O seu produto é importante ou crítico? As categorias do CRA.
O Cyber Resilience Act (CRA, Regulamento (UE) 2024/2847) distingue quatro categorias de produtos com elementos digitais. A categoria decide quem avalia a conformidade: o próprio fabricante ou um organismo notificado.
Regulamento (UE) 2024/2847, Anexos III e IV, e Regulamento de Execução (UE) 2025/2392, com a descrição técnica de cada categoria.
Regulamento (UE) 2024/2847 no EUR-Lex →Atualizado a
Em resumo, um produto é:
- importante, classe I, se a sua funcionalidade principal constar das 19 categorias da classe I do Anexo III;
- importante, classe II, se constar das 4 categorias da classe II do Anexo III;
- crítico, se constar das 3 categorias do Anexo IV;
- padrão, em todos os outros casos, que são a maioria.
A descrição técnica de cada categoria está no Regulamento de Execução (UE) 2025/2392, em vigor desde 21 de dezembro de 2025.
O que decide a categoria é a funcionalidade principal do produto, e não as funções que também desempenha.
Um produto só é importante ou crítico se a sua funcionalidade principal corresponder a uma das categorias dos Anexos III e IV. Integrar um componente importante não torna, por si só, importante o produto final (art. 7.º, n.º 1).
A categoria muda o procedimento de avaliação da conformidade, não o que tem de ser cumprido: a avaliação de riscos e os requisitos essenciais do Anexo I aplicam-se às quatro categorias (art. 13.º, n.os 2 e 3).
Quem avalia a conformidade em cada categoria.
Padrão
Tudo o que não consta dos Anexos III e IVO próprio fabricantePor controlo interno (módulo A).
Art. 32.º, n.º 1Importante, classe I
Anexo III, 19 categoriasO fabricante, com condiçõesPor controlo interno, se aplicar na totalidade normas harmonizadas, especificações comuns ou certificação europeia de nível substancial. Caso contrário, um organismo notificado.
Art. 32.º, n.º 2Importante, classe II
Anexo III, 4 categoriasSempre terceirosUm organismo notificado, ou certificação europeia de nível substancial ou superior.
Art. 32.º, n.º 3Crítico
Anexo IV, 3 categoriasCertificação europeiaDe nível pelo menos substancial, quando exigida por ato delegado. Até lá, as regras da classe II.
Art. 8.º, n.º 1; art. 32.º, n.º 4As 26 categorias, uma a uma.Pela ordem e com a designação do regulamento. Procure o tipo do seu produto.
- Sistemas de gestão de identidade e software e hardware de gestão de acesso privilegiado, incluindo leitores de autenticação e controlo do acesso e leitores biométricos
- Navegadores autónomos e incorporados
- Gestores de senhas (palavras-passe)
- Software de pesquisa, remoção ou colocação em quarentena de software malicioso (antimalware)
- Produtos com a função de rede privada virtual (VPN)
- Sistemas de gestão de rede
- Sistemas de gestão de informações e eventos de segurança (SIEM)
- Gestores de arranque
- Infraestruturas de chaves públicas e software de emissão de certificados digitais
- Interfaces físicas e virtuais da rede
- Sistemas operativos
- Encaminhadores (routers), modems para ligação à Internet e comutadores (switches)
- Microprocessadores com funcionalidades relacionadas com a cibersegurança
- Microcontroladores com funcionalidades relacionadas com a cibersegurança
- Circuitos integrados de aplicação específica (ASIC) e redes de portas lógicas programáveis (FPGA) com funcionalidades relacionadas com a cibersegurança
- Assistentes virtuais de uso geral para residências inteligentes
- Produtos domésticos inteligentes com funcionalidades de segurança, incluindo fechaduras inteligentes, câmaras de segurança, sistemas de monitorização de bebés e sistemas de alarme
- Brinquedos ligados à Internet com características sociais interativas ou de localização
- Produtos pessoais usáveis de monitorização da saúde não abrangidos pelos regulamentos de dispositivos médicos, ou destinados a crianças
- Hipervisores e sistemas de execução de contentores (container runtime)
- Barreiras de segurança (firewalls) e sistemas de deteção e prevenção de intrusões
- Microprocessadores invioláveis
- Microcontroladores invioláveis
- Dispositivos de hardware com caixas de segurança
- Pontos de acesso para contadores inteligentes e outros dispositivos para fins avançados de segurança, incluindo o criptoprocessamento seguro
- Cartões inteligentes ou dispositivos semelhantes, incluindo elementos seguros
Tudo o que não consta destas listas é da categoria padrão. A Comissão pode alterar os Anexos III e IV por ato delegado (arts. 7.º e 8.º).
Como se lê a lista, na prática.Classificações diretas pela letra dos anexos. Cada produto concreto exige a leitura da descrição técnica da categoria.
Um router doméstico
Os encaminhadores e os modems de ligação à Internet são classe I. Sem aplicação integral de normas harmonizadas ou de certificação europeia de nível substancial, a avaliação é feita por organismo notificado.
Uma fechadura inteligente
É um produto doméstico inteligente com funcionalidade de segurança, e por isso classe I.
Um elemento seguro de pagamento
É crítico. Segue a certificação europeia quando exigida por ato delegado e, até lá, os procedimentos da classe II.
Software livre de uma categoria do Anexo III
Pode demonstrar a conformidade por qualquer procedimento do art. 32.º, n.º 1, incluindo o controlo interno, desde que a documentação técnica seja pública na colocação no mercado.
Tem um produto que não encaixa com clareza?
Os casos de fronteira decidem-se pela descrição técnica do Regulamento de Execução (UE) 2025/2392 e ficam fundamentados por escrito, para a documentação técnica.
Quando a categoria passa a contar.
Entra em vigor a descrição técnica das categorias. Regulamento de Execução (UE) 2025/2392
Regime dos organismos notificados, que avaliam a conformidade quando o controlo interno não basta. Art. 71.º, n.º 2
Os procedimentos de avaliação da conformidade aplicam-se aos produtos colocados no mercado a partir desta data.
Cada produto enquadrado e fundamentado por escrito, por Lead Auditores e consultores certificados, antes de qualquer decisão sobre a avaliação.
Como sei se o meu produto é importante no CRA?+
Se a sua funcionalidade principal corresponder a uma das 23 categorias do Anexo III do Regulamento (UE) 2024/2847, lida com a descrição técnica do Regulamento de Execução (UE) 2025/2392. As funções secundárias não contam.
Um router está abrangido pelo Cyber Resilience Act?+
Sim. Os encaminhadores (routers), os modems para ligação à Internet e os comutadores (switches) são produtos importantes de classe I (Anexo III, ponto 12).
Qual a diferença entre a classe I e a classe II?+
Na classe I, o fabricante pode avaliar a conformidade por controlo interno se aplicar na totalidade normas harmonizadas, especificações comuns ou certificação europeia de nível substancial. Na classe II, a avaliação é sempre feita por organismo notificado ou por certificação europeia (art. 32.º, n.os 2 e 3).
Um produto que integra um componente importante torna-se importante?+
Não, por si só. A integração de um componente do Anexo III não sujeita o produto final aos procedimentos mais exigentes (art. 7.º, n.º 1).
Os produtos críticos têm de ser certificados?+
Só quando um ato delegado o exigir. Até lá, seguem os procedimentos da classe II (art. 8.º, n.º 1, e art. 32.º, n.º 4).
A categoria padrão está isenta de requisitos?+
Não. Os requisitos essenciais do Anexo I e a avaliação de riscos aplicam-se a todas as categorias. A categoria padrão apenas admite a avaliação da conformidade pelo próprio fabricante.
Onde está a descrição técnica das categorias?+
No Regulamento de Execução (UE) 2025/2392 da Comissão, de 28 de novembro de 2025, em vigor desde 21 de dezembro de 2025.
Enquadramentos relacionados.
Saiba em que categoria estão os seus produtos.
Uma reunião com quem conduz o trabalho, para enquadrar cada produto, fundamentar a categoria e escolher o procedimento de avaliação.
Agendar reunião →