Febrero 24, 2022
La tecnología, la política, el clima y el coronavirus impulsarán la maduración de los programas de control interno
La tecnología, la política, el clima y la pandemia del coronavirus son cuatro condiciones que influirán en las tendencias futuras en el Industria energetica En 2022 y en adelante. En respuesta a estas condiciones, la tendencia para el futuro cercano será un aumento en la tecnología que permita la automatización, la integración y el desarrollo de programas de control interno. El fortalecimiento de los controles internos se adaptará al creciente número de regulaciones, iniciativas y recomendaciones impulsadas por las políticas locales, estatales, federales y corporativas.
Este informe examinará cada condición y sus posibles impactos. Además, proporcionará estrategias para gestionar los controles internos de forma eficaz y eficiente para lograr el éxito a largo plazo.
Tecnología
La tecnología avanza a un ritmo exponencial, lo que conlleva una mayor demanda de ciberseguridad. Por ejemplo, pensemos en la inteligencia artificial, el aprendizaje automático, la realidad virtual, la realidad aumentada, la cadena de bloques (blockchain), el internet de las cosas (IoT) y el 5G.
A medida que la tecnología evoluciona, también lo hace el potencial de explotación de dicha tecnología. Las brechas de seguridad se corrigen con la misma rapidez con la que aparecen otras nuevas. El cibercrimen es una amenaza constante en constante evolución. Los ciberdelincuentes son cada vez más astutos.
NERC Las regulaciones CIP se iniciaron en 2008 y han seguido evolucionando para adaptarse a la creciente complejidad del panorama de la ciberseguridad. Si bien la próxima revisión importante de las normas CIP ha estado pendiente durante un tiempo considerable, es probable que se concrete en un futuro próximo.
Actualmente, Proyecto de Normas de Confiabilidad NERC en Desarrollo 2016-02 Modificaciones a las Normas CIP Incluye modificaciones a 11 normas para abordar algunos problemas identificados en versiones anteriores de las Normas CIP:
- Definición de ciberactivo y BES
- Dispositivos de red y accesibles externamente
- Centros de control del propietario de la transmisión (TO) que realizan obligaciones del operador de la transmisión (TOP)
- Virtualization
Estas modificaciones ampliarán el alcance del cumplimiento e inevitablemente requerirán cambios en Programas de gestión de control interno y cumplimiento del NERC CIP en toda la industria.
NERC CIP no es el único enfoque de ciberseguridad (existen más de 25 marcos de ciberseguridad diferentes). Además, cada marco comparte un tema con variaciones en su implementación, incluyendo diferentes alcances, plazos y requisitos de datos. Las entidades son conscientes de que, para estar seguras, no basta con limitarse a NERC CIP y están implementando marcos adicionales y ampliando los controles cibernéticos. Integrar los marcos de ciberseguridad deseados con iniciativas corporativas adicionales y aplicarlos al ecosistema de TI, TO e IoT afectado es un reto que todas las entidades enfrentarán.
Politica
El clima político en Estados Unidos seguirá moldeando nuestro futuro. La administración actual ha priorizado el control climático y seguiremos viendo más intervención y más regulaciones que en la administración anterior.
La Administración Biden-Harris ha dejado claro que, como nación, necesitamos invertir en nuestra infraestructura crítica. Esto implicará incentivos y regulaciones para avanzar hacia ese objetivo. Existen numerosas inversiones descritas en el... Ley de infraestructura bipartidista Esto ayudará a financiar los esfuerzos de modernización. Esto incluye la inversión en energía limpia con el objetivo de un futuro sin emisiones, la expansión de las líneas de transmisión para apoyar el suministro de esa nueva energía y la atención para que nuestra infraestructura sea resiliente a los ciberataques.
El Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) Su tarea es crear una infraestructura más segura y resiliente para el futuro. Su objetivo principal es defenderse de amenazas y peligros urgentes, y el objetivo secundario es fortalecer la infraestructura crítica y abordar los riesgos a largo plazo.
Las iniciativas de ciberseguridad y cero emisiones son frecuentes a nivel estatal y varían según el estado. Su programa de controles debe respaldar a todos los estados donde opera.
Clima
Los fenómenos meteorológicos extremos han alterado nuestras vidas con mayor frecuencia en los últimos años. Ya sea por el calentamiento global o por el flujo y reflujo natural de los patrones climáticos, las futuras perturbaciones seguirán afectando la generación, transmisión y distribución de energía.
Hasta este punto, es irresponsable ignorar el impacto de las sequías, las inundaciones, los incendios, el calor extremo, el frío extremo y los fuertes vientos. Las comunidades deben buscar una diversidad de fuentes de energía con redundancia integrada para garantizar un sistema confiable, capaz de responder a los cambios repentinos en las condiciones climáticas y adaptarse a los extremos. Por ejemplo, en febrero de 2021, Texas se vio paralizado por temperaturas bajas sin precedentes. Además, California ha experimentado años de grandes incendios forestales. Asimismo, un número récord de huracanes azota el sur y el este de Estados Unidos.
Existen riesgos de seguridad y cumplimiento inherentes a la reacción ante estos fenómenos meteorológicos extremos. Las situaciones imprevistas nos hacen olvidar las normas y reaccionar al instante. Cuando no hay electricidad, sistemas informáticos ni comunicaciones, somos vulnerables a diversos problemas, como la pérdida de datos críticos, la reducción de la seguridad física y cibernética, y la vulneración de la salud y la seguridad.
