# Przegląd tygodnia W39: kto podpisuje decyzję agenta

> Dziesięć pozycji z 18-24.09.2026: agent AI jako uprzywilejowany aktor w SAP, premiery UiPath FUSION 2026, nadzór nad agentami i Claude Opus 5.5.

- Source: https://snok.ai/pl/aktualnosci/blog/snok-weekly-digest-w39-kto-podpisuje-decyzje-agenta/
- Author: Jacek Bugajski
- Published: 2026-09-25

---
**Dziesięć pozycji z tygodnia 18-24 września 2026, z komentarzem, co każda zmienia w Waszych systemach.**

UiPath przeniósł na FUSION 2026 do ogólnej dostępności narzędzia, które do niedawna miały
status preview. Anthropic obniżył cenę modelu klasy frontier. Agenci coraz częściej działają na produkcji i dostają uprawnienia do systemów firmy.

W dziesięciu pozycjach tego tygodnia wraca jedno pytanie: agent, model albo narzędzie proponuje -
kto tę propozycję zatwierdza i gdzie zostaje ślad. Współzałożyciel SecurityBridge nazywa to
zasadą „human in the lead”. Daniel Dines, założyciel UiPath, stawia to jako warunek wdrożenia.
Praktycy modelu Jev zapisują to jako regułę, że model proponuje, a kod decyduje.

## 1. Agent AI w SAP to uprzywilejowany aktor

Ivan Mans, współzałożyciel SecurityBridge, opublikował 10 września w Forbes Technology Council
tekst o agentach AI jako nowej powierzchni ataku w SAP. Teza brzmi: agent w SAP S/4HANA,
SAP BTP czy SAP Joule działa wewnątrz zaufanych przepływów, z poświadczeniami nadanymi w dobrej
wierze. Pytanie przestaje brzmieć „czy wpuścimy atakującego”, a zaczyna „co agent w środku może
zrobić i czy potrafimy to udowodnić”.

Autor opisuje trzy wzorce ryzyka. Pierwszy: prompt injection przenosi się do wnętrza granicy
zaufania, bo agent czyta dane, które ktoś mógł spreparować. Drugi: eskalacja uprawnień przestaje
być zdarzeniem i staje się stanem - agent łączący wiele wywołań API składa poziom dostępu,
którego nie dostał żaden człowiek. Trzeci: łańcuch dostaw oprogramowania obejmuje artefakty
wygenerowane i skonfigurowane przez AI.

Odpowiedź, którą proponuje, leży w warstwie aplikacji, nie modelu: samoochrona aplikacji
monitorująca działania inicjowane przez agenta, bezpieczeństwo API z zasadą najmniejszych
uprawnień i analiza składu oprogramowania obejmująca kod z AI. Guardraile modelu ograniczają to,
co agentowi się każe, a nie to, do czego przejęty agent ma dostęp. Do tego zasada „human in the
lead”: agent przygotowuje, a działanie o skutkach autoryzuje nazwany człowiek, który podpisuje
ślad audytowy.

**Co z tego wynika:** artykuł kończy się pytaniem dla zarządu, które warto zadać przed każdym
wdrożeniem agenta na danych SAP: które decyzje pozwalamy AI podejmować na produkcji i kto je
podpisuje. Według autora odpowiedź „nie wiemy” oznacza, że wdrożenie nie jest gotowe.

*Źródło: Ivan Mans, „Agentic AI Is The New Attack Surface: How Can SAP Application Security
Teams Repel It?”, Forbes Technology Council, 10.09.2026. Status: potwierdzone - artykuł otwarty
24.09.2026, trzy wzorce ryzyka, zasada i pytanie dla zarządu zgodne z tekstem.*

![Ramię robota pracuje wewnątrz zamkniętej klatki serwerowej, z jego przegubu zwisa identyfikator dostępu na smyczy, a krzesło nadzorcy stoi puste](https://snok.ai/images/blog/snok-weekly-digest-w39-01-ramie-w-klatce.webp)

## 2. Najpierw mitygacja, potem poprawka

W wywiadzie dla TechIntelPro z 21 września Ivan Mans przestawia rozmowę o bezpieczeństwie SAP
z widoczności na redukcję ryzyka. Punktem wyjścia jest priorytet według wykorzystywalności, a nie
według oceny CVSS. Luka z oceną 9,8 w nieużywanym komponencie bez ekspozycji jest mniej pilna
niż luka z oceną 7,0 na bramie Fiori wystawionej do internetu i wykorzystywanej w praktyce.

Kolejność pracy, którą proponuje: najpierw mitygacja - wirtualna łata, ograniczenie usługi ICF,
blokada destynacji RFC, zaostrzenie autoryzacji - a dopiero potem właściwa poprawka z testami
regresji. Według rozmówcy mitygacja często usuwa 80 procent ryzyka w ciągu godziny, bez dotykania kodu i transportów. Rozmówca zaznacza też, że większość podatności SAP zostawia przy wykorzystaniu ślady, więc monitoring pozwala zaplanować poprawkę na okno serwisowe zamiast na noc.

Detekcja w SIEM,
zgłoszenie w ServiceNow, poprawka w SAP - trzy narzędzia i trzy osoby do zamknięcia jednego
ustalenia. Mans nazywa to problemem własności. Druga obserwacja: RISE zmienia to, kto prowadzi
system, a nie to, kto ponosi skutki incydentu.

**Co z tego wynika:** zanim kupicie kolejne narzędzie detekcji, ustalcie, kto jest właścicielem
zamknięcia ustalenia od alertu do poprawki. Bez tego szybsza detekcja daje tylko dłuższą kolejkę.

*Źródło: „How Do You Turn SAP Security Visibility Into Real Risk Reduction?”, TechIntelPro,
rozmowa z Ivanem Mansem, 21.09.2026. Status: potwierdzone - wywiad otwarty 24.09.2026. Liczba
80 procent to deklaracja rozmówcy, nie pomiar.*

![Stalowa opaska naprawcza na rurze pod ciśnieniem, obok na wózku leży nowy odcinek rury przygotowany na okno serwisowe](https://snok.ai/images/blog/snok-weekly-digest-w39-02-opaska-naprawcza.webp)

## 3. Pakiet ABAP na dysku, system SAP nietknięty

`abap-adt-cli` to otwarte narzędzie wiersza poleceń, które pobiera cały pakiet ABAP na laptopa
jako zwykłe pliki, pozwala edytować go dowolnym narzędziem i przesyła zmiany z powrotem do systemu w ramach wskazanego transportu. Działa na ADT REST API, z którego korzysta Eclipse, więc według autora
w systemie SAP nie trzeba niczego instalować. Wymaga systemu z włączonym ADT (według autora to standard w SAP NetWeaver i SAP S/4HANA) oraz użytkownika z uprawnieniem `S_DEVELOP`.

Dwa szczegóły mają znaczenie w pracy zespołowej. Edycja jednej metody zapisuje w transporcie
wpis tej metody, a nie blokadę całej klasy, więc druga osoba może pracować nad inną metodą
w swoim transporcie. Według README hasło trafia do pęku kluczy systemu operacyjnego, nigdy do pliku.

Autor deklaruje też, że źródło nie przechodzi przez model,
transfer to zwykłe HTTPS między komputerem a systemem SAP, a asystent AI czyta pliki z dysku.
To brakujące ogniwo między agentem kodującym a systemem SAP - kod leży lokalnie.

**Co z tego wynika:** uprawnienie `S_DEVELOP` i zapis do transportu z laptopa to realna zmiana
powierzchni ryzyka. Zanim narzędzie trafi do zespołu, właściciel systemu musi to zatwierdzić,
a kod narzędzia przejść przegląd - to projekt jednego autora, bez wsparcia producenta.

*Źródło: repozytorium `vaibhavgoel-github-1986/abap-adt-cli` na GitHub, README, odczyt
24.09.2026. Status: potwierdzone co do opisu w dokumentacji; narzędzia nie uruchamialiśmy.
Repozytorium założone 13.09.2026, licencja MIT według README (bez osobnego pliku licencji).*

![Dłoń w rękawicy wysuwa tacę z komponentami przez stalową śluzę podawczą w ścianie pomieszczenia czystego na blat obok zamkniętego laptopa](https://snok.ai/images/blog/snok-weekly-digest-w39-03-sluza-podawcza.webp)

## 4. Agent jako zasób do odtworzenia

Help Net Security publikuje co tydzień przegląd premier produktów bezpieczeństwa. W wydaniu
z 18 września cztery z sześciu pozycji dotyczyły agentów AI jako osobnego zasobu. Cohesity
Agent Resilience odkrywa, chroni i odtwarza infrastrukturę stojącą za agentami. Akuity Agentic
Control Plane nadaje agentom kontekst operacyjny i uprawnienia w procesie dostarczania
oprogramowania. Tuskira Vector prowadzi autonomiczny red teaming zewnętrznej powierzchni ataku.
Dataminr Advanced for Corporate Security stosuje agentowe AI w ochronie ludzi, lokalizacji
i operacji.

Wzorzec jest czytelny: agent przestał być funkcją w narzędziu bezpieczeństwa i stał się czymś,
co trzeba spisać, objąć uprawnieniami, chronić i umieć przywrócić. Kopia zapasowa przestaje
dotyczyć samych danych.

**Co z tego wynika:** plan ciągłości działania, który nie mówi, jak przywrócić agenta po
przejęciu albo awarii, ma lukę. Spis agentów, ich uprawnień i zależności idzie przed wyborem
produktu - bez niego nie wiadomo, co chronić.

*Źródło: Help Net Security, „New infosec products of the week: September 18, 2026”,
18.09.2026. Status: potwierdzone - lista produktów zgodna ze źródłem. Określenie „nowa
kategoria” to nasza obserwacja z jednego tygodnia premier, nie ocena produktów.*

![Dwa identyczne ramiona robotów w celi produkcyjnej, jedno pracuje przy linii, drugie czeka w ochronnym stelażu jako rezerwa](https://snok.ai/images/blog/snok-weekly-digest-w39-04-ramie-zapasowe.webp)

## 5. UiPath FUSION 2026: z pilotażu na produkcję

Na konferencji UiPath FUSION 2026 w Las Vegas UiPath ogłosił 23 września ogólną dostępność
kilku produktów, które do tej pory miały status preview. UiPath Cartographer tworzy i utrzymuje
mapę pracy firmy (Map of Work) na podstawie dokumentów, systemów i ludzi, a każdy fakt w mapie
ma źródło i osobę weryfikującą. W Cartographer działa Process Atlas z 83 procesami
zatwierdzonymi przez ekspertów w siedmiu branżach. Ogólnie dostępne są też UiPath for Coding
Agents oraz UiPath Delegate, opisywany przez producenta jako nadzorowany agent na pulpicie do
zadań, które ludzie wykonywaliby ręcznie.

Maestro dzieli się na dwa produkty: Maestro Orchestrate dla procesów długotrwałych i Maestro
Automate dla krótkich przepływów agentów i API. Automate jest dostępny w Automation Cloud,
w planach Community i płatnych; dostępność w Automation Suite producent podaje jako do
potwierdzenia. Automation Suite dostaje pełny stos agentowy na Linuksie, także on-premises.

Drugi obszar ogłoszeń dotyczy nadzoru nad agentami. Model Hub pokazuje, jakie modele są używane, gdzie
i jak trasowane. Runtime Checker sprawdza zachowanie agenta wobec polityk w trakcie działania.
Do tego guardrail LLM-as-Judge, Compliance Packs mapujące standardy regulacyjne na kontrole
oraz polityki tożsamości i dostępu. Decision Ledger, czyli rejestr decyzji z produkcji, pozostaje
w preview i w planach rozwoju, bez daty ogólnej dostępności.

Daniel Dines w artykule z tego samego dnia stawia warunek wprost: bez odpowiedzialnego właściciela
mapy pracy nie ma wdrożenia agentowego.

**Co z tego wynika:** rozmowa o automatyzacji agentowej przesuwa się z pytania „czy to działa” na
pytanie „kto jest właścicielem mapy i kto podpisuje decyzję agenta”. Warunki licencyjne i dostępność w regionie UE wymagają osobnego sprawdzenia - ogłoszenie ich nie przesądza.

*Źródła: UiPath, „The biggest product announcements from UiPath FUSION 2026” i komunikat prasowy
o aktualizacjach platformy, 23.09.2026; strona produktu Maestro Automate; Daniel Dines, „Every
company already has a map of work. Most can't see it.”, LinkedIn, 23.09.2026. Status:
potwierdzone u producenta 24.09.2026. Ogólna dostępność Maestro Orchestrate nie jest w tych
materiałach ogłoszona - piszemy tylko o podziale produktu.*

![Dłoń kładzie ostatni element na szczegółowej makiecie całego zakładu, a za przeszkloną ścianą widać prawdziwy zakład](https://snok.ai/images/blog/snok-weekly-digest-w39-05-makieta-zakladu.webp)

## 6. Nadzór nad agentami jako kryterium kategorii

14 września Gartner opublikował Magic Quadrant for Business Orchestration and Automation
Technologies i ocenił 20 dostawców. UiPath znalazł się w ćwiartce liderów - o samym wyróżnieniu
pisaliśmy w [osobnym wpisie](https://snok.ai/pl/aktualnosci/blog/uipath-lider-gartner-magic-quadrant-boat/).

Dla tego wydania ważniejsza jest definicja kategorii. BOAT to według Gartnera skonsolidowana
platforma, która orkiestruje i automatyzuje procesy oraz zadania o różnym stopniu autonomii
i złożoności. Warunkiem jest natywna orkiestracja agentów AI, nadzór nad nimi i koordynacja wielu
agentów naraz, przy łączności przez Model Context Protocol, API i interfejs użytkownika.

**Co z tego wynika:** nadzór nad agentami nie jest dodatkiem do platformy, tylko progiem wejścia
do kategorii. Przy wyborze platformy do automatyzacji agentowej pytajcie najpierw o nadzór -
kto widzi, co agent zrobił, kto może go zatrzymać i gdzie zostaje ślad - a dopiero potem
o liczbę funkcji.

*Źródło: Gartner, „Magic Quadrant for Business Orchestration and Automation Technologies”,
14.09.2026, licencjonowany przedruk (odczyt 19.09.2026). Status: potwierdzone.*

*GARTNER is a registered trademark and service mark, and MAGIC QUADRANT is a registered trademark
of Gartner, Inc. and/or its affiliates in the U.S. and internationally and are used herein with
permission. All rights reserved. Gartner does not endorse any vendor, product or service depicted
in its research publications and does not advise technology users to select only those vendors
with the highest ratings or other designation. Gartner research publications consist of the
opinions of Gartner's research organization and should not be construed as statements of fact.
Gartner disclaims all warranties, expressed or implied, with respect to this research, including
any warranties of merchantability or fitness for a particular purpose.*

![Obrotnica w nowej lokomotywowni, od której promieniście rozchodzą się tory, pomost ustawia jedną lokomotywę na przypisany tor](https://snok.ai/images/blog/snok-weekly-digest-w39-06-obrotnica.webp)

## 7. Claude Opus 5.5 i tańszy długi kontekst

22 września Anthropic wypuścił Claude Opus 5.5. Cennik API w dokumentacji producenta: 4 USD za
milion tokenów wejścia i 20 USD za milion tokenów wyjścia, wobec 5 i 25 USD dla Claude Opus 5 -
w obu przypadkach o 20 procent mniej. Kontekst miliona tokenów jest w cenie standardowej.

Największa zmiana dotyczy odczytu z bufora podręcznego: 0,20 USD za milion tokenów wobec
0,50 USD, czyli o 60 procent mniej. Tanieją więc przede wszystkim długie sesje agentowe, w których
ten sam kontekst wraca w każdym kroku. Anthropic podaje dodatkowo, że w jego testach koszt
typowych zadań spada o około 40 procent, bo model zużywa mniej tokenów - to pomiar producenta,
nie nasz.

