Compliance12. Februar 20263 Min Lesezeit

Cybersecurity in der Betriebsanleitung: Was ab 2027 gilt

Wo die Maschinenverordnung 2023/1230 Cybersecurity verankert: Konstruktion oder Betriebsanleitung. Mit konkreten Formulierungsbeispielen.

Mit der EU-Maschinenverordnung 2023/1230 wird Cybersecurity zur Konstruktionsanforderung: Sicherheitsrelevante Hard- und Software der Maschine muss angemessen gegen Korrumpierung geschützt sein (Anhang III 1.1.9), und ihre Steuerung muss, wenn den Umständen und Risiken angemessen, vernünftigerweise vorhersehbaren böswilligen Versuchen Dritter standhalten, die zu einer Gefährdungssituation führen (Anhang III 1.2.1). Ein eigenes Cybersecurity-Kapitel der Betriebsanleitung schreibt die Verordnung nicht vor. In die Anleitung gehören erforderlichenfalls die Restrisiken, die nach der Konstruktion verbleiben, und die Schutzmaßnahmen, die der Nutzer treffen muss (Anhang III 1.7.4.2 l und m). Die Verordnung gilt ab dem 20.01.2027.

Wer ist betroffen?

Praktisch jeder Maschinenhersteller. Sobald die Maschine Software-Komponenten, Sensorik mit Datenausgang, Netzwerkanbindung (Ethernet, Profinet, OPC UA, MQTT) oder Funkschnittstellen (WLAN, Bluetooth, 5G) hat, gehören Cyber-Risiken, die zu einer Gefährdung führen können, in die Risikobeurteilung — insbesondere über Anschluss und Fernzugriff (Anhang III 1.1.9). Was davon nach der Konstruktion verbleibt, ist Thema der Anleitung. Die Schwelle liegt also sehr niedrig.

Was gehört in einen Cybersecurity-Abschnitt?

Die Verordnung formuliert keinen exakten Pflichtenkatalog — sie verweist auf den Stand der Technik. In der Praxis hat sich folgende Struktur etabliert:

1. Sicherheitsziele

Welche Werte werden geschützt? Beispiele:

  • Verfügbarkeit der Maschine
  • Integrität der Steuerungssoftware
  • Vertraulichkeit von Produktionsdaten
  • Schutz vor unauthorisiertem Zugriff

2. Bedrohungsmodell

Welche Angriffe sind realistisch? Eine Sondermaschine in einer Werkshalle hat ein anderes Bedrohungsmodell als eine vernetzte Anlage in einem Smart-Factory-Umfeld.

3. Schutzmaßnahmen ab Werk

Was hat der Hersteller vorbereitet?

  • Standard-Passwörter müssen beim Erstbetrieb geändert werden
  • Verschlüsselte Kommunikation (TLS 1.3) auf allen Netzwerk-Schnittstellen
  • Trennung von OT-Netz und IT-Netz dokumentiert
  • Update-Mechanismus mit signierten Firmware-Paketen

4. Maßnahmen für den Betreiber

Was muss der Betreiber tun?

  • Maschine in segmentiertes Netz stellen (z. B. eigene VLAN-Zone)
  • Updates regelmäßig einspielen (z. B. quartalsweise)
  • Logs überwachen und auf Anomalien prüfen
  • Zugriffsberechtigungen rollenbasiert konfigurieren

5. Vorgehen bei Vorfällen

  • Wie wird der Hersteller informiert?
  • Welche Forensik-Daten sollten gesichert werden?
  • Welche Notfall-Trennungen sind technisch möglich?

Beispiel-Formulierung

HINWEIS — Cybersecurity-Konfiguration

Vor der Inbetriebnahme im produktiven Netz müssen alle ab Werk gesetzten Standard-Passwörter geändert werden (siehe Kapitel 7.2.3). Die Maschine darf nicht direkt mit dem Internet verbunden werden — empfohlen ist eine Anbindung über ein abgeschottetes OT-VLAN mit Firewall-Schutz. Sicherheitsupdates werden vom Hersteller über das Service-Portal bereitgestellt und müssen innerhalb von 30 Tagen nach Veröffentlichung eingespielt werden.

Was passiert bei Schadensfällen?

Entsteht ein Schaden durch eine Cyber-Schwachstelle und nannte die Anleitung die verbleibenden Cyber-Restrisiken und die nötigen Schutzmaßnahmen des Nutzers nicht, obwohl sie erforderlich waren, fehlten Mindestangaben nach Anhang III 1.7.4.2 Buchst. l und m. Hersteller, die das ignorieren, riskieren erhebliche Schadenersatzforderungen.

Wie Manual-AI das löst

Manual-AI führt eine Cybersecurity-Vorlage mit den fünf Gliederungsblöcken und ergänzt sie mit maschinenspezifischen Inhalten — etwa basierend auf den verbauten Komponenten (welche Steuerung, welche Schnittstellen, welche Software-Stände). Das Kapitel ist als Standard-Block in jeder generierten Anleitung enthalten und kann pro Maschine angepasst werden.

Manual-AI kostenlos testen.

Manual-AI testen

Vom Risiko-Datensatz zur Anleitung nach DIN EN 82079-1.