KNOWLEDGE HUB
NERC CIP: la regulación que protege la red eléctrica de Norteamérica
Los estándares obligatorios que rigen la ciberseguridad del sistema eléctrico masivo de EE. UU. y Canadá — y cómo se relacionan con los estándares técnicos como IEC 62443.
Qué es
NERC CIP (Critical Infrastructure Protection) es un conjunto de estándares obligatorios — no voluntarios — que rigen la ciberseguridad del sistema eléctrico masivo (Bulk Electric System) de Estados Unidos y Canadá. Los administra NERC bajo la autoridad regulatoria de FERC.
A diferencia de 62443, que es un estándar técnico aplicable a cualquier industria en cualquier país, NERC CIP es una obligación legal específica del sector eléctrico norteamericano, con auditorías y multas reales por incumplimiento.
Por qué importa
Si una entidad opera generación, transmisión o ciertos activos de distribución que califican como Bulk Electric System, CIP no es opcional. Y aunque tu operación esté fuera de Norteamérica, CIP se usa como referencia de facto en buena parte del sector eléctrico global, incluida Latinoamérica.
Cómo se estructura
- CIP-002: identificación y categorización de los BES Cyber Systems (Alto, Medio, Bajo impacto) — todo lo demás depende de esta clasificación.
- CIP-003 a CIP-011: controles específicos — gestión de personal, perímetro electrónico, seguridad física, gestión de vulnerabilidades, planes de recuperación, gestión de cambios de configuración.
- CIP-013 y CIP-014: seguridad de la cadena de suministro y seguridad física de instalaciones críticas.
Buenas prácticas
- Invierte el tiempo necesario en la categorización de CIP-002 — un activo mal clasificado arrastra errores a todos los demás estándares.
- Usa un marco técnico como IEC 62443 para el 'cómo' de la arquitectura, y CIP para el 'qué' regulatorio obligatorio — no son competencia, son complementarios.
- Documenta la evidencia de cumplimiento desde el día uno del control, no la reconstruyas antes de la auditoría.
Errores comunes
- Subestimar cuánto trabajo real exige mantener la evidencia de cumplimiento actualizada entre auditorías.
- Tratar CIP como un techo de seguridad ('ya cumplimos, estamos seguros') en lugar de un piso mínimo regulatorio.
- No involucrar a Legal y a Operaciones desde el diseño del programa — CIP falla cuando es un proyecto solo de TI/OT.
Referencias
- NERC CIP Standards (nerc.com)
- CIP-002-5.1a — BES Cyber System Categorization
- CIP-013-2 — Supply Chain Risk Management