Les cybermenaces ne se limitent pas aux grandes entreprises. Les petites et moyennes entreprises de tout le Royaume-Uni sont de plus en plus ciblées par des attaques automatisées telles que le hameçonnage, le bourrage d’identifiants, les rançongiciels et l’exploitation de systèmes non mis à jour. Ces attaques réussissent parce qu’elles exploitent des failles courantes et évitables.

Le programme Cyber Essentials(nouvelle fenêtre) a été conçu pour aider les organisations britanniques de toutes tailles à se protéger contre les menaces de cybersécurité. Soutenu par le National Cyber Security Centre, Cyber Essentials est un programme de certification soutenu par le gouvernement britannique. Il se concentre sur cinq contrôles à fort impact qui, lorsqu’ils sont correctement mis en œuvre, réduisent considérablement les risques.

Pour de nombreuses organisations britanniques, l’obtention de la certification Cyber Essentials est de plus en plus nécessaire pour répondre aux exigences de passation des marchés, aux attentes de la chaîne d’approvisionnement et à la confiance des clients. Que vous cherchiez à renforcer votre posture de sécurité interne ou à positionner votre entreprise pour la croissance, comprendre le fonctionnement du programme est la première étape pour devenir conforme et obtenir un avantage concurrentiel crucial.

Qu’est-ce que Cyber Essentials ?

Cyber Essentials est un programme de certification conçu pour aider les organisations à mettre en œuvre des contrôles de cybersécurité essentiels de manière structurée et mesurable. Le programme vise à répondre à une question simple : avez-vous pris les mesures fondamentales nécessaires pour protéger vos systèmes contre les menaces courantes ?

Plutôt que de tenter de répondre à tous les scénarios de risque possibles, le programme se concentre sur cinq contrôles techniques qui visent les points d’entrée les plus courants des attaques. Ceux-ci comprennent une authentification faible, une mauvaise configuration, des systèmes non mis à jour et des privilèges d’accès excessifs, qui constituent les cinq principaux domaines constamment exploités lors des fuites de données réelles.

C’est cette approche ciblée qui fait l’efficacité de Cyber Essentials. Au lieu d’essayer d’éliminer tous les risques, elle garantit que votre organisation n’est pas vulnérable aux types d’attaques automatisées qui représentent la majorité des incidents au Royaume-Uni.

Pour les PME, cela rend Cyber Essentials particulièrement précieux, car cela fournit un cadre pratique et réalisable pour améliorer la sécurité sans nécessiter de ressources ou de complexité à l’échelle d’une grande entreprise.

Exigences de Cyber Essentials au Royaume-Uni : explications sur les 5 contrôles clés

Les exigences de Cyber Essentials au Royaume-Uni s’articulent autour de cinq contrôles techniques. Ceux-ci constituent le fondement de Cyber Essentials et de Cyber Essentials Plus.

1. Pare-feu et passerelles Internet

Les pare-feu(nouvelle fenêtre) agissent comme une frontière entre vos systèmes internes et les réseaux externes. Ils déterminent quel trafic est autorisé et lequel est bloqué.

En pratique, cela signifie :

  • Tous les appareils connectés à Internet sont protégés par un pare-feu configuré
  • Les ports et services inutiles sont bloqués par défaut
  • Les systèmes internes ne sont pas directement exposés à Internet
  • L’accès à distance est acheminé via des solutions contrôlées telles que des VPN d’entreprise

Lors des évaluations réelles, les organismes de certification ne se contentent pas de vérifier l’existence d’un pare-feu. Ils évaluent si les règles sont gérées de manière active, si des services inutiles sont exposés et si l’accès à distance est correctement contrôlé. Les ports ouverts tels que RDP ou SSH exposés à Internet sont une cause courante d’échec pour les organisations.

2. Configuration sécurisée

Les configurations par défaut sont conçues pour la facilité d’utilisation, pas pour la sécurité. Ne pas les modifier crée une exposition inutile.

Une approche de configuration sécurisée comprend :

  • Le changement des mots de passe par défaut avant le déploiement
  • Le retrait ou la désactivation des comptes et des services inutiles
  • La sécurisation des systèmes avant leur utilisation
  • L’application de normes de configuration cohérentes

En pratique, les auditeurs recherchent des preuves d’un processus reproductible. Il ne suffit pas qu’un seul système soit configuré correctement ; les organisations doivent démontrer que tous les systèmes sont sécurisés de manière cohérente. Les mauvaises configurations du cloud, telles que des espaces de stockage accessibles publiquement ou des API ouvertes, sont fréquemment identifiées lors de la certification.

