智能建筑进入“全连接”时代,网络安全责任正在向工程现场下沉

随着楼宇自控、智能HVAC、物联网传感器、能源管理平台、远程运维以及云端服务快速普及,建筑机电系统正在从相对封闭的设备系统转变为高度连接的数字化系统。网络连接带来更高的运行效率和管理能力,也使传统由IT部门主导的网络安全问题逐渐进入建筑机电工程、系统集成和运维管理的现场。

近期,美国《Contractor》刊发的一篇文章以MEP承包商安装智能HVAC系统为案例,指出联网设备配置不当、补丁未及时更新、默认密码未修改、技术人员缺乏网络安全意识以及合同责任边界不清等问题,可能使一个看似普通的机电项目演变为网络安全和责任风险事件。

文章进一步强调,智能建筑时代,承包商、系统集成商、设备供应商和业主之间的责任边界正在变得更加复杂。这一问题同样值得中国建筑智能化行业高度关注,当一台空调主机、控制器、网关或传感器开始联网,它就不再只是一个机电设备,而成为建筑数字基础设施的一部分。

智能建筑正在形成新的“风险面”

过去的建筑机电系统通常具有较强的本地化特征。例如,传统空调系统主要由控制器、传感器、执行器和现场总线组成,设备之间形成相对封闭的控制网络。系统出现故障,主要表现为温度控制异常、设备停机或者舒适性下降。

但今天的智能建筑已经发生明显变化。智能HVAC可以连接云平台和移动应用,楼宇自控系统可以通过IP网络与其他系统交换数据,能源管理平台可以进行远程分析,设备制造商可以通过远程连接进行诊断,IoT传感器则不断将环境数据上传到平台。

由此形成设备—控制器—网络—边缘平台—云平台—移动终端—第三方服务的复杂连接链路。文章所描述的智能HVAC案例正是这一变化的典型体现:设备包含联网温控器、无线传感器、移动端访问、远程诊断以及云端监控功能,而一个未及时修复的设备漏洞最终可能成为攻击入口。

因此,智能建筑的网络安全已经不能仅仅理解为“服务器有没有防火墙”。真正需要保护的对象正在从IT系统扩展到OT设备、IoT终端、控制网络以及建筑数字平台。

最大的风险之一,不是技术本身,而是“责任边界不清”

智能建筑网络安全有一个长期被低估的问题:到底谁负责?传统工程项目中,设备厂家负责设备,施工单位负责安装,系统集成商负责调试,业主负责使用和维护,IT部门负责网络。

这种分工在传统建筑自动化时代尚且能够运行,但在云化、联网化之后,边界开始出现交叉。例如,一台联网空调控制器出现安全漏洞:

  • 设备厂家是否应该负责固件更新?
  • 系统集成商是否应该完成安全配置?
  • 工程承包商是否需要修改默认密码?
  • IT部门是否需要对设备进行网络隔离?
  • 业主是否需要持续进行补丁和账号管理?
  • 维保合同是否包含网络安全服务?
  • 如果设备通过云平台远程维护,云平台的安全责任由谁承担?

这些问题如果在项目验收之后才讨论,往往已经太晚。文章提出的一个重要问题就是:问题发生以后,真正需要回答的不只是“哪里出了问题”,还包括“谁对此负责”。

对于中国建筑智能化工程而言,这一问题同样需要前置到招标、设计、施工和验收阶段。

网络安全正在成为智能化工程的“全生命周期问题”

目前我国网络安全等级保护相关标准已经建立了较为完整的制度和技术框架。

GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》目前仍为现行标准,其要求覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心以及安全管理制度、安全建设管理和安全运维管理等方面,并针对物联网、工业控制系统等场景设置扩展要求。

同时,GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》目前仍为现行标准,用于指导网络安全等级保护工作的实施。

这对智能建筑行业具有直接启示:网络安全不应该在项目竣工之后才由IT部门“补上”,而应该成为工程全生命周期的一部分。

具体而言,可以形成规划设计 → 设备选型 → 网络架构 → 安全配置 → 工程实施 → 联调测试 → 验收交付 → 运维管理 → 版本升级 → 退役处置的完整安全链条。

尤其是在大型园区、医院、机场、轨道交通、数据中心园区以及大型商业综合体等场景中,建筑智能化系统与企业网络、云平台甚至关键业务系统存在较强关联,更需要建立明确的安全边界和责任机制。

智能建筑工程现场,需要重新定义“基本安全配置”

在传统建筑智能化项目中,工程人员通常更加关注设备能否正常运行、通信是否稳定以及系统功能是否满足设计要求。但在联网设备越来越多的今天,“能够运行”已经不等于“安全运行”。

例如,对于具备网络通信能力的楼宇控制器、网关、智能仪表和IoT设备,工程实施阶段至少应关注:默认账号和密码是否修改;不必要的网络服务和端口是否关闭;设备是否具备安全的身份认证机制;固件和软件版本是否明确;已知漏洞是否经过评估和处理;设备是否按照业务需要进行网络分区;远程运维是否经过授权;厂商远程访问是否可审计;配置变更是否留有记录等等。

这些工作看似属于网络安全,但其中相当一部分实际上发生在工程安装、调试和运维现场。这意味着未来智能建筑项目中的系统集成商、弱电工程商、机电承包商和设备服务人员,都需要具备基本的网络安全意识。

“安全配置”不能成为一次性交付,而应进入运维体系

智能建筑网络安全的另一个重要特点,是它具有明显的持续性。工程验收时安全配置正确,并不意味着三年后仍然安全。设备固件会升级,操作系统会更新,网络架构会变化,新的漏洞会不断出现,人员和供应商也会发生变化。

因此,真正成熟的建筑数字化运维体系,需要建立配置管理、漏洞管理、补丁管理、账号管理和远程运维管理机制。文章也特别强调,企业不能仅仅制定网络安全政策,还需要将政策真正转化为日常操作、监控和责任机制,否则“有制度、无执行”本身就会形成新的风险。

对于建筑智能化行业而言,这意味着传统的“维保合同”也需要发生变化。未来的BA、BMS、能源管理以及IoT系统维保,不能只关注设备坏不坏、系统能不能运行。还应该逐步关注设备是否安全、版本是否受控、远程访问是否合规、账号是否规范以及异常行为是否能够发现。

第三方供应链,正在成为智能建筑安全管理的重要环节

智能建筑系统往往不是由一家企业完成。一个大型项目可能同时涉及空调设备商、BA厂商、弱电集成商、网络厂商、云平台厂商、IoT设备商以及长期运维服务商。任何一个环节出现安全问题,都可能影响整个系统。

因此,智能建筑网络安全不能只做“产品安全测试”,还需要关注供应链。设备选型阶段可以关注厂商是否具备明确的漏洞响应机制、固件更新机制、安全配置指南和生命周期支持能力;项目实施阶段则需要明确远程访问、账号权限和数据管理责任。

尤其需要避免一种常见做法:为了方便调试,工程人员长期保留厂商默认账号、开放远程端口或者使用共享账号。这些操作在施工阶段可能非常方便,但如果没有在项目交付前关闭或规范化处理,就可能成为长期安全隐患。

AI进入楼宇后,网络安全问题还会进一步放大

值得注意的是,当前建筑智能化正在进入AI时代。AI Agent、建筑数字孪生、AI能耗优化、视觉分析以及智能运维等技术,将进一步提高建筑系统之间的数据交换和自动决策能力。

这意味着建筑网络未来不仅需要传输数据,还可能承载AI感知 → 数据分析 → AI推理 → 决策生成 → 控制执行的完整链路。一旦AI系统与HVAC、照明、门禁等执行系统形成深度联动,网络安全事件的影响范围就可能从“数据泄露”进一步延伸到建筑运行状态和物理环境。

因此,未来智能建筑需要更加重视IT与OT之间的安全边界。尤其是涉及消防、特种设备以及其他具有强制性安全要求的系统,应严格遵循相应法规、工程标准和安全联锁要求,不能简单地因为引入AI或者云平台而取消原有的独立安全保护机制。

AI可以辅助决策,但不能成为绕过工程安全边界的理由。

从“项目交付”走向“安全运营”,是行业能力升级的重要方向

对于中国建筑智能化行业而言,这一变化最终将推动行业商业模式和能力结构发生变化。过去,系统集成商的核心价值主要体现在设计、供货、施工、调试和验收。未来,随着建筑数字化程度提高,服务价值将进一步向安全配置、系统监测、漏洞响应、远程运维、数据治理和持续优化延伸。

这也意味着建筑智能化企业需要建立新的能力体系。工程人员需要理解基本网络安全;IT人员需要理解建筑OT系统;设备厂家需要建立持续的软件和固件支持体系;业主则需要明确系统资产、账号、网络和数据的管理责任。

最终形成业主负责治理、集成商负责架构与实施、设备厂商负责产品安全和生命周期支持、运维团队负责持续管理。只有责任明确,技术措施才真正能够落地。

结语:智能建筑真正的“安全”,从来不是增加一个安全设备

智能建筑正在进入全连接时代。当HVAC、照明、门禁、视频、能源管理、环境监测和建筑平台越来越多地连接到网络,建筑智能化行业需要重新认识一个基本事实:网络已经成为建筑基础设施的一部分,而网络安全也正在成为建筑工程质量的一部分。

未来衡量一个智能建筑项目是否成熟,不能只看它有多少传感器、多少控制点、多少AI功能,也不能只看系统是否能够远程控制。更重要的是设备是否安全配置?网络是否合理分区?账号和权限是否受控?软件和固件是否持续维护?第三方远程访问是否可审计?安全责任是否写进合同?项目交付后谁负责持续运营?这些问题,决定了一个建筑究竟只是“联网了”,还是成为真正可信、可靠、可持续运营的智能建筑。

对于建筑智能化产业链而言,下一阶段的竞争也将不再只是功能和价格的竞争,而会越来越体现为工程质量、数字治理能力和全生命周期风险管理能力的竞争。从这个意义上说,网络安全并不是智能建筑的“附加功能”,而正在成为智能建筑基础设施不可分割的一部分。