Cybersicherheit Nicht auf die lange Bank schieben

Von Jan Vollmuth 5 min Lesedauer

Anbieter zum Thema

Die Maschinenverordnung und der Cyber Resilience Act gelten ab 2027 und sollen die Cybersicherheit in der EU stärken. Die neuen Regelungen stellen Unternehmen vor große Herausforderungen – auf die sie sich schon heute einstellen sollten.

Die Anforderungen der Maschinenverordnung und des Cyber Resilience Act werden den Produktwicklungsprozess maßgeblich verändern.(Bild:  © Sikov – stock.adobe.com)
Die Anforderungen der Maschinenverordnung und des Cyber Resilience Act werden den Produktwicklungsprozess maßgeblich verändern.
(Bild: © Sikov – stock.adobe.com)

Die Zahlen sind alarmierend: Laut dem Branchenverband Bitkom entsteht der deutschen Wirtschaft durch Cyberattacken wie Ransomware, Phishing und andere digitale Angriffe jährlich ein Schaden von gut 179 Milliarden Euro, der Gesamtschaden durch Cyberkriminalität betrug im Jahr 2024 266,6 Mrd Euro. Zwei Drittel der deutschen Unternehmen (65 Prozent) sehen ihre Existenz durch einen erfolgreichen Cyberangriff bedroht, so die Bitkom.

Für ganz Europa gibt es keine einheitliche offizielle Gesamtsumme für den Schaden durch Cyberkriminalität im Jahr 2024. Die verfügbaren Zahlen aus Deutschland – als größte Volkswirtschaft Europas – verdeutlichen jedoch die Größenordnung. Da ähnliche Bedrohungen und Angriffsmuster auch in anderen europäischen Ländern auftreten, ist davon auszugehen, dass der gesamteuropäische Schaden durch Cyberkriminalität im Jahr 2024 deutlich über diesem Wert liegt.

Zukunftssicher konstruieren mit MVO und CRA

Die Maschinenverordnung (MVO) und der Cyber Resilience Act (CRA) stellen Hersteller und Betreiber von Maschinen und Anlagen sowie Zulieferer von Komponenten und Systemen vor große Herausforderungen. Während die MVO ab 2027 EU-weit rechtsverbindlich wird, tritt die von der CRA geforderte Meldepflicht bestehender Sicherheitslücken und Cyber-Attacken bei vernetzten Komponenten und Systemen schon 2026 in Kraft. Grund genug für Unternehmen, sich frühzeitig auf die erforderlichen und umfangreichen Maßnahmen vorzubereiten.

Das Konstruktionsleiter-Forum SPOTLIGHT, das am 14. Oktober 2025 in Würzburg stattfindet, schärft das Bewusstsein für die Anforderungen sowie deren Konsequenzen, die auf Unternehmen zukommen und zeigt auf, wie sie ihre Entwicklungsabteilungen und Prozesse in Zukunft aufstellen müssen. Der frühe Vogel fängt den Wurm: Wer sich bis zum 15. Juli 2025 anmeldet, erhält Frühbucherrabatt.

Verstärkter Schutz vor Cyberkriminalität

Vor diesem Hintergrund hat die Europäische Union beschlossen, die neue Maschinenverordnung (EU) 2023/1230 um konkrete Anforderungen zur Cybersicherheit für Maschinen und deren digitale Komponenten zu ergänzen. Damit trägt die EU der Entwicklung Rechnung, dass moderne Maschinen zunehmend vernetzt sind und softwaregesteuerte Sicherheitsfunktionen nutzen. Der Schwerpunkt der MVO liegt allerdings weiterhin auf der physischen und funktionalen Sicherheit von Maschinen und deren Komponenten. Sie ersetzt die bisherige Maschinenrichtlinie 2006/42/EG und tritt am 20. Januar 2027 vollständig in Kraft.

Die Vorgaben der Maschinenverordnung

Insbesondere der Anhang III – 1.1.9 der neuen MVO, die ab dem 20. Januar 2027 in Kraft tritt, befasst sich speziell mit dem Schutz gegen Korrumpierung: Durch den Anschluss oder die Kommunikation mit einer „anderen Einrichtung“ keine gefährlichen Situationen entstehen dürfen. Maschinen und Systeme müssen so konzipiert und gebaut sein müssen, dass sie mit anderen Geräten oder Netzwerken kommunizieren können, ohne dass dadurch Sicherheitsrisiken entstehen. Die Software für den Betrieb der Maschine oder des Systems muss zudem so gestaltet sein, dass sie vor Manipulationen geschützt ist, etwa durch Verwendung von Verschlüsselungstechnologien, von Sicherheitsprotokollen und das regelmäßige Aktualisieren der Software. Diese Anforderungen gelten sowohl für die Hersteller von Maschinen und Sicherheitsbauteilen als auch Betreiber.

Um die Cybersicherheit von Produkten mit digitalen Elementen zu regeln, hat die Europäische Union den Cyber Resilience Act (CRA) verabschiedet, der bereits am 10. Dezember 2024 in Kraft getreten ist. Der CRA definiert Zugangsvoraussetzungen für den EU-Binnenmarkt und erweitert den Geltungsbereich des CE-Kennzeichens. Er gilt ab Dezember 2027, doch besteht bereits ab September 2026 eine Meldepflicht für Schwachstellen hinsichtlich der Cybersicherheit eines Produkts.

Der CRA definiert von der Produktkategorie unabhängige Cybersicherheitsanforderungen für den Schutz von digitalen Produkten über deren gesamten Lebenszyklus hinweg. Hersteller müssen über den Zeitpunkt des Kaufs hinaus die Verantwortung für die IT-Sicherheit ihrer Produkte übernehmen. Dies gilt für so gut wie alle vernetzten oder vernetzbaren Produkte: vom Saugroboter über Software bis hin zu Produkten, die in kritischen Sektoren zum Einsatz kommen. Dies ist nicht nur bei Inverkehrbringen des Produktes, sondern über die übliche Nutzungsdauer eines Produktes verpflichtend.

Der Cyber Resilience Act

Der Cyber Resilience Act (CRA) gilt für alle Produkte, die direkt oder indirekt mit einem anderen Gerät oder Netzwerk verbunden sind. Dies umfasst sowohl Hardware als auch Software. Der Schutz erstreckt sich über den gesamten Produktlebenszyklus: von der Planung über das Design, die Entwicklung bis hin zur Wartung der Produkte. Diese Verpflichtungen gelten für alle Stufen der Wertschöpfungskette. Ab dem vollumfänglichen Inkrafttreten des CRA im Dezember 2027 zeigen Produkte mit der CE-Kennzeichnung an, dass sie den Schutzzielen der Gesetzgebung entsprechen. Dies ermöglicht den Verwendern der Produkte anschließend, weitere Maßnahmen zur Verbesserung der Cyber Security abzuleiten. Einige Regelungen, wie beispielsweise die Benennung von Konformitätsbewertungsstellen, treten bereits am 11. Juni 2026 in Kraft.

Künftig sind zwei Regelwerke maßgeblich

Damit ergänzen sich die MVO und der CRA: Während die MVO für die mechanische und funktionale Sicherheit von Maschinen sorgt, stellt der CRA sicher, dass digitale Komponenten und Software sicher gegen Cyberangriffe sind. Beide setzen auf strenge Herstellerpflichten, Konformitätsprüfungen und Marktüberwachung. Dies hat auch erhebliche Auswirkungen auf die Arbeit von Konstrukteuren und Entwicklern: Sie müssen künftig nicht nur mechanische Sicherheit gewährleisten, sondern auch Cybersicherheit in ihren Konstruktions- und Entwicklungsprozessen berücksichtigen – ansonsten drohen empfindliche Geldstrafen.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Dies wirkt sich maßgeblich auf die künftige Produktentwicklung aus: So wird etwa für Produkte Security by Design (Sicherheit von Anfang an) sowie Security by Default (Maschinen müssen standardmäßig mit sicheren Einstellungen ausgeliefert werden) gefordert. Konstrukteure müssen also bereits in der Entwurfsphase Sicherheitsmaßnahmen gegen Cyberangriffe, unbefugten Zugriff und Manipulation einplanen. Maschinen mit digitaler Steuerung benötigen geschützte Schnittstellen für eine sichere Kommunikation. Zudem benötigen sie bei Software-Updates oder Fernzugriff sichere Update-Mechanismen, Software-Änderungen dürfen keine Sicherheitslücken verursachen. Die Risikobewertung muss nun Cyberbedrohungen berücksichtigen, z. B. mögliche Hackerangriffe auf Maschinensteuerungen.

Zukunftssicher konstruieren mit MVO und CRA

Die Maschinenverordnung (MVO) und der Cyber Resilience Act (CRA) stellen Hersteller und Betreiber von Maschinen und Anlagen sowie Zulieferer von Komponenten und Systemen vor große Herausforderungen. Während die MVO ab 2027 EU-weit rechtsverbindlich wird, tritt die von der CRA geforderte Meldepflicht bestehender Sicherheitslücken und Cyber-Attacken bei vernetzten Komponenten und Systemen schon 2026 in Kraft. Grund genug für Unternehmen, sich frühzeitig auf die erforderlichen und umfangreichen Maßnahmen vorzubereiten.

Das Konstruktionsleiter-Forum SPOTLIGHT, das am 14. Oktober 2025 in Würzburg stattfindet, schärft das Bewusstsein für die Anforderungen sowie deren Konsequenzen, die auf Unternehmen zukommen und zeigt auf, wie sie ihre Entwicklungsabteilungen und Prozesse in Zukunft aufstellen müssen. Der frühe Vogel fängt den Wurm: Wer sich bis zum 15. Juli 2025 anmeldet, erhält Frühbucherrabatt.

Dies sind nur einige Beispiele, wie die MVO und der CRA die Produktentwicklung maßgeblich beeinflussen und verändern werden. Unternehmen und ihre Konstrukteure und Entwickler sind demnach gut beraten, sich bereits heute auf die künftigen Anforderungen einzustellen.

(ID:50481707)