- O Cyber Essentials cobre cinco áreas de controle técnico e leva de duas a seis semanas para ser certificado. A ISO 27001 constrói um sistema de gestão completo e leva de seis a dezoito meses.
- O Cyber Essentials é frequentemente obrigatório para contratos do governo central do Reino Unido. A ISO 27001 é esperada em compras empresariais e do setor regulamentado.
- As duas certificações não são substitutas. Eles atendem a propósitos diferentes e se adaptam a diferentes estágios de maturidade do negócio.
- A maioria das PME do Reino Unido deveria obter primeiro o Cyber Essentials e depois planear a ISO 27001 à medida que ganham contratos maiores ou avançam para setores regulamentados.
- CE é uma etapa prática de preparação da ISO 27001: os cinco controles CE são mapeados diretamente para os controles tecnológicos do Anexo A da ISO 27001.
O que é Cyber Essentials?
Cyber Essentials é um esquema de certificação de segurança cibernética apoiado pelo governo do Reino Unido, criado pelo Centro Nacional de Segurança Cibernética (NCSC) e lançado em 2014. O IASME (o consórcio de Garantia de Informação para Pequenas e Médias Empresas) o administra, credenciando os organismos de certificação que avaliam as organizações e emitem certificados.
O esquema tem dois níveis. Fundamentos Cibernéticos é a opção básica. Você preenche um questionário de autoavaliação e um organismo de certificação credenciado pela IASME analisa suas respostas e confirma que seus controles atendem ao padrão. O processo é baseado em documentação e não envolve testes externos. Cyber Essentials Plus adiciona testes técnicos verificados: um avaliador realiza uma verificação de vulnerabilidade externa de seus sistemas voltados para a Internet e testes internos práticos de uma amostra de dispositivos, confirmando que os controles que você descreveu funcionam conforme declarado. CE Plus oferece garantia mais forte e é um requisito para alguns contratos governamentais.
Ambos os níveis avaliam as mesmas cinco áreas de controle técnico:
- Firewalls: firewalls de limite e gateways de Internet configurados para bloquear tráfego de entrada e saída não autorizado
- Configuração segura: dispositivos e software configurados para reduzir vulnerabilidades além das configurações padrão
- Controle de acesso do usuário: contas de usuário limitadas aos privilégios necessários, com contas de administrador rigidamente controladas
- Proteção contra malware: software antimalware ou lista de permissões de aplicativos em vigor e atualizada
- Gerenciamento de software e patches: software mantido atualizado, patches de segurança aplicados sem demora e software não suportado removido
A posição do NCSC é que estes cinco controlos, devidamente implementados, evitam cerca de 80% dos ataques cibernéticos mais comuns. Essa é a razão para usar CE como base, em vez de um padrão completo: ele tem como alvo os ataques que as organizações enfrentam com mais frequência.
Custos e prazos
As taxas do organismo de certificação para a autoavaliação do Cyber Essentials variam entre £ 300 e £ 500, embora o valor exato varie. Cyber Essentials Plus adiciona o custo de verificação de vulnerabilidades externas e testes internos de dispositivos, elevando o total para cerca de £ 1.500 a £ 3.500, dependendo do tamanho e da complexidade da organização. A maioria das empresas recebe seu certificado dentro de duas a seis semanas após o início do processo do questionário.
Quem precisa disso
O Cyber Essentials é obrigatório para qualquer contrato do governo central do Reino Unido que envolva o tratamento de dados pessoais ou o fornecimento de produtos e serviços de TI. A cadeia de abastecimento do Ministério da Defesa tem os seus próprios requisitos que determinam o CE Plus em todos os níveis. Muitas estruturas de compras comerciais agora fazem referência à CE como um padrão mínimo, mesmo fora do governo. O certificado tem duração de doze meses; você deve renovar por meio de uma reavaliação completa a cada ano.
O que é a ISO 27001?
ISO/IEC 27001:2022 é o padrão internacional para sistemas de gerenciamento de segurança da informação (SGSI). Ao contrário do Cyber Essentials, ele não fornece uma lista de verificação fixa para você trabalhar. Exige que você construa um sistema de gestão documentado: definindo o escopo, conduzindo uma avaliação formal de risco, selecionando controles proporcionais ao seu perfil de risco, executando auditorias internas, realizando análises de gestão e comprometendo-se com a melhoria contínua. A abordagem é baseada no risco, o que significa que duas organizações do mesmo setor podem ter conjuntos de controlo muito diferentes e ambas obterem a certificação.
