7. Februar 2023

Die Cybersicherheitsvorschriften in der Energiebranche stellen eine sich ständig weiterentwickelnde Herausforderung für die effiziente Überwachung, Verwaltung und Berichterstattung von Compliance-Aktivitäten dar. Das NERC CIP Evidence Request Tool (ERT) ist ein Versuch, die Dokumentation von Daten und Nachweisen zum Nutzen registrierter Unternehmen und Aufsichtsbehörden zu strukturieren.

Dieser Artikel ist eine gekürzte Version eines umfassenderen Leitfadens. Er behandelt grundlegende Konzepte und Techniken, die die NERC CIP ERT-Berichterstattung vereinfachen.

Entwicklung der NERC CIP-Standards und -Anforderungen

Die NERC-Vorschriften sind seit 2007 in Kraft und haben das Ziel, die Zuverlässigkeit des Großstromsystems zu erhöhen. Die NERC-Standards zum Schutz kritischer Infrastrukturen (CIP) erfüllen die Cybersicherheitsanforderungen der Branche. Derzeit gibt es 13 verbindliche CIP-Standards, die jüngste Ergänzung tritt am 7 in Kraft.

Diagramm: Erweiterung der durchsetzbaren NERC CIP-Standards nach Jahren

Um die NERC CIP-Vorschriften einzuhalten, müssen Unternehmen umfangreiche Daten erfassen. Diese Daten beziehen sich auf Personen, Prozesse, Dokumente und Aktiva die Eigentum des Unternehmens sind oder mit diesem interagieren.

  • Personen Dazu gehören Mitarbeiter, Auftragnehmer, Verkäufer, Vorgesetzte, Lieferanten und Kunden. Sie haben Zugang zu bestimmten Informationen und Vermögenswerten. Ihre Positionen ändern sich und sie verlassen das Unternehmen unter verschiedenen Umständen. Die Ortung von Personen ist für die Sicherheit von entscheidender Bedeutung.
  • Prozesse sind wichtig, um sicherzustellen, dass die Dinge kontrolliert und dennoch zeitnah erledigt werden. Darüber hinaus erfordern Prozesse im Laufe des Prozesses eine ordnungsgemäße Genehmigung und Dokumentation.
  • Unterlagen Dazu gehören Richtlinien, Verfahren, Netzwerkdiagramme und viele weitere Informationen. Die ordnungsgemäße Dokumentation und Genehmigungen sind für die Einhaltung der Vorschriften von entscheidender Bedeutung.
  • Details können elektronische, physische oder Informationsressourcen sein. Dazu gehören Anlagen, Umspannwerke, Kontrollzentren, Übertragungsleitungen, Generatoren, Computer, Netzwerke, OT-Geräte, ESPs, PSPs, Betriebssysteme, Software, Firmware, Patches und mehr.

Alle diese Daten müssen beschafft, verifiziert, überprüft und katalogisiert werden. Viele dieser Daten sind zudem zeitabhängig. Dazu gehören unzählige Daten wie das Einstellungsdatum der Mitarbeiter, Netzwerkzugriffsprotokolle, die Inbetriebnahme von Umspannwerken, Firmware-Patch-Daten usw.

Unabhängig von der Quelle müssen diese Daten den Aufsichtsbehörden und Prüfern auf Anfrage jederzeit zur Verfügung stehen.

Das NERC CIP ERT und die Rolle von Compliance-Management-Software

Heute ist die NERC CIP ERT ist in allen Regionen im Einsatz. Die ERT-Benutzerhandbuch v6 bietet detaillierte Anweisungen zum Ausfüllen der darin enthaltenen Arbeitsblätter.

Die Daten der Ebene 1 liefern den Prüfern konsistente Informationen, die dann zur Auswahl von Stichprobensätzen für die Übermittlung von Daten der Ebene 2 verwendet werden.

Darüber hinaus ermöglichen Daten der Stufe 2 einen tieferen Einblick in die Beweise im Zusammenhang mit den Stichprobensätzen.

Version 6 des ERT hat:

  • 12 obligatorische Arbeitsblätter plus 1 optionales Arbeitsblatt mit Daten der Stufe 1
  • 57 verschiedene Sample-Sets
  • 78 Level 2-Anfragen basierend auf den Beispielsätzen

CIP-Daten finden sich in allen Netzwerken, IT- und OT-Systemen, Kommunikationssystemen, Geräten, Datenbanken, Tabellenkalkulationen, bei allen Personen usw. Diese Rohdaten müssen lange vor dem Ausfüllen des ERT erfasst werden.

Die Softwareautomatisierung von NERC CIP-bezogenen Daten kann daher zu einem robusten, anpassungsfähigen Cybersicherheits-Ökosystem mit müheloser Compliance-Berichterstattung führen. Die Automatisierung der Datenerfassung aus der Datenquelle gewährleistet die konsistente und präzise Erfassung der Daten. Dadurch können Beweise gekennzeichnet werden, was eine einheitliche Datenkatalogisierung ermöglicht.

Darüber hinaus verhindern Trigger im Automatisierungsprozess das Verpassen von Compliance-Fristen und bieten gleichzeitig Transparenz über den aktuellen Compliance-Stand. Schließlich steigert die Automatisierung die Effizienz und Produktivität und kann zu erheblichen Zeiteinsparungen führen.

Einige Beispiele für die Automatisierung der NERC CIP-Konformität sind:

  • Abfragen des Netzwerks nach Asset-Listen und offenen Ports
  • Abfragen von Assets nach Basisinformationen
  • Anbindung an das HR-System, um aktuelle Mitarbeiterinformationen zu erhalten
  • Verwenden eines Patch-Erkennungsdienstes zum Abrufen von Patch-Informationen
  • Planung der Dokumentenprüfung und Aufgaben zur Beweismittelsammlung
  • Proper Verwaltung aller zugehörigen Dokumente
  • Trainingsmanagement

Zentralisierung der NERC CIP ERT-Daten

Durch die Zentralisierung der CIP-Daten werden alle Daten zusammengeführt, sodass eine einheitliche Möglichkeit zur Anzeige, zum Zugriff und zur Berichterstattung über Daten und Nachweise besteht. Durch die Zentralisierung sparen Unternehmen erheblich Zeit bei der Vorbereitung des ERT.

Überprüfen Sie zunächst jedes Datenblatt der Stufe 1 im ERT. Erstellen Sie Checklisten, um Folgendes sicherzustellen:

  • Erfassen Sie alle relevanten Daten und greifen Sie auf diese Daten zu
  • Redundanzen identifizieren
  • Identifizieren Sie die Parteien, die für die Generierung und Verwaltung der Daten verantwortlich sind
  • Stellen Sie sicher, dass die Quelldaten den Erwartungen von NERC CIP ERT entsprechen
  • Bestimmen Sie, wo sich die Daten befinden, welche Zugriffspunkte es gibt und welche Berechtigungsstufen Sie haben.
  • Richten Sie die erforderlichen Ebenen des Data Mining ein

Untersuchen Sie als Nächstes die entsprechenden Beweisanforderungen für Mustersätze der Stufe 2 und führen Sie ähnliche Prüfungen durch.

Um eine einheitliche Sicht auf die Wahrheit zu schaffen, auf deren Grundlage Berichte erstellt werden können, ist es wichtig, für jeden ERT-Datensatz und jede Beweisanforderung das Was, Wo und Wer festzulegen.

Möchten Sie mehr erfahren?

Laden Sie das komplette herunter Leitfaden zur Planung einer erfolgreichen Vorbereitung des NERC CIP Evidence Request Tool (ERT)

Automatisierung und Reporting

Leider kennen viele Unternehmen die Herausforderung, Berichte mit Tools zu erstellen, die nicht die gewünschten Ergebnisse liefern. Der Aufwand umfasst das Abrufen von Daten aus verschiedenen Quellen, das Kopieren und Einfügen in die Zieltabelle, das manuelle Bereinigen der Daten und das manuelle Querverweisen. Das NERC CIP ERT verschärft diese Herausforderungen ohne die richtige Vorbereitung.

Die Automatisierung und Zentralisierung von Daten macht die Berichterstellung zum Kinderspiel. Beachten Sie jedoch, dass diese Daten dynamisch sind und Änderungen innerhalb eines bestimmten Zeitraums ebenso wichtig sind.

Im Detail umfassen Level-2-Daten auch CIP-Schulungsdaten, PRA-Daten, Autorisierungsnachweise, Kündigungs- und Transferdaten, Zugriffe auf elektronische, physische und BCSI-Systeme sowie den gemeinsamen Kontozugriff. Daher können die Daten aus verschiedenen Quellen innerhalb des Unternehmens stammen (z. B. HR, LMS, PRA-Prozessaufzeichnungen usw.).

Schließlich trägt ein zentralisiertes System mit automatischer Einspeisung von CIP-Daten dazu bei, Steuerung auf diesen Daten. Es ist notwendig, auf neue, fehlende oder geänderte Daten zu achten und Abweichungen anzuzeigen, zu melden und/oder darauf zu reagieren.

Fazit

Das NERC CIP ERT ist ein zentrales Element von Compliance-Audits und formalisiert die Präsentation der zur Einhaltung der Vorschriften erforderlichen Daten und Nachweise. Das ERT wird auch in absehbarer Zukunft ein integraler Bestandteil der NERC CIP-Audits bleiben. Ohne die richtigen Prozesse und Technologien kann das ERT eine anspruchsvolle Aufgabe hinsichtlich der Daten- und Nachweiserfassung sowie der Berichterstattung darstellen.

Mit Weitsicht und Sorgfalt bei der Vorbereitung einer Umgebung, die die CIP-Datenerfassung automatisiert und zentralisiert, wird die ERT-Berichterstattung zu einem schnellen und unkomplizierten Prozess. Darüber hinaus ermöglicht die Automatisierung die kontinuierliche Verbesserung umfassender Cybersicherheitsprogramme.

Zugehörige Dokumente:

Änderungsliste für das Evidence Request Tool (ERT) V5.0 bis V6.0

Über den Autor

Kathryn Wagner Kathryn ist Vice President für Branchenlösungen im Energie- und Versorgungssektor bei AssurX. Sie verfügt über zehn Jahre Erfahrung bei AssurX in komplexen Umgebungen im Versorgungssektor und unterstützt Kunden bei der Implementierung von Lösungen für NERC und andere Qualitäts- und Compliance-Anforderungen. Kathryn ist verantwortlich für die Entwicklung und Weiterentwicklung von Produktangeboten für NERC-Konformität und verwandte Systeme, bei denen Zuverlässigkeit und Belastbarkeit im Mittelpunkt stehen.