美国关键基础设施企业组建新联盟,力图填补网络安全协调空白
美国关键基础设施运营商因对联邦政府支持失去信心,由九家巨头企业于2025年2月成立关键基础设施联盟(ACI),旨在加强跨行业网络安全协作,填补政府协调缺位。联盟将聚焦跨行业依赖分析、危机响应、信息共享和政策建议,但面临联邦伙伴关系弱化等挑战。

随着美国部分关键基础设施运营商对联邦政府提供支持的能力和意愿失去信心,一些大型基础设施企业正着手自行加强协调,并为重大危机做好准备。
2025年2月,来自银行、金融、通信和能源领域的企业巨头组成了“关键基础设施联盟”(Alliance for Critical Infrastructure, ACI),承诺牵头帮助各基础设施行业更紧密地协作,以理解和缓解它们共同面临的网络安全风险。该联盟的九家创始成员包括:摩根大通(JPMorgan Chase)、万事达卡(Mastercard)、AT&T、Lumen Technologies、AIG、伯克希尔·哈撒韦能源(Berkshire Hathaway Energy)、联合爱迪生(Consolidated Edison)、南方公司(Southern Company)和Xcel Energy。
字里行间传递出的信息十分明确:对特朗普政府退出数十年公私合作模式日益警惕的关键基础设施界,正试图填补协调与领导力的空白。
政府预算削减和人员流失已使各机构更难为基础设施运营商提供支持和咨询,白宫也鼓励各州接管历史上由联邦负责的地方公用事业保护职责。在此背景下,包括ACI创始成员在内的基础设施企业认为,私营部门必须主动作为。
ACI主席本·弗拉特加德(Ben Flatgard)指出,美国绝大多数基础设施由私营部门管理。“我们不能将这一责任及其风险管理实践外包,”他在接受Cybersecurity Dive采访时表示,“我们也需要自己主导解决方案。”
许多专家认为,尽管政府在保护关键基础设施方面必须保留领导角色,但私营企业愿意承担更多责任是一个积极信号。
“如果私营部门不主动自我组织,”网络安全和基础设施安全局(CISA)前基础设施安全助理主任布莱恩·哈雷尔(Brian Harrell)表示,“国家最关键的系统中将出现前所未有的可见性空白。”
政府削减后的“变化格局”
ACI由“三部门高管工作组”(Tri-Sector Executive Working Group)演变而来,该工作组汇集了能源、金融服务和电信行业的领袖,在拜登政府和第一届特朗普政府期间一直是重要的私营部门声音。
三部门领袖曾影响行政政策和立法,包括国会特许的“网络空间日光浴室委员会”提出的有影响力的建议。但尽管帮助华盛顿取得了进展,这些公司始终担忧基础设施保护仍高度孤立。
“我们仍未触及跨部门协作,我们只是在自己的垂直领域内运作,”ACI执行董事米歇尔·吉多(Michele Guido)在采访中表示。
许多基础设施运营商,尤其是资源最充足的企业,已经“在自己的领域内做得很好”,负责摩根大通网络安全政策的弗拉特加德说。但他补充道,单个企业的努力不足以应对真正广泛的危机。ACI成立的目的正是“开始在我们的行业之间架起桥梁”,因为“我们严重依赖其他行业来运营我们的基本服务”。
第二届特朗普政府对长期公私合作模式的改变也促使这些公司构建新机制。2025年全年,特朗普政府清洗了CISA,取消了名为“关键基础设施伙伴关系咨询委员会”(CIPAC)的公私协调渠道,并考虑关闭联邦紧急事务管理局(FEMA)。“你面对的只是一个变化中的格局,”吉多表示,她同时担任能源巨头南方公司的战略安全政策总监。
基础设施运营商看到政府退缩,感到一种新的紧迫感,需要从支持角色转向主导角色。为此,三部门公司重组了其团体,成为一个可以招募更多成员的非营利组织。ACI目前正在创建工作组、定义试点项目并审核成员申请。除正式成员外,该团体还将与政府机构、行业协调委员会(SCC)、信息共享与分析中心(ISAC)以及网络安全智库合作。
然而,ACI不会成为一个庞大的组织。其领导人希望精心挑选一批有资源为其项目做出贡献的基础设施运营商。同时,该团体希望与广泛的组织协商,包括可能为大型企业提供经验的小型公用事业公司。“其中一些可能在网络方面不够成熟,”弗拉特加德说,“但大多数在应对其业务和专业知识领域内的危机方面非常擅长。我认为我们可以从他们身上学到很多。”
“在糟糕的那一天,从关键基础设施的角度来看,谁来做关键决策?我们有政府的连续性,但关键基础设施的连续性是什么样子的?”
