El presidente estadounidense Donald Trump firmó el 26 de agosto de 2026 una orden ejecutiva que declaró una emergencia nacional con el objetivo de prohibir o restringir la adquisición e instalación de equipos de alto riesgo producidos en el extranjero dentro de la red eléctrica estadounidense. La orden se basa en riesgos relacionados con vulnerabilidades cibernéticas ocultas, software malicioso y capacidades de acceso remoto que adversarios extranjeros podrían explotar para interrumpir la infraestructura crítica.
El marco incluye equipos, software y firmware utilizados en instalaciones de generación, transmisión y control que operan a una tensión de 69 kilovoltios o más, incluidos grandes transformadores, inversores conectados a la red, disyuntores, sistemas de almacenamiento de energía mediante baterías, software SCADA y sistemas de control industrial. En cambio, los equipos utilizados exclusivamente en redes locales de distribución de baja tensión, como los inversores solares residenciales estándar y la distribución comercial por debajo de 69 kilovoltios, no quedan incluidos en el alcance mencionado en el artículo.
Las normas de aplicación definirán los nombres y las restricciones
La orden ejecutiva no ha nombrado hasta ahora a proveedores concretos. Las restricciones actuales se limitan a categorías amplias de equipos vinculadas al país de origen, mientras se espera que el Departamento de Energía de Estados Unidos publique las normas de aplicación antes del 24 de diciembre de 2026. Estas normas podrían incluir una lista de entidades prohibidas, una lista de proveedores previamente cualificados o ambas.
La orden define ampliamente la «entidad extranjera cubierta» para incluir a empresas o filiales que sean propiedad de un Estado considerado adversario extranjero, estén bajo su control o se encuentren bajo su jurisdicción. Los países sujetos a un embargo de armas estadounidense incluyen Rusia, Irán y Corea del Norte, mientras que el artículo señala que China es la principal fuente de preocupación práctica debido a su presencia en el sector de los equipos energéticos.
El cumplimiento se extiende a los componentes y a la capa digital
La fabricación en Estados Unidos o Europa no garantiza automáticamente que el producto quede fuera del alcance de la auditoría. La orden rastrea la cadena de suministro hacia sus niveles inferiores, lo que podría debilitar la posición de un fabricante occidental que dependa de chips, módulos de comunicaciones o software interno procedentes de una entidad cubierta. De este modo, se exigirá demostrar el origen a través de múltiples capas, no solo al nivel de la carcasa exterior o del país de ensamblaje final.
La orden también amplía el alcance respecto de una orden anterior emitida en 2020, ya que no se centra únicamente en el origen de los equipos físicos, sino también en el firmware, las claves de firma, las comunicaciones en la nube y los mecanismos de actualización y acceso remoto. Las transacciones realizadas después del 26 de agosto de 2026 pueden quedar restringidas, y el secretario de Energía puede exigir a las entidades que supervisen, desconecten, sustituyan o retiren equipos instalados antes de esa fecha.
¿Por qué importa esta noticia?
El artículo vincula la ciberseguridad con los riesgos de depender de un único proveedor o país. Cita a la Agencia Internacional de la Energía, según la cual China representa aproximadamente el 80% de la capacidad mundial de fabricación de baterías e inversores solares, mientras que los análisis de mercado estiman que las empresas chinas representan cerca de la mitad de los inversores solares instalados en todo el mundo. Esta concentración puede generar riesgos de disponibilidad, debido a sanciones, controles de exportación o perturbaciones comerciales, así como riesgos de seguridad si un único proveedor posee una amplia capacidad para actualizar o controlar remotamente una gran flota de dispositivos.
El artículo cita el informe SUN:DOWN publicado por Forescout Vedere Labs en marzo de 2025, que reveló 46 vulnerabilidades en tres de los diez mayores fabricantes de inversores del mundo: Sungrow, Growatt y la alemana SMA. Los hallazgos incluyeron capacidades de toma de control en la nube, ejecución remota y control total de los dispositivos. Estos ejemplos no demuestran que el riesgo esté limitado a un solo país; más bien, según la interpretación de la fuente, señalan un problema más amplio en la calidad de la ingeniería de seguridad de los productos.
El artículo también recuerda las advertencias de CISA, la Agencia de Seguridad Nacional, el FBI y los socios de Five Eyes sobre el grupo Volt Typhoon, respaldado por China, que infiltró entornos de tecnologías de la información de infraestructura crítica, incluida la energía, y del que se evaluó que se estaba preparando para pasar a activos de tecnología operativa y alterar sus funciones. Esto sigue siendo una prueba de los riesgos de intrusión en la red, no de la inserción de componentes en la cadena de suministro; por ello, no deben equipararse ambos casos, aunque los canales de acceso remoto sigan siendo un asunto legítimo de auditoría.
¿Para qué deberían prepararse las empresas?
- Trazar la cadena de suministro hasta el nivel de los componentes, en lugar de limitarse a las declaraciones del primer proveedor.
- Preparar certificados de origen, listas de componentes de software y registros del origen del firmware.
- Documentar quién posee las claves de firma y quién puede enviar actualizaciones a los dispositivos desplegados.
- Identificar los canales de acceso remoto, telemetría y asistencia en cada línea de productos.
- Revisar los contratos relacionados con la divulgación, la sustitución y la continuidad del soporte.
En la práctica, los detalles de la aplicación y las entidades que se incluirán en las listas siguen sin conocerse hasta que se publiquen las normas del Departamento de Energía. Además, la retirada de equipos podría verse limitada por la disponibilidad de alternativas y la fiabilidad de la red, restricciones que la propia orden señaló que debían ponderarse antes de emitir decisiones de sustitución. Por tanto, el cambio confirmado actualmente es el traslado de la auditoría desde el origen del dispositivo final hacia el origen de sus componentes y el comportamiento de su capa digital, no la determinación de la elegibilidad de cada proveedor o producto concreto.