Wat is NERC CIP?

NERC CIP (Critical Infrastructure Protection) is de verzameling verplichte en afdwingbare cybersecurity- en fysieke beveiligingsnormen die de North American Electric Reliability Corporation (NERC) oplegt aan iedereen die het bulk electric system in de Verenigde Staten en Canada bezit of bedrijft. De normen lopen van CIP-002 tot en met CIP-015 en regelen onder meer de indeling van systemen naar impact, toegangsbeheer, netwerkscheiding, patchen, incidentmelding en toeleveringsketenrisico’s. Wie zich er niet aan houdt, riskeert boetes van meer dan anderhalf miljoen dollar per overtreding per dag. Daarmee is NERC CIP een van de oudste en strengst gehandhaafde OT-securityregimes ter wereld.


🗓️ Hoe is NERC CIP ontstaan?

De directe aanleiding was de grote stroomstoring van 14 augustus 2003, waarbij ongeveer 50 miljoen mensen in het noordoosten van de VS en in Ontario zonder stroom kwamen te zitten. Tot dan toe waren de betrouwbaarheidsregels van NERC vrijwillig. De Energy Policy Act van 2005 voegde sectie 215 toe aan de Federal Power Act, waarmee betrouwbaarheidsnormen wettelijk afdwingbaar werden.

Jaar Mijlpaal
2003 Blackout van 14 augustus legt zwaktes in toezicht en monitoring bloot
2006 FERC erkent NERC op 20 juli als Electric Reliability Organization
2008 FERC Order No. 706 keurt CIP-002-1 tot en met CIP-009-1 goed (versie 1)
2013 FERC Order No. 791 keurt CIP versie 5 goed met indeling in high, medium en low impact
2014 CIP-014 voor fysieke beveiliging van transmissiestations, na de aanval op station Metcalf
2016 CIP versie 5 afdwingbaar per 1 juli
2020 CIP-013-1 over toeleveringsketenrisico’s van kracht per 1 oktober
2025 FERC Order No. 907 keurt CIP-015-1 voor interne netwerkmonitoring goed
2026 FERC Order No. 919 keurt de virtualisatieversies goed, van kracht per 1 april 2028

De Federal Energy Regulatory Commission (FERC) keurt de normen goed in de VS; in Canada gebeurt dat per provincie. NERC zelf en zes regionale entiteiten voeren de audits en handhaving uit.


🧱 Voor wie en voor welke systemen geldt NERC CIP?

NERC CIP geldt voor geregistreerde partijen zoals netbeheerders van transmissienetten, balanceringsautoriteiten, grote producenten en reliability coordinators. Het object van bescherming is het BES Cyber System: een groep programmeerbare apparaten waarvan uitval of misbruik binnen 15 minuten de betrouwbaarheid van het net kan aantasten. Denk aan SCADA-servers in een regelcentrum, beveiligingsrelais in een onderstation en besturingen van centrales.

CIP-002 bepaalt via vaste criteria in Attachment 1 in welke categorie een systeem valt:

  • High impact — grote regelcentra, bijvoorbeeld met bewaking en besturing van 3.000 MW of meer aan opwekking
  • Medium impact — onder meer opwekking vanaf 1.500 MW op één locatie, transmissie op 500 kV of hoger en kleinere regelcentra
  • Low impact — alle overige BES-assets; hiervoor gelden alleen de basisregels uit CIP-003

Die indeling is de kern van het systeem: hoe hoger de impact, hoe meer eisen van toepassing zijn. Een organisatie die medium-impactsystemen ten onrechte als low indeelt, loopt dus niet één maar tientallen eisen mis.


🔧 Welke CIP-standaarden zijn er?

Norm Onderwerp Kern van de eisen
CIP-002 BES Cyber System Categorization Inventariseren en indelen in high, medium of low impact
CIP-003 Security Management Controls Beleid, een verantwoordelijke CIP Senior Manager, basiseisen voor low impact
CIP-004 Personnel and Training Bewustwording, training, antecedentenonderzoek, intrekken van toegang
CIP-005 Electronic Security Perimeter Netwerkperimeter rond de systemen, beveiligde toegang op afstand met MFA
CIP-006 Physical Security Fysieke toegangsbeveiliging en bezoekersregistratie
CIP-007 System Security Management Poorten en diensten, patches, malwarebescherming, logging, accounts
CIP-008 Incident Reporting and Response Planning Incidentresponsplan en melding aan E-ISAC en CISA
CIP-009 Recovery Plans Herstelplannen, back-ups en periodieke tests
CIP-010 Configuration Change Management Baselines, wijzigingsbeheer en kwetsbaarheidsbeoordelingen
CIP-011 Information Protection Bescherming van gevoelige BES-informatie en veilige afvoer van media
CIP-012 Communications between Control Centers Bescherming van realtime data tussen regelcentra
CIP-013 Supply Chain Risk Management Leveranciersrisico’s in inkoopprocessen
CIP-014 Physical Security Fysieke bescherming van kritieke transmissiestations
CIP-015 Internal Network Security Monitoring Monitoring van oost-westverkeer binnen het CIP-netwerk

