Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen

Ab Januar 2027 tritt die neue EU Maschinenverordnung (2023/1230) in der EU in Kraft.

Welche Auswirkung hat das auf den Maschinenbauer und in welchem Zusammenhang steht das mit den Helmholz-Produkten und dem CRA?

FAQ - EU-Maschinenverordnung
Was hat die neue Maschinenverordnung mit Cybersecurity zu tun?
Manipulationen oder unbeabsichtigte Veränderungen von Hardware, Software oder Netzwerkkommunikation dürfen nicht dazu führen, dass Sicherheitsfunktionen einer Maschine beeinträchtigt werden. Die Maschinenverordnung betrachtet Cybersecurity also insbesondere dort, wo ein Cyberangriff Auswirkungen auf die funktionale Sicherheit haben kann.

Was ist der Unterschied zwischen CRA und Maschinenverordnung?

Der CRA adressiert die Cybersecurity eines Produkts mit digitalen Elementen über seinen Lebenszyklus. Die Maschinenverordnung adressiert dagegen die Sicherheit der Maschine. Cybersecurity wird dort relevant, wenn Manipulationen die Sicherheit der Maschine beeinträchtigen können. Beide Rechtsakte können daher gleichzeitig relevant sein.

Wenn ein Helmholz-Produkt CRA-konform ist, ist dann automatisch auch die Maschine konform mit der Maschinenverordnung?
Nein. Ein CRA-konformes Kommunikationsprodukt kann einen Beitrag zur sicheren Maschine leisten, ersetzt aber nicht die Risikobeurteilung und Konformitätsbewertung der Gesamtmaschine.
Welche Verantwortung hat der Maschinenbauer beim Einsatz eines Routers, Switches oder einer Firewall?
Der Maschinenbauer muss im Rahmen seiner Risikobeurteilung bewerten, ob eine Manipulation des Kommunikationssystems Auswirkungen auf Sicherheitsfunktionen oder andere sicherheitsrelevante Funktionen der Maschine haben kann. Die sicheren Produkte von Helmholz ermöglichen dies durch umfangreiche Sicherheitsfunktionen und eine entsprechende Dokumentation.
Muss jede Netzwerkkomponente einer Maschine besondere Security-Funktionen besitzen?
Nicht zwangsläufig. Entscheidend ist die Funktion innerhalb der Maschine und das daraus resultierende Risiko. Eine einfache Netzwerkkomponente kann beispielsweise durch Netzwerksegmentierung, Firewalling oder andere organisatorische und technische Maßnahmen abgesichert werden.

Sind PROFINET, Modbus TCP oder andere unverschlüsselte Industrieprotokolle nach der Maschinenverordnung noch zulässig?
Grundsätzlich ja. Die Maschinenverordnung verbietet solche Protokolle nicht. Der Maschinenhersteller muss aber berücksichtigen, welche Risiken durch Manipulation oder unberechtigten Zugriff entstehen können, und gegebenenfalls geeignete Schutzmaßnahmen vorsehen.
Muss eine Maschine künftig eine Firewall besitzen?
Nein, die Verordnung schreibt keine bestimmte Technologie vor. Je nach Risikobeurteilung sind eine Firewall, die Netzwerksegmentierung oder Zugriffskontrolle aber sehr geeignete Schutzmaßnahmen.
Welche Rolle spielen Security Guidelines von Helmholz bei der Maschinenkonformität?
Die Security Guideline kann dem Maschinenbauer Informationen zur sicheren Integration und Konfiguration liefern. Die Verantwortung für die Risikobeurteilung der Maschine verbleibt jedoch beim Maschinenhersteller.
Was bedeutet eine „wesentliche Veränderung“ einer Maschine?

Die neue Verordnung definiert ausdrücklich die „substantial modification“.

Eine nicht vom ursprünglichen Hersteller vorgesehene physische oder digitale Änderung kann wesentlich sein, wenn sie ein neues Sicherheitsrisiko erzeugt oder ein bestehendes Risiko erhöht und dadurch neue wesentliche Schutzmaßnahmen erforderlich werden. Derjenige, der eine solche Änderung durchführt, kann dadurch selbst zum Hersteller im Sinne der Maschinenverordnung werden.

