Od 11 września 2026 r. zaczęły obowiązywać pierwsze istotne obowiązki wynikające z unijnego Cyber Resilience Act (CRA). Pełne stosowanie rozporządzenia rozpocznie się 11 grudnia 2027 r., ale już teraz producenci produktów z elementami cyfrowymi muszą raportować aktywnie wykorzystywane podatności oraz poważne incydenty cyberbezpieczeństwa.
Pierwsze ostrzeżenie może być wymagane już w ciągu 24 godzin od uzyskania informacji o zdarzeniu, a kolejne zgłoszenie w ciągu 72 godzin.
Co to oznacza dla AGV i AMR?
Autonomiczny wózek widłowy nie jest już wyłącznie maszyną. To również system operacyjny, sterownik, Fleet Manager, biblioteki software, firmware, interfejsy API oraz połączenia z systemami klienta.
W przypadku wykrycia krytycznej podatności kluczowe staje się więc szybkie ustalenie:
który komponent → w której wersji software → na którym robocie → u którego klienta jest wykorzystywany.
Przy kilkudziesięciu robotach i wielu instalacjach próba ustalenia tego ręcznie może być bardzo trudna.
Security & Lifecycle Management dla robotów mobilnych
W Inovatica AGV pracujemy nad koncepcją narzędzia, które ma automatyzować ten proces.
System ma zbierać informacje o konfiguracji instalacji, wersjach oprogramowania i komponentach, budować Software Bill of Materials (SBOM), monitorować informacje o nowych podatnościach oraz wskazywać, których konkretnych robotów i klientów dotyczy zagrożenie.
Przykładowo:
wykryta podatność → komponent → wersja software → 11 robotów → 3 instalacje klientów → wymagane działanie.
Celem nie jest automatyczne aktualizowanie robotów ani automatyczne raportowanie incydentów. W środowisku przemysłowym takie decyzje muszą pozostać kontrolowane.
System ma przede wszystkim dostarczyć zespołowi technicznemu wiarygodną informację potrzebną do szybkiej decyzji.
Cybersecurity staje się częścią lifecycle AGV
Widzimy tu zmianę znacznie szerszą niż samo CRA.
Zarządzanie wersjami software, podatnościami, aktualizacjami bezpieczeństwa i historią konfiguracji będzie stopniowo stawało się standardową częścią utrzymania autonomicznych systemów logistycznych — podobnie jak dzisiaj przeglądy techniczne czy zarządzanie częściami zamiennymi.
Dla klientów automotive, produkcyjnych i infrastruktury krytycznej będzie to również coraz częściej element oceny dostawcy już na etapie RFQ.
Dlatego cyberbezpieczeństwo AGV traktujemy nie jako osobny dokument compliance, ale jako część całego cyklu życia systemu — od wdrożenia, przez serwis i aktualizacje, aż po wycofanie urządzenia z eksploatacji.