Аудит вразливості до БпЛА: що насправді перевіряють
Лейпциг/Галле мав протидронний захист. Він так і не побачив дрон, що влучив у припаркований Ан-124, бо той дрон говорив 5G, а не радіо. Аудит вразливості існує саме для того, щоб знайти таку прогалину раніше, ніж її знайде інцидент. Для критичних суб'єктів ЄС відлік уже почався.

Головне
Аудит вразливості стисло.
Аудит вразливості до дронів — не демонстрація продукту й не перелік обладнання. Це впорядкована відповідь на одне запитання: як дрон справді дістався б до того, що для вас важливе, і що станеться далі. Результат — пріоритезований план із цифрами, який водночас слугує технічним завданням для закупівлі.
Захищений аеропорт і дрон, якого ніхто не побачив
Що насправді сталося в Лейпцигу/Галле.
Увечері 4 серпня 2026 року FPV-квадрокоптер розміром із мікрохвильову піч пролетів над аеропортом Лейпциг/Галле і влучив у крило припаркованого Ан-124 біля паливного бака. Він ніс близько 800 грамів вибухівки. Заряд не спрацював, дрон відскочив і лишився на пероні, де водій аеропортового автобуса помітив його приблизно через чотири години. Другий дрон зіткнувся з Boeing 757 на висоті близько 400 метрів під час відходу на друге коло; екіпаж оголосив аварійну ситуацію і відлетів до Ганновера. Третій дрон із 50 грамами гексогену знайшли через десять днів у полі на захід від аеропорту. Для того, хто оцінює власний об'єкт, важлива не вибухівка. Важливий канал керування. На дроні стояв 5G-роутер і дві SIM-картки, він не мав аеронавігаційних вогнів і літав через комерційну стільникову мережу — тобто для звичайної протидронної системи, що слухає протоколи керування, він був невідрізненний від звичайного телефона. Згодом слідчі знайшли на сусідньому дереві антену, яку, вочевидь, використовували як ретранслятор. Лейпциг не був незахищеним об'єктом. Техніка там була. Вона спиралася на одне припущення — що ворожий дрон видасть себе на відомих радіодіапазонах — і нападник просто відмовився його виконувати. Німецька влада говорила про новий рівень небезпеки і у відповідь подвоїла протидронні підрозділи федеральної поліції. Аудит вразливості — це саме та процедура, яка має витягнути таке припущення на папір заздалегідь, доки виправити його ще дешево.
Для критичних суб'єктів це вже не опція
Відлік за директивою CER уже йде.
Директива (ЄС) 2022/2557 про стійкість критичних суб'єктів змінила статус цієї роботи. Держави-члени мали визначити свої критичні суб'єкти до 17 липня 2026 року. Після визначення суб'єкт має дев'ять місяців на проведення оцінки ризиків за статтею 12 — тобто межа припадає на 17 квітня 2027 року, а повні обов'язки застосовуються з 17 травня 2027 року. Ця оцінка має охоплювати всі релевантні природні й антропогенні ризики, зокрема прямо названі гібридні загрози. Після двох років інцидентів у європейському небі включення дронів не обговорюється. План дій Європейської комісії щодо безпеки дронів і протидії їм (COM(2026) 81 final від 11 лютого 2026 року) іде далі. У ньому Комісія зобов'язується опублікувати настанови для критичних суб'єктів за директивою CER із конкретними рекомендаціями щодо дронових загроз, запропонувати добровільну схему стрес-тестів, яка дозволить державам-членам оцінити стійкість критичної інфраструктури до проникнень дронів, і розробити схему сертифікації протидронних систем. Вона також заохочує держави-члени вибудувати правову рамку, яка дозволить цивільним операторам інфраструктури вживати коригувальних заходів, зокрема нейтралізації — чого сьогодні більшість із них робити не може.
Шість речей, які перевіряє справжній аудит
Не перелік продуктів, а карта шляхів, що ведуть до вас.
