Vernetzte Maschinen kommunizieren heute mit der Cloud und öffnen neue Angriffsflächen, bis hin zu manipulierten Abläufen mit Gefahr für Mensch und Umwelt. Ab 2027 macht die EU-Maschinenverordnung Schutz davor zur Pflicht, doch lange Entwicklungszyklen lassen Herstellern kaum Zeit zum Nachrüsten. Wer zu spät beginnt, zahlt am Ende doppelt.
Vernetzte Maschinen öffnen Cyberkriminellen neue Angriffsflächen, die frühere, abgeschottete Systeme nicht kannten. Die EU-Maschinenverordnung macht Schutz davor ab 2027 zur Pflicht, nicht mehr zur Kür.
(Bild: Gemini / KI-generiert)
Stand in der alten EU-Maschinenrichtlinie 2006/42/EG vor allem die funktionale Sicherheit von Maschinen im Vordergrund, so ist die neue EU-Maschinenverordnung 2023/1230 deutlich weiter gefasst und berücksichtigt auch Cybersecurity. Damit trägt die EU dem Umstand Rechnung, dass Maschinen inzwischen meist nicht mehr eigenständig sind, sondern häufig IT-Komponenten mit verschiedensten Schnittstellen zu anderen Systemen enthalten, etwa für den Austausch untereinander, die Kommunikation mit der Cloud oder Datenauswertungen mit KI.
All das wird benötigt, um Maschinen digital zu steuern und zu überwachen, geht aber mit Risiken einher. Einstmals weitgehend abgeschottete Systeme sind nun von außen ansprechbar, sodass sich Cyberkriminellen neue Einfallstore bieten, die sie ausnutzen können, um beispielsweise wertvolle Informationen zu stehlen, Abläufe zu manipulieren oder Daten zu verschlüsseln und ein Lösegeld zu erpressen. Wenn dabei Menschen und gegebenenfalls Tiere, Sachen und die Umwelt zu Schaden kommen, nehmen sie das hin. Die Maschinenverordnung soll so etwas verhindern, indem sie einen transparenten Umgang mit Risiken und deren Minimierung vorschreibt – und damit die Wahrscheinlichkeit für Schäden reduziert.
Neben den Herstellern nimmt die Verordnung auch Händler und Importeure in die Pflicht, damit sichergestellt ist, dass außerhalb der EU hergestellte Maschinen, die hierzulande verkauft und eingesetzt werden, die neuen Anforderungen erfüllen. Die meiste Arbeit kommt jedoch auf Hersteller zu, wobei Händler, Importeure und Betreiber ebenso als Hersteller gelten, wenn sie Veränderungen an Maschinen vornehmen, die sich auf die Sicherheit auswirken können.
Die Maschinenverordnung ist bereits in Kraft und muss anders als EU-Richtlinien nicht in nationales Recht übertragen werden. Der wichtigste Stichtag, der 20. Januar 2027, ab dem die Vorgaben zwingend erfüllt werden müssen, liegt zwar noch in der Zukunft, dennoch sollten sich Hersteller dringend mit dem Thema beschäftigen. Zum einen sind die Entwicklungszyklen von Maschinen oft sehr lang, sodass selbst Produkte, die sich bereits in der Entwicklung befinden, unter die Verordnung fallen können, wenn sie ab dem 20. Januar 2027 auf den Markt kommen. Zum anderen ist das Anpassen und Aufsetzen von Security-Prozessen und die Einführung neuer Sicherheitslösungen sowie deren zuverlässiger Betrieb nichts, was über Nacht zu schaffen ist. Die Veränderungen kosten Zeit und gehen häufig mit einem Kulturwandel im Unternehmen einher, da es in vielen Bereichen noch an Bewusstsein für Cybersicherheit von Maschinen sowie den möglichen Risiken von Schwachstellen und unsicherem Softwaredesign fehlt.
Hinzu kommt, dass es erfahrungsgemäß deutlich günstiger ist, Security fest in Entwicklungsprozessen zu verankern und Cybersecurity-Probleme frühzeitig zu erkennen, als Produkte regelmäßig nachbessern oder teure Rückrufaktionen starten zu müssen. Letztlich sollten Sicherheitsanforderungen also wie alle anderen Anforderungen im Produktentstehungsprozess behandelt und nicht erst nachgelagert betrachtet werden. Zumal das deutsche Durchführungsgesetz zur Maschinenverordnung auch Geldbußen von bis zu 100.000 Euro und sogar Haftstrafen von bis zu einem Jahr bei vorsätzlichen oder wiederholten Verstößen gegen die Verordnung vorsieht.
