Dron ochrony zależny od chmury przestaje być systemem ochrony w chwili, gdy zrywa się połączenie. Local-first (lub offline-first) oznacza, że obiekt ma na własnym sprzęcie brzegowym wszystko, czego potrzebuje do latania, obserwacji, detekcji i nagrywania. Chmura — jeśli w ogóle jest używana — dodaje zdalny podgląd, przechowywanie lub zarządzanie flotą, a jej wyłączenie nie wyłącza ochrony.
- Odporność: patrole, reakcja na alarmy i nagrywanie trwają mimo awarii internetu i incydentów u dostawcy.
- Kontrola nad danymi: wideo i detekcje domyślnie zostają na obiekcie, co ułatwia realizację zasad minimalizacji danych i ograniczenia przechowywania z RODO.
- Nadzór: zdalny dostęp staje się świadomą, rejestrowaną decyzją, a nie stale otwartymi drzwiami.
- Obiekty regulowane: NIS2 i dyrektywa CER wymagają od podmiotów kluczowych i krytycznych zarządzania ryzykiem łańcucha dostaw, incydentami i ciągłością działania; architektura local-first może wspierać tę pracę.
- Żadna architektura sama w sobie nie zapewnia operatorowi zgodności z przepisami. Zmienia tylko zakres ryzyka, którym operator musi zarządzać.
Co w praktyce oznacza ochrona dronowa zależna od chmury?
Wiele produktów do ochrony z użyciem dronów i wideo kieruje sterowanie misjami, logowanie użytkowników, wideo lub analitykę przez serwery dostawcy. Tworzy to zależności, które kupujący powinien jasno widzieć:
- Utrata łączności. Jeśli łącze internetowe obiektu ulegnie awarii lub zostanie celowo przecięte, dron sterowany z chmury może nie wystartować, stracić ścieżkę wideo lub stracić kontakt z operatorami — dokładnie wtedy, gdy na obiekcie jest intruz.
- Awaria u dostawcy. Usterka, wygasły certyfikat lub okno serwisowe w chmurze dostawcy może dotknąć wszystkich klientów jednocześnie.
- Dane opuszczają obiekt. Nagrania osób to dane osobowe. Każda kopia przekazana stronie trzeciej to kolejny podmiot przetwarzający, kolejna polityka przechowywania i kolejne miejsce, z którego może dojść do wycieku.
- Uzależnienie od dostawcy. Gdy nagrania, logi i konfiguracja istnieją tylko na platformie dostawcy, zmiana dostawcy lub spełnienie wymogu dotyczącego okresu przechowywania może zależeć od funkcji eksportu i warunków umowy.
- Obca jurysdykcja. Gdy dane są przechowywane lub przetwarzane przez dostawcę podlegającego prawu państwa spoza UE, tamtejsze organy mogą mieć możliwość zażądania dostępu. Rozdział V RODO określa warunki przekazywania danych osobowych do państw trzecich, które administrator musi ocenić.
Co oznacza local-first w ujęciu architektonicznym?
W architekturze local-first węzeł brzegowy (komputer zainstalowany na obiekcie) obsługuje całą platformę: telemetrię i polecenia, planowanie misji, geofencing, wideo na żywo, detekcję AI, nagrywanie, konta użytkowników i dziennik audytu. Operatorzy łączą się z nim przez sieć obiektu za pomocą przeglądarki. Dron i jego stacja dokująca komunikują się z węzłem brzegowym, a nie z internetem.
Chmura staje się rozszerzeniem włączanym na życzenie: zdalny podgląd dla centrum monitoringu poza obiektem, zdalne sterowanie podlegające ścisłym politykom, długoterminowe przechowywanie wideo, analityka lub wspólne zarządzanie kilkoma obiektami. Jeśli połączenie z chmurą zostanie zerwane, obiekt działa dalej, a lokalny dziennik jest prowadzony bez przerwy.
Cloud-first a local-first: porównanie
| Cloud-first | Local-first | |
|---|---|---|
| Awaria internetu | Funkcje działające w chmurze przestają działać | Obiekt nadal lata, obserwuje i nagrywa |
| Gdzie przechowywane jest wideo | Domyślnie w chmurze dostawcy | Domyślnie na obiekcie; wysyłanie poza obiekt to wybór |
| Zdalny dostęp | Zwykle stale włączony | Wyłączony do momentu włączenia, podlega politykom |
| Opóźnienie dla operatorów na obiekcie | Przez internet i z powrotem | Przez sieć lokalną |
| Ścieżka audytu | Przechowywana przez dostawcę | Przechowywana i eksportowalna przez operatora |
| Zarządzanie wieloma obiektami | Wbudowane | Wymaga opcjonalnej warstwy chmurowej |
| Aktualizacje | Wdrażane centralnie | Wymagają zaplanowanego wdrożenia na każdym obiekcie |
Podejście cloud-first ma realne zalety w zarządzaniu flotą i aktualizacjach; local-first wymienia część z nich na autonomię każdego obiektu.
