Die Standards stellen Anforderungen an registrierte Einheiten und anwendbare Bulk-Electric-System-Cybersysteme, -Assets und -Informationen entsprechend definierten Funktionen, Kategorisierungsregeln, jurisdiktionellen Genehmigungen und wirksamen Versionen.
Die CIP-Familie deckt Themen wie Asset-Kategorisierung, Management-Kontrollen, Personal und Schulung, elektronische und physische Perimeter, Systemsicherheit, Incident Response, Wiederherstellung, Konfigurations- und Schwachstellenbewertung, Informationsschutz, Leitstellen-Kommunikation und Lieferketten-Risikomanagement ab. Anforderungen, Maße und Nachweise unterscheiden sich je nach Standard und Impact-Kategorie.
Wichtigste Punkte
Anwendbarkeit bestimmenDie registrierten Funktionen der Einheit, Einrichtungen, Bulk-Electric-System-Assets, Cybersystem-Kategorisierung, anwendbare Anforderungen, Ausnahmen und jurisdiktionsspezifische Wirksamkeitstermine feststellen.
Das Programm betreibenVerantwortliche Rollen zuweisen, geforderte Kontrollen implementieren, Nachweise aufbewahren, Ausnahmen managen, Wiederherstellung und Reaktion testen sowie revidierte Standards und Umsetzungspläne verfolgen.
Zuverlässigkeit schützenCybersicherheitsentscheidungen mit Betriebssicherheit und Zuverlässigkeit abstimmen; eine dringende Sicherheitsänderung kann unannehmbares Netzrisiko erzeugen, wenn ingenieurtechnische Folgen ignoriert werden.
Wichtige EinschränkungNERC CIP gilt nicht für jede Elektrizitätsorganisation, jedes Gerät oder Netzwerk und ist kein vollständiges Cybersicherheits-Rahmenwerk. Die Erfüllung anwendbarer Anforderungen belegt nicht, dass jede wesentliche Bedrohung oder jede Nicht-Bulk-Electric-System-Abhängigkeit kontrolliert ist.