Product Assurance Learning

Inicio / Guías

Guía

Productos importantes y críticos del CRA: clases y procedimientos

Según el Reglamento de Ciberresiliencia (Cyber Resilience Act), Reglamento (UE) 2024/2847, la mayoría de los productos con elementos digitales pertenecen a la categoría por defecto y pueden recurrir a la autoevaluación. Los productos cuya funcionalidad principal corresponde a una categoría del anexo III son productos importantes de clase I o de clase II, y los que corresponden al anexo IV son productos críticos. Los productos de clase II y los críticos necesitan un organismo notificado o una certificación europea de ciberseguridad, y los de clase I lo necesitan salvo que se apliquen íntegramente normas armonizadas, especificaciones comunes o una certificación.

8 min de lecturaActualizado el 7 de octubre de 2026Por el equipo editorial de VeridEx

Las cuatro categorías de productos del CRA en resumen

El Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847, establece requisitos de ciberseguridad para los productos con elementos digitales. Los requisitos son los mismos para todos los productos. Lo que cambia con la categoría es el procedimiento de evaluación de la conformidad que puede utilizar y, por tanto, si debe intervenir un organismo notificado. Hay cuatro categorías:

  • Categoría por defecto: todos los productos con elementos digitales que no figuran en el anexo III ni en el anexo IV. Abarca la mayoría de los productos.
  • Productos importantes, clase I: las 19 categorías de productos de la clase I del anexo III.
  • Productos importantes, clase II: las 4 categorías de productos de la clase II del anexo III.
  • Productos críticos: las 3 categorías de productos del anexo IV.

La categoría influye en el procedimiento de evaluación de la conformidad a partir de la fecha en que se aplican las obligaciones principales, el 11 de diciembre de 2027. Para el calendario completo, incluidas las obligaciones de notificación que se aplican desde el 11 de septiembre de 2026, consulte nuestra guía sobre las fechas del Cyber Resilience Act.

Productos importantes de clase I y clase II: la lista del anexo III

El artículo 7 del CRA define los productos importantes. Las clases I y II reflejan el nivel de riesgo de ciberseguridad asociado a la función del producto. Las denominaciones siguientes proceden del anexo III. Algunas entradas se han abreviado aquí, así que lea el texto completo en el Diario Oficial.

Clase I (anexo III, 19 categorías)

  • Sistemas de gestión de la identidad y programas y equipos informáticos de gestión de accesos privilegiados, incluidos los lectores de autenticación y control de acceso, como los lectores biométricos
  • Navegadores independientes e integrados
  • Gestores de contraseñas
  • Programas informáticos que busquen, eliminen o pongan en cuarentena programas maliciosos
  • Productos con elementos digitales que ejerzan la función de red privada virtual (VPN)
  • Sistemas de gestión de redes; sistemas de gestión de información de seguridad y eventos (SIEM); gestores de arranque
  • Infraestructura de clave pública y programas informáticos de emisión de certificados digitales
  • Interfaces físicas y virtuales de red; sistemas operativos
  • Enrutadores, módems destinados a la conexión a internet y conmutadores
  • Microprocesadores y microcontroladores con funcionalidades relacionadas con la seguridad; circuitos integrados de aplicación específica (ASIC) y matrices de puertas programables in situ (FPGA) con funcionalidades relacionadas con la seguridad
  • Asistentes virtuales de propósito general para hogares inteligentes
  • Productos para hogares inteligentes con funciones de seguridad, como cerraduras, cámaras de seguridad, sistemas de vigilancia de bebés y sistemas de alarma inteligentes
  • Determinados juguetes conectados a internet y determinados productos ponibles personales (lea las condiciones exactas en el anexo III)

Clase II (anexo III, 4 categorías)

  • Hipervisores y sistemas de ejecución de contenedores que permitan la ejecución virtualizada de sistemas operativos y entornos similares
  • Cortafuegos y sistemas de detección y prevención de intrusiones
  • Microprocesadores resistentes a las manipulaciones
  • Microcontroladores resistentes a las manipulaciones

Productos críticos según el anexo IV

El artículo 8 trata de los productos críticos. El anexo IV enumera actualmente tres categorías:

  • Dispositivos de equipos informáticos con cajas de seguridad
  • Pasarelas de contadores inteligentes dentro de los sistemas de medición inteligente y otros dispositivos con fines de seguridad avanzada, incluido el procesamiento criptográfico seguro
  • Tarjetas inteligentes o dispositivos similares, que incluyan elementos seguros

La Comisión puede modificar los anexos III y IV mediante actos delegados, añadiendo, trasladando o suprimiendo categorías, con un período transitorio. Consulte el texto consolidado antes de basarse en una lista que guardó hace tiempo.

Reglamento de Ejecución (UE) 2025/2392: las descripciones técnicas

Las denominaciones de los anexos III y IV son breves. El artículo 7, apartado 4, del CRA obligaba a la Comisión a adoptar, a más tardar el 11 de diciembre de 2025, un acto de ejecución con la descripción técnica de cada categoría. La Comisión lo hizo con el Reglamento de Ejecución (UE) 2025/2392 de la Comisión, de 28 de noviembre de 2025, relativo a la descripción técnica de las categorías de productos importantes y críticos con elementos digitales. Se publicó en el Diario Oficial el 1 de diciembre de 2025 y entró en vigor el 21 de diciembre de 2025.

Su anexo I describe las categorías de productos importantes, de clase I y de clase II. Su anexo II describe las categorías de productos críticos. Cuando la denominación de una categoría admite más de una lectura, la descripción técnica es el texto con el que debe comparar su producto. Lea la descripción de cada categoría que pueda estar próxima a su producto y conserve una copia de su razonamiento.

El criterio de la funcionalidad principal

Un producto solo es importante o crítico si tiene la funcionalidad principal de una categoría del anexo III o del anexo IV. Así lo establece el artículo 7, apartado 1. Es la cuestión central de cualquier clasificación.

El artículo 7, apartado 1, dispone también que la integración de un producto importante en otro producto no somete, por sí sola, al producto que lo integra a los procedimientos más estrictos. Un componente puede ser importante mientras el producto que lo contiene permanece en la categoría por defecto. El producto que lo integra debe seguir cumpliendo todos los requisitos del CRA.

En la práctica, plantéese estas preguntas para cada producto:

  1. ¿Cuál es la función principal para la que se vende y se utiliza el producto?
  2. ¿Corresponde esa función principal a la denominación y a la descripción técnica de una categoría del anexo III o del anexo IV?
  3. ¿O el producto solo contiene un componente, o una función secundaria, de una categoría de la lista?

Cuando la respuesta no esté clara, registre los argumentos en ambos sentidos. Consulte las orientaciones de la Comisión sobre el CRA, que la Comisión empezó a publicar en julio de 2026, para conocer su interpretación de los casos dudosos.

Procedimientos de evaluación de la conformidad del CRA por categoría (artículo 32)

El artículo 32, apartado 1, enumera cuatro procedimientos, descritos en el anexo VIII:

  • Módulo A, control interno: el fabricante evalúa la conformidad por sí solo.
  • Módulos B+C, examen UE de tipo seguido de la conformidad con el tipo basada en el control interno de la producción: un organismo notificado examina el diseño y expide un certificado de examen UE de tipo.
  • Módulo H, conformidad basada en el pleno aseguramiento de la calidad: un organismo notificado aprueba y supervisa su sistema de calidad.
  • Un esquema europeo de certificación de la ciberseguridad en virtud del Reglamento sobre la Ciberseguridad de la UE, cuando exista uno disponible y aplicable.

Cuáles de ellos puede utilizar depende de la categoría:

CategoríaEjemplos (denominaciones de los anexos)Procedimientos admitidos¿Organismo notificado?
Por defectoCualquier producto con elementos digitales que no figure en los anexos III o IVA, B+C, H o un esquema europeo de certificación de la ciberseguridadNo, salvo que elija B+C o H
Importante, clase IGestores de contraseñas, productos VPN, routers, productos para hogares inteligentes con funciones de seguridadA solo si se aplican normas armonizadas, especificaciones comunes o un esquema europeo de certificación de la ciberseguridad (al menos de nivel «sustancial»); en caso contrario, B+C o HSí, salvo que aplique íntegramente esas especificaciones o recurra a la certificación
Importante, clase IIHipervisores, cortafuegos, microcontroladores resistentes a las manipulacionesB+C, H o un esquema europeo de certificación de la ciberseguridad al menos de nivel «sustancial»Sí, o certificación en el marco de un esquema
CríticoDispositivos de equipos informáticos con cajas de seguridad, tarjetas inteligentes, elementos segurosUn certificado europeo de ciberseguridad si lo exige un acto delegado adoptado en virtud del artículo 8, apartado 1; en caso contrario, los procedimientos de la clase IISí, o certificación en el marco de un esquema

En la clase I, el módulo A depende de la aplicación íntegra. Si solo aplica parcialmente una norma armonizada, o si no existe una norma adecuada, necesita B+C o H.

Para los productos críticos, el artículo 8, apartado 1, permite a la Comisión exigir un certificado europeo de ciberseguridad de nivel de garantía al menos «sustancial» para algunas categorías del anexo IV. Mientras no se aplique un acto de este tipo a su categoría, el artículo 8, apartado 2, le remite a los procedimientos de la clase II. Compruebe si se ha adoptado un acto delegado para su producto.

Otros dos aspectos del artículo 32. Los programas informáticos libres y de código abierto de una categoría del anexo III pueden utilizar cualquier procedimiento del artículo 32, apartado 1, siempre que la documentación técnica se haga pública. El artículo 32, apartado 6, exige además que las tasas de evaluación de la conformidad tengan en cuenta las necesidades de las microempresas y de las pequeñas y medianas empresas (pymes) y se reduzcan proporcionalmente.

