WIEDZA
Systemy CCTV a NIS2 – co uwzględnić w ochronie kamer IP i nagrań?

Systemy CCTV są dziś nie tylko narzędziem ochrony fizycznej, lecz także elementem infrastruktury informatycznej, który może stać się celem cyberataku. Nieautoryzowany dostęp do kamer IP, przejęcie rejestratora czy wyciek nagrań mogą zagrozić bezpieczeństwu całego obiektu. W kontekście dyrektywy NIS2 i polskich przepisów o krajowym systemie cyberbezpieczeństwa szczególnego znaczenia nabiera odpowiednie zabezpieczenie monitoringu sieciowego. Jak chronić kamery, transmisję danych i archiwa wideo oraz jakie działania uwzględnić w zarządzaniu cyberbezpieczeństwem CCTV?

Kiedy systemy CCTV podlegają wymaganiom związanym z NIS2?

Systemy CCTV należy uwzględnić w działaniach związanych z NIS2 wtedy, gdy stanowią istotny element środowiska teleinformatycznego lub bezpieczeństwa organizacji objętej odpowiednimi obowiązkami. Sama instalacja kamer IP nie oznacza jednak automatycznie, że przedsiębiorstwo podlega dyrektywie. Decydujące znaczenie mają rodzaj prowadzonej działalności, sektor, wielkość podmiotu oraz inne kryteria określone w przepisach.

W Polsce wymagania NIS2 zostały wdrożone przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 roku. Przepisy obejmują podmioty kluczowe i ważne, działające m.in. w sektorach energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej oraz wybranych gałęziach przemysłu. Szczegółowy zakres zmian przedstawia Ministerstwo Cyfryzacji.

W przypadku organizacji objętej ustawą monitoring IP powinien zostać uwzględniony w analizie ryzyka, jeżeli jego działanie może wpływać na bezpieczeństwo sieci, ochronę infrastruktury lub ciągłość świadczonych usług. Dotyczy to szczególnie instalacji połączonych z firmową siecią komputerową, systemami kontroli dostępu czy centralną platformą zarządzania bezpieczeństwem.

NIS2 nie określa osobnej, uniwersalnej listy zabezpieczeń obowiązkowych dla każdej kamery CCTV. Wymaga natomiast od objętych nią podmiotów stosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych oraz organizacyjnych, wynikających z oceny ryzyka. Obejmują one m.in. zarządzanie incydentami, bezpieczeństwo łańcucha dostaw, obsługę podatności, kontrolę dostępu oraz ochronę systemów informatycznych.

Przykładowo operator infrastruktury energetycznej powinien przeanalizować, czy przejęcie systemu monitoringu mogłoby umożliwić osobie nieuprawnionej obserwowanie chronionych stref, wyłączenie kamer lub wykorzystanie ich jako punktu dostępu do innych urządzeń. Wynik takiej analizy powinien wpływać na dobór zabezpieczeń.

Zgodnie z informacjami Ministerstwa Cyfryzacji podmioty, które spełniały kryteria objęcia ustawą w dniu wejścia w życie nowelizacji, mają czas do 3 kwietnia 2027 roku na wdrożenie określonych obowiązków związanych z systemem zarządzania bezpieczeństwem informacji.

Trzeba również rozróżnić wymagania NIS2 od zasad ochrony danych osobowych. Jeżeli systemy CCTV rejestrują wizerunek osób możliwych do zidentyfikowania, przetwarzanie tych nagrań może podlegać także RODO. Obie regulacje dotyczą różnych obszarów odpowiedzialności, ale wymagają uwzględnienia poufności, integralności i bezpieczeństwa przetwarzanych informacji.

Jak zabezpieczyć kamery IP przed nieautoryzowanym dostępem?

Bezpieczeństwo kamer sieciowych należy oprzeć na ograniczeniu możliwości dostępu do urządzeń, właściwej konfiguracji usług oraz regularnej kontroli ich oprogramowania. Kamera IP jest urządzeniem sieciowym wyposażonym we własny system operacyjny, interfejs administracyjny i mechanizmy komunikacji. Niewłaściwie skonfigurowana może zostać wykorzystana nie tylko do podglądania obrazu, lecz także do atakowania innych elementów infrastruktury.

