Die Software wird gemeinsam mit der Steuerungsarchitektur neu aufgesetzt. Diese Seite beschreibt die Architektur und die Schnittstellen — also das, was zwischen Fahrzeug, Bedienstation und Ihren Systemen liegt. Welche Funktion zu welchem Zeitpunkt verfügbar ist, sagen wir projektbezogen. Auf eine Funktionsliste, die sich im ersten Gespräch relativiert, verzichten wir.
Die Trennung ist kein Ordnungsprinzip, sondern die Voraussetzung dafür, dass eine lernende Funktion oben nicht die Zulassung des ganzen Fahrzeugs bestimmt.
Fahrzeugsteuerung und Antriebsregelung — Fahren, Lenken, Not-Halt, Zustandsüberwachung. Deterministisch, ohne lernende Anteile. Hier laufen die Funktionen, auf die Sicherheit tatsächlich angewiesen ist.
Routen anlegen und abfahren, Wegpunkte, Aufträge, Wiederholläufe, Anbindung des Payloads. Die Ebene, auf der eine Patrouille oder ein Aufklärungsauftrag entsteht.
Umgebungswahrnehmung, Kartierung, Auswertung von Sensordaten, Anomalie-Erkennung. Sitzt über der Fahrzeugebene und ersetzt sie nicht.
Live-Bild, Sensorwerte und Missionsplanung an einem Arbeitsplatz — für ein Fahrzeug oder mehrere, dazu die Auswertung dessen, was von den Aufträgen zurückkommt.
Die Maschinenverordnung (EU) 2023/1230, anwendbar ab dem 20. Januar 2027, führt in Anhang I eine Liste von Hochrisiko-Maschinen. Unter Teil A fallen ausdrücklich Sicherheitsbauteile und Maschinen mit ganz oder teilweise selbstentwickelndem Verhalten auf Basis von Machine-Learning-Ansätzen, die Sicherheitsfunktionen erfüllen.
Für Teil A gilt immer eines der anspruchsvolleren Konformitätsbewertungsverfahren, und eine benannte Stelle muss eingebunden werden — eine Selbsterklärung reicht nicht. Neu ist auch, dass Software und digitale Komponenten als eigenständige Sicherheitsbauteile gelten können.
Daraus folgt die Architektur: Sicherheitsrelevante Funktionen bleiben deterministisch auf der Fahrzeugebene. Lernende Verfahren arbeiten darüber, auf einer Ebene, die das Fahrzeug nicht unsicher machen kann. Ob eine geplante Funktion diese Grenze überschreitet, gehört an den Anfang eines Projekts — das ordnet Zulassung & Dokumentation ein.
Eine Insellösung wäre für den Nutzer das schlechteste Ergebnis: ein Fahrzeug, das nur mit der Software eines Herstellers spricht. Im militärischen Umfeld sind dafür zwei Bezugspunkte maßgeblich.
Die NATO Generic Vehicle Architecture for Land Systems, seit 2018 als STANAG 4754 geführt und 2024 in Edition 3 erschienen. Sie schreibt offene Standards für physikalische, elektrische und Datenschnittstellen vor und deckt in ihren AEP-Bänden Architektur, Energieinfrastruktur, Dateninfrastruktur, Bedienterminal, Softwarearchitektur, Datenmodell, Sicherheit sowie Verifikation und Validierung ab. NGVA ist ausdrücklich auf die Einbindung unbemannter Systeme erweitert.
Die Interoperability Profiles für unbemannte Bodenfahrzeuge, gepflegt vom US Army Project Manager Force Projection und ursprünglich vom Robotic Systems Joint Project Office angelegt. Sie setzen auf dem SAE-AS-4-Standard JAUS auf und behandeln Bedienstationen, Payload-Klassifizierung und -Integration, Kommunikation sowie mechanische Schnittstellen.
Diese beiden Rahmen sind unsere Bezugspunkte für Schnittstellen und Datenmodell. Eine Konformitätsaussage treffen wir hier nicht — sie gehört in ein konkretes Vorhaben, mit dem Umfang, der dort verlangt wird, und mit dem Nachweis, der dazu gehört.
Von den Modulen der Plattform ist heute die Antriebsebene umgesetzt; Navigation, Wahrnehmung, Missionsautonomie und Flottenbetrieb sind geplant. Was zu welchem Zeitpunkt vorliegt, sagen wir projektbezogen und belegen es, statt es hier zu behaupten.
Eine angelernte Route auf bekanntem Gelände ist etwas anderes als freie Navigation in unbekanntem Terrain. Welche Stufe Ihr Fall braucht, entscheidet über Sensorik, Rechenleistung und Aufwand — und damit über den Preis.
Not-Halt und sicherheitsgerichtete Abschaltung liegen außerhalb der Anwendungssoftware — in einer sicherheitsgerichteten Steuerung oder einer verdrahteten Kette. Eine Zustandsmaschine in der Software ist eine Betriebszustandsmaschine, keine Sicherheitsfunktion. Wir bezeichnen sie auch nicht so.
Die Software löst keine Physik. Reichweite und Verbindungsabriss sind eine Frage des Datenlinks, nicht des Codes.
Ab 2027 kann eine digitale Veränderung eine wesentliche Veränderung im Sinne der Maschinenverordnung sein. Stände werden deshalb bewertet und dokumentiert, nicht einfach nachgezogen.
Schildern Sie uns Autonomiegrad, Einsatzumgebung und Anbindung an vorhandene Systeme — daraus ergibt sich, was die Softwareseite leisten muss.