RODO a monitoring z drona: jak pomaga podejście local-first
Dron ochrony nagrywający osoby przetwarza dane osobowe, więc ma zastosowanie RODO (rozporządzenie (UE) 2016/679). Zasady, na które architektura wpływa najbardziej:
- Minimalizacja danych (art. 5 ust. 1 lit. c) i ograniczenie przechowywania (art. 5 ust. 1 lit. e). Wytyczne EROD 3/2019 w sprawie przetwarzania danych osobowych za pośrednictwem urządzeń wideo stanowią, że nagrania powinny w większości przypadków być usuwane, najlepiej automatycznie, po kilku dniach, a im dłuższy okres przechowywania (zwłaszcza powyżej 72 godzin), tym silniejszego uzasadnienia wymaga. Lokalny bufor cykliczny z automatycznym nadpisywaniem i domyślnie wyłączone wysyłanie poza obiekt ułatwiają wdrożenie tych zasad.
- Uwzględnianie ochrony danych w fazie projektowania i domyślna ochrona danych (art. 25) wymagają odpowiednich środków technicznych i organizacyjnych od chwili wyboru sposobów przetwarzania. Wytyczne EROD stosują tę zasadę do planowania monitoringu wizyjnego.
- Ocena skutków dla ochrony danych (art. 35) jest wymagana przy systematycznym monitorowaniu na dużą skalę miejsc dostępnych publicznie (art. 35 ust. 3 lit. c) i może być potrzebna w innych przypadkach wysokiego ryzyka. Dron, który widzi poza linię ogrodzenia, wymaga starannej DPIA. Geofencing i zaplanowane trasy pomagają ograniczyć to, co jest nagrywane.
- Przekazywanie danych (rozdział V). Przechowywanie nagrań na obiekcie w UE domyślnie pozwala uniknąć przekazywania danych do państw trzecich.
Architektura local-first pomaga operatorowi wypełniać te obowiązki, ale nikomu nie zapewnia zgodności. Administrator nadal potrzebuje podstawy prawnej, oznakowania i informacji, zasad przechowywania, kontroli dostępu i — tam, gdzie jest wymagana — DPIA.
NIS2 i CER: odporność podmiotów kluczowych i krytycznych
Dyrektywa NIS2 (UE) 2022/2555 (termin transpozycji: 17 października 2024 r.) wymaga od podmiotów kluczowych i ważnych, m.in. w sektorach energii, transportu i wody, stosowania środków zarządzania ryzykiem cyberbezpieczeństwa. Art. 21 ust. 2 wymienia m.in. obsługę incydentów; ciągłość działania, np. zarządzanie kopiami zapasowymi i odtwarzanie po awarii; oraz bezpieczeństwo łańcucha dostaw, w tym relacje z bezpośrednimi dostawcami. Art. 23 określa terminy zgłaszania poważnych incydentów, z wczesnym ostrzeżeniem w ciągu 24 godzin.
Dyrektywa w sprawie odporności podmiotów krytycznych (CER) (UE) 2022/2557 dotyczy odporności fizycznej. Art. 13 wymaga od podmiotów krytycznych zapewnienia odpowiedniej ochrony fizycznej ich obiektów, z należytym uwzględnieniem na przykład ogrodzeń, barier, narzędzi i procedur monitorowania obwodu, sprzętu do wykrywania i kontroli dostępu. Państwa członkowskie miały zidentyfikować podmioty krytyczne do 17 lipca 2026 r.
Dla tych organizacji dron ochrony jest zarówno narzędziem ochrony, jak i podłączonym systemem w ich łańcuchu dostaw. Istotne pytania: czy przechodzi w stan bezpieczny, gdy dostawca jest nieosiągalny, czy można go audytować, kto może nim sterować zdalnie i skąd pochodzą jego komponenty i oprogramowanie. Architektura local-first z rejestrowanym zdalnym dostępem kontrolowanym politykami może wspierać takie oceny. Wdrożenie krajowe jest zróżnicowane, dlatego należy sprawdzić przepisy w danym państwie członkowskim; w Czechach krajowym organem ds. cyberbezpieczeństwa jest NÚKIB.
