TroutTrout
Back to Blog
NERC CIPPower utilitiesCompliance checklist

La checklist de conformité NERC CIP pour les opérateurs d'électricité (2026)

Trout Team9 min read

La conformité NERC CIP se résume à deux choses : appliquer les bons contrôles, et être capable de le prouver. La plupart des opérateurs qui trébuchent lors d'un audit ne sont pas en défaut sur un standard entier. Ils ne parviennent pas à produire les preuves d'un contrôle qu'ils appliquaient déjà. Cette checklist passe en revue les standards sur lesquels un opérateur d'électricité est évalué, dit clairement ce que chacun exige, et nomme l'artefact qu'un auditeur voudra voir.

Deux choses ont changé pour 2026, et les deux figurent sur cette liste. CIP-003-9 a étendu les contrôles d'accès à distance des fournisseurs aux systèmes à faible impact le 1er avril 2026, rattrapant des centaines de régies municipales et de coopératives qui supposaient que « faible impact » signifiait « aucune action requise ». Et CIP-015 impose désormais une surveillance de la sécurité des réseaux internes à l'intérieur du périmètre de sécurité électronique, la brèche que Volt Typhoon a franchie sans encombre.

Commencez là où commence tout audit : CIP-002

Vous ne pouvez pas protéger ce que vous n'avez pas inventorié, et CIP-002 est le point de départ des auditeurs, car tout le reste en dépend. Établissez une liste complète des BES Cyber Systems et catégorisez chacun par impact : élevé, moyen ou faible.

Le plus difficile, ce sont les actifs qui ne peuvent pas signaler leur existence : PLCs, HMIs et équipements série legacy qui n'exécutent pas d'agent et ne répondent pas proprement à un scan. Si vous les manquez, la lacune se répercute sur chacun des contrôles qui suivent.

  • À faire : inventoriez chaque équipement du réseau, sans agent, y compris le matériel trop ancien pour être instrumenté.
  • Catégorisez chaque actif selon les critères d'impact de CIP-002, et conservez la justification. Les auditeurs demandent pourquoi un élément est à faible impact.
  • Preuves : une liste d'actifs datée, avec les niveaux d'impact et la méthode utilisée pour découvrir chaque équipement.

Gouvernance et accès des fournisseurs : CIP-003 (et le changement CIP-003-9)

CIP-003 couvre vos contrôles de gestion de la sécurité : les politiques, un responsable de haut niveau qui en est le garant, et pour les sites à faible impact, la gouvernance qui était autrefois allégée. Depuis le 1er avril 2026, CIP-003-9 a changé la donne. Les BES Cyber Systems à faible impact doivent désormais contrôler et journaliser l'accès électronique à distance des fournisseurs, et pouvoir couper une session fournisseur à la demande.

Si un fournisseur se connecte encore en VPN ou en accès direct à un équipement de poste, c'est là le constat. La solution consiste à faire passer chaque session fournisseur par un broker qui authentifie la personne, enregistre la session et vous donne un coupe-circuit.

  • À faire : faites passer tous les accès fournisseurs par un proxy, sans aucune connexion directe aux actifs.
  • Preuves : des enregistrements de sessions fournisseurs liés à des utilisateurs nommés, ainsi qu'une procédure documentée pour désactiver l'accès.

Moindre privilège et accès nominatif : CIP-004

CIP-004 concerne le personnel : évaluations des risques, formations de sensibilisation et gestion des accès. Côté réseau, ce qu'un auditeur vérifie, c'est que chaque session est rattachée à une personne nommée, et que vous pouvez démontrer l'attribution et la révocation des accès.

  • À faire : rattachez chaque session à un utilisateur nommé doté d'un rôle, et non à une accréditation partagée.
  • Preuves : un historique des accès et des journaux de révocation, prêts pour l'audit sans course effrénée à la collecte de données.

Le périmètre de sécurité électronique : CIP-005

CIP-005 vous demande de définir des périmètres de sécurité électronique et de contrôler l'accès à distance interactif qui les traverse. Le CIP-005 classique implique des pare-feux et des hôtes de rebond à chaque frontière de VLAN, ce qui est coûteux à mettre en place et pénible à modifier sur un réseau électrique en production.

Un réseau superposé (overlay) vous offre le même périmètre appliqué sans réarchitecturer la sous-couche. L'ESP est défini de manière logicielle, les sessions fournisseurs et distantes sont proxifiées et surveillées, et toute session peut être interrompue en cours.

  • À faire : définissez les ESP et appliquez-les ; proxifiez et surveillez chaque session distante interactive.
  • Preuves : des schémas des ESP, des journaux d'accès à distance interactif, et une capacité d'interruption des sessions.

