6 de junio de 2024
Tu trabajo incluye la responsabilidad del programa de cumplimiento de NERC para tu compañía eléctrica local, y acabas de trabajar otras 12 horas preparándote para tu próxima auditoría. Por fin llegas a casa y sacas la cena del refrigerador, ya que tu familia cenó hace horas, y escuchas un mensaje de texto en tu teléfono del trabajo. Antes de que puedas siquiera llegar al teléfono para revisarlo, suena el teléfono, y la llamada viene de tu jefa. "Oh oh", piensas al contestar. Ella está frenética al otro lado y de inmediato pregunta: "¿Por qué no le revocamos el acceso a Colin del equipo de red? Estaba haciendo una verificación aleatoria, y todavía tienen acceso a TODO y ¡los despidieron hace 3 semanas!". Oh oh, en efecto.
Según los requisitos de Gestión de Acceso de NERC, a ese empleado se le debería haber revocado el acceso físico y electrónico dentro de las 24 horas posteriores a su despido. Además, la capacidad de la persona para usar el acceso provisto a la Información del Sistema Cibernético BES (BCSI) debe revocarse antes del final del día calendario siguiente al despido. Pero nadie se lo informó, y ahora tendrá que presentar un autoinforme, y quién sabe qué dirán los auditores sobre este error. Este es uno de los mayores desafíos de esta norma, ya que sin un proceso automatizado para el Control de Acceso, depende de hojas de cálculo y personal para mantener el cumplimiento de su empresa de servicios públicos. Si ha trabajado en el área de cumplimiento de NERC durante suficiente tiempo, seguramente ha escuchado la excusa: "No sabía que debía hacer eso". No es una buena respuesta, y es usted quien tendrá que abordar esto con los auditores de la Entidad Regional, no con el gerente de TI, quien no sabía que debía notificar al departamento de Cumplimiento sobre el despido de su empleado.
La norma CIP-004 de la Corporación Norteamericana de Confiabilidad Eléctrica (NERC) se centra en el control de acceso, tanto físico como electrónico, para infraestructuras críticas dentro de sus entornos seguros. También establece los requisitos de personal y capacitación para proteger los activos cibernéticos críticos dentro de las compañías eléctricas. El cumplimiento de la CIP-004 garantiza que solo personal autorizado y bien capacitado tenga acceso a la infraestructura crítica, lo que reduce el riesgo de violaciones de seguridad física y cibernética. Sin embargo, gestionar el cumplimiento es complejo, especialmente en los entornos dinámicos de las compañías eléctricas. Es un proceso continuo, y en el mundo de las auditorías de las Entidades Regionales de NERC, es necesario ser impecable en los procesos, la documentación y las acciones realizadas o, de lo contrario, enfrentarse a autoinformes, hallazgos, multas... o, peor aún, aparecer en las noticias.
Echemos un vistazo al problema y analicemos los principales desafíos en la gestión del acceso físico y cibernético, las dificultades para cumplir con los requisitos de capacitación y la complejidad que surge cuando estas dos áreas se cruzan.
Desafíos en la gestión del acceso físico y cibernético
Cambios de roles y gestión de acceso
Cuando se reasigna o transfiere a empleados, es fundamental garantizar que su acceso se actualice de forma rápida y precisa. Sin embargo, esta gestión suele realizarse manualmente mediante hojas de cálculo y se reparte entre departamentos, lo que genera errores y retrasos. Por ejemplo, si un empleado que ya no necesita acceder a sistemas críticos no es dado de baja de inmediato, supone un riesgo de seguridad. El requisito de retirar el acceso al final del día natural siguiente a la determinación de que ya no es necesario es un aspecto especialmente complejo del cumplimiento de la CIP-004, un aspecto con el que las empresas de energía tienen que lidiar constantemente. ¿Qué ocurre si alguien olvida notificar al departamento de Cumplimiento? ¿Quién, en definitiva, es responsable de este error? ¡Usted!
Acceso de proveedores y contratistas
Los proveedores y contratistas añaden otra capa de complejidad. Estas personas suelen necesitar acceso temporal, que debe controlarse meticulosamente y revocarse una vez finalizado su contrato. Un problema recurrente es garantizar que los proveedores cuenten con la capacitación actualizada. Por ejemplo, un proveedor que completa la capacitación necesaria, se marcha y luego regresa podría tener que repetirla para cumplir con las normas vigentes. Automatizar este proceso es esencial para evitar fallos en el cumplimiento. ¿Qué pasa si su proveedor no le informa que alguien se ha jubilado? ¿Quién es responsable de este error? ¡Usted!
Interrupciones de la comunicación
Un control de acceso eficaz requiere una comunicación sólida entre departamentos. Por ejemplo, si un gerente olvida informar al equipo de seguridad sobre la salida de un empleado, es posible que su acceso no se revoque a tiempo. Los recordatorios y las auditorías regulares son necesarios para mantener el cumplimiento normativo, pero estas medidas suelen consumir muchos recursos y ser propensas a errores humanos.
Desafíos en la gestión de objetivos móviles en el entrenamiento
Los requisitos de capacitación según el CIP-004 no son estáticos. Evolucionan según los cambios en las funciones del personal, las amenazas emergentes y las actualizaciones de las normas regulatorias.
Necesidades de formación dinámica
¿Qué ocurre si tiene un problema con su SGE (Sistema de Gestión de Energía) y solicita asistencia a su proveedor? ¿Cómo se asegura de permitir únicamente el acceso autorizado a su infraestructura crítica y a sus sistemas de impacto medio y alto? ¿Tiene esta información en una hoja de cálculo que necesitará consultar, o cuenta con un sistema automatizado que no permite el acceso sin la documentación y la capacitación necesarias? Si aún lo hace manualmente, ¿existe una mejor manera? Sin duda la hay.
Las empresas de servicios públicos deben garantizar que todo el personal reciba capacitación inicial y continua adaptada a sus funciones. Esto incluye conocimientos de seguridad, habilidades técnicas específicas y comprensión de los protocolos de control de acceso. La capacitación debe actualizarse periódicamente, generalmente anualmente, y para abordar nuevas amenazas de seguridad y cambios regulatorios. Esta necesidad constante de capacitación actualizada dificulta el cumplimiento normativo. ¿Quién es responsable de garantizar que se complete toda la capacitación requerida y que su Evaluación de Riesgos Personales (PRA) siga vigente? Creo que lo entiendes.
Manejo de ausencias y devoluciones
El personal que se toma una licencia prolongada, como la de maternidad, plantea otro desafío. A su regreso, debe ponerse al día rápidamente con la capacitación perdida para recuperar el acceso. Esto puede generar cuellos de botella y riesgos de incumplimiento si no se gestiona eficientemente. Además, la sincronización de los requisitos de capacitación, como los que se generan por cambios de rol o nuevas necesidades de acceso, puede generar importantes cargas administrativas.
Capacitación de proveedores y contratistas
Los proveedores y contratistas suelen requerir capacitación específica para acceder a infraestructura crítica. Gestionar estos requisitos es complejo, especialmente para los proveedores que regresan periódicamente. Garantizar que su capacitación esté actualizada cada vez que necesiten acceder es crucial para el cumplimiento normativo. Automatizar estos procesos de capacitación e integrarlos en los sistemas de gestión de acceso puede ayudar a mitigar estos desafíos.
Cuando los desafíos de acceso y capacitación se combinan
La intersección del control de acceso y los requisitos de capacitación crea dos desafíos en uno para mantener su programa de cumplimiento con la norma NERC CIP-004. Hemos hablado mucho sobre el problema. ¿Cuál es la solución?
