ドローン脆弱性監査:施設監査が本当に調べていること
ライプツィヒ/ハレ空港には対ドローン防護があった。それでも駐機中のAn-124に衝突したドローンを一度も捉えなかった。そのドローンは無線ではなく5Gで話していたからだ。脆弱性監査は、この種の穴を事故が見つける前に見つけるために存在する。EUの重要組織にとって、時計はすでに動いている。

要点
脆弱性監査の概要。
ドローン脆弱性監査は製品デモでも機材リストでもありません。たった一つの問いに対する構造化された回答です。ドローンは実際にどうやってあなたにとって重要なものへ到達するのか、そしてその後どうなるのか。成果物は優先順位と金額のついた計画であり、そのまま調達仕様書としても機能します。
防護された空港と、誰にも見えなかったドローン
ライプツィヒ/ハレで実際に起きたこと。
2026年8月4日の夜、電子レンジほどの大きさのFPVクアッドコプターがライプツィヒ/ハレ空港上空を飛び、燃料タンクの近くに駐機していたアントノフAn-124の主翼に衝突しました。搭載していた爆薬は約800グラム。装薬は起爆せず、機体は跳ね返ってエプロン上に残り、約4時間後に空港バスの運転手が気づきました。2機目のドローンは、着陸復行中の高度約400メートルでボーイング757と接触しました。乗員は緊急事態を宣言してハノーバーへ向かいました。RDX50グラムを積んだ3機目は、10日後に空港西側の畑で見つかりました。 自分の施設を評価する立場で重要なのは爆薬ではありません。指令リンクです。この機体には5Gルーターと2枚のSIMカードが載っており、航行灯はなく、商用携帯網を通じて飛行していました。つまり操縦プロトコルを聴いている従来型の対ドローンシステムにとっては、ごく普通の携帯電話と区別がつかなかったのです。捜査当局は後に、近くの木の上に中継器として使われたとみられるアンテナを発見しました。 ライプツィヒは無防備な施設ではありませんでした。機材はそこにありました。ただし一つの前提の上に立っていました。敵対的なドローンは既知の無線帯で自らを明かす、という前提です。攻撃側は単にそれに従うことを拒みました。ドイツ当局は新たな危険水準だと述べ、対応として連邦警察の対ドローン部隊を倍増させました。 脆弱性監査とは、まさにそうした前提を事前に紙の上へ引き出すための手続きです。修正がまだ安価なうちに。
重要組織にとってはもう任意ではない
CER指令の時計はすでに動いている。
重要組織のレジリエンスに関する指令(EU)2022/2557は、この作業の位置づけを変えました。加盟国は2026年7月17日までに自国の重要組織を特定する必要がありました。指定された組織は第12条に基づくリスク評価を実施するために9か月を与えられます。つまり期限は2027年4月17日、完全な義務は2027年5月17日から適用されます。この評価は、明示的にハイブリッド脅威を含め、関連するすべての自然的および人為的リスクを対象としなければなりません。欧州の空で2年間続いた事案の後、ドローンがそこに含まれることに議論の余地はありません。 欧州委員会のドローン安全保障および対抗措置に関する行動計画(2026年2月11日付COM(2026) 81 final)はさらに踏み込みます。委員会はそこで、CER指令下の重要組織向けにドローン脅威に関する具体的勧告を含む指針を公表すること、加盟国が重要インフラのドローン侵入への耐性を評価できる任意のストレステスト制度を提案すること、そして対ドローンシステムの認証スキームを策定することを約束しています。また加盟国に対し、民間のインフラ運用者が無力化を含む是正措置をとれるようにする法的枠組みの整備を促しています。現状ではほとんどの運用者にそれはできません。
本物の監査が調べる6つのこと
製品リストではなく、あなたへ至る経路の地図。
脆弱性監査は、行動を準備する敵対的な操縦者と同じ目で施設を見て、調達委員会の前で持ちこたえる結論を出します。 進入回廊と空域。航空機はどこから、どの高度で、どの地形とどの遮蔽を使って来られるか。川の谷、林縁、隣接工場の屋根、公道が答えを変えます。発進地点もここで特定します。操縦者はどこかに立たねばならず、たいていの施設では妥当な場所はごく少数です。 資産と結果。施設のすべての部分が同じ防護に値するわけではありません。監査は侵入が実際にいくらの損失になるかを順位づけます。生産停止、安全モードへの移行、工程の覗き見、代替不能な単一部品の物理的損傷。そしてそこから逆算します。防護の労力は結果に従うのであって、フェンスの長さに従うのではありません。 RFおよびGNSS環境。想定ではなく実測です。現地の周囲スペクトルはどうなっているか、ノイズフロアはどこか、施設自身がどんな干渉を出しているか、GNSSは妨害となりすましにどれだけ晒されているか。ライプツィヒの問いもここに入ります。想定している検知層は従来型の指令リンクを前提にしていないか、そしてそれが存在しない場合どうなるか。 既存センサーとその継ぎ目。たいていの施設にはすでにカメラがあり、時にレーダー、多くは境界システムがあります。監査は、小さく低く遅い目標に対してそれらが実際に何を覆っているか——通常はカタログ値よりはるかに少ない——そして継ぎ目がどこにあるかを確定します。紙の上の被覆と実際の被覆は、低高度かつ近距離で最も大きく食い違います。 時間、端から端まで測定する。最初の検知から、人間が判断に必要なものを手にする瞬間まで。これはほとんどの施設が一度も測ったことのない数字であり、結果を決めるのはこれです。検知距離4キロメートルも、警報が誰も見ていない画面に届いたり、その後11分かけて権限者を探す羽目になる担当者に届いたりするなら何の価値もありません。 法的および組織的権限。この法域で、この施設で何が許されるか。受動的な検知はEUで広く適法です。妨害電波は通常違法で、空港の近くでは違法かつ危険です。無力化はほぼ常に指定当局に留保されています。監査は、誰が行動できるか、誰に電話すべきか、彼らが到着するまでどれだけかかるか、その間に施設は何をしてよいかを記録します。多くの場合、警備部門が想定しているより多く、そして常に、ベンダーが匂わせるより少ないのです。
地図から実行可能なモデルへ
デジタルツインが監査の結論を検証可能にする。
脆弱性監査の伝統的な成果物は文書です。文書は死角を記述します。その中を飛ぶことはできません。 施設の空間デジタルツインは、監査が何を示せるかを変えます。オープンデータまたはセンチメートル精度の写真測量から構築されたツインは、結果を実際に決めるものを持っています。建物とその高さ、地形、フェンスの線、植生、そして既存のカメラとセンサーの位置と実際の被覆体積です。被覆と死角は、衛星画像の上に描いた推定であることをやめ、計算された結果になります。センサーの視野がどこで終わるか、二つの視野がどこで重ならないか、林縁沿いの低高度進入が既設の各カメラからどう見えるかが、誰かに購入の承認を求める前に分かります。 分析側では、プラットフォームはツインを装飾ではなく実用にするものをすでに備えています。センサー入力を単一のトラックに統合し、推論を示しながらリスクを採点し、トラックを前方へ外挿して、対象がどこにいたかではなくどこへ向かうかをオペレーターに見せます。 ツインに対する攻撃シミュレーション——台本化・敵対化した進入プロファイルをモデル内で飛ばし、どのセンサーがどの順で反応し、オペレーターにどれだけ時間が残るかを確かめること——と、敵対的AIによるオペレーター訓練モードは、パイロットプログラム参加者に提供されます。いずれも現地に設置されたA3O Mini複合体上のA3O Mini Rapid環境で動作します。別サービスではなく作業プラットフォームの一部です。だからシミュレーションは報告書ではなくパイロットに付随します。

脅威は書類より速く変わる
監査が証明書ではなく基準線である理由。
多くの警備分野では、評価は品位をもって古びます。フェンスはフェンスのままであり、誰かが論文を出したからといって錠が新しい能力を得ることはありません。ドローン脅威はそう振る舞いません。問題になっている能力は民生部品から組み上げられ、数週間で改良され、公然と広まります。そして各世代が、以前の監査が解決済みとみなしていた前提を無効にしうるのです。 流れは容易にたどれます。2023年に評価された施設では、どの無線帯を監視するかを問うのは妥当でした。2025年には、光ファイバーFPVドローン——10から20キロメートルのガラスを後ろに繰り出し、何も放射しない機体——が珍品から標準装備へ移り、信号がないときにどうするかという問いが避けられなくなりました。2026年8月、ライプツィヒが第二の変種を加えました。指令は公衆携帯網へ移り、機体は携帯電話のように見えたのです。どちらも新しい物理を必要としませんでした。どちらも、誰もが同じ場所で聴いていることに誰かが気づくことを必要としました。 方向は一定です。自らを明かすものすべてから遠ざかること。進入中にリンクを必要としない機上自律、事前設定された経路、群と小型化——欧州委員会は行動計画でまさにこれらの多方向脅威を名指ししています——そしてレーダー反射断面積が平方メートルの百分の一単位で測られる機体。その間も非対称性は残酷なままです。数百ユーロの機材と空港の閉鎖、そして重要インフラ周辺の欧州での事案は2024年から2025年にかけて4倍になりました。 実務上の帰結は落胆ではありません。監査は再生できるように書かれるべきだということです。CER指令は規制上の下限を4年に一度の見直しに置いています。この分野で4年は長く、見直しはカレンダーが告げるときではなく脅威の構図が動いたときに行う価値があります。これは、施設を文書ではなくモデルとして構築する最も強い実務的な論拠でもあります。新しい進入プロファイルを既存のツインで試すのは短い作業ですが、施設をゼロから調べ直すのはプロジェクトだからです。
監査を無意味にする4つの方法
避けるのは安く、後で気づくのは高くつく。
