TroutTrout
Back to Blog
NERC CIPPower utilitiesCompliance checklist

Die NERC CIP Compliance-Checkliste für Energieversorger (2026)

Trout Team7 min read

NERC CIP Compliance läuft auf zwei Dinge hinaus: die richtigen Maßnahmen zu betreiben und sie belegen zu können. Die meisten Versorger, die bei einem Audit stolpern, verfehlen keinen ganzen Standard. Sie können keinen Nachweis für eine Maßnahme erbringen, die sie bereits betrieben haben. Diese Checkliste geht die Standards durch, an denen ein Energieversorger gemessen wird, sagt klar, was jeder verlangt, und benennt das Artefakt, das ein Prüfer sehen will.

Zwei Dinge haben sich für 2026 geändert, und beide stehen auf dieser Liste. CIP-003-9 hat am 1. April 2026 die Kontrollen für den Lieferanten-Fernzugriff auf Systeme mit geringer Auswirkung ausgeweitet und damit Hunderte kommunaler Versorger und Genossenschaften erfasst, die annahmen, "geringe Auswirkung" bedeute "kein Handlungsbedarf". Und CIP-015 verlangt nun eine interne Netzwerküberwachung innerhalb des elektronischen Sicherheitsperimeters, genau die Lücke, durch die Volt Typhoon geradewegs hindurchspazierte.

Beginnen Sie dort, wo jedes Audit beginnt: CIP-002

Sie können nicht schützen, was Sie nicht inventarisiert haben, und CIP-002 ist der Punkt, an dem Prüfer ansetzen, weil alles Nachgelagerte davon abhängt. Erstellen Sie eine vollständige Liste der BES Cyber Systems und kategorisieren Sie jedes nach Auswirkung: hoch, mittel oder gering.

Das Schwierige sind die Assets, die Ihnen ihre Existenz nicht mitteilen können: ältere PLCs, HMIs und serielle Geräte, die keinen Agenten ausführen und auf einen Scan nicht sauber antworten. Übersehen Sie diese, und die Lücke setzt sich in jeder folgenden Maßnahme fort.

  • Tun Sie das: Inventarisieren Sie jedes Gerät im Netzwerk, agentenlos, einschließlich der Anlagen, die zu alt sind, um instrumentiert zu werden.
  • Kategorisieren Sie jedes Asset anhand der CIP-002 Auswirkungskriterien und halten Sie die Begründung fest. Prüfer fragen, warum etwas eine geringe Auswirkung hat.
  • Nachweis: eine datierte Asset-Liste mit Auswirkungseinstufungen und der Methode, mit der Sie jedes Gerät entdeckt haben.

Governance und Lieferantenzugriff: CIP-003 (und die Änderung durch CIP-003-9)

CIP-003 deckt Ihre Sicherheitsmanagement-Kontrollen ab: Richtlinien, einen leitenden Verantwortlichen, dem sie unterstehen, und für Standorte mit geringer Auswirkung die Governance, die früher nur leichtgewichtig war. Seit dem 1. April 2026 hat CIP-003-9 das geändert. BES Cyber Systems mit geringer Auswirkung müssen nun den elektronischen Fernzugriff von Lieferanten kontrollieren und protokollieren und eine Lieferantensitzung bei Bedarf beenden können.

Wenn sich ein Lieferant weiterhin per VPN oder Direkteinwahl mit einem Gerät im Umspannwerk verbindet, ist das der Befund. Die Lösung besteht darin, jede Lieferantensitzung über einen Broker zu leiten, der die Person authentifiziert, die Sitzung aufzeichnet und Ihnen einen Notausschalter gibt.

  • Tun Sie das: Leiten Sie den gesamten Lieferantenzugriff über einen Proxy, ohne direkte Verbindungen zum Asset.
  • Nachweis: Sitzungsprotokolle von Lieferanten, die namentlich bekannten Benutzern zugeordnet sind, sowie ein dokumentiertes Verfahren zum Deaktivieren des Zugriffs.

