Classificazione dei prodotti CRA: Il vostro prodotto è Predefinito, Importante o Critico?
Guida pratica per determinare la categoria CRA del vostro prodotto. Include alberi decisionali, elenchi prodotti Allegato III/IV e implicazioni per la valutazione di conformità.
In this article
Il percorso di valutazione della conformità CRA, e il suo costo, dipende dalla classificazione del vostro prodotto. I prodotti "Importanti" e "Critici" richiedono una valutazione obbligatoria da parte di terzi. I prodotti "Predefiniti" possono autocertificarsi.
Questa guida vi aiuta a determinare la vostra categoria e cosa significa per la conformità.
Punti chiave
- Il CRA definisce quattro categorie: Predefinito, Importante Classe I, Importante Classe II, Critico
- Predefinito: Autovalutazione (Modulo A) consentita
- Importante Classe I: Valutazione di terzi a meno che non si seguano completamente gli standard armonizzati
- Importante Classe II e Critico: Valutazione di terzi obbligatoria
- La classificazione si basa sulla funzione e sul rischio del prodotto, non sul settore di mercato
- In caso di dubbio, optate per una classificazione più alta (più sicura per l'applicazione)
Suggerimento: Circa il 90% dei prodotti rientra nella categoria Predefinito. Controllate prima l'Allegato III e IV — se il vostro prodotto non è elencato, siete Predefinito.
Le quattro categorie di prodotti CRA
Il CRA classifica i prodotti con elementi digitali in quattro livelli basati sul rischio di cybersicurezza:
Prodotti predefiniti
La stragrande maggioranza dei prodotti rientra qui. Se il vostro prodotto non è specificamente elencato nell'Allegato III o IV, è "Predefinito".
Valutazione di conformità: L'autovalutazione (Modulo A) è sufficiente.
Esempi:
- Sensori IoT semplici
- Elettronica di consumo di base
- Software aziendale standard
- Applicazioni per uso generico
- Dispositivi embedded non connessi in rete
Importante Classe I (Allegato III, Parte I)
Prodotti con rischio elevato a causa della loro funzione o base utenti.
Valutazione di conformità: Autovalutazione consentita SE applicate completamente gli standard armonizzati pertinenti. Altrimenti, valutazione di terzi richiesta.
Elenco completo dall'Allegato III, Parte I:
- Sistemi di gestione dell'identità e software/hardware per la gestione degli accessi privilegiati
- Browser web standalone
- Gestori di password
- Software per ricerca, rimozione o quarantena di malware
- Prodotti con funzionalità VPN
- Sistemi di gestione di rete
- Sistemi SIEM
- Boot manager
- Software PKI e di emissione certificati digitali
- Interfacce di rete fisiche e virtuali
- Sistemi operativi non coperti dalla Classe II
- Router e modem per connessione Internet
- Microprocessori con funzionalità relative alla sicurezza
- Microcontrollori con funzionalità relative alla sicurezza
- ASIC con funzionalità relative alla sicurezza
- FPGA con funzionalità relative alla sicurezza
- Assistenti virtuali domestici intelligenti
- Prodotti per casa intelligente con funzioni di sicurezza (serrature, telecamere, baby monitor, allarmi)
- Giocattoli connessi a Internet con funzioni interattive o tracciamento posizione
- Dispositivi indossabili per monitoraggio salute (non dispositivi medici)
Importante Classe II (Allegato III, Parte II)
Prodotti a rischio più alto che richiedono valutazione obbligatoria di terzi.
Valutazione di conformità: Valutazione da parte di Organismo Notificato richiesta. Nessuna opzione di autovalutazione.
Elenco completo dall'Allegato III, Parte II:
- Hypervisor e sistemi runtime per container
- Firewall, sistemi di rilevamento e prevenzione intrusioni (livello rete)
- Microprocessori antimanomissione
- Microcontrollori antimanomissione
- Sistemi operativi per server, desktop e dispositivi mobili
- IACS per entità essenziali NIS 2
- IoT industriale non coperto altrove
- Componenti di rilevamento e attuazione robot per uso industriale/professionale
- Gateway per contatori intelligenti per sistemi di smart metering
Prodotti critici (Allegato IV)
La categoria a più alto rischio. Moduli di sicurezza hardware e simili.
Valutazione di conformità: Valutazione di terzi PIÙ certificazione EUCC a livello "sostanziale" o superiore.
Elenco completo dall'Allegato IV:
- Dispositivi hardware con security box
- Gateway per contatori intelligenti nell'infrastruttura di misurazione avanzata
- Lettori di smart card o dispositivi simili
- Token hardware per sicurezza/crittografia
- Moduli di sicurezza hardware (HSM)
- Smart card o dispositivi simili, inclusi elementi sicuri
- Criptoprocessori sicuri
Albero decisionale: Trovare la vostra categoria
Usate questo processo per classificare il vostro prodotto:
INIZIO: Il vostro prodotto ha elementi digitali?
│
├─ NO → Fuori ambito CRA. Fermatevi qui.
│
└─ SÌ → È elencato nell'Allegato IV (Prodotti critici)?
│
├─ SÌ → CRITICO
│ Terza parte + certificazione EUCC richiesta
│
└─ NO → È elencato nell'Allegato III, Parte II (Importante Classe II)?
│
├─ SÌ → IMPORTANTE CLASSE II
│ Valutazione di terzi richiesta
│
└─ NO → È elencato nell'Allegato III, Parte I (Importante Classe I)?
│
├─ SÌ → IMPORTANTE CLASSE I
│ Terza parte O autovalutazione con standard
│
└─ NO → PREDEFINITO
Autovalutazione (Modulo A) consentita
Cosa significa la classificazione per il vostro calendario
Classificazioni più alte richiedono più tempo di preparazione:
| Categoria | Tempo valutazione | Preparazione totale tipica |
|---|---|---|
| Predefinito | 1-2 mesi | 6-12 mesi |
| Importante Classe I | 2-4 mesi | 9-15 mesi |
| Importante Classe II | 4-8 mesi | 12-18 mesi |
| Critico | 6-12+ mesi | 18-24+ mesi |
Iniziate ora. Se scoprite di essere Classe II o Critico, avete bisogno di tempo per l'engagement con l'Organismo Notificato.
Avvertenza: La capacità degli Organismi Notificati per le valutazioni CRA è limitata. Se il vostro prodotto richiede una valutazione di terzi, iniziate presto per evitare ritardi.
Importante: La classificazione si basa sulla funzione del prodotto, non sul settore di mercato, sulla dimensione dell'azienda o sulla complessità del prodotto. Controllate sempre le liste degli Allegati III e IV.
Come CRA Evidence può aiutarvi
CRA Evidence include supporto integrato per la classificazione dei prodotti:
- Wizard di classificazione guidato: Rispondete alle domande, ottenete la vostra categoria
- Mappatura allegati: Tracciate quali requisiti si applicano
- Guida ai percorsi di conformità: Comprendete le vostre opzioni di valutazione
- Template di documentazione: Struttura del fascicolo tecnico specifica per categoria
Iniziate la vostra valutazione di classificazione su app.craevidence.com.
Prossimo passo: Una volta nota la vostra classificazione, determinate il vostro percorso di valutazione della conformità.
Cronologia: Consultate la cronologia di implementazione del CRA per le scadenze chiave.
SBOM: Tutte le categorie necessitano di SBOM. Consultate la nostra guida ai requisiti SBOM.
Questo articolo è fornito a solo scopo informativo e non costituisce consulenza legale. Per una guida specifica sulla conformità, consultare un consulente legale qualificato esperto di regolamentazioni prodotti UE.
Argomenti trattati in questo articolo
Articoli correlati
Le telecamere intelligenti sono Prodotti Importanti ai...
Le telecamere di sicurezza connesse sono classificate come Prodotti...
11 minCybersecurity Act 2 dell'UE: Divieti sulla Supply Chain,...
Il 20 gennaio 2026, l'UE ha proposto di sostituire interamente il...
11 minValutazione di Conformità CRA: Guida alla Scelta tra...
Come scegliere il giusto percorso di valutazione della conformità per il tuo...
11 minDoes the CRA apply to your product?
Rispondi a 6 semplici domande per scoprire se il tuo prodotto rientra nell’ambito del Cyber Resilience Act dell’UE. Ottieni il risultato in meno di 2 minuti.
Pronto a raggiungere la conformità CRA?
Inizia a gestire i tuoi SBOM e la documentazione di conformità con CRA Evidence.