Um drone de segurança que depende da cloud deixa de ser um sistema de segurança quando a ligação cai. Local em primeiro lugar (ou offline-first) significa que a instalação tem no seu próprio hardware edge tudo o que precisa para voar, ver, detetar e gravar. A cloud, se for utilizada, acrescenta visualização remota, armazenamento ou gestão de frota, e desligá-la não desliga a segurança.
- Resiliência: as patrulhas, a resposta a alarmes e a gravação continuam durante falhas de internet e incidentes do fornecedor.
- Controlo dos dados: o vídeo e as deteções permanecem no local por predefinição, o que ajuda a cumprir os princípios da minimização dos dados e da limitação da conservação do RGPD.
- Governação: o acesso remoto passa a ser uma decisão explícita e registada, e não uma porta permanentemente aberta.
- Instalações reguladas: a NIS2 e a Diretiva CER exigem que as entidades essenciais e críticas giram os riscos da cadeia de abastecimento, os incidentes e a continuidade; uma arquitetura local pode apoiar esse trabalho.
- Nenhuma arquitetura torna, por si só, um operador conforme. Muda a quantidade de risco que o operador tem de gerir.
O que significa, na prática, a segurança com drones dependente da cloud?
Muitos produtos de segurança com drones e vídeo encaminham o controlo de missões, a autenticação de utilizadores, o vídeo ou a análise através dos servidores do fornecedor. Isso cria dependências que o comprador deve ver com clareza:
- Perda de ligação. Se a ligação à internet da instalação falhar, ou for cortada deliberadamente, um drone controlado a partir da cloud pode não descolar, perder o caminho do vídeo ou perder os seus operadores precisamente quando há um intruso no local.
- Falha do fornecedor. Uma avaria, um certificado expirado ou uma janela de manutenção na cloud do fornecedor pode afetar todos os clientes ao mesmo tempo.
- Dados que saem da instalação. As imagens de pessoas são dados pessoais. Cada cópia enviada a terceiros significa mais um subcontratante, mais uma política de conservação e mais um ponto por onde podem ser divulgadas.
- Dependência do fornecedor. Quando as imagens, os registos e a configuração existem apenas na plataforma de um fornecedor, mudar de fornecedor ou cumprir uma regra de conservação pode depender das funções de exportação e das condições contratuais desse fornecedor.
- Jurisdição estrangeira. Quando os dados são armazenados ou tratados por um prestador sujeito à legislação de um país terceiro, as autoridades desse país podem conseguir solicitar acesso. O capítulo V do RGPD estabelece condições para as transferências de dados pessoais para países terceiros, que o responsável pelo tratamento tem de avaliar.
O que significa uma arquitetura local?
Numa arquitetura local, um nó edge (um computador instalado na instalação) executa a plataforma completa: telemetria e gestão de comandos, planeamento de missões, geofencing, vídeo em direto, deteção por IA, gravação, contas de utilizador e registo de auditoria. Os operadores ligam-se a ele através da rede local com um navegador. O drone e a sua estação comunicam com o nó edge, não com a internet.
A cloud passa a ser uma extensão opcional, ativada por opção: visualização remota para uma central de controlo externa, controlo remoto sujeito a políticas rigorosas, armazenamento de vídeo de longo prazo, análise ou gestão conjunta de várias instalações. Se a ligação à cloud cair, a instalação continua a funcionar e o registo local continua.
Cloud vs local: comparação
| Cloud em primeiro lugar | Local em primeiro lugar | |
|---|---|---|
| Falha de internet | As funções executadas na cloud param | A instalação continua a voar, ver e gravar |
| Onde fica o vídeo | Na cloud do fornecedor, por predefinição | No local, por predefinição; o envio externo é opcional |
| Acesso remoto | Normalmente sempre ativo | Desativado até ser ativado; regido por políticas |
| Latência para operadores no local | Ida e volta pela internet | Pela rede local |
| Registo de auditoria | Na posse do fornecedor | Na posse do operador, exportável |
| Gestão de várias instalações | Integrada | Requer a camada cloud opcional |
| Atualizações | Distribuídas centralmente | Exigem implementação planeada em cada instalação |
A abordagem cloud em primeiro lugar tem vantagens reais na gestão de frota e nas atualizações; a abordagem local troca parte dessas vantagens pela autonomia de cada instalação.
RGPD e vigilância com drones: como ajuda uma arquitetura local
Um drone de segurança que grava pessoas trata dados pessoais, pelo que se aplica o RGPD (Regulamento (UE) 2016/679). Os princípios mais influenciados pela arquitetura:
- Minimização dos dados (art. 5.º, n.º 1, alínea c)) e limitação da conservação (art. 5.º, n.º 1, alínea e)). As Diretrizes 3/2019 do CEPD sobre o tratamento de dados pessoais através de dispositivos de vídeo referem que as imagens devem, na maioria dos casos, ser apagadas, de preferência automaticamente, ao fim de poucos dias, e que quanto maior for o prazo de conservação (sobretudo para além de 72 horas), maior a justificação necessária. Um buffer circular local com substituição automática e o envio externo desativado por predefinição facilitam essa aplicação.