Pandemia
El pandemia global La COVID-19 ha cambiado nuestras vidas de muchas maneras. Esto incluye un impacto a largo plazo en la industria energética. Hoy en día, trabajar y estudiar desde casa ha generado un cambio en la demanda energética a corto plazo, pero la actitud hacia el trabajo y el estudio en línea ha cambiado para siempre.
Al entrar en cualquier supermercado, se puede apreciar el impacto de la pandemia en la cadena de suministro. Este impacto se extiende a todo el mundo y a una gran variedad de productos. La tecnología necesaria para mantener el BES podría no estar disponible, retrasarse o costar significativamente más que antes. Desafortunadamente, esto podría implicar la necesidad de extender la vida útil de la tecnología existente, lo que justifica controles adicionales hasta su desmantelamiento.
Además, la pandemia ha afectado a la fuerza laboral mundial. La COVID-19 ha estado alejando temporal o permanentemente a los trabajadores de sus puestos de trabajo. El tiempo libre para recuperarse del virus, así como la autocuarentena, ha mantenido a los trabajadores alejados de sus trabajos. Además, un aumento en jubilación anticipada La pandemia ha acelerado el proceso y ha creado una brecha medible en conocimiento y experiencia. No basta con confiar en individuos para ejecutar controles y mantener el cumplimiento de forma aislada. En cambio, los procedimientos deben estar bien documentados, bien comunicados y, preferiblemente, automatizados para Mantener el cumplimiento en caso de por desgaste, enfermedad u otras causas.
Automatización, Integración y Consolidación de Controles Internos
Habrá un punto de inflexión. Ya no bastará con tener departamentos, grupos o equipos separados para cada tipo de regulación, política o iniciativa. Existe tanta superposición que es necesario coordinarlos y consolidarlos a nivel de toda la empresa. Además, el seguimiento manual de los controles y los datos de cumplimiento es ineficiente y propenso a errores. Se volverá aún más complejo e ineficiente a medida que evolucione el panorama regulatorio.
Automatización
Las razones típicas para la automatización incluyen la reducción del error humano, la eliminación de tareas repetitivas y la garantía de que las tareas se asignen y completen con rapidez y puntualidad. Un programa de control interno sólido aprovecha la automatización para lograr controles sólidos, especialmente para:
- Recopilación de datos
- Revisiones periódicas
- Actividades programadas
- Obligaciones basadas en el tiempo
Al diseñar controles como parte de un programa de ciberseguridad, la automatización se vuelve aún más crucial. La automatización crea un proceso guiado para la monitorización de activos y la línea base de activos, la gestión de parches, cambio de control, gestión de acceso y mucho más.
Integración:
No existe un software universal que se adapte a todas las necesidades. Las entidades deben aprovechar los sistemas existentes y las mejores incorporaciones al ecosistema e integrarlos para lograr el mejor resultado. Por ejemplo, considere un programa de cumplimiento de NERC CIP. Un software centralizado de gestión del cumplimiento puede:
- Recibir actualizaciones de activos y de línea base desde un sistema de gestión de activos
- Recibir la disponibilidad del parche desde un sistema de descubrimiento de parches
- Interactuar con un sistema de recursos humanos para obtener datos de usuario
- Recibir información de finalización de la capacitación desde un LMS
La automatización de las fuentes de datos puede simplificar estas tareas que requieren mucho tiempo, garantizar una mayor precisión, reducir el riesgo de incumplimiento y servir como control de ciberseguridad.
Consolidación
Los controles internos y la evidencia de cumplimiento resultante serán necesarios por diversas razones, como las regulaciones federales, estatales y locales, las iniciativas corporativas, las necesidades de ciberseguridad y la dinámica de la fuerza laboral. Consolidar la gestión de estos controles en un único sistema de software garantizará la visibilidad y la rendición de cuentas de los mismos. Implementar controles de diseño para cumplir con requisitos múltiples y similares garantizará la minimización de la duplicación de esfuerzos y la maximización de la eficiencia.
Conclusión
Unos controles internos sólidos son esenciales para la protección contra situaciones y agentes maliciosos que puedan causar daños. La fiabilidad y la seguridad son el objetivo de los controles, mientras que el cumplimiento demostrable es el resultado. La tecnología, la política, el clima y la pandemia afectan el contenido de su programa de controles. Por lo tanto, la automatización, integración y consolidación de los controles internos en toda la empresa es necesaria para respaldar un programa eficaz en el futuro.
Además, considere invertir en un software que se adapte para satisfacer sus necesidades y crezca con usted a medida que su ecosistema cambia.
Artículo original publicado por Central de energíaNúmero especial, enero de 2022: Tendencias y predicciones de la industria energética para 2022
Sobre la autora: Kathryn Wagner, vicepresidenta de Soluciones Industriales, Energía y Servicios Públicos, AssurX
Kathryn cuenta con más de 25 años de experiencia en integración y cumplimiento de sistemas de fabricación. En AssurX, supervisa el desarrollo y la implementación de soluciones de automatización para NERC y otros requisitos de calidad y cumplimiento. Además, Kathryn guía la visión estratégica y la expansión de oportunidades en otros mercados regulados del sector energético.


