Le 6 juin 2024
Votre travail comprend la responsabilité du programme de conformité NERC pour votre compagnie d'électricité locale, et vous venez de travailler 12 heures de plus pour préparer votre audit à venir. Vous êtes enfin rentré et sortez le dîner du réfrigérateur, car votre famille a mangé il y a des heures, et vous entendez un SMS arriver sur votre téléphone professionnel. Avant même que vous puissiez le consulter, il sonne, et l'appel vient de votre responsable. « Oh oh », vous pensez en répondant. Elle est affolée à l'autre bout du fil et demande immédiatement : « Pourquoi n'avons-nous pas révoqué l'accès de Colin à l'équipe réseau ? Je faisais une vérification ponctuelle, et ils ont toujours accès à TOUT et ont été licenciés il y a trois semaines ! » Oh oh, en effet.
Conformément aux exigences de gestion des accès de la NERC, les accès physiques et électroniques de cet employé doivent être révoqués dans les 24 heures suivant son licenciement. De plus, l'accès à l'information du système cybernétique BES (BCSI) doit être révoqué avant la fin du jour calendaire suivant le licenciement. Personne ne vous l'a dit, et pourtant, vous allez devoir déposer une auto-déclaration, et qui sait ce que les auditeurs diront de cette erreur ? C'est l'un des principaux défis de cette norme, car sans processus automatisé de contrôle des accès, vous dépendez de feuilles de calcul et de personnes pour maintenir la conformité de votre service public. Si vous travaillez dans le domaine de la conformité de la NERC depuis assez longtemps, vous avez certainement entendu l'excuse : « Je ne savais pas que je devais faire ça. » Ce n'est pas une bonne réponse, et c'est vous qui devrez aborder ce problème avec les auditeurs de l'entité régionale, et non le responsable informatique, qui ignorait qu'il devait informer le service de la conformité du licenciement de son employé.
La norme CIP-004 de la North American Electric Reliability Corporation (NERC) porte sur le contrôle d'accès, physique et électronique, aux infrastructures critiques dans leurs environnements sécurisés. Elle définit également les exigences en matière de personnel et de formation pour protéger ces cyberactifs critiques au sein des services publics d'électricité. La conformité à la norme CIP-004 garantit que seul le personnel autorisé et bien formé a accès aux infrastructures critiques, réduisant ainsi les risques de failles de sécurité physique et cybernétique. Cependant, la gestion de la conformité est complexe, en particulier dans les environnements dynamiques des services publics. Elle est sans fin, et dans le monde des audits des entités régionales de la NERC, il est impératif d'être irréprochable dans ses processus, sa documentation et ses efforts, sous peine d'auto-déclarations, de constats, d'amendes… ou pire, de faire la une des journaux.
Examinons le problème et discutons des principaux défis liés à la gestion de l’accès physique et cybernétique, des difficultés à répondre aux exigences de formation et de la complexité accrue qui survient lorsque ces deux domaines se croisent.
Défis liés à la gestion des accès physiques et cybernétiques
Changements de rôle et gestion des accès
Lors d'une réaffectation ou d'un transfert d'employés, il est essentiel de s'assurer que leurs accès sont mis à jour rapidement et avec précision. Cependant, cette gestion est souvent manuelle à l'aide de feuilles de calcul et répartie entre les services, ce qui entraîne des erreurs et des retards. Par exemple, si un employé n'ayant plus besoin d'accéder à des systèmes critiques n'est pas rapidement radié, cela représente un risque pour la sécurité. L'obligation de supprimer l'accès avant la fin du jour calendaire suivant la détermination de la non-utilité de l'accès est un aspect particulièrement complexe de la conformité à la norme CIP-004, un point que les services publics d'énergie rencontrent en permanence. Que se passe-t-il si quelqu'un oublie d'avertir le service Conformité ? Qui, en fin de compte, est responsable de cette erreur ? Vous !
Accès des fournisseurs et des entrepreneurs
Les fournisseurs et les sous-traitants ajoutent une couche de complexité supplémentaire. Ces personnes ont souvent besoin d'un accès temporaire, qui doit être minutieusement suivi et révoqué une fois leur contrat terminé. Un problème récurrent est de s'assurer que les fournisseurs disposent d'une formation à jour. Par exemple, un fournisseur qui suit une formation nécessaire, quitte son poste puis revient peut devoir la suivre à nouveau pour se conformer aux normes en vigueur. L'automatisation de ce processus est essentielle pour éviter les manquements. Que se passe-t-il si votre fournisseur ne vous informe pas du départ à la retraite d'un employé ? Qui est responsable de cette erreur ? Vous !
Problèmes de communication
Un contrôle d'accès efficace nécessite une communication efficace entre les services. Par exemple, si un responsable oublie d'informer l'équipe de sécurité du départ d'un employé, son accès risque de ne pas être révoqué à temps. Des rappels et des audits réguliers sont nécessaires pour maintenir la conformité, mais ces mesures sont souvent gourmandes en ressources et sujettes aux erreurs humaines.
Les défis de la gestion des cibles mobiles lors de la formation
Les exigences de formation prévues par la norme CIP-004 ne sont pas statiques. Elles évoluent en fonction des changements de rôles du personnel, des menaces émergentes et des mises à jour des normes réglementaires.
Besoins de formation dynamiques
Que faire si vous rencontrez un problème avec votre système de gestion de l'énergie (SGE) et que vous appelez votre fournisseur pour obtenir de l'aide ? Comment vous assurer de n'autoriser que les accès autorisés à vos infrastructures critiques et à vos systèmes à impact moyen et élevé ? Disposez-vous de ces informations dans une feuille de calcul à laquelle vous devrez vous référer, ou disposez-vous d'un système automatisé qui ne permet pas l'attribution des accès sans la documentation et la formation requises ? Si vous continuez à le faire manuellement, existe-t-il une meilleure solution ? Certainement.
