Från och med den 20 januari 2027 blir EU:s maskinförordning i allmänhet tillämplig med säkerhetsrelaterade cybersäkerhetskrav för produkter som omfattas av dess tillämpningsområde. Tillverkare bör tidigt bygga in produktspecifika säkerhetsunderlag i arbetet med utveckling och överensstämmelse.
Planera för cybersäkerhet som en del av produktsäkerheten
För maskintillverkare, produktchefer och tekniska ledare kan cybersäkerhet inte längre enbart behandlas som ett tekniskt tillägg i ett sent skede. Förordning (EU) 2023/1230, maskinförordningen, blir i allmänhet tillämplig från och med den 20 januari 2027 och inför säkerhetsrelaterade cybersäkerhetskrav bland de grundläggande hälso- och säkerhetskraven för produkter som omfattas av dess tillämpningsområde.
Detta gör inte förordningen till en allmän cybersäkerhetskod för alla industriella system eller organisationer. Dess tillämpningsområde omfattar maskiner, vissa tillhörande produkter och delvis fullbordade maskiner, med förbehåll för dess definitioner, undantag och andra regler om tillämpningsområde. Utgångspunkten är därför den enskilda produkten och dess avsedda förfarande för bedömning av överensstämmelse.
Den praktiska konsekvensen är tydlig: när digitala anslutningar, programvara, data eller styrsystem kan bidra till en farlig situation behöver dessa risker beaktas under produktutvecklingen och dokumenteras som en del av arbetet med överensstämmelse.
Skydd mot korruption
Avsnitt 1.1.9 i bilaga III behandlar skydd mot korruption. Där krävs att anslutning av en annan enhet, användning av en funktion i en ansluten enhet eller kommunikation via en fjärrenhet inte får leda till en farlig situation.
Bestämmelsen innehåller också separata krav avseende angiven säkerhetsrelevant maskinvara, programvara och data. Dessa gäller skydd mot oavsiktlig eller avsiktlig korruption, identifiering av programvara som installerats för säker drift av en maskin eller tillhörande produkt samt underlag som visar ingrepp när det är relevant.
Betoningen är viktig. Det rättsliga kravet är kopplat till säkerhet och farliga situationer. Det är inte ett generellt påstående om att varje digital komponent måste uppfylla samma kontrollnivå eller att en produkt måste kunna motstå varje möjlig attack.
Styrsystem och förutsebara skadliga angreppsförsök
Avsnitt 1.2.1 i bilaga III omfattar styrsystems säkerhet och tillförlitlighet. Styrsystem ska konstrueras och tillverkas så att farliga situationer förebyggs. När det är lämpligt med hänsyn till omständigheterna och riskerna ska de också kunna motstå rimligen förutsebara skadliga angreppsförsök från tredje parter som kan leda till en farlig situation.
Detta kräver en produktspecifik bedömning. En anslutning för fjärrunderhåll, en uppdateringsmekanism, ett nätverksgränssnitt eller datautbyte med ett annat system kan skapa en väg som förtjänar uppmärksamhet. Den relevanta frågan är hur den vägen kan påverka säkerheten, snarare än om produkten bara beskrivs som ansluten.
Den officiella texten till förordning (EU) 2023/1230 anger båda kraven i bilaga III.
Riskbedömning och teknisk dokumentation
Förordningens allmänna principer kräver att tillverkare genomför en riskbedömning för att fastställa tillämpliga grundläggande hälso- och säkerhetskrav och hantera relevanta faror och risker. Digitala hot bör därför kopplas till de säkerhetsrisker som de kan skapa för den berörda produkten.
Den tekniska dokumentationen ska sedan visa hur överensstämmelsen har säkerställts. Enligt bilaga IV omfattar detta förfarandet för riskbedömning, tillämpliga krav, skyddsåtgärder och relevanta kvarstående risker. Ett enda generellt dokument om cybersäkerhet ersätter inte produktspecifik teknisk dokumentation.
En användbar förberedelseordning är:
- Definiera produktens och rollernas omfattning, inklusive gränssnitt, fjärråtkomst och relevanta anslutna enheter.
- Identifiera digitala vägar som kan bidra till farliga situationer.
- Integrera lämpliga skyddsåtgärder och stödjande underlag i konstruktions- och utvecklingsarbetet.
- Dokumentera tillämpliga krav, skyddsåtgärder och kvarstående risker i den tekniska dokumentationen.
- Kontrollera vilket förfarande för bedömning av överensstämmelse som är tillämpligt för produkten.
Detta är en praktisk metod för planering, inte ett fastställande av överensstämmelse för en viss produkt.
Hantera standarders status med omsorg
Standarder kan hjälpa tillverkare att strukturera sitt arbete, men deras status är viktig. DIN Media anger DIN EN 50742:2026-03 som ett utkast baserat på prEN 50742:2025, med utfärdandedatum den 20 februari 2026 och publicering i mars 2026.
Ett utkast är inte detsamma som en harmoniserad standard. Enligt artikel 20 i maskinförordningen kan en harmoniserad standard endast stödja en presumtion om överensstämmelse för de krav i bilaga III som den omfattar och först när dess hänvisning har offentliggjorts i Europeiska unionens officiella tidning. En begäran om standardisering, ett utkast, en förfrågan eller en nationell publicering skapar inte i sig denna presumtion.
Tillverkare som använder etablerade metoder för industriell cybersäkerhet kan ha nytta av dem när de utvecklar sitt angreppssätt. De bör dock inte utgå från att användning av en annan standard automatiskt fastställer överensstämmelse med maskinförordningen.
Håll isär närliggande instrument
Produkter kan också omfattas av andra EU-instrument. För produkter som omfattas av både maskinförordningen och Cyber Resilience Act anger skäl 53 i Cyber Resilience Act att tillverkare bör uppfylla båda uppsättningarna av krav, visa relevanta synergier efter en cybersäkerhetsriskbedömning och följa de tillämpliga förfarandena för bedömning av överensstämmelse.
Detta innebär inte att överensstämmelse med ett instrument automatiskt innebär överensstämmelse med det andra. Tillämpningsområde, skyldigheter, datum och förfaranden bör bedömas separat.
Börja före tidsfristen
Maskiner har ofta långa utvecklingscykler. Produkter som nu konstrueras för att släppas ut på marknaden 2027 eller senare kan behöva få cybersäkerhetsaspekter inbyggda från början.
En tidig start ger tid att fastställa ansvar, förstå produktens digitala vägar till säkerhetsrisker, integrera skyddsåtgärder i utvecklingen och samla in det underlag som behövs för det tillämpliga förfarandet för bedömning av överensstämmelse. Målet är inte en säkerhetsfil i sista minuten, utan en utvecklingsprocess som kan förklara hur relevanta säkerhetsrelaterade cybersäkerhetsrisker har bedömts och hanterats.