这份 Cyber Essentials 检查清单是一份免费的自评估电子表格,在您申请认证之前,带您逐一梳理五项技术控制措施。如果您是正在为 Cyber Essentials 检查清单审查做准备的合规负责人、IT 经理或 CISO,它能以结构化的方式让您准确了解自身所处的位置,以及应当优先修复哪些问题。Cyber Essentials 是一项由英国政府支持、在英国国家网络安全中心(NCSC)指导下由 IASME 运营的计划,它对五个控制领域进行认证:防火墙、安全配置、安全更新管理、用户访问控制和恶意软件防护。本资源对这五个领域全部进行了梳理,确保没有任何遗漏。它并不是 IASME 的官方评估,但它覆盖相同的控制领域,因此当您申请认证时,您的答案和证据都已准备就绪。请在下方下载,几分钟内即可开始自评估。
获取 Cyber Essentials 就绪度检查清单
在申请认证之前,对照 Cyber Essentials 的五项技术控制措施进行自评估。共 47 项。

Cyber Essentials 就绪度检查清单涵盖哪些内容
该文件是一份 Excel 工作簿,其中的 47 个条目分布在 Cyber Essentials 的五个控制领域中,因此每一个问题都能对应到评估员实际会检查的内容。每一行都是一项具体要求,而每一列都帮助您把含糊的“我们觉得应该没问题”转化为可以拿得出手的证据。
其中包含以下各列:
- 控制领域:属于五个领域中的哪一个(防火墙、安全配置、安全更新管理、用户访问控制或恶意软件防护)。
- 要求:需要检查的具体事项,用通俗易懂的英文写成。
- 状态:一个下拉菜单,可选择已满足、部分满足、未满足或不适用。
- 证据和备注:用于记录能够证明该项的截图、策略或配置。
- 负责人:负责弥补该差距的人员。
- 优先级:让您先修复阻碍认证的事项,再处理锦上添花的事项。
这 47 个条目按五项控制措施分组,这意味着您可以把一个部分交给网络工程师,把另一个部分交给负责管理笔记本电脑的人,而所有人都在同一个文件中工作。
填写这张表只需要一个下午。弥补它所暴露出的问题才是真正的项目,而通常的瓶颈在于不再受支持的软件以及笔记本电脑上的本地管理员权限,因为这两者都需要有人去改变人们的工作方式,而不只是更改一项设置。

如实看待 Cyber Essentials:真正重要的是什么
Cyber Essentials 是一项由英国政府支持、在 NCSC 指导下由 IASME 运营的计划。它对五项技术控制措施进行认证,整个计划的核心是把这五项基础工作做好,而不是去追逐各种罕见的威胁。下面说明每一项实际对您提出了什么要求。就监管规定而言,这一项起草得相当出色:五项控制措施、浅显的语言,也不会假装一家小公司应当运营一个威胁情报职能。范围窄正是其用意所在,这也正是买方要求对方持有该证书合情合理的原因。
- 防火墙:每一台连接互联网的设备都位于正确配置的防火墙或同等设施之后,默认密码已经更改,不必要的入站访问已经关闭。
- 安全配置:对设备和软件进行设置,以缩小其攻击面:删除或禁用您不使用的内容,并且绝不在交付时保留默认凭据。
- 安全更新管理:软件处于受支持状态、已获得许可并已打补丁,高危和严重级别的更新会被及时应用。
- 用户访问控制:账户归属于具名的个人,管理员权限受到限制且仅在需要时使用,离职人员会失去访问权限。
- 恶意软件防护:您通过反恶意软件、应用程序允许列表或沙箱等方式,保护您的设备免受恶意软件侵害。
按难度排序的话,这份清单明显轻重不均。防火墙和恶意软件防护通常只需要花一个上午,为您已经在运行的工具整理证据。安全配置和用户访问控制才是组织真正栽跟头的地方,因为它们会暴露出多年来为图方便而累积下来的问题:共享的登录账户、为了减少支持工单而随意分发的本地管理员权限,以及自购买之日起就没有人重建过的机器。安全更新管理则会在不知不觉中让您中招,因为 IT 环境中只要遗留一个不再受支持的操作系统,就会让一份原本无可挑剔的答卷功亏一篑。
人们常在两件事上出错。第一,认证是一种由认证机构核实的自评估:您如实回答 IASME 的官方问题集,再由认证机构进行核查。第二,Cyber Essentials Plus 并不是另一套控制措施;它仍是同样的五项控制措施,只是在此基础上增加了一次独立的、实地动手的技术审计。先通过自评估,是迈向 Plus 的明智路径。Cyber Essentials 面向各种规模的组织,尤其是中小企业,而且许多英国公共部门合同要求您在投标之前就持有该证书,这就是为什么尽早把五项控制措施做好如此重要。

