КИБЕРБЕЗОПАСНОСТЬ

ЕС ищет способ снизить риски китайских поставщиков в критической ИТ

10 из 27 стран ЕС полностью внедрили 5G Toolbox: RUSI предлагает пересмотреть закупки ИТ для критической инфраструктуры.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 5 мин | Источник: The Register
⚠

Риски китайских поставщиков в европейской критической инфраструктуре снова стали предметом спора: британский аналитический центр RUSI считает, что нынешняя политика ЕС слишком разрозненна и оставляет странам простор для опасных закупочных компромиссов. Для русскоязычных IT-команд вывод простой: вопрос уже не только в Huawei или ZTE, а в том, как государство и бизнес оценивают зависимость от любого крупного внешнего вендора.

Как пишет The Register, RUSI предложил Евросоюзу разработать общую рамку оценки рисков для технологических поставщиков, но без прямого вторжения в право стран определять собственную политику национальной безопасности. Идея звучит бюрократически, но боль вполне практическая: телеком, облака, системы хранения данных, оборудование для критических отраслей и государственные закупки живут в разных режимах риска, а решения часто принимаются по цене и политическому моменту.

Самый заметный пример — 5G. В январе 2020 года ЕС запустил добровольный набор мер EU Toolbox for 5G Security, который должен был помочь странам снизить риски в сетях пятого поколения. Спустя шесть с лишним лет его полностью внедрили только 10 из 27 государств ЕС. Для политики, которая претендует на защиту общего цифрового периметра, это примерно как поставить дверь с хорошим замком, но оставить половину ключей под ковриком.

Еврокомиссия уже пыталась перейти от рекомендаций к более жесткому режиму. В 2026 году она предложила поправки к Cyber Security Act, которые позволили бы составлять список недоверенных поставщиков и запрещать их оборудование в сетях 18 критических секторов. Если поправки примут, страны с оборудованием таких вендоров должны будут заменить его в течение 36 месяцев. В Брюсселе уже давали понять, что Huawei и ZTE могут оказаться в таком списке.

Проблема в том, что у ЕС до сих пор нет четкого юридического определения «высокорискового поставщика». Это оставляет пространство для маневра: страны могут формально признавать угрозы, но продолжать закупать нужное оборудование, если оно дешевле, доступнее или политически удобнее. RUSI как раз и предлагает сначала договориться о методологии оценки, а уже потом размахивать списками запретов.

Разброс подходов хорошо виден на примере Германии, Испании и Великобритании. Германия долго берегла экономические связи с Китаем: торговля между странами оценивается в €251,8 млрд в год. При канцлере Фридрихе Мерце курс постепенно меняется, но RUSI не ждет быстрого разворота в составе немецких 5G-сетей. По оценке аналитиков, китайские поставщики в 2024 году занимали около 59% немецкого 5G RAN.

В Испании доля китайского оборудования в 5G RAN в 2024 году оценивалась примерно в 32%, и она, вероятно, будет снижаться. Но Мадрид традиционно сильнее смотрел на стоимость закупок, чем на аргументы США и Великобритании о национальной безопасности. Спор обострился после истории с контрактом Huawei на хранение записей судебных прослушиваний. Для критической инфраструктуры это особенно чувствительная комбинация: телеком-поставщик, государственные данные и политическая уверенность, что «дешевле» не станет «дороже» через несколько лет.

Великобритания пошла жестче: она планирует полностью убрать китайские технологии из телеком-сетей к концу 2027 года. Такой курс во многом совпадает с давлением США, которые давно называют Huawei угрозой для западной безопасности. RUSI при этом подчеркивает: опасения по поводу китайских ИТ-вендоров не сводятся к геополитической риторике. Китайское законодательство может обязывать компании передавать данные государству, взаимодействовать с представителями КПК и сообщать о действиях, которые власти сочтут угрозой национальной безопасности.

Отдельный риск связан с уязвимостями. По данным RUSI, китайские технологические компании должны сообщать властям о найденных уязвимостях в течение 48 часов и не раскрывать эту информацию зарубежным партнерам, кроме самого производителя продукта. Для служб разведки это потенциально создает ранний доступ к багам, которые еще не получили публичных патчей. Для разработчиков и CISO здесь знакомый урок: цепочка поставки — это не абстрактный термин из презентаций, а конкретный маршрут, по которому уязвимость может добраться до продакшена.

Но запрет китайских компаний сам по себе не делает инфраструктуру непробиваемой. RUSI напоминает: поставщики из «доверенных» юрисдикций тоже пишут уязвимое ПО и поставляют сложные системы, которые можно атаковать. Атака Salt Typhoon на телеком-сети США в 2024 году хорошо показала, что страна происхождения вендора не заменяет нормальную архитектуру безопасности, сегментацию, мониторинг и управление исправлениями.

Еще один неудобный для Брюсселя момент: логика «высокорискового поставщика» теоретически может ударить не только по Китаю. В Европе есть политики и чиновники, которые смотрят на американских облачных и ИТ-вендоров как на риск цифрового суверенитета. В Германии на фоне охлаждения отношений с США такие аргументы звучат громче, а в Испании, по данным RUSI, часть чиновников сравнивает риски американских правовых инструментов вроде Patriot Act с китайским законом о национальной разведке. RUSI считает такую параллель юридически некорректной, но политически удобной.

Для бизнеса это означает, что закупки ИТ для критичных систем все чаще будут проверять не только по цене, SLA и функциональности. В карточке поставщика придется держать юрисдикцию, режим раскрытия уязвимостей, зависимость от цепочек поставок, возможность замены и последствия санкций или политического конфликта. Риски китайских поставщиков стали поводом для дискуссии, но сам разговор шире: Европа пытается понять, как покупать технологии так, чтобы через пять лет не обнаружить стратегическую зависимость в самом дорогом месте инфраструктуры.

Главный вопрос для ЕС теперь не в том, попадут ли Huawei и ZTE в очередной список. Вопрос в том, хватит ли у блока, по формулировке RUSI, «экономической смелости» относиться к технологическим закупкам как к инструменту защиты критической инфраструктуры, а не как к упражнению по заполнению комплаенс-таблиц.

Поделиться: Telegram X LinkedIn