Ar Hikvision kameros uždraustos Lietuvoje? Ką iš tikrųjų reiškia naujos saugumo rekomendacijos verslui
2026 m. rugpjūtį paskelbtos kamerų saugumo rekomendacijos sukėlė praktišką klausimą: ar įmonė turi išmontuoti turimas kameras? Atsakymui reikia atskirti tris dalykus — bendras rekomendacijas, konkrečiai organizacijai taikomus ribojimus ir realią jos sistemos riziką.
Kas iš tikrųjų paskelbta 2026 m. rugpjūtį?
2026 m. rugpjūčio 26 d. NKSC paskelbė kartu su AOTD ir VSD parengtas saugaus vaizdo stebėjimo rekomendacijas. Jos skirtos gyventojams ir organizacijoms, apima kamerų priežiūrą, nuotolinę prieigą, paskyras ir jautraus vaizdo apsaugą. Institucijos ragina nesirinkti nepatikimų gamintojų įrangos, pagamintos Kinijoje, Rusijoje ar Irane, bei vengti šių šalių programinės įrangos. Bendros NKSC, AOTD ir VSD rekomendacijos.
Dokumente nepateiktas visoms įmonėms privalomas Hikvision modelių draudimo sąrašas ar bendras jų išmontavimo terminas. Tai svarbus skirtumas vertinant teiginį „nuo šiol visos šios kameros nelegalios“. Kartu rekomendacijos yra aiškus signalas peržiūrėti naudojamą įrangą ir naujų pirkimų kriterijus.
Kam reikalavimai gali būti privalomi?
Viešųjų pirkimų tarnyba 2026-01-07 paaiškino, kad VPĮ 37 straipsnio 9 dalies ir 47 straipsnio 9 dalies nacionalinio saugumo nuostatų taikymas siejamas su pirkimo vykdytojo statusu ir pirkimo objektu. Aptariamos, be kita ko, gynybos srityje veikiančios perkančiosios organizacijos, strategiškai svarbių sektorių organizacijos, Saugiojo tinklo naudotojai ir esminiais subjektais laikomos perkančiosios organizacijos. Vertinami ir nustatytą BVPŽ sąrašą atitinkantys sudėtiniai pirkimo elementai. VPT paaiškinimas dėl nacionalinio saugumo reikalavimų.
Vadinasi, konkrečiame projekte tikriname pirkėjo statusą, objekto paskirtį, taikomą teisės aktų redakciją ir pirkimo sąlygas. Privačios įmonės statusas savaime neatmeta specialių reikalavimų. Ši apžvalga nėra individuali teisinė išvada dėl konkretaus įrenginio leistinumo — prieš pirkimą ją turi patvirtinti už atitiktį ir pirkimą atsakingi specialistai.
| Situacija | Ką iš to galima spręsti? | Koks kitas veiksmas? |
|---|---|---|
| Įprasta privati įmonė jau naudoja kameras. | Nauja rekomendacija pati nenustato visuotinio išmontavimo įpareigojimo. | Patikrinti specialių reikalavimų taikymą ir sistemos saugumą. |
| Organizacijai taikomi nacionalinio saugumo pirkimų reikalavimai. | Vien techninio veikimo ar pardavėjo patikinimo neužtenka. | Įvertinti įrangos bei tiekėjo atitiktį konkrečiam pirkimui. |
| Projektuojama nauja sistema arba keičiama sena įranga. | Gamintojo patikimumas yra atskiras pasirinkimo kriterijus. | Vertinti tiekimo grandinę, palaikymą, duomenų srautus ir valdymą. |
Kodėl diskusijoje dažnai minima Hikvision?
NKSC dar 2020 m. tyrė Hikvision ir Dahua kamerų pavyzdžius bei nustatė programinės įrangos, autentifikavimo ir kitų saugumo rizikų. Institucija kartu pažymėjo, kad panašių problemų gali turėti kitų gamintojų kameros. NKSC 2020 m. tyrimo paaiškinimas.
Senas konkrečių gaminių tyrimas nėra įrodymas, kad kiekvienas šiandien parduodamas modelis turi tas pačias spragas. Lygiai taip pat naujas modelis ar atnaujinimas savaime neatsako į visus tiekimo grandinės patikimumo klausimus. Techninis pažeidžiamumas, gamintojo patikimumas ir teisinis leistinumas vertinami atskirai.
Ar būtina visas turimas kameras pakeisti šiandien?
Sprendimą grindžiame objekto reikalavimais ir patikros rezultatais. Jei konkretus naudojimas draudžiamas ar netenkina privalomų sąlygų, VLAN ar VPN tokios neatitikties neišsprendžia. Jei bendro pakeitimo įpareigojimo nėra, parengiame rizikų mažinimo ir įrangos atnaujinimo planą.
Skubiausiai vertiname nežinomų paskyrų valdomas, viešai pasiekiamas, gamintojo nebepalaikomas ar žinomų neištaisytų spragų turinčias sistemas. Kamerą, kurios negalime patikimai administruoti, izoliuoti ar prižiūrėti, numatome pakeisti. Įtariant įsilaužimą, ribojame ryšius ir išsaugome tyrimui reikalingą informaciją.
