KNOWLEDGE HUB
NERC CIP: la regolamentazione che protegge la rete elettrica nordamericana
Gli standard obbligatori che governano la cybersicurezza del sistema elettrico di massa di USA e Canada — e il loro rapporto con standard tecnici come IEC 62443.
Cos'è
NERC CIP (Critical Infrastructure Protection) è un insieme di standard obbligatori — non volontari — che regolano la cybersicurezza del Bulk Electric System di Stati Uniti e Canada. È amministrato da NERC sotto l'autorità regolatoria di FERC.
A differenza di 62443, standard tecnico applicabile a qualsiasi settore in qualsiasi paese, NERC CIP è un obbligo legale specifico del settore elettrico nordamericano, con audit reali e sanzioni reali in caso di non conformità.
Perché è importante
Se un'entità gestisce generazione, trasmissione o determinati asset di distribuzione che rientrano nel Bulk Electric System, CIP non è opzionale. E anche fuori dal Nordamerica, CIP viene usato come riferimento de facto in buona parte del settore elettrico globale, inclusa l'America Latina.
Come è strutturata
- CIP-002: identificazione e categorizzazione dei BES Cyber Systems (impatto Alto, Medio, Basso) — tutto il resto dipende da questa classificazione.
- CIP-003 – CIP-011: controlli specifici — gestione del personale, perimetro elettronico, sicurezza fisica, gestione delle vulnerabilità, piani di ripristino, gestione delle modifiche di configurazione.
- CIP-013 e CIP-014: sicurezza della supply chain e sicurezza fisica delle strutture critiche.
Buone pratiche
- Investi il tempo necessario nella categorizzazione CIP-002 — un asset classificato male trascina errori in tutti gli altri standard.
- Usa un framework tecnico come IEC 62443 per il 'come' architetturale, e CIP per il 'cosa' regolatorio obbligatorio — non sono in competizione, sono complementari.
- Documenta le evidenze di conformità fin dal primo giorno del controllo, non ricostruirle prima dell'audit.
Errori comuni
- Sottovalutare quanto lavoro reale richieda mantenere aggiornate le evidenze di conformità tra un audit e l'altro.
- Trattare CIP come un tetto di sicurezza ('siamo conformi, quindi siamo sicuri') invece che come un pavimento regolatorio minimo.
- Non coinvolgere Legale e Operations fin dalla progettazione del programma — CIP fallisce quando è un progetto solo IT/OT.
Riferimenti
- NERC CIP Standards (nerc.com)
- CIP-002-5.1a — BES Cyber System Categorization
- CIP-013-2 — Supply Chain Risk Management