[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:es:por-defecto-importante-o-critico-las-26-descripciones-tecnicas-y-la-prueba-de-la-funcionalidad-principal":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"es","por-defecto-importante-o-critico-las-26-descripciones-tecnicas-y-la-prueba-de-la-funcionalidad-principal","Por defecto, importante o crítico: las 26 descripciones técnicas del Reglamento de Ejecución 2025\u002F2392, y la prueba de la funcionalidad principal","Los anexos III y IV del CRA nombran 26 categorías de productos en una línea cada una. El Reglamento de Ejecución (UE) 2025\u002F2392 de la Comisión, en vigor desde el 21 de diciembre de 2025, describe cada una técnicamente, y las orientaciones de la Comisión del 27 de julio de 2026 dicen cómo clasificar frente a ellas: por la funcionalidad principal del producto, no por lo que además hace ni por lo que integra. Las 26 descripciones literalmente, las seis reglas de las orientaciones con sus ejemplos (un SOAR no es un SIEM, un visor de registros no es un SIEM, un router con cortafuegos es un router), y qué cambia la clasificación.","2026-09-11","\nEl Cyber Resilience Act, Reglamento (UE) 2024\u002F2847, reparte los productos con elementos digitales en cuatro niveles. Todo lo que está en el ámbito es «por defecto», salvo que tenga la funcionalidad principal de una de las 19 categorías de clase I o de las 4 categorías de clase II del anexo III, que lo hacen «importante», o de una de las 3 categorías del anexo IV, que lo hacen «crítico». [El nivel decide el procedimiento de evaluación de la conformidad](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act), no si el Reglamento se aplica. Los anexos nombran cada categoría en una línea. El artículo 7(4) encargó a la Comisión especificar la descripción técnica de cada una, y el Reglamento de Ejecución (UE) 2025\u002F2392 de la Comisión de 28 de noviembre de 2025 lo hace en dos anexos: publicado en el Diario Oficial el 1 de diciembre de 2025, en vigor desde el 21 de diciembre de 2025.\n\nLas descripciones son el texto frente al que clasifican un organismo notificado y una autoridad de vigilancia del mercado. Las orientaciones de la Comisión sobre la aplicación del Reglamento, C(2026) 5252 de 27 de julio de 2026, sección 6, dicen cómo leerlas. Este artículo da ambas cosas: las seis reglas de las orientaciones con sus ejemplos, y las 26 descripciones literalmente, en la redacción del propio Diario Oficial para este idioma.\n\n## La prueba: la funcionalidad principal\n\nApartado 139 de las orientaciones: «La funcionalidad principal de un producto con elementos digitales se refiere a las características y capacidades técnicas principales de ese producto, sin las cuales no podría cumplir su finalidad prevista». Se valora «a la luz del contexto y las condiciones de uso específicos de ese producto», teniendo en cuenta «la información que el fabricante facilita en las instrucciones de uso, en los materiales y declaraciones promocionales o de venta, así como en la documentación técnica». El considerando 2 del Reglamento de Ejecución dice lo mismo en una frase: con arreglo a los artículos 7(1) y 8(1), «la funcionalidad principal de un producto con elementos digitales determina si ese producto con elementos digitales se ajusta a la descripción técnica de una categoría».\n\nDe ahí se siguen seis reglas, cada una con un ejemplo en las orientaciones.\n\n**1. Las funciones accesorias no cambian el nivel.** Apartado 140: los productos «a menudo, si no siempre, realizan funciones adicionales que no contribuyen a la funcionalidad principal del producto», y realizar funciones «distintas de o adicionales a» la descripción de una categoría «no impide en sí mismo que el producto tenga esa funcionalidad principal». El considerando 4 del Reglamento de Ejecución da el ejemplo: los sistemas operativos «incluyen a menudo software que realiza funciones accesorias no incluidas en la descripción técnica de esa categoría de productos, como calculadoras o editores gráficos sencillos».\n\n**2. Integrar un producto importante o crítico no le convierte en uno.** Apartado 141, citando el artículo 7(1): «la mera integración de un producto importante o crítico con elementos digitales no convierte en sí misma al producto con elementos digitales en un producto importante o crítico». El ejemplo 58 es un smartphone: integra un sistema operativo, pero «el smartphone en su conjunto tiene una funcionalidad principal distinta». El considerando 3 del Reglamento de Ejecución usa una app de noticias con un navegador integrado, que no se convierte por ello en navegador, mientras que el fabricante sigue debiendo «evaluar la seguridad de todo el producto, teniendo en cuenta, según proceda, la seguridad de los componentes».\n\n**3. Sustancialmente más, o sustancialmente menos, es otro producto.** Apartado 142: un producto puede parecerse a una categoría «y sin embargo su funcionalidad principal puede excederla sustancialmente o quedarse sustancialmente corta». Ejemplo 59: un software SOAR puede hacer lo que hace un SIEM, pero su funcionalidad principal «excede sustancialmente la de un SIEM, al incluir servicios como la respuesta a incidentes», por lo que «en general no se considera que tenga la funcionalidad principal de los sistemas SIEM». Ejemplo 60: las herramientas de recopilación y visualización de registros que muestran paneles «no realizan correlación de datos ni proporcionan información de seguridad procesable», así que se quedan cortas respecto de un SIEM. Las funciones adicionales que «simplemente complementan o mejoran» una funcionalidad principal que sí coincide no sacan al producto de la categoría.\n\n**4. No puede salirse describiéndose.** Apartado 143: un fabricante «no puede tergiversar la funcionalidad principal» para eludir un régimen más estricto, «por ejemplo enfatizando en exceso o minimizando el papel de determinadas funcionalidades», y «las incoherencias claras entre los materiales promocionales, las instrucciones de uso y la documentación técnica» son lo que lo delataría.\n\n**5. Una funcionalidad principal por producto, escrita en la documentación técnica.** Apartado 144: un producto «no puede tener más de una funcionalidad principal a efectos de determinar el régimen de evaluación de la conformidad aplicable», y como el anexo VII exige describir la finalidad prevista y el procedimiento de conformidad, «la funcionalidad principal del producto debe, por tanto, identificarse claramente».\n\n**6. Los módulos vendidos por separado son productos propios.** Apartado 145: cuando los módulos de una suite «se ofrecen para compra, licencia o suscripción por separado», cada uno «constituye un producto con elementos digitales autónomo por derecho propio», clasificado por su propia funcionalidad principal. El ejemplo 61 es una suite de seguridad cuyo módulo SIEM es de clase I, cuyo módulo de detección de intrusiones es de clase II y cuyo módulo de analítica es por defecto. Los módulos «suministrados únicamente como componentes de un producto integrado con elementos digitales y no comercializados por separado» se clasifican al nivel del producto integrado.\n\n## Qué cambia el nivel, y qué no\n\nLa sección 6.2 reformula el artículo 32. Los productos por defecto siempre tienen la vía del control interno, módulo A. Los productos de clase I solo la tienen cuando se aplica íntegramente una norma armonizada, una especificación común o un esquema de certificación de nivel de garantía sustancial; el apartado 149 añade que «el ámbito de la norma debe cubrir al menos todos los riesgos de ciberseguridad asociados a la funcionalidad principal de ese producto», y el apartado 151 que los riesgos de las funciones adicionales deben entonces cubrirse «por otros medios» y documentarse. El ejemplo 62 es un antivirus con funciones de limpieza de disco y antirrastreo: una norma armonizada para el núcleo, medidas adicionales para el resto, y la vía del control interno para el conjunto. El ejemplo 63 es un router con cortafuegos integrado: clasificado como router, clase I, aunque los cortafuegos sean de clase II, porque «es la funcionalidad principal del producto con elementos digitales en su conjunto, y no la funcionalidad de los componentes integrados considerados aisladamente, la que determina» el nivel (apartado 152). Los productos de clase II y los críticos necesitan un organismo notificado o un esquema de certificación, con la excepción de código abierto del artículo 32(5). El apartado 146 señala que equivocarse con el artículo 32 «puede dar lugar a multas administrativas de conformidad con el artículo 64(3)».\n\nNada de esto afecta a la obligación de notificación: [el artículo 14 se aplica por igual a todos los niveles](\u002Farticles\u002Fwhat-you-have-to-report-under-the-cra-the-two-triggers-defined).\n\n## Las 26 descripciones, literalmente\n\nLos nombres de las categorías son los anexos III y IV del Reglamento; las descripciones son los anexos I y II del Reglamento de Ejecución, con las marcas de notas al pie eliminadas y los párrafos unidos. Donde el Diario Oficial dice «esta categoría incluye, entre otras cosas», enumera ejemplos, no define la categoría.\n\n| Ref. | Categoría (anexo III \u002F IV) | Descripción técnica (Reglamento de Ejecución 2025\u002F2392) |\n| --- | --- | --- |\n| III.I.1 | Sistemas de gestión de la identidad y programas y equipos informáticos de gestión de accesos privilegiados, incluidos los lectores de autenticación y control de acceso, como los lectores biométricos | Los sistemas de gestión de identidad son productos con elementos digitales que proporcionan mecanismos de autenticación o autorización y que también pueden proporcionar mecanismos para la gestión del ciclo de vida de las credenciales de identidad de personas físicas, personas jurídicas, dispositivos o sistemas, como el registro de identidad, la asignación de cuentas y permisos, el mantenimiento o la baja en el registro. Estos sistemas incluyen sistemas de gestión de acceso que controlan el acceso de personas físicas, personas jurídicas, dispositivos o sistemas a recursos digitales o lugares físicos. Un programa informático de gestión de accesos privilegiados es un sistema de gestión de acceso que controla y supervisa los derechos de acceso a los sistemas informáticos o a las tecnologías operativas y a la información sensible dentro de una organización, incluidos los sistemas que aplican políticas diferenciadas de control de acceso para los usuarios privilegiados. Esta categoría incluye, entre otras cosas, los lectores de autenticación y control de acceso, los lectores biométricos, los programas informáticos de inicio de sesión único, los programas informáticos de gestión de identidades federadas, los programas informáticos de contraseñas de un solo uso, los dispositivos de autenticación de equipos informáticos como los generadores de números de autenticación de transacciones (TAN, por sus siglas en inglés), los programas informáticos de autenticación y los programas informáticos de autenticación multifactor. |\n| III.I.2 | Navegadores independientes e integrados | Programas informáticos con elementos digitales que permiten a los usuarios finales acceder a contenidos y servicios web alojados en servidores conectados a redes como internet, renderizarlos e interactuar con ellos. Suelen incluir un motor de navegación web para interpretar y mostrar contenidos escritos en lenguaje de marcado (por ejemplo, HTML), apoyo para protocolos web (por ejemplo, HTTP o HTTPS), la capacidad de ejecutar scripts y gestionar las entradas de los usuarios, así como el almacenamiento de datos temporales o persistentes de sitios web ( cookies ). Esta categoría incluye, entre otras cosas, las aplicaciones independientes que cumplen las funciones de navegadores, los navegadores integrados destinados a la incorporación en otro sistema o aplicación, así como los navegadores con integración de agentes de IA. |\n| III.I.3 | Gestores de contraseñas | Productos con elementos digitales que almacenan contraseñas, localmente en un dispositivo o en un servidor remoto, incluyendo actividades como la generación de contraseñas, así como el uso compartido de contraseñas y la integración con aplicaciones locales o de terceros para el uso de contraseñas. Esta categoría incluye, entre otras cosas, los gestores de contraseñas locales, los gestores de contraseñas proporcionados como extensiones de navegadores, los gestores de contraseñas empresariales y los gestores de contraseñas basados en equipos informáticos. |\n| III.I.4 | Programas informáticos que buscan, eliminan o ponen en cuarentena programas informáticos maliciosos | Programas informáticos con elementos digitales, normalmente denominados antivirus o antimalware , que detectan o buscan programas informáticos maliciosos o código de dispositivos, o retiran o ponen en cuarentena dichos programas informáticos o código, con el fin de mantener la integridad, la confidencialidad o la disponibilidad de dichos dispositivos. En el contexto de esta categoría de productos, un programa informático malicioso es un programa informático que contiene funciones o capacidades maliciosas que pueden causar daño, directa o indirectamente, al usuario o al sistema informático, como virus, gusanos, programas de secuestro, programas espía y troyanos. Esta categoría incluye, entre otras cosas, los programas informáticos que detectan o buscan programas informáticos maliciosos en tiempo real o de forma manual, las herramientas de detección de rootkits y los discos de rescate cuya función principal sea buscar, eliminar o poner en cuarentena programas informáticos maliciosos. |\n| III.I.5 | Productos con elementos digitales que ejercen la función de red privada virtual (VPN, por sus siglas en inglés) | Productos con elementos digitales que establecen un túnel lógico cifrado construido a partir de los recursos del sistema de una red física o virtual. Esta categoría incluye, entre otras cosas, los clientes de redes privadas virtuales, los servidores de redes privadas virtuales y las pasarelas de redes privadas virtuales. |\n| III.I.6 | Sistemas de gestión de redes | Productos con elementos digitales que gestionan elementos de red conectados, como servidores, enrutadores, conmutadores, estaciones de trabajo, impresoras o dispositivos móviles, supervisándolos y controlando sus operaciones y configuraciones de red. Esta categoría incluye, entre otros, los sistemas de gestión de extremo a extremo y los sistemas específicos de gestión de la configuración, como los controladores para redes definidas por programas informáticos. |\n| III.I.7 | Sistemas de gestión de información de seguridad y eventos (SIEM, por sus siglas en inglés) | Productos con elementos digitales que recopilan datos de múltiples fuentes, analizan y correlacionan dichos datos y los presentan como información útil con fines relacionados con la seguridad, como la detección de amenazas e incidentes, el análisis forense o el cumplimiento. |\n| III.I.8 | Gestores de arranque | Programas informáticos con elementos digitales que gestionan el proceso de puesta en marcha inicial del sistema tras encenderlo o reiniciarlo, mediante la inicialización del equipo informático, la carga o transferencia del control al entorno del sistema operativo o a los recursos del sistema, y la selección de las opciones de arranque. Esta categoría incluye, entre otras cosas, el firmware UEFI y los cargadores, ya sean de una etapa o de varias etapas. |\n| III.I.9 | Infraestructuras de clave pública y programas informáticos de expedición de certificados digitales | Productos con elementos digitales utilizados como parte de una infraestructura de clave pública (PKI, por sus siglas en inglés) que gestionan la validación, creación, expedición, distribución, publicación de estado, renovación o revocación de certificados digitales, o la generación, almacenamiento, depósito, intercambio, destrucción o rotación de claves criptográficas asociadas a dichos certificados digitales. Esta categoría incluye, entre otras cosas, los sistemas de gestión de claves, los sistemas de gestión de certificados digitales, los respondedores del protocolo de estado de certificados en línea y las soluciones PKI integrales. |\n| III.I.10 | Interfaces físicas y virtuales de red | Las interfaces físicas de red son productos con elementos digitales que conectan directamente un dispositivo a una red a través de una interfaz de programación de aplicaciones (API, por sus siglas en inglés) proporcionada por los controladores de la interfaz, que normalmente funcionan en la capa de enlace de datos, y que incluyen adaptadores de equipos informáticos a los medios de transmisión con el firmware correspondiente, que normalmente funcionan en la capa física y de enlace de datos. Las interfaces virtuales de red son productos con elementos digitales que conectan directa o indirectamente un dispositivo a una red a través de una API que emula a la de los controladores de interfaces físicas de red, que suelen funcionar en la capa de enlace de datos. Esta categoría incluye, entre otras cosas, las tarjetas de interfaz de red por cable e inalámbricas, controladores y adaptadores, por ejemplo para Wi-Fi, Ethernet, IrDA, USB, Bluetooth, NearLink, Zigbee o Fieldbus, así como productos independientes puramente virtuales, como tarjetas de interfaces virtuales de red, interfaces de red para contenedores e interfaces VPN. |\n| III.I.11 | Sistemas operativos | Programas informáticos con elementos digitales que proporcionan una interfaz abstracta del equipo informático subyacente y controlan la ejecución de los programas informáticos, y que puedan prestar servicios como gestión y configuración de recursos informáticos, planificación, control de entradas y salidas, gestión de datos y suministro de una interfaz a través de la cual las aplicaciones interactúan con los recursos del sistema y los periféricos. Esta categoría incluye, entre otras cosas, los sistemas operativos en tiempo real, los sistemas operativos de uso general y los sistemas operativos para usos especiales. |\n| III.I.12 | Enrutadores, módems destinados a la conexión a internet y conmutadores | Los enrutadores son productos con elementos digitales que establecen y controlan el flujo de datos entre diferentes redes mediante la selección de itinerarios o rutas utilizando mecanismos y algoritmos de protocolo de enrutamiento, que suelen funcionar en la capa de red. Esta categoría incluye, entre otras cosas, los enrutadores por cable e inalámbricos, los enrutadores virtuales y los enrutadores con o sin módems. Los módems destinados a la conexión a internet son equipos informáticos con elementos digitales que utilizan técnicas digitales de modulación y desmodulación para convertir señales analógicas en señales digitales y viceversa para la comunicación basada en IP. Esta categoría incluye, entre otras cosas, los módems de fibra, los módems de línea de abonado digital (DSL), los módems de cable (DOCSIS), los módems satelitales y los módems celulares. Los conmutadores son productos con elementos digitales que proporcionan conectividad entre dispositivos de red a través de mecanismos de reenvío de paquetes y que cuentan con un plano de gestión, normalmente implantado en la capa de enlace de datos o en la capa de red. Esta categoría incluye, entre otras cosas, los conmutadores gestionados, los conmutadores inteligentes, los conmutadores multicapas, los conmutadores de seguridad virtuales, los conmutadores programables para redes definidas por programas informáticos y los puentes, como los puntos de acceso inalámbrico. |\n| III.I.13 | Microprocesadores con funcionalidades relacionadas con la seguridad | Productos con elementos digitales que son circuitos integrados que realizan funciones de procesamiento central dependiendo de memoria externa y periféricos, como microcódigo y otros firmware de bajo nivel. Además, ofrecen funcionalidades relacionadas con la seguridad, como el cifrado, la autenticación, el almacenamiento seguro de claves, la generación de números aleatorios, el entorno de ejecución fiable u otros mecanismos de protección basados en equipos informáticos, con el fin de proteger otros productos, redes o servicios más allá del propio microprocesador, como la cadena de arranque seguro, la virtualización o las interfaces de comunicación seguras. |\n| III.I.14 | Microcontroladores con funcionalidades relacionadas con la seguridad | Productos con elementos digitales que son circuitos integrados que realizan funciones de procesamiento central con memoria integrada que permite que el microcontrolador sea programable y, normalmente, también otros periféricos, como el microcódigo y otros firmware de bajo nivel. Además, ofrecen funcionalidades relacionadas con la seguridad, como el cifrado, la autenticación, el almacenamiento seguro de claves, la generación de números aleatorios, el entorno de ejecución fiable u otros mecanismos de protección basados en equipos informáticos, con el fin de proteger otros productos, redes o servicios más allá del propio microprocesador, como la cadena de arranque seguro, la virtualización o las interfaces de comunicación seguras. |\n| III.I.15 | Circuitos integrados de aplicación específica (ASIC, por sus siglas en inglés) y matrices de puertas programables in situ (FPGA, por sus siglas en inglés) con funcionalidades relacionadas con la seguridad | Los circuitos integrados de aplicación específica (ASIC) con funcionalidades relacionadas con la seguridad son productos con elementos digitales que consisten en circuitos integrados, diseñados total o parcialmente a medida para realizar una función específica o ejecutar una aplicación específica, incluyendo el microcódigo y otros firmware de bajo nivel. Además, ofrecen funcionalidades relacionadas con la seguridad, como el cifrado, la autenticación, el almacenamiento seguro de claves, la generación de números aleatorios, el entorno de ejecución fiable u otros mecanismos de protección basados en equipos informáticos, con el fin de proteger otros productos, redes o servicios más allá del propio microprocesador, como la cadena de arranque seguro, la virtualización o las interfaces de comunicación seguras. Las matrices de puertas programables in situ (FPGA) con funcionalidades relacionadas con la seguridad son productos con elementos digitales que consisten en circuitos integrados caracterizados por una matriz de bloques lógicos configurables, diseñados para ser reprogramables tras su fabricación con el fin de realizar una función específica o ejecutar una aplicación específica, incluyendo el microcódigo y otros firmware de bajo nivel. Además, ofrecen funcionalidades relacionadas con la seguridad, como el cifrado, la autenticación, el almacenamiento seguro de claves, la generación de números aleatorios, el entorno de ejecución fiable u otros mecanismos de protección basados en equipos informáticos, con el fin de proteger otros productos, redes o servicios más allá del propio microprocesador, como la cadena de arranque seguro, la virtualización o las interfaces de comunicación seguras. |\n| III.I.16 | Asistentes virtuales de propósito general para hogares inteligentes | Productos con elementos digitales que se comunican mediante la internet pública, ya sea directamente o a través de otros equipos, que procesan solicitudes, tareas o preguntas basadas en instrucciones en lenguaje natural, por ejemplo mediante entradas de audio o por escrito, y que, sobre la base de esas solicitudes, tareas o preguntas, proporcionan acceso a otros servicios o controlan las funciones de los dispositivos conectados en entornos residenciales. Esta categoría incluye, entre otras cosas, los altavoces inteligentes con un asistente virtual integrado y los asistentes virtuales independientes que se ajustan a esta descripción. |\n| III.I.17 | Productos para hogares inteligentes con funciones de seguridad, como cerraduras, cámaras de seguridad, sistemas de vigilancia de bebés y sistemas de alarma inteligentes | Productos con elementos digitales que protegen la seguridad física de los consumidores en un entorno residencial y que pueden controlarse o gestionarse a distancia desde otros sistemas, así como los equipos y programas informáticos que controlan de forma centralizada dichos productos. Esta categoría incluye, entre otras cosas, los dispositivos inteligentes de bloqueo de puertas, los sistemas de vigilancia de bebés, los sistemas de alarma y las cámaras de seguridad en el hogar. |\n| III.I.18 | Juguetes conectados a internet regulados por la Directiva 2009\u002F48\u002FCE del Parlamento Europeo y del Consejo  ( 1 ) que tienen funcionalidades sociales interactivas (por ejemplo, que hablen o filmen) o funcionalidades de seguimiento de localización | Los juguetes conectados a internet que tienen funciones sociales interactivas son productos con elementos digitales cubiertos por la Directiva 2009\u002F48\u002FCE, que se comunican con la internet pública, ya sea directamente o a través de cualquier otro equipo, y que tienen tecnologías integradas que permiten la comunicación entrante y saliente, como teclado, micrófono, altavoz o cámara. Los juguetes conectados a internet que tienen funciones de seguimiento de la ubicación son productos con elementos digitales cubiertos por la Directiva 2009\u002F48\u002FCE, que se comunican en la internet pública, ya sea directamente o a través de cualquier otro equipo, y que cuentan con tecnologías que permiten rastrear o inferir la ubicación geográfica del juguete o de su usuario. Cuando el juguete se limite a detectar la proximidad del usuario o de otros juguetes utilizando tecnologías de detección, no se considerará que el juguete tiene funciones de seguimiento de la ubicación. |\n| III.I.19 | Productos ponibles personales destinados a ser utilizados o colocados en el cuerpo humano con fines de seguimiento médico (como la localización) y a los que no se aplican el Reglamento (UE) 2017\u002F745  ( 2 ) ni el Reglamento (UE) 2017\u002F746 del Parlamento Europeo y del Consejo  ( 3 ) , o productos ponibles personales destinados a ser utilizados por y para niños. | Los productos ponibles personales destinados a ser utilizados o colocados en el cuerpo humano con fines de seguimiento médico son productos con elementos digitales que se llevan en el cuerpo directamente o a través de prendas o accesorios y que pueden, de forma periódica o continua, captar y procesar información, incluidos los parámetros corporales, pertinentes para la salud del usuario, excluidos los productos comprendidos en el ámbito de aplicación del Reglamento (UE) 2017\u002F745 o del Reglamento (UE) 2017\u002F746. Esta categoría incluye, entre otras cosas, los monitores de actividad, los relojes inteligentes, la ropa inteligente y las prendas deportivas que respondan a esta descripción. Los productos ponibles personales destinados a ser utilizados por niños y para niños son productos con elementos digitales que pueden utilizarse o colocarse en el cuerpo, directamente o a través de prendas o accesorios, por personas menores de 14 años. Esta categoría incluye, entre otras cosas, los dispositivos portátiles de seguridad para niños. |\n| III.II.1 | Hipervisores y sistemas de ejecución de contenedores que permiten la ejecución virtualizada de sistemas operativos y entornos similares | Los hipervisores son programas informáticos con elementos digitales que abstraen o asignan recursos informáticos y permiten la ejecución, gestión y orquestación de máquinas virtuales que están separadas lógicamente entre sí o del equipo informático físico. Los hipervisores pueden funcionar directamente en equipos informáticos (servidor dedicado), como añadidura a un sistema operativo o dentro de otra máquina virtual (virtualización anidada). En el contexto de esta categoría de productos, una máquina virtual es una separación lógica definida por la parte programática de un entorno informático, que incluye un conjunto virtualizado de recursos de equipos informáticos (por ejemplo, CPU, memoria, almacenamiento, interfaces de red) y normalmente alberga su propio sistema operativo. Esta categoría incluye, entre otras cosas, los hipervisores de tipo 1 (servidores dedicados), los hipervisores del tipo 2 (alojados en un sistema operativo) y los hipervisores híbridos. Los sistemas de ejecución de contenedores son programas informáticos con elementos digitales que gestionan la ejecución y el ciclo de vida de los contenedores que funcionan en un único sistema operativo de alojamiento como procesos aislados, asignan recursos y permiten la gestión y la orquestación de contenedores individuales. En el contexto de esta categoría de productos, un contenedor es un entorno de ejecución basado en programas informáticos que contiene uno o más componentes y sus dependencias en un único paquete, lo que le permite funcionar de manera independiente y coherente. |\n| III.II.2 | Cortafuegos y sistemas de detección y prevención de intrusiones | Los cortafuegos son productos con elementos digitales que protegen una red o sistema conectados del acceso no autorizado mediante el seguimiento y la restricción del tráfico de comunicaciones de datos hacia y desde dicha red. Esta categoría incluye, entre otras cosas, los cortafuegos de redes y los cortafuegos de aplicaciones, como los cortafuegos de aplicaciones web o los filtros y las pasarelas de filtrado de correo no deseado. Los sistemas de detección de intrusiones son productos con elementos digitales que supervisan el tráfico una vez que ha entrado en el entorno de la red en busca de actividades sospechosas y detectan o perciben que se ha intentado, se está produciendo o se ha producido una intrusión en una red o sistema conectados. Esta categoría incluye, entre otras cosas, los sistemas de detección de intrusiones en redes y los sistemas de detección de intrusiones en ordenadores centrales. Los sistemas de prevención de intrusiones son productos con elementos digitales compuestos por un sistema de detección de intrusiones que responde activamente a una intrusión en una red o sistema conectados. Esta categoría incluye, entre otras cosas, los sistemas de prevención de intrusiones en redes y los sistemas de prevención de intrusiones en ordenadores centrales. |\n| III.II.3 | Microprocesadores resistentes a las manipulaciones | Los productos con elementos digitales que sean microprocesadores con funcionalidades relacionadas con la seguridad a los que se refiere el cuadro «Clase I», punto 13, del presente anexo, incluidas las pruebas de manipulación, resistencia o respuesta, y que además estén diseñados para proporcionar protección de nivel AVA_VAN 2 o 3, tal como se establece en los criterios comunes y la metodología común de evaluación. |\n| III.II.4 | Microcontroladores resistentes a las manipulaciones. | Productos con elementos digitales que sean microcontroladores con funcionalidades relacionadas con la seguridad a los que se refiere el cuadro «Clase I», punto 14, del presente anexo, incluidas las pruebas de manipulación, resistencia o respuesta, y que además estén diseñados para proporcionar protección de nivel AVA_VAN 2 o 3, tal como se establece en los criterios comunes y la metodología común de evaluación. |\n| IV.1 | Dispositivos de equipos informáticos con cajas de seguridad | Equipos informáticos con elementos digitales que almacenan, procesan o gestionan de forma segura datos sensibles o realizan operaciones criptográficas, y que consisten en múltiples componentes discretos, que incorporan una carcasa o envolvente física del equipo informático que proporciona pruebas de manipulación, resistencia o respuesta como contramedidas frente a ataques físicos. Esta categoría incluye, entre otras cosas, los terminales físicos de pago, los módulos de seguridad de los equipos informáticos que generan y gestionan elementos criptográficos y los tacógrafos que respondan a la descripción anterior. |\n| IV.2 | Pasarelas de contadores inteligentes dentro de los sistemas de medición inteligente según se definen en el artículo 2, punto 23, de la Directiva (UE) 2019\u002F944 del Parlamento Europeo y del Consejo  ( 1 ) , y otros dispositivos con fines de seguridad avanzada, incluido el procesamiento seguro de criptoactivos | Las pasarelas de contadores inteligentes son productos con elementos digitales que controlan la comunicación entre los componentes de los sistemas de medición inteligente o conectados a ellos, tal como se definen en el artículo 2, punto 23, de la Directiva (UE) 2019\u002F944, y terceros autorizados, como los proveedores de servicios públicos. Las pasarelas de contadores inteligentes recogen, procesan y almacenan datos de medición o personales, protegen los flujos de datos e información mediante el apoyo a necesidades criptográficas específicas, como el cifrado y el descifrado de datos, incorporan funcionalidades de cortafuegos y proporcionan los medios para controlar otros dispositivos. Esta categoría incluye, entre otras cosas, las pasarelas de contadores inteligentes relacionadas con los sistemas de medición inteligente que miden la electricidad, tal como se definen en el artículo 2, apartado 23, de la Directiva (UE) 2019\u002F944. También puede incluir pasarelas de contadores inteligentes utilizadas en otros sistemas de medición inteligente que midan el consumo de otras fuentes de energía, como el gas o la calefacción, siempre que la pasarela responda a esta descripción. |\n| IV.3 | Tarjetas inteligentes o dispositivos similares, que incluyan elementos seguros | Los elementos seguros son microcontroladores o microprocesadores con funcionalidades relacionadas con la seguridad, incluidas las pruebas de manipulación, resistencia o respuesta. Normalmente almacenan, procesan o gestionan operaciones criptográficas o datos sensibles, como las credenciales de identidad o las credenciales de pago. Los elementos seguros están diseñados para proporcionar protección al menos a AVA_VAN.4, tal como se establece en los criterios comunes o en la metodología común de evaluación. Pueden ser semiconductores discretos o integrarse en sistemas en un chip (SoC, por sus siglas en inglés). Los elementos seguros pueden incorporar un entorno de aplicación o un sistema operativo, y pueden incluir una o más aplicaciones. Esta categoría incluye, entre otras cosas, los módulos de plataforma segura (TPM, por sus siglas en inglés) y la tarjeta de circuito integrado universal (UICC, por sus siglas en inglés). Las tarjetas inteligentes o dispositivos similares son elementos seguros integrados en un material portador, como plástico o madera, en forma de tarjeta, o elementos seguros integrados en materiales portadores que adoptan otras formas. Esta categoría incluye, entre otras cosas, los documentos de identidad y de viaje, las tarjetas de firma electrónica cualificada, las UICC sustituibles, las tarjetas de pago físicas, las tarjetas de acceso físico, las tarjetas de tacógrafo digital o las pulseras digitales con elementos de pago seguro integrados. |\n\n## Qué registrar\n\nPara cada producto que introduzca en el mercado: la funcionalidad principal en una frase, en las palabras de la descripción con la que coincide o la constatación de que no coincide con ninguna; las funciones accesorias que aparta conforme a la regla 1; los componentes que integra y que están a su vez listados, apartados conforme a la regla 2; cuando el producto se parece a una categoría, si la excede o se queda corto y por qué, conforme a la regla 3; y, en una suite, qué módulos se venden por separado. Esa página es la clasificación que pedirá un organismo notificado, la entrada de [la determinación del ámbito](\u002Fcyber-resilience-act\u002Fscope), que ahora muestra la descripción bajo cada categoría, y la razón por la que su documentación técnica nombra un procedimiento de conformidad y no otro.\n\n## Fuentes\n\n- Reglamento (UE) 2024\u002F2847, artículo 7(1) y (4), artículo 8(1), artículo 32, artículo 64(3), anexo III, anexo IV, anexo VII.\n- Reglamento de Ejecución (UE) 2025\u002F2392 de la Comisión de 28 de noviembre de 2025, considerandos 1 a 5, artículos 1 a 3, anexo I y anexo II, leídos en la Oficina de Publicaciones el 12 de septiembre de 2026.\n- Comisión Europea, orientaciones de la Comisión sobre la aplicación del Reglamento (UE) 2024\u002F2847, C(2026) 5252 final de 27 de julio de 2026, anexo, sección 6, apartados 136 a 152 y ejemplos 57 a 63.\n\nEsto no es asesoramiento jurídico. Las descripciones son las palabras de la propia ley y los ejemplos los de la Comisión; la clasificación de su producto es suya, y es lo primero que leerá una autoridad de vigilancia del mercado.\n",1789383977837]