# Maschinenverordnung (EU) 2023/1230

> Die Maschinenverordnung (EU) 2023/1230 ersetzt die Richtlinie 2006/42/EG und gilt ab dem 20. Januar 2027. Erstmals gehören der Schutz gegen Korrumpierung und die Sicherheit sicherheitsbezogener Steuerungen zu den grundlegenden Sicherheits- und Gesundheitsschutzanforderungen (Anhang III, Abschnitte 1.1.9 und 1.2.1). Maschinenbauer müssen zeigen, dass ein Cyberangriff keine Gefährdungssituation erzeugen kann, und sicherheitsrelevante Software und Daten schützen.

Die Maschinenverordnung 2023/1230 löst ab 20. Januar 2027 die Maschinenrichtlinie ab und macht Cybersecurity zum Teil der Maschinensicherheit. Was Anhang III verlangt.

Source: https://zyberum.com/de/glossar/maschinenverordnung · Updated: 2026-10-07

## Was ist die Maschinenverordnung?

Die Maschinenverordnung (EU) 2023/1230 ist das EU-Produktrecht für Maschinen, unvollständige Maschinen und dazugehörige Produkte. Die Verordnung ersetzt die Maschinenrichtlinie 2006/42/EG, ist im Juli 2023 in Kraft getreten und gilt ab dem 20. Januar 2027. Als Verordnung gilt sie unmittelbar in jedem Mitgliedstaat, ohne nationale Umsetzung. Der Kernmechanismus bleibt: Der Hersteller führt eine Risikobeurteilung durch, erfüllt die grundlegenden Sicherheits- und Gesundheitsschutzanforderungen, erstellt technische Unterlagen und eine Konformitätserklärung und bringt die CE-Kennzeichnung an.

Neu für Security Engineers ist, dass die grundlegenden Anforderungen jetzt Cybersecurity enthalten. Eine Maschine muss sicher bleiben, wenn jemand ihre Steuerung angreift, und der Hersteller muss das zeigen können.

## Wo ist es definiert?

Die Cybersecurity-Anforderungen stehen in Anhang III der Verordnung, den grundlegenden Sicherheits- und Gesundheitsschutzanforderungen:

- **Abschnitt 1.1.9, Schutz gegen Korrumpierung**: Der Anschluss eines anderen Geräts an die Maschine, über eine Schnittstelle oder aus der Ferne, darf nicht zu einer Gefährdungssituation führen. Hardwarekomponenten, die für die Konnektivität oder den Zugang zu konformitätsrelevanter Software wesentlich sind, müssen gegen zufällige oder absichtliche Korrumpierung geschützt sein und Nachweise über legitime oder illegitime Eingriffe sammeln. Konformitätsrelevante Software und Daten müssen identifiziert und gegen Korrumpierung geschützt werden, und die Maschine muss die auf ihr geladene Sicherheitssoftware identifizieren können.
- **Abschnitt 1.2.1, Sicherheit und Zuverlässigkeit von Steuerungen**: Steuerungen müssen, soweit es den Umständen und Risiken angemessen ist, beabsichtigten und unbeabsichtigten äußeren Einwirkungen standhalten, einschließlich böswilliger Versuche Dritter, eine Gefährdungssituation herbeizuführen, und ein Protokoll der Eingriffe in die Sicherheitssoftware führen.

Außerdem bringt die Verordnung Sicherheitsbauteile mit selbstentwickelndem Verhalten (maschinelles Lernen) und bestimmte Sicherheitssoftware in die Kategorien des Anhangs I, für die eine Konformitätsbewertung durch Dritte verlangt werden kann. Die Konformitätsvermutung über harmonisierte Normen regelt Artikel 20; der Cyber Resilience Act ergänzt eine Vermutung für die Abschnitte 1.1.9 und 1.2.1 für Produkte, die seine eigenen grundlegenden Anforderungen erfüllen.

## Was es in der Praxis bedeutet

Für einen Maschinenbauer schließt die Verordnung eine Lücke, um die das Safety Engineering lange herumgearbeitet hat: Die Risikobeurteilung nach ISO 12100 fragte, was ausfällt, nicht, wer angreift. Ab 2027 wird die Frage, was ein Angreifer mit Netzwerkzugang zur SPS, zum HMI oder zum Fernwartungsgateway anrichten kann, Teil des CE-Prozesses. Praktisch heißt das:

