la infraestructura de TI, versión 3.0" (PDF) . Centro Nacional de Ciberseguridad . Enero de 2022. Consultado el 10 de mayo de 2026 .
- 1 2 "Se pone en marcha un nuevo programa para ayudar a las empresas a defenderse de las ciberamenazas" . GOV.UK. 5 de junio de 2014. Consultado el 10 de mayo de 2026 .
- 1 2 "Una década de Cyber Essentials: el camino hacia un futuro digital más seguro" (PDF) . Centro Nacional de Ciberseguridad . 15 de noviembre de 2024. Recuperado el 10 de mayo de 2026 .
- ↑ "Plan Cyber Essentials: evaluación de impacto" . GOV.UK. 23 de octubre de 2024. Consultado el 10 de mayo de 2026 .
Enlaces externos
- Sitio web oficial de Cyber Essentials
- Fundamentos de Ciberseguridad de IASME
- Búsqueda de certificados Cyber Essentials
- Centro de conocimiento de Cyber Essentials
- Guía práctica sobre el alcance de los servicios en la nube de Cyber Essentials v3.3 para Microsoft 365 Teams
- Seguridad informática en el Reino Unido
- estándares de seguridad informática
- estándares de garantía de la información
- gobernanza de la información