NERC CIP Compliance läuft auf zwei Dinge hinaus: die richtigen Maßnahmen zu betreiben und sie belegen zu können. Die meisten Versorger, die bei einem Audit stolpern, verfehlen keinen ganzen Standard. Sie können keinen Nachweis für eine Maßnahme erbringen, die sie bereits betrieben haben. Diese Checkliste geht die Standards durch, an denen ein Energieversorger gemessen wird, sagt klar, was jeder verlangt, und benennt das Artefakt, das ein Prüfer sehen will.
Zwei Dinge haben sich für 2026 geändert, und beide stehen auf dieser Liste. CIP-003-9 hat am 1. April 2026 die Kontrollen für den Lieferanten-Fernzugriff auf Systeme mit geringer Auswirkung ausgeweitet und damit Hunderte kommunaler Versorger und Genossenschaften erfasst, die annahmen, "geringe Auswirkung" bedeute "kein Handlungsbedarf". Und CIP-015 verlangt nun eine interne Netzwerküberwachung innerhalb des elektronischen Sicherheitsperimeters, genau die Lücke, durch die Volt Typhoon geradewegs hindurchspazierte.
Beginnen Sie dort, wo jedes Audit beginnt: CIP-002
Sie können nicht schützen, was Sie nicht inventarisiert haben, und CIP-002 ist der Punkt, an dem Prüfer ansetzen, weil alles Nachgelagerte davon abhängt. Erstellen Sie eine vollständige Liste der BES Cyber Systems und kategorisieren Sie jedes nach Auswirkung: hoch, mittel oder gering.
Das Schwierige sind die Assets, die Ihnen ihre Existenz nicht mitteilen können: ältere PLCs, HMIs und serielle Geräte, die keinen Agenten ausführen und auf einen Scan nicht sauber antworten. Übersehen Sie diese, und die Lücke setzt sich in jeder folgenden Maßnahme fort.
- Tun Sie das: Inventarisieren Sie jedes Gerät im Netzwerk, agentenlos, einschließlich der Anlagen, die zu alt sind, um instrumentiert zu werden.
- Kategorisieren Sie jedes Asset anhand der CIP-002 Auswirkungskriterien und halten Sie die Begründung fest. Prüfer fragen, warum etwas eine geringe Auswirkung hat.
- Nachweis: eine datierte Asset-Liste mit Auswirkungseinstufungen und der Methode, mit der Sie jedes Gerät entdeckt haben.
Governance und Lieferantenzugriff: CIP-003 (und die Änderung durch CIP-003-9)
CIP-003 deckt Ihre Sicherheitsmanagement-Kontrollen ab: Richtlinien, einen leitenden Verantwortlichen, dem sie unterstehen, und für Standorte mit geringer Auswirkung die Governance, die früher nur leichtgewichtig war. Seit dem 1. April 2026 hat CIP-003-9 das geändert. BES Cyber Systems mit geringer Auswirkung müssen nun den elektronischen Fernzugriff von Lieferanten kontrollieren und protokollieren und eine Lieferantensitzung bei Bedarf beenden können.
Wenn sich ein Lieferant weiterhin per VPN oder Direkteinwahl mit einem Gerät im Umspannwerk verbindet, ist das der Befund. Die Lösung besteht darin, jede Lieferantensitzung über einen Broker zu leiten, der die Person authentifiziert, die Sitzung aufzeichnet und Ihnen einen Notausschalter gibt.
- Tun Sie das: Leiten Sie den gesamten Lieferantenzugriff über einen Proxy, ohne direkte Verbindungen zum Asset.
- Nachweis: Sitzungsprotokolle von Lieferanten, die namentlich bekannten Benutzern zugeordnet sind, sowie ein dokumentiertes Verfahren zum Deaktivieren des Zugriffs.
Least Privilege und namentlicher Zugriff: CIP-004
CIP-004 betrifft das Personal: Risikobewertungen, Awareness-Schulungen und Zugriffsverwaltung. Auf der Netzwerkseite testet ein Prüfer, ob jede Sitzung auf eine namentlich bekannte Person zurückführbar ist und ob Sie belegen können, dass Zugriff gewährt und entzogen wird.
- Tun Sie das: Verknüpfen Sie jede Sitzung mit einem namentlich bekannten Benutzer und einer Rolle, nicht mit einer gemeinsam genutzten Anmeldung.
