Guia Certificação Cibersegurança

Cyber ​​Essentials vs ISO 27001: de qual certificação sua empresa precisa?

As empresas do Reino Unido que perguntam sobre a certificação de segurança cibernética quase sempre chegam às mesmas duas opções: Cyber ​​Essentials, o esquema apoiado pelo governo administrado pela IASME, e ISO 27001, o padrão internacional para gestão de segurança da informação. Eles não são concorrentes. Eles respondem a diferentes perguntas e atendem a diferentes organizações em diferentes estágios de crescimento. Este guia explica o que cada um cobre, quanto custa, quanto tempo leva e como decidir qual seguir primeiro.

13 de agosto de 2026
11 minutos de leitura
Principais conclusões
  • O Cyber ​​Essentials cobre cinco áreas de controle técnico e leva de duas a seis semanas para ser certificado. A ISO 27001 constrói um sistema de gestão completo e leva de seis a dezoito meses.
  • O Cyber ​​Essentials é frequentemente obrigatório para contratos do governo central do Reino Unido. A ISO 27001 é esperada em compras empresariais e do setor regulamentado.
  • As duas certificações não são substitutas. Eles atendem a propósitos diferentes e se adaptam a diferentes estágios de maturidade do negócio.
  • A maioria das PME do Reino Unido deveria obter primeiro o Cyber ​​Essentials e depois planear a ISO 27001 à medida que ganham contratos maiores ou avançam para setores regulamentados.
  • CE é uma etapa prática de preparação da ISO 27001: os cinco controles CE são mapeados diretamente para os controles tecnológicos do Anexo A da ISO 27001.

O que é Cyber ​​Essentials?

Cyber ​​Essentials é um esquema de certificação de segurança cibernética apoiado pelo governo do Reino Unido, criado pelo Centro Nacional de Segurança Cibernética (NCSC) e lançado em 2014. O IASME (o consórcio de Garantia de Informação para Pequenas e Médias Empresas) o administra, credenciando os organismos de certificação que avaliam as organizações e emitem certificados.

O esquema tem dois níveis. Fundamentos Cibernéticos é a opção básica. Você preenche um questionário de autoavaliação e um organismo de certificação credenciado pela IASME analisa suas respostas e confirma que seus controles atendem ao padrão. O processo é baseado em documentação e não envolve testes externos. Cyber ​​Essentials Plus adiciona testes técnicos verificados: um avaliador realiza uma verificação de vulnerabilidade externa de seus sistemas voltados para a Internet e testes internos práticos de uma amostra de dispositivos, confirmando que os controles que você descreveu funcionam conforme declarado. CE Plus oferece garantia mais forte e é um requisito para alguns contratos governamentais.

Ambos os níveis avaliam as mesmas cinco áreas de controle técnico:

  • Firewalls: firewalls de limite e gateways de Internet configurados para bloquear tráfego de entrada e saída não autorizado
  • Configuração segura: dispositivos e software configurados para reduzir vulnerabilidades além das configurações padrão
  • Controle de acesso do usuário: contas de usuário limitadas aos privilégios necessários, com contas de administrador rigidamente controladas
  • Proteção contra malware: software antimalware ou lista de permissões de aplicativos em vigor e atualizada
  • Gerenciamento de software e patches: software mantido atualizado, patches de segurança aplicados sem demora e software não suportado removido

A posição do NCSC é que estes cinco controlos, devidamente implementados, evitam cerca de 80% dos ataques cibernéticos mais comuns. Essa é a razão para usar CE como base, em vez de um padrão completo: ele tem como alvo os ataques que as organizações enfrentam com mais frequência.

Custos e prazos

As taxas do organismo de certificação para a autoavaliação do Cyber ​​Essentials variam entre £ 300 e £ 500, embora o valor exato varie. Cyber ​​Essentials Plus adiciona o custo de verificação de vulnerabilidades externas e testes internos de dispositivos, elevando o total para cerca de £ 1.500 a £ 3.500, dependendo do tamanho e da complexidade da organização. A maioria das empresas recebe seu certificado dentro de duas a seis semanas após o início do processo do questionário.

Quem precisa disso

O Cyber ​​Essentials é obrigatório para qualquer contrato do governo central do Reino Unido que envolva o tratamento de dados pessoais ou o fornecimento de produtos e serviços de TI. A cadeia de abastecimento do Ministério da Defesa tem os seus próprios requisitos que determinam o CE Plus em todos os níveis. Muitas estruturas de compras comerciais agora fazem referência à CE como um padrão mínimo, mesmo fora do governo. O certificado tem duração de doze meses; você deve renovar por meio de uma reavaliação completa a cada ano.

80%
de ataques cibernéticos comuns evitados pelos cinco controles CE, por NCSC
2–6
semanas desde o início do questionário até o recebimento do certificado CE
93
controles na ISO 27001:2022 Anexo A, em quatro domínios de controle

O que é a ISO 27001?

ISO/IEC 27001:2022 é o padrão internacional para sistemas de gerenciamento de segurança da informação (SGSI). Ao contrário do Cyber ​​Essentials, ele não fornece uma lista de verificação fixa para você trabalhar. Exige que você construa um sistema de gestão documentado: definindo o escopo, conduzindo uma avaliação formal de risco, selecionando controles proporcionais ao seu perfil de risco, executando auditorias internas, realizando análises de gestão e comprometendo-se com a melhoria contínua. A abordagem é baseada no risco, o que significa que duas organizações do mesmo setor podem ter conjuntos de controlo muito diferentes e ambas obterem a certificação.

A versão mais recente, ISO 27001:2022, reestruturou os controles do Anexo A de 114 controles em 14 domínios para 93 controles em quatro categorias: controles organizacionais, controles de pessoas, controles físicos e controles tecnológicos. A revisão de 2022 introduziu 11 novos controles, incluindo inteligência contra ameaças (A.5.7), segurança de serviços em nuvem (A.5.23), preparação de TIC para continuidade de negócios (A.5.30) e mascaramento de dados (A.8.11). As organizações certificadas para a versão 2013 tiveram que fazer a transição para a norma 2022 até outubro de 2025.

Como funciona a certificação

Você precisa de uma auditoria externa em duas etapas por um organismo de certificação credenciado pelo UKAS. A Fase 1 analisa sua documentação: o escopo do SGSI, a metodologia de avaliação de risco, a Declaração de Aplicabilidade (que registra quais controles do Anexo A você incluiu e por que você excluiu o restante) e as principais políticas. A Etapa 2 é uma avaliação no local que confirma que seus controles funcionam conforme documentado. Após a certificação inicial, o organismo de certificação realiza auditorias anuais de supervisão e uma auditoria completa de recertificação a cada três anos.

Custos e prazos

Para uma empresa com cinquenta a duzentos funcionários, a primeira certificação ISO 27001 custa entre £15.000 e £40.000, combinando honorários de consultoria para suporte à implementação e honorários de auditor para avaliação externa. O prazo para a maioria das PME é de seis a dezoito meses desde o início do projecto até à recepção do certificado. Trabalhar com um consultor experiente pode reduzir isso em semanas ou meses, orientando você a superar os atrasos mais comuns na definição do escopo e na estrutura de avaliação de riscos.

Quem precisa disso

A ISO 27001 surge em questionários de compras empresariais, due diligence de serviços financeiros, avaliações de fornecedores de saúde e contratos com grandes empresas de tecnologia. Espera-se agora que os provedores de nuvem e SaaS possuam, no mínimo, a ISO 27001. As organizações que lidam com dados de cartões de pagamento também precisam Conformidade com PCI DSS, que acompanha, em vez de substituir, essas certificações. Se seus clientes ou parceiros solicitarem seu status ISO 27001 nos documentos de licitação, você precisará obter a certificação. A norma tem reconhecimento global, o que é importante para as empresas do Reino Unido que vendem nos mercados europeus e internacionais.

