Dans un data center, le drone-in-a-box fait partie de la couche de sécurité la plus extérieure. Il patrouille le long de la clôture, des portails, des zones de groupes électrogènes et de carburant, et des cheminements par lesquels les câbles d'énergie et la fibre entrent sur le campus. Il se rend aussi sur place pour lever le doute sur les alarmes périmétriques. Il ne remplace ni le contrôle d'accès, ni la détection d'intrusion, ni les agents. Il ajoute une caméra mobile capable d'atteindre rapidement n'importe quel point du périmètre, et consigne chaque vol dans un journal d'audit conservé sur site.
- Les fournisseurs de services de centres de données figurent comme infrastructures numériques à l'annexe I de la directive NIS2.
- NIS2 précise que la gestion des risques de cybersécurité doit aussi couvrir la sécurité physique et environnementale des systèmes.
- La norme EN 50600-2-5 gradue la protection contre les accès non autorisés et les intrusions en classes de protection.
- Un drone conçu pour fonctionner hors ligne garde par défaut la vidéo de sécurité sur le campus.
- Le logiciel Nestua fonctionne en versions de développement. Le drone et la station d'accueil sont encore en cours de construction.
Quelle sécurité physique attend-on des data centers en Europe ?
La directive NIS2 (UE) 2022/2555 cite les fournisseurs de services de centres de données à l'annexe I, au titre des infrastructures numériques. Le considérant 35 définit largement le service : des structures dédiées aux équipements informatiques et réseau, avec leur distribution électrique et leur contrôle environnemental. Il exclut les centres de données internes exploités pour les besoins propres de leur propriétaire. Le considérant 79 précise que les mesures de cybersécurité doivent aussi couvrir la sécurité physique et environnementale des systèmes, y compris la protection contre les actes malveillants. Le considérant 31 explique que pour les entités d'infrastructure numérique, c'est NIS2 et non la directive REC qui couvre cette sécurité physique.
La série de normes européennes EN 50600 couvre les installations et infrastructures des centres de données. La partie 2-5 (systèmes de sécurité) traite de la protection contre les accès non autorisés, l'intrusion, l'incendie et les événements environnementaux. Elle utilise des classes de protection appliquées espace par espace, des zones accessibles au public jusqu'aux zones réservées au personnel désigné. Le périmètre extérieur est la couche de classe la plus basse, mais c'est là que commence toute attaque physique.
Pourquoi les caméras fixes et les rondes d'agents laissent-elles des failles ?
- Vastes espaces extérieurs. Les campus modernes comptent de longues clôtures, des enceintes de groupes électrogènes, des stockages de carburant et des postes électriques, avec des vues masquées par les bâtiments et les équipements.
- Les agents restent à l'intérieur. Le personnel de sécurité est généralement mobilisé par l'accueil, le PC sécurité et l'accompagnement des visiteurs. Partir vérifier un coin éloigné de la clôture affaiblit la sécurité intérieure.
- Délai de levée de doute. Une alarme de clôture la nuit exige un regard sur place. Une caméra fixe peut ne pas être orientée dans la bonne direction, et un agent à pied met plusieurs minutes à arriver.
Comment un drone-in-a-box patrouillerait-il un data center ?
Une unité drone-in-a-box se compose du drone, d'une station d'accueil étanche et d'un nœud edge qui pilote ce drone. Dans la conception de Nestua :
- Rondes planifiées. L'éditeur de missions web définit, sur une carte satellite, des itinéraires le long de la clôture, des portails, de la zone des groupes électrogènes et des points d'entrée des câbles. Les missions sont chargées, lancées et arrêtées depuis le navigateur, et chaque action est tracée.
- Géorepérage. Des zones polygonales tiennent le drone à l'écart des toitures et des installations de refroidissement, et hors des limites du campus, au-dessus des propriétés voisines et des voies publiques. Des zones circulaires protègent mâts et cheminées. Un franchissement bloque la commande ou déclenche le retour au point de décollage.
- Levée de doute sur alarme. Quand un capteur périmétrique se déclenche, l'opérateur envoie le drone sur place. Une commande n'est considérée comme réussie qu'après l'accusé de réception MAVLink du drone, avec nouvelles tentatives et délais d'expiration.