買い物リストだけを出して地図を出さない監査は、いくらかかったにせよ失敗です。繰り返される失敗は名前をつけられる程度には一定しています。
最後に手元に残るべきもの
判断に使える形で。営業資料ではなく。
完了した監査は、経営層が追加調査なしに予算を承認あるいは却下できるものでなければなりません。実務的には5つの文書です。この施設固有の脅威プロファイル(想定シナリオとリスク評価つき)。現在のセンサーが実際に何を見ているか、継ぎ目はどこかを示す被覆・死角マップ。フェンスではなく資産を基準に規模を決めた、位置と根拠つきの推奨検知配置。ここで法的に何が可能か、それを実行するための承認と証跡の手順を示す対応・方針の推奨。そして初期フェーズが単独で成立し、残りは予算待ちにできる、概算費用つきの段階的導入ロードマップ。 デジタルツインを構築した場合、被覆の計算とそこから導かれる地図もこの一式に含まれます。ツイン自体は文書ではなく作業環境です。A3O Mini複合体上のA3O Mini Rapidで動作し、その複合体が現地にある限り施設に残ります。 うまく使えば、監査はあなたが調達の拠り所とする仕様書になり、規制当局に結論の導き方を問われたときに示す文書になります。
よくある質問
ドローン脆弱性監査とは何ですか。
施設がドローン脅威にどれだけ晒されているかを現地で評価するものです。進入回廊、空域、センサーの死角、RFとGNSSの露出、重要資産、対応にかかる法的制約を地図化し、隙間を埋めるための優先順位と金額のついた計画で締めくくります。
対ドローンシステムのデモとはどう違いますか。
デモはベンダーが選んだ条件で製品が何をするかを示します。監査はどの製品からも独立に、あなたの施設が何を必要としているかを確定し、製品が後に満たすべき仕様書を作ります。本当に重要な進入を見られないセンサーを買わずに済むのは、この順序のおかげです。
法的義務ですか。
貴組織が指令(EU)2022/2557に基づく重要組織に指定されている場合、ハイブリッド脅威を含むリスク評価は義務であり、指定から9か月以内に行う必要があります。それ以外は義務ではありませんが、保険会社、規制当局、取締役会が露出をどう判定したかを問う場面は増えており、「検知装置を買いました」は答えになりません。
監査はどれくらいかかりますか。
単一施設の現地作業は規模と複雑さにより通常1〜3日で、スペクトル調査と被覆モデリングは並行して行います。その後に報告書と費用入りロードマップが続きます。複数拠点のポートフォリオは通常、まず代表サンプルで評価し、その後に外挿します。
どのくらいの頻度で行うべきですか。
CER指令は少なくとも4年に一度の見直しを求めていますが、これは下限であって目標ではありません。実務上の引き金は、脅威の構図か施設の変化であるべきです。新しい進入方式が普及する、隣に建物が建つ、工程が移設される、センサーが交換される。施設がモデルとして存在していれば、戻るのは安く済みます。新しい進入プロファイルは、現地を調べ直すのではなく既存のツインで試せます。
監査の後に残るのはツインですか、報告書だけですか。
報告書、被覆・死角マップ、計算、ロードマップはいずれの場合もお手元に残ります。これらは独立した文書で、ベンダー提案の評価には十分です。対話型のツインはファイルではなく作業環境です。A3O Mini Rapidの中に存在し、現地に設置されたA3O Mini複合体の上で動作します。したがってツインは、その複合体が現地にある限りお手元に残ります。パイロットプログラムの期間中でも、導入後でも同じです。
その後に何かを購入する義務はありますか。
ありません。それを前提とする監査は悪い監査です。既存のカメラと手順が想定より広く覆っており、正しい次の一手が狭い範囲に収まる——死角の一角にセンサー1台、あるいは夜間に誰へ連絡するかの一覧の変更——というのは、よくある、そして完全に正当な結論です。
ドローンを無力化してよいかを監査は教えてくれますか。
あなたの法域の法律が、あなたの施設で何を許しているか、権限は誰にあるか、到着を待つ間に何ができるかは教えられます。許可を与えることはできません。受動的な検知はEUで広く適法であり、妨害電波は通常違法、無力化は通常、指定当局に留保されています。委員会は運用者にできることの拡大を加盟国に促していますが、国内法が変わるまで制約は現実のものです。
誰かに見つけられる前に、自分で穴を見つける
発注書ではなく、監査から始める。
死角を発見する最も高くつく方法は、事故の最中に発見することです。施設のドローン脆弱性監査は、あなたの実際の露出——進入回廊、センサー被覆の継ぎ目、RFとGNSSの条件、対応の権限——を地図化し、「対ドローン防護が必要だ」を数字のついた計画に変えます。それは同時に、その後のすべての作業を説明可能にする文書でもあります。あなたの施設の監査は下記からご依頼ください。
貴社サイトについてご相談しませんか
短時間の相談、ライブデモ、あるいは体系化されたパイロットプログラムから始められます。