Les services publics doivent s'assurer que tout le personnel bénéficie d'une formation initiale et continue adaptée à ses fonctions. Cette formation comprend une sensibilisation à la sécurité, des compétences techniques spécifiques et une compréhension des protocoles de contrôle d'accès. La formation doit être régulièrement actualisée, généralement une fois par an, et mise à jour pour tenir compte des nouvelles menaces de sécurité et des évolutions réglementaires. Ce besoin constant de formation actualisée complique le maintien d'une conformité constante. Qui est responsable de la réussite de toutes les formations obligatoires et de la validité de l'évaluation des risques personnels (ERP) ? Je pense que vous avez compris.
Gestion des absences et des retours
Les congés prolongés, comme les congés de maternité, représentent un autre défi. À leur retour, ils doivent rapidement rattraper les formations manquées pour retrouver leur accès. Une gestion inefficace peut engendrer des goulots d'étranglement et des risques de non-conformité. De plus, le calendrier des formations, notamment celles liées aux changements de poste ou aux nouveaux besoins d'accès, peut engendrer d'importantes charges administratives.
Formation des fournisseurs et des entrepreneurs
Les fournisseurs et les sous-traitants ont souvent besoin d'une formation spécifique pour accéder aux infrastructures critiques. La gestion de ces exigences est complexe, surtout pour les fournisseurs qui reviennent régulièrement. Il est crucial de s'assurer que leur formation est à jour chaque fois qu'ils ont besoin d'accéder aux infrastructures. L'automatisation de ces déclencheurs de formation et leur intégration aux systèmes de gestion des accès peuvent contribuer à atténuer ces difficultés.
Quand les défis d'accès et de formation se combinent
L'intersection des exigences de contrôle d'accès et de formation crée deux défis en un pour le maintien de votre programme de conformité NERC CIP-004. Nous avons longuement évoqué ce problème. Qu'en est-il de la solution ?
Déclencheurs automatisés et intégration du flux de travail
Une solution consiste à automatiser les déclenchements de formation en fonction des changements d'accès. Par exemple, si un fournisseur a besoin d'accéder à un système critique, le système vérifie automatiquement si sa formation est à jour et n'accorde l'accès que si c'est le cas. De même, les demandes de modification d'accès ne doivent pas être traitées tant que la formation requise n'est pas à jour. Cette intégration et cette automatisation garantissent la conformité tout en allégeant la charge administrative du personnel.
Révocations d'accès en temps opportun
Il est essentiel de révoquer rapidement l'accès des employés licenciés ou changeant de poste. Cependant, l'obligation de révoquer l'accès dans les 24 heures suivant la décision ajoute de la pression à des processus déjà complexes. Des contrôles internes efficaces et des systèmes automatisés sont essentiels pour gérer cette situation sans recourir à des processus manuels sujets aux erreurs. D'après les discussions à ce sujet, la révocation de l'accès dans les 24 heures figure en tête de liste des éléments les plus difficiles à gérer de la norme CIP-004. Votre programme de conformité NERC intègre-t-il les contrôles internes à vos processus pour garantir une conformité irréprochable à chaque fois ? Y a-t-il des possibilités d'amélioration en automatisant ces tâches et ces flux de travail, tout en les documentant à chaque étape ?
Communication et documentation
Assurer une communication claire et une documentation complète entre les services est non seulement vital, mais indispensable. Les journaux d'accès, les dossiers de formation et les documents de conformité doivent être conservés méticuleusement pour résister aux audits. Par exemple, la documentation de la fin de la formation et de la révocation de l'accès dans un système centralisé peut aider les services publics à démontrer leur conformité lors des audits de la NERC.
Conclusion
Pour citer un ancien expert en conformité CIP-004 : « La norme CIP-004 exige une communication étroite entre les services », ce qui est un euphémisme. En règle générale, plus l'entité est grande, plus la gestion du programme de contrôle d'accès est complexe.
Nous avons constaté que les audits les plus réussis dans les services publics d'électricité sont ceux où votre Les contrôles internes protègent vos efforts de conformité Grâce à l'automatisation, à des flux de travail personnalisés et à l'intégration avec tous vos systèmes critiques, et où les différents services peuvent communiquer efficacement pour garantir la perfection. Avec la NERC, vous devez être parfait en permanence, et les auditeurs peuvent remonter des années en arrière et chercher la moindre erreur.
La conformité à la norme NERC CIP-004 implique de relever le double défi de la gestion du contrôle d'accès et des exigences de formation. La complexité de ces tâches augmente lorsqu'elles se croisent, obligeant les services publics à adopter des solutions automatisées et des contrôles internes robustes. En intégrant des déclencheurs de formation aux flux de gestion des accès et en garantissant des révocations rapides et une documentation complète, les services publics peuvent mieux gérer la conformité et protéger les infrastructures critiques.
Rejoignez-nous pour notre prochain webinaire, où nous approfondirons ces défis et discuterons de solutions pratiques pour optimiser la conformité CIP-004 au sein de votre organisation. Pouvez-vous automatiser le processus ? Absolument. Pouvons-nous vous montrer comment ? Bien sûr. Rendez-vous le 27 juin !
À propos de l’auteur
Scott Crow Scott est stratège senior en systèmes d'entreprise pour l'énergie et les services publics chez AssurX. Il a fait ses preuves en fournissant des solutions IT/OT performantes pour relever les défis de la cybersécurité des infrastructures critiques. Passionné par l'innovation, il se spécialise dans l'interaction entre les personnes, la technologie et les processus.