3. Contrôle des accès utilisateurs

Le contrôle des accès détermine qui peut accéder aux systèmes et aux données, et à quel niveau.

Les principales exigences comprennent :

  • Un accès basé sur le principe du moindre privilège
  • Des comptes d’administrateur et d’utilisateur standard distincts
  • Des examens réguliers des accès
  • Le retrait immédiat des accès pour les personnes quittant l’organisation
  • Aucun partage d’identifiants

Les évaluations révèlent souvent des problèmes de gestion du cycle de vie des comptes. Les comptes dormants, les permissions excessives et les identifiants partagés font partie des constatations les plus courantes. De plus en plus, l’authentification à deux facteurs (A2F) est attendue comme un contrôle de base.

4. Protection contre les logiciels malveillants

La protection contre les logiciels malveillants garantit que les systèmes sont activement défendus contre les logiciels malveillants.

Cela comprend :

  • Une protection des points de terminaison à jour sur tous les appareils
  • L’activation de l’analyse en temps réel
  • La mise à jour automatique des définitions de menaces
  • Des contrôles pour empêcher l’exécution de logiciels inconnus

La protection doit être active en permanence. Les licences expirées, l’analyse désactivée ou les lacunes de couverture, en particulier sur les appareils distants, sont des raisons courantes pour lesquelles les organisations échouent à ce contrôle.

5. Gestion des mises à jour de sécurité

Les systèmes non mis à jour sont l’un des points d’entrée les plus fréquents pour les attaquants. C’est pourquoi Cyber Essentials exige :

  • L’application des mises à jour critiques dans les 14 jours suivant leur publication
  • L’activation des mises à jour automatiques lorsque cela est possible
  • Le retrait des logiciels obsolètes
  • Le maintien de tous les systèmes à jour

Il s’agit d’une exigence stricte pour la protection contre les fuites de données. Les organisations qui s’appuient sur des cycles de correctifs plus lents ou qui continuent d’utiliser des systèmes en fin de vie rencontrent souvent des difficultés à ce niveau. Un logiciel obsolète ne peut pas répondre aux exigences de certification.

Ensemble, ces cinq contrôles forment l’épine dorsale de la certification Cyber Essentials, garantissant que les organisations traitent les vulnérabilités les plus courantes et les plus faciles à exploiter.

Cyber Essentials vs Cyber Essentials Plus

Cyber Essentials est disponible à deux niveaux de certification : Cyber Essentials (CE) et Cyber Essentials Plus (CE+).

FonctionnalitéCyber EssentialsCyber Essentials Plus
Méthode d’évaluationQuestionnaire d’auto-évaluationTests techniques indépendants
VérificationExaminé par l’organisme de certificationValidation pratique
Niveau d’assuranceDe baseÉlevée
Périmètre des testsDocumentation et déclarationsAnalyses de vulnérabilité et vérifications des points de terminaison
Cas d’utilisation typiqueConformité en matière de cybersécurité de niveau d’entréeEnvironnements et contrats de haute confiance

Cyber Essentials confirme que votre entreprise a mis en œuvre les contrôles requis, tandis que Cyber Essentials Plus va plus loin en vérifiant de manière indépendante que ces contrôles fonctionnent dans la pratique.

Pour les organisations opérant dans des environnements réglementés, gérant des données sensibles ou soumissionnant pour des contrats de grande valeur, Cyber Essentials Plus offre un niveau d’assurance plus élevé qui pourrait donner un avantage concurrentiel à votre entreprise.

Quelles entreprises ont besoin de la certification Cyber Essentials ?

Cyber Essentials n’est pas légalement obligatoire pour toutes les organisations, mais elle est devenue une attente de base dans de nombreux secteurs.

Vous devriez fortement envisager une certification Cyber Essentials si votre organisation :

  • Travaille avec le secteur public ou soumissionne pour des marchés publics
  • Gère des données sensibles de clients, financières ou d’employés
  • Opère au sein de chaînes d’approvisionnement où des normes de sécurité sont appliquées
  • Fournit des services informatiques, de conseil ou numériques
  • Est en pleine croissance et a besoin de pratiques de sécurité structurées

Dans de nombreux environnements d’approvisionnement, la certification Cyber Essentials est une exigence officieuse. Les organisations sans cette certification sont souvent exclues avant même que leurs capacités ou leurs tarifs ne soient pris en compte.