Pierwszym krokiem powinno być przygotowanie wykazu wszystkich kamer, obejmującego modele, adresy IP, wersje oprogramowania układowego (firmware), lokalizacje i osoby odpowiedzialne za administrację. Bez aktualnej ewidencji trudno ustalić, które urządzenia wymagają aktualizacji lub zostały objęte ostrzeżeniem dotyczącym podatności.

Przy konfiguracji kamer IP należy zwrócić szczególną uwagę na następujące zabezpieczenia:

  • Indywidualne uwierzytelnianie – każde urządzenie powinno być chronione odpowiednio silnymi poświadczeniami. Należy wyeliminować hasła domyślne i ograniczyć używanie wspólnych kont administracyjnych.
  • Ograniczenie uprawnień – użytkownicy i systemy integrujące się z kamerą powinni otrzymywać wyłącznie dostęp niezbędny do wykonywania swoich zadań.
  • Wyłączenie nieużywanych usług – warto dezaktywować zbędne interfejsy, protokoły i funkcje zdalnego dostępu, które zwiększają powierzchnię ataku.
  • Szyfrowanie połączeń administracyjnych – należy wykorzystywać HTTPS z właściwą konfiguracją TLS i certyfikatów, zamiast przesyłać dane logowania przez niezabezpieczony HTTP.
  • Zabezpieczenie integralności oprogramowania – przy wyborze urządzeń warto sprawdzić dostępność funkcji takich jak bezpieczny rozruch (secure boot) i weryfikacja podpisu cyfrowego oprogramowania.
  • Rejestrowanie zdarzeń bezpieczeństwa – kamera powinna umożliwiać kontrolę istotnych operacji, w tym nieudanych prób logowania i zmian konfiguracji, w zakresie obsługiwanym przez dany model.

Przykładem podejścia do zabezpieczania urządzeń są rozwiązania opisane w AXIS OS Hardening Guide. Dokumentacja producenta przedstawia mechanizmy ochrony systemu operacyjnego, zarządzania dostępem i ograniczania dostępności usług sieciowych. Wybrane urządzenia Axis wykorzystują również platformę Axis Edge Vault, wspierającą ochronę kluczy kryptograficznych oraz integralności oprogramowania.

Samo posiadanie takich funkcji nie zapewnia jednak bezpieczeństwa. Część mechanizmów wymaga odpowiedniej konfiguracji, kompatybilnej infrastruktury lub aktywacji przez administratora.

Warto również zabezpieczyć fizyczny dostęp do urządzeń. Osoba mogąca bez przeszkód podłączyć komputer do przewodu sieciowego kamery lub uzyskać dostęp do portów serwisowych może próbować ominąć część zabezpieczeń logicznych.

Bezpieczna kamera IP to urządzenie, którego konfiguracja, dostępność sieciowa i uprawnienia zostały świadomie ograniczone. Dlatego proces zabezpieczania powinien obejmować zarówno pierwsze uruchomienie, jak i późniejszą eksploatację systemu.

Jak segmentować sieć monitoringu i chronić transmisję?

Segmentacja sieci CCTV polega na oddzieleniu urządzeń monitoringu od innych elementów infrastruktury informatycznej oraz ograniczeniu komunikacji do niezbędnych połączeń. Jej głównym celem jest zmniejszenie ryzyka, że przejęcie jednej kamery umożliwi atakującemu dostęp do serwerów, komputerów pracowników lub systemów sterowania.

W praktyce najczęściej stosuje się wydzielone sieci VLAN (Virtual Local Area Network) oraz reguły kontroli ruchu na zaporach sieciowych. VLAN pozwala logicznie rozdzielić urządzenia w obrębie infrastruktury sieciowej, natomiast odpowiednia konfiguracja routingu i zapór decyduje, jaka komunikacja pomiędzy segmentami będzie dozwolona.

Przykładowa architektura może obejmować:

  • Segment kamer IP – przeznaczony dla urządzeń rejestrujących obraz, z ograniczoną możliwością komunikacji z innymi sieciami.
  • Segment serwerów VMS i rejestratorów – obsługujący odbiór strumieni wideo, archiwizację i zarządzanie monitoringiem.
  • Segment administracyjny – dostępny wyłącznie dla uprawnionych administratorów i wykorzystywany do konfiguracji oraz konserwacji systemu.
  • Segment stanowisk operatorskich – zapewniający użytkownikom dostęp do podglądu i nagrań przez platformę zarządzania monitoringiem.