A versão mais recente, ISO 27001:2022, reestruturou os controles do Anexo A de 114 controles em 14 domínios para 93 controles em quatro categorias: controles organizacionais, controles de pessoas, controles físicos e controles tecnológicos. A revisão de 2022 introduziu 11 novos controles, incluindo inteligência contra ameaças (A.5.7), segurança de serviços em nuvem (A.5.23), preparação de TIC para continuidade de negócios (A.5.30) e mascaramento de dados (A.8.11). As organizações certificadas para a versão 2013 tiveram que fazer a transição para a norma 2022 até outubro de 2025.
Como funciona a certificação
Você precisa de uma auditoria externa em duas etapas por um organismo de certificação credenciado pelo UKAS. A Fase 1 analisa sua documentação: o escopo do SGSI, a metodologia de avaliação de risco, a Declaração de Aplicabilidade (que registra quais controles do Anexo A você incluiu e por que você excluiu o restante) e as principais políticas. A Etapa 2 é uma avaliação no local que confirma que seus controles funcionam conforme documentado. Após a certificação inicial, o organismo de certificação realiza auditorias anuais de supervisão e uma auditoria completa de recertificação a cada três anos.
Custos e prazos
Para uma empresa com cinquenta a duzentos funcionários, a primeira certificação ISO 27001 custa entre £15.000 e £40.000, combinando honorários de consultoria para suporte à implementação e honorários de auditor para avaliação externa. O prazo para a maioria das PME é de seis a dezoito meses desde o início do projecto até à recepção do certificado. Trabalhar com um consultor experiente pode reduzir isso em semanas ou meses, orientando você a superar os atrasos mais comuns na definição do escopo e na estrutura de avaliação de riscos.
Quem precisa disso
A ISO 27001 surge em questionários de compras empresariais, due diligence de serviços financeiros, avaliações de fornecedores de saúde e contratos com grandes empresas de tecnologia. Espera-se agora que os provedores de nuvem e SaaS possuam, no mínimo, a ISO 27001. As organizações que lidam com dados de cartões de pagamento também precisam Conformidade com PCI DSS, que acompanha, em vez de substituir, essas certificações. Se seus clientes ou parceiros solicitarem seu status ISO 27001 nos documentos de licitação, você precisará obter a certificação. A norma tem reconhecimento global, o que é importante para as empresas do Reino Unido que vendem nos mercados europeus e internacionais.
Comparação lado a lado
A tabela abaixo cobre as diferenças práticas que mais importam ao decidir o que seguir e em que ordem.
Qual você deve pegar primeiro?
Para a maioria das PME do Reino Unido, a decisão resume-se à origem das suas receitas e de onde pretende que elas venham nos próximos dois a três anos.
Se você detém ou está concorrendo a contratos do governo central do Reino Unido, Cyber Essentials não é opcional. É um requisito contratual na maioria dos casos, e a IASME concebeu o regime para empresas de todas as dimensões. Coloque-o no lugar primeiro. Você pode concluí-lo em semanas e demonstrar que a aquisição atende aos padrões mínimos do governo.
Se você está começando a vender para contas empresariais, O Cyber Essentials oferece uma base confiável para mostrar às equipes de compras enquanto você trabalha em direção à ISO 27001. Os compradores empresariais consideram a CE uma prova de higiene, não uma prova de maturidade. Isso permitirá que você passe por uma avaliação básica do fornecedor, mas não atenderá a uma licitação que solicita a certificação ISO 27001.
Se você opera em serviços financeiros, saúde ou administra um produto SaaS que processa dados de clientes em escala, A ISO 27001 é o que seus clientes e parceiros esperam ver. A CE por si só não irá satisfazer os seus requisitos de devida diligência. Nessas situações, inicie o planejamento da ISO 27001 como uma prioridade e trate a EC como uma etapa intermediária, não como o destino.
Se você é uma empresa iniciante ou em estágio inicial com menos de vinte funcionários e nenhum processo formal ainda, A ISO 27001 é prematura. A norma exige um sistema de gestão funcional com políticas documentadas, um registo de riscos com proprietários nomeados e responsabilidades definidas. Sem essas bases implementadas, você gastará mais tempo construindo infraestrutura do que melhorando a segurança. Cyber Essentials é o ponto de partida certo. Revisite a ISO 27001 quando tiver os processos organizacionais para sustentá-la.
