TroutTrout
Back to Blog
NERC CIPPower utilitiesCompliance checklist

La lista de verificación de cumplimiento NERC CIP para empresas eléctricas (2026)

Trout Team8 min read

El cumplimiento de NERC CIP se reduce a dos cosas: ejecutar los controles correctos y poder demostrarlo. La mayoría de las empresas eléctricas que tropiezan en una auditoría no carecen de un estándar completo. No pueden generar evidencia de un control que ya estaban ejecutando. Esta lista de verificación recorre los estándares por los que se evalúa a una empresa eléctrica, dice con claridad qué pide cada uno y nombra el artefacto que un auditor querrá ver.

Dos cosas cambiaron para 2026, y ambas están en esta lista. CIP-003-9 llevó los controles de acceso remoto de proveedores a los sistemas de bajo impacto el 1 de abril de 2026, alcanzando a cientos de empresas municipales y cooperativas que asumieron que "bajo impacto" significaba "no hay que actuar". Y CIP-015 ahora exige la monitorización de seguridad de red interna dentro del perímetro de seguridad electrónica, la brecha por la que Volt Typhoon caminó sin obstáculos.

Empiece donde empieza toda auditoría: CIP-002

No puede proteger lo que no ha inventariado, y CIP-002 es donde comienzan los auditores porque todo lo que sigue depende de ello. Construya una lista completa de los BES Cyber Systems y categorice cada uno por impacto: alto, medio o bajo.

La parte difícil son los activos que no pueden decirle que existen: PLC, HMI y dispositivos serie heredados que no ejecutan un agente ni responden a un escaneo con claridad. Si los pasa por alto, la brecha se propaga a cada control posterior.

  • Haga: inventarie cada dispositivo de la red, sin agentes, incluyendo el equipo demasiado antiguo para instrumentarlo.
  • Categorice cada activo según los criterios de impacto de CIP-002 y conserve la justificación. Los auditores preguntan por qué algo es de bajo impacto.
  • Evidencia: una lista de activos fechada con las clasificaciones de impacto y el método que utilizó para descubrir cada dispositivo.

Gobernanza y acceso de proveedores: CIP-003 (y el cambio de CIP-003-9)

CIP-003 cubre sus controles de gestión de seguridad: las políticas, un directivo sénior que sea responsable de ellas y, para los sitios de bajo impacto, la gobernanza que solía ser liviana. A partir del 1 de abril de 2026, CIP-003-9 cambió eso. Los BES Cyber Systems de bajo impacto ahora deben controlar y registrar el acceso remoto electrónico de proveedores y poder cortar la sesión de un proveedor cuando sea necesario.

Si un proveedor todavía se conecta por VPN o marca directamente a un dispositivo de subestación, ese es el hallazgo. La solución es hacer pasar cada sesión de proveedor por un intermediario que autentique a la persona, grabe la sesión y le dé un interruptor de corte.

  • Haga: enrute todo el acceso de proveedores a través de un proxy, sin conexiones directas al activo.
  • Evidencia: registros de sesión de proveedores vinculados a usuarios con nombre, más un procedimiento documentado para deshabilitar el acceso.

Privilegio mínimo y acceso con nombre: CIP-004

CIP-004 es personal: evaluaciones de riesgo, formación de concienciación y gestión de accesos. En el lado de la red, lo que un auditor comprueba es si cada sesión se rastrea hasta una persona con nombre y si puede mostrar cómo se concede y se revoca el acceso.

  • Haga: vincule cada sesión a un usuario con nombre y un rol, no a una credencial compartida.
  • Evidencia: historial de accesos y registros de revocación, listos para auditoría sin una carrera para reunir datos.

El perímetro de seguridad electrónica: CIP-005

CIP-005 le pide que defina los perímetros de seguridad electrónica y controle el acceso remoto interactivo a través de ellos. El CIP-005 clásico significa firewalls y jump hosts en cada límite de VLAN, algo caro de construir y doloroso de cambiar en una red en funcionamiento.

Una red superpuesta le da el mismo perímetro aplicado sin rediseñar la red subyacente. El ESP se define por software, las sesiones de proveedores y remotas se gestionan por proxy y se monitorizan, y cualquier sesión puede terminarse a mitad de camino.

