CRA im Maschinen- und Anlagenbau: Was auf Hersteller zukommt
Eine Maschine mit Steuerung, Bedienpanel, Fernwartung oder App ist ein Produkt mit digitalen Elementen. Die Pflichten des Cyber Resilience Act treffen den Maschinenbauer, nicht den Lieferanten der Steuerung. Diese Seite ordnet ein: Rolle, Maschinenverordnung, Nutzungsdauer, Bestandsmaschinen, Meldepflicht.
Eine Maschine mit speicherprogrammierbarer Steuerung, Bedienpanel, Fernwartungsschnittstelle oder App ist nach Artikel 3 Nummer 1 der Verordnung (EU) 2024/2847 ein Produkt mit digitalen Elementen. Hersteller im Sinn der Verordnung ist der Maschinenbauer, der die Maschine unter seinem Namen in Verkehr bringt, nicht der Lieferant der Steuerung. Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026 und erfasst auch Maschinen, die seit Jahren beim Kunden laufen. Die übrigen Pflichten greifen ab dem 11. Dezember 2027 für jede ab diesem Tag ausgelieferte Maschine. Daneben gilt ab dem 20. Januar 2027 die Maschinenverordnung (EU) 2023/1230 mit eigenen Anforderungen an die Cybersicherheit.
Das Wichtigste
- Eine Maschine mit Steuerung, Bedienpanel (HMI), Fernwartung oder App ist ein Produkt mit digitalen Elementen (Artikel 3 Nummer 1 und 2).
- Eine zugekaufte Steuerung macht die Maschine nicht zum wichtigen Produkt (Artikel 7 Absatz 1 Satz 2). Für die Komponente gilt die Sorgfaltspflicht nach Artikel 13 Absatz 5.
- Die Maschinenverordnung gilt ab dem 20. Januar 2027 parallel. Keine ersetzt die andere; eine gemeinsame Konformitätserklärung ist möglich (Artikel 28 Absatz 3).
- Der Unterstützungszeitraum beträgt mindestens fünf Jahre. Erwägungsgrund 60 nennt industrielle Steuerungen als Fall für längere Zeiträume.
- Bestandsmaschinen bleiben frei von den Produktanforderungen, bis sie wesentlich geändert werden (Artikel 69 Absatz 2). Die Meldepflicht gilt trotzdem (Artikel 69 Absatz 3).
Warum ist eine Maschine ein Produkt mit digitalen Elementen?
Artikel 3 Nummer 1 fasst den Begriff weit: ein Software- oder Hardwareprodukt samt seinen Datenfernverarbeitungslösungen. Nach Artikel 2 Absatz 1 genügt, dass die bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung einschließt. Eine Steuerung mit Ethernet, Feldbus, Service-Port, Bedienpanel oder Funkmodul erfüllt das. Rein mechanische Maschinen ohne Software bleiben außerhalb.
Zum Produkt gehört nach Artikel 3 Nummer 2 auch die Fernverarbeitung: Software des Herstellers, die entfernt läuft und ohne die das Produkt eine Funktion verliert. Eine App zur Fernüberwachung mit eigenem Backend gehört damit zum Produkt (Erwägungsgründe 11 und 12), ein Kundenportal nicht. Für die Fernwartung nennt die Verordnung keinen eigenen Fall. Nach denselben Kriterien ist Fernwartungssoftware Teil des Produkts, wenn sie vom Hersteller stammt und eine beworbene Funktion von ihr abhängt; ein zugekauftes Werkzeug ist dagegen eine Komponente. Mehr unter SaaS, Cloud und Fernverarbeitung.
Wer ist Hersteller: der Maschinenbauer oder der Lieferant der Steuerung?
