Maschinenverordnung & CRA: 5 Pilotprojekte

Verfasst von

Warum der Einkauf jetzt handeln muss

Ab dem 11. September 2026 treten erste Meldepflichten nach dem Cyber Resilience Act (CRA) in Kraft. Hersteller, Importeure und Inverkehrbringer müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden melden. Ab dem 20. Januar 2027 wird die EU-Maschinenverordnung (EU) 2023/1230 vollständig anwendbar – mit konkreten Cybersicherheitsanforderungen, die in der technischen Dokumentation nachzuweisen sind. Der CRA folgt ab dem 11. Dezember 2027 mit verbindlichen Cybersicherheitsnachweisen für Produkte mit digitalen Elementen. Für Einkauf bedeutet dies: Wer neue Produkte entwickelt oder beschafft, sollte die Umsetzung der Vorgaben jetzt vorbereiten, um spätere Verzögerungen oder Sanktionen zu vermeiden.

Betroffene Produkte und Verantwortliche

Der CRA gilt für Hardware und Software mit digitalen Elementen – von IoT-Geräten über industrielle Steuerungen bis zu Anwendungen und Plattformen. Betroffen sind nicht nur Hersteller, sondern auch Importeure und Inverkehrbringer. Die Maschinenverordnung (EU) 2023/1230 ergänzt diese Anforderungen speziell für Maschinen und legt in Anhang III, Punkt 1.1.9 fest, dass ein „Schutz vor Korrumpierung“ nachzuweisen ist. Zusätzlich können je nach Produkt und Einsatzbereich weitere Vorgaben wie die NIS-2-Umsetzung, das Produktsicherheitsgesetz (ProdSG), die DSGVO (insbesondere Art. 32) oder die TRBS 1115 relevant werden.

Cybersicherheit als Entwicklungs- und Dokumentationspflicht

Cybersicherheit muss bereits in der Entwicklung berücksichtigt werden („Security by Design“) und über den gesamten Produktlebenszyklus nachweisbar sein („Security by Default“). Die technische Dokumentation muss vor dem Inverkehrbringen vorliegen und umfasst:

  • Eine Cybersicherheitsrisikobewertung
  • Eine Software-Stückliste (SBOM)
  • Technische Design- und Entwicklungsunterlagen
  • Dokumentierte Sicherheitsprüfungen und Testnachweise
  • Prozesse für Schwachstellenmanagement und Sicherheitsupdates

Die Dokumentation ist grundsätzlich mindestens zehn Jahre aufzubewahren. Die Analyse und Überarbeitung der technischen Unterlagen kann mehrere Monate in Anspruch nehmen. Wer neue Produkte entwickelt oder beschafft, sollte daher frühzeitig prüfen, welche produktspezifischen Anforderungen gelten und wo Lücken bestehen.

Sanktionen bei Verstößen

Verstöße gegen den CRA können mit Sanktionen von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden. Für Einkauf bedeutet dies: Compliance ist nicht nur eine technische, sondern auch eine wirtschaftliche Notwendigkeit. Frühzeitige Vorbereitung reduziert das Risiko von Verzögerungen, Nachbesserungen oder Bußgeldern.

Praktische Vorbereitung: 5 Pilotprojekte nutzen

Um Unternehmen bei der Umsetzung der neuen Vorgaben zu unterstützen, stehen fünf Pilotprojekte zur Verfügung. Diese bieten die Möglichkeit, die Anforderungen der Maschinenverordnung und des CRA praxisnah zu erproben und Lösungen für die eigene Produktpalette zu entwickeln. Ziel ist es, Cybersicherheit früh in die Entwicklungsprozesse zu integrieren und die technische Dokumentation rechtzeitig zu vervollständigen.

Der Einkauf sollte diese Gelegenheit nutzen, um:

  • Produktspezifische Anforderungen zu identifizieren
  • Lücken in der aktuellen Dokumentation zu erkennen
  • Prozesse für Schwachstellenmanagement und Updates zu etablieren
  • Schnittstellen zu anderen relevanten Vorgaben (z. B. DSGVO, NIS-2) zu klären

Fazit: Cybersicherheit als Wettbewerbsfaktor

Die Maschinenverordnung und der CRA führen zu neuen Pflichten, die ab 2026 schrittweise in Kraft treten. Für Einkauf bedeutet dies: Cybersicherheit muss früh in der Produktentwicklung verankert werden. Wer jetzt handelt, vermeidet spätere Verzögerungen, Nachbesserungen oder Sanktionen. Die angebotenen Pilotprojekte bieten eine praktische Möglichkeit, die Umsetzung vorzubereiten und die technische Dokumentation rechtzeitig zu vervollständigen. Compliance wird damit nicht nur zur rechtlichen Pflicht, sondern auch zum Wettbewerbsvorteil.

Kommentare

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

TSI-E - Lösungen für Ihren Erfolg