Przejdź do treści

Kto zabezpiecza sieć IT przy wdrożeniu automatyki budynkowej (BMS)

W skrócie

BMS podłączony do sieci firmowej bez segmentacji to furtka do ataku, nie teoria — w 2013 r. sieć Target przejęto przez słabo zabezpieczoną instalację HVAC (Krebs on Security, 2014). Zabezpieczamy integrację automatyki budynkowej z siecią IT: wydzielony VLAN bez routingu do internetu, firewall między siecią budynkową a biurową, kontrolowany dostęp i monitoring — zgodnie z ustawą o KSC (NIS2). Robimy to razem z naszym partnerem Eko Broker.

Cyberbezpieczeństwo5 min5 października 2026
Segmentacja sieci przy integracji BMS — DC House. Liniowy schemat: sieć automatyki budynkowej oddzielona tarczą firewalla od sieci biurowej i IT.

Automatyka budynkowa to też urządzenie sieciowe

Nowoczesny system BMS — sterownik ogrzewania, wentylacji, oświetlenia — komunikuje się protokołami sieciowymi: BACnet/IP, Modbus TCP, MQTT. Podłączony do tej samej sieci co komputery księgowości albo serwer ERP, staje się dodatkowym punktem wejścia. BACnet/IP korzysta z rozgłoszeniowego wykrywania urządzeń (UDP, port 47808) — przy dużej liczbie sterowników i braku segmentacji potrafi znacząco obciążyć sieć firmową i zakłócić pracę ERP czy telefonii VoIP. To realne ryzyko inżynierskie przy integracji BMS z siecią IT, nie teoria.

Jak to się może skończyć — przypadek, który zna cała branża bezpieczeństwa

Najgłośniejszy udokumentowany przypadek: włamanie do sklepów Target w USA w 2013 r. zaczęło się od przejęcia danych dostępowych podwykonawcy HVAC, firmy Fazio Mechanical — atakujący weszli do sieci firmowej przez konto serwisowe instalacji klimatyzacyjnej (Krebs on Security, 2014). To nie jest wyjątek — to wzorzec: dostawca instalacji budynkowej ma dostęp zdalny „na wszelki wypadek", ten dostęp nie jest odseparowany od reszty sieci, i staje się najsłabszym ogniwem.

Co robimy, żeby to się nie powtórzyło u Was

Wchodzimy jako partner integratora BMS (np. Eko Broker) w momencie wpięcia systemu w sieć firmową:

  • Segmentacja — wydzielony VLAN dla automatyki, bez routingu do internetu i bez widoczności w sieci biurowej.
  • Firewall między siecią budynkową a biurową — sterowniki BMS nie „widzą" serwera ERP ani stacji roboczych.
  • Bezpieczne protokoły i dostęp serwisowy — konta dostawcy instalacji ograniczone czasowo i zakresowo, nie stały dostęp „na zawsze".
  • Monitoring — ruch z sieci automatyki jest widoczny, nie jest czarną skrzynką.

BMS a ustawa o KSC (NIS2) — kiedy to nie jest tylko kwestia techniczna

Termin złożenia wniosku o wpis do Wykazu KSC (3 października 2026) już minął — ale to nie koniec obowiązków. Jeśli Wasza firma podlega ustawie o krajowym systemie cyberbezpieczeństwa, środki bezpieczeństwa — w tym segmentacja sieci i zarządzanie dostępem dostawców zewnętrznych, do których należy integrator BMS — trzeba wdrożyć do 3 kwietnia 2027. System budynkowy podłączony bez nadzoru IT to dokładnie ten rodzaj luki w środkach bezpieczeństwa, którą przy ustawie o KSC widać jako pierwszą.

Zwiad NIS2 zaczyna się od 6 500 zł netto, testy penetracyjne i wzmocnienie infrastruktury od 28 000 zł netto, a pełny nadzór (vCISO + monitoring 24/7) od 120 000 zł netto rocznie. To orientacyjne widełki — konkretną wycenę ustalamy po Zwiadzie, cena z umowy jest ostateczna. Zakres na stronie Cyberbezpieczeństwo.