Sécurité des systèmes et MFA sur l'OT legacy : CIP-007

CIP-007 couvre les ports et services, l'application de correctifs, la prévention des malwares, l'authentification et la journalisation des événements de sécurité. Le constat d'audit récurrent porte ici sur l'authentification : CIP-007 exige la MFA, et un HMI vieux de 15 ans ne peut pas la gérer nativement.

Vous n'avez pas à remplacer l'équipement. Envelopper l'OT legacy au niveau de la couche réseau applique l'authentification multifacteur devant un équipement qui ignore totalement l'existence de la MFA, de sorte que le constat est levé sans toucher au firmware.

  • À faire : appliquez la MFA sur chaque système, y compris l'OT qui ne peut pas la prendre en charge nativement ; centralisez la journalisation des événements de sécurité.
  • Preuves : des enregistrements de l'application de l'authentification et une piste d'audit infalsifiable.

Détection et réponse : CIP-008 et CIP-009

CIP-008 concerne la réponse aux incidents : un plan documenté, des délais de signalement, et la preuve que vous l'avez testé. CIP-009 concerne la reprise : des plans de sauvegarde et de restauration pour les BES Cyber Systems, testés selon un calendrier.

L'outillage ne remplace ni l'un ni l'autre de ces plans, mais il détermine la vitesse à laquelle vous pouvez reconstituer une chronologie lorsqu'un incident survient. Des alertes d'anomalie en temps réel, assorties d'un historique complet des événements, transforment le « quoi et quand » d'une semaine d'archéologie des journaux en une après-midi.

  • À faire : maintenez à jour et testés vos plans de réponse aux incidents et de reprise. Des plans non testés sont des constats.
  • Preuves : les plans, les enregistrements de tests du dernier cycle, et des chronologies d'événements que vous êtes réellement capable de produire.

Configuration et chaîne d'approvisionnement : CIP-010 et CIP-013

CIP-010 concerne la configuration de référence et la gestion des changements : connaître la référence, détecter les écarts. CIP-013 concerne le risque lié à la chaîne d'approvisionnement : la gestion du risque fournisseur et l'intégrité logicielle, et il s'appuie sur les mêmes contrôles de session fournisseur de CIP-005 (R2.4/R2.5) que vous avez mis en place plus haut.

  • À faire : détectez les changements de configuration non autorisés sur les actifs visibles depuis le réseau ; maintenez les sessions fournisseurs proxifiées, journalisées, limitées dans le temps et révocables.
  • Preuves : les écarts par rapport à la référence, horodatés et attribués à une session ; les enregistrements de sessions fournisseurs.

Le nouveau contrôle qui met tout le monde sous pression : CIP-015 (INSM)

CIP-015-1 impose une surveillance de la sécurité des réseaux internes à l'intérieur du périmètre de sécurité électronique pour les systèmes à impact élevé et moyen. La FERC l'a approuvé en juin 2025 en réponse directe à Volt Typhoon, où des attaquants ont vécu à l'intérieur du périmètre, sans être détectés, pendant des mois. La défense de périmètre ne dit rien du trafic est-ouest entre deux équipements situés tous deux à l'intérieur de l'ESP, et CIP-015 comble précisément cet angle mort.

  • À faire : surveillez le trafic est-ouest à l'intérieur de l'ESP ; détectez les anomalies et conservez les données collectées.
  • Preuves : des schémas de positionnement des capteurs, des journaux d'anomalies, et une politique de rétention des données.

Voici comment les obligations de surveillance s'articulent entre les standards qui les portent :

NERC CIP — Monitoring obligations by standard
StandardMonitoring obligationApplies toAudit evidence
CIP-005-7ESP traffic inspection · dial-up access detection · IRA session recording with malicious code preventionHigh + Medium impact BCSNetwork/ESP diagrams · IRA session logs · IRP-capable jump host config
CIP-007-6Security event monitoring (R4) · alerting on detected events · 90-day log retention · review every 15 daysHigh + Medium impact BCSSIEM correlation rules · retention attestation · weekly review log
CIP-010-4Baseline configuration change detection · paper + active vulnerability assessments (R3)High + Medium impact BCSChange-management tickets · authenticated scan reports · 35-day deviation log
CIP-015-1Internal NSM (INSM) of east-west traffic inside the ESP · anomaly detection + collected data retentionHigh impact (effective Oct 2028) · Medium impact w/ ERC (Oct 2029)Sensor placement diagram · anomaly logs · data-retention policy
CIP-003-9Vendor electronic remote access detection + ability to disable (Sec 6, effective Apr 2026)Low impact BCS onlyVendor session records · documented disable procedure
Versions current as of 2026 · confirm against NERC CMEP and your regional entity bulletins before any audit submission

Sécurité physique : CIP-006

CIP-006 concerne le contrôle d'accès physique aux BES Cyber Systems : clôtures, serrures, lecteurs de badges, caméras. Cela sort du périmètre d'une plateforme réseau, mais des journaux d'accès logique placés à côté des événements d'accès physique rendent bien plus facile à produire la corrélation qu'un auditeur recherche.

