Salta al contenuto
L’obbligo di segnalazione dell’Art. 14 è in vigore dall’11 settembre 2026.
Documentazione Assistenza Classe di rischio
00CRAnotify · Calcolatore di classe di rischio · Strumento gratuito · orientativo

Il tuo prodotto è soggetto al CRA?

Quattro passaggi veloci per capire, in modo orientativo, se il Cyber Resilience Act si applica al tuo prodotto e in quale classe — con gli obblighi minimi e il fascicolo tecnico che ti serviranno.

Passo 1/4

Quale di queste descrive meglio il tuo prodotto?

Come il Cyber Resilience Act classifica i prodotti

Quattro livelli, una regola sola: conta che cosa fa il prodotto, non quanto è grande chi lo produce. La classe decide il percorso di conformità, non gli obblighi di segnalazione — quelli valgono per tutti.

Il Regolamento (UE) 2024/2847 divide i prodotti con elementi digitali in quattro insiemi. Il primo è la regola, gli altri tre sono eccezioni elencate: l’Allegato III nomina i prodotti «importanti» in due classi, l’Allegato IV i prodotti «critici». Fuori da quegli elenchi si sta nella categoria predefinita.

Categoria predefinita: la regola, non l’eccezione

È dove finisce la grande maggioranza dei prodotti connessi. Il fabbricante autovaluta la conformità con un modulo di controllo interno: nessun organismo esterno, nessuna certificazione. Gli obblighi restano interi — requisiti essenziali dell’Allegato I, processo di gestione delle vulnerabilità, fascicolo tecnico, dichiarazione UE di conformità, marcatura CE. «Autovaluto» non vuol dire «meno adempimenti»: vuol dire che la prova la produci tu.

Prodotti importanti, classe I (Allegato III)

Prodotti la cui compromissione apre la strada ad altri: browser, gestori di password, antivirus, VPN, sistemi operativi, router, sistemi SIEM, giocattoli connessi con geolocalizzazione. Puoi restare in autovalutazione, ma applicando gli standard armonizzati pertinenti quando esistono; in alternativa passi da un esame di tipo con un organismo notificato. La differenza rispetto alla categoria predefinita non è la quantità di obblighi: è quanto deve essere dimostrabile il modo in cui li hai soddisfatti.

Prodotti importanti, classe II (Allegato III)

Un elenco corto: hypervisor e runtime per container, firewall e sistemi IDS/IPS, microprocessori e microcontrollori tamper-resistant. Qui la valutazione di una terza parte è tipicamente obbligatoria. È la classe che cambia i piani di rilascio più di ogni altra, perché il calendario di un organismo notificato non lo decidi tu: chi si accorge di essere qui tre mesi prima del lancio ha già un problema di date.

Prodotti critici (Allegato IV)

Dispositivi hardware con security box, gateway per contatori intelligenti, smartcard e secure element. Per questi la Commissione può rendere obbligatoria una certificazione europea di cybersicurezza a livello «substantial» o superiore — lo schema EUCC è il riferimento oggi disponibile. È il percorso più lungo e il più documentale.

Che cosa decide la classe

La funzionalità principale del prodotto, non il settore in cui lo vendi né il tuo fatturato. Un microcontrollore diventa «importante» se ha funzioni di sicurezza; lo stesso pezzo senza quelle funzioni resta nella categoria predefinita. È una lettura che si fa sul prodotto reale, componente per componente, e che nei casi di confine si porta a un esperto: la classificazione definitiva resta una responsabilità del fabbricante.

I termini che questo strumento usa — prodotto con elementi digitali, fabbricante, periodo di assistenza, prodotto importante, prodotto critico — sono definiti nel glossario con l’articolo del Regolamento accanto.

Quello che la classe non cambia

Gli obblighi di segnalazione dell’Art. 14 non dipendono dalla classe. Ventiquattro ore per il preallarme, settantadue per la notifica delle vulnerabilità, poi la relazione finale: valgono per la categoria predefinita esattamente come per i prodotti critici, e valgono anche per i prodotti già sul mercato. La classe decide come dimostri la conformità; l’Art. 14 decide che cosa fai il giorno in cui qualcuno sfrutta una tua vulnerabilità.

La catena dei termini, con le due date che la fanno partire, sta nella pagina sull’Art. 14.

Che cosa questo strumento non fa

Non produce una classificazione valida verso un’autorità e non sostituisce una valutazione di conformità. Segue l’albero decisionale del Regolamento sulle risposte che gli dai, e ti dice dove atterri con quelle risposte: se una risposta è imprecisa, l’esito lo è altrettanto. Serve a orientarsi in cinque minuti e a capire quali domande portare a chi di conformità si occupa per mestiere.