In un data center, il drone-in-a-box appartiene al livello di sicurezza più esterno. Pattuglia la recinzione, i varchi, le aree generatori e carburante e i percorsi in cui i cavi di alimentazione e la fibra entrano nel campus. Interviene inoltre per verificare gli allarmi perimetrali. Non sostituisce controllo accessi, rilevamento intrusioni o guardie. Aggiunge una telecamera mobile in grado di raggiungere rapidamente qualsiasi punto del perimetro e registra ogni volo in un registro di audit conservato in sito.
- I fornitori di servizi di data center sono elencati come infrastrutture digitali nell'allegato I della Direttiva NIS2.
- Secondo la NIS2, la gestione dei rischi di cibersicurezza dovrebbe comprendere anche la sicurezza fisica e ambientale dei sistemi.
- La EN 50600-2-5 classifica la protezione contro accessi non autorizzati e intrusioni in classi di protezione.
- Un drone offline-first mantiene per impostazione predefinita il video di sicurezza all'interno del campus.
- Il software Nestua funziona in build di sviluppo. Il drone e la stazione base sono ancora in costruzione.
Quale sicurezza fisica è richiesta ai data center in Europa?
La Direttiva NIS2 (UE) 2022/2555 elenca i fornitori di servizi di data center nell'allegato I tra le infrastrutture digitali. Il considerando 35 definisce il servizio in senso ampio: strutture dedicate ad apparecchiature IT e di rete, insieme alla relativa distribuzione dell'energia e al controllo ambientale. Esclude i data center aziendali interni gestiti per scopi propri del titolare. Il considerando 79 indica che le misure di cibersicurezza dovrebbero riguardare anche la sicurezza fisica e ambientale dei sistemi, compresa la protezione da atti dolosi. Il considerando 31 spiega che per i soggetti delle infrastrutture digitali è la NIS2, e non la direttiva CER, a disciplinare tale sicurezza fisica.
La serie di norme europee EN 50600 riguarda strutture e infrastrutture dei data center. La parte 2-5 (sistemi di sicurezza) tratta la protezione contro accessi non autorizzati, intrusioni, incendi ed eventi ambientali. Utilizza classi di protezione applicate spazio per spazio, dalle aree accessibili al pubblico fino a quelle riservate al personale designato. Il perimetro esterno è il livello di classe più bassa, ma è lì che inizia qualsiasi attacco fisico.
Perché telecamere fisse e ronde lasciano zone scoperte?
- Ampie aree esterne. I campus moderni hanno lunghe recinzioni, aree generatori, depositi di carburante e sottostazioni, con visuali ostruite da edifici e impianti.
- Le guardie restano all'interno. Il personale di sicurezza è di solito impegnato alla reception, in sala controllo e nell'accompagnamento dei visitatori. Allontanarsi per controllare un angolo remoto della recinzione indebolisce la sicurezza interna.
- Tempi di verifica. Un allarme della recinzione di notte richiede una visuale diretta sul posto. Una telecamera fissa potrebbe non essere orientata nella direzione giusta, e una guardia a piedi impiega minuti per arrivare.
Come pattuglierebbe un data center un drone-in-a-box?
Un'unità drone-in-a-box è composta dal drone, da una stazione base resistente alle intemperie e da un nodo edge che controlla quel singolo drone. Nel progetto di Nestua:
- Pattugliamenti programmati. L'editor di missioni nel browser definisce su una mappa satellitare percorsi lungo la recinzione, i varchi, l'area generatori e i punti di ingresso dei cavi. Le missioni si caricano, avviano e interrompono dal browser, e ogni azione è sottoposta ad audit.
- Geofence. Geofence poligonali tengono il drone lontano dai tetti e dagli impianti di raffreddamento, e fuori dal confine del campus sopra proprietà confinanti e strade pubbliche. Geofence circolari proteggono antenne e camini. Una violazione blocca il comando o attiva il ritorno al punto di decollo.
- Verifiche su allarme. Quando scatta un sensore perimetrale, l'operatore invia il drone sul posto. Un comando è considerato eseguito solo dopo la conferma MAVLink del drone, con tentativi ripetuti e timeout.
