Como atender à Resolução Normativa ANEEL 964/2021 em cibersegurança?
A Resolução Normativa ANEEL 964/2021 obriga concessionárias do setor elétrico (geração, transmissão, distribuição) a manter Política de Cibersegurança, governança formal, plano de gestão de incidentes e reporte ao ONS. O atendimento exige roteiro estruturado em 4 frentes: governança, controles IT+OT, plano de resposta integrado ao Procedimento de Rede 5.6 e auditoria periódica.
O que a ANEEL 964 exige além das resoluções anteriores
A REN ANEEL 964/2021 estabelece requisitos mínimos de cibersegurança aplicáveis a agentes do setor elétrico - distribuidoras, transmissoras, geradoras e comercializadoras. Cobre desde políticas formais e governança até controles técnicos específicos para ambientes IT (sistemas administrativos) e OT (SCADA, RTUs, sistemas de proteção). Complementa o Procedimento de Rede 5.6 do ONS, que define o protocolo de reporte de incidentes ao Operador Nacional do Sistema Elétrico. A ANEEL referencia explicitamente boas práticas internacionais - IEC 62443 (cibersegurança industrial), NIST SP 800-82 (ICS) e ISO 27001 - como bases técnicas válidas para o programa de cibersegurança. Concessionárias precisam manter relatórios anuais de aderência e auditoria independente.
Roteiro de conformidade ANEEL 964 + ONS PR 5.6
Passos para atender ANEEL 964 e estar pronto para auditoria: (1) Aprovar Política de Cibersegurança formal alinhada à Resolução, com responsável nomeado em nível de diretoria; (2) Inventariar ativos IT + OT - sistemas administrativos, ERP, SCADA, RTUs, IEDs, gateways industriais; (3) Implementar segregação física e lógica entre redes IT e OT (DMZ industrial, jump servers), preferencialmente com microsegmentação dinâmica; (4) Programa formal de gestão de vulnerabilidades para OT - patch management compatível com janelas operacionais, e CTEM para priorização baseada em exploitabilidade; (5) Monitoramento 24×7 com SOC capaz de ingerir eventos de IT e OT - Tripla CyberWatch é hibridizado para esse ambiente; (6) Plano de Resposta a Incidentes alinhado ao Procedimento de Rede 5.6 do ONS (classificação, comunicação, prazos); (7) Tabletop exercise anual com cenários de ataque a SCADA, ransomware industrial e incidente em ativo de transmissão; (8) Auditoria independente anual + relatório de aderência à ANEEL.
O papel da Tripla
A Tripla atende concessionárias de energia com SOC híbrido IT+OT, microsegmentação Illumio (referência IEC 62443), proteção OT TXOne para SCADA e RTUs, e vCISO especializado em setor elétrico via Autoritas. Cases incluem Argo Energia (videomonitoramento inteligente) e Ferroeste (resiliência cibernética). Diagnóstico Executivo Tripla mapeia maturidade ANEEL 964 + IEC 62443 em radar específico de OT/ICS.