Abgesehen davon bietet Cybersecurity den Herstellern von Maschinen neue Chancen. Mit sicheren Produkten unterstützen sie ihre Kundinnen und Kunden bei der Umsetzung eigener Compliance-Vorgaben, insbesondere wenn sie mit ihren Maschinen neue Geschäftsfelder rund um Cloud, KI und andere digitale Services erschließen wollen. Die Prozesse für die Bereitstellung von Patches beispielsweise lassen sich ebenso für die Verteilung funktionaler Updates nutzen – und könnten damit die Basis für ein Abo-Modell sein.
Die Maschinenverordnung verpflichtet Hersteller im Anhang III, eine Risikobeurteilung vorzunehmen und Gefahren für Menschen zu beseitigen oder zumindest zu minimieren. Das betrifft laut Abschnitt 1.1.2 nicht nur die Einrichtung, den Betrieb und die Wartung von Maschinen, sondern explizit auch eine „vorhersehbaren Fehlanwendung“. Eine solche müssen Hersteller sowohl „bei der Konstruktion und beim Bau“ als auch „bei der Ausarbeitung der Betriebsanleitung […] in Betracht ziehen“.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Absatz 1.1.9 von Anhang III schreibt einen Schutz vor Korrumpierung vor – also, dass es durch die Anbindung an andere Maschinen, Geräte und Services nicht zu „gefährlichen Situationen“ kommt. Dabei wird neben dem Schutz der für die Kommunikation zuständigen Hardware-Bauteile auch explizit der Schutz von Daten und Software genannt. Veränderungen an ihnen oder der Konfiguration müssen protokolliert werden.
Darüber hinaus müssen Hersteller laut Absatz 1.2.1 die Steuerung ihrer Maschinen so gestalten, dass auch „böswillige Versuche Dritter“ – sprich: Cyberangriffe – nicht zu Gefährdungssituationen führen. Das Gleiche gilt für Hardware- und Software-Defekte, gestörte oder ausgefallene Verbindungen bei kabelloser Steuerung sowie Bedienungsfehler. Explizit genannt werden auch Systeme mit KI – in der Verordnung bezeichnet als Maschinen, „deren Verhalten oder Logik sich vollständig oder teilweise selbst entwickelt und die für einen in wechselndem Maße autonomen Betrieb ausgelegt sind“. Sie dürfen keine „Handlungen ausführen, die über ihre festgelegte Aufgabe […] hinausgehen“, müssen Daten über sicherheitsrelevante Entscheidungsprozesse aufzeichnen und sollen jederzeit updatebar sein, um Sicherheitsmängel zu korrigieren.
Solchen Systemen attestiert die Verordnung „höhere Risikofaktoren“, weil durch „Datenabhängigkeit, Undurchsichtigkeit, Autonomie und Konnektivität“ die Wahrscheinlichkeit und Schwere von Schäden stark erhöht ist. Daher zählen sie zu den Maschinen, bei denen die Konformitätsbewertung durch unabhängige Dritte vorgenommen werden muss.
Konkrete Vorgaben, wie Hersteller die Risiken für ihre Maschinen bewerten und handhaben oder welche Sicherheitsmaßnahmen sie einführen müssen, macht die Maschinenverordnung nicht. Bewährt hat sich ein Vorgehen entlang etablierter Normen und Frameworks wie ISO 27005 für das Risikomanagement und IEC 62443 für den Schutz von Produktionssystemen und -netzen. Unternehmen, die diese schon ganz oder teilweise in ihren Produkten umsetzen, möglicherweise auch in anderen Unternehmensbereichen, haben bereits eine gute Grundlage für das Erfüllen der neuen Anforderungen geschaffen.
Zu empfehlen ist auf jeden Fall, die Bewertung von Cybersicherheitsrisiken mit der klassischen Maschinenrisikobeurteilung zu verknüpfen. So könnten erst Gefährdungen nach ISO 12100 identifiziert werden, um anschließend zu prüfen, ob Manipulationen, Fehlkonfigurationen oder Kommunikationsausfälle als Auslöser in Betracht kommen oder Schutzmaßnahmen aushebeln. ISO/TR 22100-4 liefert dafür Cybersecurity-Hinweise aus Sicht der Maschinensicherheit, während IEC 62443-3-2 das Vorgehen hinsichtlich Sicherheitszonen und Conduits (sichere Zonenübergänge) konkretisiert.
Die Aufteilung der Komponenten in verschiedene Zonen – etwa für SPS, HMI, Sensorik und Aktorik, Antriebe, Fernwartungsgateway und Cloud-Anbindung – erlaubt es, Kommunikationswege, Protokolle, Rollen und Schutzmaßnahmen detailliert festzulegen. Auf diese Weise lassen sich Zugriffe und Datenübertragungen gut absichern und Angriffe deutlich erschweren. Selbst wenn Cyberkriminelle sich Zugang zu einer Sicherheitszone verschaffen, können sie nicht einfach auf die anderen Bereiche der Maschine zugreifen.
Bedrohungen, die Maschinenhersteller bei ihren Risikobeurteilungen und der Entwicklung von Schutzmaßnahmen berücksichtigen müssen, sind unter anderem manipulierte SPS- oder Safety-Parameter, kompromittierte Firmware-Versionen, unberechtigte Fernwartungszugriffe, Replay- und Spoofing-Angriffe, gestohlene API-Tokens, DDoS-Attacken, missbrauchte Hardware-Schnittstellen, deaktivierte Sicherheitsfunktionen und infizierte Entwickler-Systeme.
Für die reibungslose Umsetzung der Maschinenverordnung und eine optimale Zusammenarbeit zwischen OT- und IT-Teams braucht es in der Regel eine bereichsübergreifende Fachkraft als Koordinator und Vermittler. Unternehmen sollten daher unbedingt die Rolle des Cybersecurity Engineers schaffen – einer auf IT-Sicherheit spezialisierten Person, die sich ebenso bei der Entwicklung mechanischer Produkte auskennt. Sie fungiert als Bindeglied zwischen IT- und R&D-Abteilung und trägt die Verantwortung dafür, Cybersecurity und Risikomanagement von Anfang an in die Produktentwicklung und in den gesamten Produktlebenszyklus zu integrieren.
Sie stellt aber nicht nur sicher, dass Risiken identifiziert, bewertet und eingedämmt werden, sondern trägt auch Sorge dafür, dass Zulieferer in die neuen Prozesse eingebunden sind. Hier geht es beispielweise darum, dass Lieferanten, die Komponenten für Maschinen beisteuern, sichere Entwicklungsprozesse nachweisen, Security-Tests ermöglichen, über Schwachstellen informieren, Patches bereitstellen und eine Software-Stückliste (Software Bill of Materials, SBOM) mitliefern.
Diese Software-Stückliste hilft Maschinenherstellern, eigene SBOMs zu pflegen und bereitzustellen. Das ist zwar keine direkte Anforderung der Maschinenverordnung, wohl aber des Cyber Resilience Act (CRA), unter den viele Maschinen fallen. Dieser regelt die Sicherheit aller Produkte mit digitalen Komponenten, ist also deutlich breiter aufgestellt. Viele der Maßnahmen, die sich aus der Maschinenverordnung ergeben, sind somit auch für die Umsetzung des CRA erforderlich – Unternehmen sollten die beiden Regulierungen deshalb nicht isoliert betrachten.
Sicherheitsrisiken in Software-Komponenten von Dritten
Die Software-Stückliste von Lieferanten erleichtert Maschinenherstellern zudem eine Software Composition Analysis (SCA), die notwendig ist, um verwundbaren Bibliotheken und Frameworks von Drittanbietern in der Maschinensoftware zu identifizieren. Da die Anwendungen meist über Jahre oder sogar Jahrzehnte gewachsen sind, ist das alles andere als eine leichte Aufgabe. Vielfach ist nämlich nicht ausreichend bekannt, welche Komponenten genutzt werden, welche Abhängigkeiten bestehen oder wie groß die Auswirkungen einer Schwachstelle in einer kleinen Bibliothek für das gesamte System sind. Das liegt auch daran, dass die meisten Maschinenhersteller keine ausgewiesenen Sicherheitsspezialisten sind – das Hinzuziehen erfahrener Partner, die dabei helfen, Risiken zu identifizieren, sichere Architekturen zu konzipieren, Entwicklungsprozesse neu aufzusetzen und Prinzipien wie Security-by-Design und Security-by-Default zu implementieren, ist daher in der Regel äußerst sinnvoll.
Diese Partner können auch dabei unterstützen, PSIRT-Prozesse (Product Security Incident Response Team) zu etablieren, um neu auftauchende Schwachstellen in den Komponenten von Dritten und in selbst entwickelten Software-Bestandteilen zu identifizieren, zu beseitigen und Aktualisierungen über einen Update-Prozess an die Maschinen bei Kundinnen und Kunden zu verteilen. Ein Static Application Security Testing (SAST) ist dabei eine bewährte Methode für das Aufspüren von Schwachstellen und Programmierfehlern. Gut auffindbare Kontaktmöglichkeiten – etwa in einer security.txt nach RFC 9116 – erleichtern zudem Sicherheitsfachleuten und Forschenden die Kontaktaufnahme und das Melden von Sicherheitslücken.
