Robotik-Compliance 2026: Welche neuen EU-Regeln für vernetzte Roboter und Maschinen gelten
Vernetzte Roboter erzeugen Produktionsdaten, senden Diagnosedaten an Hersteller, laden Softwareupdates aus der Cloud und kommunizieren mit Maschinen, Kameras, Flottenmanagement-Systemen oder KI-Plattformen.
Damit wird Robotik nicht nur zu einer Frage von Traglast, Reichweite, Taktzeit und ROI. Datenzugriff und Cybersecurity werden ebenfalls Teil der Robotikstrategie.
Im September 2026 ist das besonders aktuell: Seit dem 11. September 2026 gelten wichtige Meldepflichten des europäischen Cyber Resilience Act (CRA). Gleichzeitig erreicht der EU Data Act einen weiteren wichtigen Stichtag: Die sogenannte Access-by-Design-Verpflichtung aus Artikel 3 Absatz 1 gilt für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden.
Für Hersteller von Robotern und Maschinen ist das unmittelbar relevant. Aber auch Unternehmen, die Roboter kaufen, leasen oder im Rahmen eines Robots-as-a-Service-Modells einsetzen, sollten die Regeln verstehen.
Denn plötzlich stellen sich sehr praktische Fragen:
- Auf welche vom Roboter erzeugten Daten kann mein Unternehmen zugreifen?
- Darf der Hersteller diese Daten für eigene Zwecke verwenden?
- Was passiert bei einer kritischen Sicherheitslücke?
- Wer installiert Sicherheitsupdates?
- Welche Daten verlassen das Unternehmen?
- Was sollte bereits vor dem Kauf eines Roboters vertraglich geregelt werden?
Was hat der EU Data Act mit Robotern zu tun?
Mehr, als der Name zunächst vermuten lässt.
Der Data Act soll Nutzern vernetzter Produkte mehr Kontrolle über die Daten geben, die bei deren Nutzung entstehen.
Und Roboter sind hier keineswegs nur theoretisch mitgemeint: Die Europäische Kommission nennt Roboter und Industriemaschinen ausdrücklich als Beispiele für vernetzte Produkte.
Ein moderner Industrieroboter könnte beispielsweise Daten erzeugen über:
- Betriebsstunden,
- Bewegungsabläufe,
- Energieverbrauch,
- Sensorwerte,
- Temperaturen,
- Fehlerzustände,
- Auslastung,
- Wartungsbedarf oder
- Prozessparameter.
Solche Daten können wirtschaftlich sehr wertvoll sein.
Sie können unter anderem für Predictive Maintenance, Prozessoptimierung, Energieeffizienz, Qualitätsmanagement und neue datenbasierte Dienstleistungen genutzt werden.
Weiterführende Quellen:
EU Data Act – vollständiger Gesetzestext auf EUR-Lex:
https://eur-lex.europa.eu/eli/reg/2023/2854/oj/deu
EU-Kommission – Data Act erklärt:
https://digital-strategy.ec.europa.eu/de/factpages/data-act-explained
EU-Kommission – Überblick zum Data Act:
https://digital-strategy.ec.europa.eu/de/policies/data-act
Was ändert sich ab September 2026?
Der Data Act gilt grundsätzlich bereits seit dem 12. September 2025.
Der September 2026 markiert jedoch einen weiteren wichtigen Schritt.
Artikel 3 Absatz 1 verlangt, dass vernetzte Produkte so konzipiert und hergestellt werden, dass Produktdaten und Daten verbundener Dienste für Nutzer grundsätzlich einfach, sicher und kostenlos in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format zugänglich sind.
Soweit relevant und technisch machbar, soll dieser Zugriff direkt über das Produkt erfolgen.
Diese Verpflichtung aus Artikel 3 Absatz 1 gilt für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden.
Das ist für die Robotikbranche wichtig.
Ein Unternehmen sollte künftig beim Kauf einer vernetzten Maschine oder eines Roboters nicht nur nach technischen Leistungsdaten fragen.
Eine weitere Frage lautet:
Welche Daten produziert das System – und wie komme ich an diese Daten heran?
Direkt zum relevanten Gesetzestext
Die zentrale Vorschrift findet sich in Artikel 3 des Data Act (Verordnung EU 2023/2854):
https://eur-lex.europa.eu/eli/reg/2023/2854/oj/deu
Der zeitlich gestaffelte Geltungsbeginn ist in Artikel 50 geregelt.
Beispiel: Ein Unternehmen kauft einen vernetzten Roboter
Stellen wir uns einen Produktionsbetrieb vor, der einen neuen mobilen Manipulator kauft.
Der Roboter fährt autonom durch die Produktion, nimmt Bauteile auf und liefert sie an verschiedene Arbeitsstationen.
Dabei entstehen laufend Daten.
Navigation: Wo fährt der Roboter?
Performance: Wie viele Aufgaben erledigt er pro Stunde?
Fehler: Wann bleibt er stehen?
Energie: Wie schnell entlädt sich die Batterie?
Sensorik: Welche Hindernisse erkennt das System?
Wartung: Welche Komponenten zeigen Verschleiß?
Produktionsprozess: Wann und wo werden bestimmte Materialien transportiert?
Ein Teil dieser Daten kann für das Unternehmen strategisch wertvoll sein.
Die Europäische Kommission beschreibt genau diese Logik: Daten vernetzter Produkte können beispielsweise dazu verwendet werden, Wartungs- und Reparaturangebote zu verbessern oder völlig neue Dienstleistungen zu entwickeln.
Für ein Unternehmen könnte das beispielsweise bedeuten, die Daten nicht ausschließlich im Dashboard des Roboterherstellers anzusehen, sondern sie mit eigenen Produktionsdaten zu kombinieren.
Data Act bedeutet nicht: Alle Daten eines Roboters gehören automatisch dem Betreiber
Hier ist eine wichtige Differenzierung nötig.
Der Data Act schafft kein pauschales Eigentumsrecht an sämtlichen Daten eines Roboters.
Er regelt vielmehr Zugangs-, Nutzungs- und Weitergaberechte für bestimmte Daten.
Kapitel II umfasst insbesondere Rohdaten und vorverarbeitete Daten, die bei der Nutzung eines vernetzten Produkts oder verbundenen Dienstes entstehen und dem Dateninhaber ohne unverhältnismäßigen Aufwand zugänglich sind.
Dazu können beispielsweise Sensordaten wie Temperatur, Druck, Position, Beschleunigung oder Geschwindigkeit gehören.
Anders sieht es bei daraus gewonnenen Erkenntnissen aus.
Informationen, die durch zusätzliche Investitionen und komplexe proprietäre Algorithmen aus diesen Daten abgeleitet oder erschlossen werden, fallen grundsätzlich nicht automatisch unter dieselbe Bereitstellungspflicht.
Das ist gerade für Physical AI interessant.
Ein Roboterhersteller muss also nicht allein aufgrund des Data Act seine proprietären KI-Modelle, Algorithmen oder sämtliche daraus gewonnenen Analysen offenlegen.
Für Unternehmen ist diese Unterscheidung zwischen Rohdaten, vorverarbeiteten Daten und abgeleiteten Informationen wichtig.
Was Unternehmen vor einem Robotikkauf fragen sollten
Aus dem Data Act ergibt sich deshalb eine praktische Beschaffungsfrage, die bislang häufig übersehen wurde.
Vor Abschluss eines Kauf-, Miet- oder Leasingvertrags für ein vernetztes Produkt müssen Nutzern bestimmte Informationen zur Verfügung gestellt werden.
Dazu gehören unter anderem Informationen darüber, welche Produktdaten erzeugt werden können, welches Format und geschätzte Volumen diese haben, ob sie kontinuierlich und in Echtzeit erzeugt werden können, wie sie gespeichert werden und wie Nutzer auf sie zugreifen beziehungsweise sie abrufen können.
Für einen Robotikkauf lässt sich daraus eine praktische Checkliste ableiten.
1. Welche Daten produziert der Roboter?
Nicht nur fragen, welche Sensoren eingebaut sind.
Die bessere Frage lautet:
Welche Daten entstehen tatsächlich beim Betrieb und welche davon sind für uns verfügbar?
2. Welche dieser Daten können wir abrufen?
Ein Dashboard ist nicht automatisch dasselbe wie echter Datenzugriff.
Interessant ist unter anderem:
Gibt es API-Zugriff?
Können die Daten exportiert werden?
Ist ein maschinenlesbares Format verfügbar?
Ist ein Echtzeitzugriff möglich?
3. Wo werden die Daten gespeichert?
Auf dem Roboter?
Auf einem lokalen Edge-System?
Beim Hersteller?
In einer europäischen oder außereuropäischen Cloud?
