اندیشکده میگوید که سیاستهای فنآوری هولناک اتحادیه اروپا، اعضا را در معرض خطرات فروشندههای چینی قرار میدهد
RUSI خواهان بازنگری در مورد تدارکات است که می تواند تامین کنندگان ایالات متحده را نیز تحت نظارت قرار دهد
وابستگی به فناوری چین برای زیرساخت های اروپایی خطراتی را به همراه دارد که همه کشورها آن را جدی نمی گیرند. موسسه Royal United Services Institute (RUSI) می گوید که اتحادیه اروپا باید برای کمک به اعضا در ارزیابی خطر و اقدامات مناسب برای حفاظت از کل بلوک بهتر عمل کند. این اندیشکده مستقر در بریتانیا امروز در گزارشی اعلام کرد که اتحادیه اروپا باید چارچوب جدیدی برای ارزیابی ریسک ایجاد کند که برای همه اعضا اعمال شود و قدرتهای خود را تقویت کند، بدون اینکه حقوق اعضا برای تعیین سیاستهای امنیت ملی خود را تضییع کند.
این باید با ظرافت نیاز به ایمن سازی اتحادیه را متعادل کند، در حالی که انعطاف پذیری را حفظ کند که هم به اعضا اجازه می دهد سیاست های داخلی را تعیین کنند و هم قانون گذاران برای حسابرسی پروفایل های مختلف ریسک در بخش های مختلف. خطراتی که مخابرات را تحت تأثیر قرار می دهد لزوما برای سایر بخش ها به همین شکل اعمال نمی شود. صحبت از مخابرات، در حال حاضر تنها جعبه ابزار داوطلبانه اتحادیه اروپا برای چارچوب امنیتی 5G وجود دارد - داوطلبانه کلمه عملیاتی در اینجا است، زیرا تنها 10 نفر از 27 عضو آن را به طور کامل از زمان راه اندازی در ژانویه 2020 اجرا کرده اند.
بر روی کاغذ، تا حدودی به دنبال آن چیزی است که RUSI خواستار آن است: مجموعه ای هماهنگ از استانداردها برای کاهش خطرات امنیتی مرتبط با 5G که بر کشورهای عضو تأثیر می گذارد. با توجه به ناامیدی ناشی از عدم پذیرش، کمیسیون اروپا در اوایل سال جاری اصلاحاتی را در قانون امنیت سایبری (CSA) پیشنهاد کرد که به آن اجازه میدهد فهرستی از فروشندگان غیرقابل اعتماد ایجاد کند که اعضا باید از شبکههای 18 بخش مهم جلوگیری کنند. در صورت تصویب، هر کشوری که از تجهیزات فروشندگان تعیین شده استفاده می کند، مجبور می شود ظرف 36 ماه آن را پاره کرده و جایگزین کند.
اتحادیه اروپا قبلا اعلام کرده است که در صورت تصویب اصلاحات، پیشنهاد می کند Huawei و ZTE در لیست قرار گیرند. اما قبل از اینکه اتحادیه اروپا مشغول فهرستبندی فروشندگانی باشد که آنها را پرخطر میداند، ابتدا باید تصمیم بگیرد که یک فروشنده پرخطر چیست. هنوز هیچ تعریف رسمی وجود ندارد، و نه یک مقوله قانونی است، و در حال حاضر، به کشورها اجازه می دهد تا راه خود را در اطراف این توصیفات بچرخانند تا فناوری مورد نظر خود را خریداری کنند، و در صورت اجرایی شدن اصلاحات CSA، هرگونه بررسی دقیقی را که ممکن است بر سر راهشان قرار گیرد دور بزنند.
محققان RUSI از آلمان، اسپانیا و بریتانیا به عنوان نمونه هایی استفاده کردند که چگونه سه کشور می توانند با فروشندگان فناوری خارجی مانند هواوی و زد تی ای رفتار متفاوتی داشته باشند. مهمترین شریک تجاری آلمان، چین است، رابطه ای به ارزش 251.8 میلیارد یورو (284.4 میلیارد دلار) در سال، و از نظر تاریخی Bund تصمیم گرفته است این روابط اقتصادی ارزشمند را به نفع کاهش ریسک زنجیره تامین حفظ کند. در زمان صدر اعظم فریدریش مرز، این وضعیت به آرامی در حال تغییر است، اگرچه RUSI انتظار ندارد در آینده نزدیک شاهد تغییر مواد در ترکیب 5G RAN آلمان باشد.
تخمین زده می شود که تامین کنندگان چینی در سال 2024 59 درصد از 5G RAN این کشور را به خود اختصاص دهند. تجهیزات چینی حدود 32 درصد از 5G RAN اسپانیا را در سال 2024 به خود اختصاص دادند، اگرچه انتظار می رود این سهم کاهش یابد. این بحث پس از جنجال سال گذشته، زمانی که اسپانیا قراردادی را با هوآوی اعطا کرد، تشدید شد. تصمیمات تدارکاتی گذشته اسپانیا نشان داده است که اغلب به نفع مقرونبهصرفهترین گزینه است، و دولت آن نگرانیهای امنیتی ملی در مورد چین را مانند بریتانیا یا ایالات متحده، یا حداقل به همان میزان، ندارد.