Svarbus ir stebimas objektas. Kamera prie sandėlio vartų gali atskleisti tiekimo grafiką ar darbuotojų judėjimą, net jei nefilmuoja serverinės. Todėl tikriname ne tik tinklo konfigūraciją, bet ir tai, kokią informaciją sistema sukaupia.
Ką praktiškai tikriname įmonėje?
INsec siūlomas patikros planas apima visą vaizdo stebėjimo sistemą: kameras, NVR, komutatorius, ugniasienę, telefonų programėles ir išorinio montuotojo prieigas.
- Inventorius. Užrašome modelius, aparatinės įrangos versijas, programinės įrangos leidimus, serijinius numerius ir vietas. Patikriname konkrečiam modeliui skirtą palaikymą.
- Prieigos. Nustatome, kam priklauso administravimo ir debesijos paskyros, kas gali matyti tiesioginį vaizdą ar eksportuoti įrašus ir kaip panaikinamos senos teisės.
- Ryšiai. Peržiūrime NAT ir ugniasienės taisykles, UPnP, P2P funkcijas bei išeinančias jungtis. Uždaryti įeinantys prievadai dar nereiškia, kad kamera nesusisiekia su debesijos paslauga.
- Atskyrimas. Patikriname, ar kamerų segmentas gali pasiekti darbuotojų kompiuterius, serverius ir administravimo tinklą. Vien kitoks VLAN numeris nėra prieigos kontrolė.
- Atkuriamumas. Išsaugome konfigūracijas, išbandome įrašų peržiūrą ir eksportą, nustatome atsakingą prižiūrėtoją bei gedimų pranešimų gavėjus.
Tinklo izoliavimą ir leidžiamų ryšių ribojimą NKSC rekomendavo jau 2020 m. Toks valdymas mažina techninę riziką, tačiau nepašalina gamintojo patikimumo klausimo. NKSC rekomendacijos dėl izoliavimo ir srautų kontrolės.
Nuotolinė peržiūra turi turėti aiškų kelią
Projektuojant galima numatyti tokią prieigos eigą: darbuotojas prisijungia per įmonės valdomą VPN su MFA, tada gauna tik reikalingą prieigą prie NVR. Tarp NVR, kamerų ir kitų tinklų leidžiami konkretūs ryšiai pagal sistemos poreikį.
Tai architektūros pavyzdys, kurį būtina pritaikyti objektui. Jei MFA kameroje nėra, jį galima numatyti prieigos taške. VPN nepašalina kameros spragų ir nepakeičia atnaujinimų ar teisės naudoti konkretų gaminį įvertinimo.
Ką keisti renkantis naują sistemą?
Pasiūlyme verta prašyti daugiau nei megapikselių, naktinio matymo nuotolio ir kainos. Reikalingas numatomas saugumo palaikymo laikotarpis, atnaujinimų tvarka, priklausomybių nuo debesijos aprašymas, paskyrų valdymas ir galimybė išsaugoti veikimą be nepageidaujamų išorinių ryšių.
Tiekėjas turėtų paaiškinti, kas kuria įrangą ir programinę įrangą, kas teikia nuotolinę paslaugą, kur keliauja vaizdas bei telemetrija ir kaip sistema bus perduota kitam administratoriui. Vertiname ir galimybę ateityje pakeisti vieną sistemos dalį neprarandant visų investicijų.
Naujose rekomendacijose akcentuojama unikalių slaptažodžių, atnaujinimų, nenaudojamų funkcijų išjungimo ir MFA svarba, taip pat raginama nebenaudoti nepalaikomos įrangos. Šiuos punktus verta įrašyti į sistemos priėmimo ir priežiūros kriterijus. 2026 m. institucijų rekomendacijos.
Trys klausimai, kuriuos verta užduoti šiandien
- Ar žinome, kokie reikalavimai taikomi mūsų organizacijai ir šiam objektui?
- Ar galime parodyti, kas turi prieigą prie kamerų ir kur keliauja jų duomenys?
- Ar turime prižiūrimą sistemą ir pagrįstą jos atnaujinimo planą?
Atsakymai leidžia priimti konkretų sprendimą: pašalinti neatitiktį, sutvarkyti konfigūraciją, apriboti prieigą arba suplanuoti pakeitimą. Vien gamintojo pavadinimo ant korpuso tokiai išvadai nepakanka.
Nežinote, kokią riziką kelia jūsų kameros?
INsec gali įvertinti vaizdo stebėjimo sistemos prieigas, tinklo segmentavimą ir programinės įrangos būklę bei parengti prioritetinį saugumo ir atnaujinimo planą.
Aptarti kamerų sistemos auditąŠaltiniai ir vertinimo data
Apžvalga parengta pagal 2026-09-11 patikrintus šaltinius. Konkrečiam pirkimui ar objektui taikomos sąlygos vertinamos atskirai.