Audit de vulnerabilitate la drone: ce examinează cu adevărat
Leipzig/Halle avea protecție antidronă. Nu a văzut niciodată drona care a lovit un An-124 parcat, pentru că acea dronă vorbea 5G, nu radio. Un audit de vulnerabilitate există tocmai pentru a găsi o astfel de breșă înainte să o găsească un incident. Pentru entitățile critice din UE, ceasul deja ticăie.

Pe scurt
Auditul de vulnerabilitate în câteva rânduri.
Un audit de vulnerabilitate la drone nu este o demonstrație de produs și nici o listă de echipamente. Este un răspuns structurat la o singură întrebare: cum ar ajunge cu adevărat o dronă la ceea ce contează pentru dumneavoastră și ce s-ar întâmpla mai departe. Rezultatul este un plan ierarhizat și cifrat, care servește totodată drept caiet de sarcini pentru achiziție.
Un aeroport protejat și o dronă pe care nimeni nu a văzut-o
Ce s-a întâmplat cu adevărat la Leipzig/Halle.
În seara de 4 august 2026, un cvadricopter FPV de mărimea unui cuptor cu microunde a survolat aeroportul Leipzig/Halle și a lovit aripa unui Antonov An-124 parcat, lângă rezervorul de combustibil. Transporta aproximativ 800 de grame de exploziv. Încărcătura nu a detonat, drona a ricoșat și a rămas pe platformă, unde un șofer de autobuz al aeroportului a observat-o circa patru ore mai târziu. O a doua dronă s-a ciocnit cu un Boeing 757 la aproximativ 400 de metri, în timpul unei ratări de aterizare; echipajul a declarat urgență și s-a deviat la Hanovra. O a treia dronă, cu 50 de grame de RDX, a fost găsită zece zile mai târziu pe un câmp la vest de aeroport. Ceea ce contează pentru oricine își evaluează propriul obiectiv nu este explozivul. Este legătura de comandă. Drona avea la bord un router 5G și două cartele SIM, nu avea lumini de navigație și zbura printr-o rețea celulară comercială — ceea ce înseamnă că, pentru un sistem antidronă clasic care ascultă protocoalele de control, era imposibil de deosebit de un telefon obișnuit. Anchetatorii au găsit ulterior o antenă într-un copac din apropiere, folosită aparent ca releu. Leipzig nu era un obiectiv neprotejat. Echipamentele erau acolo. Se sprijineau pe o singură ipoteză — că o dronă ostilă se trădează pe benzi radio cunoscute — iar atacatorul pur și simplu a refuzat să o respecte. Autoritățile germane au vorbit despre un nou nivel de pericol și, ca reacție, au dublat unitățile antidronă ale poliției federale. Un audit de vulnerabilitate este exact procedura menită să scoată o astfel de ipoteză pe hârtie din timp, cât încă este ieftin să o corectezi.
Pentru entitățile critice nu mai este opțional
Ceasul Directivei CER deja curge.
Directiva (UE) 2022/2557 privind reziliența entităților critice a schimbat statutul acestei munci. Statele membre trebuiau să își identifice entitățile critice până la 17 iulie 2026. Odată desemnată, o entitate are nouă luni pentru a efectua o evaluare a riscurilor în temeiul articolului 12 — ceea ce fixează limita la 17 aprilie 2027, obligațiile depline aplicându-se de la 17 mai 2027. Evaluarea trebuie să acopere toate riscurile relevante, naturale și antropice, inclusiv, în mod explicit, amenințările hibride. După doi ani de incidente pe cerul european, includerea dronelor nu se discută. Planul de acțiune al Comisiei Europene privind securitatea dronelor și contramăsurile (COM(2026) 81 final din 11 februarie 2026) merge mai departe. În el, Comisia se angajează să publice orientări pentru entitățile critice în temeiul Directivei CER, cu recomandări specifice privind amenințările dronelor, să propună o schemă voluntară de teste de rezistență care să permită statelor membre să evalueze reziliența infrastructurii critice la intruziunile dronelor și să elaboreze o schemă de certificare a sistemelor antidronă. De asemenea, încurajează statele membre să construiască un cadru juridic care să permită operatorilor civili de infrastructură să ia măsuri corective, inclusiv neutralizarea — lucru pe care astăzi majoritatea nu îl pot face.
Șase lucruri pe care le examinează un audit serios
Nu o listă de produse, ci o hartă a drumurilor care duc la dumneavoastră.
