在网信办宣布对派拓网络启动网络安全审查几个小时后,美国《联邦公报》也刊出了FCC一份很长的新文件。两件事几乎撞在了一起,不过严格来说,FCC不是在看到中方公告后才临时采取行动。这份文件早在7月22日就已通过,7月23日已经公开,8月6日至7日只是走到《联邦公报》刊登这一步。

联邦公报链接:

https://www.federalregister.gov/public-inspection/2026-16197/protecting-against-national-security-threats-to-the-communications-supply-chain-through-the

FCC这份文件很长,也写得相当晦涩,但核心并不复杂,想解决的问题是,以后判断一台电子设备能不能进入美国市场,不能只看设备贴着谁的牌子,还要继续往供应链上游追,看看是谁生产的、在哪里生产的、用了谁的芯片和软件,以及出了问题之后,美国政府能不能在境内找到一个真正承担责任的人。

这个公告里比较关键的,是FCC准备把“Covered List”分成两类。一类看企业,也就是按生产商或者供应商管控;另一类看生产地点,也就是不点名具体厂商,而是直接限制在特定地点生产的某类设备。

按企业管控时,关键问题是“谁生产了这件产品”。一家企业被点名后,仅仅把最后组装转移到越南、换成美国品牌或者找第三方申请FCC认证,并不一定能够切断产品与原厂之间的关系。FCC对“由谁生产”的理解本来就比较宽,不只看最后拧螺丝和贴标签的是谁,还要看哪家公司控制了设计、开发、制造或者组装等重要环节。同一件产品甚至可以被认定为由多家公司共同生产。

不过,企业被列入Covered List,也不等于这家企业生产的所有东西都会自动被禁。最终还要看清单条目具体覆盖哪些设备和服务。例如,针对华为和中兴的限制范围比较广,而针对海康、大华和海能达的限制,则与公共安全、政府设施、关键基础设施和国家安全等特定用途有关。将来如果有中国光模块企业被点名,也要看相关国家安全认定究竟针对它生产的光模块,还是针对更窄的一类产品或用途。

按生产地点管控时,问题更复杂。比如市场现在比较关心,以后如果FCC出了光模块禁令,一只光模块如果在中国设计、在越南贴片和组装,究竟算中国产还是越南产。遗憾的是,FCC这次给出的初步方案,主要不是解决“中国还是越南”的问题,而是先区分“美国生产还是外国生产”。

FCC目前倾向于参考美国政府采购规则中的“国内最终产品”标准。按照这套标准,一件产品一般需要在美国完成制造,而且美国来源零部件的成本占比达到规定门槛,才属于美国国内最终产品。这个比例目前是65%,2029年起提高到75%,不过部分商业现货产品可能存在例外。反过来说,只要产品不符合这套标准,FCC就可能把它视为“在外国生产”。

这个区别非常重要,如果未来光模块禁令针对的是“所有在外国生产的光模块”,那么从中国搬到越南、泰国或者马来西亚都没有用,因为这些地方对FCC来说同样属于外国。只有把生产转移到美国,并满足美国制造和本土成分要求,才可能摆脱“外国生产”的认定。

只有当未来禁令明确针对“中国生产的光模块”时,东南亚转产才可能发挥作用。但中国和越南之间的原产地究竟怎么划分,这份文件并没有给出确定答案,但FCC的问题本身就反映了他们脑子里现在的初步盘算,比如他们问,是不是可以采用贸易法和海关规则中的原产地概念作为一个相对较窄的方案。换句话说,用“实质性转变”判断一只光模块究竟属于中国还是越南。当然,目前这只是备选思路,还不是FCC已经决定采用的规则。

所以,仅仅因为DSP占光模块成本的30%至40%,再把DSP贴片工序搬到越南,就断定产品原产地已经变成越南,这个判断目前站不住脚。价值占比可能是一个因素,但不是唯一因素。FCC还在考虑把产品形成过程中的所有重要阶段都算作“生产”,包括设计、开发、制造和组装。

