Seite wählen

Risikobeurteilung dokumentieren

von

Wissen

Was ab Januar 2027 mit der Maschinenverordnung auf Betriebsanleitungen zukommt — und wie du vom Word-Grab zu strukturierter Doku kommst. RoboHelp, FrameMaker, DITA und SharePoint als Doku-Plattform. Mit Skizzen, Tabellen und ehrlichen Faustregeln.

Beratung

MVO-Readiness-Check, Migration aus dem Word-Grab, Doku-Plattform auf SharePoint und Purview. Auch als Akut-Einsatz, wenn RoboHelp-Ausgabe oder Übersetzungsworkflow klemmt. Bewertete Befunde und Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Eintägige DITA/FrameMaker-Schulung online — kompakt, hands-on, mit echten Übungen. Inhouse-Workshops zu Doku-Prozessen und Doku auf Microsoft 365, auch als Begleitung zur laufenden Umstellung

Risikobeurteilung dokumentieren

Von der EN ISO 12100 zum funktionierenden Sicherheitsdokument

Risikobeurteilung dokumentieren: Von der Norm in die Praxis

In fast jedem Maschinenbauunternehmen existiert eine Risikobeurteilung. Irgendwo. Meist als Excel-Datei mit vierzehn Spalten, angelegt von einem Kollegen, der inzwischen etwas anderes macht, zuletzt geändert kurz vor der Auslieferung des Vorgängermodells. Sie wurde erstellt, weil man sie braucht – für das CE-Verfahren, für die technischen Unterlagen, fürs gute Gewissen. Und dann passiert mit ihr: nichts. Die Anleitung entsteht parallel dazu in der Redaktion, das Sicherheitskapitel wird vom Schwestermodell übernommen, und ob die Warnhinweise im Dokument mit den Restrisiken in der Tabelle irgendetwas zu tun haben, weiß niemand so genau.

Das ist doppelt schade. Erstens, weil damit der eigentliche Zweck verfehlt wird: Die Risikobeurteilung ist keine Formalie, sondern das inhaltliche Fundament der gesamten Sicherheitsdokumentation – die Quelle, aus der jeder ernsthafte Warnhinweis stammen sollte. Zweitens, weil eine nicht nachvollziehbar dokumentierte Risikobeurteilung im Ernstfall wenig wert ist: Sie gehört zu den technischen Unterlagen, muss ein Jahrzehnt vorhaltbar sein und soll belegen, dass du deine Hausaufgaben gemacht hast. Eine Excel-Datei ohne Stand, ohne Historie und ohne Bezug zur ausgelieferten Variante belegt vor allem eines – dass es besser ginge.

Dieser Artikel bringt beides zusammen: die Methode der EN ISO 12100 in verständlicher Form, die Frage, wie man ihre Ergebnisse so dokumentiert, dass sie tragen – und die Kette vom Restrisiko zum Warnhinweis, die aus der Pflichtübung ein funktionierendes System macht. Geschrieben aus der Perspektive derer, die am Ende mit den Ergebnissen arbeiten müssen: der Technischen Redaktion.

★ Fakten kompakt

  • EN ISO 12100 ist die Leitnorm für die Risikobeurteilung und Risikominderung von Maschinen
  • Rangfolge der Risikominderung: inhärent sichere Konstruktion, dann technische Schutzmaßnahmen, zuletzt Benutzerinformation
  • Die Betriebsanleitung ist die dritte Stufe des Sicherheitskonzepts – ihre Warnhinweise stammen aus den dokumentierten Restrisiken
  • Die Risikobeurteilung gehört zu den technischen Unterlagen und ist mindestens 10 Jahre nach dem Inverkehrbringen vorzuhalten
  • Sicherheitszeichen: genormte Symbole nach ISO 7010 statt selbst gestalteter Piktogramme
  • Handwerklicher Rahmen für Nutzungsinformationen: EN IEC/IEEE 82079-1
  •  

    Was die EN ISO 12100 eigentlich will

    Die EN ISO 12100 ist keine Checkliste und kein Formular, sondern eine Methode – und wer sie einmal als solche verstanden hat, verliert die Ehrfurcht vor dem Normtext. Der Kern ist ein iterativer Prozess, der mit einer oft unterschätzten Vorarbeit beginnt: die Grenzen der Maschine festlegen. Was ist die bestimmungsgemäße Verwendung, was sind ihre räumlichen und zeitlichen Grenzen – und, besonders wichtig: Welche Fehlanwendungen sind vernünftigerweise vorhersehbar? Der Bediener, der die Schutzhaube mit einem Kabelbinder fixiert, weil das Nachfüllen sonst zu lange dauert, ist kein exotischer Sonderfall, sondern gelebter Industriealltag – und genau deshalb Teil der Betrachtung.

    Auf dieser Grundlage werden systematisch Gefährdungen identifiziert: mechanische, elektrische, thermische, Lärm, Stoffe, Ergonomie – und zwar über alle Lebensphasen der Maschine hinweg, vom Transport über Montage, Betrieb, Rüsten und Wartung bis zur Störungsbeseitigung und Entsorgung. Gerade die unglamourösen Phasen sind ergiebig: Im Normalbetrieb ist die Maschine meist gut geschützt; gefährlich wird es beim Reinigen, beim Werkzeugwechsel, bei der Fehlersuche mit geöffneter Verkleidung. Wer nur den Betrieb betrachtet, beurteilt die halbe Maschine.

    Für jede identifizierte Gefährdung wird dann das Risiko eingeschätzt – im Grundsatz aus Schadensausmaß und Eintrittswahrscheinlichkeit, verfeinert um Faktoren wie Häufigkeit und Dauer der Exposition und die Möglichkeit, den Schaden abzuwenden. Wie man das skaliert, mit welcher Matrix oder welchem Punktesystem, lässt die Methode bewusst offen; entscheidend ist, dass die Einschätzung nachvollziehbar und konsistent erfolgt. Am Ende steht die Bewertung: Ist das Risiko hinreichend gemindert – oder braucht es Maßnahmen? Falls ja, folgt die Minderung, und danach beginnt die Schleife von vorn, denn jede Maßnahme kann neue Gefährdungen einführen. Iterativ heißt: Man ist fertig, wenn die Bewertung es sagt, nicht wenn die Tabelle voll ist.

    Und wer macht das alles? Die ehrliche Antwort: kein Einzelner. Eine tragfähige Risikobeurteilung ist Teamarbeit – die Konstruktion kennt die Mechanik, die Elektrokonstruktion die Steuerung, der Service kennt die Realität im Feld und damit die vorhersehbaren Fehlanwendungen besser als jeder andere, und die Redaktion bringt die Perspektive dessen ein, der später mit den Ergebnissen arbeiten muss. Wo die Beurteilung als einsame Fleißarbeit eines Konstrukteurs entsteht, fehlen systematisch genau die Blickwinkel, die die interessanten Gefährdungen sichtbar machen. Ein moderierter Workshop je Baureihe ist keine Bürokratie – er ist die billigste Qualitätsmaßnahme des ganzen Verfahrens.

    Die Drei-Stufen-Methode: Warum die Anleitung Stufe drei ist

    Das Herzstück der Norm ist die Rangfolge der Risikominderung, und sie ist der Punkt, den jede Redaktion verinnerlicht haben sollte. Stufe eins: inhärent sichere Konstruktion – die Gefährdung wird beseitigt oder von vornherein gemindert, etwa durch geringere Kräfte, andere Geometrien, ungefährlichere Stoffe. Das ist die wirksamste Form der Sicherheit, weil sie nicht versagen kann: Eine Quetschstelle, die es nicht gibt, quetscht nicht. Stufe zwei: technische Schutzmaßnahmen – trennende Schutzeinrichtungen, Verriegelungen, Überwachung, Not-Halt. Wirksam, aber angewiesen darauf, dass die Technik funktioniert und niemand sie umgeht. Stufe drei: Benutzerinformation – das, was nach den ersten beiden Stufen übrig bleibt, wird dem Anwender mitgeteilt.

    Aus dieser Rangfolge folgt eine unbequeme Wahrheit für alle Beteiligten: Der Warnhinweis ist die schwächste Schutzmaßnahme im System. Er wirkt nur, wenn er gelesen, verstanden und befolgt wird – drei Bedingungen, von denen im Schichtbetrieb keine selbstverständlich ist. Deshalb ist „Wegwarnen" keine Option: Ein Restrisiko, das sich mit vertretbarem Aufwand konstruktiv oder technisch beseitigen ließe, darf nicht stattdessen mit einem Warnaufkleber erledigt werden. Wenn die Konstruktion der Redaktion eine Liste mit dreißig Warnhinweisen übergibt, ist die richtige erste Frage nicht „in welcher Reihenfolge schreibe ich die auf?", sondern „warum sind das so viele – und gehören die wirklich alle in Stufe drei?".

