Local-first

Drony ochrony offline-first: dlaczego lokalne sterowanie ma znaczenie

Dron ochrony offline-first uruchamia warstwę sterowania, wideo na żywo, detekcję AI i dziennik audytu na sprzęcie na obiekcie, więc patroluje dalej, gdy internet lub chmura dostawcy nie działają, a nagrania pozostają pod kontrolą operatora, chyba że sam zdecyduje się je gdzieś wysłać.

Dron ochrony zależny od chmury przestaje być systemem ochrony w chwili, gdy zrywa się połączenie. Local-first (lub offline-first) oznacza, że obiekt ma na własnym sprzęcie brzegowym wszystko, czego potrzebuje do latania, obserwacji, detekcji i nagrywania. Chmura — jeśli w ogóle jest używana — dodaje zdalny podgląd, przechowywanie lub zarządzanie flotą, a jej wyłączenie nie wyłącza ochrony.

  • Odporność: patrole, reakcja na alarmy i nagrywanie trwają mimo awarii internetu i incydentów u dostawcy.
  • Kontrola nad danymi: wideo i detekcje domyślnie zostają na obiekcie, co ułatwia realizację zasad minimalizacji danych i ograniczenia przechowywania z RODO.
  • Nadzór: zdalny dostęp staje się świadomą, rejestrowaną decyzją, a nie stale otwartymi drzwiami.
  • Obiekty regulowane: NIS2 i dyrektywa CER wymagają od podmiotów kluczowych i krytycznych zarządzania ryzykiem łańcucha dostaw, incydentami i ciągłością działania; architektura local-first może wspierać tę pracę.
  • Żadna architektura sama w sobie nie zapewnia operatorowi zgodności z przepisami. Zmienia tylko zakres ryzyka, którym operator musi zarządzać.

Co w praktyce oznacza ochrona dronowa zależna od chmury?

Wiele produktów do ochrony z użyciem dronów i wideo kieruje sterowanie misjami, logowanie użytkowników, wideo lub analitykę przez serwery dostawcy. Tworzy to zależności, które kupujący powinien jasno widzieć:

  • Utrata łączności. Jeśli łącze internetowe obiektu ulegnie awarii lub zostanie celowo przecięte, dron sterowany z chmury może nie wystartować, stracić ścieżkę wideo lub stracić kontakt z operatorami — dokładnie wtedy, gdy na obiekcie jest intruz.
  • Awaria u dostawcy. Usterka, wygasły certyfikat lub okno serwisowe w chmurze dostawcy może dotknąć wszystkich klientów jednocześnie.
  • Dane opuszczają obiekt. Nagrania osób to dane osobowe. Każda kopia przekazana stronie trzeciej to kolejny podmiot przetwarzający, kolejna polityka przechowywania i kolejne miejsce, z którego może dojść do wycieku.
  • Uzależnienie od dostawcy. Gdy nagrania, logi i konfiguracja istnieją tylko na platformie dostawcy, zmiana dostawcy lub spełnienie wymogu dotyczącego okresu przechowywania może zależeć od funkcji eksportu i warunków umowy.
  • Obca jurysdykcja. Gdy dane są przechowywane lub przetwarzane przez dostawcę podlegającego prawu państwa spoza UE, tamtejsze organy mogą mieć możliwość zażądania dostępu. Rozdział V RODO określa warunki przekazywania danych osobowych do państw trzecich, które administrator musi ocenić.

Co oznacza local-first w ujęciu architektonicznym?

W architekturze local-first węzeł brzegowy (komputer zainstalowany na obiekcie) obsługuje całą platformę: telemetrię i polecenia, planowanie misji, geofencing, wideo na żywo, detekcję AI, nagrywanie, konta użytkowników i dziennik audytu. Operatorzy łączą się z nim przez sieć obiektu za pomocą przeglądarki. Dron i jego stacja dokująca komunikują się z węzłem brzegowym, a nie z internetem.

