Vernetzte Maschinen benötigen ab Ende 2027 gleichzeitig die Konformität nach Maschinenverordnung (EU) 2023/1230 und Cyber Resilience Act: Wer nur eine der beiden Anforderungen erfüllt, darf sein Produkt im EU-Binnenmarkt nicht in Verkehr bringen (Quelle: ing-ism.de). Für Hersteller von Einzelmaschinen und Anlagen verschärft sich die Dokumentationspflicht grundlegend: Eine einzige Konformitätserklärung reicht nicht mehr. Ungepatchte Schwachstellen können gleichzeitig CRA-Meldepflichten verletzen, den Fehlerbegriff der neuen Produkthaftungsrichtlinie erfüllen und unter der Maschinenverordnung als sicherheitsrelevantes Versagen gewertet werden. Wer die Abgrenzung zwischen Einzelmaschine und Anlage nicht sauber dokumentiert, häuft laut MKM Legal mehrfache Parallelrisiken an (Quelle: mkm.legal).
Einzelmaschine oder Anlage? Was die Abgrenzung für Dokumentation und Konformitätsbewertung bedeutet
Ab Ende 2027 müssen vernetzte Maschinen im EU-Binnenmarkt sowohl die neue Maschinenverordnung (EU) 2023/1230 als auch den Cyber Resilience Act (CRA) erfüllen, um eine CE-Kennzeichnung tragen zu dürfen. Wer nur eines der beiden Regelwerke umsetzt, darf sein Produkt nicht in den Verkehr bringen. Das betrifft Hersteller von Einzelmaschinen ebenso wie Betreiber komplexer Anlagen.
Was die Abgrenzung konkret bedeutet
Die Frage, ob ein Produkt als Einzelmaschine oder als Anlage einzustufen ist, entscheidet unmittelbar darüber, welche Konformitätsbewertungsverfahren anzuwenden sind und wer die Verantwortung für die Technische Dokumentation trägt. Bei der Konformitätsbewertung prüft der Wirtschaftsakteur, ob die in Rechtsvorschriften, technischen Normen und Standards beschriebenen Anforderungen durch die zu bewertenden Produkte und Prozesse erfüllt werden. Im EU-Rechtsrahmen ist dieses Verfahren definiert als der Prozess, mit dem nachgewiesen wird, ob festgelegte Anforderungen an ein Produkt, einen Prozess, ein System, eine Person oder eine Stelle erfüllt sind (European Decision 768/2008).
Für vernetzte Maschinen mit eingebetteter Steuerung, Fernwartungszugang oder cloudbasierter Zustandsüberwachung verschränken sich dabei mehrere Regelwerke gleichzeitig. Laut MKM Legal kann ein ungepatchter Schwachstellenprozess gleichzeitig CRA-Meldepflichten verletzen, den Fehlerbegriff der neuen Produkthaftungsrichtlinie erfüllen und unter der Maschinenverordnung als sicherheitsrelevantes Versagensäquivalent gewertet werden.
Vier praktische Implikationen
1. Vollautomatische Linien mit Vernetzung fallen unter zwei Regelwerke gleichzeitig
Eine vollautomatische Verpackungslinie mit vernetzter Steuerung und Fernwartungszugang ist nicht nur nach der Maschinenverordnung zu bewerten, sondern fällt als Produkt mit digitalen Elementen auch in den Anwendungsbereich des CRA. Hersteller, die den CRA als reines IT-Thema behandeln, riskieren, dass die CE-Kennzeichnung nicht rechtswirksam ausgestellt werden kann. Das Szenario, das ing-ism.de für Herbst 2027 beschreibt, ist fiktiv, aber regulatorisch konsequent hergeleitet.
2. Die Verantwortung für die Technische Dokumentation liegt beim Wirtschaftsakteur
Bei der Konformitätsbewertung ist der Wirtschaftsakteur, also in der Regel der Hersteller, derjenige, der prüft, ob die gesetzlichen und normativen Anforderungen erfüllt sind. Bei einer Anlage, die aus mehreren Einzelmaschinen verschiedener Lieferanten zusammengesetzt wird, muss klar geregelt sein, wer die Gesamtdokumentation verantwortet. Unklare Schnittstellenverantwortung ist eine häufig unterschätzte Risikoquelle.
3. Parallele Pflichten aus mehreren Rechtsakten greifen ineinander
Der europäische Gesetzgeber hat laut MKM Legal den Rahmen für Produkthaftung, Produktsicherheit und digitale Compliance in einem historisch kurzen Zeitraum grundlegend neu gestaltet. Für den Maschinen- und Anlagenbau bedeutet das: Vernetzte Maschinen, eingebettete Steuerungen, KI-gestützte Sicherheitskomponenten und digitale Serviceleistungen stehen im Zentrum gleich mehrerer neuer Regelwerke. Wer wartet, häuft nach Einschätzung von MKM Legal Parallelrisiken an.