Processus de certification et calendrier de Cyber Essentials

Le processus pour obtenir la certification Cyber Essentials est relativement structuré, mais le véritable travail se fait avant de soumettre quoi que ce soit. La plupart des retards et des échecs surviennent pendant la préparation, et non pendant l’évaluation elle-même.

Sur le plan pratique, les organisations passent par cinq étapes, mais chaque étape implique plus de travail qu’il n’y paraît à première vue.

1. Définir votre périmètre

La première étape consiste à définir clairement ce qui entre dans le périmètre de la certification. Cela comprend généralement tous les appareils, systèmes et services qui se connectent à Internet et gèrent les données de l’organisation.

En pratique, cela signifie identifier :

  • Les appareils des utilisateurs finaux tels que les ordinateurs portables, les ordinateurs de bureau et les appareils mobiles
  • Les plateformes cloud et les applications SaaS (par exemple, Microsoft 365, Google Workspace)
  • Les réseaux internes et les systèmes exposés à Internet
  • Les points d’accès à distance, y compris les VPN et les environnements de travail à domicile

La définition du périmètre est essentielle. S’il est trop étroit, la certification ne reflétera pas vos risques réels. S’il est trop large, vous introduisez une complexité inutile et ralentissez le processus. L’un des problèmes les plus courants à ce stade est l’oubli des appareils distants ou des services cloud, qui entrent pleinement dans le périmètre de Cyber Essentials.

2. Évaluer votre environnement par rapport aux exigences

Une fois le périmètre défini, l’étape suivante consiste à évaluer vos systèmes par rapport aux cinq exigences de Cyber Essentials.

C’est là que se fait la majeure partie du travail. Vous réalisez en fait un audit interne pour identifier les lacunes telles que :

  • Des pare-feu mal configurés ou des services exposés
  • Des mots de passe par défaut, réutilisés ou faibles
  • Des autorisations d’utilisateurs excessives
  • Des mises à jour de sécurité manquantes ou retardées
  • Une protection contre les logiciels malveillants incohérente sur l’ensemble des appareils

En pratique, cette étape révèle souvent des incohérences plutôt que des échecs complets. Des contrôles peuvent exister, mais ils ne sont pas appliqués uniformément sur l’ensemble des systèmes. L’objectif est d’identifier et de documenter ces lacunes avant de passer à l’évaluation formelle.

3. Réaliser l’évaluation (CE ou CE+)

Pour Cyber Essentials, vous devrez remplir un questionnaire d’auto-évaluation structuré. Les questions sont spécifiques et techniques, et vous obligent à décrire précisément comment vos contrôles sont appliqués dans votre environnement.

Les organismes de certification examinent vos réponses et peuvent demander des clarifications si un élément n’est pas clair ou est incohérent.

Pour Cyber Essentials Plus, le processus va plus loin. Un auditeur externe validera vos contrôles par des tests pratiques, qui comprennent généralement :

  • Une analyse de vulnérabilité des systèmes connectés à Internet
  • Des vérifications des points de terminaison pour valider la configuration et l’application des correctifs
  • Des tentatives visant à confirmer que la protection contre les logiciels malveillants et les contrôles d’accès fonctionnent comme prévu

À ce stade, l’exactitude est essentielle. Surestimer les contrôles ou mal comprendre les exigences entraîne souvent des retards ou des échecs lors de l’examen.

4. Corriger les lacunes et affiner les contrôles

Il est fréquent que les organisations identifient des problèmes lors de l’évaluation, en particulier lors de la première tentative. Il ne s’agit généralement pas de défaillances techniques complexes, mais de lacunes opérationnelles telles que :

  • Des comptes disposant de permissions excessives
  • Des appareils n’ayant pas reçu les dernières mises à jour
  • Une application incohérente des politiques de sécurité

La correction implique de résoudre ces problèmes et de veiller à ce que les contrôles soient appliqués de manière cohérente sur tous les systèmes concernés.

C’est également à ce stade que les organisations bénéficient de la standardisation. Plutôt que de résoudre les problèmes individuellement, il est souvent plus efficace de mettre en œuvre des processus reproductibles, par exemple en standardisant la configuration des appareils ou en centralisant le contrôle d’accès.