这也就是说,一家中国光模块企业即使把最终装配搬到越南,只要模块方案、PCB设计、光学设计、固件开发、光引擎制造、关键测试或者供应链控制仍然留在中国,FCC仍有可能认为中国参与了产品的生产。FCC的文件甚至询问,如果有一定数量的境外员工参与设计开发,是不是就应认定产品在境外生产;极端情况下,一名境外员工参与是否也可能触发认定。这个问题目前当然还没有答案,但足以说明FCC不准备只看产品最后从哪家工厂装箱出货。

FCC拟议规则的文字本身也有一点混乱。正文的初步结论是,只要产品不符合美国“国内最终产品”标准,就可以被视为外国生产;至于外国设计或者开发是否应当成为另一个独立触发条件,FCC仍在征求意见。但附录中的规则草案却出现了“either”和“and”混用的语法问题,究竟是两个条件满足一个即可,还是必须同时满足,文字上并不清楚。比较合理的理解是,“不符合美国国内最终产品标准”是FCC目前的基础方案,把境外设计和开发单独纳入则是它正在考虑的加严方案,最终规则还需要把这个问题说清楚。

文件提出的另一个大变化,是企业以后可能需要把产品的家底交代得更详细。公告里提到的HBOM和SBOM,其实就是硬件和软件的详细配料表。申请FCC认证时,企业可能不光是要提交测试报告,还要写清楚设备用了哪些芯片、模块、软件和固件,分别由哪家公司生产,在哪里设计、开发、制造和组装,以及不同生产商和生产地点分别贡献了多少价值。此后只要供应商、软件、硬件或者生产地点发生重大变化,还要在30天内更新资料。

光模块和这项提议也有一些关系。FCC在讨论是不是把物料清单披露要求缩小到关键组件时,明确点到了半导体、模块化发射器、物联网模块和“光收发模块”。这不是说FCC已经提出了光模块禁令,但至少说明光模块已经进入他们考虑重点穿透审查的组件范围。

以后,一台美国品牌的交换机即使在越南组装,FCC仍可能继续往下追,检查里面的芯片、光模块、软件和固件来自哪里。以前FCC主要看整机和申请认证的品牌,现在它希望一直看到芯片、模块、代码和固件这一层。对美国设备厂商来说,这同样不是一件轻松的事,因为它们需要把原本层层外包的供应链重新梳理一遍。

这样做的一个直接目的,应该是堵住白牌和贴牌漏洞。过去,同一台设备可以由一家代工厂生产,然后贴上多个品牌、换成不同型号分别销售。有些企业还可以利用“电气性能相同设备”等简化程序,换个名字继续申请认证。新提案要求企业披露同一个FCC ID对应的所有品牌、型号和实际生产主体。以后仅仅更换商标、外壳或者持证人,很难再把产品与原生产商之间的关系洗掉。

对元器件的限制也值得特别注意,但这里需要把已经生效的规则和仍在征求意见的内容分开。FCC这次已经通过一项规则,把限制延伸到Covered List企业生产的某些“带逻辑功能硬件组件”。如果一台设备使用了这类组件,而且假如整机由该受限企业生产时原本就会被禁止,那么这台设备也可能拿不到FCC授权。

带有DSP、MCU或者其他数字控制功能的高速光模块,理论上可能落入“带逻辑功能硬件组件”的范围。但这不等于所有中国光模块都已经被禁,也不等于整机只要含有一颗受限企业生产的普通零件就必然无法认证。现行规则仍然要求组件生产商是Covered List所列实体,而且具体清单条目原本能够覆盖由该企业生产的整机。

在已经通过的规则之上,FCC又提出了更进一步的方案:是不是需要把限制扩大到Covered List企业生产的任何组件,而不再限于带逻辑功能的硬件?是不是应该同时禁止使用这些企业提供的软件和固件,或者先推定使用这些部件的设备存在风险,再允许企业拿出证据进行反驳?前一种做法最严,理论上连与通信安全没有直接关系的普通零件都可能被牵连,后一种做法则给企业留下了一定的举证空间。

