EU-Maschinenverordnung und Cyber Resilience Act (CRA)
Cybersecurity Compliance für Maschinenbauer
Mit dem Cyber Resilience Act (CRA) und der Maschinenverordnung (MVO) kommen neue Anforderungen an Cybersecurity und Produktsicherheit auf Maschinenhersteller in Europa zu.
Was ist der Cyber Resilience Act (CRA)?
Das Gesetz zur Cyber-Resilience (CRA) führt verpflichtende Cybersecurity-Anforderungen für Produkte mit digitalen Elementen ein, die innerhalb der Europäischen Union verkauft werden.
Ziel ist es sicherzustellen, dass Cybersecurity bei der Konzeption, Entwicklung und Wartung von Produkten über deren gesamten Lebenszyklus hinweg berücksichtigt wird.
Was ist die Maschinenverordnung (MVO)?
Die neue EU-Maschinenverordnung (2023/1230) ersetzt die bisherige Maschinenrichtlinie (2006/42/EG) und spiegelt die Realität zunehmend digitalisierter Industrieanlagen und Maschinen wider.
Da es nunmehr eine Verordnung ist, gilt sie direkt in allen EU-Mitgliedstaaten und sorgt für einen einheitlichen Rechtsrahmen.
Sind Ihre Produkte bereits CRA- und MVO-konform?
Sichern Sie sich jetzt Ihre kostenlose CRA-Einschätzung!
| Thema | Cyber Resilience Act (CRA) | Maschinenverordnung (MVO) |
|---|---|---|
| Schwerpunkt | Cybersecurity | Funktionale Sicherheit |
| Anwendung | Produkte mit digitalen Elementen | Maschinen |
| Ziel | Daten und Systeme schützen | Menschen schützen |
| Cybersecurity | Kernziel | Schutz der funktionalen Sicherheit |
| Relevanz | EU-weit | EU-weit |
Wer ist betroffen und welche Schritte sind jetzt notwendig?
Betroffen sind alle Hersteller und Importeure in der EU, die Produkte mit digitalen Elementen in Verkehr bringen. Dazu zählen insbesondere Maschinen mit elektronischen Steuerungen, Roboter und andere industrielle Anlagen.
Hersteller müssen während des gesamten Produktlebenszyklus ein angemessenes Cybersecurity-Niveau gewährleisten. Dazu gehören die Entwicklung sicherer Produkte, das Management von Schwachstellen sowie die Bereitstellung von Sicherheitsupdates und Support über die vorgesehene Nutzungsdauer hinweg.
Wie erleichtert KEBA die Umsetzung von CRA und Maschinenverordnung?
Mit KEBA setzen Sie CRA und Maschinenverordnung effizient und zukunftssicher um. Unser Fokus liegt darauf, regulatorische Anforderungen in praxistaugliche Lösungen zu übersetzen. Gemeinsam identifizieren wir Handlungsbedarf, bewerten Risiken und entwickeln einen klaren Fahrplan für die Umsetzung der neuen Vorgaben.
Neben der Umsetzung der relevanten Normen EN 50742, EN 40000 und ausgewählter IEC-62443-Maßnahmen profitieren Sie von unserer langjährigen Erfahrung und praxisnahen Beratung. Von der Analyse bis zur erfolgreichen Umsetzung.
Timeline
Lorem ipsum dolor sit amet, consetetur
Lorem ipsum dolor sit amet, consetetur sadipscing elitr, sed diam nonumy eirmod tempor invidunt ut labore et dolore magna aliquyam erat, sed diam voluptua. At vero eos et accusam et justo duo dolores et ea rebum. Stet clita kasd gubergren, no sea takimata sanctus est Lorem ipsum dolor sit amet. Lorem ipsum dolor sit amet, consetetur sadipscing elitr, s
Mythen und Fakten
Mythos: Sicherheitslücken müssen umgehend behoben werden
Fakt: Der CRA verlangt ein risikobasiertes Management ausnutzbarer Schwachstellen, nicht die sofortige Beseitigung jeder einzelnen Schwachstelle.
Mythos: CRA Compliance = IEC 62443 Compliance
Fakt: Die IEC 62443 kann die Umsetzung des CRA unterstützen, ersetzt jedoch nicht die vollständige Erfüllung der CRA-Anforderungen.
Mythos: Der CRA gilt nicht für Maschinenhersteller
Fakt: Maschinenhersteller sind vom CRA betroffen, wenn ihre Produkte digitale Komponenten oder Software enthalten, die in den Anwendungsbereich des Cyber Resilience Act fallen.
Mythos: Der CRA betrifft ausschließlich Software
Fakt: Der Anwendungsbereich des CRA umfasst alle Produkte mit digitalen Elementen, darunter auch Hardware mit eingebetteter Software für industrielle Anwendungen.
Mythos: Bestehendes Produkt = Nicht CRA-Relevant
Fakt: Alle Produkte, die nach Inkrafttreten des CRA in Verkehr gebracht werden, müssen die Anforderungen an Cybersecurity sowie an Sicherheitsupdates und Produktsupport erfüllen.
Mythos: Cybersecurity ist ausschließlich ein IT-Thema
Fakt: Cybersecurity ist ein wesentlicher Bestandteil der Maschinensicherheit. Der CRA und die MVO schreiben vor, Cyberrisiken während des gesamten Produktlebenszyklus zu bewerten und zu berücksichtigen.
Mythos: Jedes Produkt muss für den CRA zertifiziert werden
Fakt: Für die meisten Produkte ist eine Selbstbewertung ausreichend und die Konformität kann vom Hersteller selbst erklärt werden. Eine Zertifizierung durch eine unabhängige Stelle ist nur für bestimmte Produktkategorien des CRA erforderlich.
Mythos: Cybersecurity endet bei der Markteinführung
Fakt: Der CRA verpflichtet Hersteller, Schwachstellen während des gesamten festgelegten Supportzeitraums zu behandeln sowie Sicherheitsupdates und Produktsupport bereitzustellen.
Mythos: CRA verbietet Open-Source-Software
Fakt: Der CRA verbietet Open-Source-Software nicht. Hersteller sind jedoch verpflichtet, die daraus entstehenden Cybersecurity-Risiken zu berücksichtigen und geeignete Maßnahmen umzusetzen.
Fragen & Antworten
Haben Sie Fragen zum Cyber Resilience Act (CRA) oder zur Maschinenverordnung (MVO)? Hier finden Sie Antworten auf die häufigsten Fragen.
Der Cyber Resilience Act (CRA) legt den Schwerpunkt auf Cybersecurity von Produkten mit digitalen Elementen, während sich die Maschinenverordnung (MVO) auf die Sicherheit von Maschinen konzentriert. Beide Regelwerke verlangen, dass Hersteller Cybersecurity-Risiken berücksichtigen. Die Maschinenverordnung bewertet diese jedoch insbesondere im Hinblick auf ihre Auswirkungen auf die funktionale Sicherheit der Maschine.
Der CRA gilt grundsätzlich für Produkte, die nach Inkrafttreten der Verordnung erstmals auf dem EU-Markt in Verkehr gebracht werden. Bereits bestehende Maschinen sind in der Regel nicht betroffen – es sei denn, sie werden wesentlich verändert, sodass sie rechtlich als neues Produkt gelten und erneut in Verkehr gebracht werden.
Die Hauptverantwortung für die Einhaltung des Cyber Resilience Act (CRA) liegt beim Hersteller. Darüber hinaus haben auch Importeure und Händler bestimmte Pflichten. Sie müssen sicherstellen, dass nur konforme Produkte auf dem EU-Markt bereitgestellt bzw. in Verkehr gebracht werden.
Systemintegratoren sind grundsätzlich nicht unmittelbar für die CRA-Compliance der von ihnen integrierten Produkte verantwortlich. Sie können jedoch selbst zum Hersteller im Sinne des CRA werden, wenn sie ein Produkt wesentlich verändern oder unter ihrem eigenen Namen in Verkehr bringen.
Darüber hinaus sind Systemintegratoren dafür verantwortlich, Produkte entsprechend ihrem vorgesehenen Verwendungszweck einzusetzen, die Cybersecurity-Vorgaben des Herstellers einzuhalten und die Produkte sachgerecht zu konfigurieren. Eine unsachgemäße Nutzung oder ein Einsatz außerhalb der vorgesehenen Betriebsbedingungen kann die Konformität beeinträchtigen.
In den meisten Fällen können Hersteller die Konformität ihrer Produkte selbst bewerten und eine EU-Konformitätserklärung ausstellen. Die Einbindung einer unabhängigen Prüfstelle ist nur für bestimmte, im CRA definierte Produktkategorien erforderlich.
Dazu zählen insbesondere wichtige und kritische Produkte mit Cybersecurity-Funktionen für andere Produkte oder Systeme, beispielsweise Betriebssysteme, Firewalls, Identitätsmanagementlösungen oder Passwortmanager. Industriemaschinen und Produktionsanlagen gehören in der Regel nicht zu diesen Produktkategorien. Daher sind für sie meist eine Selbstbewertung und eine Konformitätserklärung des Herstellers ausreichend.
Der Cyber Resilience Act (CRA) ist im Dezember 2024 in Kraft getreten. Die meisten Anforderungen gelten ab dem 11. Dezember 2027.
Einzelne Pflichten greifen jedoch bereits früher. Ab dem 11. September 2026 unterliegen Hersteller einer gesetzlichen Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Cybersecurity-Vorfälle gegenüber den zuständigen Behörden.
Die Maschinenverordnung (EU) 2023/1230 gilt ab dem 20. Januar 2027 und ersetzt ab diesem Zeitpunkt die bisherige Maschinenrichtlinie in der gesamten Europäischen Union.
Sind Ihre Produkte bereits CRA- und MVO-konform?
Sichern Sie sich jetzt Ihre kostenlose CRA-Einschätzung!
Standorte
Unternehmen
Geschäftsfelder
Newsroom
Karriere
Edge
Chrome
Safari
Firefox