Em resumo
Para uma sala de controle, um NOC ou um SOC, a conformidade regulatória não é um item de checklist marcado no fim da aquisição. É a restrição que decide quais fornecedores podem sequer participar da licitação.
Um videowall reprovado na análise regulatória não é um videowall que o comprador possa instalar, independentemente do preço ou dos recursos.
Este artigo mapeia, por jurisdição, os marcos regulatórios que de fato moldam a aquisição de videowalls para salas de controle — e como cada um deles restringe a arquitetura.
Por que a conformidade vem primeiro na aquisição
Uma tela de sala de reuniões da diretoria quase não tem superfície de conformidade. Já um videowall de sala de controle tem uma superfície ampla, porque veicula dados operacionais que os reguladores classificam e protegem.
São feeds de câmeras ao vivo (dados pessoais), telemetria de infraestrutura crítica, eventos de segurança e o estado da rede, que revela o impacto sobre os clientes.
O videowall não é uma tela passiva — é um sistema de processamento de informações, e o regulador o trata como tal.
A consequência prática: inclua primeiro os requisitos de conformidade no edital e só depois avalie os fornecedores com base neles.
Uma avaliação comparativa (bake-off) que classifica os fornecedores por recursos e só depois descobre a lacuna de conformidade desperdiça o tempo de todos.
Rússia — registro do Минцифры e FZ-187
Dois marcos dominam as aquisições de salas de controle na Rússia:
- Registro de software russo do Минцифры (Ministério do Desenvolvimento Digital). Operadores estatais e muitos compradores vinculados ao Estado são obrigados a comprar a partir do registro de software nacional. Um fornecedor não russo fica excluído dessas licitações por definição — é por isso que o Polywall e outros fornecedores russos listados no registro vencem compras públicas das quais as stacks ocidentais não podem participar.
- FZ-187 — infraestrutura crítica de informação. Energia, transporte, finanças, saúde e operações de governo são designados como infraestrutura crítica. Seus sistemas devem manter a camada operacional dentro do país e, nas categorias de significância mais elevadas, muitas vezes em air gap. Um videowall dependente de nuvem não atende à FZ-187 para esses compradores — veja o artigo sobre arquitetura de nuvem híbrida para o requisito on-premises.
A FZ-152 (localização de dados pessoais) também se aplica sempre que os feeds de câmeras capturam pessoas identificáveis — os dados devem ser processados em servidores localizados na Rússia.
União Europeia — GDPR, BSI C5, ANSSI
- GDPR. Feeds de câmeras ao vivo que contêm pessoas identificáveis são dados pessoais nos termos do artigo 4(1). O videowall realiza o tratamento desses dados, e tratá-los por meio de um plano de controle fora da UE, ou operado por um provedor sujeito ao CLOUD Act dos EUA, exige salvaguardas que a maioria das instalações não consegue estabelecer. A solução limpa é processar os dados on-premises, sem nenhum caminho de dados para países terceiros.
- BSI C5 (Alemanha). O C5 (Cloud Computing Compliance Criteria Catalogue), catálogo federal alemão de critérios de conformidade para computação em nuvem, define o patamar de segurança em nuvem para as aquisições do setor público. Planos de controle SaaS de uso geral raramente o atendem, o que leva as salas de controle governamentais alemãs a projetos on-premises ou de nuvem soberana.
- ANSSI (França). A agência nacional de cibersegurança da França define requisitos para os operadores de importância vital (OIV) e de serviços essenciais (OSE). As salas de controle francesas de infraestrutura crítica avaliam sistemas de videowall com base nas orientações da ANSSI, que favorecem projetos on-premises, auditáveis e com superfície de ataque mínima.
Estados Unidos — FedRAMP, níveis de impacto do DoD e CISA
Uma instalação federal dos EUA que lida com informações não classificadas controladas ou com dados classificados não pode rotear um videowall por um plano de controle SaaS comercial sem autorização FedRAMP no nível adequado.
Para instalações de defesa, os níveis de impacto do DoD (IL4, IL5, IL6) elevam ainda mais o patamar. A expectativa padrão nessas implantações é o processamento on-premises, com isolamento na NIPRNet ou em air gap.
A equipe de compras raramente obtém uma autorização de nuvem, de modo que as arquiteturas dependentes de nuvem são excluídas logo no início.
Para compradores de infraestrutura crítica, um requisito de videowall CISA normalmente não é um pedido de um produto de videowall certificado pela CISA.
O requisito significa que o videowall precisa se adequar à postura de cibersegurança esperada em operações alinhadas à CISA: ativos conhecidos, redes segmentadas, MFA ou SSO para os operadores e nenhuma senha de administrador compartilhada.
A lista inclui ainda controle do videowall baseado em papéis, ações auditáveis, janelas de patch documentadas, suporte remoto controlado e um caminho de recuperação que continue funcionando quando a instalação estiver isolada.
- Identidade: os usuários do videowall correspondem a operadores nominais ou a contas de serviço, e não a credenciais compartilhadas da sala. Use o guia de RBAC, SSO e API para videowall para o modelo de acesso dos operadores.
- Registro em log: alterações de layout, promoção de fontes, ações administrativas, chamadas de API e acessos de suporte recebem carimbo de data e hora e são retidos para a revisão de incidentes.
- Isolamento: salas de acesso restrito podem continuar renderizando fontes locais aprovadas sem acesso à nuvem do fornecedor. Veja o guia de videowall em air gap para a redação de uma arquitetura sem nuvem.
- Cadeia de suprimentos: o comprador consegue documentar a procedência do sistema operacional, do servidor, da captura, das atualizações, do suporte e do software, em vez de tratar o videowall como uma caixa-preta.
ISO 11064 — ergonomia de salas de controle em qualquer jurisdição
A ISO 11064 não é uma regulamentação de segurança — é a norma internacional de projeto ergonômico de centros de controle e se aplica em todas as jurisdições.
Ela abrange o layout físico da sala de controle, as linhas de visada para o videowall, as distâncias de visualização, a altura das telas e a disposição das estações de trabalho dos operadores.
A ISO 11064 raramente exclui um fornecedor, mas molda a especificação do videowall: a distância de visualização que a norma deriva do layout da sala determina o pixel pitch das telas.
O cálculo de pitch versus distância está no artigo sobre MicroLED. Os requisitos de linha de visada, por sua vez, determinam o tamanho e a montagem do videowall.
Uma aquisição que cita a ISO 11064 sinaliza que o projeto do videowall precisa ser justificado com base na ergonomia dos operadores, e não simplesmente escolhido em um catálogo.
Como a conformidade molda a arquitetura
Deixando de lado as jurisdições, os marcos regulatórios convergem para um pequeno conjunto de requisitos de arquitetura:
- Processamento on-premises. Quase todo marco regulatório sério exige que o vídeo e os dados operacionais permaneçam on-premises. Arquiteturas dependentes de nuvem ficam excluídas das implantações reguladas.
- Capacidade de operar em air gap. As categorias de maior significância (infraestrutura crítica sob a FZ-187, DoD IL5+, OIV da ANSSI) muitas vezes exigem que o videowall opere sem nenhuma conectividade de saída.
- Auditabilidade. Quem alterou o videowall, quando e o que foi exibido — a trilha de auditoria é um requisito recorrente, porque a revisão pós-incidente depende dela.
- Superfície de ataque mínima. Menos dependências externas, menos portas abertas, componentes padrão e auditáveis — a postura das análises de segurança favorece o simples em vez do engenhoso.
- Fornecedor nacional onde for obrigatório. O requisito do registro do Минцифры é binário — ele define o conjunto de fornecedores antes de qualquer avaliação técnica.
Onde o Craft Wall se encaixa — com honestidade
A arquitetura do Craft Wall se alinha aos requisitos comuns: on-premises em primeiro lugar, capacidade de operar em air gap, controle pelo navegador servido localmente, componentes Linux padrão e auditáveis e nenhuma dependência obrigatória de nuvem.
Para implantações em que a restrição é “manter tudo dentro do prédio e tornar tudo auditável”, a arquitetura se encaixa sem adaptações.
Os limites, com honestidade: o Craft Wall é um produto desenvolvido na Rússia que ainda não consta do registro do Минцифры (o pedido está em preparação).
Por isso, as compras públicas russas vinculadas ao registro devem avaliar hoje o Polywall ou outro fornecedor listado no registro.
O Craft Wall não possui atualmente certificação FedRAMP, BSI C5 nem certificação formal ISO 11064.
Implantações que exijam uma certificação específica como item do edital devem confirmar diretamente o status de certificação do fornecedor, em vez de presumir que alinhamento arquitetônico equivale a certificação.
A arquitetura estar moldada para a conformidade e o fornecedor deter um certificado específico são duas coisas diferentes, e uma aquisição criteriosa verifica ambas.
Conclusão
A conformidade é o primeiro filtro na aquisição de um videowall para sala de controle, não o último.
Mapeie os marcos regulatórios aplicáveis à implantação, inclua-os no edital como requisitos obrigatórios e avalie os fornecedores com base neles antes de olhar recursos ou preço.
Os requisitos de arquitetura convergem — on-premises, capacidade de operar em air gap, auditabilidade e superfície de ataque mínima — e um fornecedor que não consegue atendê-los não é candidato, por melhor que pareça a demonstração.
Leia a seguir: videowalls em nuvem híbrida, sobre a divisão entre on-premises e nuvem, e RBAC, SSO e API para videowall, sobre o acesso de operadores alinhado à CISA.
Veja também a arquitetura de referência para NOC, para um projeto on-premises em conformidade, e o comparativo de oito plataformas, para ver onde cada fornecedor se posiciona no eixo da conformidade.
