Automatyka budynkowa to też urządzenie sieciowe
Nowoczesny system BMS — sterownik ogrzewania, wentylacji, oświetlenia — komunikuje się protokołami sieciowymi: BACnet/IP, Modbus TCP, MQTT. Podłączony do tej samej sieci co komputery księgowości albo serwer ERP, staje się dodatkowym punktem wejścia. BACnet/IP korzysta z rozgłoszeniowego wykrywania urządzeń (UDP, port 47808) — przy dużej liczbie sterowników i braku segmentacji potrafi znacząco obciążyć sieć firmową i zakłócić pracę ERP czy telefonii VoIP. To realne ryzyko inżynierskie przy integracji BMS z siecią IT, nie teoria.
Jak to się może skończyć — przypadek, który zna cała branża bezpieczeństwa
Najgłośniejszy udokumentowany przypadek: włamanie do sklepów Target w USA w 2013 r. zaczęło się od przejęcia danych dostępowych podwykonawcy HVAC, firmy Fazio Mechanical — atakujący weszli do sieci firmowej przez konto serwisowe instalacji klimatyzacyjnej (Krebs on Security, 2014). To nie jest wyjątek — to wzorzec: dostawca instalacji budynkowej ma dostęp zdalny „na wszelki wypadek", ten dostęp nie jest odseparowany od reszty sieci, i staje się najsłabszym ogniwem.
Co robimy, żeby to się nie powtórzyło u Was
Wchodzimy jako partner integratora BMS (np. Eko Broker) w momencie wpięcia systemu w sieć firmową:
- Segmentacja — wydzielony VLAN dla automatyki, bez routingu do internetu i bez widoczności w sieci biurowej.
- Firewall między siecią budynkową a biurową — sterowniki BMS nie „widzą" serwera ERP ani stacji roboczych.
- Bezpieczne protokoły i dostęp serwisowy — konta dostawcy instalacji ograniczone czasowo i zakresowo, nie stały dostęp „na zawsze".
- Monitoring — ruch z sieci automatyki jest widoczny, nie jest czarną skrzynką.
BMS a ustawa o KSC (NIS2) — kiedy to nie jest tylko kwestia techniczna
Termin złożenia wniosku o wpis do Wykazu KSC (3 października 2026) już minął — ale to nie koniec obowiązków. Jeśli Wasza firma podlega ustawie o krajowym systemie cyberbezpieczeństwa, środki bezpieczeństwa — w tym segmentacja sieci i zarządzanie dostępem dostawców zewnętrznych, do których należy integrator BMS — trzeba wdrożyć do 3 kwietnia 2027. System budynkowy podłączony bez nadzoru IT to dokładnie ten rodzaj luki w środkach bezpieczeństwa, którą przy ustawie o KSC widać jako pierwszą.
Zwiad NIS2 zaczyna się od 6 500 zł netto, testy penetracyjne i wzmocnienie infrastruktury od 28 000 zł netto, a pełny nadzór (vCISO + monitoring 24/7) od 120 000 zł netto rocznie. To orientacyjne widełki — konkretną wycenę ustalamy po Zwiadzie, cena z umowy jest ostateczna. Zakres na stronie Cyberbezpieczeństwo.
Szerszy obraz tego, co jest niezbędne przy skali 20–200 osób, jest w osobnym tekście: bezpieczeństwo IT w firmie 20–200 osób.
Nasze wdrożenie z Eko Broker
Przy modernizacjach BMS naszego partnera Eko Broker — m.in. w Galerii Domar we Wrocławiu (ponad 40% niższe koszty ogrzewania) i w Ptaszarni wrocławskiego ZOO (75% niższe zużycie energii, wspólnie z termomodernizacją i OZE) — odpowiadamy za bezpieczne wpięcie systemu w sieć firmową klienta. Pełny opis tych wdrożeń i wyliczeń kosztowych → artykuł Eko Broker o BMS.
Jak to wygląda w praktyce
- Rozmowa, 45 minut, 0 zł — mówicie, co macie (albo co planujecie wdrożyć z integratorem BMS).
- Zwiad — mapujemy sieć, sprawdzamy, gdzie BMS miałby wejść i jakie to tworzy ryzyko.
- Wdrożenie zabezpieczeń — segmentacja, firewall, dostęp serwisowy, monitoring — zanim albo równolegle z montażem automatyki.
Wdrażacie albo planujecie BMS i nie wiecie, czy sieć jest na to gotowa? Umówcie rozmowę — 45 minut, 0 zł.
Sieć i segmentacja: Infrastruktura IT.
