La conformité NERC CIP se résume à deux choses : appliquer les bons contrôles, et être capable de le prouver. La plupart des opérateurs qui trébuchent lors d'un audit ne sont pas en défaut sur un standard entier. Ils ne parviennent pas à produire les preuves d'un contrôle qu'ils appliquaient déjà. Cette checklist passe en revue les standards sur lesquels un opérateur d'électricité est évalué, dit clairement ce que chacun exige, et nomme l'artefact qu'un auditeur voudra voir.
Deux choses ont changé pour 2026, et les deux figurent sur cette liste. CIP-003-9 a étendu les contrôles d'accès à distance des fournisseurs aux systèmes à faible impact le 1er avril 2026, rattrapant des centaines de régies municipales et de coopératives qui supposaient que « faible impact » signifiait « aucune action requise ». Et CIP-015 impose désormais une surveillance de la sécurité des réseaux internes à l'intérieur du périmètre de sécurité électronique, la brèche que Volt Typhoon a franchie sans encombre.
Commencez là où commence tout audit : CIP-002
Vous ne pouvez pas protéger ce que vous n'avez pas inventorié, et CIP-002 est le point de départ des auditeurs, car tout le reste en dépend. Établissez une liste complète des BES Cyber Systems et catégorisez chacun par impact : élevé, moyen ou faible.
Le plus difficile, ce sont les actifs qui ne peuvent pas signaler leur existence : PLCs, HMIs et équipements série legacy qui n'exécutent pas d'agent et ne répondent pas proprement à un scan. Si vous les manquez, la lacune se répercute sur chacun des contrôles qui suivent.
- À faire : inventoriez chaque équipement du réseau, sans agent, y compris le matériel trop ancien pour être instrumenté.
- Catégorisez chaque actif selon les critères d'impact de CIP-002, et conservez la justification. Les auditeurs demandent pourquoi un élément est à faible impact.
- Preuves : une liste d'actifs datée, avec les niveaux d'impact et la méthode utilisée pour découvrir chaque équipement.
Gouvernance et accès des fournisseurs : CIP-003 (et le changement CIP-003-9)
CIP-003 couvre vos contrôles de gestion de la sécurité : les politiques, un responsable de haut niveau qui en est le garant, et pour les sites à faible impact, la gouvernance qui était autrefois allégée. Depuis le 1er avril 2026, CIP-003-9 a changé la donne. Les BES Cyber Systems à faible impact doivent désormais contrôler et journaliser l'accès électronique à distance des fournisseurs, et pouvoir couper une session fournisseur à la demande.
Si un fournisseur se connecte encore en VPN ou en accès direct à un équipement de poste, c'est là le constat. La solution consiste à faire passer chaque session fournisseur par un broker qui authentifie la personne, enregistre la session et vous donne un coupe-circuit.
- À faire : faites passer tous les accès fournisseurs par un proxy, sans aucune connexion directe aux actifs.
- Preuves : des enregistrements de sessions fournisseurs liés à des utilisateurs nommés, ainsi qu'une procédure documentée pour désactiver l'accès.
Moindre privilège et accès nominatif : CIP-004
CIP-004 concerne le personnel : évaluations des risques, formations de sensibilisation et gestion des accès. Côté réseau, ce qu'un auditeur vérifie, c'est que chaque session est rattachée à une personne nommée, et que vous pouvez démontrer l'attribution et la révocation des accès.
- À faire : rattachez chaque session à un utilisateur nommé doté d'un rôle, et non à une accréditation partagée.
- Preuves : un historique des accès et des journaux de révocation, prêts pour l'audit sans course effrénée à la collecte de données.
Le périmètre de sécurité électronique : CIP-005
CIP-005 vous demande de définir des périmètres de sécurité électronique et de contrôler l'accès à distance interactif qui les traverse. Le CIP-005 classique implique des pare-feux et des hôtes de rebond à chaque frontière de VLAN, ce qui est coûteux à mettre en place et pénible à modifier sur un réseau électrique en production.
Un réseau superposé (overlay) vous offre le même périmètre appliqué sans réarchitecturer la sous-couche. L'ESP est défini de manière logicielle, les sessions fournisseurs et distantes sont proxifiées et surveillées, et toute session peut être interrompue en cours.
- À faire : définissez les ESP et appliquez-les ; proxifiez et surveillez chaque session distante interactive.
- Preuves : des schémas des ESP, des journaux d'accès à distance interactif, et une capacité d'interruption des sessions.
Sécurité des systèmes et MFA sur l'OT legacy : CIP-007
CIP-007 couvre les ports et services, l'application de correctifs, la prévention des malwares, l'authentification et la journalisation des événements de sécurité. Le constat d'audit récurrent porte ici sur l'authentification : CIP-007 exige la MFA, et un HMI vieux de 15 ans ne peut pas la gérer nativement.
Vous n'avez pas à remplacer l'équipement. Envelopper l'OT legacy au niveau de la couche réseau applique l'authentification multifacteur devant un équipement qui ignore totalement l'existence de la MFA, de sorte que le constat est levé sans toucher au firmware.
- À faire : appliquez la MFA sur chaque système, y compris l'OT qui ne peut pas la prendre en charge nativement ; centralisez la journalisation des événements de sécurité.
- Preuves : des enregistrements de l'application de l'authentification et une piste d'audit infalsifiable.
Détection et réponse : CIP-008 et CIP-009
CIP-008 concerne la réponse aux incidents : un plan documenté, des délais de signalement, et la preuve que vous l'avez testé. CIP-009 concerne la reprise : des plans de sauvegarde et de restauration pour les BES Cyber Systems, testés selon un calendrier.
L'outillage ne remplace ni l'un ni l'autre de ces plans, mais il détermine la vitesse à laquelle vous pouvez reconstituer une chronologie lorsqu'un incident survient. Des alertes d'anomalie en temps réel, assorties d'un historique complet des événements, transforment le « quoi et quand » d'une semaine d'archéologie des journaux en une après-midi.
- À faire : maintenez à jour et testés vos plans de réponse aux incidents et de reprise. Des plans non testés sont des constats.
- Preuves : les plans, les enregistrements de tests du dernier cycle, et des chronologies d'événements que vous êtes réellement capable de produire.
Configuration et chaîne d'approvisionnement : CIP-010 et CIP-013
CIP-010 concerne la configuration de référence et la gestion des changements : connaître la référence, détecter les écarts. CIP-013 concerne le risque lié à la chaîne d'approvisionnement : la gestion du risque fournisseur et l'intégrité logicielle, et il s'appuie sur les mêmes contrôles de session fournisseur de CIP-005 (R2.4/R2.5) que vous avez mis en place plus haut.
- À faire : détectez les changements de configuration non autorisés sur les actifs visibles depuis le réseau ; maintenez les sessions fournisseurs proxifiées, journalisées, limitées dans le temps et révocables.
- Preuves : les écarts par rapport à la référence, horodatés et attribués à une session ; les enregistrements de sessions fournisseurs.
Le nouveau contrôle qui met tout le monde sous pression : CIP-015 (INSM)
CIP-015-1 impose une surveillance de la sécurité des réseaux internes à l'intérieur du périmètre de sécurité électronique pour les systèmes à impact élevé et moyen. La FERC l'a approuvé en juin 2025 en réponse directe à Volt Typhoon, où des attaquants ont vécu à l'intérieur du périmètre, sans être détectés, pendant des mois. La défense de périmètre ne dit rien du trafic est-ouest entre deux équipements situés tous deux à l'intérieur de l'ESP, et CIP-015 comble précisément cet angle mort.
- À faire : surveillez le trafic est-ouest à l'intérieur de l'ESP ; détectez les anomalies et conservez les données collectées.
- Preuves : des schémas de positionnement des capteurs, des journaux d'anomalies, et une politique de rétention des données.
Voici comment les obligations de surveillance s'articulent entre les standards qui les portent :
| Standard | Monitoring obligation | Applies to | Audit evidence |
|---|---|---|---|
| CIP-005-7 | ESP traffic inspection · dial-up access detection · IRA session recording with malicious code prevention | High + Medium impact BCS | Network/ESP diagrams · IRA session logs · IRP-capable jump host config |
| CIP-007-6 | Security event monitoring (R4) · alerting on detected events · 90-day log retention · review every 15 days | High + Medium impact BCS | SIEM correlation rules · retention attestation · weekly review log |
| CIP-010-4 | Baseline configuration change detection · paper + active vulnerability assessments (R3) | High + Medium impact BCS | Change-management tickets · authenticated scan reports · 35-day deviation log |
| CIP-015-1 | Internal NSM (INSM) of east-west traffic inside the ESP · anomaly detection + collected data retention | High impact (effective Oct 2028) · Medium impact w/ ERC (Oct 2029) | Sensor placement diagram · anomaly logs · data-retention policy |
| CIP-003-9 | Vendor electronic remote access detection + ability to disable (Sec 6, effective Apr 2026) | Low impact BCS only | Vendor session records · documented disable procedure |
Sécurité physique : CIP-006
CIP-006 concerne le contrôle d'accès physique aux BES Cyber Systems : clôtures, serrures, lecteurs de badges, caméras. Cela sort du périmètre d'une plateforme réseau, mais des journaux d'accès logique placés à côté des événements d'accès physique rendent bien plus facile à produire la corrélation qu'un auditeur recherche.
- À faire : contrôlez et journalisez l'accès physique ; corrélez-le avec l'accès logique là où vous le pouvez.
- Preuves : des journaux d'accès physique alignés sur les systèmes qu'ils protègent.
Comment cela s'articule avec les référentiels que vous appliquez déjà
Si vous portez aussi NIST 800-171, CMMC ou (pour des activités dans l'UE) NIS2, les contrôles se recoupent davantage que la paperasse ne le laisse penser. Le contrôle d'accès, la journalisation, la réponse aux incidents et la segmentation réseau remplissent une double fonction. Constituez les preuves une seule fois et mettez-les en correspondance, plutôt que de monter un programme parallèle par référentiel.
Que faire ensuite
Confrontez la checklist à votre état actuel et signalez chaque point où la documentation vous manque ou où vous n'avez pas testé le contrôle au cours des 12 derniers mois. Ces lacunes constituent votre risque d'audit. Corrigez-les dans l'ordre des dépendances. Commencez par CIP-002, car tous les autres contrôles dépendent de la connaissance de ce que vous protégez, puis l'accès fournisseur de CIP-003 et CIP-005 (désormais appliqué au faible impact), puis l'authentification de CIP-007 et la surveillance de CIP-015.
La matrice de couverture NERC CIP cartographie tout cela, couvert, partiel et manuel, pour que vous puissiez voir où une plateforme comble la lacune et où le travail vous revient.