- Détection de personnes et de véhicules. Un modèle YOLO exécuté sur le NPU d'un ordinateur edge NXP i.MX 8M Plus détecte les personnes et les véhicules. Des règles d'IA peuvent notifier, lancer un enregistrement, mettre le drone en vol stationnaire ou le renvoyer au point de décollage, toujours dans le respect de la politique de sécurité et du géorepérage. Le système n'identifie pas les individus.
- Vue PC sécurité. Les opérateurs voient la vidéo WebRTC et une carte en direct avec la trajectoire du drone. Plusieurs sources vidéo peuvent être affichées via un sélecteur. L'enregistrement local se fait dans une mémoire tampon circulaire, et des extraits peuvent être exportés.
- Gouvernance. Rôles administrateur, opérateur et observateur, confirmation saisie au clavier pour les commandes critiques, plages horaires et journal des événements exportable appuient la documentation qu'un auditeur attendra.
Pourquoi le fonctionnement hors ligne compte-t-il dans un data center ?
Un data center dispose d'une bonne connectivité : le problème n'est donc pas la couverture. Il s'agit de savoir où vont les données de sécurité et qui peut accéder au drone. Des images aériennes d'un campus révèlent sa configuration et ses mesures de protection. Dans une conception « offline-first », le plan de contrôle s'exécute sur site et l'envoi des enregistrements hors site est désactivé par défaut. L'accès à distance est lui aussi désactivé par défaut. S'il est activé, le cloud optionnel se connecte via un tunnel WireGuard avec des commandes signées par nœud, l'authentification multifacteur et le SSO en option. Des modes de politique comme local uniquement, visualisation à distance, confirmation locale et urgence uniquement limitent ce qu'un utilisateur distant peut faire. Par ailleurs, la liaison radio du drone utilise un chiffrement authentifié par paquet et un appairage mutuel strict.
Points réglementaires et protection des données
- NIS2. Le champ d'application, la supervision et les sanctions dépendent de la transposition nationale. Un drone peut aider un exploitant à répondre aux attentes en matière de sécurité physique, mais ce n'est pas un certificat de conformité.
- Règles drones. De nombreux data centers se trouvent près de villes et d'aéroports. Les États membres peuvent restreindre les opérations d'UAS au moyen de zones géographiques au titre de l'article 15 du règlement (UE) 2019/947. Les rondes automatisées depuis une station relèvent normalement de la catégorie « spécifique » et nécessitent une autorisation. Voir notre guide de la réglementation européenne des drones.
- Protection des données. Salariés, prestataires et riverains peuvent être filmés. Appliquez le RGPD et les lignes directrices 3/2019 du CEPD sur les dispositifs vidéo, limitez les itinéraires au campus et fixez des durées de conservation.
Cette page fournit des informations générales et ne constitue pas un avis juridique.
Points à évaluer pour un data center
- Le système fonctionne-t-il entièrement sur site, et l'envoi hors site et le pilotage à distance peuvent-ils être désactivés et audités ?
- Comment sont gérés les rôles, la réauthentification et l'approbation des commandes à distance ?
- Les alarmes périmétriques de vos systèmes existants peuvent-elles déclencher un vol de levée de doute ? Renseignez-vous sur l'effort d'intégration.
- L'espace aérien au-dessus et autour du campus se trouve-t-il dans une zone géographique, et quelle autorisation est nécessaire ?
- Comment la liaison radio du drone est-elle protégée contre l'interception et l'usurpation ?
- Quelles sont les performances nocturnes de la caméra et les limites météo du drone ? Demandez aux fournisseurs des valeurs testées.
- Le journal des événements peut-il être exporté pour vos preuves NIS2 et ISO/IEC 27001 ?
Sources
- Directive (UE) 2022/2555 (NIS2), considérants 31, 35 et 79 et annexe I : eur-lex.europa.eu/eli/dir/2022/2555/oj
- Directive (UE) 2022/2557 (REC) : eur-lex.europa.eu/eli/dir/2022/2557/oj
- EN 50600-2-5:2021, Installations et infrastructures des centres de traitement de données, partie 2-5 : Systèmes de sécurité (CENELEC ; fiche catalogue) : standards.iteh.ai
- Règlement d'exécution (UE) 2019/947 de la Commission, article 15 : eur-lex.europa.eu/eli/reg_impl/2019/947/oj
- Lignes directrices 3/2019 du CEPD sur le traitement des données à caractère personnel par des dispositifs vidéo : edpb.europa.eu