StartRatgeber › Ist ein Software-Update eine wesentliche Veränderung? (MVO 2027)

Ist ein Software-Update eine wesentliche Veränderung nach der Maschinenverordnung?

In der Regel nein: Vom Hersteller vorgesehene Software-Updates sind grundsätzlich keine wesentliche Veränderung. Die Maschinenverordnung (EU) 2023/1230 definiert den Begriff in Art. 3 Nr. 16 erstmals gesetzlich und bezieht digitale Veränderungen ausdrücklich mit ein, sicherheitsrelevante Eingriffe Dritter in die Software können deshalb sehr wohl eine wesentliche Veränderung auslösen.

Inhalt
  1. Was hat sich durch die Maschinenverordnung geändert?
  2. Wann ist ein Update unkritisch?
  3. Wann kann ein Software-Eingriff eine wesentliche Veränderung sein?
  4. Wie prüfe ich ein konkretes Update?
  5. Was gilt für selbstlernende Sicherheitsfunktionen?
  6. Was fordert die MVO zusätzlich zur Cybersecurity?

Was hat sich durch die Maschinenverordnung geändert?

Unter der Maschinenrichtlinie 2006/42/EG war die wesentliche Veränderung kein Begriff des Richtlinientextes. Die Auslegung stützte sich auf das Interpretationspapier des BMAS, das vor allem mechanische und funktionale Änderungen im Blick hatte.

Die Maschinenverordnung (EU) 2023/1230 definiert den Begriff in Art. 3 Nr. 16 erstmals gesetzlich, und schließt digitale Veränderungen ausdrücklich ein. Damit ist klargestellt, dass eine Maschine auch allein durch eine Änderung ihrer Software wesentlich verändert werden kann.

Das ist keine Verschärfung um ihrer selbst willen: Bei modernen Anlagen liegt die Sicherheitsfunktion überwiegend in der Steuerung. Eine Änderung an Parametern der Sicherheits-SPS kann sicherheitstechnisch schwerer wiegen als ein mechanischer Umbau.

Wann ist ein Update unkritisch?

Wann kann ein Software-Eingriff eine wesentliche Veränderung sein?

Wie prüfe ich ein konkretes Update?

Schritt 1
Stammt das Update vom Hersteller und ist es für diese Maschine freigegeben?
JaWeiter zu Schritt 2.
NeinBehandeln Sie den Eingriff wie eine Veränderung durch den Betreiber und prüfen Sie ihn vollständig nach Schritt 3 und 4.
Schritt 2
Betrifft es sicherheitsrelevante Funktionen oder deren Parameter?
JaWeiter zu Schritt 3.
NeinKeine wesentliche Veränderung. Update dokumentieren und in der Anlagenakte festhalten.
Schritt 3
Entsteht eine neue Gefährdung oder steigt ein bestehendes Risiko?
JaWeiter zu Schritt 4.
NeinKeine wesentliche Veränderung, aber Risikobeurteilung fortschreiben und den erreichten Performance Level erneut nachweisen.
Schritt 4
Kann das erhöhte Risiko durch einfache Schutzeinrichtungen sicher beherrscht werden?
JaKeine wesentliche Veränderung, sofern die Maßnahme wirksam ist und dokumentiert wird.
NeinWesentliche Veränderung. Es entsteht eine neue Maschine: vollständige Risikobeurteilung, Dokumentation, Konformitätserklärung und CE-Kennzeichnung durch denjenigen, der die Veränderung vorgenommen hat.

Was gilt für selbstlernende Sicherheitsfunktionen?

Maschinen und Sicherheitsbauteile mit vollständig oder teilweise selbstentwickelndem Verhalten, das auf maschinellem Lernen beruht, sind in Anhang I Teil A der Maschinenverordnung gelistet. Für sie ist die Einbindung einer notifizierten Stelle zwingend, die interne Fertigungskontrolle scheidet aus.

Das betrifft nicht jede Software mit adaptiven Anteilen. Maßgeblich ist, ob das sicherheitsbezogene Verhalten sich selbst weiterentwickelt, also nach dem Inverkehrbringen anders reagiert als zum Zeitpunkt der Konformitätsbewertung.

Wenn Sie lernende Verfahren einsetzen, grenzen Sie in der Dokumentation sauber ab, welche Funktionen sicherheitsbezogen sind und welche nicht. Diese Abgrenzung entscheidet über das anzuwendende Konformitätsbewertungsverfahren.

Was fordert die MVO zusätzlich zur Cybersecurity?

Anhang III Nummer 1.1.9 macht den Schutz gegen Korrumpierung zur grundlegenden Sicherheitsanforderung. Sicherheitsrelevante Software und Daten müssen gegen unbeabsichtigte oder beabsichtigte Verfälschung geschützt sein.

Praktisch heißt das: Nachweis, dass nur autorisierte Software auf die Steuerung gelangt, Protokollierung von Änderungen an sicherheitsrelevanten Parametern, und ein definierter Prozess für das Einspielen von Updates.

Damit wird der Update-Prozess selbst Teil der Konformität, nicht nur das einzelne Update.

Quellen und Normbezug

Normausgabestände und harmonisierte Fassungen ändern sich laufend. Prüfen Sie Normnummern und Ausgabestände vor der Anwendung gegen den aktuellen Stand im EU-Amtsblatt. Dieser Beitrag ist eine fachliche Einordnung und ersetzt keine Rechtsberatung.

Häufige Fragen

Muss ich nach jedem Update eine neue CE-Kennzeichnung anbringen?

Nein. Nur wenn das Update eine wesentliche Veränderung darstellt, entsteht eine neue Maschine mit vollständiger Konformitätsbewertung. Vom Hersteller vorgesehene Updates sind das in aller Regel nicht.

Wer ist verantwortlich, wenn der Betreiber ein Update selbst einspielt?

Nimmt der Betreiber einen sicherheitsrelevanten Eingriff vor, der eine wesentliche Veränderung darstellt, wird er für die veränderte Maschine zum Hersteller, mit allen Pflichten aus Risikobeurteilung, Dokumentation und Konformitätserklärung.

Gilt das schon vor dem 20.01.2027?

Die gesetzliche Definition in Art. 3 Nr. 16 gilt ab dem 20.01.2027. Bis dahin gilt die Maschinenrichtlinie 2006/42/EG mit der bisherigen Auslegungspraxis. Für Maschinen, die nach dem Stichtag in Verkehr gebracht werden, sollten Sie die MVO-Definition bereits jetzt zugrunde legen.

Muss ich Updates dokumentieren, auch wenn sie unkritisch sind?

Ja, das ist dringend zu empfehlen. Ohne Nachweis, welcher Softwarestand wann auf der Maschine war, lässt sich später nicht belegen, dass keine wesentliche Veränderung stattgefunden hat. Anhang III 1.1.9 verlangt ohnehin einen kontrollierten Umgang mit sicherheitsrelevanter Software.

Heinrich Knutas
Heinrich Knutas
Ingenieur für Maschinensicherheit
Gründer von Kaidoc.app · CEO von Knutec.de · LinkedIn

Begleitet seit Jahren CE-Projekte im Maschinen-, Anlagen- und Sondermaschinenbau. Daraus ist Kaidoc.app entstanden, eine Software für normorientierte CE-Dokumentation. Über Knutec.de gibt es dieselbe Arbeit als persönliche Dienstleistung.

Noch eine Frage offen?

Schreiben Sie mir kurz, worum es in Ihrem Projekt geht. Eine erste Einschätzung bekommen Sie kostenlos und unverbindlich zurück.

Dieser Beitrag wurde KI-gestützt erstellt und vor der Veröffentlichung fachlich geprüft. Die redaktionelle Verantwortung im Sinne von Art. 50 Abs. 4 der KI-Verordnung (EU) 2024/1689 liegt bei Heinrich Knutas.

Selbst erstellen oder erstellen lassen
Betriebsanleitung, Risikobeurteilung und EU-Konformitätserklärung nach der Maschinenverordnung (EU) 2023/1230. Mit Kaidoc.app erstellen Sie die Unterlagen selbst, entlang der Normvorgaben statt aus Altprojekten zusammenkopiert. Fehlt dafür die Zeit, übernimmt Knutec.de das Projekt als Dienstleistung.
Alle Pflichtkapitel angelegtNormen und Fristen aktuell hinterlegtWord und PDF, frei editierbar
30 Tage kostenlos testen

Keine Kreditkarte nötig. Ein komplettes Projekt zum Ausprobieren.

Lieber machen lassen?

Zum Zusammenspiel von Maschinenverordnung, Cybersecurity und Cyber Resilience Act gibt es bei Knutec eine ausführliche Einordnung.

Zur Dienstleistung bei Knutec

Weiterlesen

Wann wird ein Umbau zur wesentlichen Veränderung und braucht eine neue CE-Kennzeichnung? Was bedeutet Anhang I Teil A und Teil B statt Anhang IV? Darf ich die Betriebsanleitung ab 2027 nur noch digital liefern?
© 2026 Knutec · DSGVO-konform · Server in Deutschland Startseite Ratgeber Kontakt