← Volver al blog

La licitación dice "Cyber ​​Essentials Plus". Un certificado básico no es la misma evaluación

Compare la autoevaluación verificada y la auditoría independiente con las pruebas técnicas independientes más rigurosas requeridas para Cyber Essentials Plus antes de evaluar el alcance de una solicitud de certificación.

La licitación dice "Cyber ​​Essentials Plus". Un certificado básico no es la misma evaluación
#Esenciales cibernéticos#Ciber Esenciales Plus#NCSC#IASME#Adquisiciones en el Reino Unido

Señales que conviene observar

  • Una licitación del Reino Unido requiere explícitamente Cyber Essentials Plus, mientras que el proveedor solo menciona un certificado básico actual.
  • Un comprador solicita pruebas externas, muestreo de terminales o corrección sin confirmar el alcance de la evaluación de Cyber Essentials
  • Se ha fijado una fecha de certificación, pero se desconocen el inventario de dispositivos, los servicios en la nube, los usuarios remotos o las excepciones de límites.

Cyber ​​Essentials y Cyber ​​Essentials Plus protegen contra las mismas cinco áreas de control técnico comunes, pero son no es la misma ruta de evaluación. El Centro Nacional de Seguridad Cibernética (NCSC) describe Cyber ​​Essentials como una autoevaluación verificada con revisión de un evaluador independiente, mientras que Plus agrega pruebas técnicas independientes más rigurosas. Si una oferta solicita explícitamente Plus, no se debe presentar un certificado básico como equivalente.

El director de ventas de un proveedor de certificación o seguridad administrada del Reino Unido necesita esa distinción en adquisiciones autorizadas, proveedor de servicios administrados (MSP) y grupos de seguridad Telegram. “Tenemos CE, pero el departamento de adquisiciones quiere realizar pruebas antes del viernes” podría describir una brecha Plus, un certificado vencido o con un alcance incorrecto, o una garantía ordinaria del cliente. Un retraso de un día puede hacer perder el espacio para el examen; una promesa apresurada puede incluir la entidad jurídica o red equivocada dentro de la cotización.

Decisión rápida: elija el nivel nombrado por el comprador, luego verifique el alcance

Utilice Cyber Essentials cuando el requisito real sea la certificación fundamental verificada. Utilice Cyber ​​Essentials Plus cuando el comprador, licitación o póliza requiera el nivel Plus y sus pruebas técnicas independientes. No actualice ni degrade la redacción basándose en lo que ya posee el proveedor.

Ambas rutas comienzan con la misma pregunta práctica: ¿qué organización y qué patrimonio de TI deben certificarse? Un certificado para una empresa matriz, una oficina o un límite de red estrecho no puede responder a una licitación para una filial o un servicio completo.

La línea de base compartida son cinco controles técnicos.

El Descripción general de NCSC identifica cinco controles:

  • cortafuegos, que filtran el tráfico entre la organización e Internet;
  • configuración segura, que elimina o reduce la exposición innecesaria;
  • gestión de actualizaciones de seguridad, que aborda vulnerabilidades de software conocidas;
  • control de acceso de usuarios, que limita quién puede acceder a los sistemas y con qué privilegios; y
  • protección contra malware, que detecta o previene software malicioso.

Plus no reemplaza esos controles con un marco de seguridad diferente. Prueba la implementación más rigurosamente. Eso hace que una brecha de control sea relevante para ambos niveles, mientras que la recopilación de evidencia y la actividad de evaluación difieren.

Cyber Essentials está verificado, no simplemente autodeclarado

La ruta actual de NCSC dice que una organización que completa la opción autodirigida se registra a través de IASME, paga y completa un autoevaluación verificada. Las respuestas son firmadas por un miembro de la junta o equivalente y calificadas por un evaluador. NCSC resume el nivel básico como una combinación de autoevaluación y auditoría independiente.

Esto es diferente de una hoja de cálculo interna en la que un equipo se marca a sí mismo como conforme. El solicitante debe comprender las preguntas de la evaluación, definir el alcance y proporcionar respuestas que resistan la revisión del evaluador.

