Maschinen
Maschinenverordnung und Cybersicherheit: was ab dem 20. Januar 2027 gilt
Die EU-Maschinenverordnung, Verordnung (EU) 2023/1230, die ab dem 20. Januar 2027 gilt, macht Cybersicherheit zu einer Sicherheitsanforderung: Maschinen müssen gegen Korrumpierung geschützt sein (Anhang III Abschnitt 1.1.9), und ihre Steuerungen müssen vernünftigerweise vorhersehbaren böswilligen Versuchen standhalten (Abschnitt 1.2.1). Hersteller müssen sicherheitskritische Software und Daten schützen, die installierte Sicherheitssoftware kenntlich machen und Nachweise über Eingriffe und Veränderungen sammeln.
Free-Tarif, keine Kreditkarte erforderlich.
Ab wann gilt die Maschinenverordnung?
Die Verordnung (EU) 2023/1230 wurde am 14. Juni 2023 erlassen und ersetzt die Maschinenrichtlinie 2006/42/EG. Als Verordnung gilt sie unmittelbar in jedem Mitgliedstaat, ohne nationale Umsetzung. Sie gilt ab dem 20. Januar 2027: Der ursprüngliche Text im Amtsblatt nannte den 14. Januar 2027, und eine am 4. Juli 2023 veröffentlichte Berichtigung hat dieses und weitere Daten korrigiert. Die Richtlinie wird zum selben Datum aufgehoben, und Produkte, die vor dem 20. Januar 2027 im Einklang mit ihr in Verkehr gebracht wurden, dürfen weiterhin bereitgestellt werden.
Erwägungsgrund 25 erklärt die Logik: Maßnahmen gegen böswillige Dritte beschränken sich auf den Schutz der Sicherheit des Produkts, und andere EU-Rechtsvorschriften zur Cybersicherheit, etwa die Cyberresilienz-Verordnung (Cyber Resilience Act), können daneben gelten. Die Verordnung (EU) 2026/1744, die Digital-Omnibus-Verordnung zur KI, hat den Text inzwischen geändert: Die Kommission soll Anhang III durch delegierte Rechtsakte, die spätestens ab dem 2. August 2028 gelten, um Anforderungen für Hochrisiko-KI-Systeme ergänzen, die Sicherheitsbauteile von Maschinen oder selbst Maschinen sind.
Was verlangt Anhang III Abschnitt 1.1.9, Schutz gegen Korrumpierung?
Abschnitt 1.1.9 zielt auf die Software, die Daten und die Verbindungen, von denen die Sicherheit der Maschine abhängt. Technisch gesprochen verlangt er ein Verzeichnis der sicherheitsrelevanten Software, das die Maschine selbst ausgeben kann, Integritätsschutz für diese Software und ihre Konfiguration, geschützte Schnittstellen und Aufzeichnungen, die Manipulationen erkennbar machen. Zusammengefasst verlangt der Abschnitt Folgendes:
- Der Anschluss eines anderen Geräts, direkt oder über ein entferntes Gerät, das mit der Maschine kommuniziert, führt nicht zu einer gefährlichen Situation.
- Ein Hardware-Bauteil, das Signale oder Daten überträgt, die für den Anschluss oder den Zugriff auf sicherheitskritische Software relevant sind, ist angemessen gegen unbeabsichtigte oder vorsätzliche Korrumpierung geschützt, und die Maschine sammelt Nachweise für rechtmäßige oder unrechtmäßige Eingriffe in dieses Bauteil.
- Software und Daten, die für die Einhaltung der grundlegenden Sicherheits- und Gesundheitsschutzanforderungen entscheidend sind, werden als solche benannt und angemessen gegen unbeabsichtigte oder vorsätzliche Korrumpierung geschützt.
- Die Maschine macht die installierte Software kenntlich, die für den sicheren Betrieb erforderlich ist, und kann diese Information jederzeit in leicht zugänglicher Form bereitstellen.
