Sechs europäische Rechtsakte mit vier unterschiedlichen Zeitfenstern regeln laut MKM LEGAL neu, wer zwischen Maschinenlieferant und Betreiber für Produktsicherheit, Haftung und digitale Compliance verantwortlich ist – und diese Pflichten greifen eng ineinander. Fehlt eine klare Verantwortlichkeitsmatrix in der Anlagendokumentation, entstehen Parallelrisiken: Ein ungepatchter Schwachstellenprozess kann gleichzeitig Meldepflichten nach dem Cyber Resilience Act verletzen, den Fehlerbegriff der neuen Produkthaftungsrichtlinie erfüllen und unter der Maschinenverordnung als sicherheitsrelevantes Versagen gewertet werden. Lieferanten und Betreiber müssen deshalb schriftlich festlegen, wer welche Pflicht trägt.
Verantwortlichkeitsmatrix in der Anlagendokumentation: Wer haftet für was?
Wenn eine Anlage aus Komponenten mehrerer Hersteller besteht, entsteht eine Lücke, die häufig übersehen wird: die ungeklärte Zuständigkeit für Dokumentationspflichten an den Schnittstellen zwischen Maschinenlieferanten und Betreiber. Diese Lücke kann nach der neuen Produkthaftungsrichtlinie und der EU-Maschinenverordnung gleichzeitig mehrere Haftungstatbestände auslösen.
Was eine Verantwortlichkeitsmatrix leisten muss
Eine Verantwortlichkeitsmatrix in der Anlagendokumentation legt fest, wer welche Dokumente erstellt, aktualisiert, archiviert und im Schadensfall vorlegen muss. Ohne eine solche Matrix bleibt unklar, ob der Maschinenlieferant oder der Anlagenbetreiber für sicherheitsrelevante Inhalte an der Schnittstelle zuständig ist.
Laut MKM Legal greifen die Pflichten aus Produkthaftungsrichtlinie, EU-Maschinenverordnung (2023/1230) und Cyber Resilience Act eng ineinander: Ein ungepatchter Schwachstellenprozess kann gleichzeitig CRA-Meldepflichten verletzen, den Fehlerbegriff der neuen Produkthaftungsrichtlinie erfüllen und unter der Maschinenverordnung als sicherheitsrelevantes Versagensäquivalent gewertet werden. Wer die Zuständigkeiten nicht schriftlich geregelt hat, häuft nach dieser Einschätzung Parallelrisiken an.
Praktische Implikationen
1. Schnittstellen zwischen Lieferant und Betreiber schriftlich abgrenzen
Für jede Anlage mit mehreren Herstellern braucht es eine klare Zuordnung: Welche Dokumentationspflicht trägt der Lieferant der Teilmaschine, welche übernimmt der Betreiber oder Systemintegrator nach der Integration? Gerade bei verketteten Anlagen und unvollständigen Maschinen ist diese Abgrenzung nicht automatisch durch die CE-Dokumentation der Einzelmaschine gedeckt. Mehr dazu, wie Schnittstellen dokumentiert werden sollten, lesen Sie unter Anlagendokumentation: Schnittstellen zwischen Hersteller und Betreiber sowie Schnittstellen-Management bei Maschinen und Anlagen.
2. Supplieranforderungen vertraglich verankern
Supplier Compliance bedeutet im Dokumentationskontext: Der Lieferant muss nachweisbar die Anforderungen des Käufers und der Regulierungsbehörden erfüllen. Wie Stibo Systems beschreibt, kann die Nichteinhaltung von Standards zu Lieferkettenunterbrechungen, rechtlichen Strafen, Reputationsschäden und höheren Kosten führen. Eine Compliance-Matrix nach Vorbild gängiger Industriestandards, in der jede Anforderung einer Rolle zugeordnet ist, schafft hier Klarheit. Wer welche Dokumente in welcher Sprache und Version bereitstellt, muss bereits im Liefervertrag geregelt sein, bevor die Maschine geliefert wird. Hinweise zu sprachlichen Anforderungen finden Sie unter Montageanleitung für unvollständige Maschinen: Sprache und Vertrag.
3. Dokumentationspflichten bei Betreiberwechsel nicht vergessen
Eine Verantwortlichkeitsmatrix verliert ihre Wirkung, wenn sie nicht mit der Anlage übergeben wird. Beim Betreiberwechsel müssen alle Zuständigkeiten, Fristen und Archivierungspflichten auf den neuen Eigentümer übergehen. Das betrifft auch digitale Projektordner und verknüpfte Onlinedokumentationen. Praktische Hinweise dazu finden Sie unter Digitale Maschinendokumentation beim Betreiberwechsel.
4. Wiederkehrende Prüfberichte klar vom CE-Dokumentationsumfang trennen
Ein häufiger Fehler in der Praxis: Betreiber und Lieferanten sind sich uneinig, welche Prüfberichte zur CE-Akte gehören und welche in die betriebliche Anlagendokumentation fallen. Diese Trennung ist nicht nur organisatorisch relevant, sondern hat Auswirkungen auf Aufbewahrungsfristen und Haftungszuordnung. Lesen Sie dazu den Beitrag Wiederkehrende Prüfberichte in der Anlagendokumentation.
Fazit
Eine schriftlich fixierte Verantwortlichkeitsmatrix ist kein bürokratisches Zusatzdokument, sondern ein Instrument zur Risikobegrenzung. Sie hilft, im Schadensfall nachzuweisen, wer welche Pflicht zu welchem Zeitpunkt getragen hat. Angesichts der parallelen Anforderungen aus EU-Maschinenverordnung, Produkthaftungsrichtlinie und weiteren Regelwerken ist die frühzeitige Klärung dieser Frage nach Einschätzung von MKM Legal keine Kür, sondern Pflicht. Weiterführende Informationen zu Anlagendokumentation bei Mehrhersteller-Anlagen finden Sie unter Anlagendokumentation: mehrere Hersteller, Verantwortlichkeiten und Schnittstellen sowie Einzelmaschinen und Anlagen: Dokumentationspflichten und Konformitätsbewertung.
Quellen
- MKM LEGAL | Produkthaftung, Produktsicherheit & Compliance
- Supplier Compliance: An Introductory Guide, Stibo Systems
- Compliance Matrix with ZA-Q-1030 Revision C Sub-Contractors, Safran (PDF)
Häufige Fragen
Wer trägt die Verantwortung für die Produktsicherheit einer Anlage – der Lieferant oder der Betreiber?
Beide Seiten tragen Verantwortung, jedoch in unterschiedlichen Rollen. Der Maschinenlieferant haftet nach der neuen Produkthaftungsrichtlinie für Fehler, die bei der Entwicklung und Herstellung entstehen. Der Betreiber ist für den sicheren Betrieb, Wartung und Integration in die eigene Anlage zuständig. Diese Pflichten greifen laut MKM Legal eng ineinander und müssen in der Dokumentation klar getrennt abgebildet werden.
Was gehört in eine Verantwortlichkeitsmatrix zwischen Maschinenlieferant und Betreiber?
Die Matrix sollte für jede Pflicht eindeutig festhalten, wer zuständig ist: Lieferant, Betreiber oder beide gemeinsam. Typische Felder sind CE-Kennzeichnung, Risikobeurteilung, Schwachstellenmanagement, Meldepflichten bei Sicherheitsvorfällen sowie Softwarepflege. Lieferanten wie Safran nutzen Compliance-Matrizen, um Anforderungen zeilenweise mit Zuständigkeiten und Abweichungskommentaren zu dokumentieren.
Welche neuen gesetzlichen Anforderungen verändern die Rollenverteilung aktuell?
Sechs europäische Rechtsakte reformieren derzeit den Rahmen: darunter die neue Produkthaftungsrichtlinie, die Maschinenverordnung und der Cyber Resilience Act (CRA). Der CRA etwa verpflichtet Lieferanten zu aktiven Schwachstellenprozessen. Ein ungepatchter Prozess kann gleichzeitig CRA-Meldepflichten verletzen und unter der Maschinenverordnung als sicherheitsrelevantes Versagen gewertet werden, so MKM Legal.
Wie wirkt sich Supplier Compliance auf die Anlagendokumentation aus?
Supplier Compliance stellt sicher, dass Zulieferer gesetzliche, ethische und operative Standards einhalten. Fehlt diese Absicherung, drohen Lieferkettenunterbrechungen, Bußgelder und Reputationsschäden. In der Anlagendokumentation bedeutet das: Jeder Lieferantenbeitrag muss mit den entsprechenden Nachweisen, etwa Konformitätserklärungen und Prüfprotokollen, belegt und einer klaren Verantwortlichkeit zugeordnet sein.
Wie sollte die Zuständigkeit für Software-Updates in der Dokumentation geregelt sein?
Software-Updates an vernetzten Maschinen sind ein kritischer Punkt. Laut MKM Legal können ungepatchte Schwachstellen gleichzeitig Haftungsrisiken nach der Produkthaftungsrichtlinie und Meldepflichten nach dem CRA auslösen. Die Dokumentation muss deshalb festhalten, wer Updates bereitstellt, wer sie einspielt, in welchem Zeitfenster und wer die Freigabe nach dem Einspielen verantwortet.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.