Guia · Cyber Resilience Act

O seu produto é importante ou crítico? As categorias do CRA.

O Cyber Resilience Act (CRA, Regulamento (UE) 2024/2847) distingue quatro categorias de produtos com elementos digitais. A categoria decide quem avalia a conformidade: o próprio fabricante ou um organismo notificado.

GuiaAnexos III e IV
CRACategorias de produto

Regulamento (UE) 2024/2847, Anexos III e IV, e Regulamento de Execução (UE) 2025/2392, com a descrição técnica de cada categoria.

Regulamento (UE) 2024/2847 no EUR-Lex →Atualizado a

Resposta curta

Em resumo, um produto é:

  • importante, classe I, se a sua funcionalidade principal constar das 19 categorias da classe I do Anexo III;
  • importante, classe II, se constar das 4 categorias da classe II do Anexo III;
  • crítico, se constar das 3 categorias do Anexo IV;
  • padrão, em todos os outros casos, que são a maioria.

A descrição técnica de cada categoria está no Regulamento de Execução (UE) 2025/2392, em vigor desde 21 de dezembro de 2025.

01
O que decide a categoria é a funcionalidade principal do produto, e não as funções que também desempenha.

Um produto só é importante ou crítico se a sua funcionalidade principal corresponder a uma das categorias dos Anexos III e IV. Integrar um componente importante não torna, por si só, importante o produto final (art. 7.º, n.º 1).

A categoria muda o procedimento de avaliação da conformidade, não o que tem de ser cumprido: a avaliação de riscos e os requisitos essenciais do Anexo I aplicam-se às quatro categorias (art. 13.º, n.os 2 e 3).

02
As quatro categorias

Quem avalia a conformidade em cada categoria.

Padrão

Tudo o que não consta dos Anexos III e IVO próprio fabricante

Por controlo interno (módulo A).

Art. 32.º, n.º 1

Importante, classe I

Anexo III, 19 categoriasO fabricante, com condições

Por controlo interno, se aplicar na totalidade normas harmonizadas, especificações comuns ou certificação europeia de nível substancial. Caso contrário, um organismo notificado.

Art. 32.º, n.º 2

Importante, classe II

Anexo III, 4 categoriasSempre terceiros

Um organismo notificado, ou certificação europeia de nível substancial ou superior.

Art. 32.º, n.º 3

Crítico

Anexo IV, 3 categoriasCertificação europeia

De nível pelo menos substancial, quando exigida por ato delegado. Até lá, as regras da classe II.

Art. 8.º, n.º 1; art. 32.º, n.º 4
03
Anexos III e IV

As 26 categorias, uma a uma.Pela ordem e com a designação do regulamento. Procure o tipo do seu produto.

Importante, classe IAnexo III, classe I · 19 categorias
  1. Sistemas de gestão de identidade e software e hardware de gestão de acesso privilegiado, incluindo leitores de autenticação e controlo do acesso e leitores biométricos
  2. Navegadores autónomos e incorporados
  3. Gestores de senhas (palavras-passe)
  4. Software de pesquisa, remoção ou colocação em quarentena de software malicioso (antimalware)
  5. Produtos com a função de rede privada virtual (VPN)
  6. Sistemas de gestão de rede
  7. Sistemas de gestão de informações e eventos de segurança (SIEM)
  8. Gestores de arranque
  9. Infraestruturas de chaves públicas e software de emissão de certificados digitais
  10. Interfaces físicas e virtuais da rede
  11. Sistemas operativos
  12. Encaminhadores (routers), modems para ligação à Internet e comutadores (switches)
  13. Microprocessadores com funcionalidades relacionadas com a cibersegurança
  14. Microcontroladores com funcionalidades relacionadas com a cibersegurança
  15. Circuitos integrados de aplicação específica (ASIC) e redes de portas lógicas programáveis (FPGA) com funcionalidades relacionadas com a cibersegurança
  16. Assistentes virtuais de uso geral para residências inteligentes
  17. Produtos domésticos inteligentes com funcionalidades de segurança, incluindo fechaduras inteligentes, câmaras de segurança, sistemas de monitorização de bebés e sistemas de alarme
  18. Brinquedos ligados à Internet com características sociais interativas ou de localização
  19. Produtos pessoais usáveis de monitorização da saúde não abrangidos pelos regulamentos de dispositivos médicos, ou destinados a crianças
Importante, classe IIAnexo III, classe II · 4 categorias
  1. Hipervisores e sistemas de execução de contentores (container runtime)
  2. Barreiras de segurança (firewalls) e sistemas de deteção e prevenção de intrusões
  3. Microprocessadores invioláveis
  4. Microcontroladores invioláveis
CríticoAnexo IV · 3 categorias
  1. Dispositivos de hardware com caixas de segurança
  2. Pontos de acesso para contadores inteligentes e outros dispositivos para fins avançados de segurança, incluindo o criptoprocessamento seguro
  3. Cartões inteligentes ou dispositivos semelhantes, incluindo elementos seguros

Tudo o que não consta destas listas é da categoria padrão. A Comissão pode alterar os Anexos III e IV por ato delegado (arts. 7.º e 8.º).

04
Três casos lidos pela lei

Como se lê a lista, na prática.Classificações diretas pela letra dos anexos. Cada produto concreto exige a leitura da descrição técnica da categoria.

01

Um router doméstico

Os encaminhadores e os modems de ligação à Internet são classe I. Sem aplicação integral de normas harmonizadas ou de certificação europeia de nível substancial, a avaliação é feita por organismo notificado.

Anexo III, classe I, ponto 12
02

Uma fechadura inteligente

É um produto doméstico inteligente com funcionalidade de segurança, e por isso classe I.

Anexo III, classe I, ponto 17
03

Um elemento seguro de pagamento

É crítico. Segue a certificação europeia quando exigida por ato delegado e, até lá, os procedimentos da classe II.

Anexo IV, ponto 3; art. 32.º, n.º 4
04

Software livre de uma categoria do Anexo III

Pode demonstrar a conformidade por qualquer procedimento do art. 32.º, n.º 1, incluindo o controlo interno, desde que a documentação técnica seja pública na colocação no mercado.

Art. 32.º, n.º 5

Tem um produto que não encaixa com clareza?

Os casos de fronteira decidem-se pela descrição técnica do Regulamento de Execução (UE) 2025/2392 e ficam fundamentados por escrito, para a documentação técnica.

Enquadrar os meus produtos
05
Datas

Quando a categoria passa a contar.

21.12.2025

Entra em vigor a descrição técnica das categorias. Regulamento de Execução (UE) 2025/2392

11.06.2026

Regime dos organismos notificados, que avaliam a conformidade quando o controlo interno não basta. Art. 71.º, n.º 2

11.12.2027

Os procedimentos de avaliação da conformidade aplicam-se aos produtos colocados no mercado a partir desta data.

06

Cada produto enquadrado e fundamentado por escrito, por Lead Auditores e consultores certificados, antes de qualquer decisão sobre a avaliação.

20+anos em segurança da informação, desde 2006
30+consultores e auditores no grupo
15normas e regulamentos na carta de serviços
LEAD AUDITORInformation Security Management System★★★★★★ISO★★27001
A fundamentação da categoria entra na documentação técnica do Anexo VII e é o primeiro documento que a autoridade de fiscalização pede. As certificações da equipa →
07
Perguntas

As perguntas que mais nos fazem.

Como sei se o meu produto é importante no CRA?

Se a sua funcionalidade principal corresponder a uma das 23 categorias do Anexo III do Regulamento (UE) 2024/2847, lida com a descrição técnica do Regulamento de Execução (UE) 2025/2392. As funções secundárias não contam.

Um router está abrangido pelo Cyber Resilience Act?

Sim. Os encaminhadores (routers), os modems para ligação à Internet e os comutadores (switches) são produtos importantes de classe I (Anexo III, ponto 12).

Qual a diferença entre a classe I e a classe II?

Na classe I, o fabricante pode avaliar a conformidade por controlo interno se aplicar na totalidade normas harmonizadas, especificações comuns ou certificação europeia de nível substancial. Na classe II, a avaliação é sempre feita por organismo notificado ou por certificação europeia (art. 32.º, n.os 2 e 3).

Um produto que integra um componente importante torna-se importante?

Não, por si só. A integração de um componente do Anexo III não sujeita o produto final aos procedimentos mais exigentes (art. 7.º, n.º 1).

Os produtos críticos têm de ser certificados?

Só quando um ato delegado o exigir. Até lá, seguem os procedimentos da classe II (art. 8.º, n.º 1, e art. 32.º, n.º 4).

A categoria padrão está isenta de requisitos?

Não. Os requisitos essenciais do Anexo I e a avaliação de riscos aplicam-se a todas as categorias. A categoria padrão apenas admite a avaliação da conformidade pelo próprio fabricante.

Onde está a descrição técnica das categorias?

No Regulamento de Execução (UE) 2025/2392 da Comissão, de 28 de novembro de 2025, em vigor desde 21 de dezembro de 2025.

Saiba em que categoria estão os seus produtos.

Uma reunião com quem conduz o trabalho, para enquadrar cada produto, fundamentar a categoria e escolher o procedimento de avaliação.

Agendar reunião →