  • Haga: defina los ESP y aplíquelos; gestione por proxy y monitorice cada sesión remota interactiva.
  • Evidencia: diagramas de ESP, registros de acceso remoto interactivo y capacidad de terminación de sesiones.

Seguridad de sistemas y MFA en OT heredado: CIP-007

CIP-007 cubre puertos y servicios, parcheo, prevención de malware, autenticación y registro de eventos de seguridad. El hallazgo de auditoría recurrente aquí es la autenticación: CIP-007 quiere MFA, y un HMI de quince años no puede hacerlo de forma nativa.

No tiene que reemplazar el dispositivo. Envolver el OT heredado en la capa de red aplica la autenticación multifactor delante de un equipo que no tiene idea de que MFA existe, de modo que el hallazgo se cierra sin tocar el firmware.

  • Haga: aplique MFA en cada sistema, incluido el OT que no puede admitirlo de forma nativa; centralice el registro de eventos de seguridad.
  • Evidencia: registros de aplicación de autenticación y un rastro de auditoría a prueba de manipulaciones.

Detección y respuesta: CIP-008 y CIP-009

CIP-008 es la respuesta a incidentes: un plan documentado, plazos de notificación y evidencia de que lo ha probado. CIP-009 es la recuperación: planes de copia de seguridad y restauración para los BES Cyber Systems, probados según un calendario.

Las herramientas no reemplazan ninguno de los dos planes, pero determinan la rapidez con la que puede reconstruir una línea de tiempo cuando algo ocurre. Las alertas de anomalías en tiempo real con un historial de eventos completo convierten el "qué pasó y cuándo" de una semana de arqueología de registros en una tarde.

  • Haga: mantenga los planes de respuesta a incidentes y de recuperación actualizados y probados. Los planes no probados son hallazgos.
  • Evidencia: los planes, los registros de pruebas dentro del último ciclo y líneas de tiempo de eventos que realmente pueda generar.

Configuración y cadena de suministro: CIP-010 y CIP-013

CIP-010 es la configuración de referencia y la gestión de cambios: conozca la línea base, detecte las desviaciones. CIP-013 es el riesgo de la cadena de suministro: gestión del riesgo de proveedores e integridad del software, y se apoya en los mismos controles de sesión de proveedores de CIP-005 (R2.4/R2.5) que construyó antes.

  • Haga: detecte cambios de configuración no autorizados en los activos visibles en la red; mantenga las sesiones de proveedores gestionadas por proxy, registradas, con tiempo limitado y revocables.
  • Evidencia: diferencias respecto a la línea base con marcas de tiempo y atribución de sesión; registros de sesión de proveedores.

El nuevo con el que todos corren: CIP-015 (INSM)

CIP-015-1 exige la monitorización de seguridad de red interna dentro del perímetro de seguridad electrónica para los sistemas de impacto alto y medio. FERC lo aprobó en junio de 2025 como respuesta directa a Volt Typhoon, donde los atacantes vivieron dentro del perímetro, sin ser detectados, durante meses. La defensa de perímetro no dice nada sobre el tráfico este-oeste entre dos dispositivos que están ambos dentro del ESP, y CIP-015 cierra exactamente ese punto ciego.

  • Haga: monitorice el tráfico este-oeste dentro del ESP; detecte anomalías y conserve los datos recopilados.
  • Evidencia: diagramas de ubicación de sensores, registros de anomalías y una política de retención de datos.

Así se alinean las obligaciones de monitorización entre los estándares que las contienen:

NERC CIP — Monitoring obligations by standard
StandardMonitoring obligationApplies toAudit evidence
CIP-005-7ESP traffic inspection · dial-up access detection · IRA session recording with malicious code preventionHigh + Medium impact BCSNetwork/ESP diagrams · IRA session logs · IRP-capable jump host config
CIP-007-6Security event monitoring (R4) · alerting on detected events · 90-day log retention · review every 15 daysHigh + Medium impact BCSSIEM correlation rules · retention attestation · weekly review log
CIP-010-4Baseline configuration change detection · paper + active vulnerability assessments (R3)High + Medium impact BCSChange-management tickets · authenticated scan reports · 35-day deviation log
CIP-015-1Internal NSM (INSM) of east-west traffic inside the ESP · anomaly detection + collected data retentionHigh impact (effective Oct 2028) · Medium impact w/ ERC (Oct 2029)Sensor placement diagram · anomaly logs · data-retention policy
CIP-003-9Vendor electronic remote access detection + ability to disable (Sec 6, effective Apr 2026)Low impact BCS onlyVendor session records · documented disable procedure
Versions current as of 2026 · confirm against NERC CMEP and your regional entity bulletins before any audit submission

