Cybersecurity in der Betriebsanleitung: Was ab 2027 gilt
Wo die Maschinenverordnung 2023/1230 Cybersecurity verankert: Konstruktion oder Betriebsanleitung. Mit konkreten Formulierungsbeispielen.
Mit der EU-Maschinenverordnung 2023/1230 wird Cybersecurity zur Konstruktionsanforderung: Sicherheitsrelevante Hard- und Software der Maschine muss angemessen gegen Korrumpierung geschützt sein (Anhang III 1.1.9), und ihre Steuerung muss, wenn den Umständen und Risiken angemessen, vernünftigerweise vorhersehbaren böswilligen Versuchen Dritter standhalten, die zu einer Gefährdungssituation führen (Anhang III 1.2.1). Ein eigenes Cybersecurity-Kapitel der Betriebsanleitung schreibt die Verordnung nicht vor. In die Anleitung gehören erforderlichenfalls die Restrisiken, die nach der Konstruktion verbleiben, und die Schutzmaßnahmen, die der Nutzer treffen muss (Anhang III 1.7.4.2 l und m). Die Verordnung gilt ab dem 20.01.2027.
Wer ist betroffen?
Praktisch jeder Maschinenhersteller. Sobald die Maschine Software-Komponenten, Sensorik mit Datenausgang, Netzwerkanbindung (Ethernet, Profinet, OPC UA, MQTT) oder Funkschnittstellen (WLAN, Bluetooth, 5G) hat, gehören Cyber-Risiken, die zu einer Gefährdung führen können, in die Risikobeurteilung — insbesondere über Anschluss und Fernzugriff (Anhang III 1.1.9). Was davon nach der Konstruktion verbleibt, ist Thema der Anleitung. Die Schwelle liegt also sehr niedrig.
Was gehört in einen Cybersecurity-Abschnitt?
Die Verordnung formuliert keinen exakten Pflichtenkatalog — sie verweist auf den Stand der Technik. In der Praxis hat sich folgende Struktur etabliert:
1. Sicherheitsziele
Welche Werte werden geschützt? Beispiele:
- Verfügbarkeit der Maschine
- Integrität der Steuerungssoftware
- Vertraulichkeit von Produktionsdaten
- Schutz vor unauthorisiertem Zugriff
2. Bedrohungsmodell
Welche Angriffe sind realistisch? Eine Sondermaschine in einer Werkshalle hat ein anderes Bedrohungsmodell als eine vernetzte Anlage in einem Smart-Factory-Umfeld.
3. Schutzmaßnahmen ab Werk
Was hat der Hersteller vorbereitet?
- Standard-Passwörter müssen beim Erstbetrieb geändert werden
- Verschlüsselte Kommunikation (TLS 1.3) auf allen Netzwerk-Schnittstellen
- Trennung von OT-Netz und IT-Netz dokumentiert
- Update-Mechanismus mit signierten Firmware-Paketen
4. Maßnahmen für den Betreiber
Was muss der Betreiber tun?
- Maschine in segmentiertes Netz stellen (z. B. eigene VLAN-Zone)
- Updates regelmäßig einspielen (z. B. quartalsweise)
- Logs überwachen und auf Anomalien prüfen
- Zugriffsberechtigungen rollenbasiert konfigurieren
5. Vorgehen bei Vorfällen
- Wie wird der Hersteller informiert?
- Welche Forensik-Daten sollten gesichert werden?
- Welche Notfall-Trennungen sind technisch möglich?
Beispiel-Formulierung
HINWEIS — Cybersecurity-Konfiguration
Vor der Inbetriebnahme im produktiven Netz müssen alle ab Werk gesetzten Standard-Passwörter geändert werden (siehe Kapitel 7.2.3). Die Maschine darf nicht direkt mit dem Internet verbunden werden — empfohlen ist eine Anbindung über ein abgeschottetes OT-VLAN mit Firewall-Schutz. Sicherheitsupdates werden vom Hersteller über das Service-Portal bereitgestellt und müssen innerhalb von 30 Tagen nach Veröffentlichung eingespielt werden.
Was passiert bei Schadensfällen?
Entsteht ein Schaden durch eine Cyber-Schwachstelle und nannte die Anleitung die verbleibenden Cyber-Restrisiken und die nötigen Schutzmaßnahmen des Nutzers nicht, obwohl sie erforderlich waren, fehlten Mindestangaben nach Anhang III 1.7.4.2 Buchst. l und m. Hersteller, die das ignorieren, riskieren erhebliche Schadenersatzforderungen.
Wie Manual-AI das löst
Manual-AI führt eine Cybersecurity-Vorlage mit den fünf Gliederungsblöcken und ergänzt sie mit maschinenspezifischen Inhalten — etwa basierend auf den verbauten Komponenten (welche Steuerung, welche Schnittstellen, welche Software-Stände). Das Kapitel ist als Standard-Block in jeder generierten Anleitung enthalten und kann pro Maschine angepasst werden.
Manual-AI testen
Vom Risiko-Datensatz zur Anleitung nach DIN EN 82079-1.
Verwandte Artikel
Zur ÜbersichtWas ändert sich mit der EU-Maschinenverordnung 2023/1230?
Vollständiger Guide: Was die EU-Maschinenverordnung 2023/1230 für Betriebsanleitungen bedeutet. Neue Pflichten, Stichtage, Handlungsempfehlungen.
LesenDigitale Betriebsanleitung 2027: Checkliste
Checkliste für Maschinenbauer: was bei der digitalen Betriebsanleitung nach Maschinenverordnung ab 20.01.2027 zu beachten ist. Mit Handlungsschritten.
LesenBetriebsanleitung erstellen: Was kostet das wirklich?
Stundensätze, Projektpreise und Vergleich: Was eine Betriebsanleitung bei Agenturen kostet und wann Software günstiger ist.
Lesen