Sentrix

Décryptage · NERC CIP

NERC CIP : treize normes et le calendrier jusqu'en 2029

Les treize normes NERC CIP en une ligne chacune, les échéances vérifiées de 2026 à 2029, les sanctions et les recoupements avec NIST CSF et ISO 27001.

Par Sentrix · Publié le 2026-09-25

Le registre de conformité du NERC comptait environ 1 636 entités américaines soumises aux normes CIP en avril 2025, selon l'Order No. 907 de la FERC. Voici ce que couvre chaque norme, puis le calendrier vérifié jusqu'en 2029.

Ce que couvrent les normes

Douze normes de cybersécurité et une de sécurité physique, selon la cartographie du NERC Security Working Group de 2026, plus CIP-015, approuvée en 2025.

NormeObjet
CIP-002Catégorisation des systèmes cyber en impact élevé, moyen ou faible
CIP-003Contrôles de gestion et plans de sécurité pour le faible impact
CIP-004Personnel, formation, antécédents, gestion des accès
CIP-005Périmètres de sécurité électronique et accès à distance
CIP-006Sécurité physique des systèmes cyber
CIP-007Sécurité des systèmes, ports, correctifs, journaux
CIP-008Signalement et réponse aux incidents
CIP-009Plans de reprise
CIP-010Gestion des changements de configuration et évaluations de vulnérabilité
CIP-011Protection de l'information
CIP-012Communications entre centres de contrôle
CIP-013Risque de la chaîne d'approvisionnement
CIP-014Sécurité physique des postes critiques
CIP-015Surveillance interne des réseaux (INSM)

Ce que dit le calendrier

2026. Le plan de mise en œuvre CMEP 2026 du NERC (février 2026) situe l'entrée en vigueur de CIP-003-9 au 1er avril 2026, sous l'élément de risque « connectivité à distance » (accès à distance des fournisseurs, sections 6.1 à 6.3 de l'annexe 1), et celle de CIP-012-2 au 1er juillet 2026, pour les données temps réel échangées entre centres de contrôle.

CIP-015-1. L'Order No. 907 (docket RM24-7-000, émis le 26 juin 2025, en vigueur le 2 septembre 2025) approuve la surveillance interne des réseaux pour les systèmes à impact élevé et moyen avec connectivité routable externe, et demande au NERC de l'étendre dans les douze mois aux systèmes de contrôle d'accès électronique (EACMS) et physique (PACS) hors du périmètre ; le NERC a déposé la pétition CIP-015-2 le 18 juin 2026, en attente. Selon la feuille de route de l'IESO du 10 juillet 2026, la première échéance de conformité pour les centres de contrôle est le 1er octobre 2028.

Virtualisation. L'Order No. 919 (docket RM24-8-000, émis le 19 mars 2026, en vigueur le 26 mai 2026) approuve onze normes révisées : CIP-002-7, 003-10, 004-8, 005-8, 006-7.1, 007-7.1, 008-7.1, 009-7.1, 010-5, 011-4.1 et 013-3, avec quatre nouvelles définitions dont Virtual Cyber Asset et Shared Cyber Infrastructure. Le plan de mise en œuvre cité par l'ordonnance fixe l'application au premier jour du premier trimestre civil vingt-quatre mois après l'entrée en vigueur de l'ordonnance, soit le 1er juillet 2028.

Faible impact. Le même 19 mars 2026, l'Order No. 918 (docket RM25-8-000) approuve CIP-003-11, qui ajoute au faible impact avec connectivité routable externe l'authentification des utilisateurs distants, la protection des données d'authentification en transit et la détection des communications malveillantes. Application le 1er juillet 2029 selon l'IESO.

Sécurité physique. L'ordonnance de la FERC du 10 septembre 2026 (docket RD26-9-000) approuve CIP-014-4 avec entrée en vigueur le 1er octobre 2028 ; l'évaluation de risque initiale de l'exigence R5 doit être terminée à cette date.

Pourquoi ça compte

Le plafond américain est de 1 584 648 $ par violation et par jour (18 CFR 385.1602(d), montant fixé par l'Order 906 de janvier 2025). L'avis d'indexation du NERC de décembre 2025 ajoute que les montants de départ de la grille de sanctions, jamais indexés jusque-là, augmentent de 15 % par an en 2026, 2027 et 2028.