Least Privilege und namentlicher Zugriff: CIP-004

CIP-004 betrifft das Personal: Risikobewertungen, Awareness-Schulungen und Zugriffsverwaltung. Auf der Netzwerkseite testet ein Prüfer, ob jede Sitzung auf eine namentlich bekannte Person zurückführbar ist und ob Sie belegen können, dass Zugriff gewährt und entzogen wird.

  • Tun Sie das: Verknüpfen Sie jede Sitzung mit einem namentlich bekannten Benutzer und einer Rolle, nicht mit einer gemeinsam genutzten Anmeldung.
  • Nachweis: Zugriffsverlauf und Widerrufsprotokolle, prüfbereit ohne hektisches Zusammensuchen von Daten.

Der elektronische Sicherheitsperimeter: CIP-005

CIP-005 verlangt, dass Sie elektronische Sicherheitsperimeter definieren und den interaktiven Fernzugriff über diese hinweg kontrollieren. Klassisches CIP-005 bedeutet Firewalls und Jump Hosts an jeder VLAN-Grenze, was teuer im Aufbau und im laufenden Netzbetrieb mühsam zu ändern ist.

Ein Overlay-Netzwerk gibt Ihnen denselben durchgesetzten Perimeter, ohne das Underlay neu zu gestalten. Der ESP wird in Software definiert, Lieferanten- und Fernsitzungen werden über einen Proxy geleitet und überwacht, und jede Sitzung ist mitten im Verlauf beendbar.

  • Tun Sie das: Definieren Sie ESPs und setzen Sie sie durch; leiten und überwachen Sie jede interaktive Fernsitzung über einen Proxy.
  • Nachweis: ESP-Diagramme, Protokolle des interaktiven Fernzugriffs und die Fähigkeit zur Sitzungsbeendigung.

Systemsicherheit und MFA auf Legacy-OT: CIP-007

CIP-007 deckt Ports und Dienste, Patching, Malware-Prävention, Authentifizierung und die Protokollierung von Sicherheitsereignissen ab. Der wiederkehrende Prüfbefund ist hier die Authentifizierung: CIP-007 will MFA, und ein 15 Jahre altes HMI kann das nicht nativ.

Sie müssen das Gerät nicht ersetzen. Wird Legacy-OT auf Netzwerkebene gekapselt, wird die Multi-Faktor-Authentifizierung vor einer Anlage durchgesetzt, die keine Ahnung hat, dass MFA existiert. So schließt sich der Befund, ohne die Firmware zu berühren.

  • Tun Sie das: Erzwingen Sie MFA auf jedem System, einschließlich OT, die es nicht nativ unterstützt; zentralisieren Sie die Protokollierung von Sicherheitsereignissen.
  • Nachweis: Protokolle der erzwungenen Authentifizierung und ein manipulationssicherer Audit-Trail.

Erkennung und Reaktion: CIP-008 und CIP-009

CIP-008 ist die Vorfallreaktion: ein dokumentierter Plan, Meldefristen und der Nachweis, dass Sie ihn getestet haben. CIP-009 ist die Wiederherstellung: Backup- und Wiederherstellungspläne für BES Cyber Systems, planmäßig getestet.

Werkzeuge ersetzen keinen der beiden Pläne, aber sie entscheiden, wie schnell Sie eine Zeitleiste rekonstruieren können, wenn etwas passiert. Echtzeit-Anomaliewarnungen mit einer vollständigen Ereignishistorie machen aus "was ist wann passiert" statt einer Woche Log-Archäologie eine Sache eines Nachmittags.

  • Tun Sie das: Halten Sie Vorfallreaktions- und Wiederherstellungspläne aktuell und getestet. Ungetestete Pläne sind Befunde.
  • Nachweis: die Pläne, Testprotokolle innerhalb des letzten Zyklus und Ereignis-Zeitleisten, die Sie tatsächlich erstellen können.