**Co z tego wynika:** tańszy model frontier oznacza więcej agentów w produkcji, a więc więcej
decyzji, które ktoś musi podpisać. Przesuwa się też próg opłacalności modeli lokalnych przy
obciążeniach z długim, powtarzanym kontekstem - rachunek trzeba policzyć od nowa.

*Źródła: Anthropic, cennik w dokumentacji platformy Claude, odczyt 24.09.2026; strona premiery
Claude Opus 5.5, 22.09.2026. Status: ceny i data premiery zostały potwierdzone u producenta; różnice
procentowe przeliczyliśmy w tej sesji.*

![Dwa silniki elektryczne na stole probierczym w nowym laboratorium, starszy duży i nowszy, bardziej zwarty, z zapaloną bursztynową kontrolką](https://snok.ai/images/blog/snok-weekly-digest-w39-07-nowa-generacja.webp)

## 8. Model proponuje, kod decyduje

15 września TypeSafe AI wyszedł z trybu stealth z rundą 40 mln USD prowadzoną przez DCVC
i modelem Jev. To model klasy „System One”: przyjmuje nieustrukturyzowany stan i zwraca typowaną
decyzję z rozkładem prawdopodobieństwa - wybór z zamkniętej listy, ocenę według zdefiniowanych kryteriów albo
prawdopodobieństwo, że zdanie jest prawdziwe. Nie generuje tekstu. Producent podaje 70-500 ms
na całe zapytanie i cenę 42 USD za miliard tokenów wejścia.

W tydzień po premierze powstała fala otwartych implementacji tej samej idei, także do
uruchomienia lokalnie na Apple Silicon, oraz narzędzi na API, między innymi do kompaktowania
kontekstu asystentów kodujących. Najczęściej wskazywane zastosowania to trasowanie zapytań
i modeli, kontrola pobierania w RAG, przestawianie kolejności wyników, eskalacja do człowieka
i wybór kolejnego kroku agenta. Wspólny mianownik: to decyzje, nie teksty.

Nota inżynierska o budowie systemów na Jevie formułuje zasadę: model proponuje
gałąź, kod decyduje, czy wolno ją wykonać. Progi pewności zależą od konsekwencji decyzji -
etykieta niskiego ryzyka może przejść automatycznie, a publikacja, płatność, usunięcie danych
i wysyłka wiadomości wymagają kontroli deterministycznych, często zatwierdzenia przez człowieka.
Prawdopodobieństwo nigdy nie omija uprawnień, budżetów ani limitów.

**Co z tego wynika:** duża część tego, co agent robi między wywołaniami narzędzi, to decyzje,
za które płacimy dziś jak za pisanie. Ważniejsza od ceny jest jednak zasada podziału
odpowiedzialności - daje się zapisać jako wymaganie w architekturze agenta niezależnie od tego,
jaki model wybierzecie. To, że model nie generuje tekstu, wyklucza błędy typu, nie błędy osądu.

*Źródła: TypeSafe AI, komunikat z 15.09.2026 i strona produktu; nota robocza „Jev Engineering”,
wrzesień 2026. Status: runda, założyciele, cena i opóźnienie potwierdzone u producenta 24.09.2026
jako jego deklaracje; relacje użytkowników o kosztach i przyspieszeniach nie weszły do wpisu,
bo nie są zmierzone niezależnie.*

![Szybki sorter paczek w nowym centrum logistycznym, ramię zwrotnicy kieruje jedno pudełko na boczny tor, pozostałe jadą prosto](https://snok.ai/images/blog/snok-weekly-digest-w39-08-bramka-sortujaca.webp)

## 9. Decyzje typowane bez wysyłania danych

Demonstracja „Parallel Constrained Decoding” na Hugging Face pokazuje ten sam mechanizm w wersji
lokalnej. Silnik oparty na MLX ocenia wszystkie pola schematu JSON jednocześnie, zamiast
generować tokeny po kolei. Autor podaje pomiary na Apple M4 Max z modelem Qwen2.5-1.5B
w kwantyzacji czterobitowej: 75 ms zamiast 420 ms przy trasowaniu oszustw w fintechu i 68 ms
zamiast 380 ms przy audycie bezpieczeństwa kodu, w obu przypadkach dla czterech pól.
Przy schemacie z 28 polami przyspieszenie rośnie do około siedmiokrotnego. Do tego pełna
poprawność składniowa schematu i ocena pewności dla każdego pola.

