skalierungs-konzepte.dePhoenixOne · Vom Pilotroboter zur FlotteRoboter anfragen →

Import · Software-Updates

Software-Updates für Roboter.Freigeben, bevor die Flotte es tut.

Software-Updates für Roboter brauchen in der Großindustrie einen eigenen Freigabeprozess: Klassifizieren, auf einem Referenzgerät testen, gestaffelt ausrollen, einen Rückfall vorhalten und alles dokumentieren. Die Maschinenverordnung (EU) 2023/1230 verlangt in Anhang III Nr. 1.2.1, dass die Versionen der nach dem Inverkehrbringen hochgeladenen Sicherheitssoftware bis zu fünf Jahre nachvollziehbar bleiben. Wer selbst eine wesentliche Veränderung vornimmt, gilt nach Art. 18 als Hersteller. Ab dem 11. Dezember 2027 verpflichtet der Cyber Resilience Act Hersteller zu Sicherheitsupdates für mindestens fünf Jahre. Allgemeine Information, keine Rechtsberatung.

Kurz beantwortet · Stand Oktober 2026
Ein Container aus Milchglas mit offenen Türen, darin ein Roboter in einer Glaskiste, Kupferschiene zu einer Fabrikhalle
Import aus China: Zoll, CE, Unterlagen, Service.

01  Ausgangslage

Warum Updates bei Robotern ein Sicherheitsthema sind.

Humanoide Roboter und Vierbeiner bekommen laufend neue Software. Betroffen sind Motorsteuerungen, Wahrnehmungsmodelle, Navigationskarten, Apps für einzelne Aufgaben und die Sicherheitsfunktionen selbst. Viele Hersteller verteilen diese Stände per Funk aus der eigenen Cloud, also als OTA-Update (over the air). In einem Werk mit einem Pilotgerät fällt ein fehlerhaftes Update auf. In einem Konzern mit Flotten an mehreren Standorten trifft dasselbe Update dutzende Geräte gleichzeitig.

Ein Software-Update kann die Sicherheit eines Roboters genauso verändern wie ein mechanischer Umbau. Eine neue Gangsteuerung ändert Geschwindigkeiten, ein neues Greifmodell ändert Kräfte, eine neue Karte ändert Fahrwege. Die Maschinenverordnung (EU) 2023/1230 trägt dem Rechnung: Nach Anhang III Nr. 1.1.9 muss eine Maschine die für den sicheren Betrieb nötige installierte Software kenntlich machen. Nach Anhang III Nr. 1.2.1 Buchstabe f müssen die Versionen der Sicherheitssoftware, die nach dem Inverkehrbringen hochgeladen wurden, bis zu fünf Jahre nach dem Hochladen für Behörden nachvollziehbar sein.

Für Roboter mit selbstlernendem Verhalten verlangt dieselbe Nummer zusätzlich, dass Daten über den sicherheitsrelevanten Entscheidungsprozess ein Jahr lang gespeichert werden. Die Maschinenverordnung gilt ab dem 20. Januar 2027. Bis dahin gilt die Maschinenrichtlinie 2006/42/EG.

02  Update-Arten

Firmware, OTA, KI-Modell: welche Freigabe welches Update braucht.

Update-ArtBeispielTypisches RisikoFreigabe im Werk
Sicherheitsupdate (Patch)Schließt eine Lücke im Betriebssystem oder FunkmodulGering für Bewegung, hoch für IT/OT bei VerzögerungOT-Security, zügig, mit Kurztest
FunktionsupdateNeue App, neue Greifstrategie, neue BedienoberflächeMittel, verändert Abläufe und TaktzeitenProduktion und Prozessverantwortliche
Firmware der AntriebeNeue Regelparameter für Gelenke oder BeineHoch, verändert Kräfte und GeschwindigkeitenEHS, Produktion, Test auf Referenzgerät
SicherheitsfunktionenSchutzfelder, Not-Halt-Logik, KraftbegrenzungSehr hoch, berührt Risikobeurteilung und CEEHS mit Herstellernachweis, ggf. neue Gefährdungsbeurteilung
KI- und WahrnehmungsmodelleNeues Modell zur Personenerkennung oder NavigationHoch, Verhalten schwer vorhersagbarEHS und Produktion, Test mit realen Szenarien

Amortisationsrechner · kostenfrei

Welche Unterlagen braucht Ihr Einkauf vom Hersteller?

Mit Ihren eigenen Zahlen: Wann sich ein Roboter rechnet, gekauft oder gemietet.

Jetzt prüfen →

03  Freigabe

Freigabeprozess für Roboter-Updates in sieben Schritten.

  1. Unterlagen anfordern

    Zu jedem Update gehören Versionshinweise, eine Aussage des Herstellers, ob Sicherheitsfunktionen betroffen sind, und möglichst eine Software-Stückliste (SBOM).

  2. Klassifizieren

    Das Change-Board ordnet das Update einer Kategorie aus der Tabelle zu. Sicherheitsrelevante Updates gehen nie direkt in die Fläche.

  3. Testen

    Ein Referenzroboter in einer abgesperrten Testzelle bekommt das Update zuerst. Getestet werden Standardaufgaben, Not-Halt, Schutzfelder und Kommunikation mit MES oder Leitsystem.

  4. Freigeben

    EHS, IT/OT-Security und Produktion zeichnen gemeinsam frei. Werden neue Leistungs- oder Verhaltensdaten von Beschäftigten erfasst, ist der Betriebsrat nach § 87 Abs. 1 Nr. 6 BetrVG zu beteiligen.

  5. Gestaffelt ausrollen

    Erst eine Linie, dann ein Werk, dann die Flotte. Automatische OTA-Verteilung bleibt dafür abgeschaltet oder auf freigegebene Stände begrenzt.

  6. Rückfall vorhalten

    Vor jedem Update wird der alte Stand gesichert. Fragen Sie den Hersteller, ob ein Rollback technisch möglich ist und wer es auslöst.

  7. Dokumentieren

    Versionsstand je Seriennummer, Datum, Freigabe, Testergebnis. Das stützt die Gefährdungsbeurteilung nach § 3 BetrSichV und die Nachweise nach Anhang III Nr. 1.2.1.

04  Verantwortung

Wer haftet, wenn ein Update die Maschine verändert?

Die Maschinenverordnung definiert in Art. 3 Nr. 16 eine wesentliche Veränderung als vom Hersteller nicht vorgesehene oder geplante physische oder digitale Veränderung, die eine neue Gefährdung schafft oder ein bestehendes Risiko erhöht und zusätzliche Schutzmaßnahmen nötig macht. Ein Update, das der Hersteller selbst plant und ausliefert, bleibt grundsätzlich in seiner Verantwortung.

Anders liegt es, wenn Ihr Werk selbst eingreift: eigene Programme auf die Steuerung lädt, Sicherheitsparameter ändert oder Software von Dritten einspielt. Wer eine wesentliche Veränderung vornimmt, gilt nach Art. 18 der Maschinenverordnung als Hersteller und übernimmt dessen Pflichten aus Art. 10. Bis zum 19. Januar 2027 gilt noch die Maschinenrichtlinie 2006/42/EG, die keine eigene Definition der wesentlichen Veränderung enthält. Deshalb lohnt es sich, Eingriffe schon heute nach dem Maßstab der Verordnung zu bewerten.

Unabhängig davon muss der Betreiber seine Gefährdungsbeurteilung nach § 3 Abs. 7 BetrSichV aktualisieren, wenn sicherheitsrelevante Änderungen an Arbeitsmitteln dies erfordern. Ob ein konkretes Update eine wesentliche Veränderung ist, bleibt eine Einzelfallfrage, die EHS und Rechtsabteilung gemeinsam bewerten sollten.

05  Vertrag

Update-Pflichten im Rahmenvertrag festschreiben.