——米歇尔·吉多,ACI执行董事
四部分战略
在未来18个月内,ACI成员将深入参与支持该团体战略计划四大支柱的活动。
第一支柱将侧重于分析跨行业依赖——即在多个行业支持基本服务的组织。“在垂直领域内,你有所有这些计划,但没有计划真正整合起来理解跨行业部分,”吉多说。ACI计划发布一份白皮书,提供每个行业如何运作以及多个行业如何协作的高层概述,帮助基础设施运营商更好地理解彼此的需求。
第二支柱将测试联合基础设施行业应对“多重危机”(polycrisis)的方法——这是一种国家级紧急情况,同时威胁广泛的基础设施,并带来物理和数字后果。“我们希望制定一个可操作的国家响应事件协议,”吉多说,“在糟糕的那一天,从关键基础设施的角度来看,谁来做关键决策?我们有政府的连续性,但关键基础设施的连续性是什么样子的?”在这一领域取得成功意味着基础设施运营商能够“在战争迷雾中工作”,并顺利采取措施维护、重建和重启关键服务,弗拉特加德说。作为该支柱的一部分,吉多表示,ACI正在与CISA合作,扩展该机构的网络安全事件响应剧本,以反映跨行业合作。
第三支柱涉及私营部门在对抗对手恶意活动方面向政府提供行动支持,包括扩大信息共享。第四支柱涉及就立法和法规向政策制定者提供建议,ACI领导人表示,即使企业自行采取更多行动,这一点仍将重要。
“那不是我们的计划方式”
对跨行业依赖的强调——这些风险领域没有任何单一行业能完全理解或缓解——使ACI区别于其他团体。ACI成员将专注于评估那些无形支撑日常生活多个方面的技术,从对智能手机、飞机和拖拉机至关重要的GPS卫星,到连接全球AI和云计算数据中心的海底电缆。
由此产生的分析可能帮助关键基础设施界的各类企业更好地为重大网络安全事件做好准备。
ACI创始成员Lumen Technologies的首席安全官纳特纳尔·哈布特西翁(Natnael Habtesion)表示,新团体“认识到对一个行业的威胁很少保持孤立,并可能产生相邻影响”,这是其独特价值。
ACI特别关注多重危机的协作规划。吉多描绘了这样一种情景:一场自然灾害袭击美国某个地区,同时该地区遭受重大网络攻击。“那不是我们的计划方式,”她说。在过去几年的三部门年度演习中,基础设施运营商意识到,他们为应对例如地理上有限的5级飓风而准备的相同策略,在多重危机中并不十分有用。同时发生多种紧急情况的环境“使我们的能力变得非常紧张”,弗拉特加德说。
主动行动,有盟友也有局限
尽管ACI仍处于起步阶段,它已经在思考如何测试成员提出的想法。这可能包括区域试点项目——涉及事件响应、信息共享和服务恢复等主题——涉及特定区域内最重要的组织,从水处理厂到健康诊所再到军事基地。
与特定行业团体的伙伴关系对ACI的成功至关重要。该团体已与ISAC和SCC进行对话,以确保它们理解自己的角色。“我们不希望这重复现有的行业功能和机制,”弗拉特加德说。
Health-ISAC的首席安全官埃罗尔·韦斯(Errol Weiss)表示,ACI必须与像他这样的信息共享团体整合。“ISAC已经提供操作威胁情报和行业特定背景,”他说,“重复或绕过该生态系统将给运营商带来混乱风险。”
“这是讨论支撑国家所有行业的技术基础设施韧性的绝佳时机。”
——本·弗拉特加德,ACI主席
ACI领导人也希望与联邦机构建立牢固关系。“我们需要政府的帮助才能成功,”弗拉特加德说。CISA最近发布了指导,帮助基础设施运营商在危机期间维持服务。该机构还计划通过有针对性的接触评估运营商的韧性,但CISA的人员削减可能限制该工作的规模。
此外,在缺乏CIPAC框架的情况下,更广泛的政府与行业关系目前正受到影响,该框架曾允许政府与行业领袖在无反垄断担忧的情况下私下会面。特朗普政府突然取消了CIPAC,几乎没有解释,尽管国土安全部正在制定替代方案,但政府并未回应基础设施运营商的相关问题。
“我们仍需继续前进,”吉多说。ACI希望有一个CIPAC的替代方案,“但我认为我们不能让它现在阻碍我们。”
专家表示,缺乏强有力的联邦伙伴关系将不可避免地阻碍企业的工作。“独立的行业联盟理论上可以比联邦官僚机构行动更快,解决相互关联的风险,”哈雷尔说,但“没有联邦监督,这些团体缺乏曾经支撑其运作的主权情报源和反垄断豁免。”
ACI领导人承认这些挑战。但随着团体起步,他们也表示看到了发挥建设性作用的许多机会。“这是讨论支撑国家所有行业的技术基础设施韧性的绝佳时机,”弗拉特加德说,“在我们自己的公司内部,也会有一些关于这意味着什么的艰难事实,但这就是我们组建这个团体的原因。”