4. Frühzeitige Strukturierung der Dokumentation reduziert Bewertungsaufwand
Die anwendbaren Anforderungen für den europäischen Zielmarkt lassen sich produktgruppenspezifisch über die EU-Website identifizieren. Wer die Technische Dokumentation frühzeitig an den Schnittstellen zwischen Maschinenverordnung und CRA strukturiert, vermeidet nachträgliche Doppelarbeit bei der Konformitätsbewertung. Das gilt besonders dann, wenn Teilsysteme verschiedener Hersteller zu einer Gesamtanlage zusammengefasst werden.
Weiterführende Themen: Cyber Resilience Act und Maschinenverordnung im Vergleich | Produkthaftung und Compliance im Maschinenbau
Quellen
- CRA und Maschinenverordnung im Vergleich – ing-ism.de
- Conformity Assessment – the Free Flow of Goods Worldwide – DKE
- MKM LEGAL | Produkthaftung, Produktsicherheit & Compliance
Häufige Fragen
Ab wann gilt eine vernetzte Maschine als Anlage, und ändert sich dadurch die Dokumentationspflicht?
Die neue Maschinenverordnung (EU) 2023/1230 unterscheidet zwischen Einzelmaschinen und Gesamtheiten von Maschinen. Sobald mehrere Maschinen funktional zusammenwirken, etwa eine vollautomatische Verpackungslinie mit gemeinsamer Steuerung, liegt in der Regel eine Gesamtheit vor. Für die Gesamtheit ist eine eigene Konformitätsbewertung erforderlich. Die Dokumentationspflichten erweitern sich entsprechend: Neben den technischen Unterlagen der Einzelmaschinen ist eine übergreifende Risikobeurteilung sowie eine Konformitätserklärung für die Gesamtheit zu erstellen. (Quelle: ing-ism.de)
Muss ich für eine Maschine mit Fernwartungszugang sowohl die Maschinenverordnung als auch den Cyber Resilience Act beachten?
Ja. Eine vernetzte Maschine mit Fernwartungszugang gilt nach dem Cyber Resilience Act (CRA) als Produkt mit digitalen Elementen. Damit greifen beide Regelwerke parallel. Ohne Konformität mit der Maschinenverordnung und dem CRA ist eine CE-Kennzeichnung nicht zulässig, und das Produkt darf im EU-Binnenmarkt nicht in Verkehr gebracht werden. Es reicht nicht, nur eines der beiden Regelwerke zu erfüllen. (Quelle: ing-ism.de)
Was versteht die EU rechtlich unter einer Konformitätsbewertung?
Die EU definiert Konformitätsbewertung als den Prozess, der nachweist, ob festgelegte Anforderungen an ein Produkt, einen Prozess oder ein System erfüllt sind (Europäischer Beschluss 768/2008). Der Hersteller als Wirtschaftsakteur prüft dabei, ob die in Rechtsakten, technischen Normen und Standards beschriebenen Anforderungen durch das Produkt ganz oder teilweise erfüllt werden. Ausgangspunkt ist stets das Zielmarktrecht, im EU-Binnenmarkt also der jeweilige europäische Rechtsrahmen. (Quelle: dke.de)
Welche Risiken entstehen, wenn ein ungepatchter Schwachstellenprozess bei einer vernetzten Maschine vorliegt?
Ein ungepatchter Schwachstellenprozess kann gleichzeitig mehrere Rechtspflichten verletzen: CRA-Meldepflichten werden nicht eingehalten, der Fehlerbegriff der neuen Produkthaftungsrichtlinie kann erfüllt sein, und unter der Maschinenverordnung kann die Schwachstelle als sicherheitsrelevantes Versagen gewertet werden. Diese Parallelrisiken verstärken sich gegenseitig. Wer die Behebung aufschiebt, häuft Haftungsrisiken aus mehreren Regelwerken gleichzeitig an. (Quelle: mkm.legal)
Wie viele EU-Regelwerke sind für Maschinenbauunternehmen mit vernetzten Produkten derzeit gleichzeitig relevant?
Nach aktuellem Stand sind mindestens sechs Rechtsakte für Industrie- und Maschinenbauunternehmen mit vernetzten Produkten unmittelbar relevant. Dazu zählen unter anderem die Maschinenverordnung (EU) 2023/1230 und der Cyber Resilience Act. Die Pflichten dieser Regelwerke greifen eng ineinander, insbesondere bei vernetzten Maschinen, eingebetteten Steuerungen, KI-gestützten Sicherheitskomponenten und digitalen Serviceleistungen. Die Umsetzungsfristen liegen in unterschiedlichen Zeitfenstern. (Quelle: mkm.legal)