    Gleichzeitig adelt die Rangfolge die Anleitung: Sie ist die letzte Schutzmaßnahme – das Sicherheitsnetz unter dem Sicherheitsnetz. Was hier steht, steht dort, weil Konstruktion und Technik es nicht vollständig lösen konnten. Genau deshalb ist die Betriebsanleitung Teil der Konformität und kein Beipackzettel, wie wir es im Beitrag zur CE-Kennzeichnung ausführlich begründet haben. Und genau deshalb verdient jeder einzelne Warnhinweis dieselbe Sorgfalt wie eine Schutzeinrichtung: Er ist eine.

    Der Vollständigkeit halber: Benutzerinformation ist mehr als eine Sammlung von Warnhinweisen. Zur dritten Stufe gehören ebenso die Beschreibung sicherer Arbeitsverfahren, Angaben zur erforderlichen Qualifikation, zur persönlichen Schutzausrüstung und zu den Grenzen der bestimmungsgemäßen Verwendung. Eine gute Anleitung warnt nicht nur vor dem falschen Weg – sie beschreibt den richtigen so klar, dass der falsche gar nicht erst attraktiv wird. Auch diese Inhalte speisen sich aus der Risikobeurteilung: Wer dort sauber gearbeitet hat, weiß, welche Tätigkeit welche Qualifikation braucht und wo ein Verfahren die Schutzwirkung trägt.

    Drei-Stufen-Methode: Inhärent sichere Konstruktion, technische Schutzmaßnahmen und Benutzerinformation in abnehmender Wirksam

    Abb.: Die Rangfolge der Risikominderung – die Wirksamkeit nimmt von Stufe zu Stufe ab, deshalb ist die Anleitung das letzte Mittel, nicht das erste.

    Dokumentieren heißt: nachvollziehbar machen

    Die Norm beschreibt die Methode – wie du ihre Ergebnisse festhältst, ist deine Sache. Es gibt kein amtliches Formular und keine vorgeschriebene Software. Der Maßstab ist ein anderer: Nachvollziehbarkeit. Ein fachkundiger Dritter – der Auditor, die Marktüberwachung, im schlimmsten Fall ein Gutachter – muss anhand der Dokumentation verstehen können, was betrachtet wurde, wie eingeschätzt wurde, welche Maßnahmen ergriffen wurden und was als Restrisiko verbleibt. Alles, was diesem Zweck dient, ist richtig; alles, was ihn verfehlt, ist Dekoration.

    Konkret gehören in eine belastbare Dokumentation: die festgelegten Grenzen der Maschine samt vorhersehbarer Fehlanwendung, die Liste der identifizierten Gefährdungen je Lebensphase, die Risikoeinschätzung mit ihrem Bewertungsschema, die Maßnahmen je Gefährdung mit Zuordnung zur Stufe – und das Restrisiko-Register als Ergebnis. Dazu die Metadaten, die aus einer Tabelle ein Dokument machen: Stand und Datum, Bearbeiter und Beteiligte, betrachtete Maschinenvariante, Änderungshistorie. Ob das in einer spezialisierten Software lebt, in einer strukturierten Tabelle oder in einer SharePoint-Liste mit Versionierung, ist zweitrangig; eine Excel-Datei auf dem Projektlaufwerk ohne jede Historie ist allerdings die schwächste aller Varianten – nicht wegen Excel, sondern wegen des Laufwerks und der fehlenden Stände.

    Ein Punkt verdient besondere Betonung, weil er in der Praxis am häufigsten reißt: der Variantenbezug. Beurteilt wird nicht „die Baureihe im Allgemeinen", sondern die Maschine, die ausgeliefert wird – mit ihren Optionen, ihrer Steuerung, ihren kundenspezifischen Anpassungen. Wenn die Risikobeurteilung auf dem Grundmodell von vor vier Jahren steht und seither drei Optionen und eine neue Steuerungsgeneration dazugekommen sind, dokumentiert sie eine Maschine, die so nicht mehr gebaut wird. Für die technischen Unterlagen zählt aber die Übereinstimmung mit dem, was tatsächlich das Werk verlassen hat – dieselbe Logik wie beim Auslieferungsstand der Anleitung.

    Zur Werkzeugfrage eine ehrliche Einordnung: Spezialisierte Software für Risikobeurteilungen hat ihre Stärken – geführte Systematik, Gefährdungskataloge, saubere Historie – und lohnt sich vor allem dort, wo viele Beurteilungen mit vielen Beteiligten entstehen. Sie ist aber keine Eintrittsbedingung. Eine gut strukturierte Tabelle in einer versionierten Umgebung, etwa als SharePoint-Liste oder als Datei in einer Bibliothek mit Versionierung und Berechtigungen, erfüllt den Nachvollziehbarkeits-Maßstab ebenfalls – und schlägt jede Speziallösung, die nach dem Projektende niemand mehr bedienen kann. Entscheidend ist nicht das Werkzeug, sondern dass Stände, Zuständigkeiten und der Variantenbezug systematisch mitgeführt werden. Wer das mit Bordmitteln diszipliniert löst, ist besser aufgestellt als der Kollege mit der teuren Software und der Lizenz, die 2028 ausläuft.

    Baustein

    Wozu er dient

    Gern vergessen?

    Grenzen der Maschine, vorhersehbare Fehlanwendung

    Legt fest, was überhaupt beurteilt wird – das Fundament

    Ja – oft nur ein Satz zur bestimmungsgemäßen Verwendung

    Gefährdungsliste je Lebensphase

    Belegt die Systematik der Betrachtung

    Teilweise – Wartung, Rüsten und Störung kommen zu kurz

    Bewertungsschema der Risikoeinschätzung

    Macht Einschätzungen vergleichbar und nachvollziehbar

    Ja – Zahlen ohne erklärte Skala

    Maßnahmen mit Stufenzuordnung

    Zeigt, dass die Rangfolge eingehalten wurde

    Teilweise – Maßnahmen ohne Stufenbezug

    Restrisiko-Register mit IDs

    Die Schnittstelle zur Anleitung – Quelle aller Warnhinweise

    Ja – Restrisiken stehen verstreut in Kommentarspalten

    Stand, Variante, Historie

    Ordnet die Beurteilung der ausgelieferten Maschine zu

    Ja – der Klassiker: eine Datei, kein Stand

     

    Vom Restrisiko zum Warnhinweis: die Kette

    Jetzt zum Herzstück aus Redaktionssicht: Wie kommen die Ergebnisse der Risikobeurteilung in die Anleitung? Die Antwort ist eine Kette mit einem klar definierten Übergabepunkt – dem Restrisiko-Register. Es listet, idealerweise mit eindeutigen Kennungen, alle Risiken auf, die nach den Stufen eins und zwei verbleiben und über die der Anwender informiert werden muss. Dieses Register ist der Arbeitsauftrag an die Redaktion: nicht „schreib mal ein Sicherheitskapitel", sondern „diese siebzehn Restrisiken brauchen ihre Behandlung in der Anleitung – hier sind sie, mit Kontext".

    Aus jedem Eintrag entsteht dann ein Warnhinweis nach bewährtem Aufbau: ein Signalwort, das die Schwere anzeigt – in der etablierten Abstufung von Gefahr über Warnung bis Vorsicht, ergänzt um einen Hinweis für reine Sachschäden –, dann Art und Quelle der Gefährdung, die möglichen Folgen und die Maßnahme zur Abhilfe. Dazu, wo ein Sicherheitszeichen sinnvoll ist, das genormte Symbol aus der ISO 7010 – und ausdrücklich kein selbst gestaltetes Piktogramm, so kreativ der Bildgenerator auch sein mag. Der Anwender soll das Zeichen wiedererkennen, nicht interpretieren.

    Ein oft übersehener Bestandteil der Kette ist die Zielgruppenangabe. Ein gutes Restrisiko-Register hält fest, wen das Risiko betrifft – den Bediener im Normalbetrieb, den Instandhalter mit geöffneter Verkleidung, den Transporteur beim Anschlagen der Last. Diese Information steuert, wo und wie gewarnt wird: Der Bediener liest andere Kapitel als der Instandhalter, und eine Warnung, die die falsche Zielgruppe erreicht, erreicht praktisch niemanden. Zugleich speist sich daraus die Qualifikationsanforderung im Sicherheitskapitel – wer darf was, und welche Tätigkeiten sind ausdrücklich dem geschulten Fachpersonal vorbehalten. Auch das ist keine redaktionelle Geschmacksfrage, sondern ein Ergebnis der Beurteilung.

    Zur Kette gehört auch die Platzierungsfrage, die in Redaktionen erstaunlich viel Streit produziert: gesammeltes Sicherheitskapitel oder Warnung an der Handlung? Die Antwort ist kein Entweder-oder. Grundsätzliche Sicherheitsinformationen – Qualifikationsanforderungen, allgemeine Verhaltensregeln, die Übersicht der Restrisiken – gehören ins Sicherheitskapitel. Die konkrete Warnung gehört dorthin, wo gehandelt wird: unmittelbar vor den Handlungsschritt, der das Risiko birgt. Eine Warnung vor heißen Oberflächen nützt im Kapitel zwei wenig, wenn der Wartungstechniker in Kapitel acht gerade den Deckel öffnet. Wer beides sauber trennt, vermeidet zugleich das Aufblähen der Handlungsanweisungen mit Allgemeinplätzen.

    Und schließlich das Qualitätsmerkmal, das aus einer Sammlung von Warnungen ein System macht: Rückverfolgbarkeit in beide Richtungen. Jeder Warnhinweis in der Anleitung lässt sich auf einen Eintrag im Restrisiko-Register zurückführen – und jeder Eintrag im Register findet seinen Niederschlag in der Anleitung. Diese doppelte Buchführung klingt pedantisch, ist aber der Punkt, an dem sich im Audit wie im Schadensfall die Spreu vom Weizen trennt: Sie beweist, dass die Anleitung nicht aus Gewohnheit entstanden ist, sondern aus der Risikobeurteilung. Technisch reicht dafür eine ID-Spalte im Register und eine unauffällige Referenz in der Redaktionsquelle – kein Hexenwerk, aber Gold wert.

    Flussdiagramm: Von der Gefährdungsidentifikation über Risikominderung und Restrisiko bis zum Warnhinweis in der Anleitung.

    Abb.: Die Kette von der Gefährdung zum Warnhinweis – das Restrisiko-Register ist der Übergabepunkt zwischen Konstruktion und Redaktion.

    ⚠ Warnung: Warnhinweis-Inflation macht Anleitungen unsicherer

    Wer aus Absicherungsreflex vor allem und jedem warnt – am liebsten überall mit dem höchsten Signalwort –, erreicht das Gegenteil: Die Warnungen entwerten sich gegenseitig, und der Anwender überliest irgendwann auch die eine, die sein Leben schützt. Eine Anleitung, in der dreißigmal „GEFAHR" steht, weil es sich gründlich anfühlt, ist kein Zeichen von Sorgfalt, sondern von fehlender Risikobeurteilung.

    Die Abstufung der Signalwörter ist eine Aussage über die tatsächliche Schwere – und sie muss aus der Risikoeinschätzung kommen, nicht aus dem Bauchgefühl. Weniger, dafür richtige und richtig eingestufte Warnungen schützen besser. Auch das ist ein Ergebnis, das nur eine sauber dokumentierte Risikobeurteilung liefern kann.

     

    Sonderfall Software: wenn die Gefährdung im Code wohnt

    Moderne Maschinen sind Software mit Blechkleid – und die Risikobeurteilung muss das abbilden. Sicherheitsfunktionen leben heute in Steuerungen: Die Verriegelung, die Drehzahlüberwachung, der sichere Halt sind Programmlogik, nicht Mechanik. Die Maschinenverordnung trägt dem Rechnung und formuliert angepasste Anforderungen unter anderem für Software und sicherheitsrelevante Steuerungen. Für die Beurteilung heißt das: Softwareverhalten ist Gegenstand der Betrachtung – was passiert bei Fehlerzuständen, beim Neustart, beim Ausfall eines Sensors, nach einem Update?

    Für die Dokumentation ergeben sich daraus zwei Konsequenzen. Erstens gehört der Softwarestand zur Identität der Maschine: Welche Version lief bei Auslieferung, welche sicherheitsrelevanten Funktionen enthielt sie – das muss in den Unterlagen nachvollziehbar sein, mit derselben Sorgfalt wie ein mechanischer Änderungsstand. Zweitens braucht die Anleitung die Anwenderperspektive auf die Software: Verhalten der Maschine in Fehler- und Sonderzuständen, Bedeutung von Meldungen, sicherheitsrelevante Einstellungen und wer sie ändern darf. Ein Update, das Sicherheitsfunktionen berührt, ist übrigens eine technische Änderung wie jede andere – mit denselben Auslösern für Beurteilung und Anleitung. Wer Software dokumentarisch als Fußnote behandelt, beurteilt die halbe Maschine – nur diesmal die falsche Hälfte.

    Typische Fehler – und was sie im Ernstfall kosten

    Womit wir bei der Fehlerkunde wären. Die folgenden Muster stammen nicht aus dem Lehrbuch, sondern aus dem Alltag – und sie haben eine Gemeinsamkeit: Keines fällt im Normalbetrieb auf. Sie sind Stillschweigefehler, die sich über Jahre unbemerkt ansammeln und ihre Rechnung gesammelt präsentieren, wenn ein Audit, ein Kundenaudit oder ein Vorfall die Nachvollziehbarkeit auf die Probe stellt.

    Fehler Nummer eins ist der Klassiker: Die Risikobeurteilung entsteht nach der Konstruktion, als nachträgliche Bestätigung dessen, was ohnehin gebaut wurde. Damit ist die Rangfolge auf den Kopf gestellt – statt Risiken konstruktiv zu vermeiden, werden sie hinterher eingesammelt und per Warnhinweis verwaltet. Fehler Nummer zwei ist die Vererbung: Die Beurteilung des Vorgängermodells wird kopiert und kosmetisch angepasst, neue Gefährdungen der neuen Maschine fallen durchs Raster. Beides fliegt selten im Alltag auf – aber zuverlässig dann, wenn ein Vorfall die Frage aufwirft, ob diese konkrete Gefährdung betrachtet wurde.

    Fehler Nummer drei betrifft die Schnittstelle: Redaktion und Risikobeurteilung leben in getrennten Welten. Die Konstruktion beurteilt, die Redaktion schreibt, und dazwischen fließt nichts als gelegentliche Zurufe. Das Ergebnis sind Anleitungen, deren Sicherheitskapitel von der Vorgängermaschine stammen, und Restrisiken, vor denen nirgends gewarnt wird. Fehler Nummer vier ist das Gegenstück zur Inflation aus dem Warnkasten: der weggelassene Hinweis, weil „das doch jeder weiß". Was jeder weiß, entscheidet aber nicht die Redaktion, sondern die Risikobeurteilung – und im Zweifel das vorhersehbare Verhalten des am wenigsten erfahrenen vorgesehenen Anwenders.

    Fehler Nummer fünf schließlich ist die eingefrorene Beurteilung: Sie wird einmal erstellt und dann nie wieder angefasst, während die Maschine sich weiterentwickelt. Jede technische Änderung – neue Option, andere Steuerung, geändertes Schutzkonzept – muss die Frage auslösen, ob die Risikobeurteilung und in der Folge die Anleitung nachziehen. Reife Organisationen verankern diesen Trigger im Änderungswesen der Konstruktion, statt auf Zuruf zu hoffen. Die Kosten all dieser Fehler haben übrigens denselben Namen: Sie heißen im harmlosen Fall Audit-Feststellung und im ernsten Fall Instruktionsfehler – eine eigene Fehlerkategorie der Produkthaftung, die wir uns im Beitrag zur Produkthaftung genauer ansehen.

    Und ein sechster Fehler, der erst auf den zweiten Blick zur Risikobeurteilung gehört: die Übersetzung. Warnhinweise müssen in jeder Sprachfassung dieselbe Schutzwirkung entfalten – die Amtssprachen-Pflicht macht daraus keine Kür. Ungeprüfte Maschinenübersetzung ist für Sicherheitstexte deshalb tabu; hier gehört fachliches Post-Editing mit dokumentierter Prüfung in den Prozess, und eine gepflegte Terminologie sorgt dafür, dass dieselbe Gefährdung nicht in drei Varianten benannt wird. Die schönste Kette vom Restrisiko zum Warnhinweis nützt wenig, wenn sie an der Sprachgrenze reißt.

    Der Praxis-Workflow zwischen Konstruktion und Redaktion

    Wie sieht der Ablauf aus, wenn er funktioniert? Erstaunlich unspektakulär. Die Konstruktion führt die Risikobeurteilung von Projektbeginn an mit und pflegt das Restrisiko-Register als lebendes Arbeitsdokument. Die Redaktion sitzt nicht erst am Ende am Tisch, sondern bei den Meilenstein-Reviews – sie kennt die Maschine, wenn sie über sie schreibt, und sie kann früh anmelden, wo eine Formulierung mehr braucht als eine Registerzeile Kontext. Der Übergabepunkt ist das Register mit IDs; die Redaktion arbeitet es systematisch ab und meldet zurück, was unklar ist. Vor der Freigabe läuft ein gemeinsamer Abgleich: Register gegen Anleitung, beide Richtungen. Das ist ein halber Tag pro Baureihe – und er ersetzt das mulmige Gefühl durch eine Prüfung.

    Organisatorisch braucht es dafür weniger Werkzeug als Verbindlichkeit: ein gemeinsamer Ablageort mit Versionierung statt E-Mail-Anhängen, ein definierter Auslöser im Änderungswesen, benannte Verantwortliche auf beiden Seiten. Wo diese Zusammenarbeit einmal eingespielt ist, verliert das Thema seinen Schrecken – die Risikobeurteilung hört auf, ein lästiges Pflichtdokument zu sein, und wird das, was die Norm immer gemeint hat: das gemeinsame Sicherheitsgedächtnis der Maschine.

    Für Sondermaschinenbauer mit Losgröße eins stellt sich die Aufwandsfrage besonders scharf – niemand kann je Auftrag bei null beginnen. Die praktikable Antwort ist das Basis-und-Delta-Prinzip: eine sorgfältige Grundbeurteilung je Maschinenplattform, dazu je Auftrag ein dokumentiertes Delta für die kundenspezifischen Abweichungen. Das Delta ist meist überschaubar, aber es muss existieren – „im Wesentlichen wie immer" ist keine Beurteilung. Dieselbe Logik trägt die Anleitung: ein gepflegter Grundstock, auftragsbezogen ergänzt. Wer so arbeitet, hält den Aufwand im Rahmen, ohne die Nachvollziehbarkeit zu opfern – und hat nebenbei ein starkes Argument für strukturierte, wiederverwendbare Inhalte in der Redaktion.

    ✓ Praxis-Tipp: Das Restrisiko-Register als Schnittstelle etablieren

    Führe die Restrisiken als eigenes Register mit eindeutigen IDs – nicht als Kommentarspalte irgendwo in der Bewertungstabelle. Jede Zeile: ID, Gefährdung, Lebensphase, betroffene Zielgruppe, geforderte Information. Die Redaktion referenziert die ID an jedem abgeleiteten Warnhinweis.

    Vor jeder Freigabe ein Abgleich in beide Richtungen: Gibt es Registereinträge ohne Warnhinweis? Gibt es Warnhinweise ohne Registereintrag? Beide Funde sind Erkenntnisse – der erste eine Lücke, der zweite ein Kandidat für die Frage, ob hier aus Gewohnheit statt aus der Beurteilung gewarnt wird.

     

    ℹ Ein typischer Fall aus der Praxis

    Ein typischer Fall sieht so aus: Ein Sondermaschinenbauer liefert eine Anlagenvariante mit zusätzlicher Zuführeinheit. Die Anleitung übernimmt das Sicherheitskapitel des Grundmodells – bewährt, geprüft, gewachsen. Beim internen Review vor der Auslieferung gleicht ein neuer Kollege erstmals das Restrisiko-Register gegen die Anleitung ab und findet: Die Einzugsstelle der neuen Zuführung, in der Beurteilung ordentlich als Restrisiko dokumentiert, taucht in der Anleitung nirgends auf.

    Die Korrektur kostete einen Nachmittag. Der eigentliche Gewinn war die Erkenntnis dahinter: Nicht die Risikobeurteilung hatte versagt und nicht die Redaktion – sondern die fehlende Verbindung zwischen beiden. Seither ist der Register-Abgleich fester Bestandteil jeder Freigabe.

     

    Fazit

    Risikobeurteilung dokumentieren heißt dreierlei: die Methode der EN ISO 12100 ernst nehmen statt Formulare füllen, die Ergebnisse nachvollziehbar und variantenbezogen festhalten – und die Kette zum Warnhinweis schließen, mit dem Restrisiko-Register als Übergabepunkt und Rückverfolgbarkeit in beide Richtungen. Nichts davon ist intellektuell schwierig; schwierig ist nur, es verbindlich zu machen, bevor der erste Ernstfall die Lücken sichtbar macht. Und verbindlich heißt konkret: benannte Verantwortliche, ein versionierter Ablageort, ein Auslöser im Änderungswesen und der Register-Abgleich als fester Freigabeschritt. Die gute Nachricht: Der Aufwand ist überschaubar, und er zahlt doppelt zurück – als belastbarer Nachweis im Dossier und als Anleitung, die tatsächlich vor dem warnt, was diese Maschine gefährlich macht.

    Der beste Startpunkt ist ein ehrlicher Abgleich an einer einzigen Baureihe: Register gegen Anleitung, beide Richtungen, ein Nachmittag. Was dabei herauskommt, sagt dir mehr über deinen Handlungsbedarf als jedes Audit. Und wenn du Prozesse, Ablage und die Verzahnung zwischen Konstruktion und Redaktion sauber aufsetzen willst – bis hin zur versionierten Ablage auf Microsoft-365-Basis: Genau dabei unterstütze ich dich gern; die Details findest du auf der Beratungsseite zur Technischen Dokumentation.

    Häufige Fragen zur dokumentierten Risikobeurteilung

    Ist die Risikobeurteilung Pflicht?

    Ja. Die Risikobeurteilung ist Kern des Konformitätsverfahrens für Maschinen und gehört zu den technischen Unterlagen, die mindestens zehn Jahre nach dem Inverkehrbringen vorzuhalten sind. Methodisch ist die EN ISO 12100 die Leitnorm. Ohne nachvollziehbar dokumentierte Risikobeurteilung steht das gesamte CE-Verfahren auf wackligem Fundament – einschließlich der Betriebsanleitung, die aus ihren Restrisiken abgeleitet wird.

    Welche Form muss die Dokumentation haben?

    Es gibt keine vorgeschriebene Form und kein amtliches Formular. Der Maßstab ist Nachvollziehbarkeit: Ein fachkundiger Dritter muss erkennen können, welche Grenzen festgelegt, welche Gefährdungen betrachtet, wie Risiken eingeschätzt und welche Maßnahmen ergriffen wurden – samt verbleibender Restrisiken. Dazu gehören Stand, Variante und Änderungshistorie. Ob das in einer Fachsoftware, einer strukturierten Tabelle oder einer versionierten Liste geschieht, ist zweitrangig.

    Wie kommen die Warnhinweise in die Anleitung?

    Aus dem Restrisiko-Register der Risikobeurteilung – es listet alle Risiken, die nach konstruktiven und technischen Maßnahmen verbleiben. Je Eintrag entsteht ein Warnhinweis mit Signalwort entsprechend der Schwere, Art und Quelle der Gefährdung, möglichen Folgen und Abhilfe; wo sinnvoll, ergänzt um ein genormtes Symbol nach ISO 7010. Grundsätzliches gehört ins Sicherheitskapitel, die konkrete Warnung unmittelbar vor den betreffenden Handlungsschritt.

    Muss die Risikobeurteilung aktualisiert werden?

    Ja – sie ist ein lebendes Dokument. Jede technische Änderung an der Maschine, jede neue Option und jedes geänderte Schutzkonzept muss die Prüfung auslösen, ob Beurteilung und in der Folge die Anleitung nachziehen. Bewährt hat sich, diesen Auslöser fest im Änderungswesen der Konstruktion zu verankern. Für ausgelieferte Maschinen gilt zusätzlich: Der Stand der Beurteilung muss zur ausgelieferten Variante passen und vorhaltbar bleiben.

    Dürfen Warnhinweise fehlende Schutzmaßnahmen ersetzen?

    Nein. Die EN ISO 12100 gibt eine klare Rangfolge vor: zuerst inhärent sichere Konstruktion, dann technische Schutzmaßnahmen, erst zuletzt die Benutzerinformation. Ein Risiko, das sich mit vertretbarem Aufwand konstruktiv oder technisch mindern lässt, darf nicht stattdessen „weggewarnt" werden – der Warnhinweis ist die schwächste Maßnahme im System, weil er auf Lesen, Verstehen und Befolgen angewiesen ist. Er ergänzt die oberen Stufen, er ersetzt sie nicht.

     

    Interne Links: Pillar „Technische Dokumentation" (/technische-dokumentation/) · CE-Kennzeichnung und Technische Dokumentation (/ce-kennzeichnung-technische-dokumentation/) · Produkthaftung und Anleitung (/produkthaftung-anleitung-aufbewahrung/) · Beratung (/technische-dokumentation-beratung/)