De oorspronkelijke norm CIP-001 over sabotagemelding is opgegaan in EOP-004. Elke norm krijgt een versienummer, zoals CIP-007-6 of CIP-004-7, en NERC houdt bij welke versie op welke datum afdwingbaar is.


🔄 Wat is er recent veranderd aan NERC CIP?

Twee ontwikkelingen springen eruit. De eerste is CIP-015, de norm voor interne netwerkmonitoring (INSM). FERC keurde CIP-015-1 in juni 2025 goed met Order No. 907. Regelcentra krijgen 36 maanden en overige locaties 60 maanden om te voldoen. In dezelfde order droeg FERC NERC op de reikwijdte uit te breiden naar EACMS (systemen die elektronische toegang regelen, zoals firewalls en authenticatieservers) en PACS (fysieke toegangssystemen). Die opvolger, CIP-015-2, werd in maart 2026 door de sector aangenomen en in augustus 2026 door FERC goedgekeurd.

De tweede is virtualisatie. Tot nu toe waren de normen geschreven rond fysieke apparaten. Met Order No. 919 van 19 maart 2026 keurde FERC elf herziene CIP-normen goed, plus vier nieuwe begrippen als Virtual Cyber Asset, Shared Cyber Infrastructure en Management Interface. Daarmee kunnen netbeheerders virtuele machines en gedeelde infrastructuur gebruiken zonder in een grijs juridisch gebied te belanden. De nieuwe versies zijn van kracht per 1 april 2028.


🔐 Hoe wordt NERC CIP gehandhaafd?

NERC en de regionale entiteiten auditen geregistreerde partijen periodiek. Overtredingen worden ingedeeld naar risico en kunnen leiden tot schikkingen, verbeterplannen of boetes. Het wettelijke maximum onder sectie 316A van de Federal Power Act wordt jaarlijks voor inflatie gecorrigeerd en lag in 2025 op 1.584.648 dollar per overtreding per dag. Het bekendste voorbeeld is Duke Energy, dat begin 2019 een boete van 10 miljoen dollar kreeg voor 127 overtredingen tussen 2015 en 2018.

Typische termijnen uit de normen laten zien hoe concreet NERC CIP is:

Eis Typische termijn
Nieuwe beveiligingspatches beoordelen (CIP-007) Minstens elke 35 kalenderdagen
Securitytraining herhalen (CIP-004) Minstens elke 15 maanden
Antecedentenonderzoek herhalen (CIP-004) Minstens elke 7 jaar
Toegang intrekken bij ontslag (CIP-004) Binnen 24 uur
Kwetsbaarheidsbeoordeling (CIP-010) Elke 15 maanden; actieve test voor high impact elke 36 maanden
Herstelplan testen (CIP-009) Minstens elke 15 maanden

🇪🇺 Waarom is NERC CIP relevant voor Europese organisaties?

Europese energiebedrijven, fabrikanten en dienstverleners met dochters of klanten in de VS en Canada krijgen er rechtstreeks mee te maken. Leveranciers van beveiligingsrelais, SCADA-software en netwerkapparatuur merken het via de inkoopeisen van CIP-013. Daarnaast is NERC CIP een referentiekader: Europese regelgevers en netbeheerders gebruiken de ervaringen ervan bij de uitwerking van eigen regels.

Kenmerk NERC CIP IEC 62443 NIS2 / Cyberbeveiligingswet Network Code on Cybersecurity
Type Verplichte sectornorm Vrijwillige internationale normreeks Wet voor essentiële en belangrijke entiteiten EU-verordening (2024/1366)
Sector Elektriciteit, Noord-Amerika Alle industriële automatisering Achttien sectoren Grensoverschrijdende elektriciteitsstromen
Aanpak Voorschrijvend, concrete eisen en termijnen Risicogebaseerd met securityniveaus Risicogebaseerd, zorgplicht en meldplicht Risicobeoordeling op sector- en entiteitsniveau
Handhaving Audits, boetes per overtreding per dag Certificering, geen wettelijke handhaving Nationale toezichthouders, boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet Nationale autoriteiten; ENTSO-E en de EU DSO-entiteit werken methoden uit

Het grootste verschil is de stijl. NERC CIP schrijft precies voor wat er moet gebeuren en wanneer, terwijl NIS2 en de Cyberbeveiligingswet een zorgplicht opleggen die u zelf invult op basis van een risicoanalyse, bijvoorbeeld volgens ISO 31000.