Аудит вразливості дивиться на об'єкт так, як дивився б ворожий оператор, що готує дію, і дає висновки, які витримають закупівельну комісію. Коридори підходу і повітряний простір. Звідки може прилетіти апарат, на якій висоті, використовуючи який рельєф і яке укриття. Річкова долина, узлісся, дах сусіднього цеху й дорога загального користування змінюють відповідь. Тут-таки визначають місця запуску: оператор має десь стояти, а на більшості об'єктів є лише кілька ймовірних точок. Активи й наслідки. Не кожна частина підприємства заслуговує на однаковий захист. Аудит ранжує те, у що насправді обійшлося б проникнення — зупинка виробництва, переведення в безпечний режим, підглядання за процесом, фізичне пошкодження єдиного незамінного вузла — і міркує звідти назад. Зусилля на захист ідуть за наслідком, а не за довжиною паркана. Радіочастотне й GNSS-середовище. Виміряне, а не припущене. Який вигляд має фонове спектральне середовище на місці, де лежить рівень шуму, які завади створює саме підприємство, наскільки GNSS уразливий до глушіння та підміни сигналу. Тут-таки постає питання Лейпцига: чи передбачений рівень виявлення припускає звичайний канал керування і що станеться, якщо його немає. Наявні датчики і шви між ними. У більшості об'єктів уже є камери, іноді радар, часто периметральна система. Аудит встановлює, що вони насправді покривають проти малої, низької й повільної цілі — зазвичай значно менше за паспортну дальність — і де проходять шви. Паперове й реальне покриття найбільше розходяться на малій висоті й короткій дистанції. Час, виміряний наскрізь. Від першого виявлення до моменту, коли людина має все потрібне для рішення. Це число, якого більшість об'єктів ніколи не вимірювала, і саме воно визначає результат. Дальність виявлення в чотири кілометри нічого не варта, якщо тривога приходить на екран, куди ніхто не дивиться, або до оператора, якому потім потрібно одинадцять хвилин, щоб знайти когось із повноваженнями. Правові й організаційні повноваження. Що дозволено в цій юрисдикції, на цьому об'єкті. Пасивне виявлення в ЄС здебільшого законне. Глушіння зазвичай ні, а біля аеропорту воно водночас незаконне й небезпечне. Перехоплення майже завжди залишене за визначеними органами. Аудит фіксує, хто може діяти, кому треба телефонувати, скільки часу вони їдуть і що об'єкт має право робити тим часом — часто більше, ніж припускає служба безпеки, і завжди менше, ніж натякає постачальник.
Від карти до моделі, яку можна запустити
Цифровий двійник робить висновки аудиту перевірними.
Традиційний результат аудиту вразливості — документ. Документи описують сліпі зони. Пролетіти крізь них не можна. Просторовий цифровий двійник об'єкта змінює те, що аудит здатний довести. Побудований із відкритих даних або з фотограмметрії сантиметрової точності, двійник несе те, що насправді визначає результат: будівлі та їхні висоти, рельєф, лінії огорож, рослинність і позиції наявних камер та датчиків із їхніми справжніми об'ємами покриття. Покриття і сліпі зони перестають бути оцінкою, намальованою на супутниковому знімку, і стають обчисленим результатом. Видно, де закінчується поле зору датчика, де два поля не перекриваються і який вигляд має низький підхід уздовж узлісся з кожної вже встановленої камери — ще до того, як когось попросять затвердити закупівлю. На аналітичному боці платформа вже робить те, що робить двійника корисним, а не декоративним: зводить дані датчиків в єдині треки, оцінює ризик із показом своїх міркувань і продовжує трек уперед, щоб оператор бачив, куди об'єкт прямує, а не де він був. Симуляція атак проти двійника — прогін у моделі сценарних і змагальних профілів підходу, щоб з'ясувати, які датчики спрацюють, у якому порядку і скільки часу лишається оператору — та режим тренування операторів зі змагальним ШІ доступні учасникам пілотної програми. Обидва працюють у середовищі A3O Mini Rapid на комплексі A3O Mini, розгорнутому на об'єкті: вони частина робочої платформи, а не окрема послуга. Саме тому симуляція йде разом із пілотом, а не зі звітом.

