EU-Maschinenverordnung muss ab 2027 erfüllt werden Neue Cybersecurity-Pflichten für den Maschinenbau

Ein Gastbeitrag von Georg Graupner und Christian Koch 10 min Lesedauer

Anbieter zum Thema

Vernetzte Maschinen kommunizieren heute mit der Cloud und öffnen neue Angriffsflächen, bis hin zu manipulierten Abläufen mit Gefahr für Mensch und Umwelt. Ab 2027 macht die EU-Ma­schi­nen­ver­ord­nung Schutz davor zur Pflicht, doch lange Entwicklungszyklen lassen Her­stel­lern kaum Zeit zum Nachrüsten. Wer zu spät beginnt, zahlt am Ende doppelt.

Vernetzte Maschinen öffnen Cyberkriminellen neue Angriffsflächen, die frühere, abgeschottete Systeme nicht kannten. Die EU-Maschinenverordnung macht Schutz davor ab 2027 zur Pflicht, nicht mehr zur Kür. (Bild:  Gemini / KI-generiert)
Vernetzte Maschinen öffnen Cyberkriminellen neue Angriffsflächen, die frühere, abgeschottete Systeme nicht kannten. Die EU-Maschinenverordnung macht Schutz davor ab 2027 zur Pflicht, nicht mehr zur Kür.
(Bild: Gemini / KI-generiert)

Stand in der alten EU-Maschinenrichtlinie 2006/42/EG vor allem die funktionale Sicherheit von Maschinen im Vordergrund, so ist die neue EU-Maschinenverordnung 2023/1230 deutlich weiter gefasst und berücksichtigt auch Cybersecurity. Damit trägt die EU dem Umstand Rechnung, dass Maschinen inzwischen meist nicht mehr eigenständig sind, sondern häufig IT-Komponenten mit verschiedensten Schnittstellen zu anderen Systemen enthalten, etwa für den Austausch untereinander, die Kommunikation mit der Cloud oder Datenauswertungen mit KI.

All das wird benötigt, um Maschinen digital zu steuern und zu überwachen, geht aber mit Risiken einher. Einstmals weitgehend abgeschottete Systeme sind nun von außen ansprechbar, sodass sich Cyberkriminellen neue Einfallstore bieten, die sie ausnutzen können, um beispielsweise wertvolle Informationen zu stehlen, Abläufe zu manipulieren oder Daten zu verschlüsseln und ein Lösegeld zu erpressen. Wenn dabei Menschen und gegebenenfalls Tiere, Sachen und die Umwelt zu Schaden kommen, nehmen sie das hin. Die Maschinenverordnung soll so etwas verhindern, indem sie einen transparenten Umgang mit Risiken und deren Minimierung vorschreibt – und damit die Wahrscheinlichkeit für Schäden reduziert.

Neben den Herstellern nimmt die Verordnung auch Händler und Importeure in die Pflicht, damit sichergestellt ist, dass außerhalb der EU hergestellte Maschinen, die hierzulande verkauft und eingesetzt werden, die neuen Anforderungen erfüllen. Die meiste Arbeit kommt jedoch auf Hersteller zu, wobei Händler, Importeure und Betreiber ebenso als Hersteller gelten, wenn sie Veränderungen an Maschinen vornehmen, die sich auf die Sicherheit auswirken können.

Handlungsbedarf trotz langem Vorlauf

Die Maschinenverordnung ist bereits in Kraft und muss anders als EU-Richtlinien nicht in nationales Recht übertragen werden. Der wichtigste Stichtag, der 20. Januar 2027, ab dem die Vorgaben zwingend erfüllt werden müssen, liegt zwar noch in der Zukunft, dennoch sollten sich Hersteller dringend mit dem Thema beschäftigen. Zum einen sind die Entwicklungszyklen von Maschinen oft sehr lang, sodass selbst Produkte, die sich bereits in der Entwicklung befinden, unter die Verordnung fallen können, wenn sie ab dem 20. Januar 2027 auf den Markt kommen. Zum anderen ist das Anpassen und Aufsetzen von Security-Prozessen und die Einführung neuer Sicherheitslösungen sowie deren zuverlässiger Betrieb nichts, was über Nacht zu schaffen ist. Die Veränderungen kosten Zeit und gehen häufig mit einem Kulturwandel im Un­ter­neh­men einher, da es in vielen Bereichen noch an Bewusstsein für Cybersicherheit von Maschinen sowie den möglichen Risiken von Schwachstellen und unsicherem Softwaredesign fehlt.

Hinzu kommt, dass es erfahrungsgemäß deutlich günstiger ist, Security fest in Ent­wick­lungs­pro­zes­sen zu verankern und Cybersecurity-Probleme frühzeitig zu erkennen, als Produkte regelmäßig nachbessern oder teure Rückrufaktionen starten zu müssen. Letztlich sollten Sicherheitsanforderungen also wie alle anderen Anforderungen im Produktentstehungsprozess behandelt und nicht erst nachgelagert betrachtet werden. Zumal das deutsche Durchführungsgesetz zur Maschinenverordnung auch Geldbußen von bis zu 100.000 Euro und sogar Haftstrafen von bis zu einem Jahr bei vorsätzlichen oder wiederholten Verstößen gegen die Verordnung vorsieht.

Abgesehen davon bietet Cybersecurity den Herstellern von Maschinen neue Chancen. Mit sicheren Produkten unterstützen sie ihre Kundinnen und Kunden bei der Umsetzung eigener Compliance-Vorgaben, insbesondere wenn sie mit ihren Maschinen neue Geschäftsfelder rund um Cloud, KI und andere digitale Services erschließen wollen. Die Prozesse für die Bereitstellung von Patches beispielsweise lassen sich ebenso für die Verteilung funktionaler Updates nutzen – und könnten damit die Basis für ein Abo-Modell sein.

Neue Pflichten zum Schutz vor Manipulation

Die Maschinenverordnung verpflichtet Hersteller im Anhang III, eine Risikobeurteilung vorzunehmen und Gefahren für Menschen zu beseitigen oder zumindest zu minimieren. Das betrifft laut Abschnitt 1.1.2 nicht nur die Einrichtung, den Betrieb und die Wartung von Maschinen, sondern explizit auch eine „vorhersehbaren Fehlanwendung“. Eine solche müssen Hersteller sowohl „bei der Konstruktion und beim Bau“ als auch „bei der Ausarbeitung der Betriebsanleitung […] in Betracht ziehen“.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Absatz 1.1.9 von Anhang III schreibt einen Schutz vor Korrumpierung vor – also, dass es durch die Anbindung an andere Maschinen, Geräte und Services nicht zu „gefährlichen Situationen“ kommt. Dabei wird neben dem Schutz der für die Kommunikation zuständigen Hardware-Bauteile auch explizit der Schutz von Daten und Software genannt. Veränderungen an ihnen oder der Konfiguration müssen protokolliert werden.

Darüber hinaus müssen Hersteller laut Absatz 1.2.1 die Steuerung ihrer Maschinen so gestalten, dass auch „böswillige Versuche Dritter“ – sprich: Cyberangriffe – nicht zu Ge­fähr­dungs­si­tu­a­ti­onen führen. Das Gleiche gilt für Hardware- und Software-Defekte, gestörte oder ausgefallene Verbindungen bei kabelloser Steuerung sowie Bedienungsfehler. Explizit genannt werden auch Systeme mit KI – in der Verordnung bezeichnet als Maschinen, „deren Verhalten oder Logik sich vollständig oder teilweise selbst entwickelt und die für einen in wechselndem Maße autonomen Betrieb ausgelegt sind“. Sie dürfen keine „Handlungen ausführen, die über ihre festgelegte Aufgabe […] hinausgehen“, müssen Daten über sicherheitsrelevante Entscheidungsprozesse aufzeichnen und sollen jederzeit updatebar sein, um Sicherheitsmängel zu korrigieren.

Solchen Systemen attestiert die Verordnung „höhere Risikofaktoren“, weil durch „Daten­ab­hän­gig­keit, Undurchsichtigkeit, Autonomie und Konnektivität“ die Wahrscheinlichkeit und Schwere von Schäden stark erhöht ist. Daher zählen sie zu den Maschinen, bei denen die Konformitätsbewertung durch unabhängige Dritte vorgenommen werden muss.

Normen bieten Orientierung

Konkrete Vorgaben, wie Hersteller die Risiken für ihre Maschinen bewerten und handhaben oder welche Sicherheitsmaßnahmen sie einführen müssen, macht die Maschinenverordnung nicht. Bewährt hat sich ein Vorgehen entlang etablierter Normen und Frameworks wie ISO 27005 für das Risikomanagement und IEC 62443 für den Schutz von Produktionssystemen und -netzen. Unternehmen, die diese schon ganz oder teilweise in ihren Produkten umsetzen, möglicherweise auch in anderen Unternehmensbereichen, haben bereits eine gute Grundlage für das Erfüllen der neuen Anforderungen geschaffen.

Zu empfehlen ist auf jeden Fall, die Bewertung von Cybersicherheitsrisiken mit der klassischen Maschinenrisikobeurteilung zu verknüpfen. So könnten erst Gefährdungen nach ISO 12100 identifiziert werden, um anschließend zu prüfen, ob Manipulationen, Fehlkonfigurationen oder Kommunikationsausfälle als Auslöser in Betracht kommen oder Schutzmaßnahmen aushebeln. ISO/TR 22100-4 liefert dafür Cybersecurity-Hinweise aus Sicht der Maschinensicherheit, während IEC 62443-3-2 das Vorgehen hinsichtlich Sicherheitszonen und Conduits (sichere Zonenübergänge) konkretisiert.

Die Aufteilung der Komponenten in verschiedene Zonen – etwa für SPS, HMI, Sensorik und Aktorik, Antriebe, Fernwartungsgateway und Cloud-Anbindung – erlaubt es, Kom­mu­ni­ka­ti­ons­wege, Protokolle, Rollen und Schutzmaßnahmen detailliert festzulegen. Auf diese Weise lassen sich Zugriffe und Datenübertragungen gut absichern und Angriffe deutlich erschweren. Selbst wenn Cyberkriminelle sich Zugang zu einer Sicherheitszone verschaffen, können sie nicht einfach auf die anderen Bereiche der Maschine zugreifen.

Bedrohungen, die Maschinenhersteller bei ihren Risikobeurteilungen und der Entwicklung von Schutzmaßnahmen berücksichtigen müssen, sind unter anderem manipulierte SPS- oder Safety-Parameter, kompromittierte Firmware-Versionen, unberechtigte Fernwartungszugriffe, Replay- und Spoofing-Angriffe, gestohlene API-Tokens, DDoS-Attacken, missbrauchte Hardware-Schnittstellen, deaktivierte Sicherheitsfunktionen und infizierte Entwickler-Systeme.

Zusammenarbeit zwischen OT und IT

Für die reibungslose Umsetzung der Maschinenverordnung und eine optimale Zu­sam­men­ar­beit zwischen OT- und IT-Teams braucht es in der Regel eine bereichsübergreifende Fachkraft als Koordinator und Vermittler. Unternehmen sollten daher unbedingt die Rolle des Cybersecurity Engineers schaffen – einer auf IT-Sicherheit spezialisierten Person, die sich ebenso bei der Entwicklung mechanischer Produkte auskennt. Sie fungiert als Bindeglied zwischen IT- und R&D-Abteilung und trägt die Verantwortung dafür, Cybersecurity und Risikomanagement von Anfang an in die Produktentwicklung und in den gesamten Produktlebenszyklus zu integrieren.

Sie stellt aber nicht nur sicher, dass Risiken identifiziert, bewertet und eingedämmt werden, sondern trägt auch Sorge dafür, dass Zulieferer in die neuen Prozesse eingebunden sind. Hier geht es beispielweise darum, dass Lieferanten, die Komponenten für Maschinen beisteuern, sichere Entwicklungsprozesse nachweisen, Security-Tests ermöglichen, über Schwachstellen informieren, Patches bereitstellen und eine Software-Stückliste (Software Bill of Materials, SBOM) mitliefern.

Diese Software-Stückliste hilft Maschinenherstellern, eigene SBOMs zu pflegen und bereitzustellen. Das ist zwar keine direkte Anforderung der Maschinenverordnung, wohl aber des Cyber Resilience Act (CRA), unter den viele Maschinen fallen. Dieser regelt die Sicherheit aller Produkte mit digitalen Komponenten, ist also deutlich breiter aufgestellt. Viele der Maßnahmen, die sich aus der Maschinenverordnung ergeben, sind somit auch für die Umsetzung des CRA erforderlich – Unternehmen sollten die beiden Regulierungen deshalb nicht isoliert betrachten.

Sicherheitsrisiken in Software-Komponenten von Dritten

Die Software-Stückliste von Lieferanten erleichtert Maschinenherstellern zudem eine Software Composition Analysis (SCA), die notwendig ist, um verwundbaren Bibliotheken und Frameworks von Drittanbietern in der Maschinensoftware zu identifizieren. Da die Anwendungen meist über Jahre oder sogar Jahrzehnte gewachsen sind, ist das alles andere als eine leichte Aufgabe. Vielfach ist nämlich nicht ausreichend bekannt, welche Komponenten genutzt werden, welche Abhängigkeiten bestehen oder wie groß die Auswirkungen einer Schwachstelle in einer kleinen Bibliothek für das gesamte System sind. Das liegt auch daran, dass die meisten Ma­schi­nen­her­stel­ler keine ausgewiesenen Sicherheitsspezialisten sind – das Hinzuziehen erfahrener Partner, die dabei helfen, Risiken zu identifizieren, sichere Architekturen zu konzipieren, Entwicklungs­prozesse neu aufzusetzen und Prinzipien wie Security-by-Design und Security-by-Default zu implementieren, ist daher in der Regel äußerst sinnvoll.

Diese Partner können auch dabei unterstützen, PSIRT-Prozesse (Product Security Incident Response Team) zu etablieren, um neu auftauchende Schwachstellen in den Komponenten von Dritten und in selbst entwickelten Software-Bestandteilen zu identifizieren, zu beseitigen und Aktualisierungen über einen Update-Prozess an die Maschinen bei Kundinnen und Kunden zu verteilen. Ein Static Application Security Testing (SAST) ist dabei eine bewährte Methode für das Aufspüren von Schwachstellen und Programmierfehlern. Gut auffindbare Kontakt­mög­lich­kei­ten – etwa in einer security.txt nach RFC 9116 – erleichtern zudem Sicherheitsfachleuten und Forschenden die Kontaktaufnahme und das Melden von Sicherheitslücken.

Bei der Neuaufstellung der Entwicklungsprozesse sollten dann solide Authentifizierungs­mecha­nis­men, Verschlüsselungen und Eingabevalidierungen eingeführt werden, um Anwendungsschnittstellen und Datenübertragungen zu schützen. Insbesondere veraltete OT-Kommunikationsprotokolle stellen ein nicht unerhebliches Risiko dar, weil sie keine zeitgemäßen Sicherheitsfunktionen bieten – die Umstellung auf moderne Protokolle wie OPC UA ist daher mehr oder weniger Pflicht. Bei dieser Gelegenheit sollten sich Unternehmen auch mit Post-Quanten-Sicherheit beschäftigen und quantensichere Ver­schlüs­se­lungs­ver­fah­ren implementieren. Schließlich werden Maschinen üblicherweise viele Jahre genutzt, und es ist nur noch eine Frage der Zeit, bis leistungsfähige Quantencomputer breit verfügbar sind und klassische Algorithmen brechen.

Strenger, aber alltagstauglicher Zugriffsschutz

Darüber hinaus müssen Hardware-Komponenten und physische Interfaces vor Manipulation geschützt werden – etwa durch Monitoring-Funktionen, die über unerwünschte Ver­än­de­rungen und Zugriffe wachen, oder durch Deaktivierung per Default beziehungsweise strenge Zugriffskontrollen. In Abhängigkeit vom Risiko können kritische Daten wie die IDs von Komponenten oder Firmware-Hashes auch in einem Hardware Security Module (HSM) abgelegt werden, wo sie vor unberechtigten Zugriffen und Manipulationen geschützt sind. Dort lassen sie sich bei Bedarf abrufen und mit den IDs und Hashes des Systems abgleichen, um Abweichungen zu erkennen. Ein Secure-Boot-Mechanismus überprüft die Integrität der grundlegendsten Firmware-Bestandteile und verhindert den Systemstart, wenn diese unerlaubt verändert wurden.

Ein integriertes Identity and Access Management (IAM) regelt die Zugriffe auf Konfigurations­ober­flächen, Schnittstellen und Software-Funktionen. Hier gilt es, auf rollenbasierte Nutzerkonzepte zu achten und darauf, dass niemand im Arbeitsalltag mit administrativen Berechtigungen unterwegs ist. Denn Default- und Standard-Accounts mit weitreichenden Rechten für alle Benutzerinnen und Benutzer sind ebenso wenig noch State of the Art wie hart-kodierte Zugangsdaten. Allerdings müssen Maschinenhersteller sicherstellen, dass das IAM alltagstauglich implementiert ist und beispielsweise die Abläufe nicht durch ständige Log-ins und Log-outs unterbricht.

Sämtliche Passwörter, Schlüssel und Zertifikate müssen über den gesamten Lebenszyklus der Maschine sicher bereitgestellt, verwaltet und erneuert werden. Ebenso wichtig ist es, Firmware-Versionen, Update-Pakete, Konfigurationsdateien und Safety-Parameter zu signieren, um ihre Authentizität und Integrität zu bestätigen und manipulierte Varianten erkennbar zu machen.

Und schließlich sollten Maschinenhersteller auch ein kontinuierliches Monitoring und Logging integrieren – idealerweise mit Schnittstellen, sodass sich die Daten beispielsweise mit SIEM-Systemen (Security Information and Event Management) sammeln und auswerten lassen.

Dokumentation ist Pflicht

Alle Risikobewertungen und Sicherheitsmaßnahmen, die Unternehmen vornehmen und umsetzen, müssen sie detailliert dokumentieren. Die Unterlagen werden nicht nur für die Konformitätserklärung nach Artikel 10 der Maschinenverordnung benötigt, sondern müssen Aufsichtsbehörden auf Nachfrage ebenso wie Prüfberichte und technische Dokumente vorgelegt werden.

Stellen Hersteller fest, dass ihre Maschinen nicht mehr den Anforderungen der Verordnung entsprechen, sind sie nach Artikel 11 verpflichtet, „unverzüglich“ Maßnahmen zu ergreifen – also die Konformität zur Verordnung wiederherzustellen oder die Maschine vom Markt zu nehmen beziehungsweise zurückzurufen. Darüber hinaus sind die zuständigen Behörden ebenfalls „unverzüglich“ zu informieren, inklusive ausführlicher Angaben zu den Risiken und Korrektur­maß­nahmen. Beides soll dafür sorgen, dass Hersteller sich während der gesamten Lebensdauer ihrer Maschinen um deren Sicherheit kümmern.

Letztlich ist das keine leichte Aufgabe. Doch da viele Hersteller ohnehin daran arbeiten, ihre Maschinen mit digitalen Komponenten auszustatten und um digitale Services zu erweitern, ist der Zeitpunkt ideal, Cybersecurity von Anfang an mit zu berücksichtigen, statt später nach­zu­rüsten. Dies wäre nicht nur deutlich aufwendiger, sondern lässt häufig auch Lücken im Schutz.

Über die Autoren

Georg Graupner ist Managing Consultant & Teamlead Information-Security bei NTT DATA DACH.

Christian Koch ist Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT DATA DACH.

(ID:50959419)