Décryptage · NERC CIP
NERC CIP : treize normes et le calendrier jusqu'en 2029
Les treize normes NERC CIP en une ligne chacune, les échéances vérifiées de 2026 à 2029, les sanctions et les recoupements avec NIST CSF et ISO 27001.
Par Sentrix · Publié le 2026-09-25
Le registre de conformité du NERC comptait environ 1 636 entités américaines soumises aux normes CIP en avril 2025, selon l'Order No. 907 de la FERC. Voici ce que couvre chaque norme, puis le calendrier vérifié jusqu'en 2029.
Ce que couvrent les normes
Douze normes de cybersécurité et une de sécurité physique, selon la cartographie du NERC Security Working Group de 2026, plus CIP-015, approuvée en 2025.
| Norme | Objet |
|---|---|
| CIP-002 | Catégorisation des systèmes cyber en impact élevé, moyen ou faible |
| CIP-003 | Contrôles de gestion et plans de sécurité pour le faible impact |
| CIP-004 | Personnel, formation, antécédents, gestion des accès |
| CIP-005 | Périmètres de sécurité électronique et accès à distance |
| CIP-006 | Sécurité physique des systèmes cyber |
| CIP-007 | Sécurité des systèmes, ports, correctifs, journaux |
| CIP-008 | Signalement et réponse aux incidents |
| CIP-009 | Plans de reprise |
| CIP-010 | Gestion des changements de configuration et évaluations de vulnérabilité |
| CIP-011 | Protection de l'information |
| CIP-012 | Communications entre centres de contrôle |
| CIP-013 | Risque de la chaîne d'approvisionnement |
| CIP-014 | Sécurité physique des postes critiques |
| CIP-015 | Surveillance interne des réseaux (INSM) |
Ce que dit le calendrier
2026. Le plan de mise en œuvre CMEP 2026 du NERC (février 2026) situe l'entrée en vigueur de CIP-003-9 au 1er avril 2026, sous l'élément de risque « connectivité à distance » (accès à distance des fournisseurs, sections 6.1 à 6.3 de l'annexe 1), et celle de CIP-012-2 au 1er juillet 2026, pour les données temps réel échangées entre centres de contrôle.
CIP-015-1. L'Order No. 907 (docket RM24-7-000, émis le 26 juin 2025, en vigueur le 2 septembre 2025) approuve la surveillance interne des réseaux pour les systèmes à impact élevé et moyen avec connectivité routable externe, et demande au NERC de l'étendre dans les douze mois aux systèmes de contrôle d'accès électronique (EACMS) et physique (PACS) hors du périmètre ; le NERC a déposé la pétition CIP-015-2 le 18 juin 2026, en attente. Selon la feuille de route de l'IESO du 10 juillet 2026, la première échéance de conformité pour les centres de contrôle est le 1er octobre 2028.
Virtualisation. L'Order No. 919 (docket RM24-8-000, émis le 19 mars 2026, en vigueur le 26 mai 2026) approuve onze normes révisées : CIP-002-7, 003-10, 004-8, 005-8, 006-7.1, 007-7.1, 008-7.1, 009-7.1, 010-5, 011-4.1 et 013-3, avec quatre nouvelles définitions dont Virtual Cyber Asset et Shared Cyber Infrastructure. Le plan de mise en œuvre cité par l'ordonnance fixe l'application au premier jour du premier trimestre civil vingt-quatre mois après l'entrée en vigueur de l'ordonnance, soit le 1er juillet 2028.
Faible impact. Le même 19 mars 2026, l'Order No. 918 (docket RM25-8-000) approuve CIP-003-11, qui ajoute au faible impact avec connectivité routable externe l'authentification des utilisateurs distants, la protection des données d'authentification en transit et la détection des communications malveillantes. Application le 1er juillet 2029 selon l'IESO.
Sécurité physique. L'ordonnance de la FERC du 10 septembre 2026 (docket RD26-9-000) approuve CIP-014-4 avec entrée en vigueur le 1er octobre 2028 ; l'évaluation de risque initiale de l'exigence R5 doit être terminée à cette date.
Pourquoi ça compte
Le plafond américain est de 1 584 648 $ par violation et par jour (18 CFR 385.1602(d), montant fixé par l'Order 906 de janvier 2025). L'avis d'indexation du NERC de décembre 2025 ajoute que les montants de départ de la grille de sanctions, jamais indexés jusque-là, augmentent de 15 % par an en 2026, 2027 et 2028.
