El cumplimiento de NERC CIP se reduce a dos cosas: ejecutar los controles correctos y poder demostrarlo. La mayoría de las empresas eléctricas que tropiezan en una auditoría no carecen de un estándar completo. No pueden generar evidencia de un control que ya estaban ejecutando. Esta lista de verificación recorre los estándares por los que se evalúa a una empresa eléctrica, dice con claridad qué pide cada uno y nombra el artefacto que un auditor querrá ver.
Dos cosas cambiaron para 2026, y ambas están en esta lista. CIP-003-9 llevó los controles de acceso remoto de proveedores a los sistemas de bajo impacto el 1 de abril de 2026, alcanzando a cientos de empresas municipales y cooperativas que asumieron que "bajo impacto" significaba "no hay que actuar". Y CIP-015 ahora exige la monitorización de seguridad de red interna dentro del perímetro de seguridad electrónica, la brecha por la que Volt Typhoon caminó sin obstáculos.
Empiece donde empieza toda auditoría: CIP-002
No puede proteger lo que no ha inventariado, y CIP-002 es donde comienzan los auditores porque todo lo que sigue depende de ello. Construya una lista completa de los BES Cyber Systems y categorice cada uno por impacto: alto, medio o bajo.
La parte difícil son los activos que no pueden decirle que existen: PLC, HMI y dispositivos serie heredados que no ejecutan un agente ni responden a un escaneo con claridad. Si los pasa por alto, la brecha se propaga a cada control posterior.
- Haga: inventarie cada dispositivo de la red, sin agentes, incluyendo el equipo demasiado antiguo para instrumentarlo.
- Categorice cada activo según los criterios de impacto de CIP-002 y conserve la justificación. Los auditores preguntan por qué algo es de bajo impacto.
- Evidencia: una lista de activos fechada con las clasificaciones de impacto y el método que utilizó para descubrir cada dispositivo.
Gobernanza y acceso de proveedores: CIP-003 (y el cambio de CIP-003-9)
CIP-003 cubre sus controles de gestión de seguridad: las políticas, un directivo sénior que sea responsable de ellas y, para los sitios de bajo impacto, la gobernanza que solía ser liviana. A partir del 1 de abril de 2026, CIP-003-9 cambió eso. Los BES Cyber Systems de bajo impacto ahora deben controlar y registrar el acceso remoto electrónico de proveedores y poder cortar la sesión de un proveedor cuando sea necesario.
Si un proveedor todavía se conecta por VPN o marca directamente a un dispositivo de subestación, ese es el hallazgo. La solución es hacer pasar cada sesión de proveedor por un intermediario que autentique a la persona, grabe la sesión y le dé un interruptor de corte.
- Haga: enrute todo el acceso de proveedores a través de un proxy, sin conexiones directas al activo.
- Evidencia: registros de sesión de proveedores vinculados a usuarios con nombre, más un procedimiento documentado para deshabilitar el acceso.
Privilegio mínimo y acceso con nombre: CIP-004
CIP-004 es personal: evaluaciones de riesgo, formación de concienciación y gestión de accesos. En el lado de la red, lo que un auditor comprueba es si cada sesión se rastrea hasta una persona con nombre y si puede mostrar cómo se concede y se revoca el acceso.
- Haga: vincule cada sesión a un usuario con nombre y un rol, no a una credencial compartida.
- Evidencia: historial de accesos y registros de revocación, listos para auditoría sin una carrera para reunir datos.
El perímetro de seguridad electrónica: CIP-005
CIP-005 le pide que defina los perímetros de seguridad electrónica y controle el acceso remoto interactivo a través de ellos. El CIP-005 clásico significa firewalls y jump hosts en cada límite de VLAN, algo caro de construir y doloroso de cambiar en una red en funcionamiento.
Una red superpuesta le da el mismo perímetro aplicado sin rediseñar la red subyacente. El ESP se define por software, las sesiones de proveedores y remotas se gestionan por proxy y se monitorizan, y cualquier sesión puede terminarse a mitad de camino.
- Haga: defina los ESP y aplíquelos; gestione por proxy y monitorice cada sesión remota interactiva.
- Evidencia: diagramas de ESP, registros de acceso remoto interactivo y capacidad de terminación de sesiones.
Seguridad de sistemas y MFA en OT heredado: CIP-007
CIP-007 cubre puertos y servicios, parcheo, prevención de malware, autenticación y registro de eventos de seguridad. El hallazgo de auditoría recurrente aquí es la autenticación: CIP-007 quiere MFA, y un HMI de quince años no puede hacerlo de forma nativa.
No tiene que reemplazar el dispositivo. Envolver el OT heredado en la capa de red aplica la autenticación multifactor delante de un equipo que no tiene idea de que MFA existe, de modo que el hallazgo se cierra sin tocar el firmware.
- Haga: aplique MFA en cada sistema, incluido el OT que no puede admitirlo de forma nativa; centralice el registro de eventos de seguridad.
- Evidencia: registros de aplicación de autenticación y un rastro de auditoría a prueba de manipulaciones.
Detección y respuesta: CIP-008 y CIP-009
CIP-008 es la respuesta a incidentes: un plan documentado, plazos de notificación y evidencia de que lo ha probado. CIP-009 es la recuperación: planes de copia de seguridad y restauración para los BES Cyber Systems, probados según un calendario.
Las herramientas no reemplazan ninguno de los dos planes, pero determinan la rapidez con la que puede reconstruir una línea de tiempo cuando algo ocurre. Las alertas de anomalías en tiempo real con un historial de eventos completo convierten el "qué pasó y cuándo" de una semana de arqueología de registros en una tarde.
- Haga: mantenga los planes de respuesta a incidentes y de recuperación actualizados y probados. Los planes no probados son hallazgos.
- Evidencia: los planes, los registros de pruebas dentro del último ciclo y líneas de tiempo de eventos que realmente pueda generar.
Configuración y cadena de suministro: CIP-010 y CIP-013
CIP-010 es la configuración de referencia y la gestión de cambios: conozca la línea base, detecte las desviaciones. CIP-013 es el riesgo de la cadena de suministro: gestión del riesgo de proveedores e integridad del software, y se apoya en los mismos controles de sesión de proveedores de CIP-005 (R2.4/R2.5) que construyó antes.
- Haga: detecte cambios de configuración no autorizados en los activos visibles en la red; mantenga las sesiones de proveedores gestionadas por proxy, registradas, con tiempo limitado y revocables.
- Evidencia: diferencias respecto a la línea base con marcas de tiempo y atribución de sesión; registros de sesión de proveedores.
El nuevo con el que todos corren: CIP-015 (INSM)
CIP-015-1 exige la monitorización de seguridad de red interna dentro del perímetro de seguridad electrónica para los sistemas de impacto alto y medio. FERC lo aprobó en junio de 2025 como respuesta directa a Volt Typhoon, donde los atacantes vivieron dentro del perímetro, sin ser detectados, durante meses. La defensa de perímetro no dice nada sobre el tráfico este-oeste entre dos dispositivos que están ambos dentro del ESP, y CIP-015 cierra exactamente ese punto ciego.
- Haga: monitorice el tráfico este-oeste dentro del ESP; detecte anomalías y conserve los datos recopilados.
- Evidencia: diagramas de ubicación de sensores, registros de anomalías y una política de retención de datos.
Así se alinean las obligaciones de monitorización entre los estándares que las contienen:
| Standard | Monitoring obligation | Applies to | Audit evidence |
|---|---|---|---|
| CIP-005-7 | ESP traffic inspection · dial-up access detection · IRA session recording with malicious code prevention | High + Medium impact BCS | Network/ESP diagrams · IRA session logs · IRP-capable jump host config |
| CIP-007-6 | Security event monitoring (R4) · alerting on detected events · 90-day log retention · review every 15 days | High + Medium impact BCS | SIEM correlation rules · retention attestation · weekly review log |
| CIP-010-4 | Baseline configuration change detection · paper + active vulnerability assessments (R3) | High + Medium impact BCS | Change-management tickets · authenticated scan reports · 35-day deviation log |
| CIP-015-1 | Internal NSM (INSM) of east-west traffic inside the ESP · anomaly detection + collected data retention | High impact (effective Oct 2028) · Medium impact w/ ERC (Oct 2029) | Sensor placement diagram · anomaly logs · data-retention policy |
| CIP-003-9 | Vendor electronic remote access detection + ability to disable (Sec 6, effective Apr 2026) | Low impact BCS only | Vendor session records · documented disable procedure |
Seguridad física: CIP-006
CIP-006 es el control de acceso físico para los BES Cyber Systems: vallas, cerraduras, lectores de credenciales, cámaras. Queda fuera del alcance de una plataforma de red, pero los registros de acceso lógico situados junto a los eventos de acceso físico hacen mucho más fácil generar la correlación que un auditor quiere.
- Haga: controle y registre el acceso físico; correlacionelo con el acceso lógico donde pueda.
- Evidencia: registros de acceso físico alineados con los sistemas que protegen.
Cómo encaja con los marcos que ya ejecuta
Si además cumple con NIST 800-171, CMMC o (para operaciones en la UE) NIS2, los controles se solapan más de lo que sugiere el papeleo. El control de acceso, el registro, la respuesta a incidentes y la segmentación de red cumplen una doble función. Construya la evidencia una vez y asígnela a varios marcos, en lugar de montar un programa paralelo por cada uno.
Haga esto a continuación
Contraste la lista de verificación con su estado actual y marque cada elemento donde le falte documentación o no haya probado el control en los últimos 12 meses. Esas brechas son su riesgo de auditoría. Corrijalas en orden de dependencia. Empiece con CIP-002, porque todos los demás controles dependen de saber qué está protegiendo, luego CIP-003 y el acceso de proveedores de CIP-005 (ahora aplicado en bajo impacto), y después la autenticación de CIP-007 y la monitorización de CIP-015.
La matriz de cobertura de NERC CIP asigna todo esto, cubierto, parcial y manual, para que pueda ver dónde una plataforma cierra la brecha y dónde el trabajo sigue siendo suyo.