- Eine **Security-Risikobeurteilung** neben der Safety-Risikobeurteilung, mit denselben Maschinengrenzen. Für die meisten Maschinen passt eine Bedrohungsanalyse entlang IEC 62443-3-2 (Zonen, Conduits, Ziel-Security-Level) gut und erzeugt die Dokumentation, die die technischen Unterlagen brauchen.
- **Geschützter Zugang zur Steuerung**: keine Standardpasswörter auf HMI und SPS, authentifizierter Engineering-Zugang, Fernwartung, die der Betreiber pro Sitzung freischaltet, und eine Firewall oder ein Gateway, das das Maschinennetz vom Anlagennetz trennt.
- **Integrität der Sicherheitssoftware**: signierte Firmware, ein prüfbarer Nachweis, was geladen ist, und ein Änderungsprotokoll, das ein Auditor oder Unfallermittler lesen kann.
- **Testen**: Ein OT-Penetrationstest einer repräsentativen Maschine, auf einem Testaufbau oder mit Zustimmung des Betreibers, ist der Nachweis, dass die Maßnahmen wirken.

Zyberum leistet diese Arbeit als Gap-Analysen, Risikobeurteilungen und OT-Penetrationstests. Wir sind keine notifizierte Stelle und stellen keine Zertifikate oder Konformitätsbewertungen aus; die bleiben beim Hersteller oder einer benannten Stelle.

## Häufige Missverständnisse

Die Verordnung verlangt keine bestimmte Norm und keinen bestimmten Security Level; sie verlangt, dass die Risikobeurteilung Angriffe berücksichtigt und die Maßnahmen zum Risiko passen. Für Maschinen im Feld gilt die Verordnung nicht rückwirkend. Und der Cyber Resilience Act ersetzt sie nicht: Der CRA regelt das Produkt mit digitalen Elementen und seine Schwachstellenbehandlung, die Maschinenverordnung regelt, ob die Maschine sicher bleibt. Auf dieselbe vernetzte Maschine werden meist beide zutreffen.

## FAQ

**Gilt die Maschinenverordnung für Maschinen, die schon im Einsatz sind?**

Nein. Wie die Richtlinie davor gilt die Verordnung für Maschinen, die ab dem Geltungsbeginn am 20. Januar 2027 in Verkehr gebracht oder in Betrieb genommen werden. Bestandsmaschinen sind erst betroffen, wenn sie wesentlich verändert werden, was nach der Verordnung den Verändernden zum Hersteller einer neuen Maschine machen kann. Softwareänderungen, die das Sicherheitsverhalten beeinflussen, können als solche Veränderung zählen.

**Wenn meine Maschine den Cyber Resilience Act erfüllt, ist der Cybersecurity-Teil erledigt?**

Weitgehend. Der Cyber Resilience Act enthält eine Konformitätsvermutung: Ein Produkt mit digitalen Elementen, das die grundlegenden Anforderungen des CRA erfüllt und dessen EU-Konformitätserklärung das ausweist, gilt als konform mit Anhang III Abschnitte 1.1.9 und 1.2.1 der Maschinenverordnung. Die Sicherheitsrisikobeurteilung musst du trotzdem machen, um zu zeigen, dass Security-Maßnahmen die Sicherheitsfunktionen nicht stören, und der Rest der Maschinenverordnung bleibt unberührt.

**Gibt es eine harmonisierte Norm für die Cybersecurity-Anforderungen?**

Noch nicht veröffentlicht. CENELEC arbeitet an EN 50742 (Sicherheit von Maschinen, Schutz gegen Korrumpierung) für die Abschnitte 1.1.9 und 1.2.1. Bis sie im Amtsblatt gelistet ist, weisen Hersteller die Konformität über ihre eigene Risikobeurteilung und den Stand der Technik nach, wofür IEC 62443-3-3 und IEC 62443-4-2 die üblichen technischen Referenzen sind.

## Sources

- [Verordnung (EU) 2023/1230 über Maschinen (EUR-Lex)](https://eur-lex.europa.eu/eli/reg/2023/1230/oj)
- [Verordnung (EU) 2024/2847 (Cyber Resilience Act) (EUR-Lex)](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [IEC 62443-3-3:2013: System security requirements and security levels](https://webstore.iec.ch/en/publication/7033)

## Related

- [Maschinenverordnung 2027: Cybersecurity wird zur Sicherheitsfrage](https://zyberum.com/de/insights/maschinenverordnung-cybersecurity-2027)
- [Cybersecurity im Maschinenbau: Maschinenverordnung, CRA und IEC 62443](https://zyberum.com/de/fuer/maschinenbau)
- [Cyber Resilience Act (CRA)](https://zyberum.com/de/glossar/cyber-resilience-act)
- [IEC 62443](https://zyberum.com/de/glossar/iec-62443)
- [Security Level (IEC 62443)](https://zyberum.com/de/glossar/security-level-iec-62443)
- [Halt die Produktion am Laufen, wenn IT und OT zusammenwachsen.](https://zyberum.com/de/ot-security)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/maschinenverordnung
