NERC与第三方风险管理
北美电力可靠性公司(NERC)的关键基础设施保护(CIP)标准为电力及公用事业公司制定了新的网络安全要求,旨在确保、维护并延长大电网系统的可靠性。NERC有权对注册实体的每项未解决违规行为处以每日最高100万美元的罚款。
第三方风险管理通过定期评估供应链合作伙伴的内部安全控制措施,并实时持续监控供应商风险,在保障供应链安全方面发挥着关键作用。这种由内而外、由外而内的双向视角相结合,为供应链风险提供了更全面的可视性。
满足北美电力可靠性公司(NERC)的交易和风险管理(TPRM)要求
以下是Prevalent如何帮助您落实NERC第三方风险管理最佳实践:
| 要求 | 我们如何提供帮助 |
|---|---|
| CIP-013 网络安全标准 | |
|
1.2.1 网络安全事件的通知/确认 供应商需要能够识别事件发生的时间,以确保在发生此类事件时能够及时通知相关实体。 |
普瑞瓦伦特平台使责任主体能够定期评估供应商的事件响应计划,要求供应商将计划上传至平台进行验证。通过此类审查机制,责任主体可清晰掌握供应链合作伙伴在遭遇数据泄露或网络安全事件时的响应能力。 仅凭监控和评分工具无法提供此级别的内部控制或流程可见性,但这些工具可作为评估的补充手段,在事件公开披露时触发响应。 |
|
1.2.2 协调网络安全事件的应对措施 供应商应与该实体协调,共同应对因向该实体提供的产品或服务而引发、且对该实体构成网络安全风险的事件。 |
Prevalent提供了一个集中平台,用于审查支持事件响应和通信计划的证据,并具备灵活构建自定义工作流、任务和升级路径的能力,从而实现快速响应。 |
|
1.2.3 在不再需要或不应再向供应商代表提供远程或现场访问时发出通知 供应商应针对人员变动作出相应响应。当发生可能影响供应商代表远程访问权限的人员变动时,供应商应及时告知相关实体。 |
Prevalent平台配备定制化调查创建向导,支持企业创建并发布离职调查问卷,通过内置工作流确保离职流程无缝衔接。该问卷可针对供应商及内部团队定制化设计,涵盖系统访问权限、数据销毁及最终付款等关键环节的专项问题。 |
|
1.2.4 漏洞识别供应商在发现与产品或服务相关的漏洞时,应通知相关实体。 为履行此项义务,供应商需要及时了解其环境中存在的安全漏洞。 |
Prevalent平台提供政策存在的证据与流程验证,要求供应链合作伙伴提供相应证明。其内置的持续监控功能通过对外网服务接口进行外部漏洞扫描,补充评估工作,并将结果整合至统一风险登记册中。 |
| 1.2.5.验证供应商提供的用于 BES 网络系统的所有软件和补丁的软件完整性和真实性 | Prevalent 平台包含 50 多份内置行业标准问卷(如 CIP、NIST、ISO 等标准问卷),其中许多问卷都会围绕内部系统的补丁进度和软件完整性检查提出具体问题。如果未达到适当的补丁阈值,这些问题的答案就会升级为风险,告知责任实体潜在的风险。 |
|
1.2.6 与供应商协调对供应商发起的交互式远程访问和系统对系统远程访问的控制措施 供应商必须与相关实体协调,以控制供应商发起的交互式远程访问,并确保与供应商之间的系统间远程访问得到妥善管理。 |
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。 |
| 资产、变更与配置管理 | |
|
资产、变更与配置管理授权与未授权设备清单
|
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。 |
|
变更控制与配置管理注意事项
|
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。 |
| 管理 | |
|
建立并实施安全意识计划
|
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。 |
|
日志记录与监控注意事项
|
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。 |
|
信息保护注意事项
|
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。 |