Cyber Essentials Plus Anforderungen 2026: Vollständiger UK-Leitfaden

17. August 2026

Erfahren Sie die genauen Cyber Essentials Plus Anforderungen für 2026. Was geprüft wird, wie Sie sich vorbereiten und die Kosten für britische Unternehmen.

Was ist Cyber Essentials Plus?

Cyber Essentials Plus ist ein von der britischen Regierung unterstütztes Zertifizierungsprogramm, das vom National Cyber Security Centre (NCSC) verwaltet und von IASME durchgeführt wird.

Die fünf Kernkontrollen

Die Anforderungen von Cyber Essentials Plus konzentrieren sich auf fünf Kontrollen, die jedes britische Unternehmen umsetzen muss. Erstens schützen Perimeter-Firewalls Ihre Internetverbindung und müssen korrekt konfiguriert sein, um unbefugten Zugriff zu blockieren. Zweitens bedeutet sichere Konfiguration, dass Standardpasswörter geändert, unnötige Software entfernt und Einstellungen gehärtet werden. Drittens stellt die Benutzerzugriffskontrolle sicher, dass nur autorisierte Personen Administratorrechte besitzen und der Zugriff je nach Rolle eingeschränkt ist. Viertens erfordert der Malware-Schutz Anti-Malware-Software, Filter und Einschränkungen für Wechselmedien. Schließlich schreibt das Patch-Management vor, dass alle Geräte und Software mit Sicherheitspatches auf dem neuesten Stand gehalten werden. Bei der Bewertung 2026 wird jede Kontrolle durch eine Kombination aus Dokumentation, Stichprobenprüfungen und automatisiertem Scannen verifiziert.

Das unabhängige Bewertungsverfahren

Im Gegensatz zum standardmäßigen Cyber Essentials, bei dem Sie einen Selbstbewertungsfragebogen ausfüllen, erfordert Cyber Essentials Plus eine externe unabhängige Bewertung. Ein von der IASME zugelassener Bewerter prüft Ihre Antworten, inspiziert Ihre Systeme und führt einen technischen Schwachstellenscan durch. Der Scan umfasst alle internetzugänglichen IP-Adressen und internen Geräte und sucht nach bekannten Schwachstellen, schwachen Konfigurationen und fehlenden Patches. Für 2026 wird der Scan von der Infrastruktur des Bewerters aus durchgeführt und umfasst sowohl externe als auch interne Tests. Sie müssen Nachweise erbringen, dass Ihre Kontrollen vorhanden und wirksam sind. Die Bewertung dauert in der Regel ein bis zwei Tage, und nach erfolgreichem Abschluss erhalten Sie ein Zertifikat, das 12 Monate gültig ist. Der Prozess ist anspruchsvoll, aber mit angemessener Vorbereitung machbar.

Unterschiede zwischen Cyber Essentials und Plus

Der Hauptunterschied liegt in der Verifizierung. Cyber Essentials ist ein selbstzertifiziertes Programm: Sie füllen einen Fragebogen aus und laden Nachweise hoch, ohne praktische technische Tests. Cyber Essentials Plus hingegen beinhaltet ein physisches Audit Ihrer Systeme durch einen externen Prüfer. Das bedeutet, dass die Anforderungen selbst identisch sind, aber das Sicherheitsniveau höher ist. Im Jahr 2026 schreiben viele britische Regierungsaufträge inzwischen Cyber Essentials Plus als verpflichtend vor, insbesondere für den Umgang mit sensiblen personenbezogenen Daten oder für Dienstleistungen an die Zentralregierung. Darüber hinaus verlangen größere Unternehmen Cyber Essentials Plus häufig im Rahmen ihrer Lieferketten-Sorgfaltspflicht. Da die technischen Standards dieselben sind, müssen Organisationen, die bereits Cyber Essentials bestehen, in der Regel Patchmanagement, Benutzerzugriff und Gerätekonfiguration vor dem Plus-Audit noch feinjustieren.

So erreichen Sie eine Zertifizierung

Beginnen Sie mit der Selbstbewertung von Cyber Essentials, um Lücken zu identifizieren. Beheben Sie anschließend alle Schwachstellen im Patch-Management, bei Firewall-Regeln und Benutzerberechtigungen. Führen Sie vor der externen Bewertung einen internen Schwachstellenscan mit Tools wie Nessus oder OpenVAS durch, um Probleme aufzudecken. Stellen Sie sicher, dass alle kritischen Patches innerhalb der vom Programm festgelegten 14-Tage-Frist angewendet werden. Bereiten Sie eine klare Liste aller internetseitigen IP-Adressen und internen Geräte vor. Erwerben Sie Cyber Essentials Plus über eine von IASME zugelassene Zertifizierungsstelle; diese führt Sie durch den Prozess. Planen Sie für den gesamten Ablauf vier bis sechs Wochen von der Vorbereitung bis zur Zertifizierung ein. Überprüfen Sie nach Erhalt der Zertifizierung Ihre Systeme vierteljährlich, um die Standards einzuhalten und für die Re-Zertifizierung bereit zu sein, da das Zertifikat nach 12 Monaten abläuft.

FAQ

Cyber Essentials ist ein Selbsteinschätzungsfragebogen, der es Ihnen ermöglicht, Ihre technischen Kontrollen ohne unabhängige Verifizierung zu zertifizieren. Cyber Essentials Plus fügt eine externe Prüfung und einen Schwachstellenscan hinzu, die von einem IASME-zugelassenen Prüfer durchgeführt werden. Die Kernanforderungen sind dieselben, aber Plus bietet eine höhere Sicherheitsgarantie, da Ihre Systeme tatsächlich getestet werden. Für 2026 verlangen viele britische Verträge Plus für den Zugriff auf sensible Daten.

Neueste Ratgeber