O presidente dos Estados Unidos, Donald Trump, assinou em 26 de agosto de 2026 uma ordem executiva que declarou estado de emergência nacional com o objetivo de proibir ou restringir a aquisição e a instalação de equipamentos de alto risco produzidos no exterior dentro da rede elétrica dos EUA. A ordem baseia-se em riscos relacionados a vulnerabilidades cibernéticas ocultas, softwares maliciosos e capacidades de acesso remoto que adversários estrangeiros poderiam explorar para interromper infraestruturas críticas.
A estrutura inclui equipamentos, softwares e firmware utilizados em instalações de geração, transmissão e controle que operam com tensão de 69 quilovolts ou mais, incluindo grandes transformadores, transformadores conectados à rede, disjuntores, sistemas de armazenamento de energia por baterias, softwares SCADA e sistemas de controle industrial. Já os equipamentos utilizados exclusivamente em redes locais de distribuição de baixa tensão, como inversores solares residenciais padrão e a distribuição comercial abaixo de 69 quilovolts, não estão incluídos no escopo mencionado no artigo.
As regras de implementação definirão os nomes e as restrições
A ordem executiva ainda não nomeou fornecedores específicos. As restrições atuais limitam-se a categorias amplas de equipamentos associadas ao país de origem, enquanto se espera que o Departamento de Energia dos EUA publique as regras de implementação até 24 de dezembro de 2026. Essas regras poderão incluir uma lista de entidades proibidas, uma lista de fornecedores previamente qualificados ou ambas.
A ordem define amplamente a «entidade estrangeira abrangida» para incluir empresas ou subsidiárias que sejam propriedade de, controladas por ou estejam sujeitas à jurisdição de um país considerado adversário estrangeiro. Os países sujeitos a embargo de armas dos EUA incluem Rússia, Irã e Coreia do Norte, enquanto o artigo indica que a China é a maior preocupação prática devido à sua presença no setor de equipamentos de energia.
A conformidade se estende aos componentes e à camada digital
A fabricação nos Estados Unidos ou na Europa não garante automaticamente que o produto esteja fora do escopo da auditoria. A ordem rastreia a cadeia de suprimentos até os níveis inferiores, o que pode enfraquecer a posição de um fabricante ocidental que dependa de chips, módulos de comunicação ou softwares internos provenientes de uma entidade abrangida. Assim, a comprovação da origem passa a ser exigida em múltiplas camadas, e não apenas no nível do invólucro externo ou do país de montagem final.
A ordem também ampliou o alcance em comparação com uma ordem anterior emitida em 2020, pois não se concentra apenas na origem dos equipamentos físicos, mas também no firmware, nas chaves de assinatura, nas comunicações em nuvem e nos mecanismos de atualização e acesso remoto. As transações realizadas após 26 de agosto de 2026 podem ser restringidas, e o secretário de Energia também pode exigir que as entidades monitorem equipamentos instalados antes dessa data, ou que os desconectem, substituam ou removam.
Por que esta notícia é importante?
O artigo relaciona a segurança cibernética aos riscos da dependência de um único fornecedor ou país. Cita a Agência Internacional de Energia, segundo a qual a China representa cerca de 80% da capacidade mundial de fabricação de baterias e inversores solares, enquanto análises de mercado estimam que empresas chinesas representam aproximadamente metade dos inversores solares instalados globalmente. Essa concentração pode gerar riscos de disponibilidade, devido a sanções, controles de exportação ou perturbações comerciais, e riscos de segurança, caso um único fornecedor tenha ampla capacidade de atualizar ou controlar remotamente uma grande frota de dispositivos.
O artigo cita o relatório SUN:DOWN, publicado pela Forescout Vedere Labs em março de 2025, que revelou 46 vulnerabilidades em três dos dez maiores fabricantes de inversores do mundo: Sungrow, Growatt e a alemã SMA. As descobertas incluíram capacidades de tomada de controle na nuvem, execução remota e controle total dos dispositivos. Esses exemplos não provam que o risco esteja limitado a um único país; ao contrário, segundo a interpretação da fonte, indicam um problema mais amplo na qualidade da engenharia de segurança dos produtos.
O artigo também menciona alertas da CISA, do FBI e de parceiros do Five Eyes sobre o grupo Volt Typhoon, apoiado pela China, que invadiu ambientes de tecnologia da informação de infraestruturas críticas, incluindo o setor de energia, e foi avaliado como estando se preparando para avançar para ativos de tecnologia operacional e interromper suas funções. Isso continua sendo evidência de riscos de invasão de redes, e não de inserção de componentes na cadeia de suprimentos; portanto, os dois casos não devem ser equiparados, embora os canais de acesso remoto continuem sendo um tema legítimo de auditoria.
Para o que as empresas devem se preparar?
- Mapear a cadeia de suprimentos até o nível dos componentes, em vez de se limitar às declarações do primeiro fornecedor.
- Preparar certificados de origem, listas de componentes de software e registros da origem do firmware.
- Documentar quem possui as chaves de assinatura e quem pode enviar atualizações aos dispositivos distribuídos.
- Identificar os canais de acesso remoto, telemetria e suporte em cada linha de produtos.
- Revisar os contratos relacionados à divulgação, substituição e continuidade do suporte.
Na prática, os detalhes da implementação e as entidades que serão incluídas nas listas ainda são desconhecidos até a publicação das regras pelo Departamento de Energia. A remoção dos equipamentos também pode esbarrar na disponibilidade de alternativas e na confiabilidade da rede, limitações que a própria ordem indicou que devem ser ponderadas antes da emissão de decisões de substituição. Portanto, a mudança atualmente confirmada é a transferência da auditoria da origem do dispositivo final para a origem de seus componentes e o comportamento de sua camada digital, e não a definição da elegibilidade de cada fornecedor ou produto específico.