Nagranie wykonane podczas wjazdu na teren Friendship Annex ujawniło elementy otoczenia chronionego obiektu amerykańskiej Agencji Bezpieczeństwa Narodowego i uruchomiło analizę po stronie US Cyber Command. Incydent pokazuje, że zagadnienie „prywatne urządzenia a bezpieczeństwo informacji” obejmuje dziś telefony, pojazdy połączone z siecią, urządzenia ubieralne oraz usługi sztucznej inteligencji. Każde z tych narzędzi może rejestrować, przetwarzać lub przesyłać dane poza kontrolą organizacji. Zarządzanie ryzykiem powinno więc rozpoczynać się od funkcji urządzenia, strefy jego użycia i uprawnień użytkownika.
Film przedstawiał kierowcę Tesli rozmawiającego z Grokiem w trybie „Unhinged”. Według relacji CNN trasa prowadziła przez kontrolowany wjazd na teren Friendship Annex w stanie Maryland, a US Cyber Command rozpoczęło przegląd zdarzenia. Elon Musk udostępnił materiał na platformie X, co zwiększyło jego zasięg do kilkunastu milionów odsłon. Publiczne informacje pozostawiają bez jednoznacznego potwierdzenia rodzaj urządzenia, które utrwaliło film. Źródłem ryzyka pozostają decyzje użytkownika o rejestracji i publikacji materiału z chronionej lokalizacji.
Materiał z chronionego obiektu tworzy dane rozpoznawcze
Nagranie z otoczenia chronionego obiektu może ujawnić przebieg wjazdu, rozmieszczenie punktów kontroli, oznaczenia budynków, układ parkingów i sposób przemieszczania się personelu. Pojedyncza klatka ma ograniczoną wartość, lecz seria materiałów pozwala porównać godziny ruchu, zachowanie ochrony oraz zmiany w organizacji dostępu. Rozpoznanie z otwartych źródeł (OSINT) łączy takie obrazy z mapami, zdjęciami satelitarnymi, profilami zawodowymi i publicznymi rejestrami. W efekcie materiał przygotowany dla rozrywki może wspierać analizę infrastruktury, osób i procedur.
Znaczenie ma również skala dystrybucji. Materiał opublikowany na popularnym koncie może zostać pobrany, podzielony na klatki, powiększony i zestawiony z innymi źródłami w ciągu kilku godzin. Usunięcie pierwotnego wpisu pozostawia kopie, zrzuty ekranu i wtórne publikacje. Organizacja traci wtedy kontrolę nad zasięgiem oraz kontekstem wykorzystania danych. Mechanizm platform społecznościowych zwiększa więc skutki błędu użytkownika, szczególnie w przypadku treści kontrowersyjnych lub humorystycznych.
Przepisy NSA obejmują sprzęt rejestrujący i transmitujący
Amerykańskie przepisy dotyczące mienia pozostającego pod kontrolą dyrektora NSA regulują zarówno dostęp, jak i używanie urządzeń. Paragraf 228.8 tytułu 32 Code of Federal Regulations obejmuje sprzęt fotograficzny, nagrywający i transmitujący, w tym kamery, telefony komórkowe i rejestratory. Wniesienie lub posiadanie takiego sprzętu wymaga szczególnego upoważnienia dyrektora bezpieczeństwa NSA albo osoby przez niego wskazanej. Paragraf 228.11 uzależnia wykonywanie zdjęć i nagrań na chronionym terenie od odrębnej zgody.
Regulacja obejmuje również pojazdy wprowadzane na teren chroniony. Mienie osobiste oraz pojazdy mogą podlegać kontroli bezpieczeństwa, a osoby przebywające na terenie podlegają oznaczeniom i poleceniom służb ochrony. Naruszenie przepisów części 228 może skutkować grzywną, karą pozbawienia wolności do 30 dni albo obiema sankcjami. Przepisy pozostawiają równolegle zastosowanie innych regulacji federalnych, stanowych i lokalnych. Ocena konkretnego incydentu wymaga więc uwzględnienia upoważnień użytkownika, lokalnych zasad obiektu oraz treści zarejestrowanego materiału.
Prywatne urządzenia a bezpieczeństwo informacji wymagają kontroli funkcji
Klasyczna polityka bezpieczeństwa często dzieli sprzęt na urządzenia służbowe i prywatne. Taki podział pomija możliwości techniczne sprzętu, który znalazł się w strefie chronionej. Smartfon może jednocześnie rejestrować obraz, dźwięk i lokalizację, rozpoznawać tekst oraz przesyłać pliki do usług chmurowych. Zegarek może utrwalać głos i położenie. Okulary, kamera sportowa, wideorejestrator lub pojazd połączony z siecią mogą zbierać dane bez wyraźnego działania widocznego dla ochrony.
Pojazd wymaga osobnej oceny, ponieważ łączy funkcje transportowe z kamerami, mikrofonami, systemem lokalizacji i łącznością. Zakres aktywnych funkcji zależy od modelu, konfiguracji i oprogramowania. Organizacja powinna znać te parametry przed wydaniem zgody na wjazd do strefy chronionej. Publiczne relacje dotyczące incydentu w Friendship Annex wskazują na rozmowę z Grokiem w Tesli, lecz pozostawiają urządzenie rejestrujące bez jednoznacznej identyfikacji. Ocena ryzyka powinna zatem obejmować cały zestaw urządzeń obecnych w pojeździe.
Usługi sztucznej inteligencji rozszerzają zakres potencjalnego przetwarzania. Użytkownik może przekazać modelowi zdjęcie identyfikatora, ekran systemu, schemat instalacji, fragment dokumentu albo obraz pomieszczenia. Model może rozpoznać tekst, opisać obiekty, wskazać zależności i połączyć widoczne dane z wiedzą publiczną. Ryzyko powstaje już na etapie przekazania materiału do zewnętrznej usługi, niezależnie od późniejszej publikacji. Polityka AI powinna więc obejmować obraz, dźwięk, lokalizację i metadane wraz z tekstem.
Polskie przepisy wyznaczają precyzyjny zakres zakazu fotografowania
Polska ustawa o obronie Ojczyzny obejmuje fotografowanie, filmowanie, inne formy utrwalania oraz przesyłanie danych obrazu obiektów zajmowanych przez jednostki wojskowe lub służby specjalne. Zakaz z artykułu 616a wymaga oznaczenia obiektu znakiem zakazu fotografowania. Przepis obejmuje również ruchomości i wizerunki osób znajdujących się w takim obiekcie. Naruszenie zakazu podlega karze grzywny. Zmieniona regulacja obowiązuje od 12 sierpnia 2025 roku.
Zakres przepisu zawiera ustawowe wyjątki. Jeden z nich dotyczy obrazu stanowiącego jedynie szczegół większej całości, między innymi krajobrazu, zgromadzenia, imprezy publicznej albo obrazu zarejestrowanego podczas przemieszczania się pojazdu. Ustawa przewiduje również wyjątki dla określonych zadań publicznych, dokumentacji technicznej, działań audytowych, inwestycyjnych i informacyjnych. Kwalifikacja konkretnego nagrania zależy więc od rodzaju obiektu, oznaczenia, sposobu rejestracji, celu oraz zakresu utrwalonych danych.
Odrębny obszar tworzy ustawa o ochronie informacji niejawnych. Status materiału ustala się na podstawie jego treści, znaczenia dla bezpieczeństwa państwa oraz właściwej klauzuli. Lokalizacja stanowi tylko jeden element oceny. Nagranie może utrwalić dokumenty, ekrany, procedury, zabezpieczenia techniczne lub dane personelu, które podlegają szczególnym zasadom ochrony. W organizacjach komercyjnych analogiczna analiza powinna uwzględniać tajemnicę przedsiębiorstwa, dane osobowe, zobowiązania umowne i wewnętrzne klasyfikacje informacji.
NIS2, DORA i AI Act wspierają zarządzanie zachowaniem użytkownika
Dyrektywa NIS2 wymaga środków zarządzania ryzykiem cyberbezpieczeństwa opartych na podejściu obejmującym różne źródła zagrożeń. Artykuł 21 wskazuje między innymi bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu, zarządzanie aktywami, podstawowe praktyki higieny cybernetycznej oraz szkolenia. Prywatne urządzenia mieszczą się w tym modelu jako aktywa zdolne do oddziaływania na systemy, dane i procesy organizacji. Kontrola powinna uwzględniać zarówno dostęp urządzenia do sieci, jak i możliwość rejestracji informacji z otoczenia.
DORA nakłada na podmioty finansowe obowiązki dotyczące programów świadomości bezpieczeństwa ICT oraz szkoleń z odporności cyfrowej dla pracowników i kadry zarządzającej. Incydent z nagraniem na chronionym terenie stanowi użyteczny scenariusz szkoleniowy, ponieważ łączy bezpieczeństwo fizyczne, urządzenia, dane i media społecznościowe. W sektorze finansowym podobny materiał może ujawnić układ pomieszczeń, procedury dostępu, ekrany operacyjne lub personel realizujący krytyczne funkcje. Program szkoleniowy powinien wskazywać konkretne zachowania, strefy oraz kanały zgłaszania przypadkowej rejestracji.
Artykuł 4 AI Act wymaga zapewnienia odpowiedniego poziomu kompetencji w zakresie AI osobom korzystającym z takich systemów w imieniu organizacji. Obowiązek stosuje się od 2 lutego 2025 roku, a podejście powinno uwzględniać wiedzę użytkowników, kontekst zastosowania oraz ryzyka danego systemu. Kompetencje AI obejmują również ocenę danych wejściowych. Pracownik powinien rozumieć konsekwencje przekazania modelowi zdjęcia, nagrania głosowego, lokalizacji lub materiału zawierającego informacje chronione.
Każdy z tych aktów ma własny zakres i adresatów. Wspólny kierunek obejmuje zarządzanie ryzykiem, kontrolę dostępu, świadomość pracowników i dokumentowanie środków ochrony. Zakaz fotografowania wynika z właściwych przepisów krajowych, regulaminu obiektu albo zasad dostępu. NIS2, DORA i AI Act wspierają budowę procesu, który ogranicza prawdopodobieństwo i skutki podobnego zdarzenia.
Proces kontroli prywatnych urządzeń powinien obejmować sześć etapów
- Inwentaryzacja funkcji urządzeń
Organizacja powinna zidentyfikować kategorie sprzętu zdolnego do rejestracji, lokalizacji, transmisji i analizy danych. Zakres obejmuje telefony, pojazdy, zegarki, okulary, kamery, słuchawki, lokalizatory i narzędzia AI. Wynik inwentaryzacji powinien wskazywać funkcje wymagające ograniczenia w poszczególnych strefach.
- Podział obiektu na strefy
Każda strefa wymaga określenia dopuszczalnych urządzeń i funkcji. Obszary o podwyższonym poziomie ochrony mogą wymagać depozytu sprzętu, wyłączenia łączności, zasłonięcia kamer albo używania urządzeń zatwierdzonych przez organizację. Oznaczenia powinny być widoczne przed wejściem do strefy.
- Zasady dotyczące pojazdów i wykonawców
Procedura wjazdu powinna uwzględniać kamery, mikrofony, wideorejestratory, tryby parkingowe oraz transmisję danych. Wykonawcy, dostawcy i goście powinni otrzymać te same informacje przed uzyskaniem dostępu. Umowy i regulaminy powinny określać zasady rejestracji, używania AI, publikacji oraz zgłaszania incydentów.
- Szkolenia oparte na scenariuszach
Szkolenie powinno pokazywać materiały podobne do filmu z Friendship Annex. Uczestnicy mogą wskazać elementy przydatne w rozpoznaniu, ocenić dopuszczalność rejestracji i przećwiczyć reakcję po przypadkowym nagraniu. Taki format łączy wymogi regulacyjne z decyzjami podejmowanymi w realnej sytuacji.
- Procedura zgłaszania i ograniczania skutków
Pracownik powinien znać kanał zgłoszenia przypadkowej rejestracji lub publikacji. Organizacja powinna zabezpieczyć materiał, ustalić zakres ujawnionych danych, ocenić zasięg dystrybucji i uruchomić działania prawne, techniczne oraz komunikacyjne. Termin reakcji ma znaczenie, ponieważ kopie mogą powstać bezpośrednio po publikacji.
- Test skuteczności kontroli
Audyt powinien sprawdzić działanie zabezpieczeń w praktyce. Test może obejmować próbę wjazdu z aktywnym wideorejestratorem, wejście z urządzeniem ubieralnym oraz symulację publikacji materiału w mediach społecznościowych. Wynik powinien trafić przed Zarząd i podczas audytu wraz z właścicielami ryzyka, terminami działań i kryteriami zamknięcia ustaleń.
