KNOWLEDGE HUB
NERC CIP : la réglementation qui protège le réseau électrique nord-américain
Les normes obligatoires régissant la cybersécurité du réseau électrique de masse des États-Unis et du Canada — et leur relation avec des normes techniques comme IEC 62443.
Ce que c'est
NERC CIP (Critical Infrastructure Protection) est un ensemble de normes obligatoires — non volontaires — régissant la cybersécurité du Bulk Electric System des États-Unis et du Canada. Il est administré par NERC sous l'autorité réglementaire de la FERC.
Contrairement à 62443, norme technique applicable à toute industrie dans tout pays, NERC CIP est une obligation légale spécifique au secteur électrique nord-américain, avec de vrais audits et de vraies amendes en cas de non-conformité.
Pourquoi c'est important
Si une entité exploite de la production, du transport ou certains actifs de distribution qualifiés de Bulk Electric System, CIP n'est pas optionnel. Et même hors d'Amérique du Nord, CIP sert de référence de facto dans une bonne partie du secteur électrique mondial, y compris en Amérique latine.
Comment elle est structurée
- CIP-002 : identification et catégorisation des BES Cyber Systems (impact élevé, moyen, faible) — tout le reste dépend de cette classification.
- CIP-003 à CIP-011 : contrôles spécifiques — gestion du personnel, périmètre électronique, sécurité physique, gestion des vulnérabilités, plans de reprise, gestion des changements de configuration.
- CIP-013 et CIP-014 : sécurité de la chaîne d'approvisionnement et sécurité physique des installations critiques.
Bonnes pratiques
- Investissez le temps nécessaire dans la catégorisation CIP-002 — un actif mal classé entraîne des erreurs dans toutes les autres normes.
- Utilisez un cadre technique comme IEC 62443 pour le « comment » architectural, et CIP pour le « quoi » réglementaire obligatoire — ils ne sont pas concurrents, ils sont complémentaires.
- Documentez les preuves de conformité dès le premier jour du contrôle, ne les reconstruisez pas juste avant l'audit.
Erreurs courantes
- Sous-estimer le travail réel nécessaire pour maintenir les preuves de conformité à jour entre les audits.
- Traiter CIP comme un plafond de sécurité (« nous sommes conformes, donc en sécurité ») plutôt que comme un plancher réglementaire minimal.
- Ne pas impliquer le juridique et les opérations dès la conception du programme — CIP échoue quand ce n'est qu'un projet IT/OT.
Références
- NERC CIP Standards (nerc.com)
- CIP-002-5.1a — BES Cyber System Categorization
- CIP-013-2 — Supply Chain Risk Management