Cybersicherheit hält Einzug in die neue EU-Maschinenverordnung

S and V Design AdobeStock 709005783 Konvertiert
Bild: ©S and V Design/stock.adobe.com

Technologische Entwicklungen im Maschinenbau, allen voran die intelligente Vernetzung von Maschinen und die Verwendung von KI-Technologie, bringen auch neue Herausforderungen mit sich: Verstärkt müssen sich Unternehmen auch dem Thema der Cyberkriminalität widmen. Immer häufiger sehen sie sich Hacker-Angriffen ausgesetzt, Datendiebstahl sowie -verschlüsselung und damit einhergehende Erpressungsversuche können beträchtliche finanzielle Schäden verursachen.

Diesen Entwicklungen trägt die neue EU-Maschinenverordnung (EU) Nr. 2023/1230 Rechnung. In ihr finden sich Vorgaben zur Cybersicherheit, die Unternehmen künftig umsetzen müssen, um auch weiterhin das CE-Kennzeichen zu erhalten. Im Unterschied zur alten Maschinenrichtlinie 2006/42/EG gilt die Verordnung für alle EU-Länder und muss nicht erst in nationale Gesetze gegossen werden. Obgleich sie erst ab dem 20. Januar 2027 anzuwenden ist, stellt die neue EU-Maschinenverordnung im Bereich der Cybersecurity anspruchsvolle Vorgaben, auf die sich die Unternehmen frühzeitig vorbereiten sollten.

Hersteller in der Bringschuld

Die Verordnung nimmt vor allem die Hersteller in die Pflicht. Sie sind künftig dazu angehalten, Vorkehrungen zu treffen, um ihre Maschinen gegen Cyber-Angriffe zu sichern. Doch bedeutet dies nicht, dass damit die anderen Akteure aus der Verantwortung entlassen wären – insbesondere die Anwender werden zu einer gewissenhaften Nutzung angehalten.

Die Neuerungen im Detail

Die neuen Vorgaben zur Cybersecurity finden sich größtenteils in Anhang lll der Verordnung. Relevant sind hier vor allem folgende Aspekte:

  • Schutz gegen Korrumpierung (Protection against corruption) (Artikel 1.1.9):
  • Die Maschine muss so gebaut sein, dass ihre Verknüpfung mit anderen Geräten oder dem Internet zu keiner „gefährlichen Situation“ führt, wie es in der Verordnung heißt. Software und Daten, die dem sicheren Betrieb der Maschine dienen, müssen zudem benannt und geschützt werden. Schließlich sind auch alle (rechtmäßigen wie unrechtmäßigen) Eingriffe in sicherheitsrelevante Software zu dokumentieren.
  • Sicherheit und Zuverlässigkeit von Steuerungen (Artikel 1.2.1):

Auch für die Sicherung der Maschinensteuerung haben die Hersteller Sorge zu tragen. So dürfen weder im Falle von Hacker-Angriffen, noch bei versehentlichen Anwenderfehlern Gefährdungssituationen entstehen. Die Grenzen der Sicherheitsfunktionen von Maschinen müssen überdies vorab genau abgesteckt werden und vor nachträglichen Veränderungen geschützt sein. Dies gilt ausdrücklich auch für selbstlernende, d. h. KI-basierte Systeme. Die Verordnung sieht außerdem vor, dass Rückverfolgungsprotokolle zu absichtlichen oder unabsichtlichen Eingriffen bis zu fünf Jahre lang gespeichert werden und zugänglich sein müssen.

Ebenfalls bedeutsam: Vorgaben zu AfterSales-Pflichten und KI-Systemen

Doch hat die neue EU-Maschinenverordnung nicht nur Auswirkungen auf Herstellung und Risikoanalyse – auch Nachmarktpflichten finden sich explizit aufgeführt. Sollten Maschinen nicht mehr ‚verordnungskonform‘ sein, sind Hersteller unverzüglich dazu aufgefordert, Korrekturmaßnahmen zu ergreifen oder aber Rückrufaktionen einzuleiten bzw. das Produkt vom Markt zu nehmen. Auch die zuständigen nationalen Behörden sind in einem entsprechenden Fall zu unterrichten.

Eine weitere Neuerung betrifft zudem Maschinen, die über Systeme mit sog. „selbstentwickelndem Verhalten“ (sprich: KI-Systeme) verfügen. Sie werden künftig zu den Hochrisikomaschinen gerechnet, was das Konformitätsbewertungsverfahren deutlich aufwendiger werden lässt. So werden die Hersteller gemäß der neuen EU-Verordnung eine Baumusterprüfung oder ein umfassendes Qualitätssicherungssystem vorzuweisen haben, um die Konformität von Maschinen mit KI-Software garantieren zu können.