Comparação lado a lado

A tabela abaixo cobre as diferenças práticas que mais importam ao decidir o que seguir e em que ordem.

Dimensão
Fundamentos Cibernéticos
ISO 27001
Escopo
5 áreas de controle técnico
SGSI completo cobrindo pessoas, processos e tecnologia
Abordagem
Lista de verificação prescritiva
Controles proporcionais baseados em risco
Custo (PME)
£ 300–3.500
£ 15.000–40.000 +
Hora de certificar
2–6 semanas
6–18 meses
Renovação
Reavaliação anual
Auditoria de supervisão anual + recertificação a cada 3 anos
Tipo de auditoria
Questionário de autoavaliação; CE Plus adiciona testes técnicos externos
Auditoria terceirizada em duas etapas por órgão credenciado pelo UKAS
Compras governamentais do Reino Unido
Muitas vezes obrigatório para contratos que envolvem dados pessoais ou produtos de TI
Às vezes necessário para contratos maiores ou mais sensíveis
Processo empresarial/licitação
Padrão mínimo; mostra higiene
Fortemente preferido ou obrigatório; mostra maturidade
Demonstra
Higiene cibernética básica em controles técnicos
Gestão madura de segurança da informação
Reconhecimento internacional
Centrado no Reino Unido
Global
Alinhamento regulatório
Orientação do NCSC
GDPR, NIS2, DORA, ISO 27002

Qual você deve pegar primeiro?

Para a maioria das PME do Reino Unido, a decisão resume-se à origem das suas receitas e de onde pretende que elas venham nos próximos dois a três anos.

Se você detém ou está concorrendo a contratos do governo central do Reino Unido, Cyber ​​Essentials não é opcional. É um requisito contratual na maioria dos casos, e a IASME concebeu o regime para empresas de todas as dimensões. Coloque-o no lugar primeiro. Você pode concluí-lo em semanas e demonstrar que a aquisição atende aos padrões mínimos do governo.

Se você está começando a vender para contas empresariais, O Cyber ​​Essentials oferece uma base confiável para mostrar às equipes de compras enquanto você trabalha em direção à ISO 27001. Os compradores empresariais consideram a CE uma prova de higiene, não uma prova de maturidade. Isso permitirá que você passe por uma avaliação básica do fornecedor, mas não atenderá a uma licitação que solicita a certificação ISO 27001.

Se você opera em serviços financeiros, saúde ou administra um produto SaaS que processa dados de clientes em escala, A ISO 27001 é o que seus clientes e parceiros esperam ver. A CE por si só não irá satisfazer os seus requisitos de devida diligência. Nessas situações, inicie o planejamento da ISO 27001 como uma prioridade e trate a EC como uma etapa intermediária, não como o destino.

Se você é uma empresa iniciante ou em estágio inicial com menos de vinte funcionários e nenhum processo formal ainda, A ISO 27001 é prematura. A norma exige um sistema de gestão funcional com políticas documentadas, um registo de riscos com proprietários nomeados e responsabilidades definidas. Sem essas bases implementadas, você gastará mais tempo construindo infraestrutura do que melhorando a segurança. Cyber ​​Essentials é o ponto de partida certo. Revisite a ISO 27001 quando tiver os processos organizacionais para sustentá-la.

Nota prática

Cyber ​​Essentials é uma etapa útil de preparação para a ISO 27001. As cinco áreas de controle CE são mapeadas para controles tecnológicos no Anexo A da ISO 27001 (A.8 em particular). Obter a certificação CE significa que você classificou a linha de base técnica. A ISO 27001 adiciona então gerenciamento de riscos, governança, controles de fornecedores, continuidade de negócios e a estrutura completa de documentação sobre o que você construiu. As duas certificações se complementam bem quando abordadas na ordem certa.

Eles se sobrepõem?