Beide, jeder für sein Produkt. Der Lieferant ist Hersteller der Steuerung, der Maschinenbauer nach Artikel 3 Nummer 13 Hersteller der Maschine, weil er sie entwickelt oder entwickeln lässt und unter seinem Namen vermarktet. Für Steuerung, Betriebssystem, Funkmodul und jede Bibliothek gilt die Sorgfaltspflicht nach Artikel 13 Absatz 5: Komponenten dürfen die Sicherheit des Produkts nicht beeinträchtigen. Eine in der Steuerung entdeckte Schwachstelle meldet er nach Artikel 13 Absatz 6 dem Lieferanten und behandelt sie im eigenen Produkt.
Für die Einstufung zählt die Kernfunktion: Nach Artikel 7 Absatz 1 Satz 2 macht die Integration eines wichtigen Produkts das Gesamtprodukt nicht automatisch zum wichtigen Produkt. Eine Maschine mit Industrie-PC und Echtzeit-Betriebssystem ist deshalb ein Standardprodukt, obwohl Betriebssysteme in Anhang III Klasse I stehen; der Maschinenbauer bewertet die Konformität selbst (Artikel 32 Absatz 1 Buchstabe a). Wer ein fremdes Gateway unter eigenem Namen in Verkehr bringt, gilt nach Artikel 21 als dessen Hersteller. Details unter Produktklassen und Konformitätsbewertung.
Wie verhält sich der CRA zur Maschinenverordnung?
Die Maschinenverordnung (EU) 2023/1230 gilt nach Angaben der Branchenverbände ab dem 20. Januar 2027. Ihr Anhang III enthält erstmals Anforderungen an die Cybersicherheit: Schutz gegen Korrumpierung und Sicherheit von Steuerungen (Branchenquellen nennen die Nummern 1.1.9 und 1.2.1 Buchstabe f). Beide gelten nebeneinander: Die Maschinenverordnung regelt die Sicherheit der Maschine, der CRA die Cybersicherheit über den Unterstützungszeitraum und die Meldepflicht. Artikel 28 Absatz 3 CRA erlaubt eine gemeinsame EU-Konformitätserklärung. Harmonisierte Normen dazu fehlen; Industrieverbände (CECIMO, CEMA und andere) fordern seit dem 20. Januar 2026 eine Verschiebung auf den 11. Dezember 2027. Beschlossen ist nichts (Stand Oktober 2026).
Dazu kommt NIS2 für die eigene IT: Maschinenbau zählt ab mittlerer Unternehmensgröße zum Sektor verarbeitendes Gewerbe (Anhang II NIS2), in Deutschland umgesetzt seit dem 6. Dezember 2025. Ein Maschinenbauer mit vernetzten Maschinen und mehr als 50 Mitarbeitern kann alle drei Pflichtenkreise zugleich haben. Die Unterschiede der Meldepflichten stehen unter CRA und NIS2 im Vergleich.
Wie lange müssen Sie Sicherheitsupdates liefern?
Länger als in anderen Branchen. Der Unterstützungszeitraum nach Artikel 13 Absatz 8 richtet sich nach der voraussichtlichen Nutzungsdauer und beträgt mindestens fünf Jahre. Erwägungsgrund 60 hält fest, dass industrielle Steuerungssysteme häufig über deutlich längere Zeiträume genutzt werden. Eine Verpackungsmaschine läuft 15 bis 20 Jahre; fünf Jahre wären dafür angreifbar, realistisch sind zehn Jahre und mehr. Die Herleitung gehört in die technische Dokumentation (Anhang VII Nummer 4) und muss zu den Supportzeiträumen der Komponenten passen. Jedes Sicherheitsupdate bleibt mindestens zehn Jahre abrufbar (Artikel 13 Absatz 9), das Enddatum steht mit Monat und Jahr beim Kauf in der Dokumentation (Artikel 13 Absatz 19). Automatische Updates erwartet die Verordnung in industriellen Umgebungen nicht (Erwägungsgrund 56), die sichere Verteilung bleibt Pflicht (Anhang I Teil II Nummer 7). Sicherheitsupdates sind kostenlos (Nummer 8); nur bei maßgeschneiderten Produkten für gewerbliche Nutzer kann der Vertrag abweichen (Erwägungsgrund 64).