Le signal utile est ailleurs. Le rapport annuel ORCP et CMEP du NERC (11 février 2026) indique que 85 % des non-conformités signalées en 2025 ont été identifiées par les entités elles-mêmes, que CIP-010, CIP-007 et CIP-004 sont les normes CIP les plus souvent en cause, et que la cause racine dominante est « lack of or deficient policy/procedures ». Le même rapport rappelle que les dossiers CIP sont traités comme CEII et que le NERC ne publie ni les rapports d'audit CIP ni les dossiers de non-conformité : pas de liste nominative, mais aucune dispense à l'audit.

Ce que nous en pensons chez Sentrix

Une entité soumise aux CIP l'est presque toujours à un autre référentiel : NIST CSF pour le conseil, ISO 27001 pour un client ou un assureur, SP 800-53 pour un contrat fédéral. Les correspondances existent. Le livre blanc du NIST du 29 septembre 2021 publie la cartographie CSF v1.1 vers CIP, avec huit sous-catégories pour la seule exigence CIP-010-2 R1. Le NERC Security Working Group a publié en 2026, sur le programme OLIR du NIST, la correspondance de chaque exigence CIP vers SP 800-53 r5.2.0, avec un score de force de relation. L'ISA Global Cybersecurity Alliance conclut en 2024 que 95 % des contrôles techniques des CIP peuvent être vérifiés par des certifications ISA/IEC 62443-3-3 ou 4-2, et la totalité de CIP-013-2 par 62443-4-1.

Ce que nous en tirons :

  1. Une preuve, plusieurs référentiels. La liste des correctifs évalués de CIP-007 R2 ou l'évaluation de vulnérabilité de CIP-010 R3 répond aussi au CSF, au contrôle 8.8 d'ISO 27001 et à SI-2 de SP 800-53. Collectée une fois, mappée à chacun.
  2. CIP-010 et CIP-015 décrivent un cycle d'exposition continue : configuration de référence, détection des changements, évaluation, surveillance interne. C'est le périmètre du CTEM.
  3. Les auto-déclarations exigent une traçabilité datée : qui a détecté l'écart, quand, quelle mitigation, quelle fermeture. Sans dossier horodaté, l'auto-déclaration ne vaut rien.
  4. CIP-013 et l'accès à distance des fournisseurs sont un dossier tiers : contrats, évaluations, journaux d'accès.

La prochaine étape

Prenez les cinq dates du calendrier (1er avril 2026, 1er juillet 2026, 1er juillet 2028, 1er octobre 2028, 1er juillet 2029) et, pour chaque nouvelle version, écrivez l'exigence qui change et la preuve qu'elle demandera. Les lignes vides sont votre plan de travail. Pour le faire avec nous, contactez-nous.

Sources

Questions fréquentes

À qui s'appliquent les normes NERC CIP ?
Aux entités enregistrées auprès du NERC pour une fonction du réseau électrique de gros nord-américain : exploitants de transport, propriétaires de production, coordonnateurs de fiabilité, autorités d'équilibrage, entre autres. L'Order No. 907 de la FERC cite environ 1 636 entités américaines soumises aux CIP au registre d'avril 2025. Au Canada, chaque province adopte les normes par son propre régulateur, avec ses dates.
Quelles échéances CIP tombent entre 2026 et 2029 ?
CIP-003-9 le 1er avril 2026 et CIP-012-2 le 1er juillet 2026 selon le plan CMEP 2026 du NERC. Les onze normes révisées pour la virtualisation s'appliquent le 1er juillet 2028, vingt-quatre mois après l'entrée en vigueur de l'Order No. 919. CIP-014-4 entre en vigueur le 1er octobre 2028. CIP-015-1 pour les centres de contrôle et CIP-003-11 suivent, selon la feuille de route de l'IESO.
Que risque une entité non conforme aux CIP ?
Aux États-Unis, le plafond est de 1 584 648 $ par violation et par jour selon 18 CFR 385.1602(d). L'avis du NERC de décembre 2025 indexe aussi les montants de départ de la grille de sanctions à partir de 2026. Les dossiers CIP sont traités comme CEII et ne sont pas publiés nominativement, ce qui n'enlève rien à la sanction ni à la charge de preuve devant l'auditeur régional.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-25