Paikallisuus ensin

Offline-first-valvontadroonit: miksi paikallinen ohjaus on tärkeää

Offline-first-valvontadrooni ajaa ohjaustasoa, live-videota, tekoälytunnistusta ja audit-lokia kohteen laitteistolla, joten se jatkaa partiointia, vaikka internet tai toimittajan pilvi olisi poissa käytöstä, ja tallenteet pysyvät operaattorin hallinnassa, ellei hän itse päätä lähettää niitä muualle.

Pilvestä riippuvainen valvontadrooni lakkaa olemasta turvajärjestelmä, kun yhteys katkeaa. Paikallisuus ensin (offline-first) tarkoittaa, että kohteella on omalla reunalaitteistollaan kaikki, mitä se tarvitsee lentääkseen, nähdäkseen, havaitakseen ja tallentaakseen. Pilvi, jos sitä käytetään lainkaan, lisää päälle etäkatselun, tallennuksen tai laivastonhallinnan, eikä sen sammuttaminen sammuta valvontaa.

  • Toimintavarmuus: partiot, hälytyksiin reagointi ja tallennus jatkuvat internetkatkosten ja toimittajan häiriöiden aikana.
  • Datan hallinta: video ja tunnistukset pysyvät oletuksena kohteessa, mikä tukee tietosuoja-asetuksen tietojen minimoinnin ja säilytyksen rajoittamisen periaatteita.
  • Hallinta: etäkäytöstä tulee nimenomainen, kirjattu päätös eikä pysyvästi avoin ovi.
  • Säännellyt kohteet: NIS2 ja CER-direktiivi edellyttävät keskeisiltä ja kriittisiltä toimijoilta toimitusketjun riskien, häiriötilanteiden ja jatkuvuuden hallintaa; paikallinen arkkitehtuuri voi tukea tätä työtä.
  • Mikään arkkitehtuuri ei yksinään tee toiminnanharjoittajasta vaatimustenmukaista. Se muuttaa sitä, kuinka paljon riskiä toiminnanharjoittajan on hallittava.

Mitä pilvestä riippuvainen droonivalvonta tarkoittaa käytännössä?

Monet drooni- ja videovalvontatuotteet ohjaavat tehtävien ohjauksen, käyttäjien kirjautumisen, videon tai analytiikan toimittajan palvelimien kautta. Siitä syntyy riippuvuuksia, jotka ostajan tulee nähdä selvästi:

  • Yhteyden menetys. Jos kohteen internetyhteys katkeaa – tai se katkaistaan tahallaan – pilviohjattu drooni ei välttämättä nouse, voi menettää videoyhteytensä tai operaattorinsa juuri silloin, kun tunkeutuja on kohteessa.
  • Toimittajan katkos. Vika, vanhentunut varmenne tai huoltokatko toimittajan pilvessä voi vaikuttaa kaikkiin asiakkaisiin kerralla.
  • Data poistuu kohteesta. Video ihmisistä on henkilötietoa. Jokainen kolmannelle osapuolelle lähetetty kopio tarkoittaa uutta käsittelijää, uutta säilytyskäytäntöä ja uutta paikkaa, josta se voi vuotaa.
  • Toimittajalukko. Kun tallenteet, lokit ja asetukset ovat vain toimittajan alustalla, toimittajan vaihtaminen tai säilytyssäännön noudattaminen voi riippua toimittajan vientitoiminnoista ja sopimusehdoista.
  • Ulkomainen lainkäyttövalta. Kun dataa säilyttää tai käsittelee palveluntarjoaja, johon sovelletaan EU:n ulkopuolisen maan lakeja, sen maan viranomaiset voivat mahdollisesti vaatia pääsyä siihen. Tietosuoja-asetuksen V luku asettaa ehdot henkilötietojen siirroille kolmansiin maihin, ja rekisterinpitäjän on arvioitava ne.

Mitä paikallisuus ensin tarkoittaa arkkitehtuurin kannalta?

Paikallisessa ratkaisussa reunasolmu (kohteeseen asennettu tietokone) ajaa koko alustaa: telemetrian ja komentojen käsittelyn, tehtäväsuunnittelun, geoaidat, live-videon, tekoälytunnistuksen, tallennuksen, käyttäjätilit ja audit-lokin. Operaattorit yhdistävät siihen kohteen verkon kautta selaimella. Drooni ja sen asema kommunikoivat reunasolmun kanssa, eivät internetin.

