Les normes imposent des exigences aux entités enregistrées et aux systèmes, actifs et informations cyber applicables du Bulk Electric System selon des fonctions définies, des règles de catégorisation, des approbations juridictionnelles et des versions en vigueur.
La famille CIP couvre des sujets tels que la catégorisation des actifs, les contrôles de gestion, le personnel et la formation, les périmètres électroniques et physiques, la sécurité des systèmes, la réponse aux incidents, la reprise, la gestion de configuration et l'évaluation des vulnérabilités, la protection des informations, les communications des centres de contrôle et la gestion du risque de la chaîne d'approvisionnement. Les exigences, les mesures et les preuves diffèrent selon la norme et la catégorie d'impact.
Points clés
Déterminer l'applicabilitéÉtablir les fonctions enregistrées de l'entité, les installations, les actifs du Bulk Electric System, la catégorisation des systèmes cyber, les exigences applicables, les exemptions et les dates d'entrée en vigueur propres à la juridiction.
Exploiter le programmeAttribuer les rôles responsables, mettre en œuvre les contrôles requis, conserver les preuves, gérer les exceptions, tester la reprise et la réponse, et suivre les normes révisées et les plans de mise en œuvre.
Protéger la fiabilitéCoordonner les décisions de cybersécurité avec la sûreté et la fiabilité opérationnelles ; un changement de sécurité urgent peut créer un risque inacceptable pour le réseau si les conséquences d'ingénierie sont ignorées.
Limite importanteNERC CIP ne s'applique pas à toute organisation, tout appareil ou tout réseau du secteur électrique, et ce n'est pas un cadre de cybersécurité complet. Satisfaire aux exigences applicables n'établit pas que toute menace significative ou toute dépendance hors Bulk Electric System est maîtrisée.