Le signal utile est ailleurs. Le rapport annuel ORCP et CMEP du NERC (11 février 2026) indique que 85 % des non-conformités signalées en 2025 ont été identifiées par les entités elles-mêmes, que CIP-010, CIP-007 et CIP-004 sont les normes CIP les plus souvent en cause, et que la cause racine dominante est « lack of or deficient policy/procedures ». Le même rapport rappelle que les dossiers CIP sont traités comme CEII et que le NERC ne publie ni les rapports d'audit CIP ni les dossiers de non-conformité : pas de liste nominative, mais aucune dispense à l'audit.
Ce que nous en pensons chez Sentrix
Une entité soumise aux CIP l'est presque toujours à un autre référentiel : NIST CSF pour le conseil, ISO 27001 pour un client ou un assureur, SP 800-53 pour un contrat fédéral. Les correspondances existent. Le livre blanc du NIST du 29 septembre 2021 publie la cartographie CSF v1.1 vers CIP, avec huit sous-catégories pour la seule exigence CIP-010-2 R1. Le NERC Security Working Group a publié en 2026, sur le programme OLIR du NIST, la correspondance de chaque exigence CIP vers SP 800-53 r5.2.0, avec un score de force de relation. L'ISA Global Cybersecurity Alliance conclut en 2024 que 95 % des contrôles techniques des CIP peuvent être vérifiés par des certifications ISA/IEC 62443-3-3 ou 4-2, et la totalité de CIP-013-2 par 62443-4-1.
Ce que nous en tirons :
- Une preuve, plusieurs référentiels. La liste des correctifs évalués de CIP-007 R2 ou l'évaluation de vulnérabilité de CIP-010 R3 répond aussi au CSF, au contrôle 8.8 d'ISO 27001 et à SI-2 de SP 800-53. Collectée une fois, mappée à chacun.
- CIP-010 et CIP-015 décrivent un cycle d'exposition continue : configuration de référence, détection des changements, évaluation, surveillance interne. C'est le périmètre du CTEM.
- Les auto-déclarations exigent une traçabilité datée : qui a détecté l'écart, quand, quelle mitigation, quelle fermeture. Sans dossier horodaté, l'auto-déclaration ne vaut rien.
- CIP-013 et l'accès à distance des fournisseurs sont un dossier tiers : contrats, évaluations, journaux d'accès.
La prochaine étape
Prenez les cinq dates du calendrier (1er avril 2026, 1er juillet 2026, 1er juillet 2028, 1er octobre 2028, 1er juillet 2029) et, pour chaque nouvelle version, écrivez l'exigence qui change et la preuve qu'elle demandera. Les lignes vides sont votre plan de travail. Pour le faire avec nous, contactez-nous.
Sources
- FERC, Critical Infrastructure Protection Reliability Standard CIP-015-1-Cyber Security-Internal Network Security Monitoring (Order No. 907)
- FERC, Order No. 919; Virtualization Reliability Standards
- NERC, ORCP and CMEP Annual Report (11 février 2026)
- NERC, 2026 ERO Enterprise CMEP Implementation Plan (février 2026)
Questions fréquentes
- À qui s'appliquent les normes NERC CIP ?
- Aux entités enregistrées auprès du NERC pour une fonction du réseau électrique de gros nord-américain : exploitants de transport, propriétaires de production, coordonnateurs de fiabilité, autorités d'équilibrage, entre autres. L'Order No. 907 de la FERC cite environ 1 636 entités américaines soumises aux CIP au registre d'avril 2025. Au Canada, chaque province adopte les normes par son propre régulateur, avec ses dates.
- Quelles échéances CIP tombent entre 2026 et 2029 ?
- CIP-003-9 le 1er avril 2026 et CIP-012-2 le 1er juillet 2026 selon le plan CMEP 2026 du NERC. Les onze normes révisées pour la virtualisation s'appliquent le 1er juillet 2028, vingt-quatre mois après l'entrée en vigueur de l'Order No. 919. CIP-014-4 entre en vigueur le 1er octobre 2028. CIP-015-1 pour les centres de contrôle et CIP-003-11 suivent, selon la feuille de route de l'IESO.
- Que risque une entité non conforme aux CIP ?
- Aux États-Unis, le plafond est de 1 584 648 $ par violation et par jour selon 18 CFR 385.1602(d). L'avis du NERC de décembre 2025 indexe aussi les montants de départ de la grille de sanctions à partir de 2026. Les dossiers CIP sont traités comme CEII et ne sont pas publiés nominativement, ce qui n'enlève rien à la sanction ni à la charge de preuve devant l'auditeur régional.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-25
