← Назад к статьям

В тендере указано «Cyber ​​Essentials Plus». Базовый сертификат — это не одно и то же оценивание

Прежде чем подавать запрос на сертификацию, сравните проверенную самооценку и независимый аудит с более строгим независимым техническим тестированием, необходимым для Cyber Essentials Plus.

В тендере указано «Cyber ​​Essentials Plus». Базовый сертификат — это не одно и то же оценивание
#Киберосновы#Кибер Основы Плюс#NCSC#IASME#Закупки Великобритании

Сигналы для наблюдения

  • В тендере в Великобритании явно требуется Cyber Essentials Plus, в то время как поставщик указывает только текущий базовый сертификат.
  • Покупатель запрашивает внешнее тестирование, выборку конечных точек или исправление без подтверждения объема оценки Cyber Essentials.
  • Дата сертификации фиксирована, но перечень устройств, облачные службы, удаленные пользователи или граничные исключения остаются неизвестными.

Cyber ​​Essentials и Cyber ​​Essentials Plus защищают от одних и тех же пяти общих областей технического контроля, но это не тот же маршрут оценки. Национальный центр кибербезопасности (NCSC) описывает Cyber ​​Essentials как проверенную самооценку с проверкой независимого оценщика, а Plus добавляет более тщательное независимое техническое тестирование. Если в тендере явно требуется Plus, базовый сертификат не должен представляться как эквивалент.

Директору по продажам британского поставщика управляемой безопасности или сертификации необходимо это различие в группах авторизованных закупок, поставщика управляемых услуг (MSP) и безопасности Telegram. «У нас есть CE, но отдел закупок хочет провести тестирование до пятницы» может означать пробел Plus, просроченный сертификат или сертификат с неправильной областью действия или обычную гарантию клиента. Задержка на один день может привести к потере слота для тестирования; поспешное обещание может привести к тому, что в цитату будет включено неправильное юридическое лицо или сеть.

Быстрое решение: выберите уровень, указанный покупателем, затем проверьте объем

Используйте Cyber Essentials, когда фактическим требованием является подтвержденная базовая сертификация. Используйте Cyber ​​Essentials Plus, когда покупатель, тендер или полис требуют уровня Plus и его независимого технического тестирования. Не улучшайте и не понижайте формулировку на основании того, чем уже владеет поставщик.

Оба пути начинаются с одного и того же практического вопроса: какая организация и какой ИТ-ресурс подлежат сертификации? Сертификат для материнской компании, одного офиса или узкой границы сети может не соответствовать тендеру на дочернюю компанию или всю услугу.

Общий базовый уровень — пять технических средств контроля.

Обзор NCSC определяет пять элементов управления:

  • межсетевые экраны, фильтрующие трафик между организацией и Интернетом;
  • безопасная конфигурация, которая устраняет или уменьшает ненужное воздействие;
  • управление обновлениями безопасности, устраняющими известные уязвимости программного обеспечения;
  • контроль доступа пользователей, который ограничивает тех, кто может получить доступ к системам и с какими привилегиями; и
  • защита от вредоносных программ, которая обнаруживает или предотвращает вредоносное программное обеспечение.

Плюс не заменяет эти элементы управления другой структурой безопасности. Он тестирует реализацию более тщательно. Это делает пробел в контроле актуальным для обоих уровней, в то время как деятельность по сбору и оценке доказательств различается.

Cyber Essentials проверен, а не просто самопровозглашен

В текущем маршруте NCSC говорится, что организация, заполнившая опцион самостоятельно, регистрируется через IASME, платит и заполняет проверенная самооценка. Ответы подписываются членом совета директоров или его эквивалентом и оцениваются экспертом. NCSC обобщает базовый уровень как комбинацию самооценки и независимого аудита.

Это отличается от внутренней электронной таблицы, в которой команда отмечает себя как соответствующая требованиям. Кандидат должен понимать вопросы оценки, определить объем и предоставить ответы, которые выдержат проверку оценщика.

На странице NCSC, доступной для этой статьи, указана цена от 320 фунтов стерлингов плюс VAT для Cyber ​​Essentials, в зависимости от размера организации. Эта цифра является датированной отправной точкой, а не универсальной ценой проекта: консультационная работа, восстановление и сложность недвижимости могут добавить отдельные затраты.

Плюс добавляет независимое техническое тестирование

NCSC описывает Cyber ​​Essentials Plus как ту же защиту с более строгим независимым техническим тестированием. Его цена зависит от размера и сложности сети.

Поэтому для провайдера «готовность к Плюсу» необходимы оперативные факты. Какие типы конечных точек, службы с выходом в Интернет, облачные службы, пользователи и пути удаленной работы входят в область действия? Доступны ли оценщику образцы устройств? Кто может изменить конфигурацию, если тест выявил сбой? Сколько времени предоставляется на исправление и повторную проверку?

Действующий базовый сертификат может быть полезным доказательством того, что организация уже прошла базовую оценку. Это не является доказательством того, что техническая оценка Plus пройдет, и не устраняет несоответствие объема.

