Durante años, la NERC (North American Electric Reliability Corporation) el cumplimiento de las normas CIP se centró en gran medida en proteger el perímetro. La norma CIP-006 regulaba el acceso físico, la CIP-007 bloqueaba puertos y servicios, y la CIP-005 definía el ESP (perímetro de seguridad electrónico). La premisa subyacente era que, si se controlaba lo que cruzaba la frontera, se controlaba el riesgo.
La propuesta CIP-015-1 rechazó esa suposición y está en vigor desde septiembre de 2025. Dado que el primer plazo importante para el cumplimiento vence en septiembre de 2028, la diferencia entre «hemos leído la norma» y «tenemos una arquitectura operativa» empieza a cobrar importancia.
Comprensión de los requisitos de la norma CIP-015-1
La FERC (Comisión Federal Reguladora de la Energía) aprobó la norma NERC CIP-015-1 como norma INSM (Supervisión de la Seguridad de la Red Interna) el 26 de junio de 2025, mediante la Orden 907. La norma entró en vigor el 2 de septiembre de 2025. La fecha límite de cumplimiento es el 2 de septiembre de 2028 para los sistemas cibernéticos del sistema eléctrico mayorista (BES) de alto impacto y los sistemas cibernéticos del BES de impacto medio con conectividad enrutable externa (ERC) en los centros de control. Todos los demás sistemas de impacto medio aplicables deben cumplir con la norma antes del 2 de septiembre de 2030.
El requisito fundamental tiene una gran importancia operativa:
- Las empresas de suministro eléctrico deben supervisar el tráfico dentro de sus redes de distribución, y no solo lo que entra y sale de sus límites.
- La norma R1 exige a las entidades que recopilen flujos de datos de red siguiendo criterios basados en el riesgo, detecten actividades anómalas, evalúen las anomalías detectadas y conserven los datos asociados durante el tiempo suficiente para respaldar las investigaciones.
- R2 y R3 se refieren a la protección y el control del acceso a los datos conservados.
Las autoridades reguladoras ya están mirando hacia el futuro, y se ha ordenado a la NERC que amplíe la norma antes de septiembre de 2026 para incluir los sistemas EACMS (sistemas electrónicos de control de acceso y supervisión) y PACS (sistemas físicos de control de acceso) fuera del ESP, que se incluyen enla futura norma CIP-015-2. Ese plazo ya está a solo unos meses de cumplirse.
Por qué la implementación lleva más tiempo de lo previsto
La implementación de INSM en un entorno de tecnología operativa (OT) no es lo mismo que la implementación de un SIEM (gestión de información y eventos de seguridad) en un centro de datos corporativo. La supervisión debe ser pasiva, ya que el escaneo activo no es una opción en entornos ICS en funcionamiento. A menudo se utiliza una amplia gama de protocolos, entre los que se incluyen Modbus, DNP3, IEC 61850, PROFINET y EtherNet/IP, además del tráfico IP estándar. Los inventarios de activos suelen estar incompletos, lo que significa que los proyectos de INSM suelen comenzar con la identificación antes de que sea posible realizar cualquier detección. Además, sacar los datos de monitorización de la zona OT hacia un sistema de retención del lado de TI, sin introducir nuevos riesgos de seguridad, requiere una planificación arquitectónica intencionada, no solo una configuración.
Lo que sobre el papel parece un proyecto de OT de corta duración puede llegar fácilmente a durar 18 meses o más si se tienen en cuenta la implementación, la gestión del cambio y la documentación. Para las empresas de suministro eléctrico cuyos activos están incluidos en el ámbito de aplicación de 2028, el plazo para la planificación a largo plazo se está agotando.
Cómo OPSWAT a cumplir con la norma CIP-015-1
La gama de productos de seguridad para redes operativas (OT) OPSWATcumple íntegramente con los requisitos de la norma CIP-015-1.
Detección de activos, inventario y Patch Management de TI
MetaDefender Security™ cubre los requisitos R1.1 a R1.3, mediante una supervisión de red pasiva y sin agentes a través de arquitecturas SPAN/TAP, sin inyección de tráfico y sin interrumpir los bucles de control.
La inspección profunda de paquetes en cientos de protocolos de OT e IT proporciona la identificación de activos, el establecimiento de perfiles de referencia del tráfico y la detección de anomalías que exige R1. Esto permite a los equipos de seguridad identificar anomalías de comportamiento, como comandos Modbus inesperados, conexiones no autorizadas a estaciones de trabajo de ingeniería y dispositivos desconocidos que las herramientas tradicionales de seguridad de TI suelen pasar por alto.