La página NCSC a la que se accedió para este artículo enumeraba precios desde £ 320 más VAT para Cyber ​​Essentials, según el tamaño de la organización. Esa cifra es un punto de partida fechado, no una cotización universal del proyecto: el trabajo de asesoramiento, la remediación y la complejidad del patrimonio pueden agregar costos separados.

Además agrega pruebas técnicas independientes

NCSC describe Cyber ​​Essentials Plus como la misma protección con pruebas técnicas independientes más rigurosas. Su precio depende del tamaño y complejidad de la red.

Por lo tanto, para que un proveedor esté “listo para Plus” necesita datos operativos. ¿Qué tipos de terminales, servicios conectados a Internet, servicios en la nube, usuarios y rutas de trabajo remoto están dentro del alcance? ¿Los dispositivos de muestra están accesibles para el evaluador? ¿Quién puede cambiar las configuraciones si una prueba revela una falla? ¿Cuánto tiempo está disponible para remediar y volver a realizar la prueba?

Un certificado básico vigente puede ser una prueba útil de que la organización ya ha completado la evaluación fundamental. No es una prueba de que se aprobará la evaluación técnica Plus y no borra una discrepancia en el alcance.

Compare la solicitud con una tarjeta de ruta de evaluación

Utilice los mismos siete campos para cualquier nivel:

CampoEsenciales cibernéticosCiber Esenciales Plus
Resultado requeridoCertificado fundacional verificadoCertificado Plus nombrado por el comprador o póliza
Temas de controlCinco controles técnicos NCSCLos mismos cinco controles técnicos.
Evidencia de evaluaciónAutoevaluación verificada firmada y revisión del evaluadorEvaluación fundamental más pruebas técnicas independientes rigurosas
Pregunta de alcanceLímites de entidad y TI cubiertos por las respuestasEntidad, límite de TI y patrimonio disponibles para pruebas técnicas
Riesgo de preparaciónInventario y respuestas incompletos o inexactosAcceso a pruebas, muestreo, fallo de configuración y sincronización de nuevas pruebas
Dato de preciosNCSC indicó un punto de partida de £320 + VAT en la fecha de accesoDepende del tamaño y la complejidad de la red.
Dueño de la decisiónCriterios de aceptación del solicitante, organismo de certificación y comprador.Solicitante, organismo de certificación y requisito Plus del comprador

Esta tarjeta de ruta de evaluación es la contribución original del artículo. Mantiene la comparación en una escala de evidencia en lugar de tratar a Plus como un sufijo decorativo.

Ejemplo: el certificado existe, pero cubre el límite incorrecto

Considere este hilo compuesto ilustrativo, no una conversación real con un cliente:

“La oferta marco cierra el día 28. Escribieron CE Plus”.

“Tenemos CE para la oficina de Londres. El producto se ejecuta en la nube, la mitad del equipo es remoto. No tengo idea si eso está dentro de nuestro alcance”.

Los mensajes identifican una fecha de oferta, el nivel Plus, un certificado básico existente, una oficina en Londres, un servicio en la nube y trabajadores remotos. No establecen la entidad jurídica licitadora, el estado del certificado, el alcance existente, el inventario de dispositivos, la ruta de administración de la nube, el plan de pruebas técnicas ni el tiempo de remediación.

La primera propuesta correcta no es “reemplazar el certificado”. Se trata de una revisión de alcance acotado seguida de la ruta de certificación que realmente requiere la licitación. Si la entidad o servicio de la oferta queda fuera del certificado existente, esa brecha debe ser explícita antes de que se prometa una fecha de prueba.

El descubrimiento de productos es anterior a la certificación

TOP Prospect puede filtrar y combinar fragmentos de grupos Telegram a los que el usuario se conecta deliberadamente y está autorizado a acceder. Puede conservar el mensaje original, la fuente y la hora, unirse a un nivel de licitación, el estado del certificado, los detalles del patrimonio y la fecha límite, eliminar duplicados obvios y clasificar la discusión para su revisión.