Сравните запрос с одной карточкой маршрута оценки

Используйте одни и те же семь полей для любого уровня:

ПолеКиберосновыКибер Основы Плюс
Требуемый результатПодтвержденный базовый сертификатПлюс сертификат, указанный покупателем или полисом
Темы управленияПять технических элементов управления NCSCТе же пять технических средств контроля
Доказательства оценкиПодписанный проверенный отчет самооценки и отзыв оценщикаБазовая оценка плюс тщательное независимое техническое тестирование
Вопрос о сфере примененияГраница организации и ИТ, охваченная ответамиОрганизация, границы ИТ и имущество доступны для технического тестирования
Риск готовностиНеполный или неточный перечень и ответыТестовый доступ, выборка, сбой конфигурации и время повторного тестирования
Ценовой фактNCSC указал £320 + VAT отправную точку на дату доступаЗависит от размера и сложности сети
Владелец решенияЗаявитель, орган по сертификации и критерии приемки покупателяТребование заявителя, органа по сертификации и покупателя Plus

Эта карта маршрута оценки является оригинальным вкладом в статью. Он сохраняет сравнение на одной шкале доказательств вместо того, чтобы рассматривать Плюс как декоративный суффикс.

Пример: сертификат существует, но охватывает неверную границу.

Рассмотрим эту иллюстративную составную цепочку, а не реальный разговор с клиентом:

“Рамочное предложение закроется 28 числа. Они написали CE Plus”.

“У нас есть CE для лондонского офиса. Продукт работает в облаке, половина команды удаленно. Понятия не имею, входит ли это в объем работ”.

В сообщениях указывается дата подачи заявки, уровень Plus, существующий базовый сертификат, лондонский офис, облачный сервис и удаленные работники. Они не определяют юридическое лицо, подающее заявку, статус сертификата, существующую область применения, перечень устройств, путь администрирования облака, план технических испытаний или время исправления.

Правильное первое предложение — не «заменить сертификат». Это проверка ограниченного объема, за которой следует путь сертификации, который фактически требуется в тендере. Если объект предложения или услуга выходит за рамки существующего сертификата, этот разрыв должен быть явным до того, как будет обещана дата тестирования.

Открытие продукта происходит раньше, чем сертификация

TOP Prospect может фильтровать и объединять фрагменты из групп Telegram, которые пользователь намеренно подключает и имеет право доступа. Он может сохранять исходное сообщение, источник и время, присоединяться к уровню тендера, статус сертификата, детали имущества и сроки, удалять очевидные дубликаты и ранжировать обсуждение для проверки.

Он не может тестировать устройства, получать доступ к сети заявителя, выступать в качестве органа по сертификации, гарантировать пропуск, определять юридическое значение тендера или связываться с членами группы. Цены и варианты доступа охватывает только раннее обнаружение.

Информацию о другом федеральном маршруте проверки поставщиков США см. в документе CMMC Карта доказательств реализации. Запрос на подключение услуги для другого стандарта обеспечения качества описан в документе SOC 2 статья-доказательство.

Ключевые факты

  • Cyber ​​Essentials — это минимальный стандарт кибербезопасности, рекомендованный правительством Великобритании и описанный в документе NCSC.
  • Оба уровня касаются межсетевых экранов, безопасной конфигурации, управления обновлениями безопасности, контроля доступа пользователей и защиты от вредоносных программ.
  • Cyber Essentials — это проверенная самооценка, подписанная членом совета директоров или эквивалентным лицом и отмеченная оценщиком; NCSC также описывает независимый аудит.
  • Cyber Essentials Plus добавляет более тщательное независимое техническое тестирование.
  • На странице, доступной для этой статьи, NCSC указал цену Cyber Essentials от 320 фунтов стерлингов плюс VAT.
  • Кроме того, цены варьируются в зависимости от размера и сложности сети.
  • Уровень сертификата, юридическое лицо, технический объем и прием покупателя должны быть объединены, прежде чем провайдер обещает маршрут.

FAQ

Является ли Cyber ​​Essentials всего лишь непроверенной анкетой?

Номер NCSC описывает проверенную самооценку, подписанную членом совета директоров или эквивалентным лицом и отмеченную оценщиком; он также описывает этот уровень как сочетание самооценки и независимого аудита.

Что добавляет Cyber ​​Essentials Plus?

Он использует те же пять тем технического контроля, но добавляет более строгое независимое техническое тестирование. Размер и сложность сети влияют на объем и стоимость оценки.

Может ли базовый сертификат Cyber Essentials удовлетворить тендер на Plus?

Только покупатель может интерпретировать свое предложение, но эти два уровня не являются взаимозаменяемыми. Если в требовании прямо упоминается Плюс, поставщик не должен представлять базовый уровень как эквивалентный.

Какие факты поставщик должен подтвердить перед тем, как цитировать?

Подтвердите требуемый уровень, юридическое лицо и область действия, статус сертификата, состояние устройства и облака, границы удаленной работы, готовность к тестированию, окно исправления и срок проведения тендера.

Самый короткий полезный ответ на вопрос «CE или CE Plus?» — точная формулировка покупателя, приписанная к имуществу, которое необходимо оценить.

Часто задаваемые вопросы

Является ли Cyber Essentials всего лишь непроверенной анкетой?

Номер NCSC описывает проверенную самооценку, подписанную членом совета директоров или эквивалентным лицом и отмеченную оценщиком; он также описывает этот уровень как сочетание самооценки и независимого аудита.

Что добавляет Cyber Essentials Plus?

Он использует те же пять тем технического контроля, но добавляет более строгое независимое техническое тестирование. Размер и сложность сети влияют на объем и стоимость оценки.

Может ли базовый сертификат Cyber Essentials удовлетворить тендер на Plus?

Только покупатель может интерпретировать свое предложение, но эти два уровня не являются взаимозаменяемыми. Если в требовании прямо упоминается Плюс, поставщик не должен представлять базовый уровень как эквивалентный.

Какие факты поставщик должен подтвердить перед тем, как цитировать?

Подтвердите требуемый уровень, юридическое лицо и область действия, статус сертификата, состояние устройства и облака, границы удаленной работы, готовность к тестированию, окно исправления и срок проведения тендера.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную