Más de una década después del lanzamiento del programa Cyber Essentials en el Reino Unido, el número de empresas británicas certificadas es insuficiente, según ha admitido el gobierno.
Actualmente, alrededor de 35.000 organizaciones británicas cuentan con la certificación Cyber Essentials, según el Centro Nacional de Ciberseguridad (NCSC).
En declaraciones a la prensa durante CYBERUK 2025 en Mánchester, Jonathan Ellison, Director de Resiliencia Nacional del NCSC, reconoció que esta cifra está muy lejos de la necesaria, considerando que hay 5,5 millones de empresas en el Reino Unido.
A pesar de la falta de adopción, un informe del gobierno británico de octubre de 2024 concluyó que Cyber Essentials ha tenido un impacto positivo en la seguridad de las organizaciones que han participado en el programa.
“Cyber Essentials funciona, sabemos que funciona. Es una intervención basada en la evidencia que sabemos que puede fortalecer la resiliencia de las organizaciones”, señaló Ellison.
Añadió que lograr una mayor penetración de Cyber Essentials en el mercado es una “gran prioridad” para el gobierno del Reino Unido este año.
Para animar a las organizaciones a participar en el programa, el gobierno ha establecido el cumplimiento de Cyber Essentials como requisito para muchos contratos gubernamentales, en particular aquellos que involucran datos confidenciales.
También se está considerando la ampliación de la financiación gubernamental del programa a ciertos sectores.
Ellison señaló que otro paso importante es hacer que Cyber Essentials sea menos abrumador para las pequeñas empresas.
“Una de las cosas que intentaremos hacer durante el próximo año es construir esa ruta hacia Cyber Essentials: ¿cómo colaboramos con otros sectores de la economía, como bancos y aseguradoras, para facilitar ese proceso?”, añadió.
El programa voluntario Cyber Essentials, introducido en 2014, proporciona controles básicos que las organizaciones deben implementar para mitigar el riesgo de las amenazas comunes en internet.
Existen dos niveles de certificación Cyber Essentials. El primero, Cyber Essentials, es una opción básica de autoevaluación verificada, centrada en cinco áreas de control técnico: firewalls, segmentación segura, control de acceso de usuarios, protección contra malware y gestión de actualizaciones de seguridad.
El segundo, Cyber Essentials Plus, se basa en las mismas cinco áreas de control técnico, además de realizar pruebas y muestreos independientes de la infraestructura de la organización para verificar el cumplimiento.