NERC CIP-013
otDéfinition
Standard NERC CIP sur la gestion des risques liés à la chaîne d'approvisionnement pour les systèmes BES, imposant l'évaluation des fournisseurs de hardware, software et services.
Description
NERC CIP-013 impose aux entités BES d'établir un plan de gestion des risques liés à la chaîne d'approvisionnement pour les BES Cyber Systems et leurs composants. Il couvre l'évaluation des risques fournisseurs, les clauses contractuelles de sécurité et la vérification de l'intégrité des produits hardware et software acquis.
Contexte OT/ICS
CIP-013 répond aux risques de compromission de la chaîne d'approvisionnement des équipements BES (hardware trojanisé, backdoors logiciels). Le plan doit couvrir l'identification des fournisseurs à risque, les méthodes de vérification de l'intégrité des livraisons et les clauses contractuelles imposant la notification de vulnérabilités et d'incidents sécurité par les fournisseurs.
Points clés
- Évaluation des fournisseurs : critères de sécurité pour les fournisseurs de hardware, software et services BES
- Vérification d'intégrité : contrôle des signatures/hash des logiciels et firmwares à la livraison
- Clauses contractuelles : obligation de notification des vulnérabilités et incidents sécurité par les fournisseurs BES
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis