Recht & OT-Sicherheit
Bestandsaufnahme im Produktionsnetz ohne Stillstand
Warum ein gewöhnlicher Netzwerkscan eine Anlage anhalten kann, was stattdessen geht und welche Angaben eine OT-Inventarliste tragfähig machen.
Recht · Cyber Resilience Act
Ab 11.09.2026 gilt die CRA-Meldepflicht — auch für Maschinen, die längst ausgeliefert sind. Was Artikel 14 verlangt, wen er trifft, was bis dahin zu tun ist.
Lars HilseStand:
Am 11. September 2026 greift die erste Herstellerpflicht aus dem Cyber Resilience Act. Sie betrifft nicht erst Maschinen, die ab 2027 gebaut werden. Sie betrifft alles, was Sie je ausgeliefert haben — die Maschine von 2015 ebenso wie die von letzter Woche.
Fristenlage
Vier Daten, zwischen denen sich alles entscheidet.
15.09.2022
Kommissionsvorschlag — Steuerungen noch in Anhang III (damals „kritische Produkte")
EntwurfAnhang III des Entwurfs — dort noch als kritische Produkte bezeichnet — führte in Klasse I, Nummer 22 speicherprogrammierbare Steuerungen, Prozessleitsysteme, CNC-Steuerungen für Werkzeugmaschinen und SCADA-Systeme ausdrücklich auf, für wesentliche Einrichtungen nach NIS2 zusätzlich in Klasse II, Nummer 12 mit zwingender Drittprüfung. Wer heute Material aus dieser Zeit liest, liest eine Fassung, die es nicht mehr gibt.
11.09.2026
Die Meldepflicht nach Artikel 14 beginnt
Artikel 14Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind zu melden — für die gesamte ausgelieferte Basis, unabhängig vom Baujahr.
20.01.2027
Die Maschinenverordnung gilt
MVOProduktrechtlich der erste der beiden Termine — mit eigener Konformitätsbewertung und eigenem Änderungsbegriff.
11.12.2027
Produktanforderungen, Konformitätsbewertung, Unterstützungszeitraum
Anhang IAb hier gilt der CRA vollständig.
Daten aus dem Verordnungstext (EU) 2024/2847, dem Kommissionsvorschlag vom 15.09.2022 und der Maschinenverordnung. Kapitel IV (notifizierte Stellen, Artikel 35 bis 51) gilt bereits seit dem 11.06.2026.
Dieser Artikel nennt die Fundstellen: was am 11. September beginnt, welche drei Irrtümer im Maschinenbau kursieren, wer Hersteller ist, was ab Dezember 2027 folgt, was ein Verstoß kostet und was sich vorher erledigen lässt. Die Bewertung Ihres konkreten Produkts gehört in die Konformitätsbewertung und gegebenenfalls zu Ihrer Rechtsberatung — hier stehen die Stellen, an denen beide ansetzen. Der CRA adressiert Hersteller, NIS2 (§ 30 BSIG) den Betreiber — was NIS2 vom Betreiber verlangt und was nicht, steht kurzgefasst in den häufigen Fragen zur Migration.
Artikel 14 verlangt zwei Arten von Meldungen: bei einer aktiv ausgenutzten Schwachstelle in Ihrem Produkt und bei einem schwerwiegenden Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt. Beide laufen über dieselbe Plattform, aber mit unterschiedlichen Endfristen.
| Schritt | Frist | Gemessen ab |
|---|---|---|
| Frühwarnung | unverzüglich, spätestens 24 Stunden | Kenntniserlangung |
| Schwachstellen- bzw. Vorfallsmeldung | unverzüglich, spätestens 72 Stunden | Kenntniserlangung |
| Abschlussbericht bei aktiv ausgenutzter Schwachstelle | 14 Tage | Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme |
| Abschlussbericht bei schwerwiegendem Vorfall | 1 Monat | der 72-Stunden-Meldung |
Verordnung (EU) 2024/2847, Artikel 14 Absatz 2 Buchstaben a bis c und Absatz 4 Buchstaben a bis c.
Die letzte Zeile wird häufig falsch wiedergegeben — meist als einheitliche 14-Tage-Frist. Tatsächlich hängen die beiden Abschlussberichte an unterschiedlichen Auslösern (Artikel 14 Absatz 2 Buchstabe c gegenüber Absatz 4 Buchstabe c). Für ein Meldeverfahren, das im Ernstfall funktionieren soll, ist das der Unterschied zwischen zwei Kalendereinträgen.
Dazu kommt Artikel 14 Absatz 8: Bei einer aktiv ausgenutzten Schwachstelle wie bei einem schwerwiegenden Vorfall sind die betroffenen — gegebenenfalls alle — Nutzer zu informieren, erforderlichenfalls einschließlich der Maßnahmen, die sie selbst ergreifen können. Auch das gilt für Altprodukte.
„In Ihrem Produkt“ schließt zugekaufte Komponenten ein. Wird eine Schwachstelle in einer verbauten Steuerung aktiv ausgenutzt, sind nach den FAQ der Kommission (Abschnitt 5.4) beide meldepflichtig: der Steuerungshersteller für die Steuerung und der Maschinenhersteller für die Maschine — jeweils ab eigener Kenntniserlangung. Nicht meldepflichtig ist nur der Fall, dass sich die Lücke in der Maschine nicht ausnutzen lässt. Sicherheitshinweise der Komponentenhersteller gehören deshalb in den Meldeprozess; ob eine Lücke im eigenen Produkt ausnutzbar ist, gehört in die technische Bewertung des Einzelfalls.
Die zentrale Meldeplattform der ENISA war zum Stand dieses Artikels noch nicht in Betrieb; die Agentur gibt an, sie werde zum 11. September bereitstehen. Zwei Punkte daraus sind praktisch relevant.
ENISA-Meldeplattform
Zwei Eigenschaften, die den Ernstfall teuer machen.
Probelauf ungewiss
Freiwillige Meldungen erst nach dem 11. September
Ein Verfahren, das niemand einmal durchgespielt hat, wird unter Zeitdruck zum ersten Mal benutzt. Ob Hersteller vor dem 11. September üben können, lässt ENISA offen: Angekündigt sind eine Testphase vor dem Start, Anleitungen und ein Webinar zwei Wochen vorher. Die Funktion für freiwillige Meldungen wird erst nach dem Stichtag freigeschaltet.
Die erste Meldung ist der Ernstfall
Kein automatisierter Weg
Vorerst keine Programmierschnittstelle
Jede Meldung ist ein Mensch an einem Browserformular — nachts, am Wochenende, im Urlaub.
Ein Mensch, ein Formular
Folge
Der Ernstfall ist der erste Kontakt mit der Plattform
EU-Login, Zuständigkeit und Meldetext lassen sich vorbereiten; die Registrierung auf der Plattform selbst sieht ENISA erst mit der ersten Meldung vor, die Validierung durch das CSIRT läuft parallel und blockiert das Absenden nicht. Umso wichtiger, dass dann nur noch abgetippt wird — die Frist gehört der Frage, was überhaupt passiert ist. Der Fahrplan am Ende dieser Seite setzt genau hier an.
Das war einmal richtig — im Entwurf, der Steuerungen als „kritische Produkte“ führte. Zwischen Kommissionsvorschlag und Endfassung liegt an dieser Stelle der ganze Unterschied.
Anhang III
Was der Entwurf listete und was die Endfassung listet.
Entwurf vom 15.09.2022
Steuerungen als „kritische Produkte" (Klasse I und II)
Klasse I, Nummer 22 des Kommissionsvorschlags, im Wortlaut des Entwurfs; dieselben Systeme standen für wesentliche Einrichtungen nach NIS2 in Klasse II, Nummer 12. Daneben führte der Entwurf industrielles IoT in Klasse I (Nummer 23) und Klasse II (Nummer 13) sowie Robotersteuerungen und industrietaugliche Router in Klasse II.
Steuerungen, Robotersteuerungen und industrielles IoT im Gesetzgebungsverfahren gestrichen
Endfassung
19 Kategorien der Klasse I, vier der Klasse II
Steuerungen kommen in keiner der beiden Klassen mehr vor. Router, Modems und Switches blieben (Klasse I, Nummer 12), Firewalls stehen jetzt insgesamt in Klasse II.
Wer heute noch liest, die SPS sei ein „wichtiges Produkt", liest Material auf dem Stand von 2022. Die praktische Folge ist erheblich: keine notifizierte Stelle, keine Baumusterprüfung — die Maschine wird per interner Kontrolle nach Modul A selbst bewertet.
Ergänzend stellt Artikel 7 Absatz 1 klar, dass der Einbau einer wichtigen Komponente das Gesamtprodukt nicht zu einem wichtigen Produkt macht. Eine Maschine mit eingebauter Industrie-Firewall bleibt Standardprodukt — dieselbe Firewall, separat verkauft, ist ein Anhang-III-Produkt.
Diese Annahme ist im DACH-Maschinenbau verbreitet und hat im Verordnungstext keine Grundlage. Artikel 2 Absätze 2 bis 4 nehmen die Produkte aus, für die andere Rechtsakte gelten. Weitere Ausnahmen zugunsten anderer Rechtsakte kann nur die Kommission per delegiertem Rechtsakt nach Absatz 5 schaffen — für die Maschinenverordnung ist das bisher nicht geschehen. Die übrigen Ausnahmen des Artikels 2 — identische Ersatzteile (Absatz 6) und Produkte für nationale Sicherheit, Verteidigung und Verschlusssachen (Absatz 7) — knüpfen an keinen anderen Rechtsakt an.
Die Maschinenverordnung ist nicht darunter — sie kommt im gesamten verfügenden Teil des CRA nicht vor, sondern nur in Erwägungsgrund 53.
Die EU-Kommission hat das in ihren FAQ ausdrücklich bestätigt: Die Erfüllung der Cybersicherheitsanforderungen des einen Rechtsakts könne nicht automatisch als Erfüllung der Anforderungen des anderen betrachtet werden, und dasselbe gelte für das Konformitätsbewertungsverfahren.
Praktisch heißt das ab dem 11. Dezember 2027: zwei Bewertungen, eine Konformitätserklärung, die beide Rechtsakte nennt. Synergien zwischen beiden sind möglich — sie müssen aber vom Hersteller nachgewiesen werden (Erwägungsgrund 53), statt sich von selbst zu ergeben. Eine Übergangsregel nennen die Kommissionsleitlinien vom Juli 2026: Deckt eine EU-Baumusterprüfbescheinigung nach der Maschinenverordnung deren cyber-relevante Anforderungen (Anhang III, Abschnitte 1.1.9 und 1.2.1) ab, bleibt sie nach Artikel 69 Absatz 1 für diese Risiken gültig — längstens bis zum 11. Juni 2028. Maschinen, die per interner Kontrolle bewertet werden, betrifft das nicht. Zur Erinnerung an die Reihenfolge: Die Maschinenverordnung gilt schon ab dem 20. Januar 2027, der CRA erst knapp elf Monate später.
Artikel 2 Absatz 1 verlangt keine Internetverbindung. Der Maßstab ist ein anderer und deutlich weiter.
Anwendungsbereich
Was als Datenverbindung zählt.
Wortlaut und Beispiel aus dem Verordnungstext und den Kommissions-FAQ, Abgrenzung aus den Kommissionsleitlinien vom 27.07.2026.
Ein Feldbus zwischen Sensor und Steuerung genügt also — nicht das Kabel, sondern das Protokoll darauf. Die Abgrenzung „hängt nicht am Netz, also nicht erfasst“ trägt nicht.
Hier liegt die Abgrenzung, die in der Praxis am häufigsten schiefgeht, weil sie sich genau umgekehrt zur Erwartung verhält.
Eigene Darstellung nach Verordnung (EU) 2024/2847, Artikel 2, 7, 14, 22 und 69 sowie Maschinenverordnung Artikel 3 Nummern 16 und 18 und Artikel 18.
Eigenbau für den eigenen Betrieb: Der CRA erfasst ihn nicht. Es fehlt am Inverkehrbringen; die Kommission verweist dafür ausdrücklich auf den Blue Guide, den Leitfaden der Kommission zur Umsetzung der EU-Produktvorschriften. Die Maschinenverordnung dagegen erfasst ihn sehr wohl — ihr Artikel 3 Nummer 18 zählt zum Hersteller auch, wer ein Produkt herstellt und „für den Eigengebrauch in Betrieb nimmt“.
Artikel 22
Zwei Bedingungen, die zusammen die Herstellerstellung auslösen.
Die Kette bricht, sobald eine der beiden Stufen fehlt. Genau darin liegt der Unterschied zwischen dem Umbauer, der abgibt, und dem Betreiber, der weiter selbst nutzt.
Bedingung 1
Wesentliche Änderung
Wesentlich ist eine Änderung, die die Konformität mit Anhang I Teil I berührt oder den bestimmungsgemäßen Zweck ändert, für den das Produkt geprüft wurde (Artikel 3 Nummer 30).
Bedingung 2
Bereitstellung auf dem Markt
Die Maschine geht danach an einen anderen — verkauft, vermietet, überlassen.
Folge
Herstellerpflichten
Wer beides tut, gilt als Hersteller (Artikel 22 Absatz 1) — die Pflichten aus Artikel 13 und 14 treffen ihn für den geänderten Teil oder, wenn die Änderung die Cybersicherheit des Ganzen berührt, für das ganze Produkt (Absatz 2).
Fehlt die Abgabe, fehlt die Herstellerstellung nach dem CRA — nach Artikel 18 der Maschinenverordnung wird dagegen Hersteller, wer eine Maschine wesentlich im Sinne ihres Artikels 3 Nummer 16 verändert, auch ohne Abgabe an Dritte; die Betriebssicherheitsverordnung kommt hinzu.
Ersatzteile: Ausgenommen sind nur Teile, die identische Komponenten nach denselben Spezifikationen ersetzen (Artikel 2 Absatz 6). Maßgeblich sind nach den Kommissionsleitlinien vom Juli 2026 die funktionale Rolle des Teils und vor allem, ob sich sicherheitsrelevante Eigenschaften unterscheiden — Protokolle, Kryptografie, Zugriffskontrolle; ein anderer Chipsatz allein ändert daran nichts. Ein Nachfolgemodul mit geänderter Sicherheitsarchitektur ist kein identisches Ersatzteil, sondern ein eigenes Produkt; wird es ab dem 11. Dezember 2027 in Verkehr gebracht, beginnt mit diesem Inverkehrbringen sein eigener Unterstützungszeitraum. Für Nachrüstsätze und Nachrüstmodule ist das die wirtschaftlich wichtigste Einzelheit der ganzen Verordnung.
Zum 11. Dezember 2027 gelten die eigentlichen Produktanforderungen. Was dann zu erfüllen und nachzuweisen ist, steht in Artikel 13 und Anhang I.
Ab 11.12.2027
Was der CRA dann verlangt.
Fundstellen: Verordnung (EU) 2024/2847, Artikel 13 und Anhang I; für die Behördenzuständigkeit der deutsche Regierungsentwurf.
Der Unterstützungszeitraum soll die erwartete Nutzungsdauer widerspiegeln, und Erwägungsgrund 60 nennt industrielle Steuerungssysteme ausdrücklich als Produkte, die deutlich länger in Gebrauch sind. Bei einer Maschine mit 15 bis 25 Jahren Nutzungsdauer sind fünf Jahre schwer zu begründen.
Artikel 64 gibt den Bußgeldrahmen vor, den die Mitgliedstaaten umsetzen, gestaffelt nach der verletzten Pflicht. Die Meldepflicht steht — zusammen mit Anhang I und den Herstellerpflichten des Artikels 13 — in der obersten Stufe. Maßgeblich ist jeweils der höhere der beiden Beträge; der Prozentsatz bemisst sich bei Unternehmen am weltweiten Jahresumsatz des Vorjahres.
15Mio. €
Anhang I, Herstellerpflichten (Artikel 13) und Meldepflicht (Artikel 14) — oder 2,5 Prozent
CRA Artikel 64
10Mio. €
Pflichten von Bevollmächtigten, Einführern und Händlern, Konformitätserklärung, CE-Kennzeichnung, Dokumentation — oder 2 Prozent
CRA Artikel 64
5Mio. €
Falsche, unvollständige oder irreführende Angaben gegenüber Marktüberwachung und notifizierten Stellen — oder 1 Prozent
CRA Artikel 64
Eine Erleichterung gibt es für Kleinst- und Kleinunternehmen, und sie ist enger, als sie meist zitiert wird: Sie werden für die Versäumung der 24-Stunden-Frist nicht mit einer Geldbuße belegt. Die Pflicht selbst bleibt, ebenso die 72-Stunden-Frist und der Abschlussbericht.
Die Schritte am Ende dieser Seite sind das, was sich vor dem 11. September ohne Rechtsberatung erledigen lässt. Sie ersetzen keine Konformitätsbewertung — sie sorgen dafür, dass eine Meldung im Ernstfall überhaupt absetzbar ist.
Davor steht die Frage, die niemand von außen beantworten kann: was Sie überhaupt in Verkehr bringen und wie weit die eigene Pflichtenlage reicht.
Betroffenheit
Sechs Fragen, die im Haus beantwortet sein müssen, bevor eine rechtliche Bewertung aufsetzen kann.
Was verlässt bei uns das Werk — und in welcher Form?
Verkaufte Maschinen, vermietete Anlagen, an Schwesterfirmen abgegebene Sondermaschinen: Jede Abgabe verschiebt die Rolle, jede Nichtabgabe auch.
Welche unserer Produkte haben eine Datenverbindung?
Die Liste wird länger als erwartet, sobald der Feldbus zwischen Sensor und Steuerung mitzählt.
Liefern wir Ersatzmodule, die sich in sicherheitsrelevanten Eigenschaften vom ersetzten Teil unterscheiden?
Maßgeblich sind Protokolle, Kryptografie und Zugriffskontrolle — sobald die sich unterscheiden, ist das Modul kein Ersatzteil mehr, mit allen Folgen aus dem Abschnitt oben.
Welchen Unterstützungszeitraum können wir je Baureihe begründen?
Die Zahl gehört in die Kalkulation, bevor sie in der technischen Dokumentation steht — sie muss die erwartete Nutzungsdauer widerspiegeln und bindet für den gesamten festgelegten Zeitraum.
Woher kommt die Software in unseren Produkten?
Zugekaufte Steuerungssoftware, Bibliotheken, Betriebssysteme von Bedienpanels. Die Stückliste verlangt mindestens die Abhängigkeiten der obersten Ebene.
Wer erstellt die Konformitätserklärung, die beide Rechtsakte nennt?
Ab dem 11. Dezember 2027 stehen zwei Bewertungen nebeneinander. Wer sie zusammenführt, sollte vorher feststehen.
Die Antworten sind keine rechtliche Bewertung — sie sind die Grundlage, auf der eine solche Bewertung überhaupt aufsetzen kann.
Der aufwendigste Punkt des Fahrplans ist der letzte — die Übersicht über die ausgelieferte Basis: welche Steuerung, welcher Firmware-Stand, welcher Kunde. Wer diese Übersicht für den eigenen Anlagenbestand aufbaut statt für die Kundenbasis, findet die Systematik dafür im Obsoleszenz- und Migrations-Check: Sie erhebt dieselben Felder, nur zu einem anderen Zweck.
Was in eine Meldung gehört, lässt sich in Ruhe festlegen. Im Ernstfall läuft die 24-Stunden-Frist bereits, während die Felder noch gesucht werden.
