← ← Zurück zu BlogNews Cybersicherheit und CNC-Maschinen: Was sich mit der Verordnung (EU) 2023/1230 ändert

Cybersicherheit und CNC-Maschinen: Was sich mit der Verordnung (EU) 2023/1230 ändert

22/08/2026
Wenn Sie einen CNC-Maschinenhersteller fragen, was die Verordnung (EU) 2023/1230 Neues bringt, wird er Ihnen wahrscheinlich von der wesentlichen Veränderung, von der Lieferkette der Wirtschaftsakteure und von den neuen Anhängen erzählen. Die Cybersicherheit kommt fast immer zuletzt, dabei ist sie für Hersteller vernetzter Maschinen vielleicht die wichtigste Neuerung.

Zum ersten Mal in der Geschichte der europäischen Maschinengesetzgebung ist IT-Sicherheit keine Empfehlung und keine Best Practice mehr, sondern eine gesetzliche grundlegende Anforderung, und zwar ab dem 20. Januar 2027.

Warum jetzt?
Die Maschinenrichtlinie 2006/42/EG wurde in einer Zeit verfasst, in der eine Fräsmaschine noch eine Fräsmaschine war: ein mechanisches Objekt, vielleicht mit einer numerischen Steuerung ausgestattet, aber im Wesentlichen von der Außenwelt abgeschottet. Es gab kein Internet, keinen Fernzugriff, keine Firmware-Updates über das Netzwerk.
Heute sieht die Lage völlig anders aus. Moderne CNC-Maschinen sind mit dem Firmennetzwerk verbunden, erhalten Software-Updates aus der Ferne, übertragen Produktionsdaten an ERP- und MES-Systeme und sind für den Service des Herstellers über VPN oder Cloud-Verbindungen erreichbar. Sie sind im Grunde Computer, die physische Prozesse steuern.
Und vernetzte Computer werden angegriffen. Ein Angriff auf eine CNC-Maschine ist nicht wie ein Virus auf dem Büro-PC: Er kann unkontrollierte Achsbewegungen auslösen, Sicherheitsfunktionen deaktivieren und eine ganze Produktionslinie lahmlegen. Der europäische Gesetzgeber hat dieses Risiko erkannt und beschlossen, es gesetzlich zu regeln.

Was die Verordnung genau sagt
Der Kern der Neuerung zur Cybersicherheit findet sich in Anhang III, Nummer 1.1.9, mit dem Titel „Schutz vor Manipulation". Dieser Absatz ist völlig neu und hat in der alten Richtlinie keine Entsprechung.
Der Grundgedanke ist einfach: Kann eine Maschine an ein Netzwerk angeschlossen werden, kabelgebunden oder drahtlos, muss sie so konstruiert sein, dass sie sowohl versehentlichen unbefugten Verbindungen als auch vorsätzlichen Angriffen standhält. Die Verordnung übersetzt diesen Gedanken in vier konkrete Pflichten für den Hersteller.
Pflicht 1 — Hardware, Software und Daten schützen (Nummer 1.1.9 Buchstabe a)
Die Maschine muss Schutzmechanismen auf drei Ebenen aufweisen: physisch (wer darf das Bedienfeld öffnen?), Software (wer darf die Konfiguration ändern?) und Daten (wer darf die Sicherheitsparameter verändern?).
In der Praxis bedeutet das für eine CNC-Maschine: Authentifizierung für den Zugriff auf Konfigurationsfunktionen, verschlüsselte Kommunikation zwischen CNC und Überwachungssystemen, gesperrte oder kontrollierte USB-Ports, Beschränkung der aktiven Netzwerkprotokolle.
Pflicht 2 — Sicherheitssoftware identifizieren und schützen (Nummer 1.1.9 Buchstabe b)
Jede Softwarekomponente, die Sicherheitsfunktionen verwaltet, also die SPS, die die Verriegelungen steuert, die Firmware der Antriebe oder die Software, die die Schutzsysteme der Achsen überwacht, muss mit einer genauen Versionsnummer identifiziert sein. Und der Hersteller muss verhindern, dass diese Software ohne Berechtigung verändert werden kann.
In der Praxis: digitale Signatur der Firmware, sichere Update-Verfahren, dokumentierte Versionsverwaltung.
Pflicht 3 — Zugriffe auf Sicherheitsfunktionen protokollieren (Nummer 1.1.9 Buchstabe c)
Die Maschine muss ein Protokoll (Log) aller vorsätzlichen Eingriffe führen, die Sicherheitsfunktionen betreffen: wer Zugriff hatte, wann und was geändert wurde. Wie ein Tresor, der jede Öffnung registriert.
Das gilt auch für Leit- und SCADA-Systeme, die mit der Maschine kommunizieren: Auch externe Schnittstellen müssen die Zugriffe auf Sicherheitsfunktionen protokollieren und die Logs aufbewahren. Die aktualisierte Nummer 1.2.1 legt fest, dass diese Logs mindestens 5 Jahre aufbewahrt und vor unbefugter Löschung geschützt werden müssen.
Pflicht 4 — Ein Verzeichnis der installierten Software führen (Nummer 1.1.9 Buchstabe d)
Während der gesamten Lebensdauer der Maschine muss eine aktuelle Liste der gesamten installierten Software verfügbar sein: Betriebssystem, Firmware, Bibliotheken, Treiber, Anwendungen. In der Fachsprache heißt das SBOM, Software Bill of Materials.
Warum ist das wichtig? Weil derjenige, der die Maschine betreibt, in wenigen Minuten wissen muss, ob eine bestimmte Bibliothek installiert ist und in welcher Version, wenn in einer Softwarebibliothek eine Schwachstelle entdeckt wird (das ist bei Log4j und bei OpenSSL passiert und wird wieder passieren). Ohne ein aktuelles Verzeichnis ist diese Frage nicht zu beantworten.