Sim, e a sobreposição é considerável. As cinco áreas de controle da Cyber ​​Essentials estão dentro do que a ISO 27001 chama de controles tecnológicos (Anexo A.8). Uma organização que implementou a ISO 27001 atenderá aos requisitos da CE em todas as cinco áreas quase por definição, porque o escopo da CE é um subconjunto do que a ISO 27001 exige no domínio técnico.

O inverso não é verdade. Cyber ​​Essentials cobre apenas controles técnicos e não requer nenhum dos seguintes:

  • Políticas de segurança da informação documentadas e compromisso formal de gestão
  • Um processo de avaliação e tratamento de riscos com decisões documentadas
  • Controles de segurança de fornecedores e terceiros
  • Controles de segurança física para escritórios e instalações
  • Um plano de continuidade de negócios e recuperação de desastres
  • Um programa de auditoria interna e um ciclo de revisão pela gestão
  • Um registro de risco com proprietários nomeados e status de tratamento

A ISO 27001 exige tudo isso. Uma organização com certificação CE tem a linha de base técnica classificada, mas não possui uma estrutura formal de governança em torno dela. A ISO 27001 adiciona essa camada de governança e processo.

Vale a pena conhecer

Há uma opção intermediária que vale a pena considerar: IASME Cyber ​​Assurance. O IASME o administra (o mesmo órgão que administra o Cyber ​​Essentials) e está entre CE e ISO 27001 em escopo e custo. O IASME Cyber ​​Assurance Level 2 está alinhado com o GDPR e cobre uma gama mais ampla de controles do que o CE, incluindo governança, segurança de pessoas e requisitos de tratamento de dados. Para organizações que precisam de mais garantia do que a CE oferece, mas ainda não estão prontas para o projeto completo da ISO 27001, pode ser uma etapa intermediária prática.

A certificação Cyber ​​Essentials não concede a certificação ISO 27001, e a certificação ISO 27001 não concede a certificação Cyber ​​Essentials. São avaliações separadas realizadas por órgãos diferentes com base em critérios diferentes. Uma organização certificada pela ISO 27001 ainda precisaria preencher o questionário CE e passar por uma avaliação separada para obter a certificação CE.

Próximas etapas

Para Cyber ​​Essentials, comece no portal IASME (iasme.co.uk). A IASME mantém um diretório de organismos de certificação credenciados e você preenche o questionário de autoavaliação por meio de sua plataforma. O processo é simples e muitas pequenas empresas trabalham nele sem um consultor, desde que tenham uma visão clara do seu ambiente de TI e dos controles atuais.

Para a ISO 27001, o primeiro passo certo é uma avaliação de lacunas, em vez de mergulhar diretamente na implementação. Antes de comprometer orçamento e tempo para um projeto de certificação completo, você precisa entender onde estão seus controles, documentação e processos atuais em relação ao padrão. Uma avaliação de lacunas identifica o que você tem que conta para o padrão, o que precisa ser formalizado e o que precisa ser construído do zero. Com essa imagem em mãos, você pode planejar o projeto com cronogramas e estimativas de recursos realistas e evitar tratar todos os controles do Anexo A com a mesma urgência.

Para organizações que ainda não mapearam onde o Cyber ​​Essentials e a ISO 27001 se enquadram em seu programa geral, um roteiro de segurança cibernética sequencia certificações juntamente com controles técnicos e mostra quais padrões se aplicam ao seu setor e perfil de risco.

Cyvra trabalha com empresas do Reino Unido em ambas as fases. Ajudamos as organizações a implementar o Cyber ​​Essentials quando um contrato o exige e lideramos as implementações da ISO 27001 desde a definição do escopo até o suporte à auditoria. Se você não tiver certeza sobre o que priorizar ou quiser entender o que um projeto ISO 27001 envolveria para sua organização, entre em contato para uma conversa sobre de onde você está começando.

Perguntas frequentes

O Cyber ​​Essentials pode substituir a ISO 27001?

