# Maschinenverordnung 2027: Cybersecurity wird zur Sicherheitsfrage

Ab dem 20. Januar 2027 gilt die EU-Maschinenverordnung 2023/1230. Was Anhang III 1.1.9 und 1.2.1 verlangen, wie sie mit dem CRA zusammenhängen und was jetzt zu tun ist.

Source: https://zyberum.com/de/insights/maschinenverordnung-cybersecurity-2027 · Updated: 2026-10-07

Ab dem **20. Januar 2027** gilt die Maschinenverordnung (EU) 2023/1230 und ersetzt die Maschinenrichtlinie. Zum ersten Mal enthält das Maschinensicherheitsrecht ausdrückliche Anforderungen gegen böswillige Manipulation: Anhang III Abschnitt 1.1.9 (Schutz gegen Korrumpierung) und Abschnitt 1.2.1 (Sicherheit und Zuverlässigkeit von Steuerungen). Wenn ein Cyberangriff deine Maschine unsicher machen kann, ist das jetzt eine Nichtkonformität, und sie muss vor der CE-Kennzeichnung in Risikobeurteilung und technischen Unterlagen behandelt sein. Hier steht, was die beiden Abschnitte verlangen, wie sie mit dem Cyber Resilience Act zusammenhängen und was in der verbleibenden Zeit zu tun ist.

## Was sich am 20. Januar 2027 ändert

Drei Dinge. Erstens wird aus der Richtlinie eine Verordnung, der Text gilt also unmittelbar in jedem Mitgliedstaat (Artikel 54). Zweitens enthalten die grundlegenden Sicherheits- und Gesundheitsschutzanforderungen in Anhang III jetzt Cybersecurity. Drittens listet Anhang I Maschinenkategorien, für die eine Konformitätsbewertung durch Dritte verpflichtend (Teil A) oder möglich (Teil B) ist; Teil A umfasst Sicherheitsbauteile und Maschinen mit ganz oder teilweise sich selbst entwickelndem Verhalten, also maschinelles Lernen in einer Sicherheitsfunktion.

Für Maschinen, die nach diesem Datum in Verkehr gebracht werden, gibt es keine Übergangsfrist. Eine Maschine, die am 21. Januar 2027 ausgeliefert wird, muss konform sein.

## Anhang III 1.1.9: Schutz gegen Korrumpierung

Im Klartext verlangt Abschnitt 1.1.9 fünf Dinge:

1. **Der Anschluss eines anderen Geräts darf keine Gefährdung erzeugen.** Ob über einen physischen Port oder eine Fernverbindung, ein angeschlossenes Gerät darf die Maschine nicht in einen gefährlichen Zustand bringen können.
2. **Hardware, die sicherheitsrelevante Signale überträgt oder Zugang zu sicherheitskritischer Software gibt, muss gegen zufällige oder absichtliche Korrumpierung geschützt sein**, und die Maschine muss Belege über legitime oder illegitime Eingriffe in diese Hardware sammeln, wo das relevant ist.
3. **Software und Daten, die für die Konformität kritisch sind, müssen als solche gekennzeichnet und geschützt sein**, gegen zufällige und absichtliche Korrumpierung.
4. **Die Maschine muss die installierte Software identifizieren können**, die für den sicheren Betrieb nötig ist, und diese Information jederzeit in leicht zugänglicher Form bereitstellen.
5. **Die Maschine muss Belege über Eingriffe in die Software und Änderungen** an Software oder Konfiguration sammeln.

In Technik übersetzt: authentifizierter Zugang zu Service- und Engineering-Schnittstellen, Integritätsschutz (Secure Boot, signierte Updates, Schreibschutz) für die Sicherheits-SPS und sicherheitsrelevante Parameter, ein Software-Inventar, das der Betreiber auslesen kann, und ein Audit-Log, das einen Neustart übersteht.

## Anhang III 1.2.1: Sicherheit und Zuverlässigkeit von Steuerungen

Abschnitt 1.2.1 verlangt, dass Steuerungen gefährliche Situationen verhindern und unter anderem beabsichtigten und unbeabsichtigten äußeren Einflüssen standhalten, **einschließlich vernünftigerweise vorhersehbarer böswilliger Versuche Dritter**, die zu einer Gefährdung führen, dass ein Fehler in Hardware oder Software nicht zu einer gefährlichen Situation führt und dass das **Protokoll** über Eingriffe und über die nach dem Inverkehrbringen aufgespielten Versionen der Sicherheitssoftware fünf Jahre lang aufbewahrt wird, ausschließlich zum Nachweis der Konformität.

"Vernünftigerweise vorhersehbar" ist die entscheidende Formulierung. Die Risikobeurteilung, die es für ISO 12100 schon gibt, braucht ein Kapitel mit der Frage, welche Angriffe für diese Maschine plausibel sind: ein Wartungslaptop mit Schadsoftware, ein Fernwartungsgateway mit Standardpasswort, eine manipulierte Parameterdatei auf einem USB-Stick, ein kompromittierter OPC-UA-Client im Anlagennetz.

## Wie das mit dem Cyber Resilience Act zusammenhängt

Die meisten Maschinen mit Netzwerkanbindung sind zugleich Produkte mit digitalen Elementen nach dem Cyber Resilience Act, Verordnung (EU) 2024/2847. Erwägungsgrund 53 des CRA hält fest, dass solche Maschinen beide Anforderungssätze erfüllen müssen. Die beiden Gesetze schauen von verschiedenen Seiten auf dieselbe Maschine:

| | Cyber Resilience Act | Maschinenverordnung |
|---|---|---|
| Frage | Ist das Produkt sicher, und behandelt der Hersteller Schwachstellen? | Kann ein Cyberangriff die Maschine unsicher machen? |
| Kerntext | Anhang I Teile I und II | Anhang III 1.1.9 und 1.2.1 |
| Ergebnisse | Risikobewertung, SBOM, Schwachstellenbehandlung, Updates, Meldungen | Risikobeurteilung der Maschine, technische Unterlagen, EU-Konformitätserklärung |
| Gilt ab | Meldepflichten ab 11. September 2026, vollständig ab 11. Dezember 2027 | 20. Januar 2027 |

Die Arbeit überschneidet sich stark. Die Sicherheitsrisikobewertung nach CRA, der Integritätsschutz, die authentifizierten Schnittstellen, das Logging und der sichere Update-Prozess sind genau die Maßnahmen, die 1.1.9 und 1.2.1 fordern. Mach die Analyse einmal und verweise aus beiden Unterlagen darauf. Beachte, dass die Maschinenverordnung zuerst kommt: Bis Januar 2027 muss der sicherheitsrelevante Teil stehen, auch wenn die vollständigen CRA-Anforderungen erst im Dezember folgen.

Für die Konformitätsvermutung lässt Artikel 20 der Maschinenverordnung harmonisierte Normen zu und in Absatz 9 Cybersicherheitszertifikate nach dem Cybersecurity Act (Verordnung (EU) 2019/881), soweit das Zertifikat 1.1.9 und 1.2.1 abdeckt. Eine eigene harmonisierte Norm für diese Abschnitte ist bei CENELEC in Arbeit (prEN 50742); bis sie im Amtsblatt gelistet ist, sind IEC 62443-4-1 für den Entwicklungsprozess und IEC 62443-4-2 für Komponentenanforderungen die praktische Referenz, und danach fragen notifizierte Stellen und Kunden derzeit.

## Was bis Januar 2027 zu tun ist

1. **Inventarisiere die digitale Angriffsfläche** jedes Maschinentyps: Feldbusse, Ethernet-Ports, Fernzugriff, USB, HMI, Engineering-Schnittstellen, Cloud-Anbindungen.
2. **Erweitere die Risikobeurteilung** um vorhersehbare böswillige Versuche je Schnittstelle und verknüpfe jeden mit einer Sicherheitsfolge.
3. **Schütze die Integrität.** Secure Boot oder signierte Firmware für Steuerungen, signierte Updates, Schreibschutz für Sicherheitsparameter, authentifizierter Engineering-Zugang.
4. **Protokolliere und identifiziere.** Ein auslesbares Software-Inventar pro Maschine und ein Audit-Log über Eingriffe, mit mindestens fünf Jahren Aufbewahrung für Versionen der Sicherheitssoftware.
5. **Härte die Netzwerkseite.** Segmentierung nach IEC 62443 in Zonen und Conduits, keine Standardzugangsdaten, Fernzugriff nur über authentifizierte Gateways.
6. **Teste es.** Ein Penetrationstest der Steuerung und ihrer Schnittstellen zeigt, ob die Maßnahmen halten, und liefert dir Nachweise für die technischen Unterlagen.
7. **Aktualisiere technische Unterlagen und Betriebsanleitung**, einschließlich der Cybersecurity-Maßnahmen, die der Betreiber aufrechterhalten muss.

Zyberum übernimmt Risikoanalyse, Härtungskonzept und Penetrationstest von Maschinen und Steuerungen; wir sind keine notifizierte Stelle und stellen keine Zertifikate aus. Die Branchensicht findest du unter [für Maschinenbauer](/de/fuer/maschinenbau) und [IEC 62443](/de/iec-62443), oder buch eine [kostenlose Beratung](/de/kontakt?meeting=consult&interest=industrial).

## FAQ

**Löst die Maschinenverordnung am 20. Januar 2027 die Maschinenrichtlinie ab?**

Ja. Die Verordnung (EU) 2023/1230 gilt ab dem 20. Januar 2027 (Artikel 54), und die Maschinenrichtlinie 2006/42/EG wird zu diesem Datum aufgehoben. Als Verordnung gilt der Text unmittelbar in jedem Mitgliedstaat, ohne nationale Umsetzung. Maschinen, die ab diesem Tag in Verkehr gebracht werden, müssen die neuen grundlegenden Sicherheits- und Gesundheitsschutzanforderungen erfüllen, einschließlich der Cybersecurity-Anforderungen.

**Ist meine Maschine automatisch konform mit der Maschinenverordnung, wenn sie den CRA erfüllt?**

Nein. Erwägungsgrund 53 des CRA sagt, dass Maschinen mit digitalen Elementen sowohl die grundlegenden Cybersicherheitsanforderungen des CRA als auch die grundlegenden Sicherheits- und Gesundheitsschutzanforderungen der Maschinenverordnung erfüllen müssen. Ein großer Teil der Arbeit lässt sich wiederverwenden, vor allem Risikobeurteilung, Integritätsschutz und Update-Prozess, aber die Sicherheitssicht von Anhang III 1.1.9 und 1.2.1 muss in der Risikobeurteilung der Maschine und in den technischen Unterlagen gezeigt werden.

**Brauchen wir wegen Cybersecurity eine notifizierte Stelle?**

Nur wenn die Maschine in Anhang I gelistet ist. Für Maschinen in Teil A von Anhang I, darunter Sicherheitsbauteile und Maschinen mit sich selbst entwickelndem Verhalten, ist eine Konformitätsbewertung durch Dritte Pflicht. Für alles andere bewertet der Hersteller die Konformität intern, und die Cybersecurity-Anforderungen sind Teil dieser Bewertung. Zyberum ist keine notifizierte Stelle; wir liefern die Analysen und Tests, die in die technischen Unterlagen eingehen.

## Sources

- [Verordnung (EU) 2023/1230 über Maschinen, Art. 20, Art. 54, Anhang I und Anhang III](https://eur-lex.europa.eu/eli/reg/2023/1230/oj)
- [Verordnung (EU) 2024/2847 (Cyber Resilience Act), Erwägungsgrund 53 und Anhang I](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [Verordnung (EU) 2019/881 (Cybersecurity Act)](https://eur-lex.europa.eu/eli/reg/2019/881/oj)
- [IEC 62443-4-1: Secure product development lifecycle requirements](https://webstore.iec.ch/en/publication/33615)
- [IEC 62443-4-2: Technical security requirements for IACS components](https://webstore.iec.ch/en/publication/34421)

## Related

- [Maschinenverordnung (EU) 2023/1230](https://zyberum.com/de/glossar/maschinenverordnung)
- [IEC 62443](https://zyberum.com/de/glossar/iec-62443)
- [NIS2 vs. Cyber Resilience Act: Was für dich gilt und was beide verlangen](https://zyberum.com/de/vergleich/nis2-vs-cra)
- [Cybersecurity im Maschinenbau: Maschinenverordnung, CRA und IEC 62443](https://zyberum.com/de/fuer/maschinenbau)
- [Cyber Resilience Act: Was Hersteller bis 2027 umsetzen müssen](https://zyberum.com/de/insights/cyber-resilience-act-leitfaden)
- [Halt die Produktion am Laufen, wenn IT und OT zusammenwachsen.](https://zyberum.com/de/ot-security)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/insights/maschinenverordnung-cybersecurity-2027
