← Tillbaka till BloggenCompliance

Maskindirektivet 2027 – så påverkar det din datasäkerhet

2026-06-1210 min
Maskindirektivet 2027 – så påverkar det din datasäkerhet

Den 20 januari 2027 ersätts det gamla maskindirektivet (2006/42/EG) av EU:s nya maskinförordning 2023/1230 – allmänt kallad "Maskindirektivet 2027". För första gången skrivs cybersäkerhet, dataintegritet och loggning in som grundläggande hälso- och säkerhetskrav på maskiner som släpps ut på EU-marknaden. Det får direkta konsekvenser för hur tillverkare, integratörer och slutanvändare måste hantera och säkra data.

Vad är nytt i Maskindirektivet 2027?

Förordningen är en direkt rättsakt – den gäller likadant i alla medlemsstater utan svensk implementeringslag. Övergångsperioden löper till 20 januari 2027, då CE-märkning enligt gamla direktivet upphör att gälla för nya maskiner.

  • Cybersäkerhet som säkerhetskrav – en maskin som kan manipuleras digitalt anses inte säker.
  • Skydd mot korruption av styrdata – styrsystemet måste motstå avsiktlig och oavsiktlig dataförvanskning.
  • Spårbarhet och loggning – säkerhetsrelaterade händelser ska kunna rekonstrueras.
  • AI och självlärande system – täcks uttryckligen och kräver verifierbart beteende.
  • Digital bruksanvisning – tillåten, men måste vara tillgänglig under maskinens hela livslängd.

Kopplingen till datasäkerhet och backup

Bilaga III i förordningen kräver att styrsystem ska skyddas mot "korruption" – ett brett begrepp som omfattar både ransomware och oavsiktlig dataförlust. I praktiken betyder det att en CNC-maskin, ett robotcell-system eller en PLC måste kunna:

  1. Återställas till ett känt, säkert tillstånd efter en incident.
  2. Bevisa att konfiguration, recept och säkerhetsparametrar inte har manipulerats.
  3. Producera loggar som inte kan raderas eller skrivas över av en angripare.

Utan en strukturerad backup- och loggstrategi är dessa krav i praktiken omöjliga att uppfylla.

Vilka data måste säkras?

  • PLC- och CNC-program samt parameteruppsättningar.
  • HMI-konfiguration och säkerhetsinställningar.
  • Recept, kalibreringsvärden och produktdata som påverkar säkerhet.
  • Säkerhetsloggar från styrsystem, säkerhets-PLC och åtkomstkontroll.
  • Firmware och OS-images för industriella enheter.
  • Digital bruksanvisning i den version som följde maskinen vid leverans.

Praktiska krav på backup för OT-miljöer

1. Immutable backup av styrdata

Använd lagring med Object Lock eller WORM så att PLC-program och recept inte kan ändras retroaktivt – varken av angripare eller av misstag. Detta är grunden för att kunna bevisa dataintegritet vid en marknadskontroll.

2. Segmenterad backup-infrastruktur

OT-nätet ska inte säkerhetskopieras till samma system som IT. Använd separata backup-targets, separata identiteter och en tydlig dataflödesriktning (push från OT, aldrig pull från IT).

3. Versionerad konfigurationshantering

Varje ändring i PLC-kod, säkerhets-PLC eller recept ska versioneras och tidsstämplas. Verktyg som Octoplant, Versiondog eller Copia gör detta automatiskt och matar din backup-lösning.

4. Loggintegritet

Säkerhetsrelaterade händelser måste lagras manipulationssäkert. Skicka loggar till en central SIEM med immutable storage och definierad retention (minst 12 månader rekommenderas).

5. Testad återställning per maskin

Dokumentera och testa hur en specifik maskin återställs efter haveri eller cyberattack. Detta är samma princip som NIS2:s 72-timmarsregel, fast tillämpad på produktionsutrustning.

Roller och ansvar

  • Tillverkare: ansvarar för att maskinen levereras med en säker arkitektur, dokumenterade backup-rutiner och uppdateringsmekanism.
  • Systemintegratör: ansvarar för att den sammansatta linjen som helhet uppfyller kraven – inklusive nätverkssegmentering och backup-flöden.
  • Slutanvändare: ansvarar för drift, backup-rutiner, loggövervakning och att digitala bruksanvisningar fortsätter vara tillgängliga.

Sanktioner

Marknadskontrollmyndigheterna (i Sverige: Arbetsmiljöverket) får befogenhet att stoppa försäljning, kräva återkallelse och utdöma sanktionsavgifter. Brister i cybersäkerhet kan – precis som mekaniska brister – leda till att en maskin förbjuds på EU-marknaden.

Samspel med NIS2, CRA och GDPR

Maskinförordningen står inte ensam. Den överlappar med:

  • NIS2-direktivet – för tillverkningsföretag som omfattas som essential eller important entities.
  • Cyber Resilience Act (CRA) – kompletterar med krav på säker mjukvara och uppdateringar under hela livscykeln.
  • GDPR – när maskiner samlar in personuppgifter (åtkomstloggar, kameror, biometri).

I praktiken är samma backup- och loggstrategi grunden för efterlevnad i alla fyra regelverk.

Checklista inför 20 januari 2027

  • Inventera alla maskiner och OT-system som kommer att vara i drift 2027.
  • Identifiera vilken data per maskin som måste säkerhetskopieras (PLC, HMI, recept, loggar).
  • Inför immutable backup för styrdata och säkerhetsloggar.
  • Segmentera OT-backup från IT-backup.
  • Implementera versionerad konfigurationshantering.
  • Testa återställning per kritisk maskin minst en gång per år.
  • Säkerställ att digitala bruksanvisningar arkiveras versionerat.
  • Uppdatera leverantörsavtal: tillverkaren ska leverera maskiner som uppfyller förordningen.

Sammanfattning

Maskindirektivet 2027 är första gången EU på allvar knyter ihop maskinsäkerhet med datasäkerhet. Den som redan har en mogen backup-strategi för OT-miljön har ett rejält försprång – och slipper kostsamma akutåtgärder när förordningen börjar tillämpas. Behöver du hjälp att kartlägga er OT-backup inför 2027? Kontakta HybridProtect för en kostnadsfri inledande analys.