Cyber Essentials é uma etapa útil de preparação para a ISO 27001. As cinco áreas de controle CE são mapeadas para controles tecnológicos no Anexo A da ISO 27001 (A.8 em particular). Obter a certificação CE significa que você classificou a linha de base técnica. A ISO 27001 adiciona então gerenciamento de riscos, governança, controles de fornecedores, continuidade de negócios e a estrutura completa de documentação sobre o que você construiu. As duas certificações se complementam bem quando abordadas na ordem certa.
Eles se sobrepõem?
Sim, e a sobreposição é considerável. As cinco áreas de controle da Cyber Essentials estão dentro do que a ISO 27001 chama de controles tecnológicos (Anexo A.8). Uma organização que implementou a ISO 27001 atenderá aos requisitos da CE em todas as cinco áreas quase por definição, porque o escopo da CE é um subconjunto do que a ISO 27001 exige no domínio técnico.
O inverso não é verdade. Cyber Essentials cobre apenas controles técnicos e não requer nenhum dos seguintes:
- Políticas de segurança da informação documentadas e compromisso formal de gestão
- Um processo de avaliação e tratamento de riscos com decisões documentadas
- Controles de segurança de fornecedores e terceiros
- Controles de segurança física para escritórios e instalações
- Um plano de continuidade de negócios e recuperação de desastres
- Um programa de auditoria interna e um ciclo de revisão pela gestão
- Um registro de risco com proprietários nomeados e status de tratamento
A ISO 27001 exige tudo isso. Uma organização com certificação CE tem a linha de base técnica classificada, mas não possui uma estrutura formal de governança em torno dela. A ISO 27001 adiciona essa camada de governança e processo.
Há uma opção intermediária que vale a pena considerar: IASME Cyber Assurance. O IASME o administra (o mesmo órgão que administra o Cyber Essentials) e está entre CE e ISO 27001 em escopo e custo. O IASME Cyber Assurance Level 2 está alinhado com o GDPR e cobre uma gama mais ampla de controles do que o CE, incluindo governança, segurança de pessoas e requisitos de tratamento de dados. Para organizações que precisam de mais garantia do que a CE oferece, mas ainda não estão prontas para o projeto completo da ISO 27001, pode ser uma etapa intermediária prática.
A certificação Cyber Essentials não concede a certificação ISO 27001, e a certificação ISO 27001 não concede a certificação Cyber Essentials. São avaliações separadas realizadas por órgãos diferentes com base em critérios diferentes. Uma organização certificada pela ISO 27001 ainda precisaria preencher o questionário CE e passar por uma avaliação separada para obter a certificação CE.
Próximas etapas
Para Cyber Essentials, comece no portal IASME (iasme.co.uk). A IASME mantém um diretório de organismos de certificação credenciados e você preenche o questionário de autoavaliação por meio de sua plataforma. O processo é simples e muitas pequenas empresas trabalham nele sem um consultor, desde que tenham uma visão clara do seu ambiente de TI e dos controles atuais.
Para a ISO 27001, o primeiro passo certo é uma avaliação de lacunas, em vez de mergulhar diretamente na implementação. Antes de comprometer orçamento e tempo para um projeto de certificação completo, você precisa entender onde estão seus controles, documentação e processos atuais em relação ao padrão. Uma avaliação de lacunas identifica o que você tem que conta para o padrão, o que precisa ser formalizado e o que precisa ser construído do zero. Com essa imagem em mãos, você pode planejar o projeto com cronogramas e estimativas de recursos realistas e evitar tratar todos os controles do Anexo A com a mesma urgência.
Para organizações que ainda não mapearam onde o Cyber Essentials e a ISO 27001 se enquadram em seu programa geral, um roteiro de segurança cibernética sequencia certificações juntamente com controles técnicos e mostra quais padrões se aplicam ao seu setor e perfil de risco.
Cyvra trabalha com empresas do Reino Unido em ambas as fases. Ajudamos as organizações a implementar o Cyber Essentials quando um contrato o exige e lideramos as implementações da ISO 27001 desde a definição do escopo até o suporte à auditoria. Se você não tiver certeza sobre o que priorizar ou quiser entender o que um projeto ISO 27001 envolveria para sua organização, entre em contato para uma conversa sobre de onde você está começando.