Dans de nombreux cas, cela inclut l’introduction d’outils structurés de gestion des identifiants qui permettent aux équipes d’appliquer des politiques de mots de passe, de gérer les permissions de manière centralisée et de révoquer rapidement les accès en cas de changement de rôle. Ces capacités peuvent être difficiles à maintenir uniquement par des processus manuels.

C’est pourquoi l’adoption d’un gestionnaire de mots de passe professionnel tel que Proton Pass for Business aide à standardiser la manière dont les identifiants sont créés, stockés et partagés au sein de votre organisation, réduisant ainsi la dépendance à des processus informels qui mènent souvent à des failles de sécurité.

5. Obtenir la certification

Une fois vos réponses validées ou, dans le cas de Cyber Essentials Plus, une fois que vos systèmes ont passé avec succès les tests indépendants, vous recevrez votre certification.

Il est important de se rappeler qu’une certification Cyber Essentials est valable pendant 12 mois et doit être renouvelée chaque année pour maintenir votre statut certifié. Le renouvellement implique de réaliser une nouvelle évaluation, qui peut être une nouvelle auto-évaluation pour Cyber Essentials ou une autre évaluation technique indépendante pour Cyber Essentials Plus. Si votre certification expire, votre organisation n’est plus reconnue comme certifiée Cyber Essentials jusqu’à ce qu’elle ait terminé avec succès le processus de renouvellement.

Devenir certifié n’est pas la fin du processus. Tout au long de l’année, vous devez continuer à appliquer les mises à jour de sécurité, à réviser les accès des utilisateurs, à maintenir des configurations sécurisées et à intégrer de nouveaux systèmes selon les mêmes normes. En d’autres termes, les organisations doivent considérer Cyber Essentials comme une discipline opérationnelle continue plutôt que comme un exercice annuel.

Ce que comprend l’évaluation

Le questionnaire Cyber Essentials est structuré autour de questions oui/non techniques et spécifiques. Celles-ci exigent une interprétation exacte de votre environnement. De nombreuses organisations rencontrent des difficultés non pas en raison de l’absence de contrôles, mais parce que ceux-ci sont appliqués de manière incohérente ou sont mal documentés.

Pour Cyber Essentials Plus, des évaluateurs indépendants valident vos contrôles par :

  • Une analyse de vulnérabilité
  • Des vérifications de la configuration des points de terminaison
  • La vérification de l’application des correctifs et de la protection contre les logiciels malveillants

Quel calendrier devez-vous prévoir pour la certification Cyber Essentials ?

Il n’y a pas de calendrier fixe pour la certification Cyber Essentials, mais la plupart des organisations peuvent s’attendre à ce qui suit :

  • Semaines 1 et 2 : Définition du périmètre et évaluation initiale
  • Semaines 2 à 4 : Correction et alignement des contrôles
  • Semaines 4 à 6 : Soumission, examen et certification

Les organisations bien préparées disposant d’environnements structurés peuvent terminer le processus plus rapidement. Celles qui possèdent des systèmes fragmentés, des responsabilités floues ou des contrôles incohérents peuvent avoir besoin de temps supplémentaire pour identifier et combler les lacunes.

Obtenir la certification n’est pas difficile en soi, mais cela demande de la clarté, de la cohérence et de la rigueur. Plus votre environnement sera structuré avant de commencer, plus le processus de certification sera fluide.

Combien coûte la certification Cyber Essentials ?

Le coût de la certification Cyber Essentials dépend de la taille de votre organisation et de votre choix de viser Cyber Essentials ou Cyber Essentials Plus.

Pour la certification Cyber Essentials standard, l’IASME applique un modèle de tarification fixe(nouvelle fenêtre) basé sur la taille de l’organisation. Au moment de la rédaction de cet article, les frais d’évaluation officiels varient de 320 £ + TVA pour les micro-entreprises (1 à 9 employés) à 600 £ + TVA pour les grandes organisations (plus de 250 employés). La plupart des petites et moyennes entreprises peuvent s’attendre à payer entre 440 £ et 500 £ + TVA (environ 580 à 660 USD) pour l’évaluation.

