Zur News-Übersicht
Compliance-Checkliste für CE-Dokumentation: Rechtssicherheit durch systematische Überwachung 29. August 2026

CE-Dokumentation: Compliance-Checkliste für Maschinenbauer

Eine strukturierte Checkliste hilft Maschinenbauern, CE-Dokumentation systematisch zu überwachen und Lücken in der technischen Dokumentation frühzeitig zu erkennen.

Ingenieur prüft technische CE-Dokumentation anhand einer strukturierten Checkliste am Schreibtisch im Maschinenbauunternehmen

Ab dem 11. Dezember 2027 dürfen vernetzte Produkte ohne CE-Kennzeichnung nach dem Cyber Resilience Act (EU 2024/2847) nicht mehr auf dem EU-Markt verkauft werden – bei Verstößen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes (Quelle: ing-ism.de). Cybersicherheit ist damit keine freiwillige Best Practice mehr, sondern eine verbindliche Produkt-Compliance-Anforderung. Hersteller, Importeure und Händler müssen unter anderem eine Cybersicherheits-Risikobewertung, eine SBOM sowie eine vollständige technische Dokumentation vorhalten. Eine systematische CE-Dokumentations-Checkliste hilft, Lücken frühzeitig zu erkennen, bevor die Meldepflichten nach Artikel 14 bereits ab dem 11. September 2026 greifen (Quelle: craevidence.com).

CE-Dokumentation systematisch überwachen: Was Hersteller konkret tun müssen

Ab dem 11. Dezember 2027 dürfen Produkte mit digitalen Elementen ohne gültige CE-Kennzeichnung nicht mehr auf dem EU-Markt bereitgestellt werden. Das ist keine Empfehlung, sondern eine Anforderung aus der EU-Maschinenverordnung (EU) 2023/1230 und dem Cyber Resilience Act (Verordnung (EU) 2024/2847). Wer seine CE-Dokumentation nicht systematisch überwacht, riskiert Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.

Eine Compliance-Checkliste schafft hier keine Rechtssicherheit durch sich allein, aber sie macht den Dokumentationsstand transparent und Lücken frühzeitig sichtbar.


Was eine CE-Checkliste abdecken muss

1. Technische Unterlagen vollständig und aktuell halten

Die technische Dokumentation bildet das Fundament jeder CE-Konformitätsbewertung. Sie umfasst mindestens: Risikobeurteilung, Konstruktionszeichnungen, Schaltpläne, Stücklisten, Prüfberichte und die Betriebsanleitung. Hersteller sind verpflichtet, diese Unterlagen nach dem Inverkehrbringen mindestens zehn Jahre aufzubewahren.

Praktische Implikation: Prüfen Sie bei jeder Produktänderung, ob sie eine wesentliche Veränderung darstellt, die eine neue Konformitätsbewertung auslöst. Was als Reparatur gilt und was als wesentliche Veränderung einzustufen ist, hat direkte Auswirkungen auf die CE-Kennzeichnungspflicht. Mehr dazu in unserem Artikel zu wesentlicher Veränderung und Herstellerpflichten.

Hinweise zur Struktur der technischen Datei und Aufbewahrungspflichten helfen dabei, den Dokumentationsaufbau normkonform zu gestalten.


2. Konformitätserklärung: Pflichtangaben und Zuordnung

Die EU-Konformitätserklärung muss eindeutig dem Produkt zugeordnet sein, Seriennummer oder Chargenkennung enthalten und von einer verantwortlichen Person unterzeichnet sein. Fehler in diesen Angaben können zur Ungültigkeit des gesamten CE-Prozesses führen.

Praktische Implikation: Stellen Sie sicher, dass die Konformitätserklärung die angewandten harmonisierten Normen vollständig listet und dass die digitale Verlinkung zur Betriebsanleitung funktionsfähig ist. Die Anforderungen an die Konformitätserklärung nach Maschinenrichtlinie und die korrekte Zuordnung über Seriennummer oder Charge sind dabei zwei getrennte Prüfpunkte in der Checkliste.


3. Betriebsanleitung: Sprache, Format und Verfügbarkeit

Die Betriebsanleitung muss in der Amtssprache des Verwenderlandes vorliegen. Digitale Anleitungen sind unter der EU-Maschinenverordnung unter bestimmten Bedingungen zulässig, ersetzen aber nicht die Pflicht zur Offline-Verfügbarkeit für nicht professionelle Nutzung. Zudem müssen Übersetzungen als solche gekennzeichnet sein; die Originalsprache ist anzugeben.

Praktische Implikation: Überprüfen Sie bei jedem Produktupdate, ob die Betriebsanleitung in allen erforderlichen Sprachversionen aktualisiert wurde. Die Anforderungen an Sprachfassungen bei EU-Export und die Kennzeichnungspflicht für Originalbetriebsanleitung und Übersetzung sind konkrete Checklistenpunkte. Für den Fall nicht professioneller Nutzung gilt zudem: Ein Papierhinweis ist in bestimmten Fällen Pflicht.


4. Cyber Resilience Act: Neue Dokumentationspflichten ab 2026

Für Produkte mit digitalen Elementen kommen ab dem 11. September 2026 Meldepflichten nach Artikel 14 CRA hinzu. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden als Frühwarnung melden. Zusätzlich werden eine Software Bill of Materials (SBOM) sowie eine Cybersicherheits-Risikobewertung als Pflichtbestandteile der technischen Dokumentation eingeführt.

Praktische Implikation: Integrieren Sie SBOM-Erstellung und Schwachstellenmanagement in Ihre bestehenden CE-Dokumentationsprozesse. Vernetzte Maschinen benötigen außerdem eine dokumentierte Strategie für Sicherheitsupdates und ein klar kommuniziertes Supportende. Weiterführende Informationen dazu finden Sie in unseren Artikeln zur SBOM für vernetzte Maschinen und zu Sicherheitsupdates und Release Notes.


Checkliste: Kernpunkte im Überblick

BereichPrüfpunktFrist
Technische UnterlagenVollständigkeit, Aktualität, 10-Jahres-ArchivierungLaufend
KonformitätserklärungPflichtangaben, Seriennummer, UnterschriftBei Inverkehrbringen
BetriebsanleitungSprachversionen, Kennzeichnung, Offline-VerfügbarkeitBei Marktbereitstellung
CRA-Meldepflichten24-h-Frühwarnung bei SchwachstellenAb 11.09.2026
CE-KennzeichnungAnbringung, Sichtbarkeit, HaltbarkeitAb 11.12.2027 (vollständig)

Weitere Hintergrundinformationen zu Aufbewahrungsfristen und digitaler Archivierung finden Sie im Artikel zur CE-Dokumentation und Archivierungspflichten. Einen Überblick über aktuelle Entwicklungen rund um CE-Dokumentation bietet auch unser News-Archiv.


Quellen

Häufige Fragen

Was müssen Hersteller von vernetzten Produkten für die CE-Kennzeichnung unter dem Cyber Resilience Act konkret vorbereiten?

Hersteller müssen eine Cybersicherheits-Risikobewertung durchführen, eine Software Bill of Materials (SBOM) erstellen, technische Dokumentation anlegen, Benutzerinformationen und Anleitungen bereitstellen sowie eine EU-Konformitätserklärung ausstellen. Erst wenn all diese Unterlagen vollständig vorliegen, darf die CE-Kennzeichnung angebracht werden. Ohne diese Kennzeichnung dürfen Produkte mit digitalen Elementen ab dem 11. Dezember 2027 nicht mehr auf dem EU-Markt bereitgestellt werden. (Quelle: craevidence.com)

Ab wann gelten die Meldepflichten nach Artikel 14 des Cyber Resilience Act?

Die Meldepflichten nach Artikel 14 treten bereits am 11. September 2026 in Kraft, also rund 15 Monate vor der vollständigen Anwendung der technischen Anforderungen. Hersteller müssen ab diesem Datum aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden als Frühwarnung melden. Die vollständige technische Compliance, einschließlich CE-Kennzeichnung und Dokumentationspflichten, gilt ab dem 11. Dezember 2027. (Quelle: craevidence.com, ing-ism.de)

Welche Konsequenzen drohen, wenn Hersteller die Anforderungen des Cyber Resilience Act nicht erfüllen?

Bei Verstößen gegen den Cyber Resilience Act (Verordnung EU 2024/2847) können Bußgelder von bis zu 15 Millionen Euro oder bis zu 2,5 Prozent des weltweiten Jahresumsatzes verhängt werden, je nachdem, welcher Betrag höher ist. Darüber hinaus dürfen nicht konforme Produkte ohne CE-Kennzeichnung ab Dezember 2027 nicht mehr in der EU verkauft werden. (Quelle: ing-ism.de)

Tragen nur Hersteller die Verantwortung für die CRA-Compliance, oder sind auch Importeure und Händler betroffen?

Die Hauptverantwortung liegt bei den Herstellern, die die gesamte technische Dokumentation, die Risikobewertung und das Schwachstellenmanagement über den gesamten Produktlebenszyklus sicherstellen müssen. Importeure und Händler sind jedoch ebenfalls in der Pflicht: Sie müssen vor der Bereitstellung eines Produkts eine Sorgfaltsprüfung durchführen und sicherstellen, dass die Anforderungen des CRA erfüllt sind. (Quelle: craevidence.com)

Gilt der Cyber Resilience Act nur für Software oder auch für Hardware?

Der Cyber Resilience Act erfasst ausdrücklich sowohl vernetzte Hardware- als auch Softwareprodukte, die auf dem EU-Markt bereitgestellt werden. Cybersicherheit wird dabei nicht als freiwillige Best Practice behandelt, sondern als verbindliche Produkt-Compliance-Anforderung, vergleichbar mit anderen CE-relevanten Produktanforderungen. Betroffen sind damit zum Beispiel IoT-Geräte ebenso wie eingebettete Software. (Quelle: craevidence.com)


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.