Obiekty o słabej łączności
Wiele obiektów wymagających ochrony obwodowej ma najsłabszy internet: farmy fotowoltaiczne i wiatrowe, odległe stacje elektroenergetyczne, kopalnie odkrywkowe i budowy. Zasięg sieci komórkowej jest nierówny, a ciągłe przesyłanie przez nią wideo z drona do chmury jest niepraktyczne. System local-first przechowuje wideo w pełnej jakości na obiekcie i wysyła przez wąskie łącze tylko to, co wybierze operator, np. alerty lub wybrane klipy.
Jak powinien być kontrolowany zdalny dostęp?
Zdalne sterowanie latającą maszyną to funkcja o dużych konsekwencjach. Przemyślana konstrukcja traktuje je jako wyjątek:
- Zdalny dostęp domyślnie wyłączony, włączany wyłącznie przez administratora, który musi się ponownie uwierzytelnić.
- Tryby polityk: tylko lokalnie, zdalny podgląd, zdalne sterowanie.
- Dodatkowe ograniczenia: lokalne potwierdzanie zdalnych poleceń, tryb tylko awaryjny, okna czasowe, limity częstotliwości i ograniczenia zależne od stanu drona.
- Role (administrator, operator, obserwator) z minimalnymi uprawnieniami.
- Audyt każdego włączenia, polecenia i zmiany konfiguracji, z możliwością eksportu do przeglądu.
Szyfrowane łącze z wzajemnym parowaniem
Łącze radiowe między dronem a stacją naziemną przesyła wideo, telemetrię i polecenia. Jeśli nie jest szyfrowane lub parowanie jest luźne, ktoś w pobliżu mógłby oglądać obraz lub zakłócać sterowanie. Warto zapytać, czy każdy pakiet jest szyfrowany i uwierzytelniany oraz czy dron komunikuje się wyłącznie ze swoją sparowaną stacją naziemną.
Detekcja AI bez identyfikacji biometrycznej
Wykrycie obecności osoby lub pojazdu to coś innego niż rozpoznanie, kim ktoś jest. Unijny AI Act (rozporządzenie (UE) 2024/1689) definiuje identyfikację biometryczną jako zautomatyzowane rozpoznawanie cech człowieka w celu ustalenia tożsamości osoby. Od lutego 2025 r. zakazuje określonych praktyk biometrycznych, takich jak zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw (z wąskimi wyjątkami), a zdalną identyfikację biometryczną wymienia wśród zastosowań wysokiego ryzyka; Komisja podaje, że przepisy dla tych obszarów z załącznika III obowiązują od 2 grudnia 2027 r. Detekcja na poziomie klas, która nie identyfikuje konkretnych osób, z reguły nie mieści się w tych kategoriach biometrycznych, ale klasyfikacja każdego systemu AI zależy od jego zastosowania. Konkretny przypadek należy zweryfikować z doradcą prawnym.
Pytania do każdego dostawcy dronów ochrony
- Czy po odłączeniu internetu dron nadal może wystartować, patrolować, reagować na alarmy, przesyłać wideo i rejestrować każdą akcję? Proszę to pokazać.
- Gdzie domyślnie przechowywane są wideo, detekcje i logi i kto w Państwa firmie ma do nich dostęp?
- Czy wysyłanie nagrań poza obiekt jest domyślnie włączone, czy wyłączone? Czy okres przechowywania można ustawić na kilka dni z automatycznym usuwaniem?
- Czy zdalne sterowanie jest domyślnie wyłączone? Jakie ponowne uwierzytelnianie, polityki i logi obowiązują po jego włączeniu?
- Czy można wyeksportować pełną ścieżkę audytu w otwartym formacie?
- Czy łącze radiowe jest szyfrowane i uwierzytelniane na poziomie każdego pakietu i jak odbywa się parowanie?
- Czy AI identyfikuje konkretne osoby, czy tylko wykrywa klasy obiektów? Gdzie działa?
- Gdzie produkowane są krytyczne komponenty i oprogramowanie układowe oraz jak aktualizacje są podpisywane i dostarczane?
- Co stanie się z naszymi danymi i możliwością działania, jeśli Państwa firma lub usługa chmurowa przestanie istnieć?
Ta strona zawiera informacje ogólne, a nie poradę prawną.
