Cybersicherheit von Maschinen und Automatisierung – bereit für die Verordnung (EU) 2023/1230
VERORDNUNG (EU) 2023/1230 • OT • SIEMENS • KUKA / ABB
Die Maschinenverordnung (EU) 2023/1230 gilt ab 20. Januar 2027. Automatisierungsaudit, Absicherung von SPS und Robotern, OT-Segmentierung, Backups.
Ab dem 20. Januar 2027 ersetzt die Maschinenverordnung (EU) 2023/1230 die Maschinenrichtlinie 2006/42/EG. Zu den Sicherheitsanforderungen kommt ausdrücklich der Schutz vor Eingriffen in Software, Parameter und industrielle Kommunikation. Der Maschinenhersteller muss dokumentieren, dass er diese Risiken berücksichtigt hat.
Das ist keine Aufgabe der IT-Abteilung. Cybersicherheit wird dann Teil der funktionalen Sicherheit, wenn eine unbefugte Änderung von Programm, Antriebsparameter oder Roboterzugang die Bewegung der Maschine verändern, eine Sicherheitsfunktion aushebeln oder den Bediener ungeschützt lassen kann.
Wir arbeiten an der Maschine, nicht an einer Sicherheitsrichtlinie: Siemens S7-1500 und S7-1200, TIA Portal, WinCC, SINAMICS-Antriebe, SCALANCE-Switches, KUKA- und ABB-Steuerungen. Der Umfang richtet sich nach dem Projekt: eine Maschine, eine Roboterzelle, eine Linie oder ein Ausschnitt des OT-Netzes.
Leistungsumfang
- Automatisierungsaudit: Inventar von SPS, HMI, Robotern, Antrieben und Netzwerkgeräten
- Prüfung der lokalen und entfernten Zugänge zu den Steuerungssystemen
- Zugriffsschutz für CPU und TIA-Portal-Projekt, Ordnung bei Konten, Rollen und Passwörtern
- Trennung von Standardprogramm, Safety-Programm und sicherheitskritischen Daten
- Geprüfte Backups von SPS, HMI, Robotern und Antriebsparametern samt Wiederherstellungsprozedur
- Segmentierung des OT-Netzes: VLAN, Industrie-Firewalls, kontrollierter VPN-Zugang
- Roboterzellen KUKA und ABB: Zugriff, kritische Parameter, Safety-Konfiguration, Handshake mit der SPS
- Änderungsregister und technische Unterlagen als Zuarbeit zur Risikobeurteilung des Herstellers
- Eine Liste der Geräte und Zugangspunkte im OT-Netz statt Vermutungen
- Backups, aus denen sich die Maschine wirklich wiederherstellen lässt - geprüft, nicht irgendwo auf einem USB-Stick
- Jede Programmänderung hat Autor, Datum, Zweck und einen Test nach der Änderung
- Fernwartung läuft weiter, aber über personalisierte Konten und zeitlich begrenzt
- Technische Informationen, mit denen der Hersteller Risikobeurteilung und CE-Unterlagen aktualisieren kann
- Zeit bis 2027: die Arbeiten passen in einen geplanten Stillstand statt in eine Hauruck-Aktion
Was sich am 20. Januar 2027 ändert
Die Verordnung (EU) 2023/1230 ersetzt die Maschinenrichtlinie 2006/42/EG und gilt ab dem 20. Januar 2027. In Kraft ist sie bereits seit 2023, doch an diesem Datum endet die Übergangsfrist. Maschinen, die ab dann in der EU in Verkehr gebracht werden, müssen die neuen grundlegenden Anforderungen aus Anhang III erfüllen.
Für die Automatisierung sind zwei Punkte entscheidend. Hardware- und Softwarekomponenten, die sicherheitsrelevante Signale übertragen, müssen gegen Beschädigung und Veränderung geschützt sein – gegen zufällige ebenso wie gegen absichtliche –, und die Steuerung muss Eingriffe in sicherheitsrelevante Software aufzeichnen. Der zweite Punkt verlangt, Software und Daten zu kennzeichnen, die für die Konformität der Maschine kritisch sind, und sie vor unbefugter Änderung zu schützen.
