24 de fevereiro de 2022
Tecnologia, política, clima e coronavírus impulsionarão a maturação dos programas de controle interno
Tecnologia, política, clima e a pandemia do Coronavírus são quatro condições que influenciarão as tendências futuras no indústria de energia em 2022 e além. Em resposta a essas condições, a tendência para o futuro próximo será o aumento da tecnologia que permita a automação, a integração e o amadurecimento dos programas de controle interno. O reforço dos controles internos acomodará as crescentes camadas de regulamentações, iniciativas e recomendações impulsionadas por políticas locais, estaduais, federais e corporativas.
Este resumo examinará cada condição e seus potenciais impactos. Além disso, apresentará estratégias para gerenciar os controles internos de forma eficaz e eficiente para o sucesso a longo prazo.
Inovadora
A tecnologia continua a avançar a um ritmo exponencial, e com isso vem uma demanda crescente por segurança cibernética. Por exemplo, considere inteligência artificial, aprendizado de máquina, realidade virtual, realidade aumentada, blockchain, internet das coisas e 5G.
À medida que a tecnologia evolui, o potencial de exploração dessa tecnologia também muda. Brechas na segurança estão sendo corrigidas tão rapidamente quanto novas surgem. O crime cibernético é uma ameaça constante em constante evolução. Os criminosos estão ficando mais espertos.
NERC As regulamentações do CIP foram iniciadas em 2008 e continuaram a evoluir para atender à crescente complexidade do cenário da segurança cibernética. Embora a próxima grande revisão dos padrões do CIP esteja pendente há um tempo considerável, é provável que a vejamos concretizada em um futuro próximo.
Atualmente, Projeto de Padrões de Confiabilidade NERC em Desenvolvimento 2016-02 Modificações nos Padrões CIP abrange modificações em 11 normas para abordar algumas questões identificadas em versões anteriores dos Padrões CIP:
- Ativo cibernético e BES Definição de ativo cibernético
- Rede e dispositivos acessíveis externamente
- Centros de controle do proprietário da transmissão (TO) que executam obrigações do operador de transmissão (TOP)
- Virtualização
Estas modificações irão alargar o âmbito de conformidade e exigirão inevitavelmente alterações Programas de controle interno e gestão de conformidade do NERC CIP em toda a indústria.
O NERC CIP não é a única abordagem para a segurança cibernética (existem mais de 25 frameworks de segurança cibernética diferentes). Além disso, cada framework tem um tema comum com variações na implementação, incluindo diferentes escopos, cronogramas e requisitos de dados. As entidades percebem que, para estarem seguras, não basta permanecer dentro dos limites do NERC CIP e estão implementando frameworks adicionais e ampliando os controles cibernéticos. Combinar os frameworks de segurança cibernética desejados com iniciativas corporativas adicionais e aplicá-los ao ecossistema de TI, TO e IoT afetado é um desafio que todas as entidades enfrentarão.
Política
O clima político nos Estados Unidos continuará a moldar o nosso futuro. O atual governo fez do controle climático uma prioridade máxima e continuaremos a ver mais intervenções e regulamentações do que no governo anterior.
O governo Biden-Harris deixou claro que, como nação, precisamos investir em nossa infraestrutura crítica. Isso significará incentivos e regulamentações para atingir esse objetivo. Há inúmeros investimentos delineados no Lei de infraestrutura bipartidária que ajudarão a financiar esforços de modernização. Isso inclui investimentos em energia limpa com o objetivo de um "futuro com zero emissões", a expansão das linhas de transmissão para suportar o fornecimento dessa nova energia e a atenção para tornar nossa infraestrutura resiliente a ataques cibernéticos.
O Agência de Segurança Cibernética e Infraestrutura (CISA) tem a tarefa de criar uma infraestrutura mais segura e resiliente para o futuro. Seu objetivo principal é defender-se contra ameaças e perigos urgentes, e o objetivo secundário é fortalecer a infraestrutura crítica e lidar com riscos de longo prazo.
Iniciativas de segurança cibernética e emissões zero são frequentes em nível estadual e variam de estado para estado. Seu programa de controles deve oferecer suporte a todos os estados em que você opera.
Clima
Eventos climáticos extremos têm afetado nossas vidas com mais frequência nos últimos anos. Seja a causa o aquecimento global ou o fluxo e refluxo natural dos padrões climáticos, as interrupções futuras continuarão a afetar a geração, a transmissão e a distribuição de energia.
Até o momento, é irresponsável ignorar o impacto da seca, inundações, incêndios, calor extremo, frio extremo e ventos fortes. As comunidades devem buscar uma diversidade de fontes de energia com redundância integrada para garantir um sistema confiável, capaz de responder a mudanças rápidas nas condições climáticas e acomodar extremos. Por exemplo, em fevereiro de 2021, o Texas foi afetado por temperaturas baixas sem precedentes. Além disso, a Califórnia está enfrentando anos de grandes incêndios florestais. Além disso, um número recorde de furacões atinge o sul e o leste dos Estados Unidos.