Die 5-Jahres-Regel für Logs
Es lohnt sich, bei diesem Punkt kurz innezuhalten, denn er hat konkrete praktische Auswirkungen. Die aktualisierte Nummer 1.2.1 des Anhangs III legt fest, dass die Logs zu den Sicherheitsfunktionen mindestens 5 Jahre aufbewahrt werden müssen. Das ist kein Wunschziel, sondern eine Konstruktionsanforderung.
Das Logging-System muss über ausreichende Speicherkapazität verfügen, die Logs dürfen nicht ohne Berechtigung überschrieben oder gelöscht werden, und sie müssen den Marktüberwachungsbehörden im Falle eines Vorfalls zugänglich sein. Für einen CNC-Maschinenhersteller heißt das, dass das Logging-System kein Gedanke in letzter Minute sein darf: Es muss von Anfang an mitgeplant werden.

Was sich nicht ändert: die Verantwortung des Betreibers
Die Verordnung legt diese Anforderungen dem Hersteller auf, nicht dem Betreiber. Wer eine CNC-Maschine kauft, muss in Sachen Cybersicherheit nichts zertifizieren.
Das bedeutet allerdings nicht, dass der Betreiber keine Verantwortung trägt. Die Betriebsanleitung der Maschine muss einen Abschnitt zur sicheren Konfiguration enthalten: wie Standardpasswörter geändert, wie der Fernzugriff konfiguriert und wie Updates gehandhabt werden. Und der Arbeitgeber ist nach den Arbeitsschutzvorschriften verpflichtet, diese Anleitung zu befolgen.
In der Praxis: Der Hersteller ist dafür verantwortlich, eine Maschine zu liefern, die von Grund auf sicher konzipiert ist („Security by Design"). Der Betreiber ist dafür verantwortlich, sie im Betrieb sicher zu halten.

Die Verbindung zum Cybersecurity Act
Die Verordnung 2023/1230 sieht (Art. 20 Abs. 9) eine interessante Abkürzung für Hersteller vor. Wurde eine Komponente der Maschine nach der Verordnung (EU) 2019/881 (Cybersecurity Act) zertifiziert, der europäischen Regelung zur Zertifizierung der IT-Sicherheit von IKT-Produkten, begründet diese Zertifizierung die Vermutung der Konformität mit den Cybersicherheitsanforderungen der Maschinenverordnung.
Praktisch heißt das: Verfügt das CNC-System oder eine seiner Komponenten bereits über eine europäische Cybersicherheitszertifizierung, kann der Hersteller sie als Grundlage nutzen, um die Konformität mit den Nummern 1.1.9 und 1.2.1 nachzuweisen, ohne die gesamte Arbeit doppelt leisten zu müssen.

Was Sie jetzt tun sollten, wenn Sie CNC-Maschinen herstellen
Der 20. Januar 2027 rückt näher, und die Cybersicherheitsanforderungen lassen sich nicht mit einem Dokument oder einer Erklärung erfüllen: Sie erfordern Konstruktionsentscheidungen. Es gibt vier Bereiche, an denen Sie arbeiten sollten.
Sichere Konstruktion von Anfang an. Cybersicherheit kann nicht am Ende des Projekts wie eine Schicht Lack aufgetragen werden. Sie muss in die Risikobeurteilung der Maschine einfließen und in den technischen Unterlagen dokumentiert werden, mit derselben Bedeutung wie mechanische oder elektrische Risiken.
Architektur des Steuerungssystems. Die CNC muss eine klare Trennung zwischen dem internen Steuerungsnetz und externen Netzen (Internet, Firmennetzwerk) aufweisen. Der Fernzugriff für die Wartung, der in modernen Systemen unverzichtbar ist, muss authentifiziert und verschlüsselt erfolgen.
Softwareverwaltung. Jede Softwarekomponente mit Sicherheitsfunktionen muss eine Versionsnummer, ein sicheres Update-Verfahren und ein aktuelles Verzeichnis (SBOM) haben. Der Hersteller muss jederzeit die Frage beantworten können: „Welche Firmware-Version ist auf dieser Maschine installiert?"
Logging-System. Die CNC muss die Zugriffe auf Sicherheitsfunktionen protokollieren, die Logs 5 Jahre aufbewahren und vor unbefugter Löschung schützen.

Was Sie jetzt tun sollten, wenn Sie CNC-Maschinen kaufen
Wenn Sie ein Unternehmen sind, das CNC-Maschinen kauft, legt Ihnen die Verordnung keine direkten Pflichten zur Cybersicherheit der Maschine auf. Aber Sie können und sollten anfangen, Ihren Lieferanten Fragen zu stellen.
Fragen Sie, ob die Maschine, die Sie kaufen, bis zum 20. Januar 2027 die Anforderungen der Nummer 1.1.9 erfüllen wird. Fragen Sie, wie der Fernzugriff gehandhabt wird. Fragen Sie, ob ein dokumentiertes Firmware-Update-Verfahren existiert. Fragen Sie, ob ein SBOM verfügbar sein wird.
Ein Lieferant, der diese Fragen 2026 nicht beantworten kann, wird 2027 wahrscheinlich nicht konform sein.

Dieser Artikel dient ausschließlich Informationszwecken. Für eine individuelle Bewertung der Konformität Ihres Unternehmens mit der