google-site-verification=htyjVOyZekXa8knT4vtGE74WtOhhOjJaj_BgJ0xA6Mc
sss maschinenverordnung cybersecurity keyvisual

Maschinenverordnung (EU) 2023/1230 trifft Cybersecurity

Was ändert sich für Maschinenbauer?

Revision 1.0

Am 20. Januar 2027 endet eine Ära. Mit diesem Stichtag löst die Verordnung (EU) 2023/1230 – die neue Maschinenverordnung – die seit anderthalb Jahrzehnten prägende Maschinenrichtlinie 2006/42/EG endgültig ab. Für den europäischen Maschinenbau ist das weit mehr als ein Formwechsel von der Richtlinie zur unmittelbar geltenden Verordnung. Erstmals verankert das europäische Maschinenrecht ausdrückliche Anforderungen an die Cybersicherheit – ein Wort, das die alte Richtlinie noch nicht einmal kannte. Wer Maschinen entwickelt, herstellt, importiert oder wesentlich verändert, muss Security künftig als integralen Bestandteil der Produktsicherheit begreifen. Dieser Beitrag ordnet ein, was sich konkret ändert und wo die eigentlichen Fallstricke an der Schnittstelle von Safety und Security liegen.

Vom Formwechsel zum Paradigmenwechsel

Die Umstellung von einer Richtlinie auf eine Verordnung hat zunächst eine formale Dimension: Eine EU-Verordnung gilt unmittelbar in allen Mitgliedstaaten, ohne dass sie – wie eine Richtlinie – erst in nationales Recht überführt werden muss. Das beseitigt Auslegungsunterschiede zwischen den Mitgliedstaaten und schafft einen einheitlichen Marktzugang. Entscheidender ist jedoch der inhaltliche Grund für die Neufassung. Die Maschinenrichtlinie stammt aus einer Zeit, in der Maschinen mechanische, elektrische und ergonomische Gefährdungen beherrschen mussten – nicht aber digitale. Heute kommunizieren Maschinen über Netzwerke, beziehen Funktionen aus der Cloud, treffen mit KI-gestützten Verfahren zunehmend autonome Entscheidungen und werden über ihre gesamte Lebensdauer mit Software-Updates versorgt. Genau diese veränderte Produktrealität hat der Gesetzgeber zum Anlass genommen, den Rechtsrahmen von Grund auf zu modernisieren und Vernetzung, Autonomie und künstliche Intelligenz erstmals als sicherheitsrelevante Faktoren zu adressieren.

Für Maschinenbauer bedeutet das einen Perspektivwechsel: Cybersecurity ist keine optionale Zusatzleistung und kein reines IT-Thema mehr, sondern eine regulatorische Voraussetzung für die CE-Kennzeichnung und damit für den Marktzugang in der EU. Ohne belastbaren Nachweis der einschlägigen Anforderungen darf eine betroffene Maschine ab 2027 nicht mehr in Verkehr gebracht werden.

Neu ist nicht, dass Maschinen sicher sein müssen. Neu ist, dass ihre Sicherheit auch gegen absichtliche digitale Manipulation verteidigt werden muss – und dass dieser Schutz Teil der Konformitätsbewertung wird.

Cybersecurity als Sicherheitsanforderung: Anhang III

Die zentrale Neuerung findet sich nicht in einem eigenen Security-Kapitel, sondern eingebettet in die grundlegenden Sicherheits- und Gesundheitsschutzanforderungen des Anhangs III – dort, wo bisher schon die mechanische und funktionale Sicherheit geregelt war. Diese systematische Einordnung ist kein Zufall, sondern die eigentliche Botschaft der Verordnung: Security wird als Aspekt der Safety verstanden. Die Maschinenverordnung interessiert sich nicht für Vertraulichkeit von Geschäftsdaten oder Datenschutz, sondern ausschließlich für jene Angriffe und Manipulationen, die zu einer Gefährdung von Personen, Haus- und Nutztieren, Sachwerten oder der Umwelt führen können. Zwei Abschnitte tragen die neuen Pflichten.