Bei der Neuaufstellung der Entwicklungsprozesse sollten dann solide Authentifizierungsmechanismen, Verschlüsselungen und Eingabevalidierungen eingeführt werden, um Anwendungsschnittstellen und Datenübertragungen zu schützen. Insbesondere veraltete OT-Kommunikationsprotokolle stellen ein nicht unerhebliches Risiko dar, weil sie keine zeitgemäßen Sicherheitsfunktionen bieten – die Umstellung auf moderne Protokolle wie OPC UA ist daher mehr oder weniger Pflicht. Bei dieser Gelegenheit sollten sich Unternehmen auch mit Post-Quanten-Sicherheit beschäftigen und quantensichere Verschlüsselungsverfahren implementieren. Schließlich werden Maschinen üblicherweise viele Jahre genutzt, und es ist nur noch eine Frage der Zeit, bis leistungsfähige Quantencomputer breit verfügbar sind und klassische Algorithmen brechen.
Darüber hinaus müssen Hardware-Komponenten und physische Interfaces vor Manipulation geschützt werden – etwa durch Monitoring-Funktionen, die über unerwünschte Veränderungen und Zugriffe wachen, oder durch Deaktivierung per Default beziehungsweise strenge Zugriffskontrollen. In Abhängigkeit vom Risiko können kritische Daten wie die IDs von Komponenten oder Firmware-Hashes auch in einem Hardware Security Module (HSM) abgelegt werden, wo sie vor unberechtigten Zugriffen und Manipulationen geschützt sind. Dort lassen sie sich bei Bedarf abrufen und mit den IDs und Hashes des Systems abgleichen, um Abweichungen zu erkennen. Ein Secure-Boot-Mechanismus überprüft die Integrität der grundlegendsten Firmware-Bestandteile und verhindert den Systemstart, wenn diese unerlaubt verändert wurden.
Ein integriertes Identity and Access Management (IAM) regelt die Zugriffe auf Konfigurationsoberflächen, Schnittstellen und Software-Funktionen. Hier gilt es, auf rollenbasierte Nutzerkonzepte zu achten und darauf, dass niemand im Arbeitsalltag mit administrativen Berechtigungen unterwegs ist. Denn Default- und Standard-Accounts mit weitreichenden Rechten für alle Benutzerinnen und Benutzer sind ebenso wenig noch State of the Art wie hart-kodierte Zugangsdaten. Allerdings müssen Maschinenhersteller sicherstellen, dass das IAM alltagstauglich implementiert ist und beispielsweise die Abläufe nicht durch ständige Log-ins und Log-outs unterbricht.
Sämtliche Passwörter, Schlüssel und Zertifikate müssen über den gesamten Lebenszyklus der Maschine sicher bereitgestellt, verwaltet und erneuert werden. Ebenso wichtig ist es, Firmware-Versionen, Update-Pakete, Konfigurationsdateien und Safety-Parameter zu signieren, um ihre Authentizität und Integrität zu bestätigen und manipulierte Varianten erkennbar zu machen.
Und schließlich sollten Maschinenhersteller auch ein kontinuierliches Monitoring und Logging integrieren – idealerweise mit Schnittstellen, sodass sich die Daten beispielsweise mit SIEM-Systemen (Security Information and Event Management) sammeln und auswerten lassen.
Alle Risikobewertungen und Sicherheitsmaßnahmen, die Unternehmen vornehmen und umsetzen, müssen sie detailliert dokumentieren. Die Unterlagen werden nicht nur für die Konformitätserklärung nach Artikel 10 der Maschinenverordnung benötigt, sondern müssen Aufsichtsbehörden auf Nachfrage ebenso wie Prüfberichte und technische Dokumente vorgelegt werden.
Stellen Hersteller fest, dass ihre Maschinen nicht mehr den Anforderungen der Verordnung entsprechen, sind sie nach Artikel 11 verpflichtet, „unverzüglich“ Maßnahmen zu ergreifen – also die Konformität zur Verordnung wiederherzustellen oder die Maschine vom Markt zu nehmen beziehungsweise zurückzurufen. Darüber hinaus sind die zuständigen Behörden ebenfalls „unverzüglich“ zu informieren, inklusive ausführlicher Angaben zu den Risiken und Korrekturmaßnahmen. Beides soll dafür sorgen, dass Hersteller sich während der gesamten Lebensdauer ihrer Maschinen um deren Sicherheit kümmern.
Letztlich ist das keine leichte Aufgabe. Doch da viele Hersteller ohnehin daran arbeiten, ihre Maschinen mit digitalen Komponenten auszustatten und um digitale Services zu erweitern, ist der Zeitpunkt ideal, Cybersecurity von Anfang an mit zu berücksichtigen, statt später nachzurüsten. Dies wäre nicht nur deutlich aufwendiger, sondern lässt häufig auch Lücken im Schutz.
Über die Autoren
Georg Graupner ist Managing Consultant & Teamlead Information-Security bei NTT DATA DACH.
Christian Koch ist Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT DATA DACH.