CUMPLIMIENTO — COORDINADOR ELÉCTRICO NACIONAL
Control de acceso y el estándar de ciberseguridad del SEN
El Estándar de Ciberseguridad para el Sector Eléctrico del Coordinador (octubre de 2022, a partir de los oficios SEC 3377/2018 y 11508/2019 y con apoyo técnico de CAISO) adopta el conjunto NERC-CIP y aplica a todas las empresas coordinadas. Cada una se autoevalúa, reporta en el primer trimestre con la firma del Encargado CIP y retiene la evidencia al menos 3 años. Desde 2024 el Coordinador verifica ese cumplimiento en su propia plataforma.
Requisito por requisito, con la evidencia que se pide.
| Obligación | Control en Octoberus | Evidencia generada | Frecuencia |
|---|---|---|---|
| CIP-004 R4 — programa de gestión de accesos: autorizar el acceso electrónico, el acceso físico no escoltado y el acceso a la información de los ciber activos1 | Cada permiso nace de una autorización con solicitante, aprobador, motivo, alcance y fecha de término. | Registro de autorizaciones vigentes por instalación y por persona. | Continua |
| CIP-004 R4.2 — verificar cada trimestre calendario que quienes tienen acceso electrónico o acceso físico no escoltado cuentan con una autorización vigente1 | Reporte de permisos vigentes por instalación, con altas, bajas y vencimientos del período. | Reporte trimestral firmable por el Encargado CIP. | Trimestral |
| CIP-004 R4.3 y R4.4 — verificar al menos cada 15 meses calendario que el acceso a la información y los privilegios siguen siendo correctos y los mínimos necesarios1 | Revisión de accesos por instalación y por rol, con la lista de privilegios de cada persona. | Acta de revisión firmada por el Encargado CIP. | ≤15 meses |
| CIP-004 R5 — revocación de accesos: iniciar la remoción del acceso físico no escoltado y del acceso remoto interactivo, y completarla dentro de 24 horas de la desvinculación1 | Revocación inmediata desde la plataforma, empujada a la puerta; el permiso además caduca solo en su fecha de término. | Auditoría de cambios: quién revocó, cuándo, qué puertas y qué sistemas. | ≤24 h |
| CIP-006 R1.2 — al menos un control de acceso físico por cada perímetro de seguridad física, para permitir el acceso no escoltado1 | Controlador por puerta con lista local de credenciales y permisos por zona; abre sin red. | Lista de individuos autorizados y logs de acceso por sitio. | Continua |
| CIP-006 R1.3 — donde sea técnicamente factible, dos o más controles de acceso físico distintos en los sistemas de Impacto Alto1 | Dos controles distintos en la puerta: credencial más biometría (con alternativa no biométrica) u otro segundo control físico distinto. | Configuración por punto de acceso y evento que registra ambos controles. | Continua |
| CIP-006 R1.4 y R1.5 — monitorear el acceso no autorizado por un punto del perímetro y emitir la alerta dentro de 15 minutos desde la detección1 | Contacto magnético, tamper y botón de salida generan una alerta con estado, hora y responsable. | Historial de alertas con tiempos de detección, notificación y cierre. | ≤15 minutos |
| CIP-006 R1.6 y R1.7 — monitorear el propio sistema de control de acceso físico y alertar dentro de 15 minutos si es intervenido1 | Telemetría por nodo: energía, batería, enlace, tamper del gabinete y pérdida de comunicación. | Estado histórico de cada controlador y sus alertas. | ≤15 minutos |
| CIP-006 R1.8 — registrar la entrada de cada individuo con acceso no escoltado, con datos suficientes para identificarlo, más fecha y hora1 | Cada apertura (tarjeta, QR, huella, patente, Google Wallet) genera un evento con foto o video del punto. | Bitácora exportable (CSV) por instalación, zona, puerta y usuario. | Continua |
| CIP-006 R1.9 — retener los logs de acceso físico al menos 90 días1 | Retención configurable por cliente, con mínimo de 90 días y política de eliminación documentada. | Política de retención y registro de eliminaciones. | Permanente |