Konfiguration und Lieferkette: CIP-010 und CIP-013

CIP-010 ist die Basiskonfiguration und das Änderungsmanagement: die Baseline kennen, Abweichungen erkennen. CIP-013 ist das Lieferkettenrisiko: Lieferantenrisikomanagement und Software-Integrität, und es stützt sich auf dieselben Lieferantensitzungs-Kontrollen aus CIP-005 (R2.4/R2.5), die Sie oben aufgebaut haben.

  • Tun Sie das: Erkennen Sie unbefugte Konfigurationsänderungen an netzwerksichtbaren Assets; halten Sie Lieferantensitzungen über einen Proxy geleitet, protokolliert, zeitlich begrenzt und widerrufbar.
  • Nachweis: Baseline-Abweichungen mit Zeitstempeln und Sitzungszuordnung; Sitzungsprotokolle von Lieferanten.

Das Neue, mit dem gerade alle ringen: CIP-015 (INSM)

CIP-015-1 verlangt Internal Network Security Monitoring innerhalb des elektronischen Sicherheitsperimeters für Systeme mit hoher und mittlerer Auswirkung. FERC genehmigte es im Juni 2025 als direkte Antwort auf Volt Typhoon, wo Angreifer monatelang unentdeckt innerhalb des Perimeters lebten. Die Perimeterverteidigung sagt nichts über den Ost-West-Verkehr zwischen zwei Geräten aus, die beide innerhalb des ESP sitzen, und CIP-015 schließt genau diesen blinden Fleck.

  • Tun Sie das: Überwachen Sie den Ost-West-Verkehr innerhalb des ESP; erkennen Sie Anomalien und bewahren Sie die erfassten Daten auf.
  • Nachweis: Diagramme zur Sensorplatzierung, Anomalieprotokolle und eine Richtlinie zur Datenaufbewahrung.

So ordnen sich die Überwachungspflichten über die Standards hinweg an, die sie tragen:

NERC CIP — Monitoring obligations by standard
StandardMonitoring obligationApplies toAudit evidence
CIP-005-7ESP traffic inspection · dial-up access detection · IRA session recording with malicious code preventionHigh + Medium impact BCSNetwork/ESP diagrams · IRA session logs · IRP-capable jump host config
CIP-007-6Security event monitoring (R4) · alerting on detected events · 90-day log retention · review every 15 daysHigh + Medium impact BCSSIEM correlation rules · retention attestation · weekly review log
CIP-010-4Baseline configuration change detection · paper + active vulnerability assessments (R3)High + Medium impact BCSChange-management tickets · authenticated scan reports · 35-day deviation log
CIP-015-1Internal NSM (INSM) of east-west traffic inside the ESP · anomaly detection + collected data retentionHigh impact (effective Oct 2028) · Medium impact w/ ERC (Oct 2029)Sensor placement diagram · anomaly logs · data-retention policy
CIP-003-9Vendor electronic remote access detection + ability to disable (Sec 6, effective Apr 2026)Low impact BCS onlyVendor session records · documented disable procedure
Versions current as of 2026 · confirm against NERC CMEP and your regional entity bulletins before any audit submission

Physische Sicherheit: CIP-006

CIP-006 ist die physische Zugangskontrolle für BES Cyber Systems: Zäune, Schlösser, Badge-Leser, Kameras. Das liegt außerhalb des Bereichs einer Netzwerkplattform, aber logische Zugriffsprotokolle direkt neben physischen Zugangsereignissen machen die Korrelation, die ein Prüfer wünscht, weitaus einfacher zu erstellen.

  • Tun Sie das: Kontrollieren und protokollieren Sie den physischen Zugang; korrelieren Sie ihn, wo möglich, mit dem logischen Zugriff.
  • Nachweis: physische Zugangsprotokolle, abgestimmt auf die Systeme, die sie schützen.

Wie es zu den Rahmenwerken passt, die Sie bereits betreiben

Wenn Sie auch NIST 800-171, CMMC oder (für den EU-Betrieb) NIS2 tragen, überschneiden sich die Maßnahmen stärker, als der Papierkram vermuten lässt. Zugriffskontrolle, Protokollierung, Vorfallreaktion und Netzwerksegmentierung leisten doppelte Arbeit. Erstellen Sie den Nachweis einmal und ordnen Sie ihn übergreifend zu, anstatt pro Rahmenwerk ein paralleles Programm aufzustellen.