Szerszy obraz tego, co jest niezbędne przy skali 20–200 osób, jest w osobnym tekście: bezpieczeństwo IT w firmie 20–200 osób.

Nasze wdrożenie z Eko Broker

Przy modernizacjach BMS naszego partnera Eko Broker — m.in. w Galerii Domar we Wrocławiu (ponad 40% niższe koszty ogrzewania) i w Ptaszarni wrocławskiego ZOO (75% niższe zużycie energii, wspólnie z termomodernizacją i OZE) — odpowiadamy za bezpieczne wpięcie systemu w sieć firmową klienta. Pełny opis tych wdrożeń i wyliczeń kosztowych → artykuł Eko Broker o BMS.

Jak to wygląda w praktyce

  1. Rozmowa, 45 minut, 0 zł — mówicie, co macie (albo co planujecie wdrożyć z integratorem BMS).
  2. Zwiad — mapujemy sieć, sprawdzamy, gdzie BMS miałby wejść i jakie to tworzy ryzyko.
  3. Wdrożenie zabezpieczeń — segmentacja, firewall, dostęp serwisowy, monitoring — zanim albo równolegle z montażem automatyki.

Wdrażacie albo planujecie BMS i nie wiecie, czy sieć jest na to gotowa? Umówcie rozmowę — 45 minut, 0 zł.

Sieć i segmentacja: Infrastruktura IT.

FAQ

Najczęstsze pytania

Kto zabezpiecza sieć IT przy wdrożeniu automatyki budynkowej?+

My — razem z integratorem BMS (np. Eko Broker) wchodzimy w moment wpięcia systemu w sieć firmową: wydzielony VLAN bez routingu do internetu, firewall między siecią budynkową a biurową, dostęp serwisowy ograniczony czasowo i monitoring. Sterowniki nie widzą serwera ERP ani stacji roboczych. Robimy to w jednym zespole z resztą infrastruktury IT, bez podzlecania.

Czy BMS podłączony do sieci firmowej jest zagrożeniem?+

Tak, jeśli podłączony bez segmentacji. Udokumentowany przypadek: włamanie do sklepów Target w 2013 r. zaczęło się od przejętego dostępu dostawcy HVAC, firmy Fazio Mechanical (Krebs on Security, 2014). Dostęp zdalny nie był oddzielony od reszty sieci i stał się wejściem. To wzorzec ataku znany od ponad dekady, nie ryzyko teoretyczne.

Czy automatyka budynkowa wchodzi w zakres NIS2 (ustawy o KSC)?+

Zależy od sektora i wielkości firmy — ustawa o KSC obejmuje wybrane sektory, co do zasady średnie i duże podmioty. Jeśli podlegacie ustawie, dostawcy zewnętrzni (w tym integrator BMS) i ich dostęp do sieci wchodzą w zakres audytu środków bezpieczeństwa. Status warto potwierdzić z prawnikiem albo na biznes.gov.pl. Nie jesteśmy kancelarią.

Ile kosztuje zabezpieczenie sieci przy wdrożeniu BMS?+

Zależy od zakresu. Segmentacja jednego VLAN-u to inny koszt niż vCISO z monitoringiem 24/7 od 120 000 zł netto rocznie. Zwiad NIS2 zaczyna się od 6 500 zł netto, testy penetracyjne i wzmocnienie infrastruktury od 28 000 zł netto. Konkretną wycenę ustalamy po Zwiadzie, cena z umowy jest ostateczna.

Czy musimy zmieniać integratora BMS, żeby to zabezpieczyć?+

Nie. Pracujemy obok istniejącego integratora, tak jak przy współpracy z Eko Broker: oni zostają przy automatyce i sterownikach, my przy bezpiecznym wpięciu w sieć IT — VLAN, firewall i dostęp serwisowy ograniczony czasowo. Nie trzeba zmieniać integratora ani wybierać jednego dostawcy do wszystkiego.

Następny krok

Przestańcie zgadywać.
Policzmy ROI Waszego projektu.

Umówcie 45-minutową sesję kwalifikacyjną. Zabezpieczcie budżet przed napisaniem linii kodu.