Un drone di sicurezza che dipende dal cloud smette di essere un sistema di sicurezza quando cade la connessione. Local-first (o offline-first) significa che il sito dispone, sul proprio hardware edge, di tutto ciò che serve per volare, vedere, rilevare e registrare in autonomia. Il cloud, se utilizzato, aggiunge visione remota, archiviazione o gestione della flotta, e disattivarlo non disattiva la sicurezza.
- Resilienza: pattugliamenti, intervento su allarme e registrazione proseguono durante le interruzioni di Internet e gli incidenti presso il fornitore.
- Controllo dei dati: video e rilevamenti restano in sito per impostazione predefinita, il che favorisce la minimizzazione dei dati e la limitazione della conservazione previste dal GDPR.
- Governance: l'accesso remoto diventa una decisione esplicita e registrata, anziché una porta sempre aperta.
- Siti regolamentati: la NIS2 e la direttiva CER chiedono ai soggetti essenziali e critici di gestire i rischi della catena di approvvigionamento, gli incidenti e la continuità operativa; un'architettura local-first può supportare questo lavoro.
- Nessuna architettura rende da sola un operatore conforme. Cambia la quantità di rischio che l'operatore deve gestire.
Cosa significa in pratica una sicurezza con droni dipendente dal cloud?
Molti prodotti di sicurezza con droni e video instradano il controllo delle missioni, l'accesso degli utenti, il video o l'analisi attraverso i server del fornitore. Ciò crea dipendenze che un acquirente dovrebbe vedere con chiarezza:
- Perdita di connettività. Se la connessione Internet del sito cade, o viene tagliata deliberatamente, un drone controllato dal cloud potrebbe non decollare, perdere il percorso video o perdere i propri operatori proprio quando un intruso è nel sito.
- Disservizio del fornitore. Un guasto, un certificato scaduto o una finestra di manutenzione nel cloud del fornitore possono colpire tutti i clienti contemporaneamente.
- Dati che escono dal sito. Il video di persone è un dato personale. Ogni copia inviata a terzi significa un responsabile del trattamento in più, un'ulteriore policy di conservazione e un ulteriore punto di possibile fuga di dati.
- Lock-in. Quando riprese, log e configurazione risiedono solo sulla piattaforma di un fornitore, cambiare fornitore o rispettare una regola di conservazione può dipendere dalle funzioni di esportazione e dalle condizioni contrattuali del fornitore.
- Giurisdizione estera. Quando i dati sono archiviati o trattati da un fornitore soggetto alle leggi di un Paese extra-UE, le autorità di quel Paese potrebbero richiederne l'accesso. Il capo V del GDPR fissa le condizioni per i trasferimenti di dati personali verso paesi terzi, che il titolare del trattamento deve valutare.
Cosa significa local-first a livello di architettura?
In un'architettura local-first, un nodo edge (un computer installato nel sito) esegue l'intera piattaforma: gestione di telemetria e comandi, pianificazione delle missioni, geofencing, video live, rilevamento AI, registrazione, account utente e registro di audit. Gli operatori vi si collegano tramite la rete del sito con un browser. Il drone e la sua stazione comunicano con il nodo edge, non con Internet.
Il cloud diventa un'estensione attivabile su richiesta: visione remota per una centrale operativa esterna, controllo remoto con policy rigorose, archiviazione video a lungo termine, analisi o gestione congiunta di più siti. Se il collegamento al cloud cade, il sito continua a funzionare e il registro locale prosegue.