Was gilt für Maschinen, die schon im Feld stehen?
Für Bestandsprodukte gilt Artikel 69 Absatz 2: Maschinen, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen den Anforderungen nur nach einer späteren wesentlichen Änderung. Es zählt das einzelne Exemplar. Die Meldepflicht nimmt Artikel 69 Absatz 3 davon aus: Artikel 14 gilt für alle Produkte im Anwendungsbereich, auch für Maschinen von 2012.
Retrofit kann eine wesentliche Änderung sein
Eine wesentliche Änderung ist nach Artikel 3 Nummer 30 eine Änderung nach dem Inverkehrbringen, die sich auf die Konformität mit Anhang I Teil I auswirkt oder die Zweckbestimmung ändert. Nach Erwägungsgrund 39 sind Funktionsupdates wesentlich, Sicherheitsupdates nicht. Die Kommissionsleitlinie nennt nach Sekundärquellen das Hinzufügen einer Fernkonnektivität und ein System, das zunächst nur Betriebsdaten anzeigt und per Update die Maschine steuern kann: typische Retrofit-Pakete. Rüstet der Maschinenbauer eine Bestandsmaschine nach dem 11. Dezember 2027 so nach, gelten die Anforderungen laut Leitlinie für den geänderten Teil oder, wenn die Cybersicherheit insgesamt berührt ist, für das ganze Produkt. Ein Dritter, der nachrüstet und das Ergebnis bereitstellt, wird nach Artikel 22 selbst Hersteller.
- 11. September 2026Meldepflicht nach Artikel 14 für alle Maschinen im Feld, auch Bestandsmaschinen (Artikel 69 Absatz 3, Artikel 71 Absatz 2).
- 20. Januar 2027Maschinenverordnung mit Cybersicherheitsanforderungen in Anhang III; keine Verschiebung beschlossen.
- 11. Dezember 2027Volle Geltung des CRA für jede ab diesem Tag ausgelieferte Maschine, Bußgelder nach Artikel 64.
Was die Meldepflicht für Maschinenbauer bedeutet
Seit dem 11. September 2026 verpflichtet Artikel 14 Absatz 1 und 3 Hersteller, jede aktiv ausgenutzte Schwachstelle und jeden schwerwiegenden Sicherheitsvorfall über die Single Reporting Platform der ENISA zu melden, in Deutschland an CERT-Bund im BSI. Die Stufen: Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung binnen 72 Stunden, Abschlussbericht 14 Tage nach Verfügbarkeit einer Abhilfe (Artikel 14 Absatz 2). Betreiber sind nach Absatz 8 zu informieren. Aktiv ausgenutzt heißt nach Artikel 3 Nummer 42: verlässliche Nachweise, dass ein böswilliger Akteur die Schwachstelle in einem System ohne Zustimmung ausgenutzt hat. Ein Datenbankeintrag zur eingebauten Steuerung reicht nicht; ein Betreiber, der merkwürdige Logins auf dem Bedienpanel meldet, ist dagegen ein verdächtiges Ereignis, das laut Kommissionsleitlinie (Sekundärquelle) sofort zu bewerten ist. Die Frist läuft ab hinreichender Gewissheit, dass die Schwachstelle im eigenen Produkt ausgenutzt wird. Grundlagen unter Die Meldepflicht erklärt.
Die Branche ist darauf schlecht vorbereitet. Nach der Studie von VDMA und Fraunhofer AISEC vom 1. April 2025 sind zwei Drittel der Maschinen- und Anlagenbauer direkt vom CRA oder von NIS2 betroffen; 30 Prozent der kleinen und mittleren Unternehmen wissen nicht, ob sie betroffen sind. Die Product Security Survey 2026 von PwC vom 11. September 2026 (100 deutsche Industrieunternehmen, 65 Prozent aus dem Maschinenbau) zählt 3 Prozent vollständig konforme Unternehmen, 50 Prozent ohne Beginn der Umsetzung, 50 Prozent ohne externe Schnittstelle für Schwachstellenmeldungen und 27 Prozent ohne internen Prozess für Produktsicherheitsvorfälle. Die typische Ausgangslage: eine Service-Hotline für Störungen, aber kein Postfach für Sicherheitsmeldungen, keine security.txt, keine Regel, wer am Samstag bewertet. Ein Hinweis von außen wird als Störung aufgenommen. Die Verordnung verlangt in Artikel 13 Absatz 17 eine zentrale Anlaufstelle, die auch Schwachstellenmeldungen entgegennimmt, und in Anhang I Teil II Nummer 5 und 6 eine Richtlinie zur koordinierten Offenlegung und eine Kontaktadresse. Formal gelten diese Anforderungen erst ab dem 11. Dezember 2027; ohne sie lässt sich die Meldepflicht aber schon heute nicht einhalten. Anleitung unter security.txt nach RFC 9116 und BSI TR-03183-3.
Beispiel: ein Hersteller von Verpackungsmaschinen
Ein Hersteller von Verpackungsmaschinen mit 120 Mitarbeitern baut Maschinen mit zugekaufter Steuerung, eigenem Bedienpanel, fremdem Fernwartungsmodul und eigener App mit Backend. Seit 2016 hat er 400 Maschinen in acht Mitgliedstaaten ausgeliefert.
- Produkt und Rolle. Produkt mit digitalen Elementen, Hersteller nach Artikel 3 Nummer 13. Steuerung und Fernwartungsmodul sind Komponenten mit Sorgfaltspflicht, die App samt Backend ist Fernverarbeitung.
- Klasse. Standardprodukt, Konformitätsbewertung in Eigenverantwortung; dazu Maschinenverordnung und NIS2.
- Feld. Für alle 400 Maschinen gilt die Meldepflicht seit dem 11. September 2026; für die Frühwarnung braucht er eine Liste der Softwarestände je Mitgliedstaat.
- Unterstützungszeitraum und Retrofit. Für Maschinen ab dem 11. Dezember 2027 legt er zehn Jahre fest und leitet das aus der Nutzungsdauer her. Das für 2028 geplante Nachrüstpaket, das die Maschinen von 2016 an das Backend anbindet, ist voraussichtlich eine wesentliche Änderung.
- Heute. Einziger Kanal ist die Service-Hotline. Erster Schritt: Postfach, security.txt, Rufkette, Zugang zur ENISA-Plattform.
Für diesen Schritt bietet CRA Response Center die Bereitschaft als Dienst: Meldeadresse mit Prüfung jeder Meldung, Rufkette, Fristen-Uhren, Entwurf der ENISA-Meldung, Protokoll als Nachweis. Bewertung und Einreichung bleiben beim Hersteller.
Checkliste für Maschinenbauer
- Flotte erfassen. Maschinentypen, Softwarestände, Mitgliedstaaten.
- Komponenten klären. Zugekauft, Eigenmarke oder selbst entwickelt? Schwachstelleninformation und Supportzeiträume mit Lieferanten regeln (Artikel 13 Absatz 5 und 6, Artikel 21).
- Softwarestückliste anlegen. SBOM für Steuerungssoftware, Panel und Backend (Anhang I Teil II Nummer 1).
- Meldeadresse einrichten. Postfach, security.txt, Richtlinie zur koordinierten Offenlegung; Hotline schulen, Sicherheitshinweise sofort weiterzuleiten.
- Rufkette festlegen. Wer bewertet auch am Wochenende, wer vertritt, wer entscheidet; Kenntniszeitpunkt protokollieren.
- ENISA-Plattform vorbereiten. EU-Login für zwei Personen, Registrierung mit Deutschland und CERT-Bund, englische Textbausteine.
