Maschinenverordnung (EU) 2023/1230
Für vernetzte Maschinen gelten künftig zwei Regelwerke nebeneinander. Die Maschinenverordnung schützt vor Manipulation der Steuerung, der CRA regelt die Cybersicherheit des Produkts insgesamt.
Maschinenverordnung ist die Verordnung (EU) 2023/1230, die die bisherige Maschinenrichtlinie ablöst und erstmals Cybersicherheitsanforderungen an Maschinen stellt. Sie gilt ab dem 20. Januar 2027 und läuft parallel zum Cyber Resilience Act.
Definition in der Verordnung
Die Maschinenverordnung verlangt in ihrem Anhang III, dass Maschinen gegen Korrumpierung geschützt sind und dass Steuerungen sicher bleiben, auch wenn jemand versucht, sie zu manipulieren. Harmonisierte Normen zu diesen Anforderungen fehlen im Oktober 2026. Industrieverbände haben am 20. Januar 2026 gefordert, die Cybersicherheitsanforderungen auf den 11. Dezember 2027 zu verschieben, damit sie mit dem CRA zusammenfallen; die Kommission hat eine Anpassung in Aussicht gestellt, beschlossen ist nichts.
Der CRA regelt das Verhältnis zu anderen Harmonisierungsvorschriften in Artikel 2 und erlaubt in Artikel 28 Absatz 3, eine gemeinsame EU-Konformitätserklärung für alle anwendbaren Rechtsakte auszustellen.
Was das für Hersteller bedeutet
Ein Maschinenbauer muss ab Januar 2027 die Cybersicherheitsanforderungen der Maschinenverordnung erfüllen und ab Dezember 2027 zusätzlich Anhang I des CRA. Risikoanalyse und Nachweise lassen sich teilen, die Konformitätserklärung kann beide Rechtsakte abdecken. Die Meldepflicht nach Artikel 14 CRA gilt für vernetzte Maschinen schon seit dem 11. September 2026, unabhängig von der Maschinenverordnung. Wer annimmt, die Maschinenverordnung sei bereits auf den CRA-Termin verschoben, plant mit einem Datum, das es nicht gibt.