Las disposiciones del CRA sobre la notificación de los organismos de evaluación de la conformidad se aplican desde el 11 de junio de 2026. Busque los organismos notificados en virtud del CRA en NANDO, la base de datos de la Comisión, y compruebe que su alcance cubre su módulo y su categoría de producto. Nuestra guía ¿Necesito un organismo notificado? explica los módulos y cómo elegir un organismo.

¿Cuándo se esperan las normas armonizadas del CRA?

Para los productos de clase I, las normas armonizadas deciden si es posible el módulo A. La Comisión adoptó la petición de normalización M/606, que abarca 41 normas, tanto horizontales como específicas de producto. Según la Comisión, esta primera petición da prioridad a las normas para las categorías de productos importantes y críticos de los anexos III y IV.

El calendario de aplicación de la Comisión prevé actualmente los primeros resultados de normalización para el tercer trimestre de 2026, y otros a más tardar el 30 de octubre de 2027. Una norma solo otorga presunción de conformidad cuando su referencia se publica en el Diario Oficial. Compruebe la situación más reciente antes de planificar un procedimiento con el módulo A, y lea cualquier restricción que figure en la cita. Nuestra guía sobre normas armonizadas y presunción de conformidad explica cómo funcionan las citas.

Los productos radioeléctricos tienen un marco de ciberseguridad propio y ya vigente en virtud de la Directiva de Equipos Radioeléctricos, con la serie EN 18031. Consulte nuestra guía sobre la ciberseguridad RED.

Pasos prácticos para clasificar su producto

  1. Confirme que se aplica el CRA. Compruebe que su producto es un producto con elementos digitales y que no está excluido por las reglas de ámbito del CRA.
  2. Defina la funcionalidad principal en una o dos frases, a partir de la finalidad prevista y del material comercial.
  3. Revise el anexo IV, luego la clase II del anexo III y después la clase I. Empiece por la lista más estricta para no pasar por alto ninguna coincidencia.
  4. Compare con las descripciones técnicas del Reglamento de Ejecución (UE) 2025/2392 para cada categoría que parezca próxima.
  5. Distinga los componentes del producto. Un componente de la lista integrado en su producto no cambia, por sí solo, la categoría de su producto.
  6. Registre la decisión en la documentación técnica, con la versión de los textos que ha utilizado.
  7. Elija el procedimiento y, cuando sea necesario, contacte pronto con un organismo notificado, porque la capacidad puede ser limitada antes de diciembre de 2027.

El curso sobre el Reglamento de Ciberresiliencia desarrolla estos pasos en detalle.

Puntos clave

  • Los requisitos del CRA son los mismos para todas las categorías; la categoría decide el procedimiento de evaluación de la conformidad.
  • El anexo III enumera 19 categorías de productos importantes de clase I y 4 de clase II; el anexo IV enumera 3 categorías de productos críticos.
  • El Reglamento de Ejecución (UE) 2025/2392 ofrece la descripción técnica de cada categoría.
  • La clasificación sigue la funcionalidad principal del producto, y la integración de un componente de la lista no cambia, por sí sola, la categoría del producto que lo integra.
  • La clase I solo puede utilizar el módulo A si se aplican normas armonizadas, especificaciones comunes o una certificación; la clase II y los productos críticos necesitan un organismo notificado o una certificación.

Para ver cómo encaja el CRA en el sistema CE en su conjunto, empiece por el primer módulo gratuito de Fundamentos del marcado CE.

Aprenda toda la ruta, paso a paso

Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.

Preguntas frecuentes

¿Es un router un producto importante según el CRA?

Sí, si el enrutamiento es su funcionalidad principal. La clase I del anexo III incluye los enrutadores, los módems destinados a la conexión a internet y los conmutadores. Compruebe la descripción técnica del Reglamento de Ejecución (UE) 2025/2392 para confirmar que su producto corresponde a ella.

¿Necesito un organismo notificado para un producto importante de clase I?

Solo si no aplica íntegramente normas armonizadas, especificaciones comunes o un esquema europeo de certificación de la ciberseguridad de nivel «sustancial» o superior. Si los aplica, se admite el módulo A. En caso contrario, debe utilizar el examen UE de tipo (B+C) o el pleno aseguramiento de la calidad (H), ambos con un organismo notificado.

¿Qué diferencia hay entre productos importantes y críticos en el CRA?

Los productos importantes figuran en el anexo III, divididos en clase I y clase II. Los productos críticos figuran en el anexo IV y un acto delegado puede obligarles a obtener un certificado europeo de ciberseguridad. A falta de dicho acto, los productos críticos siguen los procedimientos de la clase II.

¿Se convierte un producto en importante si contiene un componente de la lista?

No por sí solo. El artículo 7, apartado 1, dispone que la integración de un producto con la funcionalidad principal de una categoría del anexo III no somete, por sí sola, al producto que lo integra a los procedimientos más estrictos. El producto que lo integra se clasifica según su propia funcionalidad principal.

Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.

Guías relacionadas

Sea de los primeros

Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.