# Vorlage für eine Meldung nach Artikel 14.
meldeart: fruehwarnung # fruehwarnung | meldung | abschlussbericht
anlass: aktiv_ausgenutzte_schwachstelle # oder: schwerwiegender_vorfall
kenntnis_erlangt_am: 2026-09-14T21:40+02:00 # setzt beide Anfangsfristen
fristen:
fruehwarnung: 2026-09-15T21:40+02:00 # unverzüglich, spätestens 24 h
meldung: 2026-09-17T21:40+02:00 # unverzüglich, spätestens 72 h
abschluss: offen # Schwachstelle: 14 Tage ab Korrektur-/
# Risikominderungsmaßnahme
# Vorfall: 1 Monat nach der 72-h-Meldung
produkt:
hersteller: ""
bezeichnung: ""
baureihe: ""
firmware: ""
software: ""
betroffenheit:
mitgliedstaaten: [] # wo bereitgestellt, soweit bekannt —
# Art. 14 Abs. 2 Bst. a / Abs. 4 Bst. a
ausgelieferte_einheiten: 0
betroffene_einheiten: 0
nutzer_informiert: nein # Art. 14 Abs. 8 — Schwachstelle und Vorfall
einstufung:
verdacht_boeswillig: offen # nur schwerwiegender Vorfall, Pflichtangabe —
# Art. 14 Abs. 4 Bst. a
sensibilitaet: hoch # gegebenenfalls, Art. 14 Abs. 2 Bst. b / Abs. 4
# Bst. b; Grundlage für ein Zurückhalten nach Art. 16
sachstand: |
Was bekannt ist, was noch nicht bekannt ist
und welche Maßnahme geprüft wird.Die Feldnamen sind eigene Wahl für die Ablage im Haus, kein Abbild des ENISA-Formulars. Dort sind in der Frühwarnung Meldeart, Meldestufe, Hersteller, Produkt und Titel Pflicht, bei Vorfällen zusätzlich der Verdacht auf böswillige Handlung; die Mitgliedstaaten der Bereitstellung, soweit bekannt (ENISA-SRP-FAQ, Frage 16, Stand 03.08.2026). Die Beispielwerte zeigen die Fristenrechnung: Der Zeitpunkt der Kenntniserlangung setzt die 24- und die 72-Stunden-Frist, der Abschlussbericht hängt dagegen an einem anderen Auslöser und bleibt deshalb zunächst offen.
Mehr ist vor dem 11. September nicht zu leisten — und mehr ist auch nicht nötig, um meldefähig zu sein. Alles Weitere, von der Konformitätsbewertung über den Unterstützungszeitraum bis zur Software-Stückliste, hängt am zweiten Termin: dem 11. Dezember 2027.
Fahrplan
Die Meldepflicht lässt sich vorab kaum üben — freiwillige Meldungen schaltet ENISA erst danach frei. Diese Schritte sind vorher zu erledigen.
EU-Login für zwei Personen anlegen
Die Meldung läuft über die ENISA-Plattform mit EU-Login. Das EU-Login lässt sich vorab anlegen; die Registrierung auf der Plattform selbst empfiehlt ENISA erst im Meldefall — die Validierung durch das CSIRT ist keine Voraussetzung für das Absenden. Vorgesehen sind ein Hauptverantwortlicher und ein Vertreter; dessen Einladung verfällt nach sieben Tagen.
Zuständigkeit und Erreichbarkeit klären
Die 24-Stunden-Frist läuft ab Kenntnisnahme, auch am Wochenende. Festlegen, wer meldeberechtigt ist und wie diese Person außerhalb der Arbeitszeit erreicht wird.
Meldevorlage außerhalb der Plattform pflegen
Entwürfe auf der Plattform sind nur für ihren Autor sichtbar. Eine Vorlage mit Produktbezeichnung, Version, Betroffenheit und Sachstand gehört in die eigene Ablage.