- Die Maschine sammelt Nachweise für rechtmäßige oder unrechtmäßige Eingriffe in ihre Software sowie für Veränderungen der Software oder ihrer Konfiguration.
Was verlangt Abschnitt 1.2.1 von Steuerungen?
Abschnitt 1.2.1 verlangt, dass Steuerungen Gefährdungssituationen verhindern und unter anderem den zu erwartenden Betriebsbeanspruchungen sowie beabsichtigten und unbeabsichtigten Fremdeinflüssen standhalten, einschließlich vernünftigerweise vorhersehbarer böswilliger Versuche Dritter, die zu einer Gefährdungssituation führen. Auch Defekte in Hardware oder Logik und Fehler in der Steuerungslogik dürfen nicht zu Gefährdungssituationen führen.
Daraus folgen zwei Aufzeichnungspflichten. Ein Rückverfolgungsprotokoll der Daten, die im Zusammenhang mit einem Eingriff erzeugt werden, und der Versionen der Sicherheitssoftware, die nach dem Inverkehrbringen oder der Inbetriebnahme der Maschine hochgeladen werden, muss für fünf Jahre nach jedem Hochladen aktiviert sein und darf ausschließlich dazu dienen, die Konformität auf begründete Anforderung einer nationalen Behörde nachzuweisen. Bei Steuerungen mit selbstentwickelndem Verhalten müssen Daten über den sicherheitsrelevanten Entscheidungsprozess aufgezeichnet und ein Jahr lang aufbewahrt werden, und die Maschine darf nicht über ihre festgelegte Aufgabe und ihren festgelegten Bewegungsbereich hinaus handeln.
Wie hängt die Maschinenverordnung mit dem Cyber Resilience Act zusammen?
Eine vernetzte Maschine oder ein Roboter kann zugleich eine Maschine im Sinne der Verordnung (EU) 2023/1230 und ein Produkt mit digitalen Elementen im Sinne der Cyberresilienz-Verordnung (Cyber Resilience Act, CRA), Verordnung (EU) 2024/2847, sein. Nach Erwägungsgrund 53 des CRA sollten solche Hersteller beide einhalten, und die Erfüllung der grundlegenden Cybersicherheitsanforderungen des CRA könnte die Einhaltung der Abschnitte 1.1.9 und 1.2.1 erleichtern. Diese Synergie ist nicht automatisch: Der Hersteller muss sie nachweisen, zum Beispiel durch die Anwendung harmonisierter Normen oder anderer technischer Spezifikationen nach einer Risikobewertung, die diese Risiken abdeckt, und er muss die Konformitätsbewertungsverfahren beider Verordnungen durchlaufen.
Die Maschinenverordnung bietet für diese beiden Abschnitte eine eigene Vermutung. Nach Artikel 20 Absatz 9 gilt für Maschinen, die im Rahmen eines europäischen Schemas für die Cybersicherheitszertifizierung zertifiziert oder von einer Konformitätserklärung erfasst sind, die Vermutung, dass sie 1.1.9 und 1.2.1 entsprechen, soweit das Zertifikat diese Anforderungen abdeckt. Das Schema muss nach dem Rechtsakt zur Cybersicherheit, Verordnung (EU) 2019/881, angenommen und seine Fundstelle im Amtsblatt veröffentlicht sein.
| Maschinenverordnung (EU) 2023/1230 | Cyberresilienz-Verordnung (EU) 2024/2847 | |
|---|---|---|
| Zweck der Cyber-Bestimmungen | Sicherheit: Korrumpierung oder böswillige Versuche dürfen keine Gefährdungen verursachen | Cybersicherheit des Produkts und seiner Daten während des Unterstützungszeitraums |
| Gilt ab | 20. Januar 2027 | 11. Dezember 2027; Meldepflichten nach Artikel 14 seit 11. September 2026 |
| Software-Aufzeichnungen | Sicherheitssoftware auf der Maschine kenntlich machen; Eingriffe und Versionen der Sicherheitssoftware protokollieren | SBOM mit mindestens den obersten Abhängigkeiten; dokumentierte Schwachstellen |
Was sollten Roboter- und Maschinenhersteller jetzt vorbereiten?
Maschinen mit eingebetteten Systemen, die maschinelles Lernen zur Gewährleistung von Sicherheitsfunktionen einsetzen, verdienen einen frühen Blick: Anhang I Teil A führt sie auf, was eine interne Fertigungskontrolle allein ausschließt und eine EU-Baumusterprüfung, eine umfassende Qualitätssicherung oder eine Einzelprüfung erfordert. Harmonisierte Normen begründen eine Konformitätsvermutung erst, wenn ihre Fundstellen im Amtsblatt veröffentlicht sind; prüfen Sie daher ihren Stand, bevor Sie sich auf einen Entwurf verlassen.
Da der Geltungsbeginn im Januar 2027 liegt, ist die langsamste Arbeit Konstruktionsarbeit: festlegen, was als sicherheitskritische Software gilt, wie sie geschützt wird und wie die Maschine belegt, was auf ihr läuft. Änderungen an Bootloadern, Speicher und Update-Mechanismen dauern Release-Zyklen, nicht Wochen. Eine praktische Liste zur Vorbereitung:
- Die Sicherheitsfunktionen und die Software, Firmware, Konfiguration und Daten, von denen sie abhängen, erfassen und als sicherheitskritisch kennzeichnen.
- Ein Softwareverzeichnis pro Maschinenmodell und Version führen und die Maschine ihre sicherheitsrelevante Software auf Anfrage ausgeben lassen.
- Integrität schützen: signierte Software, Verified Boot, wo machbar, und Zugriffskontrolle für Sicherheitsparameter.
- Eingriffe sowie Software- oder Konfigurationsänderungen so protokollieren, dass Manipulationen erkennbar sind, mit Speicher für das Rückverfolgungsprotokoll über fünf Jahre.
- Jede Schnittstelle prüfen, einschließlich Feldbus, USB, Funk und Fernwartungszugang, darauf, wie ein angeschlossenes Gerät eine Gefährdung verursachen könnte.
- Ihr CRA-Inventar und Ihre Behandlung von Schwachstellen wiederverwenden, wo sie passen, und dokumentieren, wie die Anforderungen jeder Verordnung erfüllt werden.
Heute in KROMSE verfügbar
KROMSE hat heute keinen Ablauf für die Maschinenverordnung, erzeugt aber das Softwareverzeichnis und die Schwachstellennachweise, auf denen die Arbeit an den Abschnitten 1.1.9 und 1.2.1 aufbaut.
- Abhängigkeitsscans und Quellcodeanalyse für 11 Sprachen, darunter C und C++, für die Software, die auf Ihren Maschinen läuft.
- Analyse von Linux-Firmware-Images bis 512 MB: Entpacken, Auflisten der Pakete, Abgleich mit Schwachstellen und Prüfungen des Root-Dateisystems.
- SBOMs als CycloneDX JSON und SPDX JSON aus jedem Scan sowie SBOM-Upload für Komponenten, die Ihre Lieferanten liefern.
- Ein CRA-Nachweispaket (JSON oder PDF), VEX-Export und ein signierter Export des Audit-Logs, die Befunde und Entscheidungen festhalten.
- Bare-Metal- und RTOS-Controller-Firmware wird noch nicht unterstützt.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q1 2027Nachweise zur Maschinenverordnung. KROMSE wird Nachweise für die cybersicherheitsbezogenen Anforderungen der EU-Maschinenverordnung (EU) 2023/1230 sammeln, direkt neben Ihrer CRA-Dokumentation.
- Geplant · Q4 2026CRA-Konformitätsbewertung. Ein geführter Ablauf wird Ihre Nachweise den Anforderungen aus Anhang I zuordnen, damit eine Person sie prüft und vervollständigt.
- Geplant · Q4 2026 (Dezember)Robotik-Sicherheit. KROMSE wird ROS-2-Sicherheitshinweise, die Identifizierung von Komponenten in PX4- und ArduPilot-Firmware sowie robotikspezifische Schwachstellendaten ergänzen.
Häufige Fragen
Ab wann gilt die EU-Maschinenverordnung?
Die Verordnung (EU) 2023/1230 gilt ab dem 20. Januar 2027, in der Fassung der Berichtigung vom 4. Juli 2023, und die Maschinenrichtlinie 2006/42/EG wird zu diesem Datum aufgehoben. Produkte, die vor dem 20. Januar 2027 im Einklang mit der Richtlinie in Verkehr gebracht wurden, dürfen weiterhin bereitgestellt werden.
Verlangt die Maschinenverordnung eine SBOM?
Nicht mit diesem Begriff. Anhang III Abschnitt 1.1.9 verlangt, dass die Maschine die installierte Software kenntlich macht, die für den sicheren Betrieb erforderlich ist, und diese Information jederzeit in leicht zugänglicher Form bereitstellen kann. Eine SBOM ist ein praktischer Weg, dieses Verzeichnis zu führen, und die Cyberresilienz-Verordnung verlangt davon unabhängig für Produkte mit digitalen Elementen eine SBOM, die mindestens die obersten Abhängigkeiten abdeckt.
Deckt die Einhaltung des CRA die Cybersicherheitsanforderungen der Maschinenverordnung ab?
Nicht automatisch. Nach Erwägungsgrund 53 des CRA könnte die Erfüllung seiner grundlegenden Cybersicherheitsanforderungen die Einhaltung der Abschnitte 1.1.9 und 1.2.1 der Maschinenverordnung erleichtern, aber der Hersteller muss das nachweisen und beide Konformitätsbewertungsverfahren durchlaufen. Die Maschinenverordnung gewährt für diese Abschnitte eine Konformitätsvermutung über eine europäische Cybersicherheitszertifizierung nach dem Rechtsakt zur Cybersicherheit, soweit das Zertifikat sie abdeckt.
Fallen Roboter unter die Maschinenverordnung?
Ein Roboter mit Antriebssystem und miteinander verbundenen beweglichen Teilen, die für eine bestimmte Anwendung zusammengefügt sind, erfüllt in der Regel die Definition einer Maschine in der Verordnung, sofern keine Ausnahme greift. Maschinen mit eingebetteten Systemen, die maschinelles Lernen zur Gewährleistung von Sicherheitsfunktionen einsetzen, sind in Anhang I Teil A aufgeführt und erfordern eine EU-Baumusterprüfung, eine umfassende Qualitätssicherung oder eine Einzelprüfung. Beförderungsmittel für die Beförderung in der Luft sind ausgenommen.
Unterstützt KROMSE die Maschinenverordnung?
Nicht als eigener Ablauf. KROMSE hat heute kein Modul für die Maschinenverordnung, stellt keine Konformitätserklärungen aus und unterstützt keine CE-Kennzeichnung. Es scannt Software, SBOMs und Linux-Firmware, exportiert SBOMs und führt Nachweisaufzeichnungen, die Sie in Ihrer eigenen technischen Dokumentation verwenden können. Nachweise zur Maschinenverordnung neben Ihrer CRA-Dokumentation stehen auf der Roadmap.
Verwandte Leitfäden
Quellen
- Verordnung (EU) 2023/1230 über Maschinen (Maschinenverordnung), EUR-Lex
- Berichtigung der Verordnung (EU) 2023/1230, ABl. L 169 vom 4.7.2023, EUR-Lex
- Europäische Kommission: Maschinen
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung), EUR-Lex
- Europäische Kommission: FAQ zur Umsetzung des Cyber Resilience Act (Zusammenspiel mit der Maschinenverordnung)
- Verordnung (EU) 2019/881 (Rechtsakt zur Cybersicherheit), EUR-Lex
- Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI), EUR-Lex