Pilvestä tulee erikseen käyttöön otettava laajennus: etäkatselu kohteen ulkopuolista valvomoa varten, etäohjaus tiukkojen käytäntöjen alaisena, pitkäaikainen videotallennus, analytiikka tai useiden kohteiden yhteinen hallinta. Jos pilviyhteys katkeaa, kohde toimii edelleen ja paikallinen lokitus jatkuu.

Pilvi edellä vai paikallisuus edellä: vertailu

Pilvi edelläPaikallisuus edellä
InternetkatkosPilvessä toimivat toiminnot pysähtyvätKohde jatkaa lentämistä, katselua ja tallennusta
Missä video onOletuksena toimittajan pilvessäOletuksena kohteessa; lataus muualle on valinta
EtäkäyttöYleensä aina päälläPois päältä, kunnes otetaan käyttöön, käytäntöjen ohjaamana
Viive kohteessa oleville operaattoreilleInternetin edestakaisen matkan kauttaPaikallisverkon kautta
Audit-jälkiToimittajan hallussaOperaattorin hallussa ja vietävissä
Usean kohteen hallintaSisäänrakennettuVaatii valinnaisen pilvikerroksen
PäivityksetJaetaan keskitetystiVaativat suunnitellun käyttöönoton jokaiseen kohteeseen

Pilvi edellä -mallilla on todellisia etuja laivastonhallinnassa ja päivityksissä; paikallisuus edellä vaihtaa osan niistä kunkin kohteen itsenäisyyteen.

Tietosuoja-asetus ja droonivalvonta: miten paikallisuus auttaa

Ihmisiä tallentava valvontadrooni käsittelee henkilötietoja, joten siihen sovelletaan tietosuoja-asetusta (asetus (EU) 2016/679, GDPR). Periaatteet, joihin arkkitehtuuri vaikuttaa eniten:

  • Tietojen minimointi (5 artiklan 1 kohdan c alakohta) ja säilytyksen rajoittaminen (5 artiklan 1 kohdan e alakohta). EDPB:n ohjeiden 3/2019 henkilötietojen käsittelystä videolaitteilla mukaan tallenteet tulisi useimmiten poistaa, mieluiten automaattisesti, muutaman päivän kuluttua, ja mitä pidempi säilytysaika (varsinkin yli 72 tuntia), sitä enemmän perusteluja tarvitaan. Paikallinen rengaspuskuri automaattisella ylikirjoituksella ja oletuksena pois päältä oleva lataus kohteen ulkopuolelle helpottavat tämän toteuttamista.
  • Sisäänrakennettu ja oletusarvoinen tietosuoja (25 artikla) edellyttää asianmukaisia teknisiä ja organisatorisia toimenpiteitä siitä hetkestä alkaen, kun käsittelyn keinot valitaan. EDPB:n ohjeet soveltavat tätä videovalvonnan suunnitteluun.
  • Tietosuojaa koskeva vaikutustenarviointi (35 artikla) vaaditaan, kun yleisölle avointa aluetta valvotaan järjestelmällisesti ja laajamittaisesti (35 artiklan 3 kohdan c alakohta), ja se voi olla tarpeen muissakin suuririskisissä tapauksissa. Aidan yli näkevä drooni ansaitsee huolellisen vaikutustenarvioinnin. Geoaidat ja suunnitellut reitit auttavat rajaamaan kuvattavaa aluetta.
  • Siirrot (V luku). Kun tallenteet pidetään kohteessa EU:ssa, siirrot kolmansiin maihin vältetään oletuksena.

Paikallinen arkkitehtuuri auttaa toiminnanharjoittajaa täyttämään nämä velvoitteet; se ei tee ketään vaatimustenmukaiseksi. Rekisterinpitäjä tarvitsee edelleen käsittelyperusteen, kyltit ja tiedottamisen, säilytyssäännöt, pääsynhallinnan ja tarvittaessa vaikutustenarvioinnin.

NIS2 ja CER: häiriönsietokyky keskeisille ja kriittisille toimijoille

NIS2-direktiivi (EU) 2022/2555 (kansallisen täytäntöönpanon määräaika 17.10.2024) edellyttää keskeisiltä ja tärkeiltä toimijoilta muun muassa energia-, liikenne- ja vesialalla kyberturvallisuuden riskienhallintatoimenpiteitä. 21 artiklan 2 kohta luettelee muun muassa häiriötilanteiden käsittelyn, toiminnan jatkuvuuden, kuten varmuuskopioinnin hallinnan ja palautumisen, sekä toimitusketjun turvallisuuden, mukaan lukien suhteet suoriin toimittajiin. 23 artikla asettaa merkittävien poikkeamien ilmoitusmääräajat, ja varhainen varoitus on annettava 24 tunnin kuluessa.

Kriittisten toimijoiden häiriönsietokykyä koskeva direktiivi (CER) (EU) 2022/2557 kattaa fyysisen häiriönsietokyvyn. Sen 13 artikla edellyttää kriittisiltä toimijoilta tilojensa riittävää fyysistä suojausta ottaen asianmukaisesti huomioon esimerkiksi aidat, esteet, kehävalvonnan välineet ja rutiinit, havaitsemislaitteet ja kulunvalvonnan. Jäsenvaltioiden oli nimettävä kriittiset toimijat 17.7.2026 mennessä.

Näille organisaatioille valvontadrooni on sekä suojaustyökalu että verkotettu järjestelmä niiden toimitusketjussa. Olennaiset kysymykset: toimiiko se turvallisesti, jos toimittajaan ei saada yhteyttä, voidaanko se auditoida, kuka voi ohjata sitä etänä ja mistä sen komponentit ja ohjelmisto tulevat. Paikallinen arkkitehtuuri, jossa etäkäyttö on kirjattua ja käytäntöjen rajaamaa, voi tukea näitä arviointeja. Kansallinen täytäntöönpano vaihtelee, joten tarkista oman jäsenvaltiosi säännöt; Tšekissä kansallinen kyberturvallisuusviranomainen on NÚKIB.

Kohteet, joissa on heikot yhteydet

Monella kehävalvontaa tarvitsevalla kohteella on heikoin internetyhteys: aurinko- ja tuulipuistot, syrjäiset sähköasemat, louhokset ja rakennustyömaat. Mobiiliverkon kuuluvuus on epätasainen, ja jatkuvan droonivideon suoratoisto pilveen sen kautta on epäkäytännöllistä. Paikallinen järjestelmä pitää täyslaatuisen videon kohteessa ja lähettää kapean yhteyden kautta vain sen, minkä operaattori valitsee, kuten hälytykset tai valitut leikkeet.

Miten etäkäyttöä pitäisi hallita?

Lentävän laitteen etäohjaus on vaikutuksiltaan merkittävä kyvykkyys. Hyvä ratkaisu käsittelee sitä poikkeuksena:

  • Etäkäyttö oletuksena pois päältä, ja sen voi ottaa käyttöön vain pääkäyttäjä, jonka on tunnistauduttava uudelleen.
  • Käytäntötilat: vain paikallinen, etäkatselu, etäohjaus.
  • Lisärajoitukset: etäkomentojen paikallinen vahvistus, vain hätätilanteissa -tila, aikaikkunat, taajuusrajoitukset ja droonin tilaan perustuvat rajoitukset.
  • Roolit (pääkäyttäjä, operaattori, katselija) vähimpien oikeuksien periaatteella.
  • Auditointi jokaisesta käyttöönotosta, komennosta ja asetusmuutoksesta, vietävissä tarkastelua varten.

Droonin ja maa-aseman välinen radiolinkki välittää videon, telemetrian ja komennot. Jos se on salaamaton tai löyhästi paritettu, joku lähistöllä voisi katsoa kuvaa tai häiritä ohjausta. Kysy, salataanko ja todennetaanko jokainen paketti ja kommunikoiko drooni vain oman paritetun maa-asemansa kanssa.

Tekoälytunnistus ilman biometristä tunnistamista

Sen havaitseminen, että paikalla on henkilö tai ajoneuvo, on eri asia kuin sen tunnistaminen, kuka joku on. EU:n tekoälysäädös (asetus (EU) 2024/1689) määrittelee biometrisen tunnistamisen ihmisen piirteiden automaattiseksi tunnistamiseksi henkilöllisyyden selvittämiseksi. Se kieltää helmikuusta 2025 alkaen tietyt biometriset käytännöt, kuten reaaliaikaisen biometrisen etätunnistuksen yleisölle avoimissa tiloissa lainvalvontatarkoituksiin (suppein poikkeuksin), ja luettelee biometrisen etätunnistuksen suuririskisten käyttötarkoitusten joukossa; komission mukaan näitä liitteen III aloja koskevia sääntöjä sovelletaan 2.12.2027 alkaen. Luokkatason tunnistus, joka ei yksilöi henkilöitä, jää yleensä näiden biometristen luokkien ulkopuolelle, mutta kunkin tekoälyjärjestelmän luokittelu riippuu sen käytöstä. Varmista oma tapauksesi oikeudellisella neuvonnalla.