Un audit de vulnerabilitate privește obiectivul așa cum l-ar privi un operator ostil care își pregătește acțiunea și produce concluzii care rezistă în fața unei comisii de achiziții. Coridoare de apropiere și spațiu aerian. De unde poate veni o aeronavă, la ce altitudine, folosind ce relief și ce acoperire. O vale de râu, marginea unei păduri, acoperișul unei hale vecine și un drum public schimbă răspunsul. Aici se identifică și punctele de lansare: operatorul trebuie să stea undeva, iar la majoritatea obiectivelor există doar câteva poziții plauzibile. Active și consecințe. Nu toate părțile unei instalații merită aceeași protecție. Auditul ierarhizează cât ar costa cu adevărat o intruziune — oprirea producției, trecerea într-un regim sigur, observarea unui proces, deteriorarea fizică a unei singure componente de neînlocuit — și raționează înapoi de acolo. Efortul de protecție urmează consecința, nu lungimea gardului. Mediul RF și GNSS. Măsurat, nu presupus. Cum arată spectrul ambiant la fața locului, unde se află pragul de zgomot, ce interferențe generează instalația însăși, cât de expus este GNSS la bruiaj și la falsificarea semnalului. Aici se pune și întrebarea de la Leipzig: presupune stratul de detecție prevăzut o legătură de comandă clasică și ce se întâmplă dacă nu există niciuna. Senzorii existenți și cusăturile dintre ei. Majoritatea obiectivelor au deja camere, uneori un radar, adesea un sistem perimetral. Auditul stabilește ce acoperă cu adevărat față de o țintă mică, joasă și lentă — de regulă mult mai puțin decât raza declarată — și unde se află cusăturile. Acoperirea de pe hârtie și cea reală diverg cel mai mult la altitudine mică și la distanță scurtă. Timpul, măsurat cap la cap. De la prima detecție până în momentul în care un om are ceea ce îi trebuie pentru a decide. Este numărul pe care majoritatea obiectivelor nu l-au măsurat niciodată și tocmai el determină deznodământul. O rază de detecție de patru kilometri nu valorează nimic dacă alerta ajunge pe un ecran la care nu se uită nimeni sau la un operator care apoi are nevoie de unsprezece minute ca să găsească pe cineva cu autoritate. Autoritatea juridică și organizațională. Ce este permis în această jurisdicție, la acest obiectiv. Detecția pasivă este larg permisă în UE. Bruiajul de regulă nu este, iar în apropierea unui aeroport este deopotrivă ilegal și periculos. Interceptarea este aproape întotdeauna rezervată autorităților desemnate. Auditul consemnează cine poate acționa, cui trebuie telefonat, cât durează până ajung și ce are voie să facă obiectivul între timp — adesea mai mult decât presupune echipa de securitate și întotdeauna mai puțin decât sugerează un furnizor.
De la hartă la model executabil
Un geamăn digital face verificabile concluziile auditului.
Rezultatul tradițional al unui audit de vulnerabilitate este un document. Documentele descriu unghiurile moarte. Nu poți zbura prin ele. Un geamăn digital spațial al obiectivului schimbă ceea ce poate demonstra un audit. Construit din date deschise sau din fotogrametrie la nivel de centimetru, geamănul poartă ceea ce determină cu adevărat rezultatul: clădirile și înălțimile lor, relieful, liniile de gard, vegetația și pozițiile camerelor și senzorilor existenți cu volumele lor reale de acoperire. Acoperirea și unghiurile moarte încetează să fie o estimare schițată pe o imagine satelitară și devin un rezultat calculat. Se vede unde se termină câmpul vizual al unui senzor, unde două câmpuri nu se suprapun și cum arată o apropiere joasă de-a lungul unei margini de pădure din fiecare cameră deja instalată — înainte ca cineva să fie rugat să aprobe o achiziție. Pe partea analitică, platforma face deja ceea ce face un geamăn util și nu decorativ: fuzionează intrările senzorilor în urme unice, evaluează riscul arătându-și raționamentul și proiectează urma înainte, astfel încât operatorul să vadă încotro merge un obiect, nu unde a fost. Simularea atacurilor asupra geamănului — zborul în model al unor profiluri de apropiere scriptate și adversariale pentru a stabili care senzori reacționează, în ce ordine și cât timp îi mai rămâne operatorului — precum și modul de antrenament al operatorilor cu IA adversarială sunt disponibile participanților la programul-pilot. Ambele rulează în mediul A3O Mini Rapid pe complexul A3O Mini instalat la fața locului: fac parte din platforma de lucru, nu dintr-un serviciu separat. De aceea simularea însoțește un pilot, nu un raport.

