Direct naar de inhoud
Beveiligingsnieuws

Foreign backdoors en de Amerikaanse stroomketen: wat verandert

foreign backdoors stroomketen

De Amerikaanse president heeft een nieuwe uitvoeringsmaatregel aangekondigd die moet helpen bij het terugdringen van kwetsbaarheden in de bulk power system stroomketen. De aanleiding is een groeiende bezorgdheid over buitenlandse, ingebouwde toegangsmogelijkheden (backdoors) en supply chain-risico’s via elektrische apparatuur die aan het Amerikaanse elektriciteitsnet wordt geleverd.

De order, die als nationale noodsituatie is vormgegeven, richt zich nadrukkelijk op het voorkomen van sabotage, ongeautoriseerde toegang en kwaadwillige bediening op afstand. Tegelijk biedt het de overheid een route om bestaande componenten aan te pakken met aanvullende beveiligingsverplichtingen.

Waarom de Amerikaanse focus op de stroomketen toeneemt

Volgens de maatregel speelt een samenspel van factoren. De noodsituatie wordt gekoppeld aan de snelle groei van onder meer data centers, AI, geavanceerde productie en defensieproductie. Juist daardoor wordt betrouwbare netcapaciteit belangrijker.

Daarnaast vergroot afhankelijkheid van netbetrouwbaarheid de impact van verstoringen in de supply chain. Als buitenlandse onderdelen kwetsbaar zijn of mechanismen bevatten waarmee aanvallers op afstand kunnen meekijken of handelen, kunnen incidenten sneller escaleren van “een storing” naar “een gecontroleerde aanval”.

Opvallend is dat de tekst niet één land noemt. Wel benadrukt de structuur verwantschap met eerdere Amerikaanse orders uit 2020, die doelbewust entiteiten koppelden aan China. Die eerdere verbodsbepalingen zijn later teruggedraaid na een herziening door de Biden-administratie.

Welke netdelen vallen onder het verbod

De uitvoeringsmaatregel is afgebakend. Ze geldt voor kritieke infrastructuur die deel uitmaakt van het bulk power system: transmissielijnen met een rating van 69 kilovolt of hoger. Lokale distributie van elektriciteit valt expliciet buiten de scope.

Door deze keuze ligt de nadruk op de “bovenlaag” van het net, waar de impact van sabotage of ongeautoriseerde bediening doorgaans groter is. Verstoringen op dit niveau raken bovendien vaak direct meerdere regio’s of sectoren.

Welke apparatuur wordt genoemd (en waarom)

De order benoemt meerdere typen technologie. Het gaat onder meer om transformers, inverters, energieopslag en industrial control systems (ICS). Voorbeelden van ICS-componenten die expliciet worden genoemd zijn remote terminal units (RTU’s), programmable logic controllers (PLC’s) en veiligheidssystemen.

Ook de digitale kant komt terug in de richtlijn: de maatregel dekt bijbehorende firmware, software en remote access-mogelijkheden. Daarmee wordt de boodschap: het risico zit niet alleen in het “hardware-blok”, maar ook in hoe apparaten worden aangestuurd en op afstand te bereiken zijn.

Dat is relevant voor het onderwerp foreign backdoors stroomketen, omdat ingebouwde toegang vaak juist via remote management of geprivilegieerde firmware-functies kan worden gerealiseerd.

Vanaf wanneer gelden de beperkingen bij buitenlandse levering

Onder de nieuwe directives is het, afhankelijk van de betrokkenheid van aangewezen entiteiten, verboden om buitenlandse bulk power-apparatuur aan te schaffen, in te voeren, over te dragen of te installeren wanneer de betreffende aankoop of start van het traject na 26 augustus 2026 wordt geïnitieerd.

De tekst koppelt de beperkingen aan apparatuur en/of software die worden beschouwd als risicovol voor sabotage, ongeautoriseerde toegang, kwaadaardige remote operation of supply-disruption. Daarbij gaat het niet om een algemeen wantrouwen jegens elk buitenlands product, maar om een risicogerichte benadering.

