Обновление Cyber Essentials может поставить под угрозу государственные контракты

Обновление Cyber Essentials может поставить под угрозу государственные контракты

С 27 апреля 2026 года вступит в силу новая версия программы сертификации Cyber Essentials (v3.3), которая вводит правило автоматического провала для организаций, не включивших многофакторную аутентификацию во всех используемых облачных сервисах. Это не просто замечание, требующее постепенного устранения, а немедленный отказ в сертификации без возможности исправления в текущем цикле.

Значительное усиление требований к кибербезопасности

Cyber Essentials – это ведущая британская государственная программа сертификации в области кибербезопасности, поддерживаемая Национальным центром кибербезопасности (NCSC) и управляемая организацией IASME. Ежегодно сертификацию проходят порядка 50 000 компаний. Для поставщиков, работающих с центральными государственными учреждениями и обрабатывающих конфиденциальные данные, её наличие обязательно. Для многих других она стала базовым требованием при оформлении киберстраховки и участии в закупках частного сектора. Версия 3.3, которая вступает в силу 27 апреля текущего года, считается одним из наиболее значимых обновлений за все время существования программы.

Суть изменений и проблемы внедрения

Ключевое изменение заключается в следующем: если облачный сервис предлагает многофакторную аутентификацию (МФА) – метод подтверждения личности пользователя с помощью двух или более различных факторов, таких как пароль, отпечаток пальца или код из SMS – и организация не активировала её для всех своих пользователей, оценка автоматически завершается провалом. Это правило действует даже в тех случаях, когда функция МФА доступна только в платной версии тарифа. В предыдущих версиях программы несоблюдение этого требования не приводило к немедленному отказу в сертификации, однако теперь такой путь закрыт. Для большинства организаций решение этой задачи является относительно простым техническим проектом. Однако, как отмечают эксперты, существуют категории компаний, для которых внедрение МФА представляет серьезную сложность. Разрыв между новыми требованиями версии 3.3 и их реальными возможностями значителен, и обновление программы не предлагает решений для таких случаев.

Неожиданные сложности для ряда организаций

Проблемные точки, как правило, возникают в рабочих средах с общим доступом, быстрым переключением задач и высокой текучестью кадров или волонтеров. Это организации, где сотрудникам необходимо оперативно входить в системы, где устройства используются посменно несколькими людьми, или где управление индивидуальными учетными данными для постоянно меняющегося персонала становится настоящим операционным бременем. Например, диспетчерские пункты, где операторы посменно используют общие терминалы, требуя доступа к критически важной информации за считанные секунды. Или крупные благотворительные фонды с сотнями филиалов и большим штатом волонтеров, работающих короткие смены, для которых масштабированное управление индивидуальной аутентификацией представляет собой серьезную практическую проблему. В обоих случаях соответствующие облачные сервисы предлагают необходимую функцию верификации. Однако она не была активирована не из-за халатности, а потому что операционные реалии затрудняют внедрение стандартных подходов. В рамках предыдущей версии программы такая ситуация была приемлемой, но с приходом v3.3 она приводит к автоматическому провалу. Эксперты подчеркивают, что это не делает усиленную аутентификацию ненужной; напротив, она становится еще более важной. Однако это означает, что некоторые организации поддерживали принцип, откладывая более сложную работу по проектированию того, как это будет функционировать ежедневно. Это различие имеет гораздо большее значение в версии 3.3.

Подход к аутентификации как к проектной задаче

Смотрите также:

Google выходит на рынок чипов: компания будет продавать собственные TPU, отмечая растущий интерес к GPU http://kupidonchik.org/google-vyihodit-na-ryinok-chipov-kompaniya-budet-prodavat-sobstvennyie-tpu-otmechaya-rastushhiy-interes-k-gpu/.

Интересности на тему: OnePlus представила флагманский планшет Pad 4 с рекордным аккумулятором

Классные советы в статье "Вторая ступень ракеты SpaceX Falcon 9 столкнется с Луной" здесь.

Эксперты сходятся во мнении, что это скорее проблема проектирования рабочих процессов, чем проблема политики безопасности. Организации, которые успешно справятся с требованиями версии 3.3, — это не те, что обладают самыми сложными политиками безопасности. Это те, кто проделал практическую работу по внедрению надежной аутентификации в условиях, где это наиболее сложно. Это подразумевает тщательное картирование каждого облачного сервиса, попадающего под действие программы, и точное определение доступности функций верификации, включая те, которые требуют платного обновления, поскольку версия 3.3 не делает различий. Также необходимо пересмотреть текущие подходы к аутентификации на предмет их пригодности для динамичных операционных сред. Следует серьезно рассмотреть такие варианты, как аппаратные ключи безопасности FIDO2 (стандарт для аутентификации без пароля), беспарольные ключи (passkeys), рабочие процессы с идентификацией по пропускам и контекстно-зависимые средства контроля доступа, которые могут снизить трение при использовании без ущерба для безопасности. Собственные рекомендации NCSC все чаще отражают ценность фишинг-устойчивых подходов по сравнению с простыми кодами и подсказками, и версия 3.3 движется в том же направлении. Cyber Essentials теперь однозначно включает облачные сервисы в область сертификации, если они хранят или обрабатывают организационные данные. Организации больше не могут полагать, что неудобные операционные исключения останутся допустимыми. Планка требований повышается, и успешно её преодолеют те организации, которые воспринимают аутентификацию как сложную инженерную задачу, а не просто пункт для галочки.

Не откладывать внедрение до последнего

Компании, которые, вероятнее всего, столкнутся с трудностями при переходе на Cyber Essentials v3.3, — это не те, кто не согласен с усиленной аутентификацией. Это те, кто отложил практическую работу по её внедрению там, где стандарт теперь это требует. Не стоит откладывать эту задачу до момента пересертификации. Внедрение новых методов аутентификации, корректировка процессов для новых сотрудников и увольняющихся, а также привыкание пользователей к новой модели доступа — всё это требует времени. Если функции верификации доступны в ваших облачных сервисах, но еще не активированы, следует помнить, что срок до 27 апреля 2026 года ближе, чем кажется. Cyber Essentials v3.3 — это не просто более строгий контрольный пункт соответствия. Это призыв убедиться, что методы аутентификации вашей организации действительно работают в реальных условиях, особенно там, где внедрение правильных решений представляет наибольшую сложность.