- A proteção de dados desde a conceção e por defeito (art. 25.º) exige medidas técnicas e organizativas adequadas desde o momento em que são definidos os meios de tratamento. As diretrizes do CEPD aplicam este princípio ao planeamento da videovigilância.
- A avaliação de impacto sobre a proteção de dados (art. 35.º) é obrigatória para o controlo sistemático de zonas acessíveis ao público em grande escala (art. 35.º, n.º 3, alínea c)) e pode ser necessária noutros casos de risco elevado. Um drone capaz de ver para lá da vedação justifica uma AIPD cuidadosa. Os geofences e as rotas planeadas ajudam a limitar o que é filmado.
- Transferências (capítulo V). Manter as imagens no local, na UE, evita por predefinição transferências para países terceiros.
Uma arquitetura local ajuda o operador a cumprir estas obrigações; não torna ninguém conforme. O responsável pelo tratamento continua a precisar de um fundamento de licitude, sinalização e informação, regras de conservação, controlos de acesso e, quando exigida, uma AIPD.
NIS2 e CER: resiliência para entidades essenciais e críticas
A Diretiva NIS2 (UE) 2022/2555 (prazo de transposição: 17 de outubro de 2024) exige que as entidades essenciais e importantes, em setores como a energia, os transportes e a água, adotem medidas de gestão dos riscos de cibersegurança. O artigo 21.º, n.º 2, enumera, entre outras, o tratamento de incidentes; a continuidade das atividades, como a gestão de cópias de segurança e a recuperação de desastres; e a segurança da cadeia de abastecimento, incluindo as relações com fornecedores diretos. O artigo 23.º fixa prazos de notificação de incidentes significativos, com um alerta precoce no prazo de 24 horas.
A Diretiva (UE) 2022/2557 relativa à resiliência das entidades críticas (CER) abrange a resiliência física. O artigo 13.º exige que as entidades críticas assegurem uma proteção física adequada das suas instalações, tendo em devida conta, por exemplo, vedações, barreiras, ferramentas e rotinas de monitorização de perímetros, equipamentos de deteção e controlos de acesso. Os Estados-Membros tinham de identificar as entidades críticas até 17 de julho de 2026.
Para estas organizações, um drone de segurança é simultaneamente uma ferramenta de proteção e um sistema ligado na sua cadeia de abastecimento. As perguntas que importam: falha em segurança se o fornecedor estiver inacessível, pode ser auditado, quem o pode controlar remotamente e de onde vêm os seus componentes e software. Uma arquitetura local com acesso remoto registado e sujeito a políticas pode apoiar estas avaliações. A aplicação nacional varia, pelo que deve confirmar as regras do seu Estado-Membro; na Chéquia, a autoridade nacional de cibersegurança é o NÚKIB.
Instalações com má conectividade
Muitas instalações que precisam de segurança perimetral têm a pior ligação à internet: parques solares e eólicos, subestações remotas, pedreiras e estaleiros de obra. A cobertura móvel é irregular e transmitir vídeo contínuo do drone para a cloud nessas condições é impraticável. Um sistema local mantém o vídeo com qualidade total no local e envia apenas o que o operador escolher, como alertas ou excertos selecionados, através de uma ligação de baixa largura de banda.
Como deve ser regido o acesso remoto?
O controlo remoto de uma máquina voadora é uma capacidade de elevado impacto. Uma boa arquitetura trata-o como exceção:
- Acesso remoto desativado por predefinição, ativado apenas por um administrador que tem de se reautenticar.
- Modos de política: só local, visualização remota, controlo remoto.
- Limites adicionais: confirmação local de comandos remotos, modo só para emergências, janelas horárias, limites de frequência e restrições baseadas no estado do drone.
- Funções (administrador, operador, observador) com privilégios mínimos.
- Auditoria de cada ativação, comando e alteração de configuração, exportável para análise.
Ligação cifrada com emparelhamento mútuo
A ligação rádio entre o drone e a estação de terra transporta vídeo, telemetria e comandos. Se não for cifrada ou o emparelhamento for permissivo, alguém nas proximidades pode ver as imagens ou interferir no controlo. Pergunte se cada pacote é cifrado e autenticado e se o drone comunica apenas com a sua própria estação de terra emparelhada.
Deteção por IA sem identificação biométrica
Detetar a presença de uma pessoa ou de um veículo é diferente de reconhecer quem é alguém. O Regulamento da IA (Regulamento (UE) 2024/1689) define identificação biométrica como o reconhecimento automatizado de características humanas para estabelecer a identidade de uma pessoa. Proíbe determinadas práticas biométricas, como a identificação biométrica à distância em tempo real em espaços acessíveis ao público para efeitos de aplicação da lei (com exceções restritas), desde fevereiro de 2025, e inclui a identificação biométrica à distância entre as utilizações de risco elevado; a Comissão indica que as regras para estas áreas do anexo III se aplicam a partir de 2 de dezembro de 2027. A deteção ao nível de classes, que não identifica pessoas, fica em geral fora dessas categorias biométricas, mas a classificação de qualquer sistema de IA depende da sua utilização. Confirme o seu caso com aconselhamento jurídico.