Загроза змінюється швидше за папери
Чому аудит — це базова лінія, а не сертифікат.
У більшості напрямів безпеки оцінка старіє гідно. Паркан лишається парканом; замок не набуває нової здатності від того, що хтось опублікував статтю. Дронова загроза поводиться інакше. Відповідні спроможності збирають зі споживчих компонентів, доопрацьовують за тижні й поширюють відкрито — і кожна ітерація здатна знецінити припущення, яке попередній аудит вважав вирішеним. Послідовність легко простежити. На об'єкті, оціненому 2023 року, розумно питали, які радіодіапазони слухати. У 2025-му оптоволоконні FPV-дрони — що розмотують за собою десять-двадцять кілометрів скла і не випромінюють нічого — перейшли з розряду дивини у штатне спорядження, і питання, що робити, коли сигналу немає, стало неминучим. У серпні 2026-го Лейпциг додав другий варіант: керування перейшло в публічну стільникову мережу, і апарат виглядав як телефон. Жоден із них не потребував нової фізики. Обидва потребували, щоб хтось помітив, що всі слухають в одному й тому самому місці. Напрям сталий: геть від усього, що себе видає. Бортова автономність, якій не потрібен канал під час підходу, наперед задані маршрути, рої та мініатюризація — Європейська комісія називає саме ці багатовекторні загрози у своєму плані дій — і планери з ефективною поверхнею розсіювання в сотих частках квадратного метра. Тим часом асиметрія лишається жорстокою: кілька сотень євро техніки проти закриття аеропорту, а європейські інциденти біля критичної інфраструктури зросли вчетверо між 2024 і 2025 роками. Практичний висновок — не зневіра. А те, що аудит треба писати так, щоб його можна було відтворити. Директива CER задає регуляторний мінімум у вигляді перегляду раз на чотири роки; у цій галузі чотири роки — довго, і переглядати варто тоді, коли зсувається картина загрози, а не коли підказує календар. Це й найсильніший практичний аргумент будувати об'єкт як модель, а не як документ: перевірити новий профіль підходу на наявному двійнику — коротка вправа, тоді як досліджувати об'єкт із нуля — це проєкт.
Чотири способи зробити аудит непотрібним
Дешево уникнути, дорого виявити згодом.
Аудит, що дає перелік покупок і жодної карти, провалився, скільки б він не коштував. Повторювані помилки достатньо сталі, щоб їх назвати.
Що ви маєте тримати в руках наприкінці
Готове до рішення, а не комерційна презентація.
Завершений аудит має дати керівництву змогу затвердити або відхилити бюджет без додаткових досліджень. На практиці це п'ять документів: профіль загрози для цього конкретного підприємства з імовірними сценаріями та оцінкою ризику; карта покриття і сліпих зон, що показує, що наявні датчики справді бачать і де проходять шви; рекомендоване розташування засобів виявлення з позиціями та обґрунтуванням, розраховане під активи, а не під паркан; рекомендації щодо реагування й політик, які кажуть, що тут можливо юридично і який процес погодження та доказів для цього потрібен; і поетапна дорожня карта впровадження з орієнтовним бюджетом, щоб перший етап тримався сам, а решта могла зачекати на фінансування. Там, де побудовано цифрового двійника, розрахунки покриття й похідні карти входять до цього набору. Сам двійник — це робоче середовище, а не документ: він працює в A3O Mini Rapid на комплексі A3O Mini і лишається на об'єкті доти, доки там стоїть цей комплекс. При правильному використанні аудит стає технічним завданням, за яким ви закуповуєте — і документом, який ви показуєте регулятору, коли той питає, як ви дійшли своїх висновків.
Часті запитання
Що таке аудит вразливості до дронів?
Оцінка на місці того, наскільки підприємство відкрите для дронових загроз. Вона наносить на карту коридори підходу, повітряний простір, сліпі зони датчиків, радіочастотну та GNSS-експозицію, критичні активи й правові обмеження реагування і завершується пріоритезованим планом із цифрами для закриття прогалин.
Чим це відрізняється від демонстрації протидронної системи?
Демонстрація показує, що продукт робить в умовах, які обрав постачальник. Аудит встановлює, що потрібно вашому об'єкту, незалежно від будь-якого продукту, і дає технічне завдання, якому продукт потім має відповідати. Саме такий порядок убезпечує від купівлі датчика, який не побачить того підходу, що справді має значення.
Це юридичний обов'язок?
Якщо вашу організацію визначено критичним суб'єктом за директивою (ЄС) 2022/2557, оцінка ризиків із урахуванням гібридних загроз обов'язкова і має бути виконана протягом дев'яти місяців після визначення. Для решти — ні, але страховики, регулятори та наглядові ради дедалі частіше питають, як було встановлено експозицію, а «ми купили детектор» — не відповідь.
Скільки триває аудит?
Польові роботи на одному об'єкті зазвичай тривають від одного до трьох днів залежно від розміру й складності, а вимірювання спектра й моделювання покриття йдуть паралельно. Далі — звіт і дорожня карта з цифрами. Портфелі з кількох майданчиків зазвичай спершу оцінюють на репрезентативній вибірці, а потім екстраполюють.
Як часто аудит треба повторювати?
Директива CER вимагає перегляду щонайменше раз на чотири роки, і це мінімум, а не мета. На практиці спусковим гачком має бути зміна картини загрози або самого об'єкта: поширюється новий клас підходу, зводиться сусідня будівля, переноситься процес, замінюється датчик. Коли об'єкт існує як модель, повернутися до нього дешево: новий профіль підходу перевіряють на наявному двійнику, а не досліджують місцевість наново.
Що лишається в нас після аудиту — двійник чи лише звіт?
Звіт, карта покриття і сліпих зон, розрахунки й дорожня карта лишаються у вас у будь-якому разі. Це самостійні документи, і їх достатньо, щоб оцінювати пропозиції постачальників. Інтерактивний двійник — не файл, а робоче середовище: він живе в A3O Mini Rapid і працює на комплексі A3O Mini, розгорнутому на об'єкті. Тож двійник лишається з вами доти, доки там стоїть цей комплекс — під час пілотної програми або після впровадження.
Чи мусимо ми потім щось купувати?
Ні, і аудит, який це передбачає, — поганий аудит. Частий і цілком правомірний результат полягає в тому, що наявні камери й процедури покривають більше, ніж очікувалося, а правильний наступний крок вузький — один датчик у сліпому куті або зміна в переліку тих, кому телефонують уночі.
Чи скаже аудит, чи маємо ми право перехопити дрон?
Він скаже, що дозволяє законодавство вашої юрисдикції на вашому об'єкті, хто має повноваження і що ви можете робити до їхнього прибуття. Надати дозвіл він не може. Пасивне виявлення в ЄС здебільшого законне; глушіння зазвичай ні; перехоплення зазвичай залишене за визначеними органами. Комісія заохотила держави-члени розширити те, що дозволено операторам, але доки національне право не зміниться, обмеження реальне.
Знайдіть прогалину раніше, ніж її знайдуть за вас
Почніть з аудиту, а не із замовлення.
Найдорожчий спосіб виявити сліпу зону — виявити її посеред інциденту. Аудит вразливості підприємства до дронів наносить на карту вашу справжню експозицію — коридори підходу, шви в покритті датчиків, радіочастотні та GNSS-умови, повноваження на реагування — і перетворює «нам потрібен протидронний захист» на план із цифрами. Це також документ, який робить обґрунтованою всю подальшу роботу. Замовте аудит свого об'єкта нижче.
Готові обговорити ваш об'єкт?
Почніть із короткої консультації, живої демонстрації або структурованої пілотної програми.