- Rilevamento di persone e veicoli. Un modello YOLO sulla NPU di un computer edge NXP i.MX 8M Plus rileva persone e veicoli. Le regole AI possono inviare notifiche, avviare la registrazione, mantenere l'hovering o riportare il drone al punto di decollo, sempre entro la policy di sicurezza e i geofence. Il sistema non identifica le persone.
- Vista dalla sala controllo. Gli operatori vedono il video WebRTC e una mappa live con la traccia del drone. È possibile visualizzare più sorgenti video tramite un selettore. La registrazione locale avviene su un buffer circolare ed è possibile esportare clip.
- Governance. Ruoli amministratore, operatore e osservatore, conferma digitata per i comandi critici, finestre temporali e un diario eventi esportabile supportano la documentazione che un auditor si aspetta.
Perché l'approccio offline-first conta in un data center?
Un data center dispone di una buona connettività, quindi il problema non è la copertura. Il punto è dove finiscono i dati di sicurezza e chi può raggiungere il drone. Le riprese aeree di un campus ne mostrano layout e misure di protezione. In un'architettura offline-first il piano di controllo gira in sito e il caricamento delle registrazioni fuori sede è disattivato per impostazione predefinita. Anche l'accesso remoto è disattivato di default. Se viene attivato, il cloud opzionale si collega tramite un tunnel WireGuard con comandi firmati per singolo nodo, MFA e SSO opzionale. Modalità di policy come solo locale, visione remota, conferma locale e solo emergenza limitano ciò che un utente remoto può fare. Inoltre, il collegamento radio del drone utilizza cifratura autenticata per pacchetto e associazione reciproca rigida.
Note normative e sulla privacy
- NIS2. Ambito, vigilanza e sanzioni dipendono dal recepimento nazionale. Un drone può aiutare un operatore a soddisfare le aspettative in materia di sicurezza fisica, ma non è un certificato di conformità.
- Norme sui droni. Molti data center si trovano vicino a città e aeroporti. Gli Stati membri possono limitare le operazioni UAS tramite zone geografiche ai sensi dell'articolo 15 del Regolamento (UE) 2019/947. I pattugliamenti automatizzati da stazione sono di norma operazioni in categoria "specifica" che richiedono un'autorizzazione. Consulti la nostra guida alle regole UE sui droni.
- Privacy. Personale, appaltatori e vicini possono essere ripresi. Applicare il GDPR e le linee guida EDPB 3/2019 sui dispositivi video, limitare i percorsi al campus e definire i tempi di conservazione.
Questa pagina fornisce informazioni generali e non costituisce consulenza legale.
Cosa valutare per un data center
- Il sistema funziona interamente in sito? Il caricamento fuori sede e il controllo remoto possono essere disattivati e sottoposti ad audit?
- Come vengono gestiti ruoli, nuova autenticazione e approvazione dei comandi remoti?
- Gli allarmi perimetrali dei sistemi esistenti possono attivare un volo di verifica? Chieda quale sia l'impegno di integrazione.
- Lo spazio aereo sopra e intorno al campus rientra in una zona geografica, e quale autorizzazione è necessaria?
- Come è protetto il collegamento radio del drone da intercettazione e spoofing?
- Quali sono le prestazioni notturne della telecamera e i limiti meteo del drone? Chieda ai fornitori dati verificati.
- Il diario eventi può essere esportato come evidenza per NIS2 e ISO/IEC 27001?
Fonti
- Direttiva (UE) 2022/2555 (NIS2), considerando 31, 35 e 79 e allegato I: eur-lex.europa.eu/eli/dir/2022/2555/oj
- Direttiva (UE) 2022/2557 (CER): eur-lex.europa.eu/eli/dir/2022/2557/oj
- EN 50600-2-5:2021, Strutture e infrastrutture dei data center, parte 2-5: Sistemi di sicurezza (CENELEC; scheda di catalogo): standards.iteh.ai
- Regolamento di esecuzione (UE) 2019/947 della Commissione, articolo 15: eur-lex.europa.eu/eli/reg_impl/2019/947/oj
- Linee guida EDPB 3/2019 sul trattamento dei dati personali attraverso dispositivi video: edpb.europa.eu