Kann auch ein Firmware- oder Softwareupdate eine wesentliche Veränderung einer Maschine darstellen?
Ja, grundsätzlich können auch digitale Veränderungen relevant sein. Entscheidend ist, ob dadurch die Sicherheit der Maschine beeinflusst wird. Ein normales Security-Update ist deshalb nicht automatisch eine wesentliche Veränderung. Die Beurteilung hängt von den weiteren Änderungen an der Firmware und von deren Auswirkungen auf die Maschine ab.
Führt ein Firmwareupdate eines Helmholz-Gerätes dazu, dass die gesamte Maschine neu CE-bewertet werden muss?
Normalerweise nicht allein aufgrund des Updates. Der Maschinenbetreiber bzw. Maschinenhersteller muss jedoch bewerten, ob die Änderung in der Firmware Auswirkungen auf die Sicherheit der Maschine hat. Insbesondere reine Wartungs- oder Reparaturmaßnahmen, welche die Einhaltung der Sicherheitsanforderungen nicht beeinflussen, gelten nicht automatisch als wesentliche Veränderung.
Wer trägt die Verantwortung, wenn der Betreiber eine Maschine nachträglich verändert?
Führt ein Unternehmen eine wesentliche Veränderung durch, kann es für die betroffene Maschine die Herstellerpflichten übernehmen und muss gegebenenfalls eine neue Konformitätsbewertung durchführen.
Welche Bedeutung haben Fernzugänge für die Maschinenverordnung?
Remote-Zugänge sollten so ausgelegt und betrieben werden, dass unberechtigte Zugriffe oder Manipulationen keine sicherheitsrelevanten Funktionen beeinträchtigen können. Gerade bei Routern und Fernwartungslösungen sind Authentifizierung, Zugriffsbeschränkung und sichere Konfiguration deshalb relevante Maßnahmen. Die Helmholz Produkte stellen alle erforderlichen Funktionen für einen sicheren Fernwartungsbetreib zur Verfügung.
Muss der Maschinenbauer Security-Updates von Komponenten installieren?
Es gibt keine einfache pauschale Pflicht, jedes Update unmittelbar einzuspielen. Der Betreiber bzw. Hersteller muss jedoch sicherstellen, dass die Maschine weiterhin sicher betrieben wird. Ein bekanntes Cybersecurity-Problem mit möglicher Auswirkung auf die Maschinensicherheit muss daher in der Risikobetrachtung berücksichtigt werden. Daraus kann abgeleitet werden, ob die Sicherheit der Maschine überhaupt betroffen ist und mit welcher Dringlichkeit Maßnahmen, wie z.B. ein Firmwareupdate ergriffen werden muss.
Was passiert, wenn eine bekannte Schwachstelle in einer Komponente nicht behoben werden kann?
Wenn daraus ein relevantes Risiko für die Maschinensicherheit entsteht, können technische oder organisatorische Maßnahmen erforderlich sein – beispielsweise eine neue Netzwerksegmentierung, Zugriffsbeschränkung oder der Austausch der Komponente.
Welche Informationen stellt Helmholz dem Maschinenbauer für seine Risikobeurteilung zur Verfügung?
Die sichere Verwendung und Konfiguration der Produkte ist im jeweiligen Security Guideline der Helmholz-Produkte dokumentiert. Sicherheits-Advisories zu den Produkten sind beim CERT@VDE (https://certvde.com/de/advisories/vendor/helmholz/) zu finden. Aktuelle Firmware-Updates können jederzeit kostenfrei auf der Helmholz-Produktseite des jeweiligen Produktes heruntergeladen werden.
Welche Rolle spielt IEC 62443 bei der Maschinenverordnung?
IEC 62443 kann als technischer Rahmen für Industrial Cybersecurity und insbesondere für Defense-in-Depth, sichere Komponenten und sichere Systemarchitekturen dienen. Insbesondere der Teil 3 der IEC 62443 dient zur Orientierung für den Maschinenbauer. Sie ersetzt aber nicht automatisch die Konformitätsbewertung nach der Maschinenverordnung.

PSIRT - Product Security Incident Response Team

Für Helmholz-Komponenten ist das PSIRT-Team Ihr direkter Ansprechpartner.
E-Mail: psirt@helmholz.de
Telefon: +49 (9135) 7380-0

Jetzt kontaktieren


Weitere Informationen finden Sie auf unserer Seite zum Thema PSIRT.

Das CERT@VDE ist Partner für die Veröffentlichung von Sicherheitsvorfällen in Helmholz-Produkten. Hier finden Sie veröffentlichte Advisories, und über RSS-Feeds können Sie Meldungen direkt in Outlook einbinden, um stets „up-to-date“ zu bleiben.

So schützt Helmholz die Industrielle
Kommunikation.

Leitfaden für Maschinenhersteller und -betreiber zur
aktuellen EU-Gesetzgebung

Whitepaper downloaden

Jetzt Newsletter abonnieren!

Erhalten Sie regelmäßig Neuigkeiten zu Produkten, Aktionen und Lösungen aus der Welt von Helmholz.