Schutz gegen Korrumpierung (Anhang III, Abschnitt 1.1.9). Maschinen und dazugehörige Produkte müssen so konstruiert und gebaut sein, dass der Anschluss eines anderen Geräts – lokal oder über eine entfernte, mit der Maschine kommunizierende Einrichtung – nicht zu einer gefährlichen Situation führt. Hardware-Komponenten, die verbindungsrelevante Signale oder Daten übertragen, sowie die für den sicheren Betrieb erforderliche Software und die zugehörigen Daten müssen angemessen gegen unbeabsichtigte oder vorsätzliche Korrumpierung geschützt werden. Darüber hinaus verlangt die Verordnung, dass die Maschine Nachweise über rechtmäßige und unrechtmäßige Eingriffe in sicherheitsrelevante Hardware, Software oder Daten sammelt und dass Veränderungen an Software oder Konfiguration nachvollziehbar protokolliert werden. Damit hält faktisch eine Art sicherheitsgerichtetes Logging und Integritätsmonitoring Einzug in die Maschinenwelt.

Sicherheit und Zuverlässigkeit von Steuerungen (Anhang III, Abschnitt 1.2.1). Steuerungssysteme müssen so ausgelegt sein, dass sie vernünftigerweise vorhersehbaren böswilligen Zugriffsversuchen Dritter standhalten, die eine gefährliche Situation herbeiführen könnten. Der Gesetzgeber verlangt hier keine absolute Unangreifbarkeit, sondern eine risikoorientierte Widerstandsfähigkeit gegen realistische Angriffsszenarien. Genau in dieser Formulierung – „vernünftigerweise vorhersehbar“ – liegt zugleich die größte Herausforderung: Sie zwingt Hersteller dazu, ein plausibles Bedrohungsmodell für ihre Maschine zu entwickeln und begründet zu entscheiden, welche Angriffe sie abwehren müssen und welche außerhalb des vertretbaren Rahmens liegen.

Wo Safety und Security sich treffen – und reiben

Für Unternehmen, die bislang funktionale Sicherheit und Cybersecurity getrennt betrachtet haben, ist dies der neuralgische Punkt. Die Maschinenverordnung verlangt nicht die Umsetzung eines vollständigen Informationssicherheits-Managementsystems und nicht den Schutz jeder Information. Sie verlangt den Schutz der Integrität und Verfügbarkeit genau jener Funktionen, Daten und Komponenten, von denen die Sicherheit der Maschine abhängt. Damit rückt die Verordnung nahe an ein Konzept, das in der funktionalen Sicherheit unter dem Stichwort der sicherheitsgerichteten Security seit Jahren diskutiert wird: Security ist nur insoweit relevant, wie sie ein Safety-Ziel gefährdet.

Praktisch heißt das, die etablierte Risikobeurteilung nach Anhang III um eine Bedrohungsperspektive zu erweitern. Die klassische Gefährdungsanalyse fragt, was bei bestimmungsgemäßer Verwendung und vorhersehbarer Fehlanwendung schiefgehen kann; die neue Security-Sicht fragt zusätzlich, was ein Angreifer bewusst herbeiführen könnte. Methodisch lässt sich das an Bewährtes anlehnen. Für die Widerstandsfähigkeit der Steuerung bieten die funktionale-Sicherheits-Normen ISO 13849 und IEC 62061 den etablierten Rahmen, in den sich Security-Betrachtungen integrieren lassen; für die eigentliche Security-Architektur ist die Normenreihe IEC 62443 der naheliegende Bezugspunkt, ergänzt um bewährte Prinzipien wie Defense-in-Depth, Härtung, sichere Standardkonfiguration und ein belastbares Schwachstellen- und Update-Konzept. Wichtig ist die ehrliche Einordnung: Für die Cybersecurity-Anforderungen der Maschinenverordnung existieren derzeit noch keine harmonisierten Normen, die eine automatische Konformitätsvermutung auslösen. Die Formulierungen des Anhangs III lassen bewusst Interpretationsspielraum – und dieser Spielraum ist Chance und Haftungsrisiko zugleich.

Folgen für die Konformitätsbewertung

Für die meisten Maschinen bleibt es beim vertrauten Grundprinzip: Ist die Maschinenkategorie nicht in Anhang I gelistet, kann der Hersteller die Konformität weiterhin in eigener Verantwortung im Wege der internen Fertigungskontrolle (Modul A, Anhang VI) bewerten. Die neuen Security-Anforderungen sind damit aber nicht optional – sie sind Teil der grundlegenden Anforderungen, deren Erfüllung der Hersteller in den technischen Unterlagen belastbar dokumentieren muss.

Anders liegt der Fall bei Hochrisiko-Maschinen nach Anhang I, Teil A. Hier ist künftig zwingend eine notifizierte Stelle einzubinden – etwa über eine EU-Baumusterprüfung (Modul B) mit anschließender interner Fertigungskontrolle (Modul C) oder über eine umfassende Qualitätssicherung (Modul H). Besondere Aufmerksamkeit verdient eine Kategorie, die unmittelbar an der Grenze von Safety, Security und KI liegt: Maschinen mit vollständig oder teilweise selbstentwickelndem Verhalten auf Basis maschinellen Lernens, die Sicherheitsfunktionen gewährleisten, sowie entsprechende Sicherheitsbauteile fallen unter Anhang I, Teil A. Für sie genügt eine reine Selbstbewertung nicht mehr; sie müssen von einer unabhängigen Stelle geprüft werden. Da die Hochrisiko-Liste des Anhangs I fortlaufend aktualisiert werden kann, sollten Hersteller ihre Produktklassifizierung regelmäßig überprüfen.

Einen Entlastungspfad sieht die Verordnung ausdrücklich vor: Liegt für eine Maschine eine Cybersicherheitszertifizierung oder -erklärung nach dem EU Cybersecurity Act, der Verordnung (EU) 2019/881, vor, kann daraus eine Konformitätsvermutung abgeleitet werden – allerdings nur für die spezifischen Anforderungen der Abschnitte 1.1.9 und 1.2.1 des Anhangs III und nur, soweit das Zertifikat diese tatsächlich abdeckt. In der Praxis ist dieser Weg heute noch begrenzt, weil passende europäische Zertifizierungsschemata für Maschinen erst entstehen. Er zeigt jedoch die Richtung: Vorhandene Security-Nachweise lassen sich künftig gezielt für die Maschinenkonformität nutzen.

Software-Updates und die „wesentliche Veränderung“

Eine der praktisch folgenreichsten Neuerungen betrifft den Umgang mit Veränderungen nach dem Inverkehrbringen. Die Verordnung führt den Begriff der wesentlichen Veränderung ein (Artikel 18): Wer eine vom Hersteller nicht vorgesehene physische oder – ausdrücklich – digitale Veränderung an einer Maschine vornimmt, die deren Sicherheit beeinträchtigt, indem eine neue Gefährdung entsteht oder sich ein bestehendes Risiko erhöht, wird rechtlich zum Hersteller mit allen damit verbundenen Pflichten und muss gegebenenfalls ein neues Konformitätsbewertungsverfahren durchlaufen.

Dass digitale Veränderungen ausdrücklich einbezogen sind, hat unmittelbare Konsequenzen für das Patch- und Update-Management. Ein Sicherheitsupdate, das eine sicherheitsrelevante Funktion verändert, kann die Schwelle zur wesentlichen Veränderung überschreiten. Hersteller sind deshalb gut beraten, vorgesehene Updates bereits in der ursprünglichen Risikobeurteilung und im Sicherheitskonzept mitzudenken – etwa durch definierte Update-Prozesse und klar abgegrenzte, freigegebene Änderungsräume –, damit reguläre Pflege nicht ungewollt eine erneute Konformitätsbewertung auslöst. Zu beachten ist außerdem: Sicherheitsrelevante Software, die eigenständig in Verkehr gebracht wird und beispielsweise eine Schutzfunktion übernimmt, gilt als Sicherheitsbauteil und muss die Anforderungen der Verordnung vollständig erfüllen – von der Risikobeurteilung über die technischen Unterlagen bis zur EU-Konformitätserklärung. Wird die Software hingegen ausschließlich für eine bestimmte Maschine entwickelt und ist Gegenstand von deren Konformitätsbewertung, stellt sie kein eigenständiges Sicherheitsbauteil dar.

Die Maschinenverordnung im Geflecht der EU-Cyberregulierung

Die Maschinenverordnung steht nicht allein. Sie ist Teil eines dichter werdenden Netzes europäischer Cybersecurity-Vorgaben, deren Anwendungsbereiche sich überschneiden, ohne deckungsgleich zu sein. Wer den Überblick behält, vermeidet Doppelarbeit ebenso wie gefährliche Lücken. Die folgende Übersicht ordnet die vier wichtigsten Rechtsakte nach ihrem jeweiligen Regelungsfokus ein.