Amenințarea se schimbă mai repede decât hârtiile
De ce un audit este o linie de referință și nu un certificat.
În majoritatea disciplinelor de securitate, o evaluare îmbătrânește cu demnitate. Un gard rămâne un gard; o încuietoare nu capătă o capacitate nouă pentru că cineva a publicat un articol. Amenințarea dronelor nu se comportă așa. Capacitățile în discuție sunt asamblate din componente de larg consum, iterate în săptămâni și difuzate public — iar fiecare iterație poate invalida o ipoteză pe care un audit anterior o considera rezolvată. Secvența este ușor de urmărit. La un obiectiv evaluat în 2023 se întreba pe bună dreptate ce benzi radio trebuie supravegheate. În 2025, dronele FPV pe fibră optică — desfășurând în urma lor zece-douăzeci de kilometri de sticlă și neemițând nimic — trecuseră de la curiozitate la dotare standard, iar întrebarea ce faci când nu există semnal a devenit inevitabilă. În august 2026, Leipzig a adăugat o a doua variantă: comanda s-a mutat pe o rețea celulară publică, iar aeronava arăta ca un telefon. Niciuna nu a cerut fizică nouă. Amândouă au cerut ca cineva să observe că toți ascultau în același loc. Direcția este constantă: departe de tot ce se trădează. Autonomie la bord care nu are nevoie de legătură în timpul apropierii, rute preprogramate, roiuri și miniaturizare — Comisia Europeană numește tocmai aceste amenințări multivectoriale în planul său de acțiune — și celule a căror suprafață echivalentă radar se măsoară în sutimi de metru pătrat. Între timp, asimetria rămâne brutală: câteva sute de euro de echipament față de închiderea unui aeroport, iar incidentele europene în apropierea infrastructurii critice s-au împătrit între 2024 și 2025. Consecința practică nu este descurajarea. Este că un audit trebuie scris astfel încât să poată fi rejucat. Directiva CER fixează pragul de reglementare la o revizuire o dată la patru ani; în acest domeniu, patru ani înseamnă mult, iar revizuirea merită făcută atunci când se schimbă tabloul amenințării, nu când o spune calendarul. Este și cel mai puternic argument practic pentru a construi obiectivul ca model și nu ca document: testarea unui nou profil de apropiere pe un geamăn existent este un exercițiu scurt, în timp ce studierea unui obiectiv de la zero este un proiect.
Patru moduri de a face un audit inutil
Ieftin de evitat, scump de descoperit mai târziu.
Un audit care produce o listă de cumpărături și nicio hartă a eșuat, indiferent cât a costat. Eșecurile repetate sunt suficient de constante încât să poată fi numite.
Ce trebuie să aveți în mână la final
Pregătit pentru decizie, nu o prezentare comercială.
Un audit încheiat trebuie să permită unei conduceri să aprobe sau să respingă un buget fără studii suplimentare. În practică sunt cinci documente: un profil de amenințare pentru această instalație anume, cu scenariile plauzibile și o cotare a riscului; o hartă a acoperirii și a unghiurilor moarte care arată ce văd cu adevărat senzorii actuali și unde sunt cusăturile; o dispunere de detecție recomandată, cu poziții și justificare, dimensionată pe active și nu pe gard; recomandări de reacție și de politică, arătând ce este posibil juridic aici și care este procesul de autorizare și de probe pentru a-l executa; și o foaie de parcurs de implementare pe faze, cu buget orientativ, astfel încât prima fază să se susțină singură, iar restul să poată aștepta finanțare. Acolo unde s-a construit un geamăn digital, calculele de acoperire și hărțile rezultate fac parte din acest set. Geamănul însuși este un mediu de lucru și nu un document: rulează în A3O Mini Rapid pe complexul A3O Mini și rămâne la obiectiv atât timp cât rămâne acest complex. Folosit bine, auditul devine caietul de sarcini după care cumpărați — și documentul pe care îl arătați unui organism de reglementare când întreabă cum ați ajuns la concluziile dumneavoastră.
Întrebări frecvente
Ce este un audit de vulnerabilitate la drone?