如何使用 Cyber Essentials 就绪度检查清单
在动手填写任何一行之前,先把范围界定的问题讨论清楚。最耗费时间的争论,往往是哪些内容应当纳入范围:居家办公人员、被所有人遗忘的遗留服务器、运行着特殊软件的开发人员笔记本电脑。请尽早以书面形式把它确定下来,因为中途重新界定范围,就意味着要重新回答半张表。
- 下载下方的文件,并在 Excel 或 Google Sheets 中打开。
- 为五个控制领域分别指定一名负责人,确保没有任何部分无人负责。
- 逐行检查,并将每个条目的状态设置为已满足、部分满足、未满足或不适用。要实事求是,不要盲目乐观。
- 对于每一个已满足的条目,将证据(截图、策略链接、配置导出文件)放入备注列,以便在申请认证时随时可用。
- 按优先级排序,先处理未满足和部分满足的条目。
- 在评估前一周重新运行一遍 Cyber Essentials 检查清单,确认没有出现任何偏离。

在 Venvera 中自动完成这些工作
这份电子表格是一个扎实的起点,但一旦您的防火墙规则或用户列表发生变化,静态文件就会立即过时。在 Venvera 中,同样的五个控制领域存放在一个持续跟踪的工作区中:产品中的 Cyber Essentials 会让每项控制措施保持最新,存储其背后的证据,并在您可能同样需要的其他框架中复用这些证据,让您回答一次即可满足多项要求。套餐起价为 EUR 399/月。认证决定仍然由您做出。Venvera 只是在从现在到评估的这段时间里,为您免去复制粘贴的麻烦,并避免电子表格逐渐偏离实际情况。
常见问题
这是官方的 Cyber Essentials 评估吗?
不是。这是一份就绪度检查清单,它梳理了 Cyber Essentials 的五个控制领域,让您可以提前进行自评估并收集证据。官方评估是 IASME 问题集,您需要通过认证机构提交。
Cyber Essentials 和 Cyber Essentials Plus 有什么区别?
两者涵盖相同的五项技术控制措施。Cyber Essentials 是由认证机构核实的自评估,而 Cyber Essentials Plus 则增加了一次独立的、实地动手的技术审计,以确认这些控制措施确实已经落实到位。两者之间的差距,在于经得起测试的诚实。您完全有可能如实回答了自评估,却仍然被实地审计的发现问住,这就是为什么如果 Plus 已列入您的路线图,把自评估当作一次预演才是正确的态度。
谁需要 Cyber Essentials?
它面向各种规模的组织,尤其是中小企业,并且常常是投标英国公共部门合同的必要条件。如果某次招标将其列为前提条件,您需要在提交投标之前就持有该证书。
Cyber Essentials 检查清单涵盖多少项控制措施?
五项技术控制措施:防火墙、安全配置、安全更新管理、用户访问控制和恶意软件防护。这份检查清单将它们拆分为 47 个具体条目,让您可以清楚地看到差距所在。