در همین حال، به نظر می رسد که بریتانیا تا پایان سال آینده فناوری چینی را به طور کامل از شبکه مخابراتی خود ریشه کن کند و به خواسته های شدید ایالات متحده مبنی بر اینکه هواوی خبر بد و بدی برای امنیت ژئوپلیتیک غرب است، متمایل شده است. خطرات امنیتی واقعی RUSI اظهار داشت که نگرانیها در مورد فروشندگان فناوری اطلاعات چینی «بجاست» و این درست است که دولت چین میتواند به مقامات اجازه اعمال کنترل بر شرکتهایی مانند هواوی را بدهد.
این شامل ارائه اطلاعات به درخواست دولت، میزبانی از نمایندگان حزب کمونیست چین (حکپی) و گزارش فعالیتهایی است که نشاندهنده تهدیدی برای امنیت ملی است. قانون دیگری وجود دارد که شرکتهای فناوری را موظف میکند تا نه تنها آسیبپذیریها را ظرف 48 ساعت پس از کشف به دولت این کشور گزارش کنند، بلکه از افشای مشابه از همتایان خارجی چین خودداری کنند، به جز برای فروشنده محصول.
RUSI گفت: «این تحقیقات امنیتی بخش خصوصی چین را به یک خط لوله تحت کنترل دولت تبدیل میکند که به سرویسهای اطلاعاتی دسترسی اولیه ممتاز به آسیبپذیریهای قابل بهرهبرداری را میدهد.» به گفته RUSI، با توجه به همه این موارد، این کشور همچنین تمایل و توانایی خود را برای انجام حملات سایبری علیه زیرساخت های مهم ملی دشمنان سیاسی نشان داده است. گذشته از امنیت فنی، پیشرفت های فناوری چین خطرات اقتصادی را نیز به همراه دارد.
در برخی موارد، فروشندگان آن محصولات توانمندتری نسبت به محصولات مشابه در اتحادیه اروپا یا ایالات متحده تولید کردهاند و آنها را با قیمتهای جذابتری به فروش میرسانند. این مزیت، توجیه هزینه اضافی برای تجهیزات غیر چینی را برای برخی کشورها دشوار می کند. RUSI خاطرنشان کرد: در ایجاد یک اتکای جهانی به محصولات خود، چین میتواند «وابستگیهای ناخواسته» را معرفی کند یا خود را به عنوان یک بازیگر مسلط در زنجیرههای تأمین حیاتی تقویت کند.
چین در سالهای اخیر نشان داده است که مایل به اعمال این نفوذ است، مانند زمانی که آلمان را به «عواقب» روابط اقتصادی دو کشور در جریان بحث داغ 5G در سال 2019 تهدید کرد. آیا یک سیستم تعیین خطر بالا کار میکند؟ یکی از دلایلی که اتاق فکر خواستار یک چارچوب ارزیابی ریسک بیشتر برای اتحادیه اروپا است این است که هیچ تضمینی وجود ندارد که آنچه EC در حال حاضر در اصلاحات CSA خود پیشنهاد می کند تأثیر زیادی داشته باشد.
صدور ممنوعیت های عمومی برای شرکت ها یا کشورها، به صراحت به مسائل امنیتی اساسی که محصولات را در برابر حمله آسیب پذیر می کند، نمی پردازد. به عبارت دیگر، حتی اگر چین به طور کامل از مجموعه فناوری اعضای اتحادیه اروپا کنار گذاشته شود، سایر فروشندگان کشورهای «معتمد» ثابت کردهاند که قادر به ارائه نرمافزار ضد نفوذ نیستند، که بدون توجه به حملات، درها را باز میکند. به یاد داشته باشید، حمله معروف Salt Typhoon به شبکه های مخابراتی ایالات متحده در سال 2024 اتفاق افتاد.
همچنین باید گفت که نامگذاریهای مشابه CSA میتواند برای شرکتهای آمریکایی اعمال شود، زیرا برخی از کشورهای اروپایی فروشندگان آمریکایی را بهطور مشابه، البته به دلایل مختلف، خطرناک میدانند. به عنوان مثال، آلمان Merz در مورد روابط بین ایالات متحده و اتحادیه اروپا نگران است و نگرانی های مشابه در مورد وابستگی به فناوری چینی می تواند به راحتی برای فروشندگان در ایالات متحده اعمال شود، اگر روابط تیره شود. در اسپانیا، شرکت های ابری ایالات متحده تسلط دارند، اما احساسات ضد ایالات متحده قوی تر از آن چیزی است که بسیاری می دانند، به ویژه در مورد نگرانی های نظارتی.
این موارد، همراه با قیمت های بالاتر برخی از تامین کنندگان غیر چینی، اشتهای اسپانیا را برای پاره کردن تجهیزاتی که دیگران آن را پرخطر می دانند کاهش داده است. RUSI اظهار داشت: «یکی از شرکتکنندگان حتی اشاره کرد که برخی از مقامات اسناد حقوقی ایالات متحده مانند قانون میهن پرستان را به عنوان ایجاد خطرات حاکمیتی معادل قانون اطلاعات ملی چین میدانند، روایتی که هنگام بررسی این قانون ناقص است، اما از نظر سیاسی مناسب است».
این اندیشکده پیشنهاد کرد که اگر میخواهد از طریق سیاستهای خود تغییری ایجاد کند، اتحادیه اروپا باید «شجاعت اقتصادی بیشتری» و تمایل داشته باشد که به خرید فناوری بهعنوان وسیلهای برای ایمن کردن زیرساختهای حیاتی خود، بهجای «تمرین انطباق» نزدیک شود. ®
متن اصلی (انگلیسی)
EU’s hodgepodge tech policy exposes members to Chinese vendor risks, says think tank
RUSI wants procurement rethink that could put US suppliers under scrutiny too