W takim modelu kamera powinna komunikować się przede wszystkim z określonymi usługami systemu VMS lub rejestratora. Nie powinna natomiast mieć swobodnego dostępu do sieci biurowej ani inicjować nieuzasadnionych połączeń internetowych.

Samo utworzenie oddzielnego VLAN-u nie wystarczy. O skuteczności segmentacji decydują reguły zezwalające wyłącznie na potrzebny ruch oraz kontrola komunikacji pomiędzy segmentami. Na etapie projektu należy ustalić wymagane adresy, porty i protokoły, a następnie zweryfikować je podczas testów.

Drugim obszarem jest ochrona transmisji. Dane logowania i komunikacja administracyjna powinny korzystać z bezpiecznych protokołów, natomiast strumienie wideo z szyfrowania obsługiwanego przez kamerę i system odbiorczy. Trzeba przy tym rozróżnić szyfrowanie interfejsu zarządzania od szyfrowania samego obrazu. Włączenie HTTPS w kamerze nie oznacza automatycznie, że każdy strumień wideo jest przesyłany w postaci zaszyfrowanej.

W przypadku integracji z platformą VMS warto sprawdzić obsługę szyfrowania na całej drodze transmisji. Przykładowo Genetec Security Center udostępnia mechanizmy ochrony komunikacji i szyfrowania strumieni, których zakres zależy od konfiguracji oraz możliwości współpracujących urządzeń.

Dostęp administracyjny z zewnątrz powinien odbywać się przez kontrolowane połączenie, np. VPN z uwierzytelnianiem wieloskładnikowym. Bezpośrednie udostępnianie paneli kamer i rejestratorów w internecie nie powinno być standardową metodą zarządzania monitoringiem.

Odpowiednio zaprojektowana segmentacja sieci CCTV ogranicza zarówno ryzyko nieautoryzowanego podglądu, jak i możliwość przemieszczania się atakującego pomiędzy systemami po przejęciu pojedynczego urządzenia.

Jak chronić rejestratory CCTV i przechowywane nagrania?

Ochrona nagrań z monitoringu powinna obejmować trzy podstawowe właściwości informacji: poufność, integralność i dostępność. Oznacza to konieczność ograniczenia dostępu do archiwum, zabezpieczenia materiałów przed nieuprawnioną modyfikacją oraz zapewnienia możliwości ich odtworzenia wtedy, gdy są potrzebne.

Rejestratory NVR (Network Video Recorder) i serwery VMS stanowią szczególnie istotny element systemu, ponieważ mogą przechowywać nagrania z wielu kamer oraz zarządzać uprawnieniami użytkowników. Ich przejęcie może umożliwić atakującemu jednoczesny dostęp do obrazu z dużej części chronionego obiektu.

Jednym z najważniejszych mechanizmów jest kontrola dostępu do nagrań oparta na rolach użytkowników. Operator odpowiedzialny za bieżącą obserwację nie musi mieć uprawnienia do usuwania archiwum, zmiany okresu przechowywania czy eksportowania wszystkich materiałów. Funkcje te można przypisać wyłącznie określonym stanowiskom lub osobom.

Właściwie zabezpieczony system powinien również umożliwiać identyfikację użytkownika, który przeglądał, eksportował lub usuwał materiał, o ile dana platforma obsługuje rejestrowanie takich operacji.

Do dodatkowych środków ochrony należą:

  • Szyfrowanie danych przechowywanych na dyskach – ogranicza ryzyko odczytania nagrań po kradzieży nośnika lub uzyskaniu nieautoryzowanego dostępu do pamięci masowej.
  • Podpisy cyfrowe i mechanizmy kontroli integralności – pozwalają wykrywać nieuprawnione zmiany w materiale i wspierają weryfikację jego autentyczności.
  • Zabezpieczone kopie zapasowe – umożliwiają odzyskanie istotnych danych i konfiguracji po awarii lub incydencie, pod warunkiem że są odpowiednio chronione i regularnie testowane.
  • Kontrolowane eksportowanie materiałów – ogranicza możliwość nieautoryzowanego kopiowania i przekazywania nagrań poza organizację.

Przykładowo dokumentacja Genetec Security Center Hardening Guide opisuje m.in. mechanizmy szyfrowania wideo podczas transmisji i przechowywania oraz wykorzystanie podpisu cyfrowego do ochrony integralności plików.

Ważnym elementem jest również polityka retencji, czyli okresu przechowywania nagrań. Powinien on wynikać z celu monitoringu i właściwych przepisów. NIS2 nie wprowadza jednego obowiązkowego okresu przechowywania materiałów CCTV. W przypadku nagrań zawierających dane osobowe trzeba uwzględnić wymagania RODO oraz ewentualne przepisy szczególne.

System powinien umożliwiać kontrolowane usuwanie materiałów po upływie ustalonego okresu oraz odpowiednie zabezpieczenie nagrań, które muszą zostać zachowane na potrzeby konkretnego postępowania.

Nie można również pomijać dostępności archiwum. W obiektach infrastruktury krytycznej awaria rejestratora lub utrata dostępu do nagrań może utrudnić analizę incydentu. Dlatego dobór redundancji pamięci masowej, zasilania awaryjnego oraz procedur odtwarzania powinien wynikać z rzeczywistych wymagań ciągłości działania.

Jak zarządzać aktualizacjami i podatnościami systemu CCTV?

Zarządzanie podatnościami systemu CCTV polega na regularnym identyfikowaniu znanych luk bezpieczeństwa, ocenianiu związanych z nimi zagrożeń oraz podejmowaniu działań ograniczających ryzyko ich wykorzystania. Obejmuje nie tylko kamery IP, ale także rejestratory, serwery VMS, systemy operacyjne, urządzenia sieciowe i oprogramowanie integracyjne.

Podstawą jest aktualna ewidencja urządzeń oraz wykorzystywanych wersji oprogramowania. Informacje te pozwalają ustalić, czy konkretna podatność dotyczy zainstalowanego modelu i czy producent udostępnił odpowiednią poprawkę.

Proces zarządzania aktualizacjami warto zorganizować w kilku etapach:

  1. Monitorowanie informacji producentów. Administrator powinien śledzić komunikaty dotyczące podatności, biuletyny bezpieczeństwa i dostępność nowych wersji firmware.
  2. Ocena znaczenia podatności. Należy sprawdzić, których urządzeń dotyczy problem, jakie są warunki jego wykorzystania i jakie konsekwencje może mieć dla konkretnego obiektu.
  3. Testowanie aktualizacji. Przed wdrożeniem w środowisku produkcyjnym warto sprawdzić kompatybilność nowej wersji z VMS, analityką obrazu i innymi zintegrowanymi systemami.
  4. Wdrożenie i weryfikacja. Aktualizację należy przeprowadzić według zatwierdzonego harmonogramu, z uwzględnieniem możliwości odtworzenia konfiguracji i zapewnienia ciągłości monitoringu.
  5. Dokumentowanie działań. Rejestr powinien zawierać informacje o wykrytej podatności, podjętej decyzji, terminie aktualizacji i wyniku kontroli.

Nie wszystkie podatności wymagają identycznego czasu reakcji. Krytyczna luka umożliwiająca zdalne przejęcie urządzenia dostępnego z niezaufanej sieci stanowi inne zagrożenie niż problem dotyczący funkcji wyłączonej w danej konfiguracji. Priorytet działań powinien wynikać z oceny ryzyka, a nie wyłącznie z numeru wersji oprogramowania.

Przykładem uporządkowanego podejścia jest polityka zarządzania podatnościami Axis. Producent opisuje zasady przyjmowania zgłoszeń, klasyfikowania podatności i publikowania informacji o problemach bezpieczeństwa.

W przypadku rozbudowanych instalacji warto wykorzystywać narzędzia umożliwiające centralne monitorowanie wersji oprogramowania i wdrażanie aktualizacji na wielu urządzeniach. Nie zwalnia to jednak z konieczności sprawdzania, czy zmiana nie zakłóci działania istniejących integracji.

Osobnym problemem są urządzenia, dla których producent zakończył wsparcie. Jeśli kamera nie otrzymuje już poprawek bezpieczeństwa, samo ograniczenie jej dostępu do sieci może nie wystarczyć do utrzymania akceptowalnego poziomu ryzyka. W takiej sytuacji trzeba rozważyć dodatkowe zabezpieczenia lub wymianę sprzętu.