Wat er met bestaande apparatuur kan gebeuren

Voor apparatuur die voor de nieuwe uitvoeringsmaatregel is geïnstalleerd, ligt de aanpak anders. De Energy Department kan beveiligingscontrols opleggen. Na afstemming met leiders uit defensie en inlichtingen kan de overheid bovendien eisen dat grid operators bepaalde componenten:

  • identificeren
  • isoleren
  • monitoren
  • beveiligen
  • uitschakelen of vervangen
  • maatregelen nemen om operationele dreiging te neutraliseren

Cruciaal is dat de order ook het belang van continuïteit van de dienstverlening en veiligheid noemt. Dat betekent in de praktijk dat maatregelen niet alleen technisch moeten kloppen, maar ook operationeel uitvoerbaar moeten zijn zonder onaanvaardbare risico’s voor stroomlevering en personeel.

Concretere invulling: lijsten, uitzonderingen en mitigation agreements

Om operators te helpen, kan de overheid overeenkomsten afsluiten voor het beperken van risico’s en daarnaast officiële lijsten publiceren met voorgekwalificeerde apparatuur en vendors die mogelijk vrijgesteld zijn van de basisverboden.

Voor netbeheerders en leveranciers is dat een belangrijk verschil. In plaats van alleen “regels achteraf” wil men een kader bieden waarmee beslissingen over inkoop, integratie en onderhoud onderbouwd kunnen worden.

Van ‘actieve aanvallen’ naar upstream supply chain risico’s

In cybersecurity-analyses gaat de aandacht vaak naar aanvallen die via actieve intrusies gericht zijn op Amerikaanse netwerken, bijvoorbeeld door actoren die vanuit staten worden aangestuurd. Deze uitvoeringsmaatregel toont echter een verschuiving: de nadruk ligt nu (ook) op het eerder in de keten mitigeren van risico’s rond upstream supply chain en ingebouwde hardware/backdoor-mogelijkheden.

Daarmee wordt het onderwerp foreign backdoors stroomketen breder dan alleen incidentrespons. Het wordt een onderwerp van inkoopcriteria, technische acceptatie, ketenbeheersing en het kunnen aantonen dat componenten beheersbaar zijn.

Wat organisaties nu kunnen doen: praktische aandachtspunten

Los van de exacte nationale implementatie is de onderliggende les helder: kritieke infrastructuur vereist supply chain security die verder gaat dan alleen patchen. Hieronder staan aandachtspunten die passen bij de richting van de order.

1) Breng remote access en firmware in kaart

Omdat de order ook remote access en firmware/software benoemt, is het essentieel om te weten welke functies van apparaten op afstand beschikbaar zijn, wie daar toegang toe heeft en welke updates of configuraties van buitenlandse leveranciers komen.

2) Maak componenten onderscheidbaar per risico

Niet elk onderdeel is even kritisch. Operators kunnen daarom componenten categoriseren op invloed op het bulk power system, afhankelijk van rol in besturing, veiligheid en energieoverdracht.

3) Ontwerp een controleplan voor isoleren, monitoren en vervangen

De order noemt expliciet stappen zoals isoleren en monitoren. Een organisatie doet er goed aan die stappen vooraf te oefenen, zodat in een dreigingssituatie minder tijd verloren gaat aan besluitvorming.

4) Leg afstemming vast met IT- en securityteams

ICS-omgevingen raken vaak zowel OT als IT. Zorg dat security monitoring, detectie en responseprocessen aansluiten op de netrealiteit—zonder dat de operatie onnodig in gevaar komt.

Gerelateerde thema’s binnen supply chain en security operations

Wie dit soort maatregelen bekijkt, ziet dat supply chain aanvallen en identiteit/ toegang tot systemen steeds vaker samenkomen. Eerder werd bijvoorbeeld gerapporteerd over arrestaties die terug te voeren waren op supply chain en credentials binnen een bredere cyberfraude- en aanvalsketen.

Daarnaast is er een groeiende discussie over hoe security operations omgaat met snelle dreigingen, inclusief de vraag hoe teams AI of geautomatiseerde data-inzichten inzetten om beter voorbereid te zijn.