Classificazione dei prodotti CRA: Il vostro prodotto è Predefinito, Importante o Critico?
Il CRA classifica ogni prodotto con elementi digitali in uno dei quattro livelli. Il vostro livello determina se potete autocertificarvi o se avete bisogno di un Organismo Notificato. Consultate le liste degli Allegati III e IV.
In questo articolo
- Punti chiave
- Quali sono le quattro categorie di prodotti CRA?
- Albero decisionale: Trovare la vostra categoria
- Vie di valutazione della conformità per categoria
- Come classificare un prodotto che rientra in più categorie?
- Indicazioni per settore
- Trovare un organismo notificato
- Errori di classificazione frequenti
- Lista di controllo per la classificazione
- Domande frequenti
- Prossimi passi
Il percorso di valutazione della conformità CRA dipende dalla classificazione del vostro prodotto. I prodotti "Importanti" e "Critici" richiedono una valutazione obbligatoria da parte di terzi. I prodotti "Predefiniti" possono autocertificarsi.
Punti chiave
- Il CRA definisce quattro categorie: Predefinito, Importante Classe I, Importante Classe II, Critico
- Predefinito: Autovalutazione (Modulo A) consentita
- Importante Classe I: Valutazione di terzi a meno che non si seguano completamente gli standard armonizzati
- Importante Classe II e Critico: Valutazione di terzi obbligatoria
- La classificazione si basa sulla funzione e sul rischio del prodotto, non sul settore di mercato
- In caso di dubbio, optate per una classificazione più alta (più sicura per l'applicazione)
Suggerimento: Circa il 90% dei prodotti rientra nella categoria Predefinito. Controllate prima l'Allegato III e IV: se il vostro prodotto non è elencato, siete Predefinito.
Quali sono le quattro categorie di prodotti CRA?
Il CRA classifica i prodotti con elementi digitali in quattro livelli basati sul rischio di cybersicurezza:
Prodotti predefiniti
La stragrande maggioranza dei prodotti rientra qui. Se il vostro prodotto non è specificamente elencato nell'Allegato III o IV, è "Predefinito".
Valutazione di conformità: L'autovalutazione (Modulo A) è sufficiente.
Esempi:
- Sensori IoT semplici
- Elettronica di consumo di base
- Software aziendale standard
- Applicazioni per uso generico
- Dispositivi embedded non connessi in rete
Importante Classe I (Allegato III, Parte I)
Prodotti con rischio elevato a causa della loro funzione o base utenti.
Valutazione di conformità: Autovalutazione consentita SE applicate completamente gli standard armonizzati pertinenti. Altrimenti, valutazione di terzi richiesta.
Elenco completo dall'Allegato III, Parte I:
- Sistemi di gestione dell'identità e software e hardware per la gestione degli accessi privilegiati, compresi i lettori di autenticazione e controllo degli accessi, tra cui i lettori biometrici
- Browser autonomi e incorporati
- Sistemi di gestione delle password
- Software che cercano, rimuovono o mettono in quarantena i software maligni
- Prodotti con elementi digitali con funzione di rete privata virtuale (VPN)
- Sistemi di gestione della rete
- Sistemi di gestione delle informazioni e degli eventi di sicurezza (sistemi SIEM)
- Boot manager
- Infrastrutture a chiave pubblica e software per il rilascio di certificati digitali
- Interfacce di rete fisiche e virtuali
- Sistemi operativi
- Router, modem per la connessione a Internet e switch
- Microprocessori con funzionalità legate alla sicurezza
- Microcontrollori con funzionalità legate alla sicurezza
- Circuiti integrati per applicazioni specifiche (ASIC) e reti di porte programmabili dall'utilizzatore (FPGA) con funzionalità legate alla sicurezza
- Assistenti virtuali di uso generale per case intelligenti
- Prodotti per case intelligenti con funzionalità di sicurezza, tra cui serrature intelligenti, telecamere di sicurezza, sistemi di monitoraggio dei neonati e sistemi di allarme
- Giocattoli connessi a Internet disciplinati dalla direttiva 2009/48/CE del Parlamento europeo e del Consiglio che presentano funzionalità sociali interattive (in grado ad esempio di parlare o filmare) o di geolocalizzazione
- Prodotti indossabili personali da indossare o collocare sul corpo umano a fini di monitoraggio della salute (come il tracciamento) e ai quali non si applica il regolamento (UE) 2017/745 o il regolamento (UE) 2017/746, o prodotti indossabili personali destinati all'uso da parte dei bambini e per questi ultimi
Importante Classe II (Allegato III, Parte II)
Prodotti a rischio più alto che richiedono valutazione obbligatoria di terzi.
Valutazione di conformità: Valutazione da parte di Organismo Notificato richiesta. Nessuna opzione di autovalutazione.
Elenco completo dall'Allegato III, Parte II:
- Ipervisori e sistemi di runtime container che supportano l'esecuzione virtualizzata di sistemi operativi e ambienti simili
- Firewall, sistemi di rilevamento e prevenzione delle intrusioni
- Microprocessori a prova di manomissione
- Microcontrollori a prova di manomissione
Prodotti critici (Allegato IV)
La categoria a più alto rischio. Moduli di sicurezza hardware e simili.
Valutazione di conformità: Valutazione di terzi PIÙ certificazione EUCC a livello "sostanziale" o superiore.
Elenco completo dall'Allegato IV:
- Dispositivi hardware con cassette di sicurezza
- Gateway per contatori intelligenti nell'ambito di sistemi di misurazione intelligenti quali definiti all'articolo 2, punto 23), della direttiva (UE) 2019/944 del Parlamento europeo e del Consiglio, e altri dispositivi a fini di sicurezza avanzati, compreso il trattamento crittografico sicuro
- Carte intelligenti o dispositivi analoghi, compresi gli elementi sicuri
Albero decisionale: Trovare la vostra categoria
Usate questo processo per classificare il vostro prodotto:
INIZIO: Il prodotto ha elementi digitali?
│
├─ NO → Fuori dal campo di applicazione del CRA. Fine.
│
└─ SÌ → È elencato nell'Allegato IV (Prodotti critici)?
│
├─ SÌ → CRITICO
│ Valutazione di terzi e certificazione EUCC obbligatorie
│
└─ NO → È elencato nell'Allegato III, Parte II (Importante Classe II)?
│
├─ SÌ → IMPORTANTE CLASSE II
│ Valutazione di terzi obbligatoria
│
└─ NO → È elencato nell'Allegato III, Parte I (Importante Classe I)?
│
├─ SÌ → IMPORTANTE CLASSE I
│ Valutazione di terzi O autovalutazione con norme
│
└─ NO → PREDEFINITO
Autovalutazione (Modulo A) consentita
Vie di valutazione della conformità per categoria
| Modulo | Applicabile a | Organismo notificato |
|---|---|---|
| Modulo A: Controllo interno della produzione | Predefinito; Classe I con norme armonizzate applicate | Non richiesto |
| Modulo B+C: Esame UE del tipo e controllo della produzione | Classe I senza norme; Classe II; Critico | Richiesto |
| Modulo H: Garanzia di qualità completa | Tutte le categorie, alternativa a B+C | Richiesto |
| EUCC: Certificazione europea di cybersicurezza | Solo Critico (Allegato IV), in aggiunta a B+C o H | Richiesto |
Il modulo A copre il ciclo completo di autovalutazione: fascicolo tecnico, dichiarazione UE di conformità, marcatura CE. Non è richiesto alcun revisore esterno.
Il modulo B+C divide il lavoro in due fasi: un organismo notificato esamina un esemplare tipo e rilascia un certificato (modulo B); il fabbricante verifica poi che l'intera produzione sia conforme a quel tipo (modulo C).
Il modulo H sostituisce l'approccio prodotto per prodotto con un audit del sistema di gestione della qualità del fabbricante. È più adatto ai fabbricanti con un ampio portafoglio di prodotti.
L'EUCC si aggiunge al modulo B+C o H per i prodotti Critici. Rilasciata nell'ambito del regolamento europeo sulla cybersicurezza al livello di garanzia "sostanziale" o superiore da un organismo di valutazione della conformità accreditato.
Come classificare un prodotto che rientra in più categorie?
Prodotti multifunzione
Regola: Se una sola funzione attiva una categoria superiore, l'intero prodotto è classificato in quella categoria.
Esempio: Un hub domotico che comprende:
- Controllo di automazione di base (Predefinito)
- Funzionalità VPN (Importante Classe I)
- Integrazione di telecamera di sicurezza (Importante Classe I)
Classificazione: Importante Classe I (categoria più alta attivata)
Componenti incorporati
Regola: Valutate se i componenti con rilevanza per la sicurezza attivano una classificazione.
Esempio: Un dispositivo di consumo che contiene:
- Microcontrollore a uso generico → Predefinito
- Microcontrollore "con funzionalità relative alla sicurezza" → Importante Classe I
Domanda chiave: Il microcontrollore svolge funzioni di sicurezza (cifratura, autenticazione, avvio sicuro)?
Uso previsto
Alcune voci dell'Allegato III specificano l'uso previsto o il quadro normativo applicabile. I giocattoli connessi rientrano nella Classe I solo se coperti dalla direttiva 2009/48/CE e dotati di funzioni sociali interattive o di geolocalizzazione. I prodotti indossabili per il monitoraggio della salute attivano la Classe I solo se i regolamenti (UE) 2017/745 o 2017/746 non sono applicabili.
Se il vostro prodotto potrebbe essere utilizzato in questi contesti ma non vi è specificamente destinato, la classificazione potrebbe non applicarsi. Documentate chiaramente l'uso previsto.
Sistemi operativi
I sistemi operativi figurano solo nell'Allegato III Parte I (Importante Classe I):
| Tipo | Classificazione |
|---|---|
| Sistema operativo incorporato (RTOS, firmware) | Predefinito (di norma) |
| Sistema operativo generico | Importante Classe I |
Esempio: Una distribuzione Linux personalizzata per dispositivi incorporati è in genere Importante Classe I. Ubuntu Server è Importante Classe I.
Software e hardware
La classificazione considera il prodotto così come viene immesso sul mercato:
- Software autonomo: classificato in base alla sua funzione software
- Hardware con software integrato: classificato in base alla funzionalità combinata
- Componente software venduto separatamente: classificato in modo indipendente
Indicazioni per settore
Produttori di dispositivi IoT
La maggior parte dei dispositivi IoT è Predefinito, salvo se:
- Integrano funzionalità VPN → Classe I
- Sono dispositivi di sicurezza domotica → Classe I
- Rientrano nell'IoT industriale → Classe I o II
- Integrano funzioni di sicurezza resistenti alle manomissioni → Classe II
Produttori di software
La maggior parte del software è Predefinito, salvo se specificatamente elencato:
- Browser, gestori di password, anti-malware → Classe I
- Strumenti di sicurezza di rete (firewall, IDS) → Classe II
- Sistemi operativi → Classe I
Sistemi incorporati
La classificazione dipende principalmente da:
- Le funzioni di sicurezza dei microcontrollori e processori
- L'uso industriale o professionale del prodotto
- L'ambiente di distribuzione previsto (infrastruttura critica?)
Dispositivi medici
I dispositivi medici sono esclusi dal campo di applicazione del CRA (coperti da MDR/IVDR). Il software associato o le funzioni non mediche possono tuttavia rientrare nel suo ambito.
Trovare un organismo notificato
Per i prodotti che richiedono valutazione di terzi:
- Consultate la banca dati NANDO: lista ufficiale UE degli organismi notificati
- Verificate la designazione CRA: gli organismi devono essere designati per la valutazione di conformità CRA
- Considerate la capacità disponibile: la recente entrata in vigore del CRA limita la disponibilità degli organismi notificati
- Valutate la prossimità geografica: lavorare con un organismo notificato nella vostra regione semplifica il processo
La lista completa degli organismi notificati designati per il CRA è ancora in costruzione. Consultate NANDO per lo stato aggiornato.
Errori di classificazione frequenti
Importante: La classificazione si basa sulla funzione del prodotto, non sul settore di mercato, le dimensioni dell'azienda o la complessità del prodotto. Controllate sempre le liste degli Allegati III e IV.
"Prodotto di consumo = Predefinito"
Sbagliato. La classificazione si basa sulla funzione, non sul mercato di destinazione.
Una serratura smart venduta ai privati è Importante Classe I perché è un "prodotto domotico con funzionalità di sicurezza", indipendentemente dal target di consumo.
"Siamo B2B, quindi classificazione più bassa"
Sbagliato. B2B e B2C non hanno alcuna incidenza sulla classificazione.
I prodotti IoT industriali destinati ai professionisti possono essere Importante Classe I o II in base alla loro funzione.
"Il nostro prodotto è piccolo o semplice, quindi Predefinito"
Non necessariamente. Dimensioni e complessità non determinano la classificazione.
Un microcontrollore di piccole dimensioni con funzioni di sicurezza può essere Importante Classe I. Un prodotto grande e complesso senza funzioni elencate può essere Predefinito.
"Abbiamo già ISO 27001, quindi siamo coperti"
Sbagliato. ISO 27001 riguarda la sicurezza delle informazioni a livello organizzativo, non la valutazione di conformità del prodotto.
Il CRA richiede una valutazione di conformità specifica per il prodotto, indipendentemente dalle certificazioni organizzative.
Lista di controllo per la classificazione
LISTA DI CONTROLLO PER LA CLASSIFICAZIONE DEI PRODOTTI
Prodotto: _______________________________________
Data: _________________________________________
VERIFICA INIZIALE DEL PERIMETRO:
[ ] Il prodotto ha elementi digitali (software e/o connessione dati)
[ ] Il prodotto sarà immesso sul mercato UE
[ ] Il prodotto non è escluso (medicale, automotive, aviazione, difesa)
VERIFICA ALLEGATO IV (CRITICO):
[ ] Non è un dispositivo hardware con cassetta di sicurezza
[ ] Non è un gateway per contatori intelligenti (direttiva (UE) 2019/944, art. 2, punto 23) né altro dispositivo per scopi di sicurezza avanzati
[ ] Non è una carta intelligente o dispositivo simile, inclusi gli elementi sicuri
Se uno dei punti sopra è SÌ -> CRITICO (fermatevi qui)
VERIFICA ALLEGATO III PARTE II (IMPORTANTE CLASSE II):
[ ] Non è un hypervisor o sistema di runtime per container
[ ] Non è un firewall, sistema di rilevamento o prevenzione delle intrusioni
[ ] Non è un microprocessore resistente alle manomissioni
[ ] Non è un microcontrollore resistente alle manomissioni
Se uno dei punti sopra è SÌ -> IMPORTANTE CLASSE II (fermatevi qui)
VERIFICA ALLEGATO III PARTE I (IMPORTANTE CLASSE I):
[ ] Esaminata la lista completa delle 19 categorie
[ ] Considerate le implicazioni per prodotti multifunzione
[ ] Verificate le funzionalità relative alla sicurezza nei componenti
Se una categoria si applica -> IMPORTANTE CLASSE I (fermatevi qui)
PREDEFINITO:
[ ] Prodotto non elencato in nessun allegato
[ ] Classificazione: PREDEFINITO
VIA DI VALUTAZIONE DELLA CONFORMITÀ:
[ ] Modulo A (autovalutazione): Predefinito, Classe I con norme
[ ] Modulo B+C (terzi): Classe I senza norme, Classe II
[ ] Modulo H (garanzia di qualità): alternativa a B+C
[ ] Certificazione EUCC: solo Prodotti Critici
DOCUMENTAZIONE:
[ ] Motivazione della classificazione documentata
[ ] Analisi multifunzione completata
[ ] Uso previsto chiaramente definito
[ ] Organismo notificato identificato (se richiesto)
Classificato da: _________________________________
Data: _________________________________________
Domande frequenti
Un router domestico per la connessione a internet rientra in Importante Classe I o Predefinito?
Importante Classe I. I router "destinati alla connessione a internet" figurano nell'Allegato III Parte I punto 12. L'autovalutazione è consentita se vengono pienamente applicate le norme armonizzate pertinenti. In assenza di una norma armonizzata applicabile, è richiesto un Organismo Notificato. Vedere i percorsi di valutazione della conformità CRA.
Il CRA si applica ai prodotti SaaS senza hardware fisico?
Dipende. Un SaaS che fornisce elaborazione remota di dati integrante di un prodotto con elementi digitali rientra nell'ambito del CRA ai sensi dell'articolo 3(1). Un'applicazione web autonoma senza hardware associato può essere inclusa a seconda della sua funzione. La classificazione segue le stesse liste degli Allegati III e IV dei prodotti fisici.
Se il mio prodotto ha sia funzioni Predefinite che di Classe I, quale categoria si applica?
La categoria più alta governa l'intero prodotto. Se una sola funzione rientra nell'Allegato III o IV, l'intero prodotto viene valutato a quel livello. Uno switch di rete con funzione VPN integrata è Importante Classe I per l'intero dispositivo, non solo per il componente VPN.
La certificazione ISO 27001 influisce sulla classificazione CRA del prodotto?
No. La classificazione è determinata esclusivamente dalla funzione del prodotto rispetto agli Allegati III e IV. Le certificazioni organizzative non hanno alcuna rilevanza. ISO 27001 riguarda la sicurezza delle informazioni a livello organizzativo; il CRA richiede una valutazione di conformità specifica per prodotto indipendentemente da ciò che detiene il fabbricante. Vedere CRA e ISO 27001.
Quando deve essere determinata la classificazione CRA del prodotto?
Prima dell'immissione sul mercato UE. La classificazione determina il percorso di valutazione della conformità, che deve essere completato prima di apporre la marcatura CE ed emettere la Dichiarazione UE di Conformità. Consultare la cronologia di attuazione del CRA per le scadenze chiave.
Dove trovare un Organismo Notificato per la valutazione di conformità CRA?
La banca dati NANDO (nando.ec.europa.eu) è il registro ufficiale UE degli Organismi Notificati. Le designazioni specifiche per il CRA sono in corso di pubblicazione ai sensi del Regolamento (UE) 2024/2847; verificare direttamente per lo stato aggiornato. Per i prodotti Importante Classe I, un Organismo Notificato è richiesto solo se non viene applicata alcuna norma armonizzata pertinente. L'ACN (Agenzia per la Cybersicurezza Nazionale) fornisce indicazioni operative per i fabbricanti italiani.
Prossimi passi
Gestire la conformità CRA su più prodotti? CRA Evidence centralizza classificazione, percorsi di conformità e documentazione.
Una volta nota la classificazione, il passo successivo è il percorso di valutazione della conformità. Consultare la cronologia di attuazione del CRA per le scadenze chiave. Tutte le categorie, indipendentemente dal livello, richiedono un SBOM. Consultare la guida ai requisiti SBOM.
Questo articolo è fornito a solo scopo informativo e non costituisce consulenza legale. Per una guida specifica sulla conformità, consultare un consulente legale qualificato esperto di regolamentazioni prodotti UE.
Articoli correlati
Il CRA si applica al tuo prodotto?
Rispondi a 6 semplici domande per scoprire se il tuo prodotto rientra nell'ambito del Cyber Resilience Act dell'UE. Ottieni il risultato in meno di 2 minuti.
Pronto a raggiungere la conformità CRA?
Inizia a gestire i tuoi SBOM e la documentazione di conformità con CRA Evidence.