- Unterstützungszeitraum herleiten. Nutzungsdauer, Komponentensupport, Enddatum im Datenblatt (Artikel 13 Absatz 8 und 19).
- Retrofit-Programme prüfen. Jedes Nachrüstpaket vor dem Verkauf auf wesentliche Änderung bewerten (Artikel 3 Nummer 30).
Häufige Fragen
Ist eine speicherprogrammierbare Steuerung ein wichtiges Produkt?
Nicht als solche. Anhang III nennt Betriebssysteme, Router, Switches und Mikrocontroller mit Sicherheitsfunktionen, aber keine Maschinensteuerungen. Eine Maschine mit Steuerung ist in der Regel ein Standardprodukt.
Brauchen Maschinen von 2018 nachträglich eine CE-Kennzeichnung nach dem CRA?
Nein. Nach Artikel 69 Absatz 2 gelten die Anforderungen für Bestandsprodukte nur nach einer wesentlichen Änderung. Die Meldepflicht gilt für diese Maschinen aber seit dem 11. September 2026 (Artikel 69 Absatz 3).
Mein Steuerungslieferant meldet doch selbst. Muss ich auch melden?
Ja, wenn die Schwachstelle in Ihrer Maschine enthalten ist und dort aktiv ausgenutzt wird. Laut Kommissionsleitlinie (Sekundärquelle) entfällt die Pflicht nur, wenn der verwundbare Code in Ihrem Produkt nicht erreichbar ist oder dort nicht ausgenutzt wurde.
Reicht unsere Service-Hotline als Meldeadresse?
Als einer von mehreren Kanälen ja, allein nicht. Artikel 13 Absatz 17 verlangt eine zentrale Anlaufstelle auch für Schwachstellenmeldungen. Entscheidend ist, dass ein Hinweis sofort bei jemandem landet, der ihn bewerten kann.
Müssen unsere Maschinen Updates automatisch installieren?
Nein. Erwägungsgrund 56 erwartet automatische Updates nicht in industriellen Umgebungen. Pflicht bleiben die sichere Verteilung (Anhang I Teil II Nummer 7) und die Verfügbarkeit jedes Updates für zehn Jahre (Artikel 13 Absatz 9).
Weiterlesen
- Produktklassen und KonformitätsbewertungWarum die Kernfunktion zählt und nicht die Komponente.
- UnterstützungszeitraumWie lange Sicherheitsupdates Pflicht sind.
- Wesentliche ÄnderungWann ein Update oder ein Retrofit ein neues Produkt ist.
- CRA und NIS2 im VergleichZwei Meldepflichten mit verschiedenen Empfängern.
Quellen
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 2, 3, 7, 13, 14, 21, 22, 28, 32, 69, 71, Anhang I, Erwägungsgründe 11, 12, 34, 39, 56, 60, 64, EUR-Lex, 20. November 2024.
- Durchführungsverordnung (EU) 2025/2392, EUR-Lex, 1. Dezember 2025.
- Leitlinie der Kommission C(2026) 5252, Annex, Europäische Kommission, 27. Juli 2026.
- The CRA Single Reporting Platform is launched, ENISA, 11. September 2026.
- Cyberresilienz im Maschinen- und Anlagenbau steigt, aber keine Entwarnung, VDMA und Fraunhofer AISEC, 1. April 2025.
- Cyber Resilience Act: Lage der Industrie 2026, PwC Product Security Survey 2026, zitiert nach datensicherheit.de, 11. September 2026.
- Joint industry call on cybersecurity and Machinery Regulation, CECIMO, 20. Januar 2026.
- MR guide, cybersecurity standards and Omnibus IV, CECE, November 2025.
- EU Cyber Resilience Act: New Guidance Clarifies Scope and Reporting, Orrick, September 2026.
- CRA: Takeaways from the European Commission's Guidelines, SKW Schwarz, 2026.