Não. O Cyber ​​Essentials é uma base técnica que abrange cinco áreas de controle. A ISO 27001 é uma norma de sistema de gestão que abrange pessoas, processos e tecnologia em toda a organização. Equipes de compras empresariais, indústrias regulamentadas e clientes internacionais esperam a ISO 27001. A CE costuma ser um mínimo obrigatório que coloca você na sala; A ISO 27001 é o diferencial competitivo que conquista contratos maiores. Servem objectivos diferentes e são avaliados por organismos diferentes com base em critérios diferentes.

A certificação ISO 27001 inclui Cyber ​​Essentials?

Não formalmente. Uma organização certificada pela ISO 27001 quase certamente atenderá aos requisitos da CE em todas as cinco áreas, porque as áreas de controle da CE são um subconjunto do que a ISO 27001 exige no domínio tecnológico. Mas você ainda precisaria passar pela avaliação Cyber ​​Essentials separadamente e pagar a taxa do organismo de certificação para obter o certificado CE. As duas são certificações separadas emitidas por órgãos distintos e uma não confere automaticamente a outra.

Com que frequência preciso renovar cada certificação?

O Cyber ​​Essentials requer renovação anual através de uma reavaliação completa das cinco áreas de controle. Seu certificado expira após doze meses e deve ser reavaliado para permanecer válido. A ISO 27001 exige uma auditoria de supervisão anual (uma revisão mais leve do seu SGSI e controles selecionados) e uma auditoria completa de recertificação a cada três anos. As auditorias de vigilância são normalmente menos dispendiosas e menos demoradas do que a auditoria de certificação inicial.

Qual é a diferença entre Cyber ​​Essentials e Cyber ​​Essentials Plus?

O Cyber ​​Essentials é autoavaliado por um organismo de certificação credenciado que verifica as respostas do seu questionário. Cyber ​​Essentials Plus adiciona testes técnicos verificados realizados por um avaliador: uma verificação de vulnerabilidade externa de seus sistemas voltados para a Internet e testes internos práticos de uma amostra de dispositivos. CE Plus confirma que os controles que você descreveu realmente funcionam conforme declarado, em vez de acreditar apenas na sua palavra. O CE Plus oferece uma garantia mais forte e é necessário para alguns contratos governamentais, especialmente na cadeia de abastecimento do Ministério da Defesa.

Dirijo uma pequena empresa com 10 funcionários. Eu preciso da ISO 27001?

Provavelmente ainda não, a menos que um cliente ou contrato específico solicite isso. A ISO 27001 exige políticas documentadas, avaliações de risco, auditorias formais e processos de revisão gerencial. Construir e sustentar isso com dez pessoas é possível, mas raramente é o melhor uso dos recursos limitados nessa fase. Comece com Cyber ​​Essentials. Revisite a ISO 27001 quando você estiver ganhando negócios empresariais que a exijam, lidando com dados confidenciais em grande escala ou quando os clientes começarem a solicitá-la em documentos de licitação. Nesse ponto, o investimento se paga rapidamente através de portas abertas.

Ryland Deakin
Sobre o autor
Consultor líder, Cyvra · CISM · CompTIA Security+ · MCP

Ryland fornece programas de segurança cibernética, conformidade e gerenciamento de TI para organizações regulamentadas em todo o Reino Unido e na Holanda há mais de 20 anos, incluindo cargos seniores na Microsoft, ING, IPsoft, PPHE e muito mais. Ver perfil completo

Suporte de certificação

Não tem certeza de qual certificação priorizar?

Ajudamos as empresas do Reino Unido a implementar o Cyber ​​Essentials rapidamente e a planejar o caminho para a ISO 27001 quando chegar a hora certa.

Isenção de responsabilidade: Este artigo é apenas para fins informativos gerais e não constitui aconselhamento jurídico, regulatório ou profissional. Cyvra não oferece nenhuma garantia quanto à exatidão ou integridade deste conteúdo, que pode não refletir os desenvolvimentos regulatórios mais atuais. Os leitores devem procurar aconselhamento jurídico e profissional independente, adequado às suas circunstâncias específicas. Cyvra não se responsabiliza por qualquer perda decorrente da confiança neste conteúdo.