O evaluare la fața locului a măsurii în care o instalație este expusă amenințărilor dronelor. Cartografiază coridoarele de apropiere, spațiul aerian, unghiurile moarte ale senzorilor, expunerea RF și GNSS, activele critice și constrângerile juridice ale reacției și se încheie cu un plan ierarhizat și cifrat pentru acoperirea lacunelor.
Prin ce diferă de o demonstrație a unui sistem antidronă?
O demonstrație arată ce face un produs în condiții alese de furnizor. Un audit stabilește de ce are nevoie obiectivul dumneavoastră, independent de orice produs, și produce caietul de sarcini pe care un produs va trebui apoi să îl satisfacă. Această ordine vă ferește să cumpărați un senzor incapabil să vadă apropierea care contează cu adevărat.
Este o obligație legală?
Dacă organizația dumneavoastră a fost desemnată entitate critică în temeiul Directivei (UE) 2022/2557, o evaluare a riscurilor care acoperă amenințările hibride este obligatorie și trebuie realizată în nouă luni de la desemnare. Pentru ceilalți nu este — dar asigurătorii, autoritățile de reglementare și consiliile de administrație întreabă tot mai des cum a fost stabilită expunerea, iar «am cumpărat un detector» nu este un răspuns.
Cât durează un audit?
Munca de teren la un singur obiectiv durează de obicei una până la trei zile, în funcție de mărime și complexitate, cu măsurarea spectrului și modelarea acoperirii în paralel. Urmează raportul și foaia de parcurs cifrată. Portofoliile cu mai multe amplasamente se evaluează de regulă întâi pe un eșantion reprezentativ și apoi se extrapolează.
Cât de des trebuie refăcut?
Directiva CER impune o revizuire cel puțin o dată la patru ani, ceea ce este pragul minim, nu obiectivul. În practică, declanșatorul ar trebui să fie o schimbare a tabloului amenințării sau a obiectivului: se răspândește o nouă clasă de apropiere, se ridică o clădire vecină, se mută un proces, se înlocuiește un senzor. Când obiectivul există ca model, întoarcerea la el este ieftină: un nou profil de apropiere se testează pe geamănul existent, în loc să se studieze terenul din nou.
Ce ne rămâne după audit — geamănul sau doar un raport?
Raportul, harta acoperirii și a unghiurilor moarte, calculele și foaia de parcurs vă rămân în orice caz. Sunt documente de sine stătătoare și sunt suficiente pentru a evalua ofertele furnizorilor. Geamănul interactiv nu este un fișier, ci un mediu de lucru: trăiește în A3O Mini Rapid și rulează pe complexul A3O Mini instalat la fața locului. Geamănul rămâne, așadar, la dumneavoastră atât timp cât rămâne acest complex — în timpul unui program-pilot sau după implementare.
Suntem obligați să cumpărăm ceva după aceea?
Nu, iar un audit care presupune asta este un audit prost. Un rezultat frecvent și perfect legitim este că, de fapt, camerele și procedurile existente acoperă mai mult decât se aștepta, iar pasul următor corect este îngust — un singur senzor într-un unghi mort sau o schimbare în lista celor care sunt sunați noaptea.
Poate un audit să ne spună dacă avem dreptul să interceptăm o dronă?
Vă poate spune ce permite legea din jurisdicția dumneavoastră la obiectivul dumneavoastră, cine deține autoritatea și ce puteți face până la sosirea ei. Nu poate acorda autorizații. Detecția pasivă este larg permisă în UE; bruiajul de regulă nu este; interceptarea este în mod normal rezervată autorităților desemnate. Comisia a încurajat statele membre să extindă ce pot face operatorii, dar până când legea națională nu se schimbă, restricția este reală.
Găsiți breșa înainte să o găsească alții în locul dumneavoastră
Începeți cu un audit, nu cu o comandă.
Cel mai scump mod de a descoperi un unghi mort este în mijlocul unui incident. Un audit de vulnerabilitate a instalației la drone cartografiază expunerea dumneavoastră reală — coridoare de apropiere, cusături în acoperirea senzorilor, condiții RF și GNSS, autoritatea de reacție — și transformă «avem nevoie de protecție antidronă» într-un plan cu cifre. Este și documentul care face apărabilă toată munca ulterioară. Solicitați mai jos un audit pentru obiectivul dumneavoastră.
Sunteți gata să discutăm despre obiectivul dumneavoastră?
Începeți cu o scurtă consultare, o demonstrație live sau un program-pilot structurat.