Prezydent Donald Trump podpisał nowe rozporządzenie wykonawcze, które nakłada na Departament Wojny obowiązek opracowania rygorystycznych zasad mapowania i zabezpieczania krytycznych łańcuchów dostaw w sektorze obronnym. Nowe przepisy mają na celu ochronę systemów bezpieczeństwa narodowego przed zagrożeniami fizycznymi, cybernetycznymi oraz ekonomicznymi, wymuszając pełną przejrzystość na każdym etapie dostaw – od oprogramowania po surowce.
Pełna przejrzystość łańcucha dostaw
W ciągu 180 dni Sekretarz Wojny przygotuje politykę wymagającą od wykonawców obronnych szczegółowego mapowania łańcuchów dostaw. W ciągu kolejnych 90 dni mają zostać wdrożone odpowiednie regulacje wykonawcze. Obowiązki te obejmą nie tylko głównych wykonawców, ale potencjalnie także podwykonawców na każdym szczeblu.
Kluczowym elementem nowych wymogów jest stworzenie rozbudowanego wykazu materiałowego (Bill of Materials), który wykracza poza standardowe zestawienia oprogramowania (SBOM). Wykonawcy będą musieli śledzić pochodzenie komponentów, sprzętu, oprogramowania oraz surowców. Definicja krytycznego łańcucha dostaw obejmuje wszystkich dostawców i podwykonawców, których produkty lub usługi są niezbędne do realizacji kontraktów, co oznacza, że regulacje mogą dotyczyć również dostawców chmurowych, twórców oprogramowania oraz firm świadczących usługi zarządzane.
Weryfikacja dostawców i zarządzanie ryzykiem
Firmy współpracujące z sektorem obronnym będą zobowiązane do wdrożenia pisemnych procedur proaktywnej weryfikacji swoich partnerów. Proces ten musi uwzględniać:
W przypadku wykrycia istotnego ryzyka, wykonawcy mają 15 dni na zgłoszenie tego faktu do Departamentu Wojny, a następnie 45 dni na przedstawienie poufnego planu działań naprawczych. Po wdrożeniu poprawek wymagane będzie złożenie raportu końcowego.
Zaostrzenie zasad zaopatrzenia
Od 1 stycznia 2027 roku rząd planuje ograniczyć możliwość wydawania zwolnień pozwalających na zakup materiałów od zakazanych dostawców zagranicznych. Wyjątki będą możliwe tylko w przypadku przedstawienia formalnego planu mitygacji, dokumentującego brak alternatywnych źródeł oraz harmonogram wyeliminowania niepożądanego komponentu z łańcucha dostaw. Za oszustwa lub świadome zaniechanie działań naprawczych wykonawcom grożą kary umowne oraz konsekwencje prawne.
Wyzwania związane z bezpieczeństwem danych
Gromadzenie tak szczegółowych danych o łańcuchach dostaw niesie ze sobą nowe zagrożenia. Bazy danych łączące systemy obronne z konkretnymi zależnościami programowymi, lokalizacjami produkcji i surowcami mogą stać się celem dla obcych wywiadów. W związku z tym wykonawcy będą musieli stosować zaawansowane środki ochrony, takie jak rygorystyczna kontrola dostępu, szyfrowanie oraz systemy zapobiegania wyciekom danych.
Departament Wojny zamierza wykorzystać sztuczną inteligencję do analizy zgromadzonych informacji, co pozwoli na szybszą identyfikację wąskich gardeł oraz punktów krytycznych w łańcuchach dostaw. Choć rozporządzenie nie wprowadza bezpośrednio standardów szyfrowania czy zasad ujawniania podatności, znacząco rozszerza zakres odpowiedzialności zespołów ds. cyberbezpieczeństwa i zarządzania ryzykiem w całym przemyśle obronnym.