Jak Nestua realizuje podejście local-first
Nestua opiera się na tych zasadach. Status: platforma programowa działa w wersjach deweloperskich; dron i stacja dokująca są wciąż w budowie. Nie ma jeszcze wdrożeń.
- Węzeł brzegowy obsługuje wszystko. Jeden węzeł brzegowy steruje jednym dronem i obsługuje kokpit w przeglądarce, mapę na żywo, edytor misji, geofencing, wideo, AI i audyt — bez potrzeby dostępu do internetu. Flota to kilka węzłów brzegowych połączonych przez opcjonalną chmurę.
- Wideo zostaje lokalnie. Wideo WebRTC o niskim opóźnieniu w przeglądarce (HLS/LL-HLS jako alternatywa), lokalne nagrywanie do bufora cyklicznego z eksportem klipów oraz domyślnie wyłączone wysyłanie nagrań poza obiekt. Okres przechowywania historii telemetrii konfiguruje administrator.
- Lokalna AI na NPU. Detekcja YOLO klas „osoba” i „pojazd” na NPU komputera brzegowego NXP i.MX 8M Plus. Reguły AI mogą wysłać powiadomienie, rozpocząć nagrywanie, wykonać zawis lub powrót do miejsca startu — zawsze w granicach polityki bezpieczeństwa i geofencingu, z limitami częstotliwości i audytem. Bez rozpoznawania twarzy i identyfikacji konkretnych osób.
- Silnik polityk bezpieczeństwa. Tryby lokalne i zdalne, ponowne uwierzytelnianie administratora, lokalne zatwierdzanie zdalnych poleceń, tryb tylko awaryjny, limity częstotliwości, okna czasowe i ograniczenia zależne od stanu drona. Polecenia są uznawane za wykonane dopiero po potwierdzeniu MAVLink przez drona; krytyczne wymagają wpisanego potwierdzenia.
- Własne szyfrowane łącze. Cyfrowe łącze radiowe Nestua, napisane w języku Zig, wykorzystuje szyfrowanie każdego pakietu AES-256-GCM lub ChaCha20-Poly1305 z uzgadnianiem kluczy X25519 i ścisłym wzajemnym parowaniem: dron nie wysyła niczego otwartym tekstem, zanim nie zostanie sparowany z własną stacją naziemną.
- Opcjonalna chmura pod kontrolą. Zdalny monitoring i przesyłanie poleceń przez tunel WireGuard z poleceniami podpisanymi HMAC osobno dla każdego węzła, MFA i opcjonalnym SSO dla użytkowników chmury.
- Audyt i eksploatacja. Dziennik zdarzeń, log poleceń, śledzenie zmian konfiguracji, logi rejestracji urządzeń, monitorowanie pogody, usługi nadzorowane przez watchdog i strona stanu systemu.
- Łańcuch dostaw. Krytyczne komponenty od producentów z Europy i USA; kontroler lotu Nestua H743 jest projektowany i produkowany w Europie.
Nestua została zaprojektowana tak, aby wspierać operatorów w pracy związanej z RODO, NIS2 i CER; nie jest certyfikatem. Dopiero poznają Państwo ten temat? Warto zacząć od tego, czym jest drone in a box, lub umówić demo.
Źródła
- Rozporządzenie (UE) 2016/679 (RODO), art. 5, 25, 35 i rozdział V: eur-lex.europa.eu/eli/reg/2016/679/oj
- EDPB (EROD), wytyczne 3/2019 w sprawie przetwarzania danych osobowych za pośrednictwem urządzeń wideo, wersja 2.0: edpb.europa.eu
- Dyrektywa (UE) 2022/2555 (NIS2), art. 21 i 23: eur-lex.europa.eu/eli/dir/2022/2555/oj
- Komisja Europejska, omówienie dyrektywy NIS2: digital-strategy.ec.europa.eu/en/policies/nis2-directive
- Dyrektywa (UE) 2022/2557 (CER), art. 6 i 13: eur-lex.europa.eu/eli/dir/2022/2557/oj
- Rozporządzenie (UE) 2024/1689 (AI Act), art. 3 pkt 35, art. 5, załącznik III: eur-lex.europa.eu/eli/reg/2024/1689/oj
- Komisja Europejska, ramy regulacyjne i harmonogram AI Act: digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
- NÚKIB, Narodowa Agencja Bezpieczeństwa Cybernetycznego i Informacyjnego (Czechy): nukib.gov.cz