Cloud-first e local-first a confronto
| Cloud-first | Local-first | |
|---|---|---|
| Interruzione di Internet | Le funzioni che girano nel cloud si fermano | Il sito continua a volare, visualizzare e registrare |
| Dove risiede il video | Nel cloud del fornitore per impostazione predefinita | In sito per impostazione predefinita; il caricamento esterno è una scelta |
| Accesso remoto | Di solito sempre attivo | Disattivato finché non viene abilitato, regolato da policy |
| Latenza verso gli operatori in sito | Andata e ritorno via Internet | Tramite la rete locale |
| Audit trail | Detenuto dal fornitore | Detenuto ed esportabile dall'operatore |
| Gestione multi-sito | Integrata | Richiede il livello cloud opzionale |
| Aggiornamenti | Distribuiti centralmente | Richiedono un rollout pianificato su ogni sito |
Il cloud-first offre vantaggi reali per la gestione della flotta e gli aggiornamenti; il local-first rinuncia a parte di questi in cambio dell'autonomia di ogni sito.
GDPR e sorveglianza con droni: come aiuta il local-first
Un drone di sicurezza che riprende persone tratta dati personali, quindi si applica il GDPR (Regolamento (UE) 2016/679). I principi su cui l'architettura incide maggiormente:
- Minimizzazione dei dati (art. 5, par. 1, lett. c)) e limitazione della conservazione (art. 5, par. 1, lett. e)). Le linee guida EDPB 3/2019 sul trattamento dei dati personali attraverso dispositivi video indicano che le riprese dovrebbero nella maggior parte dei casi essere cancellate, idealmente in modo automatico, dopo pochi giorni, e che più lungo è il periodo di conservazione (soprattutto oltre le 72 ore), maggiore è la giustificazione necessaria. Un buffer circolare locale con sovrascrittura automatica e il caricamento fuori sede disattivato per impostazione predefinita ne facilitano l'attuazione.
- La protezione dei dati fin dalla progettazione e per impostazione predefinita (art. 25) richiede misure tecniche e organizzative adeguate fin dal momento in cui si scelgono i mezzi del trattamento. Le linee guida EDPB applicano questo principio alla pianificazione della videosorveglianza.
- La valutazione d'impatto sulla protezione dei dati (art. 35) è obbligatoria per la sorveglianza sistematica su larga scala di una zona accessibile al pubblico (art. 35, par. 3, lett. c)) e può essere necessaria in altri casi ad alto rischio. Un drone in grado di vedere oltre la recinzione merita una DPIA accurata. Geofence e percorsi pianificati aiutano a limitare ciò che viene ripreso.
- Trasferimenti (capo V). Mantenere le riprese in sito nell'UE evita per impostazione predefinita i trasferimenti verso paesi terzi.
Un'architettura local-first aiuta un operatore ad adempiere a questi obblighi; non rende conforme nessuno. Il titolare del trattamento necessita comunque di una base giuridica, cartellonistica e informative, regole di conservazione, controlli degli accessi e, ove richiesto, di una DPIA.
NIS2 e CER: resilienza per i soggetti essenziali e critici
La Direttiva NIS2 (UE) 2022/2555 (termine di recepimento 17 ottobre 2024) impone ai soggetti essenziali e importanti, in settori come energia, trasporti e acqua, di adottare misure di gestione dei rischi di cibersicurezza. L'articolo 21, paragrafo 2, elenca tra l'altro la gestione degli incidenti; la continuità operativa, come la gestione dei backup e il ripristino in caso di disastro; e la sicurezza della catena di approvvigionamento, compresi i rapporti con i fornitori diretti. L'articolo 23 fissa i termini di notifica degli incidenti significativi, con un preallarme entro 24 ore.
La Direttiva (UE) 2022/2557 sulla resilienza dei soggetti critici (CER) riguarda la resilienza fisica. L'articolo 13 chiede ai soggetti critici di garantire un'adeguata protezione fisica dei propri siti, prendendo debitamente in considerazione, ad esempio, recinzioni, barriere, strumenti e procedure di monitoraggio del perimetro, apparecchiature di rilevamento e controlli degli accessi. Gli Stati membri dovevano individuare i soggetti critici entro il 17 luglio 2026.
Per queste organizzazioni un drone di sicurezza è al tempo stesso uno strumento di protezione e un sistema connesso nella loro catena di approvvigionamento. Le domande rilevanti: passa in uno stato sicuro se il fornitore non è raggiungibile, è verificabile, chi può controllarlo da remoto, da dove provengono componenti e software. Un'architettura local-first con accesso remoto registrato e soggetto a policy può supportare queste valutazioni. L'attuazione nazionale varia, quindi verifichi le norme del Suo Stato membro; in Repubblica Ceca l'autorità nazionale per la cibersicurezza è il NÚKIB.
Siti con scarsa connettività
Molti siti che richiedono sicurezza perimetrale hanno la connessione Internet più debole: parchi solari ed eolici, sottostazioni isolate, cave e cantieri. La copertura mobile è discontinua e trasmettere in continuo video da drone al cloud su tale rete non è praticabile. Un sistema local-first mantiene il video a piena qualità in sito e invia su un collegamento a banda ridotta solo ciò che l'operatore sceglie, come avvisi o clip selezionate.
Come va regolato l'accesso remoto?
Il controllo remoto di una macchina volante è una funzione ad alto impatto. Un'architettura ben progettata lo tratta come un'eccezione:
- Accesso remoto disattivato per impostazione predefinita, attivabile solo da un amministratore che deve autenticarsi nuovamente.
- Modalità di policy: solo locale, visione remota, controllo remoto.
- Ulteriori limiti: conferma locale dei comandi remoti, modalità solo emergenza, finestre temporali, limiti di frequenza e restrizioni basate sullo stato del drone.
- Ruoli (amministratore, operatore, osservatore) con privilegi minimi.
- Audit di ogni attivazione, comando e modifica di configurazione, esportabile per la revisione.
Collegamento cifrato con associazione reciproca
Il collegamento radio tra drone e ground station trasporta video, telemetria e comandi. Se non è cifrato o l'associazione è debole, qualcuno nelle vicinanze potrebbe guardare il flusso video o interferire con il controllo. Chieda se ogni pacchetto è cifrato e autenticato e se il drone comunica esclusivamente con la propria ground station associata.
Rilevamento AI senza identificazione biometrica
Rilevare la presenza di una persona o di un veicolo è diverso dal riconoscere chi sia una persona. L'AI Act dell'UE (Regolamento (UE) 2024/1689) definisce l'identificazione biometrica come il riconoscimento automatizzato di caratteristiche umane al fine di stabilire l'identità di una persona. Da febbraio 2025 vieta determinate pratiche biometriche, come l'identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto (con limitate eccezioni), e include l'identificazione biometrica remota tra gli usi ad alto rischio; la Commissione indica che le norme per questi ambiti dell'allegato III si applicano dal 2 dicembre 2027. Il rilevamento a livello di classe che non identifica le persone è in genere al di fuori di queste categorie biometriche, ma la classificazione di qualsiasi sistema di AI dipende dal suo impiego. Verifichi il Suo caso specifico con una consulenza legale.
Domande da porre a qualsiasi fornitore di droni di sicurezza
- Con Internet scollegato, il drone può ancora decollare, pattugliare, rispondere agli allarmi, trasmettere video e registrare ogni azione? Me lo dimostri.
- Dove vengono archiviati per impostazione predefinita video, rilevamenti e log, e chi nella vostra azienda vi può accedere?
- Il caricamento delle registrazioni fuori sede è attivo o disattivato per impostazione predefinita? È possibile impostare una conservazione di pochi giorni con cancellazione automatica?
- Il controllo remoto è disattivato per impostazione predefinita? Quali nuove autenticazioni, policy e registrazioni si applicano quando è attivo?
- È possibile esportare l'intero audit trail in un formato aperto?
- Il collegamento radio è cifrato e autenticato pacchetto per pacchetto, e come avviene l'associazione?
- L'AI identifica le persone o rileva solo classi di oggetti? Dove viene eseguita?
- Dove vengono prodotti i componenti critici e il firmware, e come vengono firmati e distribuiti gli aggiornamenti?
- Cosa succede ai miei dati e alla mia operatività se la vostra azienda o il vostro servizio cloud cessano l'attività?
