06.10.2026

One Control Architecture, Many Platforms: Wie sicherheitsgerichtete Steuerung über Plattformgrenzen skaliert

Wie lässt sich eine Drive-by-Wire-Architektur über unterschiedliche Defence-Plattformen skalieren? NX NextMotion trennt wiederverwendbare Steuerungsfunktionen von plattformspezifischen Schnittstellen, Parametrierung und Validierung.

 

TECHNOLOGISCHER KERN

NX NextMotion verbindet einen wiederverwendbaren, als fully fail-operational ausgelegten Steuerungskern mit plattformspezifischer Integration. Funktionen für Echtzeitverarbeitung, Plausibilisierung, Diagnose und Fehlerreaktion bauen auf einer gemeinsamen Architekturgrundlage auf; Schnittstellen, Parametrierung und Validierung bleiben fahrzeugspezifisch.

 

Defence-Flotten sind technisch heterogen: Rad- und Kettenfahrzeuge, verschiedene Gewichtsklassen, Plattformgenerationen und Antriebskonzepte müssen parallel betrieben und weiterentwickelt werden. Für Drive-by-Wire entsteht daraus eine zentrale Engineering-Frage: Welche Teile einer sicherheitsgerichteten Steuerungsarchitektur können über Plattformgrenzen hinweg wiederverwendet werden – und welche müssen für jedes Fahrzeug neu angepasst und validiert werden?

Genau an dieser Grenze zwischen wiederverwendbarer Control Layer und plattformspezifischer Integration setzt die Architektur von NX NextMotion an.

Ein Steuerungskern, unterschiedliche Plattformen

NX NextMotion bildet die Control Layer zwischen anfordernden Systemen und den realen Bewegungsfunktionen des Fahrzeugs. Fahrer, Remote Operator oder automatisierte Fahrsysteme können Steueranforderungen bereitstellen; auf Fahrzeugseite werden Lenkung, Bremse und Antrieb über plattformspezifische Schnittstellen angebunden.

Diese Trennung ist der zentrale Skalierungshebel. Fahrzeugkommunikation, Aktuatorik und konkrete Schnittstellen unterscheiden sich von Plattform zu Plattform. Funktionen wie Echtzeitverarbeitung, Plausibilisierung, Diagnose und definierte Fehlerreaktionen können dagegen auf einer gemeinsamen Architekturgrundlage aufbauen. Damit wird nicht die Integration standardisiert, sondern ihr sicherheitsgerichteter Kern. Grundlegende Steuerungs- und Sicherheitsmechanismen müssen dadurch nicht für jede Zielplattform vollständig neu entwickelt werden.

NX NextMotion verbindet einen wiederverwendbaren, fully fail-operational ausgelegten Steuerungskern mit plattformspezifischen Schnittstellen, Parametrierung und Validierung. Grafik Arnold NextG

Domänenneutral statt fahrzeuggebunden

Für ihren weitergehenden Fehlertoleranzansatz verwendet Arnold NextG den Begriff „fully fail-operational“ – eine bewusst engere Arbeitsdefinition: Nach jedem zu betrachtenden Einzelfehler führt die Plattform alle sicherheitsrelevanten Steuerfunktionen uneingeschränkt weiter – innerhalb der spezifizierten Ausfallraten, Leistungsgrenzen und Reaktionszeiten und auf vier Vollständigkeitsachsen zugleich: jede sicherheitsrelevante Funktion, jeder Kanal, jede Steuerquelle und jeder Energiepfad. Damit wird insbesondere auch vorausgesetzt, dass Teleoperation und Autonomie nicht auf einen Fahrer als Rückfallebene angewiesen sind. Degradation ist nur in den dafür definierten Limp-Zuständen und innerhalb der spezifizierten Zeitfenster vorgesehen.

Der Begriff bezeichnet keine normative Sicherheitsklasse; die Eigenschaft ist im Sicherheitskonzept quantitativ nachweisbar.

NX NextMotion wurde für den öffentlichen Straßenverkehr nach ISO 26262 entwickelt. Da die Eigenschaft fully fail-operational domänenneutral ausgelegt ist, wurde die Architektur zusätzlich anhand funktionaler Sicherheitsanforderungen angrenzender Domänen analysiert – darunter ISO 25119 für Land- und Forstmaschinen, ISO 13849-1 für Maschinen sowie IEC 61508 als generischer Rahmen für sicherheitsbezogene E/E/PE-Systeme.

Daraus folgt keine pauschale Zertifizierung über alle Domänengrenzen hinweg. Belegt ist die domänenneutrale Auslegung und die Analyse der Architektur anhand unterschiedlicher normativer Anforderungen. Die konkrete Bewertung bleibt an Zielplattform, Funktion und Einsatzkontext gebunden. Diese Unterscheidung ist entscheidend: NX NextMotion bedeutet nicht, dass jede Plattform ohne Anpassung mit derselben Konfiguration betrieben werden kann. Wiederverwendbar sind vielmehr die grundlegenden Sicherheits- und Steuerungsprinzipien der Architektur.

Plattformspezifisch dort, wo es notwendig ist

Unterschiedliche Fahrzeuge verwenden verschiedene Bordnetze, Kommunikationsstrukturen und Aktuatorkonzepte. Die Anbindung kann beispielsweise bestehende CAN-basierte Fahrzeugkommunikation nutzen; die konkrete Schnittstellenarchitektur richtet sich jedoch immer nach der Zielplattform. Diese Anpassung ist kein Widerspruch zur Plattformunabhängigkeit. Sie ist deren Voraussetzung. Eine offene Architektur muss Unterschiede an definierten Schnittstellen aufnehmen können, ohne dass die gesamte Control Layer dadurch fahrzeugspezifisch wird.

Auch Fahrzeugparameter, Aktuatorkennwerte, Kommunikationsverhalten und Einbaukonfigurationen unterscheiden sich von Plattform zu Plattform. Sie müssen in der konkreten Integration berücksichtigt, parametriert und validiert werden. Wiederverwendbar ist der sicherheitsgerichtete Steuerungsansatz – nicht jede Schnittstelle oder Parametrierung.

Was Wiederverwendung in der Entwicklung bedeutet

Für Hersteller und Integratoren bedeutet eine wiederverwendbare Control Layer, dass grundlegende Mechanismen für Steuerung, Diagnose und Fehlerreaktion nicht mit jeder Zielplattform vollständig neu entwickelt werden müssen. Die Entwicklungsarbeit konzentriert sich damit stärker auf die konkrete Fahrzeugintegration: Schnittstellen, Aktuatorik, Kommunikation, Parametrierung und Validierung.

So entsteht ein konsistenter technischer Rahmen über unterschiedliche Plattformen hinweg, ohne deren spezifische Eigenschaften zu abstrahieren oder zu ignorieren. NX NextMotion verbindet damit technologische Wiederverwendung mit notwendiger plattformspezifischer Anpassung. Genau diese Balance macht Skalierung über Plattformgrenzen hinweg möglich.

Ausblick

Eine Control Layer kann über mehrere Plattformtypen hinweg eingesetzt werden. Auf jeder dieser Plattformen können wiederum unterschiedliche Steuerquellen angebunden sein: Fahrer, Remote Operator oder automatisiertes Fahrsystem. Doch was geschieht, wenn mehrere Quellen Zugriff auf dieselben Bewegungsfunktionen benötigen?

Der nächste Beitrag zeigt, wie NX NextMotion Steuerrechte arbitriert und kontrollierte Übergänge zwischen Betriebsarten ermöglicht.

ARNOLD NEXTG – WE CONTROL WHAT MOVES

Quellen und Einordnung

ATZheavy duty 02/2026, Fachartikel „Drei Steuerquellen, eine Architektur – Eine fail-operational Drive-by-Wire-Plattform zur integrierten Steuerung für Autonomie, Teleoperation und Fahrereingriff“.

ISO 26262; ISO 25119; ISO 13849-1; IEC 61508 – als Analysebezüge, nicht als pauschale plattformübergreifende Zertifizierung.

Eine Dame mit blonden Haaren lächelt einen an.
Lara Gekeler
Marketing Managerin