美国关键基础设施企业组建新联盟,填补联邦协调真空
美国关键基础设施运营商因对联邦政府支持能力信心下降,于2月成立关键基础设施联盟(ACI),创始成员包括摩根大通、万事达卡、AT&T和伯克希尔哈撒韦能源。该联盟旨在推动跨行业网络安全协作,填补政府预算削减和人员流失造成的协调真空。ACI主席Ben Flatgard表示,私营部门必须承担更多责任。专家认为,此举虽不能替代联邦领导,但有助于弥补关键系统的可见性缺口。

在美国部分关键基础设施运营商对联邦政府提供支持与协助的意愿和能力渐失信心之际,几家大型基础设施企业正着手自行加强协调,并为重大危机做好准备。
今年2月,由摩根大通、万事达卡、AT&T和伯克希尔哈撒韦能源等企业巨头组成的联盟正式启动,命名为关键基础设施联盟(ACI),承诺牵头推动各基础设施行业更紧密协作,以识别并降低彼此共担的网络安全风险。言下之意十分明确:对特朗普政府逐步退出长达数十年的公私合作感到日益不安的关键基础设施界,正试图填补协调与领导力方面的真空。
政府预算削减和人员流失已使相关机构更难为基础设施运营商提供支持与咨询,而白宫则鼓励各州接管原本由联邦负责的地方公用事业保护职责。在此背景下,ACI创始企业等基础设施公司表示,私营部门必须主动作为。
ACI主席Ben Flatgard指出,美国绝大多数基础设施由私营部门管理。“我们不能把这一责任及其伴随的风险管理实践外包出去,”他在接受Cybersecurity Dive采访时表示,“我们也需要自己掌握解决方案。”
许多专家认为,尽管政府在保护关键基础设施方面必须保留领导角色,但私营企业愿意承担更多责任是一个积极信号。
“如果私营部门不主动自我组织,”美国网络安全和基础设施安全局(CISA)前基础设施安全助理主任Brian Harrell表示,“国家最关键的系统中将出现前所未有的可见性缺口。”
政府削减后的“变化格局”
ACI由三部门高管工作组(Tri-Sector Executive Working Group)演变而来,该工作组曾联合能源、金融服务和电信行业领袖,在拜登政府和第一届特朗普政府期间充当重要的私营部门声音。三部门领袖曾影响行政分支政策和立法,包括国会特许的“网络空间日光浴室委员会”提出的有影响力的建议。但尽管帮助华盛顿取得进展,这些企业始终担忧基础设施保护仍高度各自为政。
“我们仍未触及跨部门协作层面,而只是停留在各自的垂直领域内,”ACI执行董事Michele Guido在采访中表示。
许多基础设施运营商,尤其是资源最充足的企业,已经“在自己的垂直领域内做得非常出色”,负责摩根大通网络安全政策的Flatgard说。但他补充道,单个企业的努力不足以应对真正广泛的危机。
ACI的成立正是为了“开始在我们的行业之间架起桥梁”,Flatgard表示,因为“我们严重依赖其他行业来运营我们的基本服务”。
第二届特朗普政府对长期公私合作关系的改变,也促使这些企业着手构建新机制。
整个2025年,特朗普政府对CISA进行了大规模清洗,取消了名为“关键基础设施伙伴关系咨询委员会”(CIPAC)的公私协调渠道,并考虑关闭联邦紧急事务管理署。“你面对的只是一个不断变化的格局,”同时担任南方电力公司战略安全政策总监的Guido说。
基础设施运营商看到政府后退,感到一种新的紧迫感,需要从支持角色转向主导角色。
为此,三部门企业将工作组重组为一个可招募更多成员的非营利组织。ACI目前正在建立工作组、确定试点项目并审核成员申请。除正式成员外,该组织还将与政府机构、行业协调委员会(SCC)、信息共享与分析中心(ISAC)以及网络安全智库合作。
然而,ACI不会成为一个庞大的组织。其领导人希望精心挑选一批有资源为其项目做出贡献的基础设施运营商。与此同时,该组织希望与广泛的组织协商,包括可能为大型企业提供经验的小型公用事业公司。
“其中一些可能在网络方面不够成熟,”Flatgard说,“但大多数在应对自身业务和专业领域内的危机方面非常擅长。我认为我们可以从他们身上学到很多。”
“在糟糕的那一天,从关键基础设施的角度看,谁在做关键决策?我们有政府的连续性,但关键基础设施的连续性是什么样?”
