Zum Hauptinhalt springen

Neue Vorschriften für Maschinen, Produkte und Exporte

Ab dem 20. Januar 2027 gilt die Maschinenverordnung, seit dem 11. September 2026 laufen die Meldepflichten der Cyberresilienz-Verordnung und die Exportkontrolllisten ändern sich regelmäßig. COBACK liest die neuen Veröffentlichungen jeden Tag und zeigt, welche davon Ihre Produkte, Werke und Exportmärkte betreffen könnten und warum.

Aufgeräumte Produktionshalle mit Fertigungslinie und Holzstapeln, ein Mitarbeiter geht unscharf durch das Bild

Themen und Vorschriften

Was sich gerade ändert, wer im Unternehmen damit arbeitet und welche Rechtsakte dahinterstehen.

  • Maschinen und Produktsicherheit

    Die Maschinenverordnung löst am 20. Januar 2027 die Maschinenrichtlinie ab. Sie stellt neue Anforderungen an Sicherheitsfunktionen mit selbstlernender Software und an den Schutz gegen Manipulation über angeschlossene Geräte. Betriebsanleitungen dürfen digital geliefert werden. Verlangt der Käufer beim Kauf eine Papierfassung, stellt der Hersteller sie kostenlos bereit. Für Verbraucherprodukte gilt seit dem 13. Dezember 2024 die Produktsicherheitsverordnung. Betroffen sind Konstruktion, Produktsicherheit und technische Redaktion.

    Beispiele

    • Maschinenverordnung (EU) 2023/1230
    • Produktsicherheitsverordnung (EU) 2023/988
    • Niederspannungsrichtlinie 2014/35/EU
    • Produktsicherheitsgesetz (ProdSG)
  • Cybersicherheit von Produkten und Betrieb

    Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die einheitliche Meldeplattform der ENISA melden, auch für Produkte, die schon auf dem Markt sind. Die übrigen Herstellerpflichten der Cyberresilienz-Verordnung gelten ab dem 11. Dezember 2027. Für den eigenen Betrieb verlangt das deutsche NIS-2-Umsetzungsgesetz von mittleren und großen Maschinenbauern, sich beim BSI zu registrieren, ein Risikomanagement einzuführen und erhebliche Sicherheitsvorfälle zu melden. Betroffen sind Produktentwicklung, IT-Sicherheit und Geschäftsleitung.

    Beispiele

    • Cyberresilienz-Verordnung (EU) 2024/2847
    • NIS-2-Richtlinie (EU) 2022/2555
    • NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG)
  • Software, KI und Daten in Maschinen

    Vernetzte Maschinen, die ab dem 12. September 2026 in der EU in Verkehr gebracht werden, müssen so gestaltet sein, dass Nutzer auf die Produktdaten zugreifen können. Seit einer Änderung der KI-Verordnung im Juli 2026 sollen die Anforderungen an Hochrisiko-KI in Maschinen in der Maschinenverordnung selbst stehen. Die Kommission ergänzt sie dort per delegiertem Rechtsakt, der spätestens ab dem 2. August 2028 gilt. Betroffen sind Softwareentwicklung, Service und die Vertragsgestaltung.

    Beispiele

    • Datenverordnung (EU) 2023/2854
    • KI-Verordnung (EU) 2024/1689
    • Änderungsverordnung (EU) 2026/1744 zur KI-Verordnung
  • Exportkontrolle und Sanktionen

    Die EU-Liste der Güter mit doppeltem Verwendungszweck wird regelmäßig aktualisiert. Mit der Fassung, die seit November 2025 gilt, kamen unter anderem Anlagen für den Metall-3D-Druck und für die Halbleiterfertigung hinzu. Außerdem gelten die Russland-Sanktionen, die US-Ausfuhrvorschriften für Güter mit US-Ursprung oder US-Anteil und seit April 2025 die Ausfuhrkontrollen Chinas für bestimmte Seltene Erden und daraus hergestellte Magnete. Betroffen sind Exportkontrolle, Vertrieb und Einkauf.

    Beispiele

    • Dual-Use-Verordnung (EU) 2021/821
    • Russland-Sanktionsverordnung (EU) Nr. 833/2014
    • Außenwirtschaftsverordnung (AWV)
    • Export Administration Regulations (EAR), 15 CFR Parts 730 bis 774
  • Produkthaftung

    Die neue Produkthaftungsrichtlinie muss bis zum 9. Dezember 2026 in nationales Recht umgesetzt sein und gilt für Produkte, die nach diesem Tag in Verkehr gebracht werden. Sie erfasst ausdrücklich Software und Updates und erleichtert Geschädigten den Nachweis eines Fehlers. In Deutschland soll ein neues Produkthaftungsgesetz das bisherige ablösen. Betroffen sind Rechtsabteilung, Qualität und Softwareentwicklung.

