Cyber Essentials Anforderungen Großbritannien 2026: Was Sie tun müssen, um die Zertifizierung zu erhalten

25. August 2026

Alles Wissenswerte zu den Cyber-Essentials-Anforderungen 2026: die fünf Kontrollen, der Zertifizierungsprozess, Kosten, für wen sie gelten und wie Sie die Prüfung bestehen.

Was sind die Anforderungen von Cyber Essentials? Ein Überblick über das Vereinigte Königreich

Cyber Essentials ist ein von der britischen Regierung unterstütztes Zertifizierungsschema, das vom National Cyber Security Centre (NCSC) entwickelt und von IASME verwaltet wird. Es legt die Mindestanforderungen an Cybersicherheitskontrollen fest, die jede Organisation implementiert haben sollte, um sich vor gängigen Bedrohungen aus dem Internet zu schützen. Die Anforderungen sind darauf ausgelegt, praxisnah und kosteneffizient zu sein, und konzentrieren sich auf fünf zentrale technische Bereiche statt auf komplexe Sicherheitsrichtlinien. Für britische Unternehmen ist Cyber Essentials nicht nur ein Gütesiegel: Es ist eine Voraussetzung für viele zentrale Regierungsaufträge und wird zunehmend auch von Kommunalbehörden und Lieferketten im Privatsektor erwartet. Das Schema gibt Kunden und Partnern die Gewissheit, dass Ihre Organisation grundlegende Cyber-Hygiene umgesetzt hat. Auch 2026 bleiben die zugrunde liegenden Anforderungen mit dem Risikomanagement-Rahmenwerk des NCSC abgestimmt, jedoch wurden der Bewertungsprozess, die Integritätsprüfungen bei Selbstauskünften und die Zertifizierungsstellen verfeinert, um Betrug zu reduzieren und das Vertrauen zu stärken – insbesondere für Remote- und Hybridarbeitsumgebungen.

Die fünf technischen Kontrollen, die Sie implementieren müssen

Um Cyber Essentials zu bestehen, müssen Sie fünf technische Kontrollen vollständig umsetzen. Erstens: Firewalls und Internet-Gateways – Ihr Netzwerk muss durch eine Firewall geschützt sein, wobei eingehende und ausgehende Verbindungen auf die geschäftlich notwendigen beschränkt werden. Zweitens: Sichere Konfiguration – Sie müssen Standardkennwörter ändern, ungenutzte Software und Benutzerkonten entfernen oder deaktivieren und sicherstellen, dass Geräte vor der Bereitstellung gehärtet werden. Drittens: Benutzerzugriffskontrolle – Jeder Benutzer sollte ein eigenes Konto haben, wobei das Prinzip der geringsten Rechte angewendet wird; Administratorkonten müssen von den Alltagskonten getrennt und nur bei Bedarf verwendet werden. Viertens: Malware-Schutz – Sie müssen auf allen Geräten, einschließlich Desktops, Laptops und Servern, Anti-Malware-Lösungen installieren und warten und verhindern, dass Benutzer diese deaktivieren. Fünftens: Patch-Management – Alle Software- und Betriebssysteme müssen auf dem neuesten Stand gehalten werden, wobei kritische Sicherheitspatches innerhalb von 14 Tagen angewendet werden müssen. Diese fünf Kontrollen sind die unverhandelbare Grundlage für die Zertifizierung.

Geltungsbereich, Teilnahmeberechtigung und wer 2026 Cyber Essentials benötigt

Die Cyber-Essentials-Anforderungen gelten für jede Organisation, die personenbezogene Daten über das Internet verarbeitet oder speichert, unabhängig von Größe oder Branche. Der Geltungsbereich umfasst alle Geräte, einschließlich Firmen-Laptops, Desktop-Computer, Tablets und Smartphones sowie Server und Cloud-Dienste, die für den Zugriff auf Unternehmensdaten oder E-Mails verwendet werden. Mobile Geräte, die ausschließlich zum Telefonieren und Versenden von SMS genutzt werden, fallen in der Regel nicht in den Geltungsbereich; jedes Gerät jedoch, das auf Geschäftsdaten oder E-Mails zugreift, fällt in den Geltungsbereich – einschließlich privater BYOD-Geräte der Mitarbeiter. Das Programm ist besonders relevant, wenn Sie sich um britische Regierungsaufträge bewerben, die Cyber Essentials als Teil des Beschaffungsverfahrens voraussetzen. Für größere Organisationen oder solche mit sensibleren Daten umfasst Cyber Essentials Plus eine unabhängige externe Prüfung Ihrer Implementierung. Im Jahr 2026 sehen sich auch kleine Unternehmen zunehmend mit Kunden konfrontiert, die eine Zertifizierung verlangen, da Cyber-Haftpflichtversicherer zertifizierten Unternehmen zunehmend ermäßigte Prämien anbieten. Wenn Sie Ihre IT auslagern, bleiben Sie dennoch dafür verantwortlich, dass die Systeme Ihrer Lieferanten die Anforderungen erfüllen.

So erhalten Sie Ihre Zertifizierung: Verfahren, Zeitrahmen und Kosten im Vereinigten Königreich

Um die Cyber-Essentials-Zertifizierung zu erhalten, arbeiten Sie mit einer akkreditierten Zertifizierungsstelle zusammen, anstatt direkt zu IASME zu gehen. Ab 2026 können Sie in Großbritannien aus über 60 von IASME zugelassenen Zertifizierungsstellen wählen. Der Prozess beginnt mit dem Ausfüllen des Selbstbewertungsfragebogens (SAQ), der Ihre Sicherheitseinstellungen, Ihre Asset-Inventarliste und die Konfiguration Ihrer fünf Kontrollen abdeckt. Anschließend reichen Sie Ihren SAQ bei der Zertifizierungsstelle ein, die ihn prüft, Ihre Antworten anhand von Nachweisen verifiziert und möglicherweise einen Schwachstellenscan Ihrer öffentlich zugänglichen IP-Adressen durchführt. Nach bestandenem Verfahren erhalten Sie ein Zertifikat mit einer Gültigkeit von 12 Monaten. Die Bearbeitungszeit beträgt in der Regel zwei bis vier Wochen, je nachdem, wie schnell Sie die Asset-Daten zusammenstellen und die Fragen beantworten können. Die Gebühren der Zertifizierungsstellen liegen für die Basis-Zertifizierung Cyber Essentials zwischen 300 und 800 £, abhängig von Größe und Komplexität Ihres Unternehmens. Cyber Essentials Plus, das zusätzlich praktische technische Audits und simulierte Phishing-Angriffe umfasst, kostet in der Regel zwischen 1.800 und 3.500 £.

Häufige Fallstricke und wie man beim ersten Mal besteht

Viele Erstbewerber scheitern bei Cyber Essentials aufgrund vermeidbarer Fehler. Die häufigste Falle ist ein unvollständiges Inventar der Vermögenswerte: Wenn Sie eine Cloud-Anwendung, einen Router in einer Außenstelle oder ein für die Arbeit genutztes persönliches Gerät vergessen, wird Ihre Bewertung abgelehnt. Ein weiteres häufiges Problem ist die Verwendung desselben Standard-Administratorkennworts für alle Geräte oder das Versäumnis, die Multi-Faktor-Authentifizierung für internetexponierte Systeme zu aktivieren. Auch das Patch-Management ist ein wiederkehrendes Problem; Sie müssen Ihren Patch-Prozess dokumentieren und nachweisen, dass kritische Updates innerhalb von 14 Tagen installiert werden. Achten Sie auf Altsysteme, die nicht mehr gepatcht werden können, da sie vom Netzwerk isoliert werden müssen. Um beim ersten Mal zu bestehen, erfassen Sie vor Beginn jedes Gerät und jedes Benutzerkonto, konfigurieren Sie alle neuen Geräte sicher und stellen Sie sicher, dass Ihre Antiviren-Signaturen aktuell sind. Arbeiten Sie bei Fragen eng mit Ihrer Zertifizierungsstelle zusammen und ziehen Sie die eigenen Bereitschaftsleitfäden von IASME in Betracht.

FAQ

Die fünf verpflichtenden Kontrollen sind: Perimeter-Firewalls und Internet-Gateways, sichere Konfiguration, Benutzerzugriffskontrolle, Malware-Schutz und Patch-Management. Sie müssen nachweisen, dass jede Kontrolle vollständig auf allen im Rahmen befindlichen Geräten und Diensten umgesetzt ist. Die Kontrollen werden vom NCSC definiert und über den Selbstbewertungsfragebogen von Cyber Essentials bewertet.

Neueste Ratgeber