← 뒤로

KNOWLEDGE HUB

NERC CIP: 북미 전력망을 보호하는 규제

미국과 캐나다의 대용량 전력 시스템 사이버보안을 규정하는 의무 표준 — 그리고 IEC 62443 같은 기술 표준과의 관계.

무엇인가

NERC CIP(Critical Infrastructure Protection)는 미국과 캐나다의 대용량 전력 시스템(Bulk Electric System)의 사이버보안을 규정하는 의무적 — 자율이 아닌 — 표준입니다. FERC의 규제 권한 아래 NERC가 관리합니다.

모든 국가, 모든 산업에 적용되는 기술 표준인 62443과 달리, NERC CIP는 북미 전력 부문에 특화된 법적 의무이며, 실제 감사와 실제 벌금이 따릅니다.

왜 중요한가

발전, 송전, 또는 대용량 전력 시스템으로 분류되는 특정 배전 자산을 운영하는 기관이라면 CIP는 선택이 아닙니다. 북미 밖에서도 CIP는 라틴아메리카를 포함한 전 세계 전력 부문 상당 부분에서 사실상의 기준으로 사용됩니다.

어떻게 구성되어 있는가

  • CIP-002: BES Cyber Systems의 식별 및 분류(높음/중간/낮음 영향도) — 나머지 모든 것이 이 분류에 달려 있습니다.
  • CIP-003~CIP-011: 구체적인 통제 — 인력 관리, 전자적 보안 경계, 물리적 보안, 취약점 관리, 복구 계획, 구성 변경 관리.
  • CIP-013 및 CIP-014: 공급망 보안과 핵심 시설의 물리적 보안.

모범 사례

  • CIP-002 분류에 필요한 시간을 충분히 투자하라 — 잘못 분류된 자산은 다른 모든 표준에도 오류를 전파한다.
  • 아키텍처의 '어떻게'는 IEC 62443 같은 기술 프레임워크로, 의무적인 규제상의 '무엇'은 CIP로 다루라 — 둘은 경쟁이 아니라 상호 보완 관계다.
  • 감사 직전이 아니라 통제 첫날부터 준수 증거를 문서화하라.

흔한 실수

  • 감사와 감사 사이에 준수 증거를 최신 상태로 유지하는 데 필요한 실제 작업량을 과소평가하는 것.
  • CIP를 최소 규제 기준이 아니라 보안의 상한선('우리는 준수하니 안전하다')으로 취급하는 것.
  • 프로그램 설계 단계부터 법무팀과 운영팀을 참여시키지 않는 것 — CIP는 IT/OT만의 프로젝트가 될 때 실패한다.

참고 자료

  • NERC CIP Standards (nerc.com)
  • CIP-002-5.1a — BES Cyber System Categorization
  • CIP-013-2 — Supply Chain Risk Management