    Beispiele

    • Produkthaftungsrichtlinie (EU) 2024/2853
    • Produkthaftungsgesetz (ProdHaftG)
  • Ökodesign und CO2-Grenzausgleich

    Die Ökodesign-Verordnung legt über delegierte Rechtsakte für einzelne Produktgruppen Anforderungen fest, etwa an Haltbarkeit, Reparierbarkeit und einen digitalen Produktpass. Seit dem 1. Januar 2026 läuft die endgültige Phase des CO2-Grenzausgleichs: Wer im Jahr mehr als 50 Tonnen CBAM-Waren wie Stahl oder Aluminium einführt, braucht den Status eines zugelassenen CBAM-Anmelders. Betroffen sind Produktmanagement, Einkauf und Zoll.

    Beispiele

    • Ökodesign-Verordnung (EU) 2024/1781
    • CBAM-Verordnung (EU) 2023/956
    • CBAM-Vereinfachungsverordnung (EU) 2025/2083

Der Weg einer Änderung

Beispiel: eine neue Position in der Dual-Use-Liste

  1. 01Gesetzesdatenbank

    Im Amtsblatt der EU erscheint eine Aktualisierung von Anhang I der Dual-Use-Verordnung mit einer neuen Position für bestimmte Metall-3D-Drucker. COBACK liest sie zusammen mit den übrigen Veröffentlichungen des Tages.

  2. 02Relevanz

    Der Abgleich mit dem digitalen Zwilling ergibt einen Relevanz-Score von 82. Die Begründung nennt Ihre Baureihe für Laserschmelzanlagen, Ihre Vertriebsgesellschaft in Indien und die Stelle der Verordnung, auf die sie sich stützt.

  3. 03Offene Fragen

    Offen ist, ob die Anlagen die technischen Werte der neuen Position erreichen. COBACK stellt diese Frage und die Konstruktion bejaht sie. Der Exportkontrollbeauftragte stuft die Änderung daraufhin als relevant ein.

  4. 04Aufgabe

    Es entstehen Aufgaben mit Schritten, Zuständigen und Fristen: Die Exportkontrolle ordnet die Baureihe bis zum 16. Oktober 2026 im ERP-System neu ein und beantragt beim BAFA die nötigen Genehmigungen, der Vertrieb prüft die offenen Aufträge für Kunden außerhalb der EU.

Arbeiten mit COBACK

  • Neue Vorschriften an einem Ort

    COBACK liest jeden Tag Amtsblätter, Behörden, Parlamente, Sanktionslisten und Fachmedien, zum Beispiel EUR-Lex, das BAFA und die US-Sanktionsbehörde OFAC. Alles Neue landet an einem Ort.

  • Bewertung für Produkte und Standorte

    Zu jedem Relevanz-Score von 0 bis 100 gehören die Begründung, die Quellen und die Angaben aus dem Zwilling, auf die er sich stützt, etwa Baureihen, Werke, Vertriebsgesellschaften und Exportmärkte. Fehlt eine Angabe, fragt COBACK nach, statt zu raten.

  • Entscheidung und Aufgaben

    Ob eine Änderung relevant ist, entscheidet eine Person bei Ihnen. Danach entstehen Aufgaben mit Schritten, Zuständigen und Fristen für Konstruktion, Exportkontrolle oder Vertrieb.

  • Optionales Modul für Stoffe in Produkten

    Hersteller können das Modul für Produktcompliance dazunehmen. Es prüft Stücklisten gegen die REACH-Kandidatenliste, Anhang XVII der REACH-Verordnung, RoHS und PFAS-Listen, zeigt Datenlücken und erstellt Berichte.

Häufige Fragen

Deckt COBACK auch Exportkontrolle und Sanktionen ab?

Ja. COBACK liest neue Sanktionspakete, geänderte Güterlisten und Bekanntmachungen der Behörden und gleicht sie mit Ihren Produkten, Gesellschaften und Märkten ab. Ob eine Genehmigung nötig ist, entscheiden Ihre Fachleute. Rechtsberatung gibt COBACK nicht.

Wie bildet COBACK mehrere Werke und Vertriebsgesellschaften ab?

Der digitale Zwilling kennt Ihre Gesellschaften und Standorte, zum Teil aus öffentlichen Registern wie GLEIF. Die Begründung einer Bewertung nennt deshalb die Gesellschaft oder das Werk, das betroffen sein könnte.

Müssen wir dafür Dokumente hochladen?

Nein. COBACK füllt den Zwilling aus angebundenen Systemen wie SharePoint, Google Drive, Confluence oder Slack, aus öffentlichen Registern, von Ihrer Website und aus einem Fragebogen.

Ist das Modul für Produktcompliance Pflicht?

Nein, es ist optional. Die Überwachung neuer Vorschriften funktioniert ohne das Modul.