No puede probar dispositivos, acceder a la red de un solicitante, actuar como organismo de certificación, garantizar un pase, determinar el significado legal de la licitación o contactar a los miembros del grupo. Opciones de precios y acceso cubre únicamente el descubrimiento temprano.

Para conocer una ruta de garantía de proveedores federal de EE. UU. diferente, consulte Mapa de evidencia de implementación CMMC. Una solicitud de incorporación de servicio para otro estándar de garantía se trata en SOC 2 artículo de evidencia.

Hechos clave

  • Cyber ​​Essentials es el estándar mínimo de ciberseguridad recomendado por el gobierno del Reino Unido y descrito en NCSC.
  • Ambos niveles abordan firewalls, configuración segura, gestión de actualizaciones de seguridad, control de acceso de usuarios y protección contra malware.
  • Cyber Essentials es una autoevaluación verificada, firmada por un miembro de la junta directiva o equivalente y calificada por un evaluador; NCSC también describe la auditoría independiente.
  • Cyber Essentials Plus agrega pruebas técnicas independientes más rigurosas.
  • NCSC enumeró el precio de Cyber Essentials desde £ 320 más VAT en la página a la que se accedió para este artículo.
  • Además, el precio varía según el tamaño y la complejidad de la red.
  • El nivel del certificado, la entidad jurídica, el alcance técnico y la aceptación del comprador deben combinarse antes de que un proveedor prometa una ruta.

FAQ

¿Cyber ​​Essentials es sólo un cuestionario no verificado?

No. NCSC describe una autoevaluación verificada, firmada por un miembro de la junta o equivalente y calificada por un evaluador; también describe el nivel como una combinación de autoevaluación y auditoría independiente.

¿Qué añade Cyber ​​Essentials Plus?

Utiliza los mismos cinco temas de control técnico pero agrega pruebas técnicas independientes más rigurosas. El tamaño y la complejidad de la red afectan el alcance y el precio de la evaluación.

¿Puede un certificado básico Cyber Essentials satisfacer una licitación que solicita Plus?

Sólo el comprador puede interpretar su oferta, pero los dos niveles no son intercambiables. Si el requisito nombra expresamente Plus, el proveedor no deberá representar el nivel básico como equivalente.

¿Qué hechos debe confirmar un proveedor antes de cotizar?

Confirme el nivel requerido, la entidad legal y el alcance, el estado del certificado, el dispositivo y el estado de la nube, el límite del trabajo remoto, la preparación de la prueba, la ventana de remediación y la fecha límite de licitación.

La respuesta útil más breve a “¿CE o CE Plus?” Es la redacción exacta del comprador unida a la masa lo que debe valorarse.

Preguntas frecuentes

¿Cyber Essentials es sólo un cuestionario no verificado?

El número NCSC describe una autoevaluación verificada, firmada por un miembro de la junta o equivalente y calificada por un evaluador; también describe el nivel como una combinación de autoevaluación y auditoría independiente.

¿Qué añade Cyber Essentials Plus?

Utiliza los mismos cinco temas de control técnico pero agrega pruebas técnicas independientes más rigurosas. El tamaño y la complejidad de la red afectan el alcance y el precio de la evaluación.

¿Puede un certificado básico Cyber Essentials satisfacer una licitación que solicita Plus?

Sólo el comprador puede interpretar su oferta, pero los dos niveles no son intercambiables. Si el requisito nombra expresamente Plus, el proveedor no deberá representar el nivel básico como equivalente.

¿Qué hechos debe confirmar un proveedor antes de cotizar?

Confirme el nivel requerido, la entidad legal y el alcance, el estado del certificado, el dispositivo y el estado de la nube, el límite del trabajo remoto, la preparación de la prueba, la ventana de remediación y la fecha límite de licitación.

Fuentes y lecturas adicionales

INVESTIGACIÓN Y DEFINICIONES

Cómo se descubre una Signal que merece atención

La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

Abrir la metodología y las definiciones

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio