Hoe beïnvloedt software of AI in een machine het CE-markeringstraject?

CE-certificeringsdocument onder een industrieel machinepaneel met zichtbare printplaten en metalen behuizing in staalgrijs en marineblauw.

Software en AI in een machine beïnvloeden het CE-markeringstraject aanzienlijk: ze worden beschouwd als onderdeel van de machine zelf en vallen daarmee onder de veiligheidseisen van de Machinerichtlijn (of de Machineverordening 2023/1230). Dit geldt zowel voor eenvoudige besturingssoftware als voor complexe AI-systemen die beslissingen nemen. Hoe ingrijpend de impact is, hangt af van de risicoklasse van de software en de mate waarin deze het gedrag van de machine stuurt. De vragen hieronder geven per thema een concreet antwoord op wat dit betekent voor uw CE-traject. Meer over onze aanpak rond industriële veiligheid leest u op onze website.

Wanneer valt software onder de scope van CE-markering?

Software valt onder de scope van CE-markering zodra het een functionele rol speelt in de aansturing, beveiliging of bewaking van een machine. Dit is het geval wanneer software direct invloed heeft op gevaarlijke bewegingen, processen of veiligheidsfuncties. Puur administratieve software die geen invloed heeft op het machinegedrag valt buiten de scope.

De Machineverordening 2023/1230, die de Machinerichtlijn 2006/42/EG vervangt, maakt dit explicieter dan voorheen. Software die de werking van een machine beïnvloedt, wordt beschouwd als een integraal onderdeel van die machine. Denk aan PLC-programmatuur die een hydraulische pers aanstuurt, veiligheidslogica in een systeem dat aan SIL-eisen voldoet, of algoritmen die sensordata vertalen naar actuatorbewegingen.

Concreet betekent dit dat de fabrikant bij het opstellen van de EU-conformiteitsverklaring ook de software moet meenemen in de risicoanalyse en de technische documentatie. Software die na het in de handel brengen wordt bijgewerkt, kan bovendien opnieuw beoordeeld moeten worden, afhankelijk van de aard van de wijziging.

Hoe verandert AI de risicobeoordelingsprocedure voor machines?

AI verandert de risicobeoordeling voor machines doordat het gedrag van het systeem niet langer volledig deterministisch is. Traditionele risicoanalyse gaat uit van voorspelbare, vaste reacties op bekende invoer. AI-systemen kunnen echter leren, aanpassen en in bepaalde situaties onverwacht gedrag vertonen, wat extra beoordelingsstappen vereist.

Bij een klassieke risicobeoordeling volgt u een gestructureerde methode zoals EN ISO 12100 — gangbaar en aanbevolen voor dit doel: gevaren identificeren, risico inschatten, en maatregelen treffen. Bij AI-gestuurde machines moet u daar een aantal aanvullende vragen aan toevoegen:

  • Hoe robuust is het AI-model bij invoer die buiten het trainingsdomein valt?
  • Wat zijn de gevolgen van een foutieve AI-beslissing voor de veiligheid van de operator?
  • Is er een fallback-mechanisme als het AI-systeem een onbetrouwbare uitvoer geeft?
  • Hoe wordt het AI-systeem gevalideerd en getest onder representatieve omstandigheden?

De Machineverordening en de AI-verordening (EU 2024/1689) overlappen hier. Voor machines met AI-componenten die als hoog-risico worden geclassificeerd, gelden cumulatieve verplichtingen vanuit beide regelgevingen. De risicobeoordeling moet dan ook de betrouwbaarheid, robuustheid en transparantie van het AI-model aantonen.

Wat zijn de technische documentatievereisten voor software en AI?

De technische documentatie voor software en AI in machines moet aantonen dat het systeem veilig is ontworpen, getest en beheerd. Dit omvat minimaal een beschrijving van de softwarearchitectuur, de gebruikte ontwikkelmethoden, de testresultaten en de risicobeheersmaatregelen die specifiek op de software van toepassing zijn.

De risicobeoordeling maakt onderdeel uit van de technische documentatie. Naast de risicobeoordeling bevat de technische documentatie voor reguliere machine-software doorgaans ook:

  • Een beschrijving van de softwarefuncties en hun invloed op de veiligheid
  • Verwijzingen naar toegepaste normen, zoals IEC 62061 of ISO 13849 voor veiligheidsfuncties
  • Testprotocollen en validatierapporten
  • Versiebeheerdocumentatie en changelogprocedures

Voor AI-systemen komen daar aanvullende eisen bij. De AI-verordening verplicht fabrikanten van hoog-risico AI-systemen onder meer tot het bijhouden van technische documentatie die de trainingsdata, de modelarchitectuur, de nauwkeurigheidsmetingen en de menselijke toezichtsmechanismen beschrijft. Deze documentatie moet gedurende de levensduur van het product beschikbaar blijven voor toezichthoudende autoriteiten.

Goed versiebeheer is hierbij cruciaal. Elke significante wijziging in de software of het AI-model moet worden gedocumenteerd en beoordeeld op impact voor de CE-markering.

Wat is het verschil tussen hoog-risico AI en gewone machine-software qua CE-traject?

Het belangrijkste verschil is dat hoog-risico AI onder de EU AI-verordening een aanvullend conformiteitsproces vereist bovenop het reguliere CE-markeringstraject voor machines. Gewone machine-software wordt uitsluitend beoordeeld binnen de Machineverordening. Hoog-risico AI moet daarnaast voldoen aan specifieke eisen rond transparantie, menselijk toezicht en databeheer.

Gewone machine-software

Bij standaard besturingssoftware verloopt het CE-traject via de Machineverordening. De fabrikant voert een risicobeoordeling uit, stelt technische documentatie op, past relevante geharmoniseerde normen toe en ondertekent een EU-conformiteitsverklaring. In de meeste gevallen is zelfevaluatie voldoende, tenzij de machine in bijlage IV van de verordening valt.

Hoog-risico AI-systemen

Wanneer een AI-systeem als hoog-risico wordt aangemerkt onder de AI-verordening, gelden aanvullende verplichtingen. De fabrikant moet een kwaliteitsbeheersysteem implementeren, een conformiteitsbeoordeling door een notified body ondergaan (voor bepaalde categorieën), en het systeem registreren in de EU-database voor hoog-risico AI. Bovendien zijn post-market monitoring en incidentrapportage verplicht. Dit maakt het CE-traject complexer en tijdsintensiever.

Hoe gaat een notified body om met software-updates na CE-markering?

Een notified body beoordeelt software-updates na CE-markering op basis van de impact van de wijziging op de veiligheid en conformiteit van de machine. Kleine bugfixes zonder invloed op veiligheidsfuncties vereisen doorgaans geen nieuwe beoordeling. Wijzigingen die de veiligheidsfuncties, het risiconiveau of de prestaties van het systeem beïnvloeden, kunnen een volledige of gedeeltelijke herbeoordeling vereisen.

De fabrikant is verantwoordelijk voor het beoordelen van elke update via een interne changeprocedure. Daarin wordt vastgesteld of de wijziging als “substantieel” moet worden beschouwd. Relevante vragen zijn:

  • Wijzigt de update de werking van een veiligheidsfunctie?
  • Introduceert de update nieuwe gevaren of vermindert het bestaande beschermingsmaatregelen?
  • Verandert de update de grenzen of het beoogde gebruik van de machine?

Bij hoog-risico AI-systemen is dit nog strikter geregeld. Significante wijzigingen in het AI-model, zoals hertraining op nieuwe data of aanpassingen aan de beslissingslogica, worden beschouwd als substantiële wijzigingen die een nieuwe conformiteitsbeoordeling vereisen. Het is dan ook verstandig om al in de ontwerpfase een updatestrategie op te stellen die aansluit bij de CE-vereisten.

Welke rol speelt cybersecurity in de CE-markering van software-gestuurde machines?

Cybersecurity is een verplicht onderdeel van de CE-markering voor software-gestuurde machines. De Machineverordening 2023/1230 vereist expliciet — in artikel 1.1.9 — dat fabrikanten rekening houden met risico’s die voortvloeien uit onbedoelde of kwaadwillige manipulatie van de software. Dit betekent dat cybersecurity-risico’s moeten worden meegenomen in de risicobeoordeling en dat passende technische maatregelen moeten worden getroffen.

Aanvullend verplicht de Cyber Resilience Act (CRA), die gefaseerd van kracht wordt vanaf 2026, fabrikanten van producten met digitale elementen tot een reeks beveiligingseisen gedurende de gehele levenscyclus van het product. Voor machines met software of AI-componenten betekent dit een overlap tussen de Machineverordening en de CRA.

Praktisch gezien omvat een goede cybersecurity-aanpak voor CE-markering:

  • Een threat and risk assessment (TARA) als onderdeel van de bredere risicobeoordeling
  • Veilige softwareontwikkelingsmethoden en toegangsbeveiliging
  • Mechanismen voor het veilig installeren van beveiligingsupdates
  • Documentatie van de beveiligingsmaatregelen in de technische documentatie

Voor AI-gestuurde machines is het risico op adversarial attacks — waarbij het AI-model bewust wordt misleid door gemanipuleerde invoer — een extra aandachtspunt dat in de risicobeoordeling moet worden opgenomen.

Hoe TCPM helpt bij CE-markering van software-gestuurde machines

CE-markering voor machines met software of AI is een complex samenspel van meerdere regelgevingen, risicobeoordelingen en documentatieverplichtingen. Wij bij TCPM ondersteunen industriële bedrijven bij elke stap van dit traject, vanuit onze gecombineerde expertise in engineering, industriële veiligheid en projectmanagement.

Wat wij voor u kunnen betekenen:

  • Het uitvoeren van risicobeoordelingen conform EN ISO 12100, IEC 62061 en ISO 13849, inclusief software- en AI-specifieke risico’s
  • Het opstellen en toetsen van technische documentatie voor zowel reguliere machine-software als hoog-risico AI-systemen
  • Begeleiding bij de afstemming tussen Machineverordening, AI-verordening en Cyber Resilience Act
  • Ondersteuning bij het opzetten van changeprocedures voor software-updates na CE-markering
  • Advies over cybersecurity-eisen en threat assessments als onderdeel van het conformiteitsproces

Onze veiligheidsadviseurs werken zowel in-house als on-site en kennen de praktijk van industriële omgevingen door en door. Wilt u weten hoe wij uw CE-traject kunnen ondersteunen? Neem contact met ons op voor een vrijblijvend gesprek.

Veelgestelde vragen

Moet ik het volledige CE-traject opnieuw doorlopen als ik mijn machine-software significant update?

Niet altijd, maar het hangt af van de aard van de wijziging. U bent als fabrikant verplicht elke update te toetsen via een interne changeprocedure om te bepalen of er sprake is van een 'substantiële wijziging'. Heeft de update invloed op veiligheidsfuncties, het risiconiveau of het beoogde gebruik van de machine, dan is een (gedeeltelijke) herbeoordeling vereist en moet de technische documentatie worden bijgewerkt. Het is daarom verstandig om al vóór het in de handel brengen een gedocumenteerde updatestrategie op te stellen die aansluit bij de vereisten van de Machineverordening.

Hoe weet ik of mijn AI-systeem als 'hoog-risico' wordt geclassificeerd onder de EU AI-verordening?

De EU AI-verordening (2024/1689) definieert hoog-risico AI-systemen aan de hand van twee criteria: de sector waarin het systeem wordt ingezet én de mate waarin het systeem beslissingen neemt die significante gevolgen hebben voor veiligheid of grondrechten. Voor machines is met name bijlage III van de AI-verordening relevant, maar ook de koppeling met productveiligheidsregelgeving zoals de Machineverordening speelt een rol. Raadpleeg een gespecialiseerde adviseur om uw specifieke toepassing te laten beoordelen, want een verkeerde classificatie kan leiden tot onvolledige conformiteit of onnodige kosten.

Wat is een praktisch startpunt als ik voor het eerst een machine met AI-component wil CE-markeren?

Begin met een scopebepaling: stel vast welke regelgevingen van toepassing zijn op uw specifieke machine en AI-component (Machineverordening, AI-verordening, en/of Cyber Resilience Act). Voer vervolgens een initiële risicoanalyse uit conform EN ISO 12100 — een gebruikelijke en aanbevolen methode — uitgebreid met AI-specifieke risicovragen zoals robuustheid buiten het trainingsdomein en de aanwezigheid van een fallback-mechanisme. Zorg er daarna voor dat uw technische documentatie en ontwikkelproces vanaf het begin zijn ingericht op de aanvullende documentatieverplichtingen voor AI, zoals het vastleggen van trainingsdata, modelarchitectuur en validatieresultaten.

Kan ik voor CE-markering van software-gestuurde machines volstaan met zelfevaluatie, of is een notified body verplicht?

Voor de meeste machines met standaard besturingssoftware is zelfevaluatie toegestaan, mits de machine niet valt onder de categorieën in bijlage IV van de Machineverordening waarvoor een notified body verplicht is. Bij hoog-risico AI-systemen ligt dit anders: voor bepaalde categorieën schrijft de AI-verordening een verplichte conformiteitsbeoordeling door een aangemelde instantie voor. Het is belangrijk om beide regelgevingen naast elkaar te leggen, want zelfs als de Machineverordening zelfevaluatie toestaat, kan de AI-verordening een externe beoordeling alsnog verplicht stellen.

Welke veelgemaakte fout moet ik vermijden bij het opstellen van technische documentatie voor software?

Een veelvoorkomende fout is het behandelen van software als een bijlage bij de hardware-documentatie, in plaats van als een integraal onderdeel van de risicobeoordeling. De risicobeoordeling maakt zelf deel uit van de technische documentatie; software die veiligheidsfuncties aanstuurt, moet expliciet worden beschreven in de risicoanalyse, inclusief de mogelijke faalwijzen en de bijbehorende risicobeheersmaatregelen. Vergeet ook niet een gedegen versiebeheersysteem en changelogprocedure te documenteren: ontbrekende of inconsistente versiedocumentatie is een van de meest voorkomende tekortkomingen die toezichthouders en notified bodies signaleren.

Hoe verhoudt de Cyber Resilience Act zich tot de CE-markering die ik al heb voor mijn machine?

De Cyber Resilience Act (CRA) is een aanvullende verordening die specifiek gericht is op cybersecurity van producten met digitale elementen en gefaseerd van kracht wordt vanaf 2026. Een bestaande CE-markering op basis van de Machineverordening dekt de CRA-verplichtingen niet automatisch af. U zult uw risicobeoordelingsproces moeten uitbreiden met een Threat and Risk Assessment (TARA) en aantonen dat uw product voldoet aan de beveiligingseisen gedurende de volledige levenscyclus, inclusief het veilig kunnen uitrollen van beveiligingsupdates. Plan tijdig een gap-analyse in om te bepalen welke aanpassingen in uw ontwerp en documentatie nodig zijn vóór de inwerkingtredingsdatum.

Is een menselijke toezichtsrol bij AI-gestuurde machines een wettelijke verplichting of slechts een aanbeveling?

Voor hoog-risico AI-systemen is menselijk toezicht een wettelijke verplichting onder de EU AI-verordening: fabrikanten moeten technische maatregelen treffen die menselijke interventie mogelijk maken en er actief op toezien dat operators in staat zijn de AI-uitvoer te begrijpen, te monitoren en zo nodig te overschrijven. Voor AI-systemen die niet als hoog-risico worden geclassificeerd, is het geen formele verplichting, maar vanuit de risicobeoordeling onder de Machineverordening is het in de meeste gevallen alsnog een noodzakelijke veiligheidsmaatregel. Een goed ontworpen menselijke toezichtslaag verkleint bovendien de kans op een herbeoordeling bij toekomstige modelupdates.