Cyber Essentials suele considerarse una certificación técnica, pero los responsables de cumplimiento desempeñan un papel central para que funcione. Es posible que los controles los implemente el equipo de TI, seguridad o un proveedor externo, pero normalmente el área de cumplimiento coordina el alcance, las responsabilidades, las evidencias, las decisiones sobre riesgos y las actividades de certificación.

El esquema proporciona una base para proteger a las organizaciones frente a amenazas comunes basadas en Internet. Es adecuado para organizaciones de cualquier tamaño y cada vez lo solicitan más clientes, organismos públicos y socios de la cadena de suministro.

La visión general de Cyber Essentials del National Cyber Security Centre explica el esquema, sus cinco controles técnicos y la diferencia entre Cyber Essentials y Cyber Essentials Plus.

Qué cubre Cyber Essentials

Cyber Essentials se basa en cinco áreas de controles técnicos:

  • Cortafuegos.
  • Configuración segura.
  • Gestión de actualizaciones de seguridad.
  • Control de acceso de usuarios.
  • Protección frente a malware.

Los requisitos técnicos se revisan periódicamente. Las organizaciones que se preparen para una evaluación deben consultar los últimos requisitos de Cyber Essentials para la infraestructura de TI, incluidos los cambios relacionados con servicios en la nube, teletrabajo, acceso de terceros o alcance de los dispositivos.

Cyber Essentials no es un sistema completo de gestión de la seguridad de la información. Se centra en medidas técnicas fundamentales que reducen la exposición a ataques comunes. No sustituye el trabajo más amplio sobre gestión de riesgos, gobierno de proveedores, respuesta ante incidentes, privacidad, continuidad de negocio o supervisión de la dirección.

El papel del responsable de cumplimiento

Definir y documentar el alcance

El alcance es una de las decisiones más importantes del proceso de Cyber Essentials. La organización debe identificar los sistemas, dispositivos, usuarios, redes, servicios en la nube y cuentas que estarán incluidos en la evaluación.

El responsable de cumplimiento debe coordinarse con TI, seguridad, ingeniería, operaciones y los proveedores relevantes para aclarar:

  • Qué entidad jurídica o unidad de negocio presenta la solicitud.
  • Qué productos y servicios están incluidos.
  • Qué oficinas y ubicaciones forman parte del alcance.
  • Qué dispositivos de empleados y contratistas están incluidos.
  • Qué cuentas e infraestructura en la nube están cubiertas.
  • Qué modalidades de teletrabajo deben evaluarse.
  • Qué administradores externos tienen acceso.
  • Qué sistemas están excluidos y por qué.

Un alcance reducido no es necesariamente un problema, pero debe ser exacto y defendible. Excluir un sistema que presta soporte a un servicio incluido en el alcance o que procesa datos relevantes puede generar un resultado engañoso.

Un marco de gestión de riesgos puede ayudar a conectar la decisión sobre el alcance con las responsabilidades, las medidas de tratamiento, las evidencias y la revisión continua.

Asignar responsables para cada control

Cyber Essentials no debería depender de una sola persona. El responsable de cumplimiento puede coordinar el programa, pero cada área técnica debe tener un responsable específico.

Por ejemplo:

  • El equipo de TI o seguridad de redes puede encargarse de la configuración de los cortafuegos.
  • El equipo de infraestructura puede ser responsable de la configuración segura.
  • El equipo de operaciones de TI puede gestionar las actualizaciones de seguridad.
  • Los equipos de identidad o TI pueden gestionar los controles de acceso.
  • Los equipos de endpoints o seguridad pueden encargarse de la protección frente a malware.
  • Compras o cumplimiento pueden coordinar las evidencias de los proveedores.
  • La alta dirección puede aprobar el alcance y la presentación de la certificación.

El responsable de cada control debe poder explicar cómo funciona, qué evidencias lo respaldan y qué ocurre cuando falla.

Comprender la responsabilidad compartida

Los proveedores cloud, los proveedores de servicios gestionados y los equipos de TI externalizados pueden implementar algunos controles en nombre de la organización. Sin embargo, esto no elimina automáticamente la responsabilidad de la organización.

El responsable de cumplimiento debe registrar:

  • Qué control proporciona el proveedor.
  • Qué evidencia confirma esa responsabilidad.
  • Qué partes siguen siendo responsabilidad de la organización.
  • Cómo se comunicarán los cambios o incidentes.
  • Si el alcance del proveedor coincide con el entorno evaluado.

En las empresas SaaS, este análisis también debe conectarse con la privacidad y los riesgos asociados a los proveedores. PrivaLex puede ayudar a revisar las evidencias de los proveedores, los acuerdos de responsabilidad compartida y el efecto del acceso de terceros sobre el alcance de Cyber Essentials.