Decyzję typowaną da się policzyć w całości na komputerze,
bez wysyłania treści do zewnętrznego API. To ścieżka dla danych, które nie mogą wyjść poza
organizację.

**Co z tego wynika:** przyspieszenie dotyczy mechaniki dekodowania, nie jakości osądu. Mały model
dostrojony do instrukcji to nie model wyspecjalizowany w decyzjach - czas i trafność trzeba
zmierzyć osobno, na przykładach z Waszego zastosowania.

*Źródło: „Parallel Constrained Decoding”, Hugging Face Spaces (drinkmoonshine), karta modelu
i README, odczyt 24.09.2026, licencja Apache 2.0. Status: liczby zgodne ze źródłem; to pomiary
autora demonstracji, niezależnie niepotwierdzone.*

![Zbliżenie na dziesiątki złoconych igieł testowych dociskających jednocześnie zieloną płytkę drukowaną](https://snok.ai/images/blog/snok-weekly-digest-w39-09-igly-testowe.webp)

## 10. Otwarte wagi, licencja badawcza

20 września zespół Qwen wydał Qwen-Image-2.1, jeden model do generowania i edycji obrazów.
Część wizualna ma 7 mld parametrów, enkoder tekstu to Qwen3-VL 8B, model obsługuje natywną
przezroczystość i do dziesięciu obrazów referencyjnych. Kwantyzacje przygotowane przez
społeczność uruchamiają go według autorów na karcie z 12 GB pamięci.

Licencja to Qwen Research License, która w klauzuli o zakresie użycia dopuszcza
wyłącznie cele niekomercyjne i wymaga osobnej licencji komercyjnej od producenta. Grafika
marketingowa, okładka wpisu czy ilustracja oferty są użyciem komercyjnym. Wyniki porównawcze publikuje sam zespół Qwen we własnym benchmarku - to nie jest pomiar niezależny, więc go nie przytaczamy.

**Co z tego wynika:** „otwarte wagi” nie znaczą, że decyzja o użyciu w firmie należy do Was.
Licencję czytamy przed testem, nie po wdrożeniu. To nie jest porada prawna - treść licencji
interpretuje prawnik.

*Źródła: karta modelu `Qwen/Qwen-Image-2.1` na Hugging Face, repozytorium QwenLM i plik licencji
(data wydania 20.09.2026), odczyt 24.09.2026. Status:
potwierdzone.*

![Profesjonalna kamera filmowa na stole studyjnym, przypięta do blatu stalową linką zabezpieczającą](https://snok.ai/images/blog/snok-weekly-digest-w39-10-kamera-na-lince.webp)

## Jedno pytanie na ten tydzień

Z dziesięciu pozycji tego tygodnia wynika jeden krok do wykonania przed produkcją: przypisać
każdej decyzji agenta nazwanego właściciela. Nie zespołowi, nie dostawcy platformy, tylko osobie,
która wie, co agent może zrobić, może go zatrzymać i odpowiada za ślad jego działań. Brak takiej listy potrafi wyjść dopiero przy pierwszym audycie albo incydencie.

**Jak pomagamy:** w ofercie SNOK znajdziecie [ocenę bezpieczeństwa agentów AI](https://snok.ai/pl/oferta/automatyzacja-ai/ai-security/), [ochronę SAP z SecurityBridge](https://snok.ai/pl/oferta/bezpieczenstwo-sap/securitybridge/)
oraz [wdrożenia UiPath Maestro](https://snok.ai/pl/oferta/automatyzacja-ai/uipath-maestro/).
[Porozmawiajmy o Waszym przypadku](https://snok.ai/pl/kontakt/).