Chmura staje się rozszerzeniem włączanym na życzenie: zdalny podgląd dla centrum monitoringu poza obiektem, zdalne sterowanie podlegające ścisłym politykom, długoterminowe przechowywanie wideo, analityka lub wspólne zarządzanie kilkoma obiektami. Jeśli połączenie z chmurą zostanie zerwane, obiekt działa dalej, a lokalny dziennik jest prowadzony bez przerwy.

Cloud-first a local-first: porównanie

Cloud-firstLocal-first
Awaria internetuFunkcje działające w chmurze przestają działaćObiekt nadal lata, obserwuje i nagrywa
Gdzie przechowywane jest wideoDomyślnie w chmurze dostawcyDomyślnie na obiekcie; wysyłanie poza obiekt to wybór
Zdalny dostępZwykle stale włączonyWyłączony do momentu włączenia, podlega politykom
Opóźnienie dla operatorów na obiekciePrzez internet i z powrotemPrzez sieć lokalną
Ścieżka audytuPrzechowywana przez dostawcęPrzechowywana i eksportowalna przez operatora
Zarządzanie wieloma obiektamiWbudowaneWymaga opcjonalnej warstwy chmurowej
AktualizacjeWdrażane centralnieWymagają zaplanowanego wdrożenia na każdym obiekcie

Podejście cloud-first ma realne zalety w zarządzaniu flotą i aktualizacjach; local-first wymienia część z nich na autonomię każdego obiektu.

RODO a monitoring z drona: jak pomaga podejście local-first

Dron ochrony nagrywający osoby przetwarza dane osobowe, więc ma zastosowanie RODO (rozporządzenie (UE) 2016/679). Zasady, na które architektura wpływa najbardziej:

  • Minimalizacja danych (art. 5 ust. 1 lit. c) i ograniczenie przechowywania (art. 5 ust. 1 lit. e). Wytyczne EROD 3/2019 w sprawie przetwarzania danych osobowych za pośrednictwem urządzeń wideo stanowią, że nagrania powinny w większości przypadków być usuwane, najlepiej automatycznie, po kilku dniach, a im dłuższy okres przechowywania (zwłaszcza powyżej 72 godzin), tym silniejszego uzasadnienia wymaga. Lokalny bufor cykliczny z automatycznym nadpisywaniem i domyślnie wyłączone wysyłanie poza obiekt ułatwiają wdrożenie tych zasad.
  • Uwzględnianie ochrony danych w fazie projektowania i domyślna ochrona danych (art. 25) wymagają odpowiednich środków technicznych i organizacyjnych od chwili wyboru sposobów przetwarzania. Wytyczne EROD stosują tę zasadę do planowania monitoringu wizyjnego.
  • Ocena skutków dla ochrony danych (art. 35) jest wymagana przy systematycznym monitorowaniu na dużą skalę miejsc dostępnych publicznie (art. 35 ust. 3 lit. c) i może być potrzebna w innych przypadkach wysokiego ryzyka. Dron, który widzi poza linię ogrodzenia, wymaga starannej DPIA. Geofencing i zaplanowane trasy pomagają ograniczyć to, co jest nagrywane.
  • Przekazywanie danych (rozdział V). Przechowywanie nagrań na obiekcie w UE domyślnie pozwala uniknąć przekazywania danych do państw trzecich.

Architektura local-first pomaga operatorowi wypełniać te obowiązki, ale nikomu nie zapewnia zgodności. Administrator nadal potrzebuje podstawy prawnej, oznakowania i informacji, zasad przechowywania, kontroli dostępu i — tam, gdzie jest wymagana — DPIA.

NIS2 i CER: odporność podmiotów kluczowych i krytycznych

Dyrektywa NIS2 (UE) 2022/2555 (termin transpozycji: 17 października 2024 r.) wymaga od podmiotów kluczowych i ważnych, m.in. w sektorach energii, transportu i wody, stosowania środków zarządzania ryzykiem cyberbezpieczeństwa. Art. 21 ust. 2 wymienia m.in. obsługę incydentów; ciągłość działania, np. zarządzanie kopiami zapasowymi i odtwarzanie po awarii; oraz bezpieczeństwo łańcucha dostaw, w tym relacje z bezpośrednimi dostawcami. Art. 23 określa terminy zgłaszania poważnych incydentów, z wczesnym ostrzeżeniem w ciągu 24 godzin.