- Nachweis: Zugriffsverlauf und Widerrufsprotokolle, prüfbereit ohne hektisches Zusammensuchen von Daten.
Der elektronische Sicherheitsperimeter: CIP-005
CIP-005 verlangt, dass Sie elektronische Sicherheitsperimeter definieren und den interaktiven Fernzugriff über diese hinweg kontrollieren. Klassisches CIP-005 bedeutet Firewalls und Jump Hosts an jeder VLAN-Grenze, was teuer im Aufbau und im laufenden Netzbetrieb mühsam zu ändern ist.
Ein Overlay-Netzwerk gibt Ihnen denselben durchgesetzten Perimeter, ohne das Underlay neu zu gestalten. Der ESP wird in Software definiert, Lieferanten- und Fernsitzungen werden über einen Proxy geleitet und überwacht, und jede Sitzung ist mitten im Verlauf beendbar.
- Tun Sie das: Definieren Sie ESPs und setzen Sie sie durch; leiten und überwachen Sie jede interaktive Fernsitzung über einen Proxy.
- Nachweis: ESP-Diagramme, Protokolle des interaktiven Fernzugriffs und die Fähigkeit zur Sitzungsbeendigung.
Systemsicherheit und MFA auf Legacy-OT: CIP-007
CIP-007 deckt Ports und Dienste, Patching, Malware-Prävention, Authentifizierung und die Protokollierung von Sicherheitsereignissen ab. Der wiederkehrende Prüfbefund ist hier die Authentifizierung: CIP-007 will MFA, und ein 15 Jahre altes HMI kann das nicht nativ.
Sie müssen das Gerät nicht ersetzen. Wird Legacy-OT auf Netzwerkebene gekapselt, wird die Multi-Faktor-Authentifizierung vor einer Anlage durchgesetzt, die keine Ahnung hat, dass MFA existiert. So schließt sich der Befund, ohne die Firmware zu berühren.
- Tun Sie das: Erzwingen Sie MFA auf jedem System, einschließlich OT, die es nicht nativ unterstützt; zentralisieren Sie die Protokollierung von Sicherheitsereignissen.
- Nachweis: Protokolle der erzwungenen Authentifizierung und ein manipulationssicherer Audit-Trail.
Erkennung und Reaktion: CIP-008 und CIP-009
CIP-008 ist die Vorfallreaktion: ein dokumentierter Plan, Meldefristen und der Nachweis, dass Sie ihn getestet haben. CIP-009 ist die Wiederherstellung: Backup- und Wiederherstellungspläne für BES Cyber Systems, planmäßig getestet.
Werkzeuge ersetzen keinen der beiden Pläne, aber sie entscheiden, wie schnell Sie eine Zeitleiste rekonstruieren können, wenn etwas passiert. Echtzeit-Anomaliewarnungen mit einer vollständigen Ereignishistorie machen aus "was ist wann passiert" statt einer Woche Log-Archäologie eine Sache eines Nachmittags.
- Tun Sie das: Halten Sie Vorfallreaktions- und Wiederherstellungspläne aktuell und getestet. Ungetestete Pläne sind Befunde.
- Nachweis: die Pläne, Testprotokolle innerhalb des letzten Zyklus und Ereignis-Zeitleisten, die Sie tatsächlich erstellen können.
Konfiguration und Lieferkette: CIP-010 und CIP-013
CIP-010 ist die Basiskonfiguration und das Änderungsmanagement: die Baseline kennen, Abweichungen erkennen. CIP-013 ist das Lieferkettenrisiko: Lieferantenrisikomanagement und Software-Integrität, und es stützt sich auf dieselben Lieferantensitzungs-Kontrollen aus CIP-005 (R2.4/R2.5), die Sie oben aufgebaut haben.
- Tun Sie das: Erkennen Sie unbefugte Konfigurationsänderungen an netzwerksichtbaren Assets; halten Sie Lieferantensitzungen über einen Proxy geleitet, protokolliert, zeitlich begrenzt und widerrufbar.
- Nachweis: Baseline-Abweichungen mit Zeitstempeln und Sitzungszuordnung; Sitzungsprotokolle von Lieferanten.