Existem riscos de segurança e conformidade inerentes à reação a esses eventos climáticos extremos – situações não planejadas nos fazem descartar as regras e reagir no momento. Quando não há energia, sistemas de computador e/ou comunicações, ficamos vulneráveis a uma variedade de problemas, como perda de dados críticos, redução da segurança física e cibernética e comprometimento da saúde e da segurança.
Pandemia
O pandemia global A Covid-19 mudou nossas vidas de muitas maneiras. Isso inclui um impacto de longo prazo no setor de energia. Hoje, trabalhar e aprender em casa gerou uma mudança na demanda de energia no curto prazo, mas as atitudes em relação ao trabalho e ao aprendizado online mudaram para sempre.
Entre em qualquer supermercado e você verá o impacto da pandemia na cadeia de suprimentos. Esse impacto se estende ao mundo todo e a diversos tipos de produtos. A tecnologia necessária para manter o BES pode estar indisponível, atrasada ou com custo significativamente maior do que antes. Infelizmente, isso pode significar a necessidade de estender a vida útil da tecnologia existente, o que exige controles adicionais para mantê-la até que ela seja desativada.
Além disso, a pandemia afetou a força de trabalho global. A Covid-19 tem afastado trabalhadores temporária ou permanentemente de seus empregos. O período de recuperação do vírus, bem como a autoquarentena, têm mantido os trabalhadores afastados de seus empregos. Além disso, um aumento na reforma antecipada foi acelerado pela pandemia e criou uma lacuna mensurável em conhecimento e experiência. Não basta depender de indivíduos para executar controles e manter a conformidade isoladamente. Em vez disso, os procedimentos devem ser bem documentados, bem comunicados e, de preferência, automatizados para manter a conformidade no evento de atrito, doença ou outras causas.
Automação, Integração e Consolidação de Controles Internos
Haverá um ponto de ruptura. Não será mais suficiente ter departamentos, grupos ou equipes separados para cada tipo de regulamentação, política ou iniciativa. Há tanta sobreposição que eles precisam ser coordenados e consolidados em toda a empresa. Além disso, o rastreamento manual de controles e dados de conformidade é ineficiente e propenso a erros. Ele se tornará ainda mais complexo e ineficiente à medida que o cenário regulatório evolui.
Completa
Os motivos típicos para a automação incluem a redução de erros humanos, a eliminação de tarefas repetitivas e a garantia de que as tarefas sejam atribuídas e concluídas rapidamente – e no prazo. Um programa sólido de controles internos alavanca a automação para controles robustos, especialmente para:
- A coleta de dados
- revisões periódicas
- Atividades programadas
- Obrigações baseadas no tempo
Ao projetar controles como parte de um programa de segurança cibernética, a automação se torna ainda mais crítica. A automação cria um processo guiado para monitoramento de ativos e linha de base de ativos, gerenciamento de patches, controle de mudança, gerenciamento de acesso e muito mais.
Integração
Não existe um software universal pronto para atender a todos os requisitos. As entidades devem aproveitar os sistemas existentes e as melhores adições ao ecossistema e integrá-los para alcançar o melhor resultado. Por exemplo, considere um programa de conformidade com o NERC CIP. Um software central de gestão de conformidade pode:
- Receba atualizações de ativos e de linha de base de um sistema de gerenciamento de ativos
- Receba a disponibilidade de patches de um sistema de descoberta de patches
- Interagir com um sistema de recursos humanos para dados do usuário
- Receba informações sobre a conclusão do treinamento de um LMS
Automatizar feeds de dados pode simplificar essas tarefas demoradas, garantir maior precisão, reduzir riscos de não conformidade e servir como controles de segurança cibernética.
Consolidação
Os controles internos e as evidências de conformidade resultantes serão requisitos por uma infinidade de razões. Isso inclui regulamentações federais, estaduais e locais, iniciativas corporativas, necessidades de segurança cibernética e força de trabalho dinâmica. Consolidar a gestão desses controles em um único sistema de software garantirá visibilidade e responsabilização por esses controles. Implementar controles de design para atender a requisitos múltiplos e semelhantes garantirá que você minimize esforços duplicados e maximize a eficiência.
Conclusão
Controles internos robustos são um requisito para proteção contra situações e agentes mal-intencionados que podem causar danos. Confiabilidade e segurança são o objetivo dos controles, enquanto a conformidade comprovada é um resultado. Tecnologia, política, clima e a pandemia afetam o conteúdo do seu programa de controles. Como resultado, a automação, a integração e a consolidação de controles internos em toda a empresa são necessárias para sustentar um programa eficaz no futuro.
Além disso, considere investir em um software que se adapte às suas necessidades e cresça com você conforme seu ecossistema muda.
Artigo original publicado por Central de EnergiaEdição especial, janeiro de 2022: Tendências e previsões do setor de energia para 2022
Sobre o autor: Kathryn Wagner, Vice-Presidente, Soluções Industriais, Energia e Serviços Públicos, AssurX
Kathryn possui mais de 25 anos de experiência em integração e conformidade de sistemas de manufatura. Na AssurX, ela supervisiona o desenvolvimento e a implementação de soluções de automação para a NERC e outros requisitos de qualidade e conformidade. Além disso, Kathryn orienta a visão estratégica e a expansão de oportunidades para outros mercados regulamentados no setor de energia.


