LONDON (IT BOLTWISE) – Cyber Essentials Plus verschärft die Anforderungen an IT-Sicherheit: MFA muss ab dem 27. April 2026 für sämtliche Benutzerkonten nachgewiesen werden, nicht nur für Admin-Zugänge. Damit rücken Cloud-Dienste, Remote-Endgeräte und sogar Firmware-Updates direkt in den Prüfbereich. Gleichzeitig lockt die Pflicht neue Angriffsflächen an, weil Angreifer MFA über Phishing-as-a-Service und man-in-the-browser-Techniken umgehen wollen. Wer zur Plus-Stufe will, muss außerdem harte Timings für Security-Patches einhalten und den Zertifizierungsprozess realistisch einplanen.

Unternehmen in Großbritannien müssen ihre Identitäts- und Zugriffsabsicherung neu denken: Cyber Essentials Plus verlangt ab dem 27. April 2026 eine Multi-Faktor-Authentifizierung (MFA) für alle Benutzerkonten. Bisher war die MFA-Pflicht in vielen Fällen auf administrative Zugänge begrenzt, etwa bei Cloud-Services oder internetfähigen Systemen. Der Wechsel ist mehr als ein formaler Auditpunkt. Er verschiebt den Fokus von “privilegierten” Konten hin zu einer durchgängigen Absicherung der gesamten User- und Systemlandschaft. Für IT-Abteilungen bedeutet das: Identitätskonzepte, Rollenmodelle und Provisioning-Prozesse werden zu einem zentralen Compliance-Thema.
Technisch liegt die Hürde weniger im Prinzip der MFA, sondern in der flächendeckenden Umsetzung und in der Prüfbarkeit. Der aktualisierte Umfang basiert auf dem Danzell v3.3-Standard und nimmt explizit Cloud-Dienste, Remote-Endgeräte sowie Firmware-Updates in den Zertifizierungsrahmen. Praktisch heißt das: Jeder internetfähige Dienst, der Benutzerzugriffe ermöglicht, muss durch MFA abgesichert sein – unabhängig davon, ob ein Konto “nur” konsumiert, Daten eingibt oder Admin-Rechte besitzt. Gleichzeitig wurden die Passwortregeln angepasst: Bei aktivierter MFA reichen mindestens acht Zeichen; ohne zweite Sicherheitsstufe sind zwölf Zeichen Pflicht. Neu ist außerdem: Der regelmäßige Passwortwechsel ist abgeschafft, während Security-Patches für bekannte Schwachstellen binnen 14 Tagen eingespielt werden müssen.
Der Zertifizierungsprozess selbst wirkt wie eine Brücke zwischen Governance und Technik. Das National Cyber Security Centre (NCSC) und die Zertifizierungsstelle IASME führen authentifizierte Scans sowie Malware-Simulationen durch und testen dabei typische Schutzschichten wie Firewalls, Zugriffskontrollen und Virenschutz. Gut vorbereitete Organisationen schaffen den Plus-Prozess laut den Vorgaben in zwei bis sechs Wochen; bei größeren Umgebungen oder unzureichender Vorbereitung kann es bis zu acht Wochen dauern. Das Zertifikat gilt zwölf Monate. Allerdings zählt als Voraussetzung, dass zuvor innerhalb der 90 Tage vor der Plus-Prüfung die Basis-Zertifizierung bestanden wurde. Diese Kopplung ist strategisch: Wer Compliance als Einmalprojekt versteht, scheitert schnell an der Wiederholbarkeit.
Am Markt zeigt sich die Relevanz an harten Zahlen. In Großbritannien halten bereits über 50.000 Organisationen die Basis-Zertifizierung Cyber Essentials. Der Schritt zur Plus-Stufe ist aber mit hohen Qualitätsanforderungen verbunden: Berichten zufolge scheitern 32 Prozent der Prüfungen bereits beim ersten Versuch. Als wiederkehrende Ursachen nennt die Praxis vor allem ungepatchte Sicherheitslücken, veraltete Betriebssysteme sowie Lücken in der MFA-Abdeckung für Cloud-Dienste. Für Führungskräfte ist das ein Warnsignal: Der Aufwand konzentriert sich nicht nur auf “Enable MFA”, sondern auf Patch-Disziplin, Asset-Management und den Nachweis, dass Sicherheitskontrollen auch in hybriden und cloudnahen Setups funktionieren. Analysten bewerten die Hürde daher weniger als Hype, sondern als Reifegrad-Test für Security-Betrieb.
Politisch und regulatorisch kommt zusätzlich Druck hinzu. Die britische Regierung arbeitet parallel an einer breiteren Cyber-Agenda, etwa mit dem angekündigten Cyber Security and Resilience Bill. Das Gesetz soll risikobasierte Pflichten für kritische Infrastrukturen schaffen. Darüber hinaus stellt die Regierung 90 Millionen Pfund bereit, um insbesondere kleine und mittlere Unternehmen (KMU) bei der Cyber-Absicherung zu unterstützen. Ergänzend soll ein Cyber Resilience Pledge Verantwortung auf Vorstandsebene verankern und Frühwarnsysteme fördern. Der Handlungsdruck ist laut internen Erhebungen hoch: Fast die Hälfte der britischen Unternehmen meldete im vergangenen Jahr einen Cyber-Vorfall. Phishing ist dabei mit 84 Prozent der mit Abstand häufigste Einstiegspunkt – ein Detail, das auch die neue MFA-Pflicht in eine realistische Angriffslogik rückt.
Und genau dort entsteht die nächste Herausforderung: Die nun verpflichtende MFA wird selbst zum Ziel. Sicherheitsforschung weist auf eine neue Angriffsvariation hin, die MFA trotz Stufe umgeht. Genannt wird etwa eine Phishing-as-a-Service-Plattform namens Bluekit, die eine “Browser-in-the-Middle”-Technik nutzt, um Microsoft-Anmeldedaten und Sitzungstoken abzugreifen. Der entscheidende Punkt ist, dass solche Angriffe weniger an der MFA-Methode scheitern als an der Authentizitätsprüfung: Die Opfer sehen eine echte Anmeldeseite, geben Daten ein, und die Angreifer übernehmen die Session in Echtzeit – selbst wenn SMS-basierte oder app-gestützte MFA verwendet wird. Branchenexperten argumentieren deshalb, dass reine MFA ohne Anti-Phishing-Mechanismen nicht automatisch End-to-End-Schutz liefert.
Als Reaktion gewinnt eine nächste Sicherheitsstufe an Bedeutung: Passkeys. Laut Branchenberichten setzt das NCSC verstärkt auf Passkeys, also kryptografische Schlüssel, die an ein bestimmtes Gerät gebunden sind und per Biometrie freigegeben werden. Der Cyber Essentials Standard schreibt Passkeys noch nicht vor, doch sie gelten bereits heute als mindestens so sicher wie die stärkste Passwort-Variante in Kombination mit einer zweiten Sicherheitsstufe. Hier zeigt sich der historische Kontext: In den Jahren nach massiven Datenlecks hat sich der Schwerpunkt von “Passwortqualität” hin zu “Phishingresilienz” verschoben. Passkeys verfolgen diesen Kurs, weil sie nicht auf wiederverwendbaren Geheimnissen beruhen, die Angreifer abgreifen können. Für Unternehmen bedeutet das: Wer auf Cyber Essentials Plus zielt, sollte Passkey-Roadmaps parallel zur MFA-Rollout-Planung aufsetzen.
Für die Zukunft ist die Impulswirkung klar: Cyber Essentials Plus wirkt wie ein Hebel, der Security-Betrieb operationalisiert. Die 14-Tage-Patch-Frist, die verbindliche Abdeckung internetfähiger Cloud- und Remote-Dienste und der realistische Prüfzeitraum bis zu acht Wochen zwingen Organisationen, ihre Prozesse zu industrialisieren. Gleichzeitig sollten sie die Architekturfrage stellen: Wo läuft Authentifizierung zentral (Identity Provider), wo entstehen “Schatten-Logins”, und wie werden Token-Übernahmen durch Phishing verhindert? Entwicklerteams profitieren, weil sie weniger individuelle Notlösungen bauen müssen und stattdessen standardisierte Authentifizierungsmuster (z. B. hardware-/devicegebundene Schlüssel) in CI/CD und Deployment-Pipelines verankern können. Der kommende National Cyber Action Plan für den Sommer 2026 wird diesen Trend voraussichtlich weiter beschleunigen – und damit auch die Erwartung, dass Compliance nicht nur auditiert, sondern täglich gelebt wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cyber Essentials Plus macht MFA für alle Nutzer Pflicht ab 27. April 2026" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cyber Essentials Plus macht MFA für alle Nutzer Pflicht ab 27. April 2026" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cyber Essentials Plus macht MFA für alle Nutzer Pflicht ab 27. April 2026« bei Google Deutschland suchen, bei Bing oder Google News!