Questa pagina fornisce informazioni generali e non costituisce consulenza legale.
Come Nestua realizza il local-first
Nestua è costruita attorno a questi principi. Stato: la piattaforma software è funzionante nelle build di sviluppo; l'hardware del drone e della stazione base è ancora in costruzione. Non esistono ancora installazioni operative.
- Il nodo edge esegue tutto. Un nodo edge controlla un drone ed esegue cockpit nel browser, mappa live, editor di missioni, geofence, video, AI e audit, senza bisogno di Internet. Le flotte sono composte da più nodi edge collegati tramite il cloud opzionale.
- Il video resta in locale. Video WebRTC a bassa latenza nel browser (HLS/LL-HLS come alternativa), registrazione locale su buffer circolare con esportazione di clip e caricamento fuori sede delle registrazioni disattivato per impostazione predefinita. La conservazione dello storico di telemetria è configurabile dall'amministratore.
- AI edge su NPU. Rilevamento YOLO delle classi persona e veicolo sulla NPU di un computer edge NXP i.MX 8M Plus. Le regole AI possono inviare notifiche, registrare, mantenere l'hovering o attivare il ritorno al punto di decollo, sempre entro la policy di sicurezza e i geofence, con limitazione di frequenza e audit. Nessun riconoscimento facciale né identificazione delle persone.
- Motore di policy di sicurezza. Modalità locali e remote, nuova autenticazione dell'amministratore, approvazione locale dei comandi remoti, modalità solo emergenza, limiti di frequenza, finestre temporali e vincoli sullo stato del drone. I comandi sono considerati eseguiti solo dopo la conferma MAVLink del drone; quelli critici richiedono una conferma digitata.
- Collegamento cifrato proprietario. Il collegamento radio digitale di Nestua, scritto in Zig, utilizza cifratura per pacchetto AES-256-GCM o ChaCha20-Poly1305 con accordo di chiavi X25519 e associazione reciproca rigida: il drone non trasmette nulla in chiaro prima di essere associato alla propria ground station.
- Cloud opzionale e regolato. Monitoraggio remoto e invio di comandi tramite tunnel WireGuard con comandi firmati HMAC per singolo nodo, MFA e SSO opzionale per gli utenti cloud.
- Audit e operatività. Diario eventi, log dei comandi, tracciamento delle modifiche di configurazione, log di registrazione dei dispositivi, monitoraggio meteo, servizi supervisionati da watchdog e una pagina di stato del sistema.
- Filiera. Componenti critici di produttori europei e statunitensi; il flight controller Nestua H743 è progettato e prodotto in Europa.
Nestua è progettata per supportare gli operatori nel lavoro relativo a GDPR, NIS2 e CER; non è una certificazione. Il concetto è nuovo per Lei? Inizi da cos'è un drone-in-a-box, oppure richieda una demo.
Fonti
- Regolamento (UE) 2016/679 (GDPR), artt. 5, 25, 35 e capo V: eur-lex.europa.eu/eli/reg/2016/679/oj
- EDPB, Linee guida 3/2019 sul trattamento dei dati personali attraverso dispositivi video, versione 2.0: edpb.europa.eu
- Direttiva (UE) 2022/2555 (NIS2), artt. 21 e 23: eur-lex.europa.eu/eli/dir/2022/2555/oj
- Commissione europea, panoramica della direttiva NIS2: digital-strategy.ec.europa.eu/en/policies/nis2-directive
- Direttiva (UE) 2022/2557 (CER), artt. 6 e 13: eur-lex.europa.eu/eli/dir/2022/2557/oj
- Regolamento (UE) 2024/1689 (AI Act), art. 3, punto 35, art. 5, allegato III: eur-lex.europa.eu/eli/reg/2024/1689/oj
- Commissione europea, quadro normativo e calendario dell'AI Act: digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
- NÚKIB, Agenzia nazionale per la sicurezza informatica e delle informazioni (Repubblica Ceca): nukib.gov.cz