Skuteczna kontrola obejmuje dane opuszczające obiekt
Incydent w Friendship Annex pokazuje różnicę między uprawnieniem do wejścia a uprawnieniem do rejestracji i publikacji. Użytkownik mógł posiadać dostęp do terenu, a jednocześnie stworzyć materiał wykraczający poza dopuszczalny zakres. System ochrony powinien więc kontrolować osoby, pojazdy i urządzenia wraz z przepływem danych. Taki model łączy bezpieczeństwo fizyczne, cyberbezpieczeństwo, ochronę informacji, zarządzanie personelem i komunikację.
W projektach Davidson Consulting rekomendujemy ocenę środków kontroli przez test rzeczywistego scenariusza. Sam przegląd brzmienia polityki daje ograniczony obraz skuteczności. Dokument może zakazywać fotografowania, podczas gdy proces wjazdu pozostawia aktywne kamery bez weryfikacji. Szkolenie może obejmować generatywną AI, a pomijać zdjęcia, dźwięk i lokalizację jako dane wejściowe. Audyt powinien wskazać takie rozbieżności przed Zarządem i podczas audytu zewnętrznego, ponieważ każda z nich wpływa na odporność operacyjną.
Koszt rozszerzenia procedur pozostaje zwykle niższy od kosztu obsługi publicznego incydentu. Organizacja zyskuje jasne zasady dla pracowników, wykonawców i ochrony, a Zarząd otrzymuje informację o rzeczywistym poziomie kontroli. Największą wartość przynosi spójność między polityką, konfiguracją urządzeń, oznaczeniem stref, szkoleniem i testami. Spójny system ogranicza ryzyko, że pojedynczy materiał ominie formalne zabezpieczenia i trafi do odbiorców pozbawionych uprawnień dostępu.
FAQ
Czy prywatny telefon może stanowić ryzyko bez połączenia z firmową siecią?
Tak. Kamera, mikrofon, lokalizacja i pamięć urządzenia mogą utrwalić informacje z otoczenia. Ryzyko obejmuje późniejsze przesłanie materiału do chmury, komunikatora, narzędzia AI albo serwisu społecznościowego.
Czy pojazdy powinny znaleźć się w polityce urządzeń rejestrujących?
Tak. Współczesne pojazdy mogą posiadać kamery, mikrofony, lokalizację, łączność oraz funkcje automatycznego zapisu. Procedura wjazdu powinna określać dopuszczalne funkcje i sposób ich weryfikacji.
Czy AI Act zakazuje używania asystenta AI przy chronionym obiekcie?
AI Act reguluje dostarczanie i stosowanie systemów AI oraz kompetencje użytkowników. Zasady rejestracji obrazu wynikają z przepisów dotyczących danego obiektu, ochrony informacji oraz regulacji wewnętrznych. Organizacja powinna połączyć te wymagania w jednej procedurze.
Czy oznaczenie zakazu fotografowania wystarcza jako środek kontroli?
Oznaczenie przekazuje regułę użytkownikowi i może stanowić element wymagany przez prawo. Skuteczność zależy również od kontroli dostępu, konfiguracji urządzeń, zasad dla wykonawców, szkoleń, zgłaszania incydentów i regularnych testów.
Co powinien otrzymać Zarząd po przeglądzie tego ryzyka?
Zarząd powinien otrzymać wykaz urządzeń i stref, opis luk, ocenę prawdopodobieństwa oraz skutków, właścicieli działań i terminy realizacji. Raport powinien wskazywać także ryzyko zaakceptowane wraz z uzasadnieniem biznesowym.
Źródła
- CNN, „US intel agency reviewing Grok video filmed during man’s commute to secure NSA facility”, 8 sierpnia 2025 r.
- Electronic Code of Federal Regulations, Title 32, Part 228, stan na lipiec 2026 r.
- Ustawa z dnia 25 czerwca 2025 r. o zmianie ustawy o obronie Ojczyzny oraz niektórych innych ustaw, Dz.U. 2025 poz. 1014.
- Ustawa z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych, tekst jednolity ogłoszony w Dz.U. 2025 poz. 1209.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555, NIS2.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554, DORA.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689, AI Act.