Kysymyksiä, jotka kannattaa esittää jokaiselle valvontadroonien toimittajalle

  1. Voiko drooni internetyhteyden ollessa katkaistu edelleen nousta, partioida, reagoida hälytyksiin, suoratoistaa videota ja kirjata jokaisen toimenpiteen? Näyttäkää se.
  2. Missä video, tunnistukset ja lokit säilytetään oletuksena, ja kuka yrityksessänne pääsee niihin käsiksi?
  3. Onko tallenteiden lataus kohteen ulkopuolelle oletuksena päällä vai pois? Voiko säilytysajaksi asettaa muutaman päivän automaattisella poistolla?
  4. Onko etäohjaus oletuksena pois päältä? Mitä uudelleentunnistautumista, käytäntöjä ja lokeja sovelletaan, kun se on päällä?
  5. Voinko viedä koko audit-jäljen avoimessa muodossa?
  6. Onko radiolinkki salattu ja todennettu pakettikohtaisesti, ja miten paritus tehdään?
  7. Yksilöikö tekoäly henkilöitä vai havaitseeko se vain kohdeluokkia? Missä se toimii?
  8. Missä kriittiset komponentit ja laiteohjelmisto valmistetaan, ja miten päivitykset allekirjoitetaan ja toimitetaan?
  9. Mitä tapahtuu datalleni ja toimintakyvylleni, jos yrityksenne tai pilvipalvelunne lopettaa?

Tämä sivu on yleistä tietoa, ei oikeudellista neuvontaa.

Miten Nestua toteuttaa paikallisuuden

Nestua on rakennettu näiden periaatteiden ympärille. Tilanne: ohjelmistoalusta toimii kehitysversioissa; droonin ja drooniaseman laitteisto on vielä rakenteilla. Käyttöönottoja ei vielä ole.

  • Reunasolmu ajaa kaikkea. Yksi reunasolmu ohjaa yhtä droonia ja ajaa selainpohjaista ohjaamoa, live-karttaa, tehtäväeditoria, geoaitoja, videota, tekoälyä ja auditointia ilman internetyhteyttä. Laivastot koostuvat useista reunasolmuista, jotka on yhdistetty valinnaisen pilven kautta.
  • Video pysyy paikallisena. Matalaviiveinen WebRTC-video selaimessa (vaihtoehtona HLS/LL-HLS), paikallinen tallennus rengaspuskuriin ja leikkeiden vienti, ja tallenteiden lataus kohteen ulkopuolelle oletuksena pois päältä. Pääkäyttäjä voi määrittää telemetriahistorian säilytysajan.
  • Reunatekoäly NPU:lla. YOLO-tunnistus henkilö- ja ajoneuvoluokille NXP i.MX 8M Plus -reunatietokoneen NPU:lla. Tekoälysäännöt voivat ilmoittaa, tallentaa, leijua tai palata lähtöpaikkaan, aina turvallisuuskäytäntöjen ja geoaitojen rajoissa, taajuusrajoitettuina ja auditoituina. Ei kasvojentunnistusta eikä henkilöiden yksilöintiä.
  • Turvallisuuskäytäntömoottori. Paikallinen tila ja etätilat, pääkäyttäjän uudelleentunnistautuminen, etäkomentojen paikallinen hyväksyntä, vain hätätilanteissa -tila, taajuusrajoitukset, aikaikkunat ja droonin tilaan perustuvat rajoitukset. Komennot katsotaan suoritetuiksi vasta droonin MAVLink-kuittauksen jälkeen; kriittiset vaativat kirjoitetun vahvistuksen.
  • Oma salattu linkki. Nestuan Zig-kielellä kirjoitettu digitaalinen radiolinkki käyttää pakettikohtaista AES-256-GCM- tai ChaCha20-Poly1305-salausta, X25519-avaintenvaihtoa ja tiukkaa molemminpuolista paritusta: drooni ei lähetä mitään salaamattomana ennen kuin se on paritettu oman maa-asemansa kanssa.
  • Valinnainen, hallittu pilvi. Etävalvonta ja komentojen välitys WireGuard-tunnelin kautta solmukohtaisesti HMAC-allekirjoitetuin komennoin, MFA:lla ja valinnaisella SSO:lla pilvikäyttäjille.
  • Auditointi ja ylläpito. Tapahtumaloki, komentoloki, asetusmuutosten seuranta, laitteiden rekisteröintilokit, säänseuranta, watchdogin valvomat palvelut ja järjestelmän tilasivu.
  • Toimitusketju. Kriittiset komponentit eurooppalaisilta ja yhdysvaltalaisilta valmistajilta; Nestua H743 -lennonohjain on suunniteltu ja valmistettu Euroopassa.