Dyrektywa w sprawie odporności podmiotów krytycznych (CER) (UE) 2022/2557 dotyczy odporności fizycznej. Art. 13 wymaga od podmiotów krytycznych zapewnienia odpowiedniej ochrony fizycznej ich obiektów, z należytym uwzględnieniem na przykład ogrodzeń, barier, narzędzi i procedur monitorowania obwodu, sprzętu do wykrywania i kontroli dostępu. Państwa członkowskie miały zidentyfikować podmioty krytyczne do 17 lipca 2026 r.

Dla tych organizacji dron ochrony jest zarówno narzędziem ochrony, jak i podłączonym systemem w ich łańcuchu dostaw. Istotne pytania: czy przechodzi w stan bezpieczny, gdy dostawca jest nieosiągalny, czy można go audytować, kto może nim sterować zdalnie i skąd pochodzą jego komponenty i oprogramowanie. Architektura local-first z rejestrowanym zdalnym dostępem kontrolowanym politykami może wspierać takie oceny. Wdrożenie krajowe jest zróżnicowane, dlatego należy sprawdzić przepisy w danym państwie członkowskim; w Czechach krajowym organem ds. cyberbezpieczeństwa jest NÚKIB.

Obiekty o słabej łączności

Wiele obiektów wymagających ochrony obwodowej ma najsłabszy internet: farmy fotowoltaiczne i wiatrowe, odległe stacje elektroenergetyczne, kopalnie odkrywkowe i budowy. Zasięg sieci komórkowej jest nierówny, a ciągłe przesyłanie przez nią wideo z drona do chmury jest niepraktyczne. System local-first przechowuje wideo w pełnej jakości na obiekcie i wysyła przez wąskie łącze tylko to, co wybierze operator, np. alerty lub wybrane klipy.

Jak powinien być kontrolowany zdalny dostęp?

Zdalne sterowanie latającą maszyną to funkcja o dużych konsekwencjach. Przemyślana konstrukcja traktuje je jako wyjątek:

  • Zdalny dostęp domyślnie wyłączony, włączany wyłącznie przez administratora, który musi się ponownie uwierzytelnić.
  • Tryby polityk: tylko lokalnie, zdalny podgląd, zdalne sterowanie.
  • Dodatkowe ograniczenia: lokalne potwierdzanie zdalnych poleceń, tryb tylko awaryjny, okna czasowe, limity częstotliwości i ograniczenia zależne od stanu drona.
  • Role (administrator, operator, obserwator) z minimalnymi uprawnieniami.
  • Audyt każdego włączenia, polecenia i zmiany konfiguracji, z możliwością eksportu do przeglądu.

Łącze radiowe między dronem a stacją naziemną przesyła wideo, telemetrię i polecenia. Jeśli nie jest szyfrowane lub parowanie jest luźne, ktoś w pobliżu mógłby oglądać obraz lub zakłócać sterowanie. Warto zapytać, czy każdy pakiet jest szyfrowany i uwierzytelniany oraz czy dron komunikuje się wyłącznie ze swoją sparowaną stacją naziemną.

Detekcja AI bez identyfikacji biometrycznej

Wykrycie obecności osoby lub pojazdu to coś innego niż rozpoznanie, kim ktoś jest. Unijny AI Act (rozporządzenie (UE) 2024/1689) definiuje identyfikację biometryczną jako zautomatyzowane rozpoznawanie cech człowieka w celu ustalenia tożsamości osoby. Od lutego 2025 r. zakazuje określonych praktyk biometrycznych, takich jak zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw (z wąskimi wyjątkami), a zdalną identyfikację biometryczną wymienia wśród zastosowań wysokiego ryzyka; Komisja podaje, że przepisy dla tych obszarów z załącznika III obowiązują od 2 grudnia 2027 r. Detekcja na poziomie klas, która nie identyfikuje konkretnych osób, z reguły nie mieści się w tych kategoriach biometrycznych, ale klasyfikacja każdego systemu AI zależy od jego zastosowania. Konkretny przypadek należy zweryfikować z doradcą prawnym.