Das kann neben dem Data Act zusätzlich Datenschutz-, IT-Security- und Vertragsfragen auslösen.
4. Können wir die Daten an einen anderen Dienstleister weitergeben?
Das kann beispielsweise wichtig werden, wenn ein unabhängiger Dienstleister Wartung, Optimierung oder Datenanalyse übernehmen soll.
Genau hier möchte der Data Act unter anderem verhindern, dass wertvolle Daten ausschließlich beim Hersteller eines vernetzten Produkts verbleiben und dadurch Wettbewerb bei nachgelagerten Dienstleistungen erschwert wird.
5. Darf der Hersteller unsere Betriebsdaten selbst nutzen?
Besonders bei Physical-AI-Systemen entsteht eine zusätzliche Frage:
Darf der Hersteller Daten aus unserer Produktion verwenden, um seine Robotik- oder KI-Modelle weiterzuentwickeln?
Der Data Act macht hier Verträge besonders relevant.
Die Europäische Kommission weist darauf hin, dass ein Dateninhaber nicht-personenbezogene Daten, die bei der Nutzung des Produkts entstehen, grundsätzlich nicht ohne entsprechende Vereinbarung mit dem Nutzer verwenden darf.
Gerade beim Einsatz lernender Robotersysteme sollte deshalb geprüft werden, welche Daten der Hersteller erhält und wofür diese genutzt werden dürfen.
Und was ist der Cyber Resilience Act?
Während der Data Act stark auf Datenzugang und Datennutzung zielt, beschäftigt sich der Cyber Resilience Act mit der Cybersicherheit von Produkten mit digitalen Elementen.
Die offizielle Bezeichnung lautet:
Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen.
Darunter fallen grundsätzlich Hardware- und Softwareprodukte, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk umfasst.
Damit können auch viele moderne Robotiksysteme grundsätzlich in den Anwendungsbereich fallen.
Der konkrete Anwendungsbereich und mögliche Ausnahmen müssen allerdings immer für das jeweilige Produkt geprüft werden.
Weiterführende Quellen zum Cyber Resilience Act
Cyber Resilience Act – vollständiger Gesetzestext auf EUR-Lex:
https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu
EU-Kommission – CRA und aktuelle Meldepflichten:
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
Deutsche Informationsseite der EU-Kommission:
https://digital-strategy.ec.europa.eu/de/policies/cra-reporting
Was gilt seit dem 11. September 2026?
Hier ist eine wichtige Klarstellung:
Der Cyber Resilience Act gilt noch nicht vollständig.
Die meisten Verpflichtungen werden erst ab dem 11. Dezember 2027 anwendbar.
Eine besonders wichtige Verpflichtung gilt jedoch bereits seit dem 11. September 2026:
Hersteller müssen bestimmte Cybersecurity-Vorfälle melden.
Betroffen sind insbesondere aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle, die Auswirkungen auf die Sicherheit eines Produkts mit digitalen Elementen haben.
Für Hersteller sieht der CRA ein gestuftes Meldeverfahren vor.
Grundsätzlich gilt:
Innerhalb von 24 Stunden: Frühwarnung nach Bekanntwerden.
Innerhalb von 72 Stunden: vollständige Meldung.
Danach können abhängig vom Ereignis weitere Abschlussberichte erforderlich werden.
Die Meldung erfolgt über die CRA Single Reporting Platform, die von ENISA in Zusammenarbeit mit dem CSIRT-Netzwerk eingerichtet wurde.
Wo steht das im Gesetz?
Die Meldepflichten sind insbesondere in Artikel 14 des Cyber Resilience Act geregelt.
Gesetzestext:
https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu
Die Europäische Kommission erläutert das aktuelle Meldeverfahren zusätzlich hier:
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
Warum Cybersecurity bei Robotern besonders wichtig ist
Ein kompromittiertes Office-Programm ist problematisch.
Ein kompromittiertes physisches System kann zusätzlich Aktionen in der realen Welt ausführen.
Ein vernetzter Roboter könnte beispielsweise Zugriff haben auf:
- Produktionsbereiche,
- Kamerabilder,
- interne Netzwerke,
- Maschinen,
- Logistiksysteme,
- Produktionsdaten,
- Flottenmanagement,
- Cloud-Systeme oder
- andere Roboter.
Je autonomer Robotik wird, desto stärker verschmelzen deshalb klassische IT-Sicherheit, OT-Security und funktionale Sicherheit.
Physical AI verschärft diese Entwicklung zusätzlich.
Ein Roboter empfängt dann nicht mehr lediglich fest programmierte Bewegungsbefehle. Moderne Systeme können ihre Umwelt wahrnehmen, Situationen interpretieren und abhängig davon Aktionen auswählen.
Cybersecurity wird damit vom reinen IT-Thema zum Robotik-Management-Thema.
Was kommt mit dem CRA noch auf Roboterhersteller zu?
Die Meldepflichten sind nur ein Teil des Cyber Resilience Act.
Mit der weitgehenden Anwendung ab Dezember 2027 werden die Anforderungen deutlich umfassender.
Hersteller müssen unter anderem grundlegende Cybersecurity-Anforderungen berücksichtigen und Produkte entsprechend konzipieren, entwickeln und herstellen.
Dazu gehören abhängig vom konkreten Produkt unter anderem Themen wie:
- sichere Standardkonfigurationen,
- Schutz vor unbefugtem Zugriff,
- Umgang mit Schwachstellen,
- Sicherheitsupdates,
- Schutz von Vertraulichkeit und Integrität,
- Minimierung von Angriffsflächen und
- Dokumentation.
Für Unternehmen, die heute einen Roboter beschaffen, entsteht deshalb eine interessante strategische Frage:
Ist der Anbieter technisch und organisatorisch bereits darauf vorbereitet, seine Produkte über mehrere Jahre sicher zu betreiben und zu aktualisieren?
Das sollte Teil einer Vendor Due Diligence werden.
Data Act und CRA lösen unterschiedliche Probleme
Für Unternehmen hilft eine einfache Unterscheidung:
FrageData ActCyber Resilience ActWorum geht es hauptsächlich?Zugang zu und Nutzung von DatenCybersicherheit digitaler ProdukteBeispiel bei RobotikZugriff auf Betriebs- und SensordatenSchutz vor Schwachstellen und CyberangriffenRelevanz für BetreiberHochHoch bei Auswahl, Integration und BetriebRelevanz für HerstellerSehr hochSehr hochAktueller StichtagArt. 3 Abs. 1 für Produkte nach 12.09.2026Meldepflichten seit 11.09.2026Wichtige VorschriftArt. 3 Data ActArt. 14 CRANächster großer SchrittAccess by Design bei neuen Produktenweitgehende Anwendung ab 11.12.2027
Die beiden Regelwerke adressieren damit zwei unterschiedliche Kernfragen:
Komme ich an die relevanten Daten meines Roboters heran?
und
Ist das vernetzte Robotikprodukt ausreichend gegen Cyberrisiken abgesichert?
10 Compliance-Fragen für den nächsten Robotik-Pilot
Unternehmen müssen daraus kein monatelanges Compliance-Projekt machen, bevor sie den ersten Roboter testen.
Aber einige Fragen sollten vor der Entscheidung für einen Anbieter geklärt werden:
- Welche Betriebs-, Sensor- und Diagnosedaten erzeugt der Roboter?
- Welche dieser Daten können wir selbst abrufen?
- Gibt es Schnittstellen oder APIs für unsere Systeme?
- Wo werden die Daten gespeichert und verarbeitet?
- Welche Daten erhält der Hersteller?
- Für welche Zwecke darf der Hersteller diese Daten verwenden?
- Wie lange stellt der Anbieter Sicherheitsupdates bereit?
- Wie informiert uns der Hersteller über kritische Schwachstellen?
- Wer trägt bei einem Robot-as-a-Service-Modell welche Verantwortung?
- Können wir Daten und Prozesse später zu einem anderen Anbieter übertragen oder entsteht ein Vendor Lock-in?
Diese Fragen sollten neben klassischen Punkten wie TCO, Safety, Integration, Verfügbarkeit, Wartung und ROI Teil der Robotikauswahl werden.
Was bedeutet das für den deutschen Mittelstand?
Vor allem eines:
Robotikbeschaffung wird interdisziplinärer.
Früher konnte eine Auswahlentscheidung möglicherweise überwiegend aus Produktion und Engineering heraus getroffen werden.
Bei modernen vernetzten Robotiksystemen sollten zunehmend mehrere Perspektiven berücksichtigt werden.
Produktion bewertet den Use Case.
Robotik/Engineering bewertet die technische Eignung.
IT/OT bewertet Integration und Cybersecurity.
Datenschutz und Recht prüfen Datenflüsse und Verträge.
Einkauf bewertet Anbieter, Support und Lock-in-Risiken.
Management entscheidet über Business Case und Skalierung.
Das bedeutet nicht, dass für jeden kleinen Cobot ein riesiges Projektteam aufgebaut werden muss.
Es bedeutet aber:
Je vernetzter, datengetriebener und autonomer Robotik wird, desto weniger reicht es, nur die Hardware zu bewerten.
Robotik-Compliance geht noch weiter
Data Act und CRA sind außerdem nicht die einzigen europäischen Regelwerke, die bei einem Robotikprojekt relevant sein können.
Je nach System und Einsatz können beispielsweise zusätzlich die EU-Maschinenverordnung, der AI Act, die DSGVO, NIS2 sowie weitere Produktsicherheits- und Cybersecurity-Anforderungen relevant werden.
Welche Vorschriften tatsächlich greifen, hängt unter anderem davon ab, was für ein Robotersystem eingesetzt wird, welche KI-Funktionen enthalten sind, welche Daten verarbeitet werden und welche Rolle das Unternehmen in der Lieferkette einnimmt.
Deshalb sollte „Ist der Roboter compliant?“ nicht als einfache Ja-Nein-Frage verstanden werden.
Die bessere Frage lautet:
Welche regulatorischen Anforderungen gelten für dieses konkrete System, diesen konkreten Use Case und unsere konkrete Rolle?
Fazit: Robotik-Compliance beginnt vor dem Kauf
Der Data Act und der Cyber Resilience Act zeigen eine größere Entwicklung.
Roboter entwickeln sich von isolierten Maschinen zu vernetzten, softwaregetriebenen und zunehmend KI-basierten Systemen.
Damit verändern sich auch die Fragen, die Unternehmen vor einem Pilot stellen müssen.
Nicht mehr nur:
Kann der Roboter die Aufgabe erfüllen?
Sondern auch:
Welche Daten erzeugt er?
Wer kann sie nutzen?
Wie integrieren wir sie in unsere Systeme?
Wie wird das Produkt abgesichert?
Was passiert bei einer Sicherheitslücke?
Und sind unsere Verträge und internen Verantwortlichkeiten darauf vorbereitet?
Genau deshalb wird Robotik zunehmend zu einer Managementaufgabe.
Wer Robotik im Unternehmen strategisch einführen möchte, braucht nicht zwingend die Fähigkeit, selbst einen Roboter zu programmieren. Entscheidend ist vielmehr, Use Cases zu bewerten, Technologien und Anbieter zu vergleichen, Daten- und Sicherheitsfragen zu erkennen, einen Pilot sinnvoll aufzusetzen und anschließend über eine Skalierung entscheiden zu können.
Diese Managementperspektive steht auch im Mittelpunkt des Robotik-Manager (IHK):
https://ihkportal.de/duesseldorf/tibrosVD/event/2733MAZXXW27
Unternehmen sollen Robotik nicht aufgrund des aktuellen Hypes einsetzen, sondern strukturiert beurteilen können, wo Robotik wirtschaftlich sinnvoll ist und welche technischen, organisatorischen und regulatorischen Voraussetzungen dafür erfüllt sein müssen.
Offizielle Quellen und weiterführende Gesetzestexte
EU Data Act – Verordnung (EU) 2023/2854, vollständiger Gesetzestext:
https://eur-lex.europa.eu/eli/reg/2023/2854/oj/deu
EU-Kommission – Data Act erklärt:
https://digital-strategy.ec.europa.eu/de/factpages/data-act-explained
EU-Kommission – Überblick zum Data Act:
https://digital-strategy.ec.europa.eu/de/policies/data-act
Cyber Resilience Act – Verordnung (EU) 2024/2847, vollständiger Gesetzestext:
https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu
EU-Kommission – aktuelle CRA-Meldepflichten seit 11. September 2026:
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
EU-Kommission – deutsche Informationsseite zu den CRA-Meldepflichten:
https://digital-strategy.ec.europa.eu/de/policies/cra-reporting
Stand: 14. September 2026. Dieser Beitrag dient der allgemeinen Information und Einordnung. Er stellt keine Rechtsberatung dar. Bei einem konkreten Produkt oder Robotikprojekt sollte die rechtliche Anwendbarkeit der jeweiligen EU-Vorschriften individuell geprüft werden.