Cybersécurité

Un décret présidentiel américain élargit l’examen de la sécurité du réseau électrique aux logiciels et aux chaînes d’approvisionnement

Le décret présidentiel américain publié le 26 août 2026 établit un cadre attendu visant à restreindre les équipements étrangers à haut risque dans les installations électriques fonctionnant à 69 kilovolts ou plus, en mettant l’accent sur les logiciels, les micrologiciels, les canaux d’accès et les mises à jour à distance. L’article estime que la conformité ne dépendra pas seulement du pays d’assemblage, mais aussi de l’origine des composants et des mécanismes de fonctionnement du produit dans l’ensemble de la chaîne d’approvisionnement.

2026-10-01
6 min de lecture
11 vues
certi.news Editorial Team
Un décret présidentiel américain élargit l’examen de la sécurité du réseau électrique aux logiciels et aux chaînes d’approvisionnement

Le président américain Donald Trump a signé le 26 août 2026 un décret présidentiel déclarant un état d’urgence nationale afin d’interdire ou de restreindre l’acquisition et l’installation d’équipements à haut risque produits à l’étranger au sein du réseau électrique américain. Le décret s’appuie sur des risques liés à des vulnérabilités cybernétiques dissimulées, aux logiciels malveillants et aux capacités d’accès à distance que des adversaires étrangers pourraient exploiter pour perturber les infrastructures critiques.

Le cadre couvre les équipements, logiciels et micrologiciels utilisés dans les installations de production, de transport et de contrôle fonctionnant à une tension de 69 kilovolts ou plus, notamment les gros transformateurs, les onduleurs raccordés au réseau, les disjoncteurs, les systèmes de stockage d’énergie par batteries, les logiciels SCADA et les systèmes de contrôle industriel. En revanche, les équipements utilisés exclusivement dans les réseaux locaux de distribution à basse tension, tels que les onduleurs solaires résidentiels standard et les équipements de distribution commerciale sous 69 kilovolts, ne relèvent pas du périmètre mentionné dans l’article.

Les règles d’application définiront les noms et les restrictions

Le décret présidentiel n’a pas encore désigné de fournisseurs précis. Les restrictions actuelles se limitent à de larges catégories d’équipements liées au pays d’origine, tandis que le ministère américain de l’Énergie devrait publier les règles d’application d’ici le 24 décembre 2026. Ces règles pourraient comprendre une liste d’entités interdites, une liste de fournisseurs préqualifiés, ou les deux.

Le décret définit largement l’« entité étrangère couverte » afin d’inclure les entreprises ou filiales détenues ou contrôlées par un État considéré comme un adversaire étranger, ou relevant de la juridiction d’un tel État. Les pays soumis à un embargo américain sur les armes comprennent la Russie, l’Iran et la Corée du Nord, tandis que l’article indique que la Chine constitue la principale source de préoccupation pratique en raison de sa présence dans le secteur des équipements énergétiques.

La conformité s’étend aux composants et à la couche numérique

La fabrication aux États-Unis ou en Europe ne garantit pas automatiquement que le produit sortira du champ de l’examen. Le décret remonte la chaîne d’approvisionnement, ce qui pourrait fragiliser la position d’un fabricant occidental qui dépend de puces, de modules de communication ou de logiciels internes provenant d’une entité couverte. La preuve de l’origine devient ainsi nécessaire à plusieurs niveaux, et non plus seulement au niveau de l’enveloppe extérieure ou du pays d’assemblage final.

Le décret élargit également le champ par rapport à un décret précédent publié en 2020 : il ne se concentre pas uniquement sur la source des équipements matériels, mais aussi sur les micrologiciels, les clés de signature, les communications en nuage, ainsi que les mécanismes de mise à jour et d’accès à distance. Les transactions réalisées après le 26 août 2026 peuvent être restreintes, et le secrétaire à l’Énergie peut demander aux entités de surveiller, de déconnecter, de remplacer ou de retirer des équipements installés avant cette date.

Pourquoi cette nouvelle est-elle importante ?

L’article établit un lien entre la cybersécurité et les risques liés à la dépendance envers un seul fournisseur ou un seul pays. Il cite l’Agence internationale de l’énergie, selon laquelle la Chine représente environ 80 % de la capacité mondiale de fabrication des batteries et des onduleurs solaires, tandis que des analyses de marché estiment que les entreprises chinoises représentent près de la moitié des onduleurs solaires installés dans le monde. Cette concentration peut entraîner des risques de disponibilité en raison de sanctions, de contrôles à l’exportation ou de perturbations commerciales, ainsi que des risques de sécurité si un seul fournisseur dispose d’une capacité étendue de mise à jour ou de contrôle à distance d’un vaste parc d’appareils.

L’article cite le rapport SUN:DOWN publié par Forescout Vedere Labs en mars 2025, qui a révélé 46 vulnérabilités chez trois des dix principaux fabricants mondiaux d’onduleurs : Sungrow, Growatt et l’allemande SMA. Les résultats comprenaient des capacités de prise de contrôle dans le nuage, d’exécution à distance et de contrôle complet des appareils. Ces exemples ne prouvent pas que le risque soit limité à un seul pays ; ils indiquent plutôt, selon l’interprétation de la source, un problème plus large concernant la qualité de l’ingénierie de sécurité des produits.

L’article évoque également les avertissements de la CISA, du FBI et des partenaires des Five Eyes concernant le groupe Volt Typhoon soutenu par la Chine, qui a infiltré des environnements informatiques d’infrastructures critiques, notamment dans le secteur de l’énergie, et dont on a estimé qu’il se préparait à passer aux actifs de technologie opérationnelle et à en perturber les fonctions. Cela constitue toujours une preuve des risques d’intrusion dans les réseaux, et non de l’insertion de composants dans la chaîne d’approvisionnement ; les deux situations ne doivent donc pas être assimilées, même si les canaux d’accès à distance restent un sujet légitime d’examen.

À quoi les entreprises doivent-elles se préparer ?

  • Cartographier la chaîne d’approvisionnement jusqu’au niveau des composants, plutôt que de se contenter des déclarations du fournisseur de premier rang.
  • Préparer les certificats d’origine, les listes des composants logiciels et le registre de provenance des micrologiciels.
  • Documenter l’identité du détenteur des clés de signature et des personnes capables de déployer des mises à jour sur les appareils installés.
  • Recenser les canaux d’accès à distance, de télémétrie et d’assistance pour chaque gamme de produits.
  • Réexaminer les contrats concernant la divulgation, le remplacement et la continuité de l’assistance.

En pratique, les détails de la mise en œuvre et les entités qui figureront sur les listes restent inconnus jusqu’à la publication des règles du ministère de l’Énergie. Le retrait des équipements peut également se heurter à la disponibilité des solutions de remplacement et à la fiabilité du réseau, des contraintes dont le décret lui-même a souligné la nécessité de tenir compte avant de prendre des décisions de remplacement. Le changement actuellement certain est donc le passage d’un examen de l’origine de l’appareil final à un examen de l’origine de ses composants et du comportement de sa couche numérique, et non la détermination de l’éligibilité de chaque fournisseur ou produit particulier.

Source de l’actualité
Semiconductor Engineering
Ouvrir la source originale ↗
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités