Der US-Präsident Donald Trump unterzeichnete am 26. August 2026 ein Dekret, mit dem ein nationaler Notstand ausgerufen wurde, um die Beschaffung oder Installation im Ausland hergestellter Hochrisikoausrüstung innerhalb des US-amerikanischen Stromnetzes zu verbieten oder zu beschränken. Das Dekret stützt sich auf Risiken im Zusammenhang mit verborgenen Cyber-Schwachstellen, Schadsoftware und Fernzugriffsmöglichkeiten, die ausländische Gegner zur Störung kritischer Infrastruktur ausnutzen könnten.
Der Rahmen umfasst Ausrüstung, Software und Firmware, die in Erzeugungs-, Übertragungs- und Steuerungsanlagen mit einer Spannung von 69 Kilovolt oder mehr eingesetzt werden, darunter große Transformatoren, netzgekoppelte Wechselrichter, Leistungsschalter, Batteriespeichersysteme sowie SCADA-Software und industrielle Steuerungssysteme. Ausrüstung, die ausschließlich in lokalen Niederspannungsverteilnetzen eingesetzt wird, etwa standardmäßige Wechselrichter für private Solaranlagen und gewerbliche Verteilung unter 69 Kilovolt, fällt nicht unter den im Artikel genannten Geltungsbereich.
Ausführungsbestimmungen werden Namen und Beschränkungen festlegen
Das Dekret nennt bislang keine bestimmten Lieferanten. Die derzeitigen Beschränkungen beziehen sich lediglich auf weit gefasste Ausrüstungskategorien, die mit dem Herkunftsland verbunden sind, während erwartet wird, dass das US-Energieministerium bis zum 24. Dezember 2026 Ausführungsbestimmungen veröffentlicht. Diese Bestimmungen könnten eine Liste verbotener Akteure, eine Liste vorab zugelassener Lieferanten oder beides enthalten.
Das Dekret definiert den Begriff „erfasste ausländische Einrichtung“ weit und schließt Unternehmen oder Tochtergesellschaften ein, die einem Staat gehören, von ihm kontrolliert werden oder seiner Gerichtsbarkeit unterliegen, der als ausländischer Gegner gilt. Zu den Staaten, gegen die ein US-Waffenembargo besteht, gehören Russland, Iran und Nordkorea, während der Artikel darauf hinweist, dass China wegen seiner Präsenz im Energieausrüstungssektor die größte praktische Sorge darstellt.
Die Einhaltung erstreckt sich auf Komponenten und die digitale Ebene
Die Herstellung in den Vereinigten Staaten oder Europa gewährleistet nicht automatisch, dass ein Produkt außerhalb des Prüfbereichs liegt. Das Dekret verfolgt die Lieferkette bis in tiefere Ebenen zurück, was die Position eines westlichen Produkts schwächen könnte, das auf Chips, Kommunikationsmodule oder interne Software aus einer erfassten Quelle angewiesen ist. Damit wird der Nachweis der Herkunft über mehrere Ebenen hinweg erforderlich und nicht nur auf der Ebene des äußeren Gehäuses oder des Landes der Endmontage.
Im Vergleich zu einem früheren Dekret aus dem Jahr 2020 geht das Dekret ebenfalls weiter, da es sich nicht nur auf die Herkunft der physischen Ausrüstung konzentriert, sondern auch auf Firmware, Signaturschlüssel, Cloud-Kommunikation sowie Aktualisierungs- und Fernzugriffsmechanismen. Transaktionen nach dem 26. August 2026 können beschränkt werden, und der Energieminister kann Einrichtungen auffordern, Ausrüstung zu überwachen, die vor diesem Datum installiert wurde, sie abzuschalten, zu ersetzen oder zu entfernen.
Warum ist diese Nachricht wichtig?
Der Artikel stellt einen Zusammenhang zwischen Cybersicherheit und den Risiken der Abhängigkeit von einem einzigen Lieferanten oder Staat her. Unter Berufung auf die Internationale Energieagentur wird darin angegeben, dass China etwa 80 % der weltweiten Produktionskapazität für Batterien und Solarwechselrichter stellt, während Marktanalysen schätzen, dass chinesische Unternehmen nahezu die Hälfte der weltweit installierten Solarwechselrichter ausmachen. Diese Konzentration kann zu Verfügbarkeitsrisiken führen, etwa durch Sanktionen, Exportkontrollen oder Handelsstörungen, sowie zu Sicherheitsrisiken, wenn ein einzelner Lieferant über weitreichende Möglichkeiten verfügt, eine große Geräteflotte zu aktualisieren oder aus der Ferne zu steuern.
Der Artikel verweist auf den im März 2025 von Forescout Vedere Labs veröffentlichten Bericht SUN:DOWN, der 46 Schwachstellen bei drei der zehn weltweit größten Wechselrichterhersteller aufdeckte: Sungrow, Growatt und das deutsche Unternehmen SMA. Zu den Ergebnissen gehörten Möglichkeiten zur Übernahme von Cloud-Systemen, zur Ausführung von Befehlen aus der Ferne und zur vollständigen Kontrolle über Geräte. Diese Beispiele belegen nicht, dass das Risiko auf einen einzigen Staat beschränkt ist; vielmehr deuten sie nach der Interpretation der Quelle auf ein umfassenderes Problem bei der Qualität der Produktsicherheitsarchitektur hin.
Der Artikel führt außerdem Warnungen der CISA, des FBI, der National Security Agency und der Five-Eyes-Partner zur von China unterstützten Gruppe Volt Typhoon an. Diese hatte IT-Umgebungen kritischer Infrastruktur, darunter im Energiesektor, infiltriert; es wurde eingeschätzt, dass sie sich auf den Übergang zu Betriebstechnikanlagen und deren Funktionsstörung vorbereitete. Dies bleibt ein Beleg für die Risiken eines Eindringens über Netzwerke und nicht für das Einschleusen von Komponenten in die Lieferkette. Daher dürfen die beiden Fälle nicht gleichgesetzt werden, wobei Fernzugriffskanäle weiterhin ein legitimer Gegenstand der Prüfung sind.
Worauf sollten sich Unternehmen vorbereiten?
- Die Lieferkette bis auf Komponentenebene kartieren, statt sich auf Erklärungen des Erstlieferanten zu beschränken.
- Herkunftszertifikate, Software-Stücklisten und Aufzeichnungen über die Herkunft der Firmware vorbereiten.
- Dokumentieren, wer die Signaturschlüssel besitzt und wer Aktualisierungen auf die eingesetzten Geräte übertragen kann.
- Fernzugriffs-, Telemetrie- und Supportkanäle in jeder Produktlinie erfassen.
- Verträge zu Offenlegung, Austausch und Kontinuität der Unterstützung überprüfen.
Praktisch sind die Einzelheiten der Umsetzung und die Einrichtungen, die in die Listen aufgenommen werden, bis zur Veröffentlichung der Bestimmungen des Energieministeriums weiterhin unbekannt. Auch die Entfernung von Ausrüstung könnte an der Verfügbarkeit von Alternativen und der Zuverlässigkeit des Netzes scheitern – Einschränkungen, deren Abwägung das Dekret selbst vor dem Erlass von Austauschentscheidungen verlangt. Die derzeit sichere Veränderung besteht daher darin, dass sich die Prüfung von der Herkunft des Endgeräts auf die Herkunft seiner Komponenten und das Verhalten seiner digitalen Ebene verlagert; die Eignung jedes einzelnen Lieferanten oder Produkts ist damit noch nicht entschieden.