Nestua on suunniteltu tukemaan toiminnanharjoittajien tietosuoja-, NIS2- ja CER-työtä; se ei ole sertifiointi. Onko konsepti uusi? Aloita siitä, mikä drone in a box on, tai pyydä esittely.

Lähteet

Kysymyksiä offline-valvonnasta.

Voiko valvontadrooni toimia ilman pilveä?
Kyllä, jos se on rakennettu paikallisuus edellä. Ohjaustaso, live-video, tekoälytunnistus, tallennus ja audit-loki toimivat kohteen reunasolmulla, joten drooni jatkaa partiointia ja hälytyksiin reagointia, vaikka internet tai toimittajan pilvi ei olisi käytettävissä. Pilviominaisuudet, kuten etäkatselu, ovat valinnaisia laajennuksia.
Mikä on paikallisesti asennettu (on-premise) droonivalvontajärjestelmä?
Se on droonivalvontajärjestelmä, jonka ohjelmisto toimii suojattavaan kohteeseen asennetulla laitteistolla eikä toimittajan palvelimilla. Operaattorit käyttävät sitä paikallisverkon kautta, ja tallenteet ja lokit pysyvät oletuksena kohteen ylläpitäjän hallinnassa.
Onko droonivalvonta tietosuoja-asetuksen mukaista?
Se voi olla lainmukaista, mutta vaatimustenmukaisuus riippuu toiminnanharjoittajasta, ei tuotteesta. Rekisterinpitäjä tarvitsee käsittelyperusteen, läpinäkyvyyttä, minimaalisen ja lyhyen säilytyksen, turvatoimenpiteet ja, kun yleisölle avointa aluetta valvotaan järjestelmällisesti ja laajamittaisesti, 35 artiklan mukaisen vaikutustenarvioinnin. Paikallinen arkkitehtuuri auttaa pitämällä tallenteet kohteessa ja helpottamalla lyhyttä säilytystä.
Kuinka kauan valvontadroonin tallenteita saa säilyttää tietosuoja-asetuksen mukaan?
Tietosuoja-asetus ei määrää kiinteää päivämäärää. EDPB:n ohjeiden 3/2019 mukaan videovalvontatallenteet tulisi useimmiten poistaa muutaman päivän kuluttua, ja yli 72 tunnin säilytys edellyttää vahvempia perusteluja. Tämä on yleistä tietoa, ei oikeudellista neuvontaa.
Koskeeko NIS2 valvontadrooneja?
NIS2 koskee keskeisiä ja tärkeitä toimijoita, ei suoraan tuotteita. Näiden toimijoiden on hallittava kyberturvallisuusriskejä, mukaan lukien toimitusketjun turvallisuus, häiriötilanteiden käsittely ja toiminnan jatkuvuus, joten niiden käyttöön ottama valvontadrooni tulee osaksi tätä arviointia. Kansallinen täytäntöönpano vaihtelee jäsenvaltioittain.
Käyttääkö Nestua kasvojentunnistusta?
Ei. Nestuan reunatekoäly havaitsee kohteessa kohdeluokat henkilö ja ajoneuvo eikä yksilöi henkilöitä.

Tutustu paikallisesti toimivaan droonivalvontaan.

Nestua-ohjelmistoalusta toimii jo kehitysversioissa; drooni ja drooniasema ovat rakenteilla. Pyydä esittely.

Pyydä esittely