Michele Guido
关键基础设施联盟执行董事
四部分战略
在未来18个月内,ACI成员将深入参与支持该组织战略计划四大支柱的活动。
第一支柱侧重于分析跨部门依赖关系——即在多个行业支持基本服务的组织。“在垂直领域内,你有所有这些计划,但没有计划真正整合起来理解跨部门的部分,”Guido说。ACI计划发布一份白皮书,提供每个行业如何运作以及多个行业如何协作的高层概述,帮助基础设施运营商更好地理解彼此的需求。
战略的第二支柱将测试如何联合基础设施行业应对“多重危机”——一种同时威胁广泛基础设施、兼具物理和数字后果的国家级紧急情况。“我们希望制定一个运营性的国家响应事件协议,”Guido说,“在糟糕的那一天,从关键基础设施的角度看,谁在做关键决策?我们有政府的连续性,但关键基础设施的连续性是什么样?”
Flatgard表示,在这一领域的成功意味着基础设施运营商能够“穿越战争迷雾”,顺利采取措施维护、重建和重启关键服务。
作为该支柱的一部分,Guido表示,ACI正与CISA合作,扩展该机构的网络安全事件响应剧本,以反映跨部门协作。
第三支柱涉及私营部门在反制对手恶意活动方面为政府提供运营支持,包括扩大信息共享。第四支柱涉及就立法和监管向政策制定者提供建议,ACI领导人表示,即使企业自行承担更多工作,这一职能仍将保持重要。
摩根大通是ACI的创始成员之一。
图片来源:Michael M. Santiago via Getty Images
“那不是我们的规划方式”
对跨部门依赖关系的强调——即任何单一行业都无法完全理解或单独缓解的风险领域——使ACI区别于其他组织。ACI成员将重点评估那些无形支撑日常生活多个方面的技术,从对智能手机、飞机和拖拉机至关重要的GPS卫星,到连接全球AI和云计算数据中心的海底电缆。
由此产生的分析可能帮助关键基础设施界的各类企业更好地为重大网络安全事件做准备。
ACI创始成员Lumen Technologies的首席安全官Natnael Habtesion表示,该新组织“认识到对一个行业的威胁很少会保持孤立,并可能产生相邻影响”,这是其独特价值所在。
ACI尤其专注于多重危机的协作规划。Guido设想了一种情景:美国某地区同时遭受自然灾害和重大网络攻击。“那不是我们的规划方式,”她说。
在过去几年的三部门年度演练中,基础设施运营商意识到,他们用于准备(例如)地理上有限的5级飓风的策略,在多重危机中并不十分有效。多种同时发生的紧急情况“使我们的能力捉襟见肘,”Flatgard说。
主动行动,有盟友也有局限
尽管ACI仍处于起步阶段,它已在思考如何测试成员提出的想法。这可能包括区域试点项目——涉及事件响应、信息共享和服务恢复等主题——涵盖特定区域内最重要的组织,从水处理厂到健康诊所再到军事基地。
与特定行业组织的伙伴关系对ACI的成功至关重要。该组织已与ISAC和SCC进行对话,以确保他们理解其角色。“我们不希望这重复现有的行业职能和机制,”Flatgard说。
Health-ISAC的首席安全官Errol Weiss表示,ACI必须与像他这样的信息共享组织整合。“ISAC已经提供运营性威胁情报和行业特定背景,”他说,“重复或绕过这一生态系统将给运营商带来混乱风险。”
“现在是讨论支撑国家所有行业的技术基础设施韧性的绝佳时机。”
Ben Flatgard
关键基础设施联盟主席
ACI领导人还希望与联邦机构建立牢固关系。“我们需要政府的帮助才能成功,”Flatgard说。
CISA最近发布了针对基础设施运营商的指南,涉及危机期间维持服务。该机构还计划通过有针对性的接触评估运营商的韧性,但CISA的人员削减可能限制这项工作的规模。
此外,更广泛的政府与行业关系目前因缺乏CIPAC框架而受损,该框架曾允许政府与行业领袖在无反垄断顾虑的情况下私下会面。特朗普政府几乎没有解释就突然取消了CIPAC,尽管国土安全部正在制定替代方案,但政府并未回答基础设施运营商的相关问题。
“我们仍需继续前进,”Guido说。ACI希望有一个CIPAC的替代品,“但我认为我们不能让它此时阻碍我们。”
专家表示,缺乏强有力的联邦伙伴关系将不可避免地阻碍企业的工作。
“独立的行业联盟理论上可以比联邦官僚机构行动更快,处理相互关联的风险,”Harrell说,但“没有联邦监督,这些团体缺乏曾经支撑其运营的主权情报源和反垄断豁免。”
ACI领导人表示他们认识到这些挑战。但随着组织起步,他们也表示看到许多发挥积极作用的机会。
“现在是讨论支撑国家所有行业的技术基础设施韧性的绝佳时机,”Flatgard说,“在我们自己的公司内部,也会有一些难堪的真相,但这就是我们组建这个组织的原因。”