| CIP-006 R2 — programa de visitas: escolta continua, registro de entrada y salida con nombre y responsable, retención de al menos 90 días1 | Permiso de visita con responsable asignado; evento de entrada y evento de salida por visitante. | Registro de visitas exportable, con responsable y horas. | Por visita |
| CIP-006 R3 — mantenimiento y prueba del sistema de control de acceso físico al menos cada 24 meses1 | Prueba programada por instalación, con checklist de puertas, sensores, alertas y batería. | Informe de prueba fechado, por instalación. | ≤24 meses |
| CIP-014 R5 — plan de seguridad física documentado para las instalaciones críticas de transmisión: medidas de resiliencia, coordinación con fuerzas de orden y plazos de ejecución1 | Módulo SVA: amenazas, riesgos y mitigaciones por instalación; plan de seguridad física exportable. | SVA fechado y plan de seguridad física con responsables y plazos. | Cada 30–60 meses según R1 |
| CIP-014 R6 — revisión por un tercero no afiliado de la evaluación de amenazas y del plan de seguridad física (experiencia en la industria, en fuerzas de orden, o certificación CPP o PSP)1 | Paquete de revisión: SVA, plan, inventario de puntos de acceso y evidencia de los controles vigentes. | Informe del tercero y registro de las observaciones y su cierre. | Con cada SVA |
| Reporte anual al Coordinador en el primer trimestre, firmado por el Encargado CIP, con la evidencia retenida al menos 3 años1 | Export anual por instalación y período, con la retención ya configurada en 3 años. | Paquete de evidencia por instalación, listo para adjuntar. | Anual, Q1 |
El Coordinador ya no pregunta: verifica.
El ciclo de verificación del CEN
Cuestionario de autoevaluación, accesos a la plataforma, recepción de evidencias, análisis, reunión de cumplimiento y reporte a la SEC. Cada etapa pide documentos fechados, no declaraciones (fuente: presentación “Proceso de Verificación de Cumplimiento Normativo”, CEN).
Cumplimiento con evidencia 2023
El Coordinador midió 86 % en instalaciones de Impacto Alto, 75 % en Medio y 82 % en Bajo. Nuestra lectura: el control suele existir; la evidencia no siempre (fuente: presentación “Proceso de Verificación de Cumplimiento Normativo”, CEN).
La Norma Técnica de la CNE
La Comisión Nacional de Energía abrió el 28 de agosto de 2026 la consulta pública del proyecto de Norma Técnica de Ciberseguridad y Seguridad de la Información. Su capítulo de ciberseguridad industrial remite al estándar del Coordinador: el mismo expediente sirve para ambos (fuente: revistaei.cl).
Preguntas frecuentes
¿Qué es un PSF? +
Un perímetro de seguridad física: el borde completamente cerrado que rodea a los ciber activos protegidos. Todo punto de ese borde —puerta, portón, escotilla— debe controlarse, registrarse y monitorearse. Modelamos el perímetro por instalación y zona para que tu inventario de puntos de acceso sea el mismo que revisa el verificador.
¿Cuento como Impacto Medio? +
El estándar categoriza por impacto: centrales de generación que suman 300 MW o más en un mismo sitio, instalaciones del sistema de transmisión nacional y centros de control, entre otros criterios. Prácticamente toda instalación de generación o transmisión del SEN cae al menos en Impacto Bajo. La categorización del caso concreto la resuelve tu Encargado CIP con el Coordinador, no un proveedor.
¿Hacen la revisión CPP/PSP? +
No. Preparamos la evidencia, la evaluación de amenazas y el plan de seguridad física; la revisión independiente que exige CIP-014 R6 la hace un tercero no afiliado —con experiencia en la industria eléctrica, en fuerzas de orden o con certificación CPP o PSP—. Nosotros le entregamos material fechado y trazable para que su revisión sea corta.