Soluciones de diodos de datos y pasarelas de seguridad de última generación
MetaDefender ofrece todo lo necesario para hacer frente al reto que plantea el transporte de datos R2. Su pasarela de seguridad unidireccional exporta la telemetría INSM desde la zona de tecnología operativa (OT) hacia las plataformas de análisis y SIEM del lado de la tecnología de la información (IT) en una sola dirección, con control por hardware y sin ruta de retorno. Las empresas de suministro eléctrico pueden cumplir los requisitos de transferencia de datos sin necesidad de abrir un canal bidireccional que genere nuevos riesgos de seguridad.
Para ser precisos,MetaDefender NetWall los datos de forma segura, mientras que el sistema receptor se encarga de cumplir con las obligaciones de conservación y control de acceso de los niveles R2 y R3. La arquitectura de cumplimiento normativo completaOT Security , queOT Security y la detección;NetWall , que seNetWall seguro; y un sistema SIEM del lado de TI, que se encarga de la conservación y el control de acceso.
Asistencia sencilla para los clientes de Emerson DeltaV y Ovation
Para las empresas de suministro eléctrico que utilizan las plataformas de automatización DeltaV™ u Ovation™ de Emerson, el camino hacia el cumplimiento normativo es más directo. Estas plataformas se han implantado en cientos de instalaciones de generación de energía, agua y aguas residuales, por lo que se ajustan a los propietarios de activos BES incluidos en el ámbito de aplicación de la norma CIP-015-1. OPSWAT Emerson anunciaron un acuerdo de distribución global en abril de 2026, lo que permite que la cartera de ciberseguridad OPSWATesté disponible a través de la suite de ciberseguridad para energía y agua de Emerson.
La actual Alianza DeltaV yaMetaDefender yUnidirectional Security Gateway MetaDefenderUnidirectional Security Gateway la plataforma DeltaV. Esta integración proporciona control de soportes extraíbles y una arquitectura de exportación de datos unidireccional que cumple con los requisitos de las normas CIP-003-9 y CIP-015-1 R2, respectivamente.
El nuevo acuerdo amplía la gestión de parches de tecnología operativa (OT) OPSWATa la plataforma Ovation de Emerson en más de 800 emplazamientos de todo el mundo,MetaDefender y My Central Management las propias instalaciones. Para los clientes de DeltaV y Ovation, se ofrece una arquitectura específica preparada para CIP a través de la relación existente con Emerson.
Comprender el alcance completo del cumplimiento de las normas CIP de la NERC
La norma CIP 015-1 no es la única. Es precisamente en la intersección entre la norma CIP-003-9, que entrará en vigor el 1 de abril de 2026, y la CIP-015-1 donde la cartera de productos OPSWATresulta especialmente eficaz. Los requisitos normativos de la CIP-003-9 también abarcan los soportes extraíbles y los activos cibernéticos transitorios para los sistemas cibernéticos BES de bajo impacto.
En entornos OT, los soportes extraíbles y los activos cibernéticos transitorios se utilizan habitualmente para aplicar parches y actualizaciones de firmware en sistemas aislados físicamente.OPSWAT ayudan a analizar y desinfectar los soportes extraíbles y los ordenadores portátiles de los proveedores antes de que entren en contacto con un activo del sistema de control. Con la entrada en vigor de la norma CIP-003-9, si su programa se basa en políticas en lugar de controles tecnológicos, esa deficiencia será auditable en su próximo ciclo.
Medidas que deben adoptarse para garantizar el cumplimiento normativo en el futuro
Las empresas de suministro eléctrico cuyos activos estén incluidos en el ámbito de aplicación de 2028 deben dar prioridad ahora a tres medidas:
- Completa tu inventario de activos: la detección pasivaMetaDefender OT Security la base de referencia de la que depende la detección de R1.
- Diseña el flujo de datos antes de elegir las herramientas: determina dónde deben llegar los datos de telemetría del INSM y diseña la ruta de OT a IT utilizando tecnología de pasarela unidireccional.
- Justificación del alcance de CIP-015-2: las decisiones arquitectónicas que se tomen hoy deben permitir la supervisión de EACMS y PACS sin necesidad de un rediseño completo cuando se lleve a cabo la ampliación.
Las empresas de suministro eléctrico que están actuando con rapidez para aplicar las medidas de cumplimiento de la norma CIP-015-1 son aquellas que pasaron primero de la fase de estudio a la de implementación. Las normas son claras, el plazo es fijo y las decisiones sobre la arquitectura que se tomen en los próximos trimestres marcarán la diferencia entre los programas que cumplan con la normativa y los que tengan dificultades.
NetWall,Drive,Endpoint, My OPSWAT Central Management yKiosk OPSWATKiosk específicamente para este entorno concreto.
Para obtener más información sobre cómo OPSWAT ayudarle a cumplir con los requisitos normativos de NERC CIP, póngase en contacto con un experto hoy mismo.
