EU-Regulierung & Compliance · 2026-09-30 · 13 Min.
Maschinenverordnung trifft Cyber Resilience Act: Zwei Verordnungen, eine Schnittstelle, und warum die Cyber-Pflicht schon seit September gilt

Michael Kaiser
Co-Founder & Head of Systems, Vincency
Die kurze Antwort zuerst: Wenn Sie eine Maschine mit digitalen Elementen bauen oder nachrüsten, lesen jetzt zwei EU-Verordnungen dasselbe Produkt, und sie begannen an verschiedenen Daten. Die Maschinenverordnung (EU) 2023/1230 wird am 20. Januar 2027 verbindlich und bringt erstmals ausdrückliche Cyber-safety-Anforderungen an konformitätsrelevante Software. Der Cyber Resilience Act (EU) 2024/2847 verpflichtet Hersteller bereits seit dem 11. September 2026 zur aktiven Meldung von Vorfällen und ausnutzbaren Schwachstellen. Wer sie als zwei getrennte Projekte behandelt, baut dieselbe Dokumentation zweimal.
Dieser Leitfaden ist für den Maschinenbauer und seinen Software-Zulieferer geschrieben, nicht für den Zertifizierer. Er behandelt, was jede Verordnung verlangt, wo sie sich überschneiden und den einen Auslöser, den beide teilen: die wesentliche Veränderung, die aus einem Update eine Neuzertifizierung macht.
Die zwei Zeitachsen, nebeneinander
| Datum | Verordnung | Was sich ändert |
|---|---|---|
| 11. Sep 2026 | Cyber Resilience Act, Art. 14 | Aktive Meldepflichten für Vorfälle und ausnutzbare Schwachstellen beginnen, auch für Produkte, die schon am Markt sind. |
| 20. Jan 2027 | Maschinenverordnung (EU) 2023/1230 | Ersetzt die Richtlinie 2006/42/EG; Software zählt als Sicherheitsbauteil, Cyber-Safety und KI-getriebene Sicherheitsfunktionen werden Konformitätsanforderung. |
| 11. Dez 2027 | Cyber Resilience Act, Hauptpflichten | Vollständige Cybersicherheitsanforderungen für Produkte mit digitalen Elementen über den gesamten Lebenszyklus werden verbindlich. |
Die Daten sind deshalb relevant, weil sie sich nicht ordentlich anstellen. Die CRA-Meldepflicht läuft schon, während die Maschinenverordnung noch elf Monate entfernt ist, und die CRA-Hauptpflichten landen elf Monate danach. Dazwischen liegt der Lebenszyklus jeder Maschine, die in der Zwischenzeit ausgeliefert wird, und jede muss sich gegen beide vermessen lassen.
Was die Maschinenverordnung neu macht, was die Richtlinie nie hatte
Die Kommissionsseite zum Maschinenbau nennt die Änderungen unverblümt: Die Verordnung führt Anforderungen an die Cybersicherheit konformitätsrelevanter Softwaredaten und Sicherheitssteuerungen ein, Regeln für Maschinen mit KI-getriebenen Sicherheitsfunktionen, und sie klärt, dass Betriebsanleitung und Konformitätserklärung digital bereitgestellt werden dürfen. Unter der Richtlinie 2006/42/EG war nichts davon ausdrücklich; die Software der Maschine lebte in einer Fußnote. Unter der Verordnung ist sie eine benannte Anforderung, und das heißt: Der Auditor kann sie jetzt durchfallen lassen.
Dieselbe Seite bestätigt den Auslöser, der entscheidet, ob eine alte Maschine eine neue Pflicht wird: die wesentliche Veränderung. Unser früherer Beitrag zur Software-Update-Seite hat Artikel 18 und die Zwei-Buchstaben-Ausnahme in Artikel 3 Nummer 16 durchgespielt, die die meisten Routine-Updates draußen hält; die Kurzfassung ist, dass eine Änderung an einer Sicherheitsfunktion Sie zum Hersteller machen kann, und ab Januar 2027 läuft diese Bewertung gegen die neuen Anforderungen, nicht gegen die alte Richtlinie.
Wo der Cyber Resilience Act dasselbe Produkt aufgreift
Die CRA-Zusammenfassung der Kommission stellt die zweite Uhr: in Kraft seit dem 10. Dezember 2024, Meldepflichten nach Artikel 14 seit dem 11. September 2026, Hauptpflichten ab dem 11. Dezember 2027. Und sie teilt die Auslöselogik der MVO: Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, fallen nur dann voll unter den CRA, wenn sie danach wesentlich verändert werden. Die Meldepflicht hingegen gilt für alles, was schon am Markt ist, für Vorfälle gibt es keine Bestandsschutz-Klausel.
Die Überschneidung ist das Produkt, das beides ist: eine Maschine, deren Sicherheit oder Funktion von Software mit digitalen Elementen abhängt. Das trifft den Embedded-Controller in der Presse, das HMI an der Verpackungslinie, den vernetzten Antrieb im Förderer. Für dieses Produkt fragt die MVO, ob die Software die Maschine sicher hält, und der CRA fragt, ob die Software sich selbst sicher hält. Beide Antworten liegen in derselben Entwicklungsakte.
Was ein Mittelstands-Hersteller vor Januar tun sollte
Vier Schritte, der Reihe nach. Erstens die softwarebasierten Sicherheitsfunktionen inventarisieren: Welche Produkte haben Steuerungen, Firmware oder vernetzte Komponenten, deren Ausfall jemanden verletzen kann. Zweitens jede einzelne gegen beide Anforderungslisten legen, weil die MVO-Konformitätsakte und die CRA-Technische Dokumentation dieselben Versionen referenzieren. Drittens den Meldekanal jetzt einrichten, denn die CRA-Pflicht läuft schon: Wer heute von einer aktiv ausgenutzten Schwachstelle erfährt, schuldet eine Meldung, egal ob der Rest der Akte fertig ist. Viertens die Update-Politik festlegen, denn jede künftige Software-Änderung ist eine mögliche wesentliche Veränderung und gehört bewertet, nicht improvisiert.
Der Regulierungsstapel wächst weiter seitwärts: Der CRA-Beitrag zur Meldepflicht behandelt die September-Frist im Detail, und die NIS2-Vorfallspflicht greift für dieselben Vorfälle auf Unternehmensebene, wenn Sie in einem erfassten Sektor sitzen. Ein Vorfall kann drei Meldungen schulden.
Der ehrliche Rest
Zwei Einschränkungen halten das gerade. Erstens hängen die Konformitätsdetails an den harmonisierten Normen; die Kommission vermerkt, dass die erste MVO-Liste noch vor Jahresende erwartet wird, und bis sie da ist, sitzen einzelne Fragen im Interim. Zweitens ist das Orientierung, keine Rechtsberatung: Ob ein konkretes Update die Linie der wesentlichen Veränderung überschreitet, ist ein ingenieur- und rechtsseitiges Urteil über die tatsächliche Änderung, keine Faustregel.
Wer nur einen Satz aus diesem Beitrag mitnimmt: Die zwei Verordnungen stellen nicht zwei verschiedene Fragen; sie stellen dieselbe Frage an dieselbe Software aus zwei Richtungen, und das Unternehmen, das eine Lebenszyklus-Akte baut, die beide beantwortet, ist fertig, während die Mitbewerber noch zwei Auditoren erklären, warum die Ordner sich widersprechen.
Leistung dazu
IT-Strategie als begleitete Leistung
Die hier beschriebene Analyse lässt sich selbst durchführen. Wenn Ihnen dafür die Zeit oder der Abstand zum eigenen System fehlt, übernehmen wir sie: Bestandsaufnahme, priorisierte Reihenfolge und auf Wunsch die Umsetzung.
Zur IT-Strategie-BeratungHäufige Fragen zu Maschinenverordnung und Cyber Resilience Act
Gilt die neue Maschinenverordnung schon?
Nein, aber fast. Die Verordnung (EU) 2023/1230 gilt verbindlich ab dem 20. Januar 2027, bis dahin bleibt die Maschinenrichtlinie 2006/42/EG die Pflichtnorm. Die Kommission erlaubt aber schon jetzt die freiwillige Erklärung nach der neuen Verordnung, und der Cyber Resilience Act verlangt seit dem 11. September 2026 bereits aktive Meldungen von Vorfällen und ausnutzbaren Schwachstellen.
Was bedeutet cyber-safety in der Maschinenverordnung konkret?
Die Kommission fasst es so: Die Verordnung bringt erstmals ausdrückliche Anforderungen an Cybersicherheit für konformitätsrelevante Softwaredaten und Sicherheitssteuerungen, plus Regeln für Maschinen mit KI-getriebenen Sicherheitsfunktionen. Konkret heißt das: Wer eine Maschine verkauft, deren Sicherheit von Software abhängt, muss zeigen, dass diese Software gegen Manipulation geschützt ist und die Sicherheitslogik nicht aus der Ferne korrumpiert werden kann.
Wann bin ich von beiden Verordnungen gleichzeitig betroffen?
Genau dann, wenn Ihr Produkt eine Maschine mit digitalen Elementen ist, und das beschreibt heute fast jede Maschine mit eigener Steuerung. Die Maschinenverordnung regelt die Sicherheit des Produkts, der Cyber Resilience Act die Cybersicherheit des digitalen Elements über dessen gesamten Lebenszyklus. Ein Embedded-Controller, eine HMI-Software oder ein vernetzter Antrieb liegt in beiden Regalen.
Was bedeutet wesentliche Veränderung hier?
Beide Verordnungen teilen denselben Auslöser: Wer ein am Markt befindliches Produkt wesentlich verändert, wird rechtlich zum Hersteller und muss die Konformität neu beurteilen. Unter der alten Richtlinie war das eine Grauzone, unter der Verordnung ist es kodifiziert. Ein Software-Update, das eine Sicherheitsfunktion verändert, kann das auslösen, ein Update, das nur eine Anzeige umfärbt, nicht.
Muss ich beide Dokumentationen getrennt führen?
Nein, aber Sie müssen beide lesen. Die MVO verlangt technische Unterlagen zum Nachweis der grundlegenden Sicherheitsanforderungen, der CRA verlangt sie für die Cybersecurity des digitalen Elements, und beide erlauben digitale Formate. Der praktische Rat: ein Lebenszyklus-Dokument, das beide Anforderungslisten gegen dieselbe Softwareversion abbildet, statt zwei paralleler Ordner, die auseinanderlaufen.
Quellen, Stand und Hinweis: Beide Verordnungen wurden an den Kommissionsseiten gelesen, abgerufen am 30. September 2026: die Kommissionsseite zum Maschinenbau für den Anwendungstermin 20. Januar 2027 und die Cyber-safety- und KI-Regelungen, und die CRA-Zusammenfassung der Kommission für die Meldepflicht seit dem 11. September 2026 und die volle Anwendung ab dem 11. Dezember 2027, dazu der Verordnungstext in EUR-Lex. Das ist Orientierung, keine Rechtsberatung; ob eine konkrete Änderung die Linie der wesentlichen Veränderung überschreitet, ist eine Einzelbewertung.
Verwandte Insights