Hinweis: Das Beitragsbild wurde mit künstlicher Intelligenz erzeugt.

Ab Januar 2027 treten die EU-Maschinenverordnung (MVO, EU 2023/1230) und der Cyber Resilience Act (CRA, EU 2024/2847) in Kraft. Für Hersteller vernetzter Maschinen und Anlagen bedeutet das: Safety und Cybersecurity müssen künftig als Einheit entwickelt werden. Wer das versäumt, verliert den Marktzugang.

Zwei Verordnungen, ein Produkt

Die MVO schreibt erstmals explizit Cybersicherheitsanforderungen für Maschinen fest. Der CRA regelt digitale Produkte und eingebettete Software. In der Praxis betreffen beide Regelwerke häufig dieselbe Maschine, dieselbe Steuerung, denselben Kommunikationskanal.

Das ist keine Doppelbelastung, sondern eine Schnittmenge, die Konstruktionsleiter kennen müssen. Unternehmen, die beide Verordnungen isoliert bearbeiten, erzeugen Aufwand doppelt und produzieren trotzdem Lücken.

Die Konsequenzen unzureichender Umsetzung sind konkret: Lückenhafte Risikobeurteilungen, fehlende Update-Konzepte und inkonsistente Sicherheitsfunktionen führen direkt zu Vertriebsverboten, Rückrufen, Bußgeldern und Haftungsrisiken. Bestehende Entwicklungsprozesse erfüllen diese Anforderungen in den meisten Unternehmen nicht.

Risikobeurteilung: Safety und Security verzahnen

Beide Verordnungen setzen die Risikoanalyse an den Anfang. Hier liegen jedoch methodische Unterschiede, die Konstruktionsleiter kennen müssen.

Die Safety-Risikobeurteilung folgt der ISO 12100 und analysiert physische Gefährdungen. Die Security-Risikoanalyse nach IEC 62443 bewertet Bedrohungsakteure, Angriffsvektoren und Schwachstellen in vernetzten Systemen.

Trotz unterschiedlicher Zielrichtung teilen beide Methoden einen prozessualen Kern. Safety- und Security-Analysen lassen sich methodisch verzahnen, ohne den Aufwand zu verdoppeln. Voraussetzung ist, dass beide Disziplinen von Projektbeginn an gemeinsam geplant werden.

Norm EN 50742: Cybersecurity wird Architekturanforderung

Die neue Norm EN 50742 konkretisiert die MVO-Anforderungen zum Schutz von Steuerungen gegen unbefugte externe Eingriffe. Betroffen sind Schnittstellen, Netzwerkanbindungen und Cloud-Verbindungen.

Für Konstruktionsleiter bedeutet das: Cybersecurity ist keine nachgelagerte IT-Aufgabe mehr. Sie wird zur Anforderung an die Systemarchitektur und muss im Engineering-Prozess verankert sein. Wer Schutzmaßnahmen erst nach der Konstruktion aufsetzt, wird die Anforderungen nicht wirtschaftlich erfüllen können.

Auch interessant  128 GWp installiert – doch der Solarausbau gerät ins Stocken

Konformitätsbewertung unter neuen Bedingungen

Die MVO verändert auch den Konformitätsbewertungsprozess. Maschinen mit integrierten Sicherheitsfunktionen und Netzwerkanbindung fallen künftig in höhere Risikokategorien, was aufwendigere Prüfpflichten nach sich zieht.

Für Einkäufer im Maschinenbau hat das eine direkte Konsequenz: Komponentenlieferanten müssen nachweisen, dass ihre Produkte CRA-konform sind. Das betrifft eingebettete Software, Firmware-Update-Mechanismen und die Kommunikationssicherheit. Wer als Zulieferer diese Nachweise nicht erbringen kann, wird aus Ausschreibungen fallen.

Was Betreiber beachten müssen

Auch Betreiber von Maschinen und Anlagen sind betroffen. Die MVO verpflichtet Hersteller, Maschinen mit sicheren Update-Konzepten auszuliefern. Betreiber müssen sicherstellen, dass diese Updates eingespielt werden. Wer das ignoriert, verliert im Schadensfall den Haftungsschutz.

In der Praxis bedeutet das: Betriebsverantwortliche müssen mit ihren Lieferanten klären, wie Software-Updates über den Lebenszyklus einer Anlage organisiert werden. In vielen Einkaufs- und Instandhaltungsabteilungen wird diese Frage heute noch nicht gestellt.

Fazit

Die Frist Januar 2027 ist weniger als fünf Monate entfernt. Für Maschinenbauer, die vernetzte Produkte entwickeln oder vertreiben, besteht konkreter Handlungsbedarf. MVO und CRA müssen gemeinsam bearbeitet werden. Wer jetzt beginnt, Safety- und Security-Prozesse zu verzahnen, Risikobeurteilungen anzupassen und Lieferanten auf Konformität zu prüfen, kann die Fristen einhalten. Wer wartet, riskiert Marktsperren und Haftung.