Product Assurance Learning

Home / Guide

Guida

Prodotti importanti e critici nel CRA: classi e procedure

Secondo il Cyber Resilience Act, Regolamento (UE) 2024/2847, la maggior parte dei prodotti con elementi digitali rientra nella categoria predefinita e può ricorrere all'autovalutazione. I prodotti la cui funzionalità principale corrisponde a una categoria dell'allegato III sono prodotti importanti di classe I o di classe II, mentre quelli che corrispondono all'allegato IV sono prodotti critici. I prodotti di classe II e i prodotti critici richiedono un organismo notificato o una certificazione europea della cibersicurezza; quelli di classe I lo richiedono, a meno che non applichi integralmente norme armonizzate, specifiche comuni o una certificazione.

8 min di letturaAggiornato il 7 ottobre 2026A cura della redazione VeridEx

Le quattro categorie di prodotti del CRA in sintesi

Il Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847, stabilisce requisiti di cybersecurity per i prodotti con elementi digitali. I requisiti sono gli stessi per tutti i prodotti. Ciò che cambia con la categoria è la procedura di valutazione della conformità che puoi utilizzare, e quindi se deve intervenire un organismo notificato. Le categorie sono quattro:

  • Categoria predefinita: tutti i prodotti con elementi digitali non elencati nell'allegato III o nell'allegato IV. Comprende la maggior parte dei prodotti.
  • Prodotti importanti, classe I: le 19 categorie di prodotti dell'allegato III, classe I.
  • Prodotti importanti, classe II: le 4 categorie di prodotti dell'allegato III, classe II.
  • Prodotti critici: le 3 categorie di prodotti dell'allegato IV.

La categoria incide sulla procedura di valutazione della conformità a partire dalla data di applicazione degli obblighi principali, l'11 dicembre 2027. Per il calendario completo, compresi gli obblighi di segnalazione in vigore dall'11 settembre 2026, consulta la nostra guida alle scadenze del Cyber Resilience Act.

Prodotti importanti di classe I e di classe II: l'elenco dell'allegato III

L'articolo 7 del CRA definisce i prodotti importanti. La classe I e la classe II riflettono il livello di rischio di cybersecurity legato alla funzione del prodotto. Le denominazioni riportate sotto sono tratte dall'allegato III. Alcune voci sono abbreviate, quindi leggi la formulazione completa nella Gazzetta ufficiale.

Classe I (allegato III, 19 categorie)

  • Sistemi di gestione dell'identità e software e hardware per la gestione degli accessi privilegiati, compresi i lettori di autenticazione e controllo degli accessi, tra cui i lettori biometrici
  • Browser autonomi e incorporati
  • Sistemi di gestione delle password
  • Software che cercano, rimuovono o mettono in quarantena i software maligni
  • Prodotti con elementi digitali con funzione di rete privata virtuale (VPN)
  • Sistemi di gestione della rete; sistemi di gestione delle informazioni e degli eventi di sicurezza (sistemi SIEM); boot manager
  • Infrastrutture a chiave pubblica e software per il rilascio di certificati digitali
  • Interfacce di rete fisiche e virtuali; sistemi operativi
  • Router, modem per la connessione a Internet e switch
  • Microprocessori e microcontrollori con funzionalità legate alla sicurezza; circuiti integrati per applicazioni specifiche (ASIC) e reti di porte programmabili dall'utilizzatore (FPGA) con funzionalità legate alla sicurezza
  • Assistenti virtuali di uso generale per case intelligenti
  • Prodotti per case intelligenti con funzionalità di sicurezza, tra cui serrature intelligenti, telecamere di sicurezza, sistemi di monitoraggio dei neonati e sistemi di allarme
  • Determinati giocattoli connessi a Internet e determinati prodotti indossabili personali (leggi le condizioni esatte nell'allegato III)

Classe II (allegato III, 4 categorie)

  • Ipervisori e sistemi di runtime container che supportano l'esecuzione virtualizzata di sistemi operativi e ambienti simili
  • Firewall, sistemi di rilevamento e prevenzione delle intrusioni
  • Microprocessori a prova di manomissione
  • Microcontrollori a prova di manomissione

I prodotti critici dell'allegato IV

L'articolo 8 riguarda i prodotti critici. L'allegato IV elenca attualmente tre categorie:

  • Dispositivi hardware con cassette di sicurezza
  • Gateway per contatori intelligenti nell'ambito di sistemi di misurazione intelligenti e altri dispositivi a fini di sicurezza avanzati, compreso il trattamento crittografico sicuro
  • Carte intelligenti o dispositivi analoghi, compresi gli elementi sicuri

La Commissione può modificare l'allegato III e l'allegato IV mediante atto delegato, aggiungendo, spostando o eliminando categorie, con un periodo transitorio. Verifica il testo consolidato prima di affidarti a un elenco salvato tempo fa.

Regolamento di esecuzione (UE) 2025/2392: le descrizioni tecniche

Le denominazioni dell'allegato III e dell'allegato IV sono sintetiche. L'articolo 7, paragrafo 4, del CRA imponeva alla Commissione di adottare entro l'11 dicembre 2025 un atto di esecuzione con la descrizione tecnica di ciascuna categoria. La Commissione lo ha fatto con il Regolamento di esecuzione (UE) 2025/2392 della Commissione, del 28 novembre 2025, relativo alla descrizione tecnica delle categorie di prodotti importanti e critici con elementi digitali. È stato pubblicato nella Gazzetta ufficiale il 1° dicembre 2025 ed è entrato in vigore il 21 dicembre 2025.

Il suo allegato I descrive le categorie di prodotti importanti, di classe I e di classe II. Il suo allegato II descrive le categorie di prodotti critici. Quando la denominazione di una categoria si presta a più letture, il testo da confrontare con il tuo prodotto è la descrizione tecnica. Leggi la descrizione di ogni categoria che potrebbe avvicinarsi al tuo prodotto e conserva una copia del tuo ragionamento.

Il criterio della funzionalità principale

Un prodotto è importante o critico solo se ha la funzionalità principale di una categoria dell'allegato III o dell'allegato IV. Questa regola è stabilita dall'articolo 7, paragrafo 1, ed è la domanda principale in qualsiasi classificazione.

L'articolo 7, paragrafo 1, precisa inoltre che l'integrazione di un prodotto importante in un altro prodotto non comporta, di per sé, l'assoggettamento del prodotto ospite alle procedure più rigorose. Un componente può essere importante mentre il prodotto che lo contiene resta nella categoria predefinita. Il prodotto ospite deve comunque soddisfare tutti i requisiti del CRA.

In pratica, poniti queste domande per ciascun prodotto:

  1. Qual è la funzione principale per cui il prodotto è venduto e utilizzato?
  2. Quella funzione principale corrisponde alla denominazione e alla descrizione tecnica di una categoria dell'allegato III o dell'allegato IV?
  3. Oppure il prodotto contiene soltanto un componente, o una funzione secondaria, appartenente a una categoria elencata?

Se la risposta non è chiara, registra gli argomenti a favore e contro. Consulta gli orientamenti della Commissione sul CRA, la cui pubblicazione è iniziata nel luglio 2026, per la sua lettura dei casi limite.

Procedure di valutazione della conformità del CRA per categoria (articolo 32)

L'articolo 32, paragrafo 1, elenca quattro procedure, descritte nell'allegato VIII:

  • Modulo A, controllo interno: il fabbricante valuta da solo la conformità.
  • Moduli B+C, esame UE del tipo seguito dalla conformità al tipo UE basata sul controllo interno della produzione: un organismo notificato esamina il progetto e rilascia un certificato di esame UE del tipo.
  • Modulo H, conformità basata sulla garanzia di qualità totale: un organismo notificato approva e sorveglia il tuo sistema qualità.
  • Un sistema europeo di certificazione della cibersicurezza previsto dal regolamento UE sulla cibersicurezza (Cybersecurity Act), se disponibile e applicabile.

Quali di queste puoi utilizzare dipende dalla categoria:

CategoriaEsempi (denominazioni degli allegati)Procedure ammesseOrganismo notificato?
PredefinitaQualsiasi prodotto con elementi digitali non elencato negli allegati III o IVA, B+C, H o un sistema europeo di certificazione della cibersicurezzaNo, a meno che tu non scelga B+C o H
Importante, classe ISistemi di gestione delle password, prodotti VPN, router, prodotti per case intelligenti con funzionalità di sicurezzaA solo se sono applicati norme armonizzate, specifiche comuni o un sistema europeo di certificazione della cibersicurezza (almeno di livello "sostanziale"); altrimenti B+C o HSì, a meno che tu non applichi integralmente tali specifiche o ricorra alla certificazione
Importante, classe IIIpervisori, firewall, microcontrollori a prova di manomissioneB+C, H o un sistema europeo di certificazione della cibersicurezza almeno di livello "sostanziale"Sì, oppure certificazione nell'ambito di un sistema
CriticaDispositivi hardware con cassette di sicurezza, carte intelligenti, elementi sicuriUn certificato europeo di cibersicurezza se lo richiede un atto delegato ai sensi dell'articolo 8, paragrafo 1; altrimenti le procedure della classe IISì, oppure certificazione nell'ambito di un sistema

Per la classe I, il modulo A dipende dall'applicazione integrale. Se applichi una norma armonizzata solo in parte, o se non esiste una norma adeguata, ti servono i moduli B+C o il modulo H.

Per i prodotti critici, l'articolo 8, paragrafo 1, consente alla Commissione di imporre per alcune categorie dell'allegato IV un certificato europeo di cibersicurezza con livello di affidabilità almeno "sostanziale". Finché un atto di questo tipo non si applica alla tua categoria, l'articolo 8, paragrafo 2, rinvia alle procedure della classe II. Verifica se è stato adottato un atto delegato per il tuo prodotto.

Due ulteriori aspetti dell'articolo 32. Il software libero e open source che rientra in una categoria dell'allegato III può utilizzare qualsiasi procedura dell'articolo 32, paragrafo 1, purché la documentazione tecnica sia resa pubblica. L'articolo 32, paragrafo 6, impone inoltre che le tariffe per la valutazione della conformità tengano conto delle esigenze delle microimprese e delle piccole e medie imprese (PMI) e siano ridotte in proporzione.

Le disposizioni del CRA sulla notifica degli organismi di valutazione della conformità si applicano dall'11 giugno 2026. Cerca gli organismi notificati ai sensi del CRA in NANDO, la banca dati della Commissione, e verifica che il loro ambito copra il tuo modulo e la tua categoria di prodotto. La nostra guida serve un organismo notificato? spiega i moduli e come scegliere un organismo.

Quando sono attese le norme armonizzate del CRA?

Per i prodotti di classe I, le norme armonizzate determinano se il modulo A è possibile. La Commissione ha adottato la richiesta di normazione M/606, che copre 41 norme, sia orizzontali sia specifiche per prodotto. Secondo la Commissione, la prima richiesta dà priorità alle norme per le categorie di prodotti importanti e critici degli allegati III e IV.

Il calendario di attuazione della Commissione prevede attualmente i primi risultati della normazione nel terzo trimestre del 2026 e altri entro il 30 ottobre 2027. Una norma conferisce presunzione di conformità solo dopo la pubblicazione del suo riferimento nella Gazzetta ufficiale. Verifica la situazione aggiornata prima di pianificare un percorso con il modulo A, e leggi eventuali limitazioni indicate nella citazione. La nostra guida a norme armonizzate e presunzione di conformità spiega come funzionano le citazioni.

I prodotti radio hanno un quadro di cybersecurity distinto e già in vigore nell'ambito della Direttiva Apparecchiature radio, con la serie EN 18031. Consulta la nostra guida alla cybersecurity RED.

Passaggi pratici per classificare il tuo prodotto

  1. Verifica che il CRA si applichi. Controlla che il tuo prodotto sia un prodotto con elementi digitali e che non sia escluso dalle regole sull'ambito di applicazione del CRA.
  2. Definisci la funzionalità principale in una o due frasi, sulla base della destinazione d'uso e del materiale commerciale.
  3. Esamina l'allegato IV, poi l'allegato III classe II, poi la classe I. Parti dall'elenco più rigoroso per non perdere una corrispondenza.
  4. Confronta con le descrizioni tecniche del Regolamento di esecuzione (UE) 2025/2392 per ogni categoria che sembra vicina.
  5. Distingui i componenti dal prodotto. Un componente elencato all'interno del tuo prodotto non ne modifica, di per sé, la categoria.
  6. Registra la decisione nella documentazione tecnica, indicando la versione dei testi utilizzati.
  7. Scegli la procedura e, se necessario, contatta per tempo un organismo notificato, perché la disponibilità potrebbe essere limitata prima di dicembre 2027.

Il corso sul Cyber Resilience Act affronta questi passaggi nel dettaglio.

Punti chiave

  • I requisiti del CRA sono gli stessi per tutte le categorie; la categoria determina la procedura di valutazione della conformità.
  • L'allegato III elenca 19 categorie di prodotti importanti di classe I e 4 di classe II; l'allegato IV elenca 3 categorie di prodotti critici.
  • Il Regolamento di esecuzione (UE) 2025/2392 fornisce la descrizione tecnica di ciascuna categoria.
  • La classificazione segue la funzionalità principale del prodotto, e l'integrazione di un componente elencato non modifica, di per sé, la categoria del prodotto ospite.
  • La classe I può usare il modulo A solo applicando norme armonizzate, specifiche comuni o una certificazione; la classe II e i prodotti critici richiedono un organismo notificato o una certificazione.

Per capire come il CRA si inserisce nel sistema CE nel suo insieme, inizia dal primo modulo gratuito di Fondamenti di marcatura CE.

Impara tutto il percorso, passo dopo passo

Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.

Domande frequenti

Un router è un prodotto importante secondo il CRA?

Sì, se l'instradamento è la sua funzionalità principale. L'allegato III, classe I, elenca "router, modem per la connessione a Internet e switch". Verifica la descrizione tecnica nel Regolamento di esecuzione (UE) 2025/2392 per confermare che il tuo prodotto vi corrisponda.

Mi serve un organismo notificato per un prodotto importante di classe I?

Solo se non applichi integralmente norme armonizzate, specifiche comuni o un sistema europeo di certificazione della cibersicurezza di livello "sostanziale" o superiore. Se le applichi, il modulo A è ammesso. Altrimenti devi utilizzare l'esame UE del tipo (B+C) o la garanzia di qualità totale (H), entrambi con un organismo notificato.

Qual è la differenza tra prodotti importanti e prodotti critici nel CRA?

I prodotti importanti sono elencati nell'allegato III, suddivisi in classe I e classe II. I prodotti critici sono elencati nell'allegato IV e un atto delegato può imporre loro di ottenere un certificato europeo di cibersicurezza. In assenza di tale atto, i prodotti critici seguono le procedure della classe II.

Un prodotto diventa importante se contiene un componente elencato?

Non di per sé. L'articolo 7, paragrafo 1, stabilisce che l'integrazione di un prodotto avente la funzionalità principale di una categoria dell'allegato III non comporta, di per sé, l'assoggettamento del prodotto ospite alle procedure più rigorose. Il prodotto ospite è classificato in base alla propria funzionalità principale.

Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.

Guide correlate

Sii tra i primi

Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.