Pytania do każdego dostawcy dronów ochrony

  1. Czy po odłączeniu internetu dron nadal może wystartować, patrolować, reagować na alarmy, przesyłać wideo i rejestrować każdą akcję? Proszę to pokazać.
  2. Gdzie domyślnie przechowywane są wideo, detekcje i logi i kto w Państwa firmie ma do nich dostęp?
  3. Czy wysyłanie nagrań poza obiekt jest domyślnie włączone, czy wyłączone? Czy okres przechowywania można ustawić na kilka dni z automatycznym usuwaniem?
  4. Czy zdalne sterowanie jest domyślnie wyłączone? Jakie ponowne uwierzytelnianie, polityki i logi obowiązują po jego włączeniu?
  5. Czy można wyeksportować pełną ścieżkę audytu w otwartym formacie?
  6. Czy łącze radiowe jest szyfrowane i uwierzytelniane na poziomie każdego pakietu i jak odbywa się parowanie?
  7. Czy AI identyfikuje konkretne osoby, czy tylko wykrywa klasy obiektów? Gdzie działa?
  8. Gdzie produkowane są krytyczne komponenty i oprogramowanie układowe oraz jak aktualizacje są podpisywane i dostarczane?
  9. Co stanie się z naszymi danymi i możliwością działania, jeśli Państwa firma lub usługa chmurowa przestanie istnieć?

Ta strona zawiera informacje ogólne, a nie poradę prawną.

Jak Nestua realizuje podejście local-first

Nestua opiera się na tych zasadach. Status: platforma programowa działa w wersjach deweloperskich; dron i stacja dokująca są wciąż w budowie. Nie ma jeszcze wdrożeń.

  • Węzeł brzegowy obsługuje wszystko. Jeden węzeł brzegowy steruje jednym dronem i obsługuje kokpit w przeglądarce, mapę na żywo, edytor misji, geofencing, wideo, AI i audyt — bez potrzeby dostępu do internetu. Flota to kilka węzłów brzegowych połączonych przez opcjonalną chmurę.
  • Wideo zostaje lokalnie. Wideo WebRTC o niskim opóźnieniu w przeglądarce (HLS/LL-HLS jako alternatywa), lokalne nagrywanie do bufora cyklicznego z eksportem klipów oraz domyślnie wyłączone wysyłanie nagrań poza obiekt. Okres przechowywania historii telemetrii konfiguruje administrator.
  • Lokalna AI na NPU. Detekcja YOLO klas „osoba” i „pojazd” na NPU komputera brzegowego NXP i.MX 8M Plus. Reguły AI mogą wysłać powiadomienie, rozpocząć nagrywanie, wykonać zawis lub powrót do miejsca startu — zawsze w granicach polityki bezpieczeństwa i geofencingu, z limitami częstotliwości i audytem. Bez rozpoznawania twarzy i identyfikacji konkretnych osób.
  • Silnik polityk bezpieczeństwa. Tryby lokalne i zdalne, ponowne uwierzytelnianie administratora, lokalne zatwierdzanie zdalnych poleceń, tryb tylko awaryjny, limity częstotliwości, okna czasowe i ograniczenia zależne od stanu drona. Polecenia są uznawane za wykonane dopiero po potwierdzeniu MAVLink przez drona; krytyczne wymagają wpisanego potwierdzenia.
  • Własne szyfrowane łącze. Cyfrowe łącze radiowe Nestua, napisane w języku Zig, wykorzystuje szyfrowanie każdego pakietu AES-256-GCM lub ChaCha20-Poly1305 z uzgadnianiem kluczy X25519 i ścisłym wzajemnym parowaniem: dron nie wysyła niczego otwartym tekstem, zanim nie zostanie sparowany z własną stacją naziemną.
  • Opcjonalna chmura pod kontrolą. Zdalny monitoring i przesyłanie poleceń przez tunel WireGuard z poleceniami podpisanymi HMAC osobno dla każdego węzła, MFA i opcjonalnym SSO dla użytkowników chmury.
  • Audyt i eksploatacja. Dziennik zdarzeń, log poleceń, śledzenie zmian konfiguracji, logi rejestracji urządzeń, monitorowanie pogody, usługi nadzorowane przez watchdog i strona stanu systemu.
  • Łańcuch dostaw. Krytyczne komponenty od producentów z Europy i USA; kontroler lotu Nestua H743 jest projektowany i produkowany w Europie.

Nestua została zaprojektowana tak, aby wspierać operatorów w pracy związanej z RODO, NIS2 i CER; nie jest certyfikatem. Dopiero poznają Państwo ten temat? Warto zacząć od tego, czym jest drone in a box, lub umówić demo.

Źródła

Pytania o ochronę offline-first.

Czy dron ochrony może działać bez chmury?
Tak, jeśli został zbudowany w podejściu local-first. Warstwa sterowania, wideo na żywo, detekcja AI, nagrywanie i dziennik audytu działają na węźle brzegowym na obiekcie, więc dron patroluje i reaguje na alarmy dalej, gdy internet lub chmura dostawcy są niedostępne. Funkcje chmurowe, takie jak zdalny podgląd, są opcjonalnymi rozszerzeniami.
Czym jest system ochrony dronowej on-premise?
To system ochrony dronowej, którego oprogramowanie działa na sprzęcie zainstalowanym na chronionym obiekcie, a nie na serwerach dostawcy. Operatorzy korzystają z niego przez sieć lokalną, a nagrania i logi domyślnie pozostają pod kontrolą operatora obiektu.
Czy monitoring z drona jest zgodny z RODO?
Może być zgodny z prawem, ale zgodność zależy od operatora, a nie od produktu. Administrator potrzebuje podstawy prawnej, przejrzystości, minimalnego i krótkiego okresu przechowywania, środków bezpieczeństwa, a w przypadku systematycznego monitorowania na dużą skalę miejsc dostępnych publicznie — oceny skutków dla ochrony danych (DPIA) zgodnie z art. 35. Architektura local-first pomaga, bo nagrania zostają na obiekcie, a krótki okres przechowywania łatwo wdrożyć.
Jak długo można przechowywać nagrania z drona ochrony zgodnie z RODO?
RODO nie określa stałej liczby dni. Wytyczne EROD 3/2019 stanowią, że nagrania z monitoringu wizyjnego powinny w większości przypadków być usuwane po kilku dniach, a przechowywanie powyżej 72 godzin wymaga silniejszego uzasadnienia. To informacja ogólna, a nie porada prawna.
Czy NIS2 dotyczy dronów ochrony?
NIS2 dotyczy podmiotów kluczowych i ważnych, a nie bezpośrednio produktów. Podmioty te muszą zarządzać ryzykiem cyberbezpieczeństwa, w tym bezpieczeństwem łańcucha dostaw, obsługą incydentów i ciągłością działania, więc wdrożony przez nie dron ochrony staje się częścią tej oceny. Transpozycja krajowa różni się między państwami członkowskimi.
Czy Nestua stosuje rozpoznawanie twarzy?
Nie. Lokalna AI Nestua wykrywa na obiekcie klasy obiektów „osoba” i „pojazd” i nie identyfikuje konkretnych osób.

Zobacz ochronę dronową w podejściu local-first.

Platforma programowa Nestua działa dziś w wersjach deweloperskich; dron i stacja dokująca są w budowie. Zapraszamy na demo.

Umów demo