Integración de flujos de trabajo y activadores automatizados
Una forma de hacerlo es automatizar los desencadenadores de capacitación según los cambios de acceso. Por ejemplo, si un proveedor necesita acceder a un sistema crítico, el sistema puede verificar automáticamente si su capacitación está vigente y solo otorgar acceso si lo está. De igual manera, las solicitudes de cambio de acceso no deben procesarse hasta que se verifique que la capacitación requerida está actualizada. Esta integración y automatización garantiza el cumplimiento normativo y reduce la carga administrativa del personal.
Revocaciones de acceso oportunas
Revocar el acceso de forma inmediata a los empleados despedidos o que cambian de puesto es fundamental. Sin embargo, el requisito de revocar el acceso en un plazo de 24 horas tras la decisión añade presión a procesos ya de por sí complejos. Es fundamental contar con controles internos eficaces y sistemas automatizados para gestionar esto sin depender de procesos manuales propensos a errores. Según las conversaciones sobre este tema, la revocación del acceso en 24 horas es uno de los aspectos más difíciles de gestionar del CIP-004. ¿Su programa de cumplimiento de NERC integra los controles internos en sus procesos para garantizar un cumplimiento perfecto en todo momento? ¿Hay margen de mejora en la automatización de estas tareas y flujos de trabajo y, al mismo tiempo, en la documentación de cada paso del proceso?
Comunicación y documentación
Garantizar una comunicación clara y una documentación exhaustiva entre departamentos no solo es vital, sino también obligatorio. Los registros de acceso, los registros de capacitación y la documentación de cumplimiento deben mantenerse meticulosamente para resistir las auditorías. Por ejemplo, documentar la finalización de la capacitación y la revocación del acceso en un sistema centralizado puede ayudar a las empresas de servicios públicos a demostrar el cumplimiento durante las auditorías de NERC.
Conclusión
Como dijo un antiguo experto en cumplimiento de la norma CIP-004: «La CIP-004 requiere mucha comunicación entre departamentos», lo cual se queda corto. Normalmente, cuanto mayor sea la entidad, más difícil será gestionar su programa de control de acceso.
Hemos visto que las auditorías más exitosas en las empresas de servicios eléctricos son aquellas en las que su Los controles internos protegen sus esfuerzos de cumplimiento Mediante la automatización, flujos de trabajo personalizados e integración con todos sus sistemas críticos, y donde los diversos departamentos pueden comunicarse eficazmente para garantizar la perfección. Con NERC, la excelencia es fundamental, y los auditores pueden retroceder años y buscar cualquier error.
Cumplir con la norma NERC CIP-004 implica afrontar el doble reto de gestionar el control de acceso y los requisitos de capacitación. La complejidad de estas tareas aumenta al intersecarse, lo que exige que las empresas de servicios públicos adopten soluciones automatizadas y controles internos robustos. Al integrar los desencadenadores de capacitación en los flujos de trabajo de gestión de acceso y garantizar las revocaciones oportunas y una documentación completa, las empresas de servicios públicos pueden gestionar mejor el cumplimiento normativo y proteger la infraestructura crítica.
Únase a nosotros en nuestro próximo seminario web, donde profundizaremos en estos desafíos y analizaremos soluciones prácticas para optimizar el cumplimiento de la norma CIP-004 en su organización. ¿Puede automatizar el proceso? Por supuesto. ¿Le mostramos cómo? ¡Claro que sí! ¡Nos vemos el 27 de junio!
Sobre la autora
Cuervo de Scott Es el Estratega Sénior de Sistemas Empresariales para Energía y Servicios Públicos en AssurX. Scott cuenta con una trayectoria comprobada en la entrega de soluciones exitosas de TI/OT que resuelven los desafíos de la ciberseguridad en Infraestructuras Críticas. Le apasiona aportar al mercado mejores maneras de resolver problemas empresariales mediante la innovación y se especializa en la integración de personas, tecnología y procesos.


