Risikobeurteilung ab 20. Januar 2027: Was sich mit der EU-Maschinenverordnung ändert

· Dipl.-Ing. Wojciech Protasiewicz

Am 20. Januar 2027 wird die Verordnung (EU) 2023/1230 über Maschinen allgemein anwendbar und löst die Maschinenrichtlinie 2006/42/EG ab. Für Hersteller bedeutet das nicht, dass die Risikobeurteilung völlig neu erfunden wird. Im Gegenteil: Der bekannte iterative Prozess bleibt erhalten. Die neue Verordnung macht jedoch deutlicher, dass moderne Maschinen nicht allein aus Mechanik und Elektrik bestehen. Software, Vernetzung, veränderliches Verhalten und spätere digitale Änderungen können ebenfalls Einfluss auf die Maschinensicherheit haben.

Für Konstrukteure und CE-Verantwortliche ist deshalb weniger die Frage entscheidend, ob ab 2027 eine Risikobeurteilung erforderlich ist. Das war sie bereits bisher. Wichtiger ist die Frage, was künftig zusätzlich betrachtet und dokumentiert werden muss.

Die Methodik der Risikobeurteilung bleibt im Kern gleich

Wer heute eine Risikobeurteilung methodisch sauber durchführt, muss seinen Prozess nicht vollständig neu aufbauen. Die allgemeinen Grundsätze in Anhang III der Maschinenverordnung beschreiben weiterhin einen iterativen Ablauf aus fünf Schritten:

  1. Grenzen der Maschine einschließlich bestimmungsgemäßer Verwendung und vernünftigerweise vorhersehbarer Fehlanwendung festlegen,
  2. Gefährdungen und die zugehörigen Gefährdungssituationen ermitteln,
  3. Risiken unter Berücksichtigung von Schadensausmaß und Eintrittswahrscheinlichkeit einschätzen,
  4. bewerten, ob eine weitere Risikominderung erforderlich ist,
  5. Gefährdungen beseitigen oder Risiken durch Schutzmaßnahmen vermindern.

Die Konstruktion wird anschließend auf Grundlage dieser Ergebnisse weiterentwickelt. Die Risikobeurteilung ist damit weiterhin kein Dokument, das am Ende eines Projektes nachträglich erstellt wird, sondern Bestandteil des konstruktiven Entwicklungsprozesses.

Auch die bekannte Rangfolge der Risikominderung bleibt bestehen: Gefährdungen sollen zunächst durch inhärent sichere Konstruktion beseitigt oder vermindert werden. Erst danach folgen technische Schutzmaßnahmen und schließlich Benutzerinformationen über verbleibende Restrisiken.

Methodisch ist das also vertrautes Terrain. Neu ist vor allem, was innerhalb dieses Prozesses berücksichtigt werden muss.

1. Software wird stärker zum Gegenstand der Risikobeurteilung

Bei klassischen Maschinen lässt sich eine Gefährdung häufig unmittelbar auf eine physische Ursache zurückführen: eine rotierende Welle, eine Quetschstelle, eine heiße Oberfläche oder gespeicherte pneumatische Energie. Bei modernen Maschinen kann die Ursache eines gefährlichen Zustands dagegen ebenso in Software oder Parametrierung liegen.

Ein Beispiel: Eine Schutztür wird geöffnet. Die sichere Reaktion der Maschine hängt davon ab, dass Sensorik, Sicherheitssteuerung, Parametrierung und Antriebsfunktionen korrekt zusammenspielen. Eine unbeabsichtigte Änderung eines sicherheitsrelevanten Parameters kann deshalb letztlich zu derselben Gefährdung führen wie ein mechanischer Defekt.

Die Maschinenverordnung trägt dieser Entwicklung ausdrücklich Rechnung. Sicherheitsrelevante Software und Daten müssen identifiziert und gegen unbeabsichtigte oder absichtliche Veränderung angemessen geschützt werden. Die Maschine muss außerdem die für ihren sicheren Betrieb notwendige Software identifizieren können. Eingriffe in Software oder Konfiguration sollen nachvollziehbar sein.