Skuteczne zarządzanie podatnościami wymaga ciągłego nadzoru nad całym cyklem życia urządzeń, od wdrożenia i konfiguracji po zakończenie wsparcia oraz bezpieczne wycofanie z eksploatacji.

Jak wykrywać incydenty i dokumentować zabezpieczenia monitoringu?

Wykrywanie incydentów w systemach CCTV powinno opierać się na monitorowaniu zdarzeń bezpieczeństwa, kontroli dostępności urządzeń oraz analizie nieprawidłowości w komunikacji sieciowej. Celem jest szybkie rozpoznanie sytuacji, w której działanie monitoringu zostało zakłócone lub mogło dojść do naruszenia poufności, integralności bądź dostępności informacji.

Samo wyświetlanie obrazu z kamer nie pozwala ocenić, czy system jest bezpieczny. Urządzenie może nadal transmitować wideo, mimo że osoba nieuprawniona uzyskała dostęp do jego panelu administracyjnego lub zmieniła część ustawień.

Dlatego warto monitorować m.in.:

  • nieudane i nietypowe próby logowania do kamer, rejestratorów i VMS;
  • zmiany uprawnień użytkowników oraz konfiguracji urządzeń;
  • uruchamianie lub wyłączanie usług sieciowych;
  • utratę komunikacji z kamerami i serwerami;
  • podejrzane połączenia wychodzące z segmentu CCTV;
  • nieautoryzowane próby eksportowania, usuwania lub modyfikacji nagrań.

W większych instalacjach zdarzenia te można przekazywać do centralnych narzędzi monitorowania bezpieczeństwa, np. systemów SIEM (Security Information and Event Management). Pozwalają one zestawiać informacje z różnych źródeł i identyfikować sekwencje działań, które mogą świadczyć o ataku.

Istotna jest również synchronizacja czasu pomiędzy urządzeniami. Jeżeli kamera, rejestrator i serwer bezpieczeństwa zapisują zdarzenia z różnymi znacznikami czasu, ustalenie przebiegu incydentu może być utrudnione.

W organizacjach podlegających KSC wykryte zdarzenia należy obsługiwać zgodnie z procedurami zarządzania incydentami. Oznacza to konieczność oceny ich znaczenia, ograniczenia skutków, zabezpieczenia materiałów dowodowych i przywrócenia prawidłowego działania systemu. Zdarzenia spełniające ustawowe kryteria podlegają odpowiednim obowiązkom zgłoszeniowym. Nie każda awaria kamery czy nieudana próba logowania jest jednak incydentem wymagającym zgłoszenia do właściwego zespołu CSIRT.

Równie ważna jest dokumentacja, która pozwala potwierdzić rzeczywisty stan zabezpieczeń. Powinna obejmować przede wszystkim:

  • aktualną listę urządzeń, oprogramowania i osób odpowiedzialnych;
  • schemat architektury sieciowej oraz reguły komunikacji;
  • analizę ryzyka i wynikające z niej środki ochrony;
  • zasady nadawania, przeglądania i odbierania uprawnień;
  • historię aktualizacji, wykrytych podatności i działań naprawczych;
  • rejestr incydentów oraz wyniki testów bezpieczeństwa i odtwarzania systemu.

Dokumentacja powinna odzwierciedlać faktyczną konfigurację, a nie jedynie założenia projektu. Jeśli po modernizacji dodano kolejne kamery, zmieniono reguły zapory sieciowej albo przyznano integratorowi dostęp zdalny, informacje te powinny zostać uwzględnione.

W przypadku podmiotów objętych NIS2 takie podejście ułatwia wykazanie, że zabezpieczenia monitoringu wynikają z oceny ryzyka i są utrzymywane w praktyce. Przydatnym materiałem pomocniczym mogą być również wytyczne techniczne ENISA dotyczące wdrażania wymagań NIS2, przygotowane dla określonych kategorii podmiotów sektora cyfrowego i usług ICT.

Bezpieczeństwo systemów CCTV nie kończy się zatem na właściwej konfiguracji kamer i rejestratorów. Wymaga stałego monitorowania zagrożeń, dokumentowania zmian oraz regularnej oceny skuteczności zastosowanych zabezpieczeń.