¿Su producto entra en el ámbito del CRA?
Cuatro pasos rápidos para ver, de forma orientativa, si el Cyber Resilience Act se aplica a su producto y en qué clase, con las obligaciones mínimas y la documentación técnica que necesitará.
Paso 1/4
Cómo clasifica los productos el Cyber Resilience Act
Cuatro niveles, una sola regla: cuenta lo que hace el producto, no el tamaño de quien lo fabrica. La clase decide el procedimiento de conformidad, no las obligaciones de notificación — esas valen para todos.
El Reglamento (UE) 2024/2847 divide los productos con elementos digitales en cuatro conjuntos. El primero es la regla; los otros tres son excepciones enumeradas: el anexo III nombra los productos «importantes» en dos clases y el anexo IV los «críticos». Fuera de esas listas se está en la categoría por defecto.
Categoría por defecto: la regla, no la excepción
Es donde acaba la gran mayoría de los productos conectados. El fabricante autoevalúa la conformidad mediante control interno: ningún organismo externo, ninguna certificación. Las obligaciones siguen enteras — requisitos esenciales del anexo I, proceso de gestión de vulnerabilidades, documentación técnica, declaración UE de conformidad, marcado CE. «Autoevaluar» no significa «menos obligaciones»: significa que la prueba la produces tú.
Productos importantes, clase I (anexo III)
Productos cuya vulneración abre la puerta a otros: navegadores, gestores de contraseñas, antivirus, VPN, sistemas operativos, routers, sistemas SIEM, juguetes conectados con localización. Puedes seguir en autoevaluación, pero aplicando las normas armonizadas pertinentes cuando existan; si no, el camino pasa por un examen de tipo con un organismo notificado. La diferencia con la categoría por defecto no es la cantidad de obligaciones: es cuánto tiene que poder demostrarse la forma en que las has cumplido.
Productos importantes, clase II (anexo III)
Una lista corta: hipervisores y entornos de ejecución de contenedores, cortafuegos y sistemas IDS/IPS, microprocesadores y microcontroladores resistentes a la manipulación. Aquí la evaluación por un tercero suele ser obligatoria. Es la clase que más altera los planes de lanzamiento, porque el calendario de un organismo notificado no lo decides tú: darse cuenta tres meses antes del lanzamiento ya es un problema de plazos.
Productos críticos (anexo IV)
Dispositivos hardware con caja de seguridad, pasarelas de contadores inteligentes, tarjetas inteligentes y elementos seguros. Para estos la Comisión puede exigir una certificación europea de ciberseguridad de nivel «sustancial» o superior — el esquema EUCC es la referencia disponible hoy. Es el itinerario más largo y el más documental.
Qué decide la clase
La funcionalidad principal del producto, no el sector en el que vendes ni tu facturación. Un microcontrolador pasa a ser «importante» si incorpora funciones de seguridad; la misma pieza sin ellas se queda en la categoría por defecto. Es una lectura que se hace sobre el producto real, componente a componente, y que en los casos límite conviene llevar a una persona experta: la clasificación definitiva sigue siendo responsabilidad del fabricante.
Los términos que usa esta herramienta — producto con elementos digitales, fabricante, período de asistencia, producto importante, producto crítico — están definidos en el glosario, cada uno junto a su artículo del Reglamento.
Lo que la clase no cambia
Las obligaciones de notificación del art. 14 no dependen de la clase. Veinticuatro horas para la alerta temprana, setenta y dos para la notificación de vulnerabilidad y después el informe final: valen para la categoría por defecto igual que para los productos críticos, y valen también para los productos ya en el mercado. La clase decide cómo demuestras la conformidad; el art. 14 decide qué haces el día en que alguien explota una vulnerabilidad tuya.
La cadena de plazos, y los dos hechos que la ponen en marcha, están en la página sobre el art. 14.
Lo que esta herramienta no hace
No produce una clasificación válida ante una autoridad ni sustituye una evaluación de la conformidad. Sigue el árbol de decisión del Reglamento sobre las respuestas que le das y te dice adónde llevan: si una respuesta es imprecisa, el resultado lo es igual. Sirve para orientarse en cinco minutos y para saber qué preguntas llevar a quien se dedica profesionalmente a la conformidad.