Welche Maßnahmen können Hersteller ergreifen?

Letztlich bleibt es den Herstellern überlassen, welche konkreten Maßnahmen zu ergreifen sind, um den Anforderungen der neuen EU-Verordnung Genüge zu leisten. Als Leitfaden kann jedoch die internationale Normenreihe IEC62443 dienen, die sich mit der IT-Sicherheit von ‚Industrial Automation and Control Systems‘ befasst. Hervorzuheben sind hier im Besonderen die Dokumente IEC62443 4-1 (Secure product development lifecycle requirements) sowie 62443 4-2 (Technical security requirements for IACS components). Sie behandeln, welche Aspekte im Hinblick auf einen sicheren Software-Entwicklungsprozess zu beachten sind.

Ratsam erscheint zuvorderst eine Bedrohungsmodellierung. Dadurch lässt sich erkennen, auf welchen unterschiedlichen Wegen (etwa über das Bedienterminal, USB-Zugänge oder das Netzwerk) die Maschine angegriffen werden kann. Auf Grundlage eines solchen Modells kann in einem nächsten Schritt das individuelle Risiko bewertet und ein Maßnahmenplan erstellt werden.

Dabei sollten folgende Aspekte in Betracht gezogen werden:

  • eine starke Verschlüsselung sämtlicher Netzwerkverbindungen zur Maschine.
  • Einführung eines Identitäts- und Zugangsmanagements, das sicherstellt, dass die Anmeldung ausschließlich berechtigten Personen gestattet ist. Die Sicherheitsparameter müssen zudem so festgelegt sein, dass der Aktionsraum des Benutzers klar umrissen ist. Ein solches Least-Privilege-Prinzip sollte nicht nur für Anwender, sondern auch für die Verbindung mit anderen Maschinen oder Systemen gelten.
  • eine genaue Protokollierung sämtlicher Anmelde- und Abmeldevorgänge durch das installierte Software-Programm. Darüber hinaus müssen alle Modifizierungen der Software protokolliert werden – ganz gleich, ob sie autorisiert (etwa in Form von Updates) oder unautorisiert (schlimmstenfalls durch Hacker-Angriffe) vorgenommen wurden. Die Speicherung der Daten sollte direkt auf der Maschine oder auf einem zentralen Server erfolgen. Auch die Bereitstellung dieser Dokumentation für Prüfstellen oder Behörden ist vom Hersteller jederzeit zu garantieren.
  • ein Vulnerability-Management für alle installierten Software-Programme, im Zuge dessen fortlaufend mögliche Schwachpunkte (schwach geschützte Zugangscodes, riskante Netzwerkverbindungen etc.) identifiziert werden. Aufgrund der neu hinzukommenden After-Sales-Verpflichtungen sollten Hersteller auch logistisch darauf vorbereitet sein, Defizite und Mängel rasch beseitigen zu können.

Auch wenn einige Formulierungen in der neuen EU-Maschinenverordnung unter Umständen Raum für Diskussionen lassen, weisen die Vorgaben zur Cybersecurity in die richtige Richtung. Die Verordnung reagiert auf ein Problem, das die Unternehmen in den kommenden Jahren immer stärker beschäftigen wird, und nimmt Hersteller sowie Betreiber im Kampf gegen Cyberkriminalität in die Pflicht.

Zumal auf Hersteller-Seite nun möglichst frühzeitig Vorkehrungen getroffen werden sollten: Diese reichen von einer umsichtigen Risikoanalyse aufgrund von Bedrohungsmodellierungen über verlässliche Verschlüsselungsverfahren und Identitätsprüfungen bis hin zu einem fortlaufenden Vulnerability-Management, das immer auch die Anwender in die Sicherheitsmaßnahmen einbindet. Nur im Schulterschluss von Herstellern und Betreibern kann die Bekämpfung von Cyber-Kriminalität gelingen. Die Komplexität dieser Aufgabe erfordert ein planvolles Handeln, auch wenn die Verordnung erst Anfang 2027 verbindlich anzuwenden ist.



  • Neue Technologie am Arbeitsplatz bietet Karrierechancen

    Neue Technologie am Arbeitsplatz bietet Karrierechancen

    Grundsätzlich stehen Arbeitnehmer der Einführung neuer Technologie am Arbeitsplatz positiv gegenüber. Entsprechende Modernisierungen sehen viele Arbeitstätige unter anderem als Chance, ihre Karriere voranzubringen. Das geht aus einer Studie des Payroll-…

    mehr lesen: Neue Technologie am Arbeitsplatz bietet Karrierechancen

  • Allianz kombiniert KI und IoT

    Allianz kombiniert KI und IoT

    Device Insight, Anbieter von IoT- und IIoT-Lösungen, und Sentian, schwedischer Spezialist für industrielle KI, bündeln ihre Expertise, um Unternehmen dabei zu unterstützen, ihre Produktionsprozesse im Sinne einer Smart Factory zu…

    mehr lesen: Allianz kombiniert KI und IoT

  • Gerhard Knoch wechselt von Infor zu Procad

    Gerhard Knoch wechselt von Infor zu Procad

    Gerhard Knoch, bisher Vice President bei Infor, stößt als neuer Geschäftsführer zum PLM-Anbieter Procad.

    mehr lesen: Gerhard Knoch wechselt von Infor zu Procad

  • Die Sicherheit im Hafen erhöhen

    Die Sicherheit im Hafen erhöhen

    Häfen zählen zu den kritischen Infrastrukturen. Die möglichen Sicherheitsrisiken sind vielfältig, insbesondere in digitalisierten Containerterminal-Prozessen. Ein neues Methoden- und Werkzeugset, entwickelt am Fraunhofer-Instituts für Fabrikbetrieb und -automatisierung IFF, soll die…

    mehr lesen: Die Sicherheit im Hafen erhöhen

  • Schwachstellen aufdecken und Krisenfester werden

    Schwachstellen aufdecken und Krisenfester werden

    Die Corona-Krise hat dafür gesorgt, dass sich Unternehmen vermehrt mit der Digitalisierung beschäftigen. Trend-Technologien sind dabei jedoch weniger entscheidend, so der Software-Anbieter Proalpha. Wichtiger sei es, dass Unternehmen ihre Prozesse…

    mehr lesen: Schwachstellen aufdecken und Krisenfester werden

  • Starke Passwörter für starken Schutz

    Starke Passwörter für starken Schutz

    Bei Hackerangriffen sind die Mitarbeiter und ihre schwachen Passwörter nach wie vor Angriffspunkt Nummer Eins. Trotz gelegentlicher Diskussionen unter Fachleuten sind starke Passwörter noch immer die wohl wichtigste und sicherste…

    mehr lesen: Starke Passwörter für starken Schutz

  • SPS 2020 ausschließlich virtuell

    SPS 2020 ausschließlich virtuell

    Aufgrund der durch die Corona-Pandemie maßgeblich veränderten Rahmenbedingungen und den weiterhin bestehenden Reiserestriktionen hat die Mesago Messe Frankfurt entschieden, die SPS 2020 in einem rein virtuellen Format stattfinden zu lassen.

    mehr lesen: SPS 2020 ausschließlich virtuell

  • Ifo-Geschäftsklimaindex legt auch im August zu

    Ifo-Geschäftsklimaindex legt auch im August zu

    Nach dem durch die Corona-Krise verursachten Einbruch im April, ist der Ifo-Geschäftsklimaindex im August erneut angestiegen – zum vierten Mal in Folge.

    mehr lesen: Ifo-Geschäftsklimaindex legt auch im August zu

  • Unternehmen nutzen zwei bis vier Anbieter

    Unternehmen nutzen zwei bis vier Anbieter

    Laut einer Studie von Forrester Research nutzen 80 Prozent der Unternehmen Multi-Cloud-Umgebungen für geschäftskritische Anwendungen. Zudem berichten die befragten Unternehmen fast einstimmig von Vorteilen, die durch die Nutzung von Managed…

    mehr lesen: Unternehmen nutzen zwei bis vier Anbieter

  • Wirtschaftskriminalität in Deutschland: Datenklau und Urheberrechtsverletzungen

    Wirtschaftskriminalität in Deutschland: Datenklau und Urheberrechtsverletzungen

    Wie aus einer Studie von KPMG hervorgeht, ist in den vergangenen zwei Jahren etwa ein Drittel der Unternehme Opfer von Wirtschaftskriminalität geworden. Dabei kommen die Täter nicht nur von außen.

    mehr lesen: Wirtschaftskriminalität in Deutschland: Datenklau und Urheberrechtsverletzungen

  • Forcam übernimmt Industriesoftware-Spezialisten

    Forcam übernimmt Industriesoftware-Spezialisten

    Als neues Tochterunternehmen wird die Ensico GmbH zukünftig zu Forcam gehören. Das Unternehmen bietet u.a. das Produktionsleitsystem ‘E-MES‘ an.

    mehr lesen: Forcam übernimmt Industriesoftware-Spezialisten

  • Exporte im Maschinenbau spürbar gebremst

    Exporte im Maschinenbau spürbar gebremst

    Die deutschen Maschinen- und Anlagenbauer haben im ersten Quartal ein Exportminus von 22,9 Prozent verzeichnet. Im Juni fiel das Minus dabei jedoch weniger stark aus.

    mehr lesen: Exporte im Maschinenbau spürbar gebremst