  • À faire : contrôlez et journalisez l'accès physique ; corrélez-le avec l'accès logique là où vous le pouvez.
  • Preuves : des journaux d'accès physique alignés sur les systèmes qu'ils protègent.

Comment cela s'articule avec les référentiels que vous appliquez déjà

Si vous portez aussi NIST 800-171, CMMC ou (pour des activités dans l'UE) NIS2, les contrôles se recoupent davantage que la paperasse ne le laisse penser. Le contrôle d'accès, la journalisation, la réponse aux incidents et la segmentation réseau remplissent une double fonction. Constituez les preuves une seule fois et mettez-les en correspondance, plutôt que de monter un programme parallèle par référentiel.

Que faire ensuite

Confrontez la checklist à votre état actuel et signalez chaque point où la documentation vous manque ou où vous n'avez pas testé le contrôle au cours des 12 derniers mois. Ces lacunes constituent votre risque d'audit. Corrigez-les dans l'ordre des dépendances. Commencez par CIP-002, car tous les autres contrôles dépendent de la connaissance de ce que vous protégez, puis l'accès fournisseur de CIP-003 et CIP-005 (désormais appliqué au faible impact), puis l'authentification de CIP-007 et la surveillance de CIP-015.

La matrice de couverture NERC CIP cartographie tout cela, couvert, partiel et manuel, pour que vous puissiez voir où une plateforme comble la lacune et où le travail vous revient.

FAQ

Frequently Asked Questions

Qu'est-ce que CIP-003-9 et pourquoi est-ce important en 2026 ?
CIP-003-9 étend les contrôles d'accès à distance des fournisseurs aux BES Cyber Systems à faible impact, à compter du 1er avril 2026. Auparavant, les sites à faible impact faisaient l'objet d'une surveillance minimale. Désormais, chaque entité doit documenter et contrôler l'accès électronique à distance des fournisseurs et être en mesure de désactiver une session. Cela concerne des centaines de régies municipales et de coopératives qui supposaient que faible impact signifiait aucune action requise.
Qu'est-ce que CIP-015 (INSM) ?
CIP-015-1 impose une surveillance de la sécurité des réseaux internes (INSM) à l'intérieur du périmètre de sécurité électronique pour les systèmes BES à impact élevé et moyen. La FERC l'a approuvé en juin 2025 après Volt Typhoon, où des attaquants ont opéré à l'intérieur du périmètre sans être détectés pendant des mois. Cela comble la lacune de visibilité est-ouest que les contrôles de périmètre ne traitent pas.
Comment appliquer la MFA sur des équipements OT legacy qui ne la prennent pas en charge ?
CIP-007 impose l'application de l'authentification, mais les PLCs et HMIs legacy ne peuvent pas exécuter la MFA nativement. Envelopper ces équipements au niveau de la couche réseau permet d'appliquer l'authentification multifacteur devant l'équipement sans modifier le firmware, de sorte que le constat d'audit est levé sans toucher à l'équipement OT.
Quel standard NERC CIP un opérateur doit-il traiter en premier ?
CIP-002, l'identification et la catégorisation des actifs. Tous les autres contrôles dépendent d'un inventaire complet et exact des BES Cyber Systems et de leurs niveaux d'impact. Vous ne pouvez pas définir le périmètre de CIP-005, CIP-007 ou CIP-015, ni en produire les preuves, tant que vous ne savez pas ce que vous protégez.
Une plateforme de sécurité rend-elle un opérateur conforme à NERC CIP ?
Aucun produit à lui seul n'apporte la conformité. Une plateforme prend en charge des contrôles spécifiques et produit les preuves que les auditeurs demandent, comme l'inventaire des actifs, les périmètres de sécurité électronique, les enregistrements d'accès des fournisseurs, l'application de la MFA et la surveillance interne. La sécurité physique, la politique et les plans de réponse testés restent à la charge de l'opérateur. Consultez la matrice de couverture pour savoir ce qui est couvert, partiel et manuel.