Das ist Ihr nächster Schritt

Gehen Sie die Checkliste anhand Ihres aktuellen Stands durch und markieren Sie jeden Punkt, an dem Ihnen Dokumentation fehlt oder Sie die Maßnahme in den letzten 12 Monaten nicht getestet haben. Diese Lücken sind Ihr Auditrisiko. Beheben Sie sie in der Reihenfolge der Abhängigkeiten. Beginnen Sie mit CIP-002, weil jede andere Maßnahme davon abhängt, zu wissen, was Sie schützen, dann CIP-003 und der Lieferantenzugriff nach CIP-005 (jetzt auch bei geringer Auswirkung durchgesetzt), dann die Authentifizierung nach CIP-007 und die Überwachung nach CIP-015.

Die NERC CIP Abdeckungsmatrix ordnet all das zu, abgedeckt, teilweise und manuell, damit Sie sehen, wo eine Plattform die Lücke schließt und wo die Arbeit bei Ihnen bleibt.

FAQ

Frequently Asked Questions

Was ist CIP-003-9 und warum ist es 2026 wichtig?
CIP-003-9 erweitert die Kontrollen für den Lieferanten-Fernzugriff auf BES Cyber Systems mit geringer Auswirkung, wirksam ab dem 1. April 2026. Zuvor unterlagen Standorte mit geringer Auswirkung nur minimaler Aufsicht. Jetzt muss jede Organisation den elektronischen Fernzugriff von Lieferanten dokumentieren und kontrollieren und eine Sitzung deaktivieren können. Das betrifft Hunderte kommunaler Versorger und Genossenschaften, die annahmen, geringe Auswirkung bedeute keinen Handlungsbedarf.
Was ist CIP-015 (INSM)?
CIP-015-1 verlangt Internal Network Security Monitoring innerhalb des elektronischen Sicherheitsperimeters für BES-Systeme mit hoher und mittlerer Auswirkung. FERC genehmigte es im Juni 2025, nach Volt Typhoon, wo Angreifer monatelang unentdeckt innerhalb des Perimeters agierten. Es schließt die Ost-West-Sichtbarkeitslücke, die Perimeterkontrollen nicht abdecken.
Wie erzwingen Sie MFA auf Legacy-OT, die sie nicht unterstützt?
CIP-007 verlangt eine erzwungene Authentifizierung, aber ältere PLCs und HMIs können MFA nicht nativ ausführen. Werden diese Geräte auf Netzwerkebene gekapselt, wird die Multi-Faktor-Authentifizierung vor dem Gerät durchgesetzt, ohne die Firmware zu ändern. So schließt sich der Prüfbefund, ohne das OT-Gerät zu berühren.
Welchen NERC CIP Standard sollte ein Versorger zuerst angehen?
CIP-002, die Identifizierung und Kategorisierung von Assets. Jede andere Maßnahme hängt von einer vollständigen, korrekten Bestandsaufnahme der BES Cyber Systems und ihrer Auswirkungseinstufungen ab. Sie können CIP-005, CIP-007 oder CIP-015 weder abgrenzen noch nachweisen, bevor Sie wissen, was Sie schützen.
Macht eine Sicherheitsplattform einen Versorger NERC CIP konform?
Kein einzelnes Produkt liefert Compliance. Eine Plattform unterstützt bestimmte Maßnahmen und erzeugt die Nachweise, nach denen Prüfer fragen, etwa Asset-Inventar, elektronische Sicherheitsperimeter, Lieferantenzugriffsprotokolle, MFA-Durchsetzung und interne Überwachung. Physische Sicherheit, Richtlinien und getestete Reaktionspläne bleiben Sache des Versorgers. Sehen Sie in der Abdeckungsmatrix, was abgedeckt, teilweise abgedeckt und manuell ist.