Import · Software-Updates
Software-Updates für Roboter.Freigeben, bevor die Flotte es tut.
Software-Updates für Roboter brauchen in der Großindustrie einen eigenen Freigabeprozess: Klassifizieren, auf einem Referenzgerät testen, gestaffelt ausrollen, einen Rückfall vorhalten und alles dokumentieren. Die Maschinenverordnung (EU) 2023/1230 verlangt in Anhang III Nr. 1.2.1, dass die Versionen der nach dem Inverkehrbringen hochgeladenen Sicherheitssoftware bis zu fünf Jahre nachvollziehbar bleiben. Wer selbst eine wesentliche Veränderung vornimmt, gilt nach Art. 18 als Hersteller. Ab dem 11. Dezember 2027 verpflichtet der Cyber Resilience Act Hersteller zu Sicherheitsupdates für mindestens fünf Jahre. Allgemeine Information, keine Rechtsberatung.
Kurz beantwortet · Stand Oktober 2026
01 Ausgangslage
Warum Updates bei Robotern ein Sicherheitsthema sind.
Humanoide Roboter und Vierbeiner bekommen laufend neue Software. Betroffen sind Motorsteuerungen, Wahrnehmungsmodelle, Navigationskarten, Apps für einzelne Aufgaben und die Sicherheitsfunktionen selbst. Viele Hersteller verteilen diese Stände per Funk aus der eigenen Cloud, also als OTA-Update (over the air). In einem Werk mit einem Pilotgerät fällt ein fehlerhaftes Update auf. In einem Konzern mit Flotten an mehreren Standorten trifft dasselbe Update dutzende Geräte gleichzeitig.
Ein Software-Update kann die Sicherheit eines Roboters genauso verändern wie ein mechanischer Umbau. Eine neue Gangsteuerung ändert Geschwindigkeiten, ein neues Greifmodell ändert Kräfte, eine neue Karte ändert Fahrwege. Die Maschinenverordnung (EU) 2023/1230 trägt dem Rechnung: Nach Anhang III Nr. 1.1.9 muss eine Maschine die für den sicheren Betrieb nötige installierte Software kenntlich machen. Nach Anhang III Nr. 1.2.1 Buchstabe f müssen die Versionen der Sicherheitssoftware, die nach dem Inverkehrbringen hochgeladen wurden, bis zu fünf Jahre nach dem Hochladen für Behörden nachvollziehbar sein.
Für Roboter mit selbstlernendem Verhalten verlangt dieselbe Nummer zusätzlich, dass Daten über den sicherheitsrelevanten Entscheidungsprozess ein Jahr lang gespeichert werden. Die Maschinenverordnung gilt ab dem 20. Januar 2027. Bis dahin gilt die Maschinenrichtlinie 2006/42/EG.
02 Update-Arten
Firmware, OTA, KI-Modell: welche Freigabe welches Update braucht.
| Update-Art | Beispiel | Typisches Risiko | Freigabe im Werk |
|---|---|---|---|
| Sicherheitsupdate (Patch) | Schließt eine Lücke im Betriebssystem oder Funkmodul | Gering für Bewegung, hoch für IT/OT bei Verzögerung | OT-Security, zügig, mit Kurztest |
| Funktionsupdate | Neue App, neue Greifstrategie, neue Bedienoberfläche | Mittel, verändert Abläufe und Taktzeiten | Produktion und Prozessverantwortliche |
| Firmware der Antriebe | Neue Regelparameter für Gelenke oder Beine | Hoch, verändert Kräfte und Geschwindigkeiten | EHS, Produktion, Test auf Referenzgerät |
| Sicherheitsfunktionen | Schutzfelder, Not-Halt-Logik, Kraftbegrenzung | Sehr hoch, berührt Risikobeurteilung und CE | EHS mit Herstellernachweis, ggf. neue Gefährdungsbeurteilung |
| KI- und Wahrnehmungsmodelle | Neues Modell zur Personenerkennung oder Navigation | Hoch, Verhalten schwer vorhersagbar | EHS und Produktion, Test mit realen Szenarien |
Amortisationsrechner · kostenfrei
Welche Unterlagen braucht Ihr Einkauf vom Hersteller?
Mit Ihren eigenen Zahlen: Wann sich ein Roboter rechnet, gekauft oder gemietet.
03 Freigabe
Freigabeprozess für Roboter-Updates in sieben Schritten.