🛠️ Wat kunt u leren van NERC CIP?

  1. Begin met indelen — maak zoals CIP-002 voorschrijft een volledige inventaris en deel systemen in naar impact op het primaire proces
  2. Trek een harde perimeter — leg een elektronische perimeter rond kritieke systemen en dwing toegang op afstand af via een tussensysteem zoals een jumpserver, met MFA
  3. Maak termijnen meetbaar — een vaste cyclus voor patchbeoordeling en kwetsbaarheidsonderzoek is beter te auditen dan “zo snel mogelijk”
  4. Leg baselines vast — configuratiebeheer met vastgelegde baselines maakt ongeautoriseerde wijzigingen zichtbaar
  5. Oefen herstel en respons — test herstelplannen en het incidentresponsplan periodiek, niet alleen op papier
  6. Kijk naar binnen — CIP-015 laat zien dat perimeterbeveiliging niet genoeg is; monitor ook verkeer binnen de vertrouwde zone
  7. Beheer de keten — neem securityeisen op in contracten, zoals CIP-013 voorschrijft voor toeleveringsketenrisico’s

❓ Veelgestelde vragen

Is NERC CIP verplicht?

Ja, NERC CIP is verplicht voor alle geregistreerde partijen die het bulk electric system in de VS bezitten of bedrijven, en in de meeste Canadese provincies. FERC keurde de eerste versie in 2008 goed, waarna NERC CIP gefaseerd werd ingevoerd en wettelijk afdwingbaar werd. Overtredingen kunnen leiden tot boetes van meer dan 1,5 miljoen dollar per overtreding per dag.

Wat is het verschil tussen high, medium en low impact in NERC CIP?

NERC CIP deelt systemen via CIP-002 in naar hun mogelijke impact op het stroomnet. High impact gaat over de grootste regelcentra, medium impact onder meer over grote centrales en transmissie vanaf 500 kV, en low impact over alle overige assets. Hoe hoger de categorie, hoe meer NERC CIP-eisen van toepassing zijn.

Geldt NERC CIP ook in Europa?

Nee, NERC CIP geldt alleen voor het Noord-Amerikaanse stroomnet in de VS en Canada. Europese organisaties krijgen er wel mee te maken via Noord-Amerikaanse dochters, klanten of inkoopeisen. In Europa vervullen NIS2, de Cyberbeveiligingswet en de Network Code on Cybersecurity een vergelijkbare rol.

Wat is CIP-015?

CIP-015 is de NERC CIP-norm voor Internal Network Security Monitoring, door FERC in 2025 goedgekeurd met Order No. 907. De norm verplicht partijen met high-impactsystemen en medium-impactsystemen met externe routeerbare connectiviteit om verkeer binnen hun vertrouwde netwerkzone te monitoren, zodat aanvallers die de perimeter al zijn gepasseerd sneller worden ontdekt. De opvolger CIP-015-2, in augustus 2026 door FERC goedgekeurd, breidt de monitoring uit naar systemen voor elektronische en fysieke toegangscontrole.

Hoe verhoudt NERC CIP zich tot IEC 62443?

NERC CIP is een verplichte, voorschrijvende norm voor de Noord-Amerikaanse elektriciteitssector, terwijl IEC 62443 een vrijwillige, risicogebaseerde normreeks is voor alle industriële automatisering. Veel organisaties gebruiken IEC 62443 voor het ontwerp van zones en het kiezen van componenten, en NERC CIP als compliancekader. Beide normen vullen elkaar aan.

Ondersteunt NERC CIP virtualisatie?

Vanaf 1 april 2028 wel expliciet: dan worden de virtualisatieversies van NERC CIP van kracht die FERC in maart 2026 met Order No. 919 goedkeurde. Die introduceren begrippen als Virtual Cyber Asset en Shared Cyber Infrastructure. Tot die datum is virtualisatie onder de oude NERC CIP-versies alleen met extra interpretatie toe te passen.


📌 Samengevat

NERC CIP is sinds 2008 het verplichte cybersecurityregime voor het Noord-Amerikaanse stroomnet, met concrete eisen van systeemindeling tot interne netwerkmonitoring en boetes per overtreding per dag. Ook buiten Noord-Amerika is het een bruikbaar voorbeeld van hoe meetbare termijnen, harde perimeters en ketenbeheer kritieke infrastructuur beter beschermen.