Das Neue, mit dem gerade alle ringen: CIP-015 (INSM)
CIP-015-1 verlangt Internal Network Security Monitoring innerhalb des elektronischen Sicherheitsperimeters für Systeme mit hoher und mittlerer Auswirkung. FERC genehmigte es im Juni 2025 als direkte Antwort auf Volt Typhoon, wo Angreifer monatelang unentdeckt innerhalb des Perimeters lebten. Die Perimeterverteidigung sagt nichts über den Ost-West-Verkehr zwischen zwei Geräten aus, die beide innerhalb des ESP sitzen, und CIP-015 schließt genau diesen blinden Fleck.
- Tun Sie das: Überwachen Sie den Ost-West-Verkehr innerhalb des ESP; erkennen Sie Anomalien und bewahren Sie die erfassten Daten auf.
- Nachweis: Diagramme zur Sensorplatzierung, Anomalieprotokolle und eine Richtlinie zur Datenaufbewahrung.
So ordnen sich die Überwachungspflichten über die Standards hinweg an, die sie tragen:
| Standard | Monitoring obligation | Applies to | Audit evidence |
|---|---|---|---|
| CIP-005-7 | ESP traffic inspection · dial-up access detection · IRA session recording with malicious code prevention | High + Medium impact BCS | Network/ESP diagrams · IRA session logs · IRP-capable jump host config |
| CIP-007-6 | Security event monitoring (R4) · alerting on detected events · 90-day log retention · review every 15 days | High + Medium impact BCS | SIEM correlation rules · retention attestation · weekly review log |
| CIP-010-4 | Baseline configuration change detection · paper + active vulnerability assessments (R3) | High + Medium impact BCS | Change-management tickets · authenticated scan reports · 35-day deviation log |
| CIP-015-1 | Internal NSM (INSM) of east-west traffic inside the ESP · anomaly detection + collected data retention | High impact (effective Oct 2028) · Medium impact w/ ERC (Oct 2029) | Sensor placement diagram · anomaly logs · data-retention policy |
| CIP-003-9 | Vendor electronic remote access detection + ability to disable (Sec 6, effective Apr 2026) | Low impact BCS only | Vendor session records · documented disable procedure |
Physische Sicherheit: CIP-006
CIP-006 ist die physische Zugangskontrolle für BES Cyber Systems: Zäune, Schlösser, Badge-Leser, Kameras. Das liegt außerhalb des Bereichs einer Netzwerkplattform, aber logische Zugriffsprotokolle direkt neben physischen Zugangsereignissen machen die Korrelation, die ein Prüfer wünscht, weitaus einfacher zu erstellen.
- Tun Sie das: Kontrollieren und protokollieren Sie den physischen Zugang; korrelieren Sie ihn, wo möglich, mit dem logischen Zugriff.
- Nachweis: physische Zugangsprotokolle, abgestimmt auf die Systeme, die sie schützen.
Wie es zu den Rahmenwerken passt, die Sie bereits betreiben
Wenn Sie auch NIST 800-171, CMMC oder (für den EU-Betrieb) NIS2 tragen, überschneiden sich die Maßnahmen stärker, als der Papierkram vermuten lässt. Zugriffskontrolle, Protokollierung, Vorfallreaktion und Netzwerksegmentierung leisten doppelte Arbeit. Erstellen Sie den Nachweis einmal und ordnen Sie ihn übergreifend zu, anstatt pro Rahmenwerk ein paralleles Programm aufzustellen.
Das ist Ihr nächster Schritt
Gehen Sie die Checkliste anhand Ihres aktuellen Stands durch und markieren Sie jeden Punkt, an dem Ihnen Dokumentation fehlt oder Sie die Maßnahme in den letzten 12 Monaten nicht getestet haben. Diese Lücken sind Ihr Auditrisiko. Beheben Sie sie in der Reihenfolge der Abhängigkeiten. Beginnen Sie mit CIP-002, weil jede andere Maßnahme davon abhängt, zu wissen, was Sie schützen, dann CIP-003 und der Lieferantenzugriff nach CIP-005 (jetzt auch bei geringer Auswirkung durchgesetzt), dann die Authentifizierung nach CIP-007 und die Überwachung nach CIP-015.
Die NERC CIP Abdeckungsmatrix ordnet all das zu, abgedeckt, teilweise und manuell, damit Sie sehen, wo eine Plattform die Lücke schließt und wo die Arbeit bei Ihnen bleibt.