Standard (die meisten Produkte)
Nicht sicherheitskritische Produkte dürfen sich selbst attestieren (Konformitätsbewertung nach Modul A), ohne externe Prüfstelle. Das trifft auf die grosse Mehrheit der KMU-Geräte zu.
Wichtig: Klasse I und II
Sicherheitsrelevante Produkte (z.B. Netzwerkmanagement, Passwortmanager, Firewalls). Klasse I kann teils über harmonisierte Normen selbst bewertet werden; Klasse II erfordert in der Regel eine notifizierte Stelle.
Kritisch
Eine kleine Gruppe besonders kritischer Produkte kann eine europäische Cybersicherheitszertifizierung benötigen.