Preparar Cyber Essentials con PrivaLex

Los servicios de consultoría de cumplimiento de PrivaLex ayudan a las organizaciones a prepararse para Cyber Essentials conectando los requisitos técnicos con el alcance, las responsabilidades, los riesgos y las evidencias.

Apoyamos la decisión inicial sobre el alcance, incluidos los sistemas, dispositivos, servicios en la nube, proveedores, modalidades de teletrabajo y administración por terceros. Después, ayudamos a asignar cada control de Cyber Essentials a un responsable y a un registro de soporte.

Cuando existen brechas, ayudamos a priorizar las medidas correctivas, documentar las excepciones y establecer plazos realistas. Esto puede incluir la mejora de las revisiones de acceso, los registros de gestión de parches, los estándares de configuración segura y las evidencias de protección de endpoints.

El proceso de actualizaciones de seguridad también puede conectarse con un plan de tratamiento de riesgos ISO 27001. Esto ayuda a garantizar que los parches pendientes, los sistemas obsoletos y las excepciones aprobadas tengan un responsable, un plazo, una decisión de tratamiento y una fecha de revisión.

Para las organizaciones que utilizan proveedores SaaS, infraestructura cloud o servicios de TI gestionados, ayudamos a aclarar la responsabilidad compartida. Esto incluye revisar las evidencias de los proveedores, documentar las expectativas contractuales e identificar qué controles deben operar internamente.

Para Cyber Essentials Plus, ayudamos a preparar las pruebas técnicas independientes revisando las evidencias, comprobando la coherencia de la implementación de los controles e identificando los aspectos que podrían provocar un resultado desfavorable. Cuando existe exposición en la nube o se tratan datos sensibles, el enfoque de PrivaLex para crear una evaluación de riesgos ISO 27001 puede ayudar a identificar activos, riesgos de acceso y brechas de control.

Cuando también se aplican ISO 27001, RGPD del Reino Unido, NIS2, DORA, ENS o requisitos de seguridad de clientes, asignamos los controles y las evidencias comunes a un único programa. Esto reduce el trabajo duplicado sin ocultar las obligaciones específicas de cada marco.

El organismo certificador independiente sigue siendo responsable de la decisión de certificación, pero PrivaLex ayuda a que la preparación sea más estructurada, práctica y fácil de mantener para los equipos.

Cyber Essentials y Cyber Essentials Plus

Cyber Essentials y Cyber Essentials Plus evalúan las mismas cinco áreas de controles técnicos, pero ofrecen distintos niveles de garantía.

ÁreaCyber EssentialsCyber Essentials Plus
Enfoque de evaluaciónAutoevaluación verificadaAutoevaluación seguida de pruebas técnicas independientes
Controles técnicosLos mismos cinco controlesLos mismos cinco controles
Pruebas independientesNo incluye pruebas técnicas del entornoIncluye pruebas técnicas y muestreo
Nivel de garantíaGarantía básicaMayor garantía de que los controles funcionan en la práctica
Adecuado paraOrganizaciones que establecen una base técnica reconocidaOrganizaciones sujetas a mayores exigencias de clientes, contratos o cadenas de suministro

Cyber Essentials puede ser suficiente para una organización que necesita demostrar una base de controles. Cyber Essentials Plus puede ser más adecuado cuando los clientes, los contratos públicos o el nivel de exposición requieren una verificación independiente.

La certificación no es permanente. Las organizaciones deben seguir supervisando su entorno, ya que los cambios en sistemas, dispositivos, software, servicios cloud y configuraciones de acceso pueden afectar a la eficacia de los controles.

Preparación para los 5 controles técnicos de Cyber Essentials

1. Cortafuegos

Los cortafuegos crean una frontera de seguridad entre redes confiables y no confiables. La organización debe entender cómo llega el tráfico de Internet a sus sistemas y qué servicios están expuestos deliberadamente.

La preparación debe incluir:

  • Identificación de los servicios accesibles desde Internet.
  • Eliminación de puertos abiertos innecesarios.
  • Revisión de las reglas de entrada y salida.
  • Restricción de las interfaces de administración.
  • Documentación de las excepciones.

También deben incluirse los grupos de seguridad cloud y los controles de red cuando formen parte del entorno evaluado.

PrivaLex puede ayudar a conectar las evidencias de los cortafuegos con el registro de riesgos más amplio y determinar si los servicios expuestos generan riesgos adicionales para los clientes, la privacidad o la continuidad.

