Cumple NERC CIP con cada evidencia en su sitio

Categoriza tus BES Cyber Systems, aplica los estándares CIP que te tocan y llega a la auditoría con las evidencias listas.

Qué es NERC CIP y qué te van a pedir

NERC CIP es el conjunto de estándares de ciberseguridad obligatorios para el sistema eléctrico de Norteamérica. Los emite la NERC y en Estados Unidos los supervisa la FERC. Si tienes, operas o mantienes activos del sistema eléctrico interconectado (el Bulk Electric System), tienes que demostrar que los cumples.

Todo empieza por saber qué tienes. Con CIP-002 identificas tus BES Cyber Systems y los clasificas por impacto. De esa categoría dependen los requisitos del resto de estándares, y en la auditoría te pedirán la evidencia de cada uno.

Emite
NERC, bajo la supervisión de la FERC en Estados Unidos
Estándares
De CIP-002 a CIP-014
Aplica a
Propietarios y operadores del Bulk Electric System
Base
Categorización de los BES Cyber Systems por impacto
Control
Auditorías periódicas de la entidad regional
1

Inventario y categoría

Identificas tus BES Cyber Systems y los clasificas por impacto, como pide CIP-002.

2

Controles

Aplicas los requisitos de cada estándar CIP según la categoría de cada sistema.

3

Evidencias

Registras de forma continua revisiones de accesos, parches, cambios y formación.

4

Auditoría

La entidad regional revisa tus evidencias. Un incumplimiento puede acabar en sanción.

Los tres niveles de impacto

Alto

Impacto alto

Sobre todo los grandes centros de control. Se les aplica el conjunto más amplio de requisitos.

Medio

Impacto medio

Subestaciones, centros de control e instalaciones de generación que superan ciertos umbrales.

Bajo

Impacto bajo

El resto de activos del sistema. Tienen requisitos reducidos, recogidos sobre todo en CIP-003.

Estándares CIP: CIP-002 Categorización CIP-003 Controles de gestión CIP-004 Personal y formación CIP-005 Perímetro electrónico CIP-006 Seguridad física CIP-007 Gestión de sistemas CIP-008 Respuesta a incidentes CIP-009 Recuperación CIP-010 Configuración CIP-011 Protección de la información CIP-013 Cadena de suministro CIP-014 Seguridad física de subestaciones

Prepara NERC CIP en GlobalSuite®

Del inventario a la auditoría en un solo sitio, con cada requisito ligado a su responsable y a su evidencia.

Empresa/SG Marta RuizMR
Compliance›NERC CIP›Inventario BES
BES Cyber Systems38 sistemas · 12 subestaciones · 2 centros de control
CódigoSistemaImpactoEstado
BCS-01
EMS del centro de control principal
Gestión de la red de transporte
AltoRevisado
BCS-07
Protecciones subestación Norte
Relés y controlador de bahía
MedioRevisado
BCS-12
SCADA de la central de ciclo combinado
Control de generación
MedioPendiente
BCS-21
RTU subestación Las Lomas
Telemando
BajoRevisado
Compliance›NERC CIP›Requisitos
61
Cumplidos
11
Parciales
4
Sin evidencia
EstándarRequisitoCumplimiento%
CIP-004Revisión trimestral de accesos100
CIP-005Puntos de acceso al perímetro electrónico92
CIP-007Evaluación de parches de seguridad70
CIP-010Línea base de configuración85
CIP-013Plan de riesgos de la cadena de suministro55
Compliance›NERC CIP›Tareas periódicas
Tareas periódicasPróximos 30 días · 9 tareas
TareaResponsableFechaEstado
Revisión de accesos del trimestreMRM. Ruiz30 sepCerrada
Evaluación de parches de seguridadJNJ. Navarro14 octEn curso
Prueba del plan de recuperaciónASA. Soto22 octAbierta
Formación de ciberseguridad del personalLPL. Prieto31 octEn curso
Compliance›NERC CIP›Evidencias
Evidencias para la auditoríaOrganizadas por estándar y requisito
EvidenciaEstadoRevisada
Lista de BES Cyber Systems aprobada (CIP-002)Vigentehoy
Registro de accesos físicos (CIP-006)Al día2 d
Informe de evaluación de parches (CIP-007)Pendiente1 sem
Plan de respuesta a incidentes probado (CIP-008)Archivado3 sem

Nada se te pasa de fecha

Las tareas que se repiten, como la revisión trimestral de accesos o la evaluación de parches cada 35 días, salen solas con su responsable y su aviso.

La cadena de suministro, dentro

CIP-013 te pide gestionar el riesgo de tus proveedores. Los evalúas con cuestionarios desde el módulo de riesgo de terceros.

Un control, varios marcos

Lo que ya trabajas para ISO 27001 o NIS2 se reaprovecha en los requisitos CIP equivalentes, sin duplicar evidencias.

Empresas líderes que confían en GlobalSuite®

Banca & Finanzas Enterprise +1.000 Riesgos

“GlobalSuite® nos ha permitido fortalecer nuestra resiliencia empresarial anticipando riesgos con una visión global de todos los activos y controles.”

Banca & Finanzas Enterprise +1.000 Gestión integral

“Logramos una visión global de todos nuestros sistemas de gestión en una única plataforma, simplificando el gobierno corporativo.”

Seguros Enterprise +1.000 Riesgos

“Hemos centralizado toda la gestión de riesgos en una única plataforma, eliminando el Excel y ganando en eficiencia operativa.”

Ciberseguridad Enterprise +1.000 SGSI

“Automatizamos la gestión del SGSI reduciendo el tiempo dedicado a auditorías y obteniendo visibilidad en tiempo real del cumplimiento.”

Preguntas frecuentes sobre NERC CIP

¿Qué es NERC CIP?
Son los estándares de protección de infraestructuras críticas (Critical Infrastructure Protection) de la NERC. Fijan los requisitos de ciberseguridad y de seguridad física que deben cumplir quienes operan el sistema eléctrico interconectado de Norteamérica.
¿A quién aplica?
A los propietarios y operadores registrados del Bulk Electric System: empresas de generación, transporte y distribución, operadores de balance y centros de control, entre otros. Lo que te aplica depende de la categoría de impacto de tus sistemas.
¿Qué es un BES Cyber System?
Un conjunto de activos tecnológicos que, si fallan o se ven comprometidos, pueden afectar al funcionamiento fiable del sistema eléctrico. CIP-002 te pide identificarlos y clasificarlos en impacto alto, medio o bajo.
¿Qué pasa si no cumplo?
Las entidades regionales auditan el cumplimiento y los incumplimientos pueden acabar en sanciones económicas importantes, además de planes de mitigación obligatorios.
¿Sirve lo que ya tengo de ISO 27001?
Sí, en parte. Muchos controles de ISO 27001 cubren requisitos CIP parecidos, como la gestión de accesos o la respuesta a incidentes. Pero NERC CIP tiene requisitos propios y muy concretos, así que hay que revisar cada estándar.
¿Por dónde empiezo?
Por el inventario y la categorización de tus BES Cyber Systems. A partir de ahí sabes qué requisitos te tocan. Tienes más detalle en nuestra guía sobre NERC CIP.

Tu NERC CIP,
siempre auditable.

Te enseñamos tus activos BES y sus evidencias en GlobalSuite®.