无人机和家用路由器可能是最先感受到变化的影响的行业。FCC考虑要求这些已经进入“Covered List行业”的产品,不论由哪国企业生产,都必须走完整认证程序,不能再简单使用厂商自我声明,也不能只拿出一张已经获批的通信模块证书,就绕过对整机的审查。过去企业可以说,无线模块已经拿到了FCC认证,所以整台设备不必再查得那么细,以后这条路可能会被堵住。

FCC这次也不只想管认证,还准备把监管延伸到进口和销售环节。其中一部分已经通过,例如,明确电商平台销售第三方设备也属于FCC监管意义上的“营销”,并要求平台在销售获得认证的设备时展示FCC ID。至于要求亚马逊、eBay等平台主动核验授权状态、收集SDoC材料并保存记录,目前仍属于征求意见内容。

如果这些提案最终落地,承担责任的就不只是生产企业。平台、进口商、经销商和零售商都会被拉进监管链条。过去,一些海外小厂即使在美国没有办公室,也可以通过电商平台和进口商把产品卖进去,以后这条路会麻烦得多。

FCC还准备要求外国认证申请人和授权持有人在美国境内指定一个责任方。过去,一些海外企业虽然在美国销售设备,但真正出现问题时,FCC可能很难找到能够承担法律责任的主体。新规实施后,外国厂商需要找到美国制造商、组装商、进口商、零售商或者其他合作方承担合规责任。这个责任方不能只是提供一个收信地址,而要真正对设备是否持续符合FCC规则负责。

这样一来,美国合作伙伴自然会更加谨慎。进口商过去可能主要负责清关和销售,以后还需要担心上游厂商是否漏报组件、是否更换了供应商,以及软件更新后是否加入了受限代码。对规模较小、合规能力有限的中国厂商来说,找到愿意承担这类责任的美国合作伙伴,可能比完成射频测试更困难。

此外,FCC还考虑把目前近乎永久有效的设备授权改为十年有效,到期后需要续证。如果企业故意虚假申报、拒绝提交必要的供应链资料,或者不再符合附加批准条件,FCC还可能通过简化程序迅速撤销授权,企业通常只有十天时间回应。当然,他们也留下了一条比较实际的通道。正常的安全补丁、漏洞修复以及不改变设备功能和用途的软件、固件更新,可以继续适用简化程序,不必每次更新都重新申请认证。否则,企业为了避免触发审批,反而可能不敢及时修补漏洞,那就跟安全监管的初衷背道而驰了。

这份文件说明,FCC正在针对中国产品正在建立一套更严格的安全审查体系。在这套体系下,产品以后很难只靠更换产地标签、移动最后一道工序或者换一个品牌来改变身份,FCC会一直穿透到一家企业究竟控制了哪些重要生产环节,产品是不是足够“美国化”,以及设备里面有没有受限企业提供的组件、软件和固件。

对潜在的光模块禁令来说,这没有直接回答市场关心的很多问题,特别是原产地怎么认定,但却给出了一个方向和让大家了解到FCC脑子里到底在打什么算盘。把DSP贴片搬到东南亚就能解决原产地问题,这种判断可能过于乐观。今后中国的光模块要能进去美国市场,估计是要在第三国能够独立完成模块制造、光学耦合、固件烧录、校准测试和供应链管理,并且留下足够完整的材料证明这些生产活动确实发生在当地。即便做到这些,如果FCC最后限制的是所有外国生产的光模块,而不是中国生产的光模块,东南亚的产能仍然没法解决根本问题。

当然,目前这些提案中的大部分内容还处于征求意见阶段。物料清单是不是适用于所有认证设备,普通元器件是不是会被一并限制,软件和固件是不是绝对禁止,外国设计是不是单独触发限制,以及原产地最终采用政府采购标准、FTC的“美国制造”标准还是海关原产地规则,都还没有最后确定。

文章仅做学术探讨和研究交流使用,相关判断不代表任何公司或机构立场,也不构成任何法律、商业或投资建议。转载请注明出处。

声明:本文来自东不压桥研究院,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。