2. Configuración segura

La configuración segura reduce la exposición innecesaria eliminando cuentas predeterminadas, desactivando servicios no utilizados, cambiando contraseñas predeterminadas y aplicando los parámetros de seguridad adecuados.

El responsable de cumplimiento debe confirmar si:

  • Las configuraciones estándar están documentadas.
  • Los servicios innecesarios están desactivados.
  • Los privilegios administrativos están restringidos.
  • Los ajustes seguros se aplican de forma coherente en dispositivos y recursos cloud.

Los estándares de configuración deben ser suficientemente prácticos para que los equipos puedan seguirlos y suficientemente específicos para respaldar las evidencias de la evaluación. Las excepciones deben documentarse y revisarse, no gestionarse mediante soluciones informales.

3. Gestión de actualizaciones de seguridad

Las actualizaciones de seguridad reducen el riesgo de que los atacantes exploten vulnerabilidades conocidas. La organización debe contar con un proceso definido para identificar, priorizar, desplegar y verificar las actualizaciones.

Esto incluye:

  • Mantener un inventario de dispositivos y software.
  • Controlar las versiones compatibles y no compatibles.
  • Aplicar las actualizaciones dentro de los plazos exigidos.
  • Priorizar las vulnerabilidades explotadas activamente o de alto impacto.
  • Registrar las excepciones cuando no sea posible aplicar una actualización.
  • Verificar que las actualizaciones se han desplegado.
  • Escalar las medidas correctivas atrasadas.

El proceso debe cubrir portátiles, servidores, dispositivos de red, cargas de trabajo cloud, aplicaciones y componentes relevantes de terceros. También debe conectarse con el enfoque más amplio de la organización para proteger la infraestructura frente a ciberataques, de modo que la cobertura de activos, los parches y los controles de acceso se evalúen conjuntamente.

PrivaLex puede ayudar a convertir los resultados de la gestión de parches y vulnerabilidades en acciones asignadas, decisiones sobre riesgos y evidencias que puedan ser revisadas por la dirección o por el evaluador.

4. Control de acceso de usuarios

Los controles de acceso garantizan que las personas solo tengan acceso a los sistemas y la información necesarios para desempeñar sus funciones.

El responsable de cumplimiento debe coordinar las evidencias relativas a:

  • Creación y aprobación de cuentas de usuario.
  • Procesos de incorporación, cambio de puesto y salida.
  • Cuentas administrativas.
  • Autenticación multifactor cuando sea necesaria.
  • Controles de contraseñas y autenticación.
  • Revisiones de accesos privilegiados.
  • Cuentas inactivas y compartidas.
  • Acceso de contratistas y proveedores.
  • Recertificación periódica de accesos.

El acceso debe eliminarse rápidamente cuando una persona abandona la organización o deja de necesitarlo. El acceso privilegiado debe limitarse, supervisarse y revisarse con mayor frecuencia que el acceso ordinario.

5. Protección frente a malware

La protección frente a malware debe reducir la posibilidad de que el software malicioso se ejecute, se propague o acceda a sistemas y datos.

La organización debe poder demostrar:

  • Cobertura de la protección de endpoints.
  • Supervisión del estado de protección.
  • Restricciones sobre software no autorizado.
  • Gestión segura de medios extraíbles.
  • Alertas y procedimientos de respuesta.
  • Escalado cuando la protección está desactivada.

El responsable de cumplimiento debe verificar que el control técnico se aplica a los dispositivos reales incluidos en el alcance, no solo a los equipos de oficina gestionados centralmente. PrivaLex puede ayudar a identificar las diferencias entre la política de endpoints y los dispositivos que realmente utilizan empleados, contratistas o proveedores.

Evidencias que respaldan la certificación

La evaluación de Cyber Essentials puede basarse en respuestas e información de soporte, pero las evidencias deben recopilarse antes de que comience la evaluación.

Entre las evidencias útiles se incluyen:

  • Diagramas de red y cortafuegos.
  • Inventarios de activos y dispositivos.
  • Estándares de configuración segura.
  • Informes de parches y vulnerabilidades.
  • Paneles de protección de endpoints.
  • Registros de revisiones de acceso.
  • Procedimientos de incorporación, cambio de puesto y salida.
  • Contratos de proveedores y declaraciones de responsabilidad compartida.
  • Documentación de seguridad cloud.
  • Excepciones aprobadas.
  • Registros de incidentes y medidas correctivas.
  • Aprobación de la dirección sobre el alcance y las decisiones clave sobre riesgos.

Las evidencias deben estar actualizadas y conectadas con el entorno evaluado. Una política que no se ha implementado o una captura de pantalla de un sistema no relacionado no proporcionará una garantía significativa.