Unterlagen anfordern
Zu jedem Update gehören Versionshinweise, eine Aussage des Herstellers, ob Sicherheitsfunktionen betroffen sind, und möglichst eine Software-Stückliste (SBOM).
Klassifizieren
Das Change-Board ordnet das Update einer Kategorie aus der Tabelle zu. Sicherheitsrelevante Updates gehen nie direkt in die Fläche.
Testen
Ein Referenzroboter in einer abgesperrten Testzelle bekommt das Update zuerst. Getestet werden Standardaufgaben, Not-Halt, Schutzfelder und Kommunikation mit MES oder Leitsystem.
Freigeben
EHS, IT/OT-Security und Produktion zeichnen gemeinsam frei. Werden neue Leistungs- oder Verhaltensdaten von Beschäftigten erfasst, ist der Betriebsrat nach § 87 Abs. 1 Nr. 6 BetrVG zu beteiligen.
Gestaffelt ausrollen
Erst eine Linie, dann ein Werk, dann die Flotte. Automatische OTA-Verteilung bleibt dafür abgeschaltet oder auf freigegebene Stände begrenzt.
Rückfall vorhalten
Vor jedem Update wird der alte Stand gesichert. Fragen Sie den Hersteller, ob ein Rollback technisch möglich ist und wer es auslöst.
Dokumentieren
Versionsstand je Seriennummer, Datum, Freigabe, Testergebnis. Das stützt die Gefährdungsbeurteilung nach § 3 BetrSichV und die Nachweise nach Anhang III Nr. 1.2.1.
04 Verantwortung
Wer haftet, wenn ein Update die Maschine verändert?
Die Maschinenverordnung definiert in Art. 3 Nr. 16 eine wesentliche Veränderung als vom Hersteller nicht vorgesehene oder geplante physische oder digitale Veränderung, die eine neue Gefährdung schafft oder ein bestehendes Risiko erhöht und zusätzliche Schutzmaßnahmen nötig macht. Ein Update, das der Hersteller selbst plant und ausliefert, bleibt grundsätzlich in seiner Verantwortung.
Anders liegt es, wenn Ihr Werk selbst eingreift: eigene Programme auf die Steuerung lädt, Sicherheitsparameter ändert oder Software von Dritten einspielt. Wer eine wesentliche Veränderung vornimmt, gilt nach Art. 18 der Maschinenverordnung als Hersteller und übernimmt dessen Pflichten aus Art. 10. Bis zum 19. Januar 2027 gilt noch die Maschinenrichtlinie 2006/42/EG, die keine eigene Definition der wesentlichen Veränderung enthält. Deshalb lohnt es sich, Eingriffe schon heute nach dem Maßstab der Verordnung zu bewerten.
Unabhängig davon muss der Betreiber seine Gefährdungsbeurteilung nach § 3 Abs. 7 BetrSichV aktualisieren, wenn sicherheitsrelevante Änderungen an Arbeitsmitteln dies erfordern. Ob ein konkretes Update eine wesentliche Veränderung ist, bleibt eine Einzelfallfrage, die EHS und Rechtsabteilung gemeinsam bewerten sollten.
05 Vertrag
Update-Pflichten im Rahmenvertrag festschreiben.
- Unterstützungszeitraum: Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verlangt in Art. 13 Abs. 8 mindestens fünf Jahre Schwachstellenbehandlung, sofern die erwartete Nutzungsdauer nicht kürzer ist. Für Industrieroboter lohnt sich eine längere vertragliche Zusage.
- Getrennte Sicherheitsupdates: Nach Anhang I Teil II Nr. 2 CRA sollen Sicherheitsupdates, soweit technisch machbar, getrennt von Funktionsupdates bereitgestellt werden. Lassen Sie sich das vertraglich zusichern.
- Software-Stückliste: Anhang I Teil II Nr. 1 CRA verlangt eine SBOM in maschinenlesbarem Format. Ihre OT-Security braucht sie für das Schwachstellenmanagement.
- Kontrolle über OTA: Der Konzern entscheidet, wann ein Update auf welches Gerät kommt. Kein Zwangsupdate über die Hersteller-Cloud, Offline-Installation als Option.
- Ankündigung und Rollback: Vorlauf für Updates der Sicherheitsfunktionen, schriftliche Aussage zur Rückfallmöglichkeit.
- Geltung: Die Herstellerpflichten des CRA gelten ab dem 11. Dezember 2027 (Art. 71 Abs. 2). Für vorher in Verkehr gebrachte Produkte gelten sie nach Art. 69 Abs. 2 nur bei einer späteren wesentlichen Änderung.
- PhoenixOne vermittelt über den direkten Kontakt zu Herstellern in Shanghai und fragt dort Update-Politik, SBOM und Rollback-Möglichkeiten ab, bevor Ihr Einkauf verhandelt.
06 Fragen
Häufige Fragen kurz beantwortet.
Ist ein Software-Update bei einem Roboter eine wesentliche Veränderung?
Meist nicht, wenn der Hersteller das Update selbst plant und ausliefert. Die Maschinenverordnung (EU) 2023/1230 versteht unter einer wesentlichen Veränderung nach Art. 3 Nr. 16 nur eine vom Hersteller nicht vorgesehene Veränderung, die neue Gefährdungen schafft und zusätzliche Schutzmaßnahmen erfordert. Eigene Eingriffe in Sicherheitsparameter können anders zu bewerten sein. Das ist eine Einzelfallfrage.
Muss ich OTA-Updates bei Industrierobotern zulassen?
Nein, eine Pflicht zum automatischen Einspielen gibt es für Betreiber nicht. Konzerne sollten im Vertrag festlegen, dass Updates nur nach eigener Freigabe installiert werden. Sicherheitsupdates sollten dennoch zügig eingespielt werden, weil offene Schwachstellen ein Risiko für das OT-Netz sind. Ein festes Zeitfenster für Tests hilft dabei.
Wie lange muss ein Roboterhersteller Sicherheitsupdates liefern?
Nach Art. 13 Abs. 8 des Cyber Resilience Act mindestens fünf Jahre, es sei denn, die erwartete Nutzungsdauer ist kürzer. Die Pflicht gilt für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Für früher gekaufte Roboter zählt, was im Vertrag steht. Eine schriftliche Zusage ist deshalb wichtig.
Was muss ich bei Roboter-Updates dokumentieren?
Dokumentieren Sie je Seriennummer den Softwarestand, das Datum, die Freigabe, das Testergebnis und wer das Update eingespielt hat. Die Maschinenverordnung verlangt in Anhang III Nr. 1.2.1, dass Versionen der Sicherheitssoftware bis zu fünf Jahre nachvollziehbar sind. Ihre Aufzeichnung ergänzt die Daten, die der Roboter selbst speichert.
Muss der Betriebsrat bei Roboter-Updates beteiligt werden?
Das kommt auf den Inhalt an. Wenn ein Update neue Daten erfasst, die Rückschlüsse auf Verhalten oder Leistung von Beschäftigten zulassen, etwa Kameraauswertungen, greift die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Viele Konzerne regeln das vorab in einer Rahmenbetriebsvereinbarung für Robotik, damit nicht jedes Update einzeln verhandelt wird.
Quellen · Stand Oktober 2026
- Verordnung (EU) 2023/1230 (Maschinenverordnung), Art. 3 Nr. 16, Art. 10, Art. 18, Art. 54, Anhang III Nr. 1.1.9 und 1.2.1
- Berichtigung der Verordnung (EU) 2023/1230, ABl. L 169 vom 4.7.2023 (Geltungsbeginn 20. Januar 2027)
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Art. 13 Abs. 8, Art. 69, Art. 71, Anhang I Teil II
- Betriebssicherheitsverordnung, § 3
- Betriebsverfassungsgesetz, § 87
Allgemeine Information, keine Rechts-, Steuer- oder Zollberatung. Maßgeblich sind die jeweiligen Rechtstexte und Bescheide.
07 Weiter
Im Themennetz weiterlesen.
Cyber Resilience Act und Roboter
CRA-Fristen, Meldepflichten und Einführerpflichten für vernetzte Roboter aus China.
Datenabfluss über Roboter-Clouds
Cloud-Anbindung chinesischer Roboter: DSGVO, Betriebsgeheimnisse, Offline-Betrieb.
Werksabnahme FAT und SAT bei Robotern
FAT beim Hersteller in China, SAT im Werk: was abnehmen und wie protokollieren.
Ihre Aufgabe, unser Kontakt.Der passende Roboter aus Shanghai.
Beschreiben Sie, was der Roboter tun soll. Wir suchen über unseren direkten Kontakt zu Herstellern in Shanghai das passende Modell und klären die Unterlagen, die Ihr Werk für die Freigabe braucht.
Deutsche Anforderungen. Chinesisches Tempo. Unverbindlich, per E-Mail an vertrieb@phoenixone.ai.