NERC CIP-002
otDéfinition
NERC CIP-002 est le premier standard de la série NERC CIP (Critical Infrastructure Protection), élaborée par la North American Electric Reliability Corporation, organisme de régulation chargé d'assurer la fiabilité du réseau électrique interconnecté en Amérique du Nord, dont la conformité est rendue obligatoire pour les entités concernées par la Federal Energy Regulatory Commission américaine. Le standard CIP-002 constitue l'étape fondatrice de l'ensemble du programme de conformité CIP : il impose à chaque entité soumise (producteurs, transporteurs, distributeurs d'électricité opérant sur le Bulk Electric System, le réseau de transport haute tension) d'identifier et de catégoriser l'ensemble de ses actifs cyber selon leur niveau d'impact potentiel sur la fiabilité globale du système électrique en cas de compromission, indisponibilité ou manipulation malveillante. Trois catégories sont définies : High Impact pour les actifs critiques dont la perte affecterait significativement la stabilité du réseau électrique à grande échelle, comme les grands centres de conduite ; Medium Impact pour les actifs d'importance intermédiaire, centrales de production significatives ou postes de transport majeurs ; et Low Impact pour les actifs restants soumis néanmoins à des exigences de base. Cette catégorisation initiale détermine directement l'intensité des exigences de sécurité imposées par les standards CIP suivants, appliqués proportionnellement au niveau de criticité identifié pour chaque actif recensé.
Description
NERC CIP-002 impose aux entités BES de catégoriser leurs actifs (Bulk Electric System Cyber Systems) selon leur impact potentiel sur la fiabilité du réseau électrique : High Impact, Medium Impact ou Low Impact. Cette catégorisation conditionne l'ensemble des exigences NERC CIP applicables à chaque actif.
Contexte OT/ICS
La méthode de catégorisation CIP-002 utilise des critères basés sur la capacité de génération (>1500 MW), la criticité pour la transmission et l'impact sur la restauration du réseau. Les actifs High Impact sont soumis aux exigences CIP les plus strictes (CIP-005 à CIP-013). La liste des actifs BES Cyber Systems doit être revue annuellement.
Points clés
- Revue annuelle obligatoire de la liste des BES Cyber Systems et de leurs catégories d'impact
- High Impact : sous-stations ≥ 500 kV, centres de conduite, actifs de restauration de réseau critiques
- Documentation : toute décision de catégorisation doit être justifiée et conservée pour l'audit NERC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h