In der Praxis läuft das auf Fragen hinaus, die im Werk kaum jemand aus dem Stand beantwortet. Wer hat heute das CPU-Passwort. Woher wissen Sie, dass in der Steuerung genau die abgenommene Programmversion läuft. Was passiert, wenn sich das Laptop eines externen Servicetechnikers direkt ins Maschinennetz steckt.
Drei Dinge, die Sie vor der Suche nach einem Dienstleister erledigen können
Für keine davon brauchen Sie einen Automatisierer, und alle drei passen in einen Nachmittag.
Erstens: Schreiben Sie auf, wer heute Fernzugriff auf Ihre Maschinen hat. Hersteller, Integrator, Roboterlieferant, die Firma für das Bildverarbeitungssystem, die eigene Instandhaltung, ein Praktikant von vor zwei Jahren. Diese Liste ist meist länger als erwartet, und ein guter Teil davon sind gemeinsame Konten ohne Ablaufdatum.
Zweitens: Prüfen Sie, ob Kopien der SPS-, HMI- und Roboterprogramme vorliegen und wann zuletzt jemand versucht hat, daraus etwas wiederherzustellen. Eine Kopie, die nie zurückgespielt wurde, ist eine Absichtserklärung, kein Backup.
Drittens: Fragen Sie den Hersteller der Maschine, die Sie gerade bestellen, wie er die Anforderungen der Verordnung nach 2027 erfüllen will. Diese Frage kostet vor der Unterschrift am wenigsten.
Umfang und Preis hängen vor allem von der Anzahl der Geräte ab und davon, ob überhaupt eine Netzdokumentation existiert. Geben Sie das nicht Ihrem eigenen Automatisierer neben der laufenden Produktion: Eine Inventarisierung wird von jeder Störung unterbrochen, und eine unterbrochene Inventarisierung ist so viel wert wie keine.
Was diese Leistung nicht umfasst
Wir stellen keine Zertifikate und keine EU-Konformitätserklärungen aus. Die formale Verantwortung für Konformitätsbewertung und CE-Kennzeichnung bleibt beim Maschinenhersteller oder bei demjenigen, der dessen Pflichten übernimmt – auch bei Ihnen, sobald Sie eine Maschine wesentlich verändern.
Es ist auch kein unternehmensweites Cybersicherheitsprogramm und keine IEC-62443-Einführung. Die Maschinenverordnung behandelt Cyberrisiken nur insoweit, wie sie die Sicherheit der Maschine beeinflussen können, und genau in diesem Rahmen arbeiten wir. Bürokommunikation, Buchhaltung und Serverraum bleiben unberührt.
Wenn Sie bereits ein OT-Team haben, das Inventar führt, das Netz segmentiert und Versionen kontrolliert, brauchen Sie uns vermutlich nur für den Blick von außen auf eine einzelne Maschine. Das sagen wir Ihnen offen, statt ein Audit der ganzen Halle zu verkaufen.
Häufige Fragen
Ab wann gilt die Maschinenverordnung (EU) 2023/1230?
Ab dem 20. Januar 2027. Die Verordnung ist seit 2023 in Kraft, gilt aber erst ab diesem Datum und ersetzt dann die Maschinenrichtlinie 2006/42/EG. Maschinen, die ab dann in der EU in Verkehr gebracht werden, müssen die neuen grundlegenden Anforderungen erfüllen, darunter den Schutz von Software und Daten vor unbefugten Eingriffen.
Gilt das auch für Maschinen, die bereits im Werk laufen?
Eine bereits genutzte Maschine muss nicht rückwirkend angepasst werden. Anders sieht es bei einer wesentlichen Veränderung aus: Wer sie vornimmt, übernimmt die Pflichten des Herstellers und verantwortet die Konformität der Maschine in ihrer neuen Form. Unabhängig davon hat der Betreiber eigene Pflichten für Arbeitsmittel, sodass sich Ordnung bei Zugängen und Programmkopien ohnehin lohnt.
Ist Cybersicherheit an der Maschine Sache der IT-Abteilung?
Nur zum Teil. Die IT verantwortet Büronetz, Konten und Mail. An der Maschine geht es darum, dass eine Änderung am SPS-Programm, an einem Antriebsparameter, an einer Roboter-Sicherheitszone oder an der Safety-Konfiguration nicht unbemerkt bleiben kann. Diese Risiken werden zusammen mit den mechanischen bewertet, als Teil der funktionalen Sicherheit, nicht in einer IT-Richtlinie.
Was prüfen Sie konkret in einer Siemens-Steuerung?
Den Zugriffsschutz für CPU und TIA-Portal-Projekt, Servicekonten und Rollen, die Trennung von Standard- und Safety-Programm, die Versionen von Hardwarekonfiguration, Firmware und Bibliotheken sowie die Frage, ob die Projektkopie dem entspricht, was tatsächlich in der Steuerung läuft. Dazu kommen SINAMICS-Antriebsparameter und die Konfiguration der Netzwerkgeräte, einschließlich SCALANCE-Switches.
Verlieren wir durch die Absicherung die Fernwartung?
Nein, sofern der Fernzugriff geordnet und nicht abgeschaltet wird. Statt eines Passworts, das zwischen Firmen kursiert, gibt es personalisierte Konten, einen für die Dauer des Auftrags freigeschalteten und auf bestimmte Geräte begrenzten Zugang sowie eine Sitzungsaufzeichnung, wo die Lösung das erlaubt. Die Reaktionszeit im Service leidet darunter nicht.
Stellen Sie eine Konformitätserklärung oder die CE-Kennzeichnung aus?
Nein. Wir hinterlassen dem Maschinenhersteller oder demjenigen, der dessen Pflichten übernommen hat, das komplette Eingangsmaterial: eine Liste der Geräte und Zugangspunkte, ein Register der Konten und Berechtigungen, geprüfte Kopien der SPS-, HMI- und Roboterprogramme, ein Änderungsregister und eine Risikobeschreibung mit Empfehlungen. Damit aktualisiert er Risikobeurteilung und technische Dokumentation. Die EU-Konformitätserklärung und die CE-Kennzeichnung kommen von ihm.
Worin unterscheidet sich das von IEC 62443?
Am Beispiel: IEC 62443 verlangt, Zonen und Conduits für das gesamte Werksnetz zu definieren, dazu Rollen, Richtlinien und den Lebenszyklus des Systems. Die Maschinenverordnung fragt nur eines: Kann jemand ein Programm, einen Parameter oder einen Zugang so ändern, dass die Maschine jemanden verletzt. Wir beantworten diese zweite Frage, Gerät für Gerät, und übernehmen Praktiken aus 62443 dort, wo sie helfen, etwa bei der Segmentierung.
Wovon hängen Umfang und Preis eines Automatisierungsaudits ab?
Davon, in welcher von drei Situationen wir anfangen. Eine einzelne Zelle: eine Steuerung, ein Roboter, ein Panel, am Ende ein Dokument. Eine Linie mit mehreren Schaltschränken und Netzplan: eine längere Inventarisierung und eine priorisierte Aufgabenliste. Eine Linie ganz ohne Netzdokumentation: zuerst nur die Inventarisierung, erst danach ein Angebot für den Rest. Den Umfang legen wir nach einem Gespräch mit der Geräteliste in der Hand oder nach einer Besichtigung fest.
Kostenlose Ingenieurberatung
+48 505 603 607 · contact@ledniowski.com
Wir antworten innerhalb von 24 Stunden.
Diese Seite ist auch in anderen Sprachen verfügbar: Polski · English