Le tarif de Cyber Essentials Plus est différent car il inclut des tests techniques indépendants plutôt qu’une auto-évaluation. Il n’y a pas de tarif national fixe, et les coûts sont déterminés par l’organisme de certification ainsi que par la complexité de votre environnement informatique. Pour la plupart des PME, les tarifs commencent généralement autour de 1 500 £ (environ 2 000 USD) et peuvent dépasser 3 000 £ (environ 4 000 USD) pour les environnements plus grands ou plus complexes.

Il convient également de prendre en compte les coûts de préparation. Pour de nombreuses organisations, l’investissement le plus important n’est pas le coût de la certification lui-même, mais le temps consacré à examiner les systèmes, à corriger les failles de sécurité et à standardiser les contrôles avant l’évaluation. Ces améliorations renforcent votre niveau de sécurité global, quel que soit le résultat de la certification.

Liste de contrôle de pré-certification pour Cyber Essentials

Avant de postuler, il est utile d’effectuer une vérification interne structurée. Cette liste de contrôle fournira à votre organisation un récapitulatif complet à suivre.

ExigencePoints à vérifierStatut
Définition du périmètreTous les systèmes, appareils et services identifiés, y compris les environnements distants
Configuration sécuriséeParamètres par défaut modifiés, services inutiles supprimés, systèmes renforcés
Contrôle d’accèsAutorisations examinées, principe du moindre privilège appliqué, aucun identifiant partagé
Gestion des identifiantsMots de passe forts et uniques en place, espace de stockage et partage sécurisés
Protection contre les logiciels malveillantsProtection active et à jour sur tous les appareils
Gestion des correctifsTous les systèmes mis à jour, aucun logiciel non pris en charge utilisé
Sécurité du travail à distanceAppareils distants et BYOD sécurisés et inclus dans le périmètre
Accès au cloudPlateformes SaaS examinées, accès contrôlé, comptes inutilisés retirés
Préparation des preuvesDocumentation et preuves au niveau du système disponibles
Chemin de certificationCE ou CE+ clairement définis

Ce que Cyber Essentials ne couvre pas

Cyber Essentials est volontairement ciblé, et cette focalisation fait sa force. Cependant, il ne traite pas tous les aspects de la cybersécurité au sein de votre organisation.

Il ne couvre pas :

  • Les cadres formels de gestion des risques
  • Les structures de gouvernance globales
  • La détection ou la surveillance avancée des menaces
  • La maturité approfondie en matière de réponse aux incidents
  • La culture de sécurité à l’échelle de l’organisation

C’est pourquoi Cyber Essentials doit être compris comme une base de référence. Il garantit que des contrôles fondamentaux sont en place, mais il ne remplace pas des cadres plus larges tels que l’ ISO 27001.

Pour de nombreuses organisations, Cyber Essentials constitue le point de départ d’une stratégie de sécurité plus complète.

Contrôle d’accès et gestion des mots passe dans Cyber Essentials

Le contrôle d’accès est l’un des domaines les plus critiques de Cyber Essentials, et l’un des plus difficiles à appliquer de manière cohérente.

En pratique, la plupart des problèmes proviennent des comportements quotidiens :

  • Réutilisation des mots de passe sur plusieurs systèmes
  • Partage informel d’identifiants
  • Autorisations excessives
  • Manque de visibilité sur les accès
  • Absence d’authentification à deux facteurs (A2F)
  • Politiques de mots de passe faibles et contrôles organisationnels insuffisants

Avec le temps, ces petits compromis créent des risques importants.

Dans le cadre de Cyber Essentials, le contrôle d’accès ne consiste pas seulement à définir des autorisations, mais à démontrer que ces autorisations sont appliquées de manière cohérente sur tous les systèmes concernés.

Une approche structurée de la gestion des identifiants permet d’y parvenir. Cela implique d’imposer des mots de passe forts et uniques, de maintenir la visibilité sur les accès et de veiller à ce que les identifiants soient stockés et partagés en toute sécurité au sein des équipes. Pour en savoir plus, consultez notre guide des bonnes pratiques en matière de gestion des mots de passe pour les entreprises.

En pratique, de nombreuses organisations abandonnent la gestion manuelle des identifiants et adoptent des solutions dédiées qui centralisent le contrôle d’accès et garantissent une application cohérente. Par exemple, un gestionnaire de mots de passe pour les équipes informatiques, tel que Proton Pass for Business, permet aux organisations de gérer les identifiants à grande échelle, d’attribuer des accès en fonction des rôles et de conserver une visibilité claire sur qui a accès à quoi.