  • Unterstützungszeitraum: Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verlangt in Art. 13 Abs. 8 mindestens fünf Jahre Schwachstellenbehandlung, sofern die erwartete Nutzungsdauer nicht kürzer ist. Für Industrieroboter lohnt sich eine längere vertragliche Zusage.
  • Getrennte Sicherheitsupdates: Nach Anhang I Teil II Nr. 2 CRA sollen Sicherheitsupdates, soweit technisch machbar, getrennt von Funktionsupdates bereitgestellt werden. Lassen Sie sich das vertraglich zusichern.
  • Software-Stückliste: Anhang I Teil II Nr. 1 CRA verlangt eine SBOM in maschinenlesbarem Format. Ihre OT-Security braucht sie für das Schwachstellenmanagement.
  • Kontrolle über OTA: Der Konzern entscheidet, wann ein Update auf welches Gerät kommt. Kein Zwangsupdate über die Hersteller-Cloud, Offline-Installation als Option.
  • Ankündigung und Rollback: Vorlauf für Updates der Sicherheitsfunktionen, schriftliche Aussage zur Rückfallmöglichkeit.
  • Geltung: Die Herstellerpflichten des CRA gelten ab dem 11. Dezember 2027 (Art. 71 Abs. 2). Für vorher in Verkehr gebrachte Produkte gelten sie nach Art. 69 Abs. 2 nur bei einer späteren wesentlichen Änderung.
  • PhoenixOne vermittelt über den direkten Kontakt zu Herstellern in Shanghai und fragt dort Update-Politik, SBOM und Rollback-Möglichkeiten ab, bevor Ihr Einkauf verhandelt.

06  Fragen

Häufige Fragen kurz beantwortet.

Ist ein Software-Update bei einem Roboter eine wesentliche Veränderung?

Meist nicht, wenn der Hersteller das Update selbst plant und ausliefert. Die Maschinenverordnung (EU) 2023/1230 versteht unter einer wesentlichen Veränderung nach Art. 3 Nr. 16 nur eine vom Hersteller nicht vorgesehene Veränderung, die neue Gefährdungen schafft und zusätzliche Schutzmaßnahmen erfordert. Eigene Eingriffe in Sicherheitsparameter können anders zu bewerten sein. Das ist eine Einzelfallfrage.

Muss ich OTA-Updates bei Industrierobotern zulassen?

Nein, eine Pflicht zum automatischen Einspielen gibt es für Betreiber nicht. Konzerne sollten im Vertrag festlegen, dass Updates nur nach eigener Freigabe installiert werden. Sicherheitsupdates sollten dennoch zügig eingespielt werden, weil offene Schwachstellen ein Risiko für das OT-Netz sind. Ein festes Zeitfenster für Tests hilft dabei.

Wie lange muss ein Roboterhersteller Sicherheitsupdates liefern?

Nach Art. 13 Abs. 8 des Cyber Resilience Act mindestens fünf Jahre, es sei denn, die erwartete Nutzungsdauer ist kürzer. Die Pflicht gilt für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Für früher gekaufte Roboter zählt, was im Vertrag steht. Eine schriftliche Zusage ist deshalb wichtig.

Was muss ich bei Roboter-Updates dokumentieren?

Dokumentieren Sie je Seriennummer den Softwarestand, das Datum, die Freigabe, das Testergebnis und wer das Update eingespielt hat. Die Maschinenverordnung verlangt in Anhang III Nr. 1.2.1, dass Versionen der Sicherheitssoftware bis zu fünf Jahre nachvollziehbar sind. Ihre Aufzeichnung ergänzt die Daten, die der Roboter selbst speichert.

Muss der Betriebsrat bei Roboter-Updates beteiligt werden?

Das kommt auf den Inhalt an. Wenn ein Update neue Daten erfasst, die Rückschlüsse auf Verhalten oder Leistung von Beschäftigten zulassen, etwa Kameraauswertungen, greift die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Viele Konzerne regeln das vorab in einer Rahmenbetriebsvereinbarung für Robotik, damit nicht jedes Update einzeln verhandelt wird.

Ihre Aufgabe, unser Kontakt.Der passende Roboter aus Shanghai.

Beschreiben Sie, was der Roboter tun soll. Wir suchen über unseren direkten Kontakt zu Herstellern in Shanghai das passende Modell und klären die Unterlagen, die Ihr Werk für die Freigabe braucht.

Roboter anfragen →AmortisationsrechnerTermin vereinbaren

Deutsche Anforderungen. Chinesisches Tempo. Unverbindlich, per E-Mail an vertrieb@phoenixone.ai.