サイバーセキュリティ

米国大統領令、電力網のセキュリティ審査をソフトウェアとサプライチェーンに拡大

2026年8月26日に発令された米国大統領令は、69キロボルト以上の電圧で稼働する電力施設において、高リスクの外国製機器を制限する枠組みを予定しており、ソフトウェア、ファームウェア、アクセス経路、遠隔更新に重点を置いている。本稿は、コンプライアンスが単に組立国だけに基づくものではなく、部品の原産地と、サプライチェーン全体を通じた製品の運用メカニズムにも左右されると見ている。

2026-10-01
1 分で読めます
11 閲覧数
certi.news Editorial Team
米国大統領令、電力網のセキュリティ審査をソフトウェアとサプライチェーンに拡大

米国大統領ドナルド・トランプは2026年8月26日、米国の電力網内で外国で生産された高リスク機器の調達または設置を禁止・制限することを目的として、国家非常事態を宣言する大統領令に署名した。この大統領令は、外国の敵対者が重要インフラを停止させるために悪用する可能性がある、隠れたサイバー脆弱性、マルウェア、遠隔アクセス機能に関するリスクに基づいている。

この枠組みは、69キロボルト以上の電圧で稼働する発電、送電、制御施設で使用される機器、ソフトウェア、ファームウェアを対象とし、大型変圧器、系統連系型インバーター、遮断器、バッテリーエネルギー貯蔵システム、SCADAソフトウェア、産業制御システムなどを含む。一方、標準的な家庭用太陽光発電インバーターや69キロボルト未満の商業用配電など、低電圧の地域配電網だけで使用される機器は、本稿で示される範囲には含まれない。

実施規則が名称と制限を定める

大統領令は現時点で特定の供給業者を名指ししていない。現在の制限は、原産国に関連する広範な機器カテゴリーに限られているが、米国エネルギー省は2026年12月24日までに実施規則を公表すると見込まれている。これらの規則には、禁止対象事業体のリスト、事前認定された供給業者のリスト、またはその両方が含まれる可能性がある。

大統領令は「対象となる外国事業体」を広く定義しており、外国の敵対者と見なされる国が所有、支配、または管轄する企業や子会社を含む。米国の武器禁輸対象国にはロシア、イラン、北朝鮮が含まれる一方、本稿は、中国がエネルギー機器分野で存在感を持つため、実務上の最大の懸念源だと指摘している。

コンプライアンスは部品とデジタル層に及ぶ

米国または欧州で製造されたからといって、製品が審査対象外になることが自動的に保証されるわけではない。大統領令はサプライチェーンを下流の段階まで追跡するため、対象となる事業体を供給源とする半導体、通信モジュール、内部ソフトウェアに依存する西側メーカーの立場を弱める可能性がある。そのため、原産地の証明は外装レベルや最終組立国だけでなく、複数の層にわたって求められることになる。

また、大統領令は2020年に発令された従前の大統領令と比べて範囲を拡大しており、物理的な機器の供給元だけでなく、ファームウェア、署名鍵、クラウド通信、更新および遠隔アクセスの仕組みにも焦点を当てている。2026年8月26日以降に行われた取引は制限される可能性があり、エネルギー長官は、同日より前に設置された機器についても、関係機関に監視、切断、交換、または撤去を求めることができる。

なぜこのニュースが重要なのか

本稿は、サイバーセキュリティと、単一の供給業者または国家への依存に伴うリスクを結び付けている。国際エネルギー機関の見解として、世界のバッテリーおよび太陽光発電インバーター製造能力の約80%を中国が占めると伝えている一方、市場分析では、中国企業が世界で設置された太陽光発電インバーターのほぼ半分を占めると推計されている。この集中は、制裁、輸出管理、貿易の混乱による供給可能性のリスクを生じさせる可能性があるほか、単一の供給業者が大規模な機器群を広範に更新または遠隔制御できる能力を持つ場合、安全上のリスクにもつながる可能性がある。

本稿は、Forescout Vedere Labsが2025年3月に公表したSUN:DOWN報告書を引用している。同報告書は、世界最大手のインバーターメーカー10社のうち3社、すなわちSungrow、Growatt、ドイツのSMAにおいて、46件の脆弱性を明らかにした。調査結果には、クラウドの乗っ取り、遠隔コード実行、機器の完全な制御につながる可能性が含まれていた。これらの例は、リスクが一つの国に限られていることを証明するものではなく、情報源の解釈によれば、製品のセキュリティ設計の質に関するより広範な問題を示している。

また本稿は、中国が支援するグループVolt Typhoonについて、CISA、米連邦捜査局(FBI)、Five Eyesのパートナーが発した警告にも言及している。同グループは、エネルギーを含む重要インフラの情報技術環境に侵入し、運用技術資産へ移行して機能を停止させる準備をしていたと評価された。ただし、これはサプライチェーンへの部品埋め込みではなく、ネットワーク侵害のリスクを示す証拠であるため、両者を同一視してはならない。それでも、遠隔アクセス経路は審査対象として正当な論点であり続ける。

企業は何に備えるべきか

  • 最初の供給業者の申告だけに依存せず、部品レベルまでサプライチェーンを可視化する。
  • 原産地証明、ソフトウェア部品表、ファームウェアの出所記録を準備する。
  • 署名鍵を誰が所有し、展開済み機器に誰が更新を配信できるのかを文書化する。
  • 各製品ラインにおける遠隔アクセス、テレメトリー、サポートの経路を把握する。
  • 情報開示、交換、サポート継続に関する契約を見直す。

実務上、どの事業体がリストに掲載されるのかを含む適用の詳細は、エネルギー省の規則が発表されるまで依然として不明である。また、機器の撤去は代替品の供給可能性や電力網の信頼性と衝突する可能性があり、大統領令自体も交換決定を出す前にこれらを考慮する必要性を指摘している。したがって、現時点で確実な変化は、審査の対象が最終機器の原産地から、その部品の原産地とデジタル層の挙動へ移行することであり、特定の供給業者や製品の適格性が確定したわけではない。

ニュースの出典
Semiconductor Engineering
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る