Für die Risikobeurteilung ergibt sich daraus eine praktische Frage: Welche Software, Parameter und digitalen Schnittstellen können einen gefährlichen Maschinenzustand beeinflussen?

Das betrifft nicht zwangsläufig jede Softwarekomponente einer Maschine. Eine Visualisierung zur Anzeige von Produktionszahlen hat eine andere sicherheitstechnische Bedeutung als ein Parameter, der den zulässigen Bewegungsbereich oder die Reaktion einer Sicherheitsfunktion bestimmt. Entscheidend bleibt die mögliche Auswirkung auf die Sicherheit.

2. Cybersecurity kann Teil der Maschinensicherheit werden

Mit der Maschinenverordnung entsteht deshalb auch eine deutlich engere Verbindung zwischen Safety und Security. Das bedeutet nicht, dass künftig jede IT-Bedrohung Bestandteil der Risikobeurteilung einer Maschine werden muss. Der entscheidende Zusammenhang besteht dort, wo ein digitaler Angriff oder eine Manipulation zu einer Gefährdung von Personen führen kann.

Anhang III enthält hierzu mit Abschnitt 1.1.9 Anforderungen zum Schutz gegen Korrumpierung. So darf beispielsweise die Verbindung eines anderen oder entfernten Geräts mit der Maschine nicht zu einer Gefährdungssituation führen. Sicherheitsrelevante Hardware, Software und Daten sind angemessen gegen unbeabsichtigte und absichtliche Manipulation zu schützen. Auch bei Steuerungssystemen werden vorhersehbare böswillige Einwirkungen Dritter ausdrücklich angesprochen, soweit sie zu einer Gefährdungssituation führen können.

SPS-Baugruppenträger mit Ein- und Ausgabemodulen, Feldklemmen und Verdrahtung in einem Schaltschrank

Sicherheitsfunktionen stecken heute in Steuerung, Parametern und Software. Der Schutz vor Manipulation gehört damit in die Risikobeurteilung.
Bild: „BMA Automation Allen Bradley PLC 3“ von Elmschrat, CC BY-SA 3.0, bearbeitet.

Für eine vernetzte Maschine können daher beispielsweise folgende Zusammenhänge relevant werden: Ein Fernzugriff ermöglicht die Änderung sicherheitsrelevanter Parameter. Eine nicht ausreichend geschützte Schnittstelle erlaubt die Manipulation einer Steuerungsfunktion. Ein Softwareupdate verändert das Verhalten einer Sicherheitsfunktion. Oder eine geänderte Konfiguration führt dazu, dass ein ursprünglich begrenzter Bewegungsbereich überschritten wird.

Die Risikobeurteilung muss dabei nicht zum vollständigen Cybersecurity-Audit werden. Ihre Aufgabe besteht vielmehr darin, die sicherheitstechnische Wirkungskette zu untersuchen: digitale Einwirkung → Änderung des Maschinenverhaltens → Gefährdungssituation → möglicher Schaden. Damit rücken Maschinenkonstruktion, Functional Safety und Industrial Security enger zusammen.

3. Selbstveränderliches und autonomes Verhalten muss vorausgedacht werden

Besonders deutlich erweitert die Maschinenverordnung den Blick bei Maschinen, deren Verhalten sich nach dem Inverkehrbringen innerhalb vorgesehener Grenzen weiterentwickeln kann.

Die Risikobeurteilung und Risikominderung müssen Gefährdungen einbeziehen, die während des Lebenszyklus vorhersehbar aus einer beabsichtigten Weiterentwicklung vollständig oder teilweise selbstentwickelnden Verhaltens oder entsprechender Logik entstehen können. Dies betrifft Maschinen, die für einen Betrieb mit unterschiedlichen Autonomiegraden ausgelegt sind.

Der Hersteller darf bei der Risikobeurteilung also nicht ausschließlich den Zustand betrachten, den die Maschine am Tag des Inverkehrbringens besitzt, wenn bereits vorgesehen ist, dass sich ihr Verhalten später verändert. Bei einer klassischen Maschine lässt sich der Sollzustand vergleichsweise statisch beschreiben. Bei einer Maschine mit veränderlichem Verhalten muss zusätzlich geklärt werden, innerhalb welcher Grenzen diese Veränderung stattfinden darf.

Die Verordnung fordert entsprechend, dass Steuerungssysteme solcher Maschinen nicht zu Aktionen außerhalb der definierten Aufgabe und des vorgesehenen Bewegungsraums führen dürfen. Zudem müssen die Grenzen von Sicherheitsfunktionen im Rahmen der Risikobeurteilung festgelegt werden. Für die Risikobeurteilung bedeutet dies: Die Maschinengrenzen werden noch wichtiger.

4. Auch Wechselwirkungen zwischen Maschinen zählen

Eine Gefährdung entsteht nicht immer innerhalb einer einzelnen Baugruppe. Bei verketteten Maschinen können sichere Einzelmaschinen gemeinsam eine neue Gefährdung erzeugen. Beispiele sind Materialübergaben, gegenseitige Startfreigaben, übergreifende Not-Halt-Konzepte oder Bewegungen, die erst durch das Zusammenspiel mehrerer Maschinen gefährlich werden.

Die Maschinenverordnung verlangt ausdrücklich, dass Risiken aus Wechselwirkungen zwischen Maschinen berücksichtigt werden, wenn diese so angeordnet und gesteuert werden, dass sie als Gesamtheit funktionieren. Für Anlagenbauer und Integratoren ist dieser Punkt besonders wichtig. Es genügt nicht, die Risikobeurteilungen der eingebauten Einzelmaschinen lediglich abzuheften. Zusätzlich muss betrachtet werden, welche Gefährdungen durch das Zusammenwirken der Komponenten innerhalb der Gesamtanlage entstehen.

Gerade an den Schnittstellen zeigt sich deshalb der Vorteil einer strukturierten Risikobeurteilung nach Baugruppen und Funktionen. Zu einer Gefährdung gehört mehr als ihr Name: Nachvollziehbar sein muss, wo sie entsteht, welche Funktion betroffen ist und welche Schutzmaßnahme sie beherrscht.

5. Änderungen an bestehenden Maschinen bekommen größere Bedeutung

Ein weiterer wichtiger Punkt der neuen Verordnung ist die europäische Definition der wesentlichen Veränderung.

Sie kann sowohl durch physische als auch durch digitale Änderungen entstehen. Voraussetzung ist unter anderem, dass die Änderung vom ursprünglichen Hersteller nicht vorgesehen oder geplant war, die Sicherheit beeinflusst und eine neue Gefährdung erzeugt oder ein bestehendes Risiko erhöht. Hinzukommen müssen die in der Definition genannten zusätzlichen Schutzmaßnahmen, etwa eine Änderung des bestehenden sicherheitsbezogenen Steuerungssystems infolge zusätzlicher Schutzeinrichtungen oder zusätzliche Maßnahmen zur Gewährleistung von Stabilität oder mechanischer Festigkeit.

Damit wird deutlich: Nicht jedes Softwareupdate, jeder Umbau und nicht jede Parameteränderung ist automatisch eine wesentliche Veränderung. Aber jede sicherheitsrelevante Änderung verlangt die Frage, welche Auswirkungen sie auf bestehende Gefährdungen und Risiken hat.

Wer eine wesentliche Veränderung vornimmt, kann nach Artikel 18 der Maschinenverordnung selbst zum Hersteller der betroffenen Maschine oder des betroffenen Produkts werden. Bei einer Maschinenanlage kann sich diese Verantwortung auch auf den konkret von der Veränderung betroffenen Teil beschränken, wenn dies durch die Risikobeurteilung nachgewiesen wird.

Damit gewinnt eine andere Fähigkeit an Bedeutung: eine bereits vorhandene Risikobeurteilung später wieder aufnehmen und gezielt weiterführen zu können. Eine Risikobeurteilung, deren Zusammenhänge Jahre später nicht mehr nachvollziehbar sind, erschwert genau diese Aufgabe.

6. Die Risikobeurteilung muss den Entscheidungsweg dokumentieren

Eine Risikobeurteilung ist mehr als eine möglichst lange Liste identifizierter Gefährdungen. Entscheidend ist, dass die technische Dokumentation den durchgeführten Prozess nachvollziehbar macht.

Anhang IV der Maschinenverordnung verlangt innerhalb der technischen Dokumentation ausdrücklich Unterlagen zur Risikobeurteilung, aus denen das durchgeführte Verfahren hervorgeht. Dazu gehören die anwendbaren grundlegenden Sicherheits- und Gesundheitsschutzanforderungen sowie die Schutzmaßnahmen, mit denen die identifizierten Gefährdungen beseitigt oder die damit verbundenen Risiken vermindert wurden. Soweit erforderlich, sind auch verbleibende Restrisiken anzugeben.

Laptop auf einer Werkbank, auf dem Bildschirm eine bemaßte technische Zeichnung

Die technische Dokumentation muss nachvollziehbar machen, wie von der Anforderung über die Gefährdung zur Schutzmaßnahme entschieden wurde.

Daraus folgt ein Qualitätskriterium: Eine gute Risikobeurteilung dokumentiert den Zusammenhang zwischen Anforderung, Gefährdung, Bewertung, Schutzmaßnahme und Restrisiko, nicht bloß das Ergebnis.

Genau dort entstehen bei gewachsenen Excel- und Word-Lösungen häufig Schwierigkeiten. Ein Wert wird geändert, eine Schutzmaßnahme ergänzt oder eine Baugruppe aus einem früheren Projekt übernommen, aber später ist kaum noch erkennbar, welche Einträge fachlich miteinander zusammenhängen. Mit zunehmender Bedeutung von Softwareständen, Änderungen und Varianten wird diese Rückverfolgbarkeit noch wichtiger.

7. Die grundlegenden Sicherheitsanforderungen wandern von Anhang I nach Anhang III

Mit der neuen Verordnung ändert sich auch eine vertraute Bezeichnung im CE-Prozess. Die grundlegenden Sicherheits- und Gesundheitsschutzanforderungen befinden sich bei der Maschinenrichtlinie in Anhang I. In der Maschinenverordnung stehen sie in Anhang III.

Das klingt zunächst nach einer rein redaktionellen Änderung. Für bestehende Prozesse ist sie trotzdem relevant. Vorlagen, Arbeitsanweisungen, CE-Checklisten, Softwarekataloge und Berichtsstrukturen, die auf „Anhang I der Maschinenrichtlinie“ verweisen, müssen überprüft werden. Gleichzeitig sollte die Gelegenheit genutzt werden, neben der Nummerierung auch die neuen und geänderten Anforderungen fachlich zu bewerten.

Die Maschinenverordnung macht dabei ausdrücklich klar: Welche grundlegenden Sicherheits- und Gesundheitsschutzanforderungen für eine konkrete Maschine gelten, ergibt sich aus der Risikobeurteilung. Die Anforderungsliste und die Gefährdungsanalyse sind deshalb keine voneinander unabhängigen Dokumente.

Was bedeutet das für bestehende Risikobeurteilungen?

Der 20. Januar 2027 bedeutet nicht, dass sämtliche bereits vorhandenen Maschinen neu beurteilt und erneut CE-gekennzeichnet werden müssen. Produkte, die vor diesem Stichtag entsprechend der Maschinenrichtlinie 2006/42/EG in Verkehr gebracht wurden, dürfen weiterhin auf dem Markt bereitgestellt werden. Die Maschinenrichtlinie wird mit Wirkung vom 20. Januar 2027 aufgehoben und die Maschinenverordnung ab diesem Datum allgemein anwendbar.

Für laufende Entwicklungsprojekte sieht die Situation anders aus. Wenn eine Maschine erst ab dem 20. Januar 2027 in Verkehr gebracht oder erstmals in Betrieb genommen werden soll, sollten die Anforderungen der Maschinenverordnung bereits während der Konstruktion berücksichtigt werden. Die Risikobeurteilung erst kurz vor der Auslieferung auf eine neue Rechtsgrundlage „umzustellen“, greift zu kurz. Denn eine Risikobeurteilung soll konstruktive Entscheidungen beeinflussen.

Was Unternehmen jetzt prüfen sollten

Für viele Maschinenbauer ist deshalb keine Revolution des CE-Prozesses notwendig. Sinnvoll ist vielmehr eine gezielte Gap-Analyse.

Zunächst sollte geprüft werden, ob die vorhandene Methode tatsächlich den vollständigen iterativen Prozess von den Maschinengrenzen über Gefährdungsermittlung und Risikoeinschätzung bis zur Risikominderung abbildet. Anschließend ist zu untersuchen, wie die neuen Themen in den bestehenden Prozess integriert werden.

Besondere Aufmerksamkeit verdienen sicherheitsrelevante Software und Parameter, Vernetzung und Fernzugriffe, Manipulationsmöglichkeiten, vorgesehene Softwareänderungen, Maschinen mit veränderlichem oder autonomem Verhalten sowie Schnittstellen innerhalb verketteter Anlagen. Ebenso sollte geklärt werden, wie Änderungen nach dem Inverkehrbringen dokumentiert und sicherheitstechnisch bewertet werden.

Schließlich lohnt ein Blick auf die Dokumentationsstruktur selbst: Lassen sich Jahre später noch die Gefährdung, ihre ursprüngliche Bewertung, die zugehörigen Schutzmaßnahmen, angewandte Normen, grundlegende Sicherheitsanforderungen und das verbleibende Restrisiko miteinander in Verbindung bringen? Gerade bei Varianten und Sondermaschinen ist diese Frage oft entscheidender als die reine Anzahl ausgefüllter Tabellenfelder.

Risikobeurteilung mit Probavis

Probavis ist darauf ausgelegt, die einzelnen Schritte der Risikobeurteilung in einer gemeinsamen Projektstruktur abzubilden. Maschinengrenzen, Funktionen, Gefährdungen, Risikobewertungen, Schutzmaßnahmen, Normen und grundlegende Sicherheits- und Gesundheitsschutzanforderungen bleiben miteinander verknüpft. Gefährdungen können mit den Parametern Se, Fr, Pr und Av bewertet werden; Schutzmaßnahmen und Restrisiken werden direkt an der jeweiligen Gefährdung dokumentiert. Wiederkehrende Baugruppen lassen sich einschließlich ihrer Bewertungen und Schutzmaßnahmen in weitere Projekte übernehmen. Aus den im Projekt gepflegten Informationen kann anschließend der Bericht zur Risikobeurteilung erzeugt werden.

Detailansicht einer Gefährdung in Probavis mit den Feldern Bezeichnung, Ort, Gruppe, Ursprung, Folgen und Ursachen, darunter die Risikobewertung mit Se, Fr, Pr und Av samt Risikolevel, die zugeordneten GSA-Einträge, die betroffenen Lebensphasen und das Restrisiko

Eine Gefährdung in Probavis: Beschreibung, Risikobewertung nach ISO/TR 14121-2 mit Se, Fr, Pr und Av, zugeordnete grundlegende Sicherheits- und Gesundheitsschutzanforderungen, betroffene Lebensphasen und Restrisiko stehen an einer Stelle.

Damit lässt sich die Risikobeurteilung während der Entwicklung fortschreiben, statt sie erst am Projektende aus verschiedenen Tabellen, Dokumenten und früheren Vorlagen zusammenzuführen. Das wird mit der Maschinenverordnung nicht deshalb wichtiger, weil sich die Grundmethode der Risikobeurteilung vollständig ändert. Es wird wichtiger, weil mehr technische Zusammenhänge sauber nachvollziehbar bleiben müssen.

Die zentrale Aufgabe bleibt dabei dieselbe wie bisher: Gefährdungen systematisch erkennen, Risiken nachvollziehbar bewerten und die getroffenen technischen Entscheidungen dauerhaft dokumentieren. Wer diesen Prozess heute bereits sauber organisiert hat, muss ihn für 2027 nicht neu erfinden. Er muss ihn an den richtigen Stellen erweitern.

Stand: August 2026. Rechtsgrundlage: Verordnung (EU) 2023/1230 über Maschinen. Maßgeblicher allgemeiner Anwendungsbeginn ist nach der amtlichen Berichtigung vom 4. Juli 2023 der 20. Januar 2027. Der Beitrag dient der fachlichen Information und ersetzt keine rechtliche Prüfung des Einzelfalls.