Anlaufstelle für Schwachstellenmeldungen einrichten
Artikel 13 Absatz 17 verlangt ab dem 11. Dezember 2027 eine zentrale Anlaufstelle, die auch in der Nutzerinformation nach Anhang II steht und mehrere Kontaktwege bietet. Als erster Baustein dafür schon jetzt sinnvoll: eine security.txt nach RFC 9116 auf der eigenen Website — BSI und DGUV empfehlen den Standard.
Wissen, was ausgeliefert wurde
Die Meldepflicht trifft die installierte Basis. Ohne Übersicht über ausgelieferte Maschinen, deren Steuerungen und Firmware-Stände lässt sich Betroffenheit nicht bewerten.
FAQ
Nein, solange Sie sie nicht wesentlich ändern. Artikel 69 Absatz 2 nimmt Produkte, die vor dem 11.12.2027 in Verkehr gebracht wurden, von den Produktanforderungen aus, sofern sie ab diesem Datum keiner wesentlichen Änderung unterzogen werden. Für sie gilt allein die Meldepflicht nach Artikel 14 — kein Nachrüsten, keine Konformitätsbewertung, kein Unterstützungszeitraum.
Die Pflicht knüpft an die Kenntniserlangung ab dem 11.09.2026 an. Was vorher bekannt war, ist nicht nachzumelden. Wird eine ältere Schwachstelle danach erstmals aktiv ausgenutzt, entsteht die Pflicht mit dieser Kenntnis.
Für eine gewöhnliche Maschine nicht. Anhang III listet Steuerungen seit der Endfassung nicht mehr — die technische Beschreibung der Kategorien steht in der Durchführungsverordnung (EU) 2025/2392 —, damit bleibt sie in der Standardkategorie mit interner Kontrolle nach Modul A. Zum Stand dieses Artikels war ohnehin noch keine Stelle für den CRA notifiziert; Artikel 35 Absatz 2 setzt den Mitgliedstaaten dafür den 11. Dezember 2026 als Termin.
Nach dem CRA nicht: Er erfasst Produkte für den Eigengebrauch nicht, weil kein Inverkehrbringen vorliegt. Nach der Maschinenverordnung sind Sie in diesem Fall aber Hersteller — deren Artikel 3 Nummer 18 nennt die Inbetriebnahme für den Eigengebrauch ausdrücklich.
Der CRA adressiert Hersteller, Einführer und Händler, nicht Betreiber. Betreiberpflichten kommen aus der Betriebssicherheitsverordnung und — wenn Ihr Betrieb als Einrichtung nach NIS2 erfasst ist — aus dem BSIG. Wer eine Anlage wesentlich ändert und sie danach auf dem Markt bereitstellt, wird allerdings ab dem 11.12.2027 nach Artikel 22 zum Hersteller — für den geänderten Teil oder, wenn die Änderung die Cybersicherheit der ganzen Anlage berührt, für die gesamte Anlage.
Nach Auffassung der EU-Kommission nicht: Die Erfüllung der Cybersicherheitsanforderungen des einen Rechtsakts könne nicht automatisch als Erfüllung des anderen gelten, und auch die Konformitätsbewertung des einen ersetze die des anderen nicht. Beide gelten nebeneinander.
Recht & OT-Sicherheit
Warum ein gewöhnlicher Netzwerkscan eine Anlage anhalten kann, was stattdessen geht und welche Angaben eine OT-Inventarliste tragfähig machen.
Engineering & Werkzeuge
Was TIA Portal Openness leistet, wo Python die einfachere Wahl ist und ab wann sich ein Skript rechnet — mit den Stolpersteinen beim Einstieg.
Kommunikation & Daten
Strukturen sind nicht konsistent lesbar, der Server läuft im CPU-STOP weiter, Zeitstempel meinen etwas anderes: Was vor einer MES-Anbindung zu klären ist.
Kontakt
Die Meldepflicht setzt voraus, dass Sie Ihre eigene Produktlandschaft kennen — Steuerungen, Firmware-Stände, Fernwartungszugänge. Genau das erhebt eine Bestandsaufnahme, auf der die rechtliche Bewertung dann aufsetzt.
Antwort innerhalb von zwei Werktagen