26 августа 2026 года президент США Дональд Трамп подписал указ, объявивший чрезвычайное положение в стране с целью запретить или ограничить приобретение и установку произведённого за рубежом оборудования высокого риска в электросети США. Указ основан на рисках, связанных со скрытыми кибер уязвимостями, вредоносным программным обеспечением и возможностями удалённого доступа, которые иностранные противники могут использовать для нарушения работы критически важной инфраструктуры.
Система охватывает оборудование, программное обеспечение и встроенное программное обеспечение, используемые на объектах генерации, передачи электроэнергии и управления, работающих при напряжении 69 киловольт и выше, включая крупные трансформаторы, сетевые инверторы, автоматические выключатели, аккумуляторные системы хранения энергии, программное обеспечение SCADA и системы промышленного управления. Оборудование, используемое исключительно в местных низковольтных распределительных сетях, например стандартные домашние солнечные инверторы и коммерческое распределительное оборудование ниже 69 киловольт, согласно статье, в указанную сферу не входит.
Исполнительные правила определят названия и ограничения
Пока указ не называет конкретных поставщиков. Действующие ограничения распространяются лишь на широкие категории оборудования, связанные со страной происхождения, тогда как ожидается, что Министерство энергетики США опубликует исполнительные правила к 24 декабря 2026 года. Эти правила могут включать список запрещённых организаций, список предварительно одобренных поставщиков или оба списка.
Указ широко определяет «охватываемую иностранную организацию», включая компании или дочерние предприятия, принадлежащие государству, контролируемые им либо подпадающие под юрисдикцию государства, считающегося иностранным противником. К государствам, на которые распространяется американское эмбарго на поставки оружия, относятся Россия, Иран и Северная Корея, тогда как в статье отмечается, что Китай представляет наибольшую практическую обеспокоенность из-за своего присутствия в секторе энергетического оборудования.
Требования распространяются на компоненты и цифровой уровень
Производство в США или Европе автоматически не выводит продукт за пределы проверки. Указ отслеживает цепочку поставок на более глубоких уровнях, что может ослабить положение западного производителя, использующего микросхемы, коммуникационные модули или внутреннее программное обеспечение, происходящие от охватываемой организации. Таким образом, подтверждение происхождения потребуется на нескольких уровнях, а не только на уровне внешнего корпуса или конечной страны сборки.
Кроме того, указ расширяет сферу по сравнению с предыдущим указом, изданным в 2020 году: внимание уделяется не только источнику физического оборудования, но и встроенному программному обеспечению, ключам подписи, облачным коммуникациям, а также механизмам обновления и удалённого доступа. Сделки, совершённые после 26 августа 2026 года, могут быть ограничены, а министр энергетики может потребовать от организаций контролировать оборудование, установленное до этой даты, отключать, заменять или удалять его.
Почему эта новость важна?
Статья связывает кибербезопасность с рисками зависимости от одного поставщика или государства. В ней со ссылкой на Международное энергетическое агентство говорится, что на долю Китая приходится около 80% мировых производственных мощностей по выпуску аккумуляторов и солнечных инверторов, тогда как, согласно анализу рынка, китайские компании производят примерно половину солнечных инверторов, установленных в мире. Такая концентрация может создавать риски доступности из-за санкций, экспортного контроля или торговых сбоев, а также риски безопасности, если один поставщик получает широкие возможности обновлять или удалённо контролировать большое количество устройств.
В статье приводится ссылка на отчёт SUN:DOWN, опубликованный Forescout Vedere Labs в марте 2025 года, в котором были выявлены 46 уязвимостей у трёх из десяти крупнейших мировых производителей инверторов: Sungrow, Growatt и немецкой SMA. Выявленные проблемы включали возможность захвата облачной инфраструктуры, удалённого выполнения команд и полного контроля над устройствами. Эти примеры не доказывают, что риск ограничен одной страной; напротив, согласно интерпретации источника, они указывают на более широкую проблему качества инженерных решений в области безопасности продукции.
Статья также приводит предупреждения CISA, ФБР, Агентства национальной безопасности и партнёров Five Eyes о поддерживаемой Китаем группе Volt Typhoon, которая проникала в среды информационных технологий критически важной инфраструктуры, включая энергетику, и, по оценкам, готовилась перейти к активам операционных технологий и нарушить их работу. Это по-прежнему свидетельствует о рисках сетевого взлома, а не о внедрении компонентов в цепочку поставок, поэтому эти два случая нельзя отождествлять; при этом каналы удалённого доступа остаются обоснованным объектом проверки.
К чему компаниям следует подготовиться?
- Картировать цепочку поставок вплоть до уровня компонентов, а не ограничиваться декларациями первого поставщика.
- Подготовить сертификаты происхождения, перечни компонентов программного обеспечения и записи об источнике встроенного программного обеспечения.
- Документировать, кому принадлежат ключи подписи и кто может направлять обновления на развернутые устройства.
- Выявить каналы удалённого доступа, телеметрии и поддержки в каждой производственной линейке.
- Пересмотреть договоры, касающиеся раскрытия информации, замены оборудования и непрерывности поддержки.
На практике детали применения правил и организации, которые будут включены в списки, остаются неизвестными до публикации правил Министерством энергетики. Кроме того, удаление оборудования может столкнуться с доступностью альтернатив и надёжностью сети — ограничениями, которые сам указ предписывает учитывать до принятия решений о замене. Поэтому подтверждённое на данный момент изменение заключается в переходе от проверки происхождения конечного устройства к проверке происхождения его компонентов и поведения цифрового уровня, а не в окончательном определении соответствия того или иного поставщика или продукта.