Perguntas a fazer a qualquer fornecedor de drones de segurança
- Com a internet desligada, o drone consegue descolar, patrulhar, responder a alarmes, transmitir vídeo e registar todas as ações? Demonstre-o.
- Onde são guardados por predefinição o vídeo, as deteções e os registos, e quem na sua empresa lhes pode aceder?
- O envio de gravações para fora do local está ativado ou desativado por predefinição? É possível definir a conservação para poucos dias, com eliminação automática?
- O controlo remoto está desativado por predefinição? Que reautenticação, políticas e registos se aplicam quando está ativado?
- Posso exportar o registo de auditoria completo num formato aberto?
- A ligação rádio é cifrada e autenticada pacote a pacote, e como é feito o emparelhamento?
- A IA identifica pessoas ou apenas deteta classes de objetos? Onde é executada?
- Onde são fabricados os componentes críticos e o firmware, e como são assinadas e distribuídas as atualizações?
- O que acontece aos meus dados e à minha capacidade de operar se a sua empresa ou o seu serviço cloud deixarem de existir?
Esta página contém informação geral, não aconselhamento jurídico.
Como a Nestua aplica o princípio local
A Nestua assenta nestes princípios. Estado: a plataforma de software está funcional em versões de desenvolvimento; o hardware do drone e da estação base ainda está em construção. Ainda não existem instalações em funcionamento.
- O nó edge executa tudo. Um nó edge controla um drone e executa o cockpit no navegador, o mapa em direto, o editor de missões, os geofences, o vídeo, a IA e a auditoria, sem necessidade de internet. As frotas são vários nós edge ligados através da cloud opcional.
- O vídeo fica no local. Vídeo WebRTC de baixa latência no navegador (HLS/LL-HLS como alternativa), gravação local num buffer circular com exportação de excertos e envio de gravações para fora do local desativado por predefinição. A conservação do histórico de telemetria é configurável pelo administrador.
- IA na edge numa NPU. Deteção YOLO das classes pessoa e veículo na NPU de um computador edge NXP i.MX 8M Plus. As regras de IA podem notificar, gravar, pairar ou regressar ao ponto de descolagem, sempre dentro da política de segurança e dos geofences, com limitação de frequência e auditoria. Sem reconhecimento facial nem identificação de pessoas.
- Motor de políticas de segurança. Modos local e remoto, reautenticação do administrador, aprovação local de comandos remotos, modo só para emergências, limites de frequência, janelas horárias e restrições ao estado do drone. Os comandos só contam como executados após a confirmação MAVLink do drone; os críticos exigem confirmação escrita.
- Ligação cifrada própria. A ligação rádio digital da Nestua, escrita em Zig, usa cifragem AES-256-GCM ou ChaCha20-Poly1305 por pacote, com acordo de chaves X25519 e emparelhamento mútuo rigoroso: o drone não envia nada em claro antes de estar emparelhado com a sua própria estação de terra.
- Cloud opcional e controlada. Monitorização remota e envio de comandos através de um túnel WireGuard, com comandos assinados por HMAC por nó, MFA e SSO opcional para utilizadores cloud.
- Auditoria e operações. Diário de eventos, registo de comandos, rastreio de alterações de configuração, registos de inscrição de dispositivos, monitorização meteorológica, serviços supervisionados por watchdog e página de estado do sistema.
- Cadeia de fornecimento. Componentes críticos de fabricantes europeus e norte-americanos; o controlador de voo Nestua H743 é concebido e fabricado na Europa.
A Nestua foi concebida para apoiar o trabalho dos operadores relativo ao RGPD, à NIS2 e à CER; não é uma certificação. Novo no conceito? Comece por o que é um drone in a box ou peça uma demonstração.
Fontes
- Regulamento (UE) 2016/679 (RGPD), art.os 5.º, 25.º e 35.º e capítulo V: eur-lex.europa.eu/eli/reg/2016/679/oj
- EDPB (CEPD), Diretrizes 3/2019 sobre o tratamento de dados pessoais através de dispositivos de vídeo, versão 2.0: edpb.europa.eu
- Diretiva (UE) 2022/2555 (NIS2), art.os 21.º e 23.º: eur-lex.europa.eu/eli/dir/2022/2555/oj
- Comissão Europeia, visão geral da Diretiva NIS2: digital-strategy.ec.europa.eu/en/policies/nis2-directive
- Diretiva (UE) 2022/2557 (CER), art.os 6.º e 13.º: eur-lex.europa.eu/eli/dir/2022/2557/oj
- Regulamento (UE) 2024/1689 (Regulamento da IA), art. 3.º, ponto 35, art. 5.º, anexo III: eur-lex.europa.eu/eli/reg/2024/1689/oj
- Comissão Europeia, quadro regulamentar e calendário do Regulamento da IA: digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
- NÚKIB, Agência Nacional de Segurança Cibernética e da Informação (Chéquia): nukib.gov.cz