Seguridad física: CIP-006

CIP-006 es el control de acceso físico para los BES Cyber Systems: vallas, cerraduras, lectores de credenciales, cámaras. Queda fuera del alcance de una plataforma de red, pero los registros de acceso lógico situados junto a los eventos de acceso físico hacen mucho más fácil generar la correlación que un auditor quiere.

  • Haga: controle y registre el acceso físico; correlacionelo con el acceso lógico donde pueda.
  • Evidencia: registros de acceso físico alineados con los sistemas que protegen.

Cómo encaja con los marcos que ya ejecuta

Si además cumple con NIST 800-171, CMMC o (para operaciones en la UE) NIS2, los controles se solapan más de lo que sugiere el papeleo. El control de acceso, el registro, la respuesta a incidentes y la segmentación de red cumplen una doble función. Construya la evidencia una vez y asígnela a varios marcos, en lugar de montar un programa paralelo por cada uno.

Haga esto a continuación

Contraste la lista de verificación con su estado actual y marque cada elemento donde le falte documentación o no haya probado el control en los últimos 12 meses. Esas brechas son su riesgo de auditoría. Corrijalas en orden de dependencia. Empiece con CIP-002, porque todos los demás controles dependen de saber qué está protegiendo, luego CIP-003 y el acceso de proveedores de CIP-005 (ahora aplicado en bajo impacto), y después la autenticación de CIP-007 y la monitorización de CIP-015.

La matriz de cobertura de NERC CIP asigna todo esto, cubierto, parcial y manual, para que pueda ver dónde una plataforma cierra la brecha y dónde el trabajo sigue siendo suyo.

FAQ

Frequently Asked Questions

¿Qué es CIP-003-9 y por qué importa en 2026?
CIP-003-9 extiende los controles de acceso remoto de proveedores a los BES Cyber Systems de bajo impacto, con vigencia desde el 1 de abril de 2026. Antes de esto, los sitios de bajo impacto tenían una supervisión mínima. Ahora toda entidad debe documentar y controlar el acceso remoto electrónico de proveedores y poder deshabilitar una sesión. Esto alcanza a cientos de empresas municipales y cooperativas que asumieron que bajo impacto significaba que no había que actuar.
¿Qué es CIP-015 (INSM)?
CIP-015-1 exige la monitorización de seguridad de red interna dentro del perímetro de seguridad electrónica para los sistemas BES de impacto alto y medio. FERC lo aprobó en junio de 2025 tras Volt Typhoon, donde los atacantes operaron dentro del perímetro sin ser detectados durante meses. Cierra la brecha de visibilidad este-oeste que los controles de perímetro no abordan.
¿Cómo se aplica MFA en OT heredado que no puede admitirlo?
CIP-007 exige la aplicación de autenticación, pero los PLC y HMI heredados no pueden ejecutar MFA de forma nativa. Envolver estos dispositivos en la capa de red aplica la autenticación multifactor delante del equipo sin modificar el firmware, de modo que el hallazgo de auditoría se cierra sin tocar el dispositivo OT.
¿Qué estándar NERC CIP debería abordar primero una empresa eléctrica?
CIP-002, la identificación y categorización de activos. Todos los demás controles dependen de un inventario completo y preciso de los BES Cyber Systems y sus clasificaciones de impacto. No puede definir el alcance ni evidenciar CIP-005, CIP-007 o CIP-015 hasta que sepa qué está protegiendo.
¿Una plataforma de seguridad hace que una empresa eléctrica cumpla con NERC CIP?
Ningún producto por sí solo ofrece el cumplimiento. Una plataforma respalda controles específicos y genera la evidencia que piden los auditores, como el inventario de activos, los perímetros de seguridad electrónica, los registros de acceso de proveedores, la aplicación de MFA y la monitorización interna. La seguridad física, las políticas y los planes de respuesta probados siguen siendo responsabilidad de la propia empresa. Consulte la matriz de cobertura para ver qué está cubierto, qué es parcial y qué es manual.