美国总统唐纳德·特朗普于2026年8月26日签署一项行政命令,宣布进入国家紧急状态,旨在禁止或限制在美国电网内部采购和安装外国生产的高风险设备。该命令所依据的风险涉及隐藏的网络漏洞、恶意软件以及远程访问能力,外国对手可能利用这些因素破坏关键基础设施。
该框架涵盖用于发电、输电和控制设施的设备、软件及固件,这些设施的运行电压为69千伏及以上,包括大型变压器、并网变压器、断路器、电池储能系统、SCADA软件和工业控制系统。至于仅用于低压本地配电网络的设备,例如标准家用太阳能逆变器以及低于69千伏的商业配电设备,则不属于文章所述范围。
执行规则将确定具体名称和限制
行政命令目前尚未点名具体供应商。现行限制仅针对与原产国相关的广泛设备类别,而预计美国能源部将在2026年12月24日前发布执行规则。这些规则可能包括被禁止实体名单、预先批准的合格供应商名单,或两者兼有。
行政命令对“涵盖的外国实体”作出了广泛定义,包括由被视为外国对手的国家拥有、控制或受其管辖的公司或子公司。受美国武器禁运的国家包括俄罗斯、伊朗和朝鲜,而文章指出,中国由于其在能源设备领域的影响力,是实际层面最受关注的来源。
合规范围延伸至组件和数字层
在美国或欧洲制造并不会自动使产品排除在审查范围之外。该命令沿供应链向下追溯,这可能削弱依赖涵盖实体来源的芯片、通信模块或内部软件的西方制造商的立场。因此,来源证明将需要覆盖多个层级,而不仅仅是外壳层面或最终组装国。
与2020年发布的上一项行政命令相比,该命令的范围有所扩大,因为它关注的不仅是实体设备的来源,还包括固件、签名密钥、云通信以及更新和远程访问机制。2026年8月26日之后完成的交易可能受到限制;能源部长还可以要求相关机构监控此前安装的设备,或将其断开、替换或移除。
为什么这条消息重要?
文章将网络安全与依赖单一供应商或单一国家的风险联系起来。文章援引国际能源署称,中国约占全球电池和太阳能逆变器制造能力的80%;与此同时,市场分析估计,中国企业约占全球已安装太阳能逆变器的近一半。这种集中可能带来供应可用性风险,因为制裁、出口管制或贸易中断可能影响供应;也可能带来安全风险,如果单一供应商拥有对大量设备进行远程更新或控制的广泛能力。
文章引用了Forescout Vedere Labs于2025年3月发布的SUN:DOWN报告。该报告披露,全球十大逆变器制造商中的三家存在46个漏洞:Sungrow、Growatt和德国的SMA。研究结果包括云端劫持、远程执行以及完全控制设备的能力。这些例子并不能证明风险仅限于某一个国家;相反,按照来源文章的解读,它们表明产品安全工程质量存在更广泛的问题。
文章还提及CISA、美国国家安全局、FBI以及Five Eyes伙伴国对受中国支持的Volt Typhoon组织发出的警告。该组织曾入侵包括能源在内的关键基础设施信息技术环境,并被评估为正准备转向运营技术资产并干扰其功能。这仍然是网络入侵风险的证据,而不是在供应链中植入组件的证据,因此不应将两种情况等同起来;但远程访问渠道仍然是一个合理的审查对象。
企业应准备什么?
- 将供应链追溯至组件层级,而不是仅满足于第一级供应商的声明。
- 准备原产地证明、软件组件清单以及固件来源记录。
- 记录签名密钥的所有者,以及谁能够向已部署设备推送更新。
- 盘点每条产品线中的远程访问、遥测和支持渠道。
- 审查与信息披露、替换和支持连续性有关的合同。
实际上,在能源部发布规则之前,实施细节以及将被列入名单的实体仍不得而知。此外,移除设备可能受到替代品供应和电网可靠性的制约;行政命令本身指出,在作出替换决定前必须权衡这些限制。因此,目前能够确定的变化,是审查重点从最终设备的来源转向其组件来源及其数字层的行为,而不是确定每一家供应商或每一款产品是否具备资格。