Un registro centralizado de evidencias puede ayudar al responsable de cumplimiento a controlar:

  • El control que se está demostrando.
  • El responsable de la evidencia.
  • La fecha de recopilación.
  • El periodo cubierto.
  • Las limitaciones o exclusiones.
  • La próxima fecha de revisión.
  • Las medidas correctivas pendientes.

PrivaLex puede ayudar a organizar estas evidencias para que respalden Cyber Essentials, las revisiones de clientes, la preparación para ISO 27001 y otras evaluaciones de seguridad sin crear documentación separada para cada solicitud.

7 brechas comunes en Cyber Essentials

1. Inventarios de activos incompletos

A menudo faltan dispositivos, cuentas cloud, entornos de prueba y sistemas gestionados por proveedores. Esto crea un problema de alcance porque la organización no puede demostrar que todos los activos relevantes están cubiertos por los controles exigidos.

El inventario debe contrastarse con los registros de compras, los sistemas de identidad, las cuentas cloud, las herramientas de endpoints y los acuerdos con proveedores. Una herramienta de seguridad cloud también puede mejorar la visibilidad sobre los activos cloud, los datos sensibles y las rutas de acceso.

Cada activo debe tener un responsable y un proceso de revisión para que los nuevos sistemas se incluyan rápidamente.

2. Software obsoleto y sistemas sin soporte

Los sistemas operativos, aplicaciones o dispositivos de red sin soporte pueden dejar de recibir actualizaciones de seguridad. Pueden pasar desapercibidos cuando la organización no tiene un inventario completo de software o depende de que cada equipo gestione las actualizaciones por separado.

El responsable de cumplimiento debe garantizar que los sistemas sin soporte tengan un plan documentado de sustitución o aislamiento. Si se necesita una excepción temporal, debe incluir un responsable del riesgo, controles compensatorios y una fecha límite para eliminarla.

Estas decisiones pueden registrarse mediante un plan de tratamiento de riesgos ISO 27001, conectando las vulnerabilidades atrasadas con responsables, plazos y revisiones de la dirección.

3. Exceso de acceso administrativo

Es posible que demasiados usuarios tengan permisos privilegiados o que se compartan cuentas de administrador sin revisarlas. Esto aumenta el posible impacto de unas credenciales robadas o de un uso indebido interno.

La organización debe definir quién necesita acceso administrativo, separar las cuentas ordinarias de las privilegiadas cuando corresponda, aplicar una autenticación más robusta y revisar los permisos periódicamente. Los antiguos empleados, contratistas y proveedores deben eliminarse sin demora.

4. Responsabilidad cloud poco clara

Algunas organizaciones suponen que el proveedor cloud gestiona todos los controles de seguridad. En la práctica, el proveedor y el cliente comparten la responsabilidad sobre la configuración, las cuentas, las cargas de trabajo, los datos y los accesos.

La organización debe documentar qué controles proporciona el proveedor y cuáles gestiona internamente. Los contratos, la documentación del centro de confianza y los registros de configuración deben respaldar las respuestas de la evaluación.

5. Procesos de baja deficientes

El acceso puede permanecer activo después de que un empleado, contratista o proveedor abandone la organización. Esto es especialmente arriesgado cuando los sistemas de identidad, las consolas cloud, los repositorios y las herramientas de soporte son gestionados por equipos diferentes.

Un proceso de baja fiable debe identificar todas las cuentas relevantes, asignar la responsabilidad de desactivarlas y registrar la finalización. Las conciliaciones periódicas pueden revelar cuentas que se omitieron durante una baja individual.

6. Dispositivos remotos no gestionados

Los dispositivos utilizados en casa o de forma personal pueden no recibir la misma configuración, actualizaciones o protección contra malware que los equipos de oficina. Esto puede crear brechas en el entorno evaluado y dificultar la confirmación de que los controles funcionan de forma coherente.

La organización debe definir qué dispositivos remotos están permitidos, cómo se gestionan y qué ocurre cuando un dispositivo deja de cumplir el estándar requerido. El acceso remoto también debe revisarse junto con los controles de identidad y endpoints.

7. Excepciones no documentadas

Los equipos pueden recurrir a soluciones informales cuando no se puede aplicar un parche, sustituir un sistema antiguo o utilizar temporalmente un control. Si estas excepciones no se registran, la dirección no puede comprender la exposición restante.

Cada excepción debe explicar:

  • El sistema afectado.
  • El motivo.
  • Los controles compensatorios.
  • El responsable del riesgo.
  • La fecha objetivo.
  • La fecha de revisión.

Las excepciones deben estar visibles durante la revisión de la dirección y cerrarse cuando se resuelva el problema subyacente.

Cómo Cyber Essentials apoya otros marcos

Cyber Essentials puede proporcionar una base técnica útil para un programa ISO 27001, pero no sustituye los requisitos de sistema de gestión de ISO 27001.

ISO 27001 exige que la organización defina su alcance, evalúe los riesgos, seleccione tratamientos, asigne responsabilidades, opere los controles, recopile evidencias, realice auditorías internas y lleve a cabo revisiones por la dirección.

Ambos marcos pueden trabajar conjuntamente:

  • Cyber Essentials respalda la seguridad técnica básica.
  • ISO 27001 proporciona gobierno basado en riesgos y mejora continua.
  • El RGPD del Reino Unido exige responsabilidad sobre el tratamiento de datos personales.
  • Las revisiones de proveedores conectan los controles técnicos con el riesgo contractual y operativo.
  • La gestión de incidentes demuestra cómo responde la organización cuando fallan los controles.

Una lista de preparación para ISO 27001 puede ayudar a conectar Cyber Essentials con un sistema de gestión de seguridad de la información más amplio, en lugar de gestionar cada requisito como un proyecto independiente.

Conclusión

Cyber Essentials proporciona a las organizaciones una base práctica para defenderse frente a amenazas cibernéticas comunes. Para un responsable de cumplimiento, el éxito depende de más que completar la evaluación. Se necesita un alcance defendible, responsabilidades claras, evidencias fiables y un proceso para gestionar cambios y excepciones.

Los cinco controles técnicos deben implementarse como parte de las operaciones normales, no tratarse como un ejercicio de certificación puntual. Las organizaciones también deben conectar Cyber Essentials con sus programas más amplios de gestión de vulnerabilidades, supervisión de proveedores, privacidad y seguridad de la información.

PrivaLex apoya a las organizaciones que necesitan hacer que Cyber Essentials sea práctico, auditable y coherente con sus objetivos generales de seguridad y cumplimiento.

Si tu organización se está preparando para Cyber Essentials o Cyber Essentials Plus, puedes solicitar una evaluación de riesgos para identificar las brechas más importantes antes de la evaluación.

Preguntas Frecuentes (FAQs)

Cyber Essentials es un esquema de certificación respaldado por el Gobierno del Reino Unido que se basa en cinco controles técnicos diseñados para proteger a las organizaciones frente a amenazas comunes basadas en Internet.

Los cinco controles son los cortafuegos, la configuración segura, la gestión de actualizaciones de seguridad, el control de acceso de usuarios y la protección frente a malware.

Cyber Essentials implica una autoevaluación verificada. Cyber Essentials Plus evalúa los mismos cinco controles, pero añade pruebas técnicas independientes para verificar que funcionan en la práctica.

No. ISO 27001 y Cyber Essentials tienen objetivos diferentes. ISO 27001 es un estándar de sistema de gestión de seguridad de la información basado en riesgos, mientras que Cyber Essentials se centra en cinco controles técnicos fundamentales.

La certificación Cyber Essentials suele tener una validez de doce meses. Las organizaciones deben seguir revisando sus sistemas y controles porque los cambios pueden afectar al cumplimiento antes de que expire el certificado.

No. No es obligatorio para todas las empresas del Reino Unido, pero los clientes, los contratos del sector público, las aseguradoras y los socios de la cadena de suministro pueden exigir Cyber Essentials o Cyber Essentials Plus.

Sí. PrivaLex puede apoyar la definición del alcance, la evaluación de brechas, la asignación de responsables, la preparación de evidencias, la planificación de medidas correctivas y la integración con ISO 27001, el RGPD del Reino Unido y otros requisitos de seguridad. El organismo certificador sigue siendo responsable de la evaluación independiente y de la decisión de certificación.

PrivaLex es una consultora boutique especializada que asesora a empresas tecnológicas, plataformas digitales y otras organizaciones basadas en datos en materia de privacidad, seguridad de la información, certificaciones y cumplimiento normativo.

Integramos el RGPD, ISO 27001, ENS, NIS2, DORA y la gobernanza de la inteligencia artificial en un único modelo de asesoramiento. Esto permite abordar varias obligaciones regulatorias mediante un marco de gobierno integrado, en lugar de gestionar los aspectos legales y técnicos por separado.

PrivaLex actúa como asesor estratégico a largo plazo, apoyando a las organizaciones desde el diseño de su modelo de gobierno y la preparación para certificaciones hasta los servicios de DPO externo, la respuesta ante incidentes y el cumplimiento normativo continuo.