Cybersikkerhed bliver et maskinkrav i 2027

Cybersikkerhed bliver et maskinkrav i 2027

Fra 20. januar 2027 finder EU's maskinforordning generelt anvendelse med sikkerhedsrelaterede cybersikkerhedskrav til produkter inden for dens anvendelsesområde. Producenter bør tidligt indarbejde produktspecifik sikkerhedsdokumentation i udviklings- og overensstemmelsesarbejdet.

Planlæg cybersikkerhed som en del af produktsikkerheden

For maskinproducenter, produktchefer og tekniske ledere kan cybersikkerhed ikke længere alene behandles som en teknisk tilføjelse sent i processen. Forordning (EU) 2023/1230, maskinforordningen, finder generelt anvendelse fra 20. januar 2027 og indfører sikkerhedsrelaterede cybersikkerhedskrav i de væsentlige sundheds- og sikkerhedskrav for produkter inden for dens anvendelsesområde.

Dette gør ikke forordningen til et generelt regelsæt om cybersikkerhed for ethvert industrielt system eller enhver organisation. Dens anvendelsesområde omfatter maskiner, visse tilknyttede produkter og delmaskiner, med forbehold for dens definitioner, undtagelser og øvrige regler om anvendelsesområde. Udgangspunktet er derfor det enkelte produkt og den tilsigtede vej til overensstemmelse.

Den praktiske konsekvens er klar: Når digitale forbindelser, software, data eller styringssystemer kan bidrage til en farlig situation, skal disse risici overvejes under produktudviklingen og dokumenteres som en del af overensstemmelsesarbejdet.

Beskyttelse mod korrumpering

Bilag III, punkt 1.1.9, omhandler beskyttelse mod korrumpering. Det kræver, at tilslutning af en anden enhed, brug af en funktion på en tilsluttet enhed eller kommunikation gennem en fjernenhed ikke må føre til en farlig situation.

Bestemmelsen omfatter også særskilte krav vedrørende nærmere angivet sikkerhedsrelevant hardware, software og data. De vedrører beskyttelse mod utilsigtet eller forsætlig korrumpering, identifikation af software, der er installeret for sikker drift af en maskine eller et tilknyttet produkt, og dokumentation for indgreb, hvor det er relevant.

Vægten i bestemmelsen er vigtig. Det retlige krav er knyttet til sikkerhed og farlige situationer. Det er ikke en generel erklæring om, at hvert digitalt element skal opfylde det samme kontrolkrav, eller at et produkt skal kunne modstå ethvert muligt angreb.

Styringssystemer og forudsigelige ondsindede forsøg

Bilag III, punkt 1.2.1, omhandler styringssystemers sikkerhed og pålidelighed. Styringssystemer skal konstrueres og bygges, så farlige situationer forebygges. Når det er passende i forhold til omstændighederne og risiciene, skal de også kunne modstå ondsindede forsøg fra tredjeparter, som med rimelighed kan forudses, og som kan føre til en farlig situation.

Dette kræver en produktspecifik vurdering. En forbindelse til fjernvedligeholdelse, en opdateringsmekanisme, en netværksgrænseflade eller udveksling af data med et andet system kan skabe en vej, der fortjener opmærksomhed. Det relevante spørgsmål er, hvordan den vej kan påvirke sikkerheden, frem for om produktet blot beskrives som forbundet.

Den officielle tekst til forordning (EU) 2023/1230 fastlægger begge krav i bilag III.

Risikovurdering og teknisk dokumentation

Forordningens generelle principper kræver, at producenter foretager en risikovurdering for at fastslå de gældende væsentlige sundheds- og sikkerhedskrav og håndtere de relevante farer og risici. Digitale trusler bør derfor forbindes med de sikkerhedsfarer, som de kan skabe for det pågældende produkt.

Den tekniske dokumentation skal derefter vise, hvordan overensstemmelse er sikret. I henhold til bilag IV omfatter dette risikovurderingsproceduren, gældende krav, beskyttelsesforanstaltninger og relevante restrisici. Ét generisk cybersikkerhedsdokument erstatter ikke produktspecifik teknisk dokumentation.

En nyttig forberedelsesrækkefølge er:

  1. Fastlæg produktets og rollernes omfang, herunder grænseflader, fjernadgang og relevante tilsluttede enheder.
  2. Identificer digitale veje, der kan bidrage til farlige situationer.
  3. Integrer passende sikkerhedsforanstaltninger og understøttende dokumentation i design- og udviklingsaktiviteter.
  4. Registrer de gældende krav, beskyttelsesforanstaltninger og restrisici i den tekniske dokumentation.
  5. Kontrollér den gældende vej for overensstemmelsesvurdering for produktet.

Dette er en praktisk planlægningsmetode, ikke en afgørelse af overensstemmelse for et bestemt produkt.

Håndter standarders status omhyggeligt

Standarder kan hjælpe producenter med at strukturere deres arbejde, men deres status er vigtig. DIN Media angiver DIN EN 50742:2026-03 som et udkast baseret på prEN 50742:2025 med en udgivelsesdato den 20. februar 2026 og offentliggørelse i marts 2026.

Et udkast er ikke det samme som en harmoniseret standard. I henhold til artikel 20 i maskinforordningen kan en harmoniseret standard kun understøtte en formodning om overensstemmelse for de krav i bilag III, som den dækker, og først når dens reference er offentliggjort i Den Europæiske Unions Tidende. En anmodning om standardisering, et udkast, en høring eller en national offentliggørelse skaber ikke i sig selv denne formodning.

Producenter, der anvender etableret industriel praksis for cybersikkerhed, kan finde den nyttig i udviklingen af deres tilgang. De bør dog ikke antage, at anvendelse af en anden standard automatisk fastslår overensstemmelse med maskinforordningen.

Hold relaterede retsakter adskilt

Produkter kan også falde inden for anvendelsesområdet for andre EU-retsakter. For produkter, der falder inden for både maskinforordningen og Cyber Resilience Act, fremgår det af betragtning 53 i Cyber Resilience Act, at producenter bør overholde begge sæt krav, påvise relevante synergier efter en cybersikkerhedsrisikovurdering og følge de gældende procedurer for overensstemmelsesvurdering.

Det betyder ikke, at overensstemmelse med én retsakt automatisk er overensstemmelse med den anden. Anvendelsesområde, forpligtelser, datoer og procedurer bør vurderes særskilt.

Begynd før fristen

Maskiner har ofte lange udviklingscyklusser. Produkter, der nu designes til markedsføring i 2027 eller senere, kan have behov for, at cybersikkerhedshensyn indbygges fra begyndelsen.

En tidlig start giver tid til at fastlægge ansvar, forstå produktets digitale veje til sikkerhedsfarer, integrere sikkerhedsforanstaltninger i udviklingen og indsamle den dokumentation, der er nødvendig for den gældende vej til overensstemmelse. Målet er ikke en sikkerhedsmappe i sidste øjeblik, men en udviklingsproces, der kan forklare, hvordan de relevante sikkerhedsrelaterede cybersikkerhedsrisici er blevet vurderet og håndteret.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →