Glossary Updates12 neue Begriffe in den Glossaren · 2. Oktober 2026, 22:44 CEST
AI TechDocKnowledge
  • English (US)
  • English (UK)
  • Deutsch
Alle Context Cards

Context Card

Maschinenverordnung und CRA: gekoppelt über Normen, nicht über Verweise

Warum können Maschinenverordnung und Cyber Resilience Act nicht einfach aufeinander verweisen?

Von knowledge.aitechdoc.world

Geprüft

Prüfprotokoll und Änderungen

Die kurze Antwort

Weil sie sich nur an der Oberfläche überschneiden. Die Maschinenverordnung setzt Sicherheitsziele – eine Maschine darf nicht gefährlich werden, auch nicht durch Korrumpierung ihrer Steuerung –, der CRA setzt Cybersicherheitsziele für Produkte mit digitalen Elementen. Anwendungsbereiche und Ausnahmen unterscheiden sich, ein rechtlicher Querverweis ließe Lücken. Der endgültige CRA hat die im Entwurf vorgesehene Vermutungswirkung gestrichen und verlangt die Kopplung stattdessen in harmonisierten Normen, wo Safety und Security methodisch verbunden werden.

Für: Maschinenbauer, Safety- und Security-Ingenieure, Compliance-Verantwortliche und Technische Redakteure

Das Wichtigste

  • Maschinenverordnung (EU) 2023/1230, Anhang III: 1.1.9 Schutz gegen Korrumpierung und 1.2.1 Sicherheit und Zuverlässigkeit von Steuerungen sind Sicherheitsanforderungen; die Verordnung gilt ab dem 20. Januar 2027.
  • CRA (EU) 2024/2847, Anhang I: grundlegende Cybersicherheitsanforderungen und Schwachstellenbehandlung für Produkte mit digitalen Elementen; Meldepflichten gelten ab dem 11. September 2026, alle Anforderungen ab dem 11. Dezember 2027.
  • Die Anwendungsbereiche unterscheiden sich: Maschinen ohne digitale Elemente fallen nicht unter den CRA, Software und Komponenten, die keine Maschinen sind, nicht unter die MVO; jeder Rechtsakt hat eigene Ausnahmen.
  • Der CRA-Entwurf von 2022 ließ CRA-konforme Maschinen als konform mit 1.1.9 und 1.2.1 gelten; der endgültige Text strich das und verlangt in Erwägungsgrund 53 harmonisierte Normen zur MVO, die den CRA berücksichtigen.
  • Ein Produkt unter beiden Rechtsakten erfüllt beide; Arbeit für den einen kann den anderen stützen, nachweisen muss es der Hersteller.

Der Zusammenhang

Zwei Ziele

Die Maschinenverordnung fragt, ob eine Maschine sicher bleibt. Ihre Anforderungen 1.1.9 und 1.2.1 in Anhang III behandeln Korrumpierung – zufällig oder böswillig, physisch oder über ein Netzwerk – als Ursache von Gefährdungen: ein manipulierter Parameter, eine umgangene Sicherheitsfunktion, ein unsicherer Zustand nach einem Angriff.

Der Cyber Resilience Act fragt, ob ein Produkt mit digitalen Elementen sicher im Sinne der Security ist: sicher durch Design und Voreinstellung, geschützt gegen unbefugten Zugriff, mit Schwachstellenbehandlung und Sicherheitsupdates über den Unterstützungszeitraum.

Beide treffen sich an der Schnittstelle von Safety und Security, stellen aber verschiedene Fragen. Ein Produkt kann security-sicher und trotzdem gefährlich sein, und eine sichere Maschine erfüllt keine CRA-Pflichten wie die Meldung von Schwachstellen.

Warum ein Querverweis nicht funktioniert

Ein direkter Verweis wäre nur sauber, wenn beide Rechtsakte dieselben Produkte und dieselben Anforderungen abdeckten. Das tun sie nicht:

  • Anwendungsbereich: Die MVO erfasst Maschinen und dazugehörige Produkte, ob mit oder ohne digitale Elemente; der CRA erfasst Produkte mit digitalen Elementen, einschließlich Software und Komponenten, die keine Maschinen sind.
  • Ausnahmen: Jeder Rechtsakt nimmt andere Produktgruppen aus und verweist auf anderes Sektorrecht.
  • Inhalt: 1.2.1 umfasst weit mehr als Security (Fehler, Logikfehler, vorhersehbare Fehlbedienung), CRA-Konformität könnte sie nicht ersetzen.

Der CRA-Entwurf verlor deshalb seinen Maschinenartikel, nach dem eine CRA-Konformitätserklärung 1.1.9 und 1.2.1 abgedeckt hätte. Der endgültige CRA hält die Verbindung in Erwägungsgrund 53: Kommission und europäische Normungsorganisationen berücksichtigen den CRA bei der Erarbeitung harmonisierter Normen zur Maschinenverordnung.

Wo die Kopplung entsteht

Konsistenz entsteht über Normen. Normungsgremien legen die Methode fest, die eine Gefährdungsanalyse mit einer Bedrohungsanalyse verbindet, Sicherheitsfunktionen einen Schutzbedarf zuordnet und auf die Security-Maßnahmen der IEC 62443 verweist. Das ist Safety-Security-Konvergenz, methodisch umgesetzt. Der Normentwurf EN 50742 zum Schutz von Maschinen gegen Korrumpierung ist ein Beispiel.

Für die Dokumentation

Die technischen Unterlagen eines Produkts unter beiden Rechtsakten führen zwei Nachweislinien: Risikobeurteilung und Sicherheitsnachweise für die MVO, Cybersicherheitsrisikobewertung und Schwachstellenbehandlung für den CRA, mit ausdrücklichen Verweisen, wo das eine das andere stützt. Nur eine harmonisierte Norm, deren Fundstelle im Amtsblatt veröffentlicht ist, löst eine Konformitätsvermutung aus, und nur für die Anforderungen, die sie abdeckt.

Fragen, die sich daran anschließen

Heißt CRA-Konformität, dass 1.1.9 und 1.2.1 der Maschinenverordnung erfüllt sind?
Nicht automatisch. Die CRA-Arbeit kann beitragen, aber der Hersteller muss zeigen, welche MVO-Anforderungen sie abdeckt; vor allem 1.2.1 geht über Security hinaus.
Gibt es überhaupt eine Vermutungswirkung zwischen den beiden Rechtsakten?
Nicht zwischen MVO und CRA. Die Maschinenverordnung sieht für 1.1.9 und 1.2.1 eine Vermutung auf Grundlage einer Zertifizierung nach einem Schema des Cybersecurity Act (EU) 2019/881 vor, begrenzt auf das, was das Zertifikat abdeckt.

Quellen

  1. Regulation (EU) 2023/1230 on machinery and related products — Official Journal of the European Union, 29. Juni 2023
  2. Regulation (EU) 2024/2847 (Cyber Resilience Act) — Official Journal of the European Union, 20. November 2024
  3. Cyber Resilience Act: Recommendations for the trilogue — ZVEI, 5. Oktober 2023

Prüfprotokoll und Änderungen

Jede Context Card wird vor der Veröffentlichung und bei jeder Änderung erneut anhand ihrer Quellen geprüft; das Datum unter der Autorenzeile ist die letzte Prüfung. Korrekturen (etwas war falsch) und Ergänzungen (etwas fehlte) stehen unten mit Datum und Uhrzeit (deutsche Zeit). Tippfehler, Formatierung und Link-Korrekturen werden nicht aufgeführt.

Geprüft

Seit der Veröffentlichung keine Korrekturen oder Ergänzungen.