RechtsaktRegelungsfokus
Maschinenverordnung (EU) 2023/1230Produktsicherheit von Maschinen; Cybersecurity nur, soweit sie die funktionale Sicherheit berührt. Nachweis zum Zeitpunkt des Inverkehrbringens.
Cyber Resilience Act (EU) 2024/2847Produkt-Cybersecurity über den gesamten Lebenszyklus – inklusive Schwachstellenmanagement und Sicherheitsupdates. Breiter Produktbegriff.
RED-Delegierte VO (EU) 2022/30Cybersecurity-Anforderungen für vernetzte Funkanlagen; verpflichtend seit dem 1. August 2025.
NIS-2-Richtlinie (EU) 2022/2555Organisatorische Cybersecurity beim Betreiber – kein Produktrecht, sondern Pflichten für wesentliche und wichtige Einrichtungen.

Entscheidend ist die Erkenntnis, dass eine vernetzte Maschine typischerweise mehreren dieser Rechtsakte zugleich unterliegt. Der Cyber Resilience Act denkt Cybersecurity über den gesamten Lebenszyklus und verpflichtet zu einem fortlaufenden Schwachstellenmanagement; die Maschinenverordnung fordert den sicherheitsrelevanten Schutz zum Zeitpunkt des Inverkehrbringens; NIS-2 nimmt schließlich den Betreiber organisatorisch in die Pflicht. Ein gut aufgesetztes Security-Engineering bedient diese Anforderungen nicht in getrennten Silos, sondern aus einem konsistenten Konzept heraus – was Aufwand spart und Widersprüche vermeidet.

.mvo1

Was Maschinenbauer jetzt tun sollten

Der 20. Januar 2027 klingt fern, ist es für Produktentwicklungszyklen im Maschinenbau aber nicht. Maschinen, die heute konzipiert werden, sind 2027 im Markt – und müssen die neuen Anforderungen dann bereits erfüllen. Ein pragmatischer Fahrplan setzt an fünf Punkten an:

  1. Produktportfolio klassifizieren. Prüfen Sie, welche Ihrer Maschinen unter Anhang I fallen und damit eine notifizierte Stelle erfordern – und behalten Sie Änderungen der Hochrisiko-Liste im Blick.
  2. Risikobeurteilung um Security erweitern. Ergänzen Sie die bestehende Gefährdungsanalyse um ein Bedrohungsmodell und leiten Sie daraus die sicherheitsrelevanten Schutzmaßnahmen nach 1.1.9 und 1.2.1 ab.
  3. Nachweise und Protokollierung aufbauen. Schaffen Sie die technischen Voraussetzungen, um Eingriffe in sicherheitsrelevante Hardware, Software und Daten zu erkennen und nachvollziehbar zu dokumentieren.
  4. Update- und Änderungsprozesse definieren. Legen Sie fest, welche Änderungen im freigegebenen Rahmen liegen und wann die Schwelle zur wesentlichen Veränderung erreicht ist.
  5. Regulatorik konsolidieren. Denken Sie Maschinenverordnung, CRA, RED und NIS-2 zusammen und vermeiden Sie getrennte, widersprüchliche Umsetzungen.

Der rote Faden all dieser Schritte ist die Integration: Safety und Security sind an der Maschine keine getrennten Disziplinen mehr, sondern zwei Perspektiven auf dasselbe Schutzziel. Genau an dieser Schnittstelle entscheidet sich, ob die neuen Anforderungen zur reinen Dokumentationslast werden oder zu einem echten Qualitätsmerkmal robuster, marktfähiger Produkte.

Einordnung gefällig?

Viele Anforderungen des Anhangs III lassen Interpretationsspielraum – besonders dort, wo funktionale Sicherheit, Security und bestehende Entwicklungspraxis aufeinandertreffen. Steinmetz Security Services unterstützt Maschinenbauer mit Unterstützung und Anleitung, Schulungen sowie Advisory-Leistungen dabei, die Vorgaben der Maschinenverordnung strukturiert einzuordnen, die eigene Produktklassifizierung zu prüfen und Safety- und Security-Betrachtungen methodisch zusammenzuführen. Wenn Sie klären möchten, was die neuen Vorgaben konkret für Ihre Maschinen bedeuten, ist ein kurzes Einordnungsgespräch der pragmatische erste Schritt.


Dieser Beitrag dient der allgemeinen Information und dem fachlichen Überblick. Er stellt keine Rechtsberatung dar und ersetzt nicht die Prüfung des Einzelfalls anhand des verbindlichen Verordnungstextes. Stand der dargestellten Rechtslage: Juli 2026.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert