NormativoErstgespräch buchen
mvo · CRA MVO NIS2 Abgrenzung, CE-Kennzeichnung

CE-Kennzeichnung: CRA, MVO und NIS2 richtig abgrenzen

Cyber Resilience Act, Maschinenverordnung und NIS2-Richtlinie sind innerhalb kurzer Zeit nacheinander scharf gestellt worden, und alle drei haben mit Cybersicherheit zu tun. Für viele Produktverantwortliche und Geschäftsführungen verschwimmen die Grenzen deshalb schnell: Gilt für mein Produkt jetzt der CRA oder die Maschinenverordnung – oder beides? Und was hat NIS2 überhaupt mit der CE-Kennzeichnung zu tun? Die Antwort ist einfacher, als die drei Kürzel vermuten lassen, wenn man eine Grundunterscheidung im Blick behält: CRA und Maschinenverordnung regeln das Produkt, NIS2 regelt die Organisation, die es herstellt oder betreibt.

Drei Regelwerke, zwei Ebenen

Der Cyber Resilience Act legt grundlegende Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest und ist Teil der CE-Kennzeichnung. Die Meldepflichten für Schwachstellen und Sicherheitsvorfälle gelten ab dem 11.09.2026, die volle Anwendbarkeit der Verordnung folgt am 11.12.2027.

Die Maschinenverordnung (VO (EU) 2023/1230) regelt die Sicherheits- und Gesundheitsschutzanforderungen an Maschinen und erfasst inzwischen auch digitale Risiken wie selbstlernende Systeme oder Manipulationsschutz von Steuerungen. Details zur technischen Dokumentation liefert der Beitrag Technische Dokumentation nach Maschinenverordnung. Sie wird ab dem 20.01.2027 verbindlich angewendet und löst dann die bisherige Maschinenrichtlinie 2006/42/EG ab.

Die NIS2-Richtlinie (EU) 2022/2555 unterscheidet sich grundlegend von den beiden anderen: Sie stellt keine Anforderungen an ein einzelnes Produkt, sondern an das Risikomanagement, die Meldeprozesse und die Governance von Unternehmen, die als „wesentliche” oder „wichtige Einrichtung” eingestuft werden. In Deutschland ist die Umsetzung durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) seit dem 6.12.2025 in Kraft, ohne Übergangsfrist. Die Registrierungspflicht beim BSI lief bereits am 6.3.2026 ab.

Wenn CRA und Maschinenverordnung gleichzeitig gelten

Für ein Produkt, das sowohl eine Maschine als auch ein Produkt mit digitalen Elementen ist – etwa eine vernetzte Werkzeugmaschine mit Steuerungssoftware – gelten CRA und Maschinenverordnung kumulativ. Der Hersteller muss die grundlegenden Cybersicherheitsanforderungen des CRA und die Sicherheits- und Gesundheitsschutzanforderungen der Maschinenverordnung erfüllen; das eine ersetzt das andere nicht.

Der Gesetzgeber hat dabei Synergien mitgedacht: Weil sich bestimmte CRA- und MVO-Anforderungen zu Schutz gegen Korrumpierung sowie Sicherheit und Zuverlässigkeit von Steuerungen (Anhang III Nr. 1.1.9 und 1.2.1 MVO) inhaltlich überschneiden, kann die Einhaltung der CRA-Vorgaben die Erfüllung dieser MVO-Anforderungen erleichtern. Eine automatische Vermutungswirkung gibt es dafür aber nicht – der Hersteller muss diese Synergie aktiv nachweisen, etwa durch Anwendung einschlägiger harmonisierter Normen nach einer entsprechenden Risikobewertung.

Umgekehrt gilt für die Maschinenverordnung ein Lex-specialis-Prinzip: Soweit ein Risiko bereits vollständig durch spezifischeres Unionsrecht wie den CRA abgedeckt ist, findet die Maschinenverordnung insoweit keine Anwendung. Cybersicherheitsrisiken durch böswillige Dritte, die die Sicherheit der Maschine betreffen, können aber trotzdem verhältnismäßige Maßnahmen nach der Maschinenverordnung erfordern – parallel zu den Anforderungen anderer Cybersicherheits-Gesetzgebung.

NIS2: nicht das Produkt, sondern das Unternehmen

Der CRA ist als Verordnung vollharmonisiert: Für die von ihm erfassten Aspekte dürfen Mitgliedstaaten keine zusätzlichen Anforderungen an das Inverkehrbringen von Produkten stellen. NIS2 folgt dagegen dem Prinzip der Mindestharmonisierung – Mitgliedstaaten können für ihre „wesentlichen” oder „wichtigen Einrichtungen” zusätzliche Anforderungen an die von diesen Einrichtungen verwendeten IKT-Produkte festlegen, um ein höheres Cybersicherheitsniveau zu erreichen.

Für Hersteller ergibt sich daraus eine praktisch wichtige Konsequenz: CRA-konforme Produkte erleichtern NIS2-verpflichteten Betreibern (etwa Betreibern digitaler Infrastruktur) die Einhaltung ihrer eigenen Lieferkettenanforderungen, ersetzen deren NIS2-Pflichten aber nicht.

Was in der Praxis häufig übersehen wird: Ein Hersteller kann selbst NIS2-verpflichtet sein – unabhängig davon, welches Produkt er baut. Der Sektor „Verarbeitendes Gewerbe” nach Anlage 2 des NIS2UmsuCG erfasst über die NACE-Klassifikation unter anderem den Maschinenbau. Unternehmen ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz gelten dann als „wichtige Einrichtung” – wobei die Konzernklausel auch kleinere Tochterunternehmen einbeziehen kann, wenn der Konzern die Schwellenwerte überschreitet.

Was das für Ihr Unternehmen bedeutet

Ein Maschinenbauunternehmen kann damit gleichzeitig auf zwei getrennten Spuren regulatorisch gefordert sein: als Wirtschaftsakteur mit CRA- und/oder MVO-Pflichten für sein Produkt, und als Organisation mit NIS2-Pflichten für sein eigenes Risikomanagement, seine Meldeprozesse und die Cybersicherheitsverantwortung der Geschäftsleitung. Beide Spuren haben unterschiedliche Fristen, unterschiedliche Aufsichtsbehörden und unterschiedliche Sanktionsrahmen – und werden in der Praxis oft von unterschiedlichen Abteilungen bearbeitet, was Abstimmungsaufwand erfordert.

Welche der drei Regelwerke im Einzelfall greifen und wie sich CRA- und MVO-Pflichten für ein konkretes Produkt am effizientesten gemeinsam abbilden lassen, hängt von der Produktkategorie und der Unternehmensstruktur ab. In einem unverbindlichen Erstgespräch hilft Normativo Ihnen gerne einzuordnen, welche Richtlinien und Verordnungen auf Ihr Produkt zutreffen. Ebenfalls unterstützen wir Sie gerne bei Fragen rund um die technische Dokumentation.

Weiterlesen
Artikel

CRA einfach erklärt: Wer ist betroffen und ab wann?

Cyber Resilience Act (CRA): Welche Produkte betroffen sind, ab wann Meldepflicht und Konformität gelten und welche Risiken bei Nichtbeachtung drohen.

Weiterlesen →
Artikel

Technische Dokumentation nach Maschinenverordnung: Was muss rein?

Welche Inhalte die technische Dokumentation nach der Maschinenverordnung verlangt – von Risikobeurteilung bis Bedienungsanleitung, verständlich erklärt.

Weiterlesen →