Die Maschinenverordnung und der Cyber Resilience Act gelten ab 2027 und sollen die Cybersicherheit in der EU stärken. Die neuen Regelungen stellen Unternehmen vor große Herausforderungen – auf die sie sich schon heute einstellen sollten.
Die Anforderungen der Maschinenverordnung und des Cyber Resilience Act werden den Produktwicklungsprozess maßgeblich verändern.
Die Zahlen sind alarmierend: Laut dem Branchenverband Bitkom entsteht der deutschen Wirtschaft durch Cyberattacken wie Ransomware, Phishing und andere digitale Angriffe jährlich ein Schaden von gut 179 Milliarden Euro, der Gesamtschaden durch Cyberkriminalität betrug im Jahr 2024 266,6 Mrd Euro. Zwei Drittel der deutschen Unternehmen (65 Prozent) sehen ihre Existenz durch einen erfolgreichen Cyberangriff bedroht, so die Bitkom.
Für ganz Europa gibt es keine einheitliche offizielle Gesamtsumme für den Schaden durch Cyberkriminalität im Jahr 2024. Die verfügbaren Zahlen aus Deutschland – als größte Volkswirtschaft Europas – verdeutlichen jedoch die Größenordnung. Da ähnliche Bedrohungen und Angriffsmuster auch in anderen europäischen Ländern auftreten, ist davon auszugehen, dass der gesamteuropäische Schaden durch Cyberkriminalität im Jahr 2024 deutlich über diesem Wert liegt.
Zukunftssicher konstruieren mit MVO und CRA
Die Maschinenverordnung (MVO) und der Cyber Resilience Act (CRA) stellen Hersteller und Betreiber von Maschinen und Anlagen sowie Zulieferer von Komponenten und Systemen vor große Herausforderungen. Während die MVO ab 2027 EU-weit rechtsverbindlich wird, tritt die von der CRA geforderte Meldepflicht bestehender Sicherheitslücken und Cyber-Attacken bei vernetzten Komponenten und Systemen schon 2026 in Kraft. Grund genug für Unternehmen, sich frühzeitig auf die erforderlichen und umfangreichen Maßnahmen vorzubereiten.
Das Konstruktionsleiter-Forum SPOTLIGHT, das am 14. Oktober 2025 in Würzburg stattfindet, schärft das Bewusstsein für die Anforderungen sowie deren Konsequenzen, die auf Unternehmen zukommen und zeigt auf, wie sie ihre Entwicklungsabteilungen und Prozesse in Zukunft aufstellen müssen. Der frühe Vogel fängt den Wurm: Wer sich bis zum 15. Juli 2025 anmeldet, erhält Frühbucherrabatt.
Verstärkter Schutz vor Cyberkriminalität
Vor diesem Hintergrund hat die Europäische Union beschlossen, die neue Maschinenverordnung (EU) 2023/1230 um konkrete Anforderungen zur Cybersicherheit für Maschinen und deren digitale Komponenten zu ergänzen. Damit trägt die EU der Entwicklung Rechnung, dass moderne Maschinen zunehmend vernetzt sind und softwaregesteuerte Sicherheitsfunktionen nutzen. Der Schwerpunkt der MVO liegt allerdings weiterhin auf der physischen und funktionalen Sicherheit von Maschinen und deren Komponenten. Sie ersetzt die bisherige Maschinenrichtlinie 2006/42/EG und tritt am 20. Januar 2027 vollständig in Kraft.
Die Vorgaben der Maschinenverordnung
Insbesondere der Anhang III – 1.1.9 der neuen MVO, die ab dem 20. Januar 2027 in Kraft tritt, befasst sich speziell mit dem Schutz gegen Korrumpierung: Durch den Anschluss oder die Kommunikation mit einer „anderen Einrichtung“ keine gefährlichen Situationen entstehen dürfen. Maschinen und Systeme müssen so konzipiert und gebaut sein müssen, dass sie mit anderen Geräten oder Netzwerken kommunizieren können, ohne dass dadurch Sicherheitsrisiken entstehen. Die Software für den Betrieb der Maschine oder des Systems muss zudem so gestaltet sein, dass sie vor Manipulationen geschützt ist, etwa durch Verwendung von Verschlüsselungstechnologien, von Sicherheitsprotokollen und das regelmäßige Aktualisieren der Software. Diese Anforderungen gelten sowohl für die Hersteller von Maschinen und Sicherheitsbauteilen als auch Betreiber.
Um die Cybersicherheit von Produkten mit digitalen Elementen zu regeln, hat die Europäische Union den Cyber Resilience Act (CRA) verabschiedet, der bereits am 10. Dezember 2024 in Kraft getreten ist. Der CRA definiert Zugangsvoraussetzungen für den EU-Binnenmarkt und erweitert den Geltungsbereich des CE-Kennzeichens. Er gilt ab Dezember 2027, doch besteht bereits ab September 2026 eine Meldepflicht für Schwachstellen hinsichtlich der Cybersicherheit eines Produkts.
Der CRA definiert von der Produktkategorie unabhängige Cybersicherheitsanforderungen für den Schutz von digitalen Produkten über deren gesamten Lebenszyklus hinweg. Hersteller müssen über den Zeitpunkt des Kaufs hinaus die Verantwortung für die IT-Sicherheit ihrer Produkte übernehmen. Dies gilt für so gut wie alle vernetzten oder vernetzbaren Produkte: vom Saugroboter über Software bis hin zu Produkten, die in kritischen Sektoren zum Einsatz kommen. Dies ist nicht nur bei Inverkehrbringen des Produktes, sondern über die übliche Nutzungsdauer eines Produktes verpflichtend.
Der Cyber Resilience Act
Der Cyber Resilience Act (CRA) gilt für alle Produkte, die direkt oder indirekt mit einem anderen Gerät oder Netzwerk verbunden sind. Dies umfasst sowohl Hardware als auch Software. Der Schutz erstreckt sich über den gesamten Produktlebenszyklus: von der Planung über das Design, die Entwicklung bis hin zur Wartung der Produkte. Diese Verpflichtungen gelten für alle Stufen der Wertschöpfungskette. Ab dem vollumfänglichen Inkrafttreten des CRA im Dezember 2027 zeigen Produkte mit der CE-Kennzeichnung an, dass sie den Schutzzielen der Gesetzgebung entsprechen. Dies ermöglicht den Verwendern der Produkte anschließend, weitere Maßnahmen zur Verbesserung der Cyber Security abzuleiten. Einige Regelungen, wie beispielsweise die Benennung von Konformitätsbewertungsstellen, treten bereits am 11. Juni 2026 in Kraft.
Künftig sind zwei Regelwerke maßgeblich
Damit ergänzen sich die MVO und der CRA: Während die MVO für die mechanische und funktionale Sicherheit von Maschinen sorgt, stellt der CRA sicher, dass digitale Komponenten und Software sicher gegen Cyberangriffe sind. Beide setzen auf strenge Herstellerpflichten, Konformitätsprüfungen und Marktüberwachung. Dies hat auch erhebliche Auswirkungen auf die Arbeit von Konstrukteuren und Entwicklern: Sie müssen künftig nicht nur mechanische Sicherheit gewährleisten, sondern auch Cybersicherheit in ihren Konstruktions- und Entwicklungsprozessen berücksichtigen – ansonsten drohen empfindliche Geldstrafen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Dies wirkt sich maßgeblich auf die künftige Produktentwicklung aus: So wird etwa für Produkte Security by Design (Sicherheit von Anfang an) sowie Security by Default (Maschinen müssen standardmäßig mit sicheren Einstellungen ausgeliefert werden) gefordert. Konstrukteure müssen also bereits in der Entwurfsphase Sicherheitsmaßnahmen gegen Cyberangriffe, unbefugten Zugriff und Manipulation einplanen. Maschinen mit digitaler Steuerung benötigen geschützte Schnittstellen für eine sichere Kommunikation. Zudem benötigen sie bei Software-Updates oder Fernzugriff sichere Update-Mechanismen, Software-Änderungen dürfen keine Sicherheitslücken verursachen. Die Risikobewertung muss nun Cyberbedrohungen berücksichtigen, z. B. mögliche Hackerangriffe auf Maschinensteuerungen.
Zukunftssicher konstruieren mit MVO und CRA
Die Maschinenverordnung (MVO) und der Cyber Resilience Act (CRA) stellen Hersteller und Betreiber von Maschinen und Anlagen sowie Zulieferer von Komponenten und Systemen vor große Herausforderungen. Während die MVO ab 2027 EU-weit rechtsverbindlich wird, tritt die von der CRA geforderte Meldepflicht bestehender Sicherheitslücken und Cyber-Attacken bei vernetzten Komponenten und Systemen schon 2026 in Kraft. Grund genug für Unternehmen, sich frühzeitig auf die erforderlichen und umfangreichen Maßnahmen vorzubereiten.
Das Konstruktionsleiter-Forum SPOTLIGHT, das am 14. Oktober 2025 in Würzburg stattfindet, schärft das Bewusstsein für die Anforderungen sowie deren Konsequenzen, die auf Unternehmen zukommen und zeigt auf, wie sie ihre Entwicklungsabteilungen und Prozesse in Zukunft aufstellen müssen. Der frühe Vogel fängt den Wurm: Wer sich bis zum 15. Juli 2025 anmeldet, erhält Frühbucherrabatt.
Dies sind nur einige Beispiele, wie die MVO und der CRA die Produktentwicklung maßgeblich beeinflussen und verändern werden. Unternehmen und ihre Konstrukteure und Entwickler sind demnach gut beraten, sich bereits heute auf die künftigen Anforderungen einzustellen.