Ir al contenido
Vista generalNomenclatura TARICGuia de clasificacionIAV / BTIReglamentos de clasificación UEJurisprudencia TJUE - Clasificacion arancelariaMarket IntelligenceOrigen de las mercancíasExport ControlCalculadora CBAMVerificador EUDRClassifyAI SHValor en aduanaIncoterms® 2020
Vista general

Clasificación arancelaria

Nomenclatura TARIC
Guia de clasificacion
IAV / BTI
Reglamentos de clasificación UE
Jurisprudencia TJUE - Clasificacion arancelaria
Market Intelligence

Origen de las mercancías

Origen de las mercancías
Guias de origen

Control de exportaciones

Export Control

Medioambiental

Calculadora CBAM
Verificador EUDR

Herramientas

ClassifyAI SH/TARIC
Valor en aduana
Incoterms® 2020
ClassifyAI SH/TARIC

Clasificación arancelaria automatizada con justificación RGI

Clasificar un producto
¿Necesita ayuda?

Haga una pregunta sobre este código o encuentre un experto en clasificación arancelaria.

Hacer una pregunta
  1. The Trade Hub
  2. ...Customs Intelligence
  3. Export Control
  4. Guías
  5. Productos de cifrado
5A002

Clasificación de productos de cifrado

12 min de lecturaÚltima actualización: marzo 2026

Índice

  1. 1. Por qué el cifrado está controlado
  2. 2. Entrada 5A002: umbrales y criterios
  3. 3. La Nota Crypto (Nota 3) explicada
  4. 4. Árbol de decisión para la clasificación
  5. 5. Casos prácticos
  6. 6. Caso particular: software y tecnología
  7. 7. Obligaciones de notificación y documentación

Por qué el cifrado está controlado

El cifrado ha estado en el centro del control de exportaciones desde los años 1990. Los algoritmos criptográficos pueden proteger comunicaciones civiles tanto como asegurar transmisiones militares. Esta dualidad de uso sitúa los productos que incorporan criptografía dentro del ámbito del Reglamento (UE) 2021/821.

La categoría 5, parte 2 (Seguridad de la información) del Anexo I cubre específicamente los sistemas, equipos y componentes que utilizan criptografía. La entrada principal es 5A002 - sistemas de seguridad de la información - que define los umbrales técnicos que activan el control.

El Acuerdo de Wassenaar coordina estos controles entre 42 Estados participantes. La Nota Crypto (Nota 3 de la Categoría 5, parte 2) es el mecanismo central que determina si un producto se beneficia de una exención de mercado masivo o permanece controlado.

Entrada 5A002: umbrales y criterios

La entrada 5A002 controla los sistemas, equipos y componentes diseñados o modificados para proporcionar seguridad de la información mediante criptografía. Los criterios de control son:

  • •Longitud de clave simétrica superior a 56 bits (excluyendo autenticación)
  • •Longitud de clave asimétrica superior a 512 bits para factorización de enteros, 112 bits para curvas elípticas
  • •Uso de criptografía cuántica

Importante: que un producto utilice AES-256 no significa que esté automáticamente controlado. La Nota Crypto puede eximirlo si se cumplen los criterios de descontrol de mercado masivo. El análisis debe seguir siempre el árbol de decisión completo: primero verificar si el producto entra en el ámbito de 5A002, luego evaluar las notas de descontrol.

La Nota Crypto (Nota 3) explicada

La Nota 3 de la Categoría 5, parte 2 (denominada Nota Crypto) es el mecanismo de descontrol más utilizado para productos de cifrado de mercado masivo. Exime del control 5A002 los productos que cumplen todas las condiciones siguientes:

  1. 1.Disponibles para la venta al público general sin restricción, en puntos de venta al detalle, por correspondencia, por transacción electrónica o por pedido telefónico
  2. 2.La funcionalidad criptográfica no puede ser fácilmente modificada por el usuario
  3. 3.Diseñados para ser instalados por el usuario sin asistencia sustancial posterior del proveedor
  4. 4.Cuando sea necesario, los detalles del producto son accesibles y se proporcionan a solicitud de la autoridad competente

Punto crítico: los cuatro criterios son acumulativos. Un producto vendido exclusivamente a empresas (B2B) con funcionalidades criptográficas configurables por el usuario no se beneficia del descontrol, aunque utilice algoritmos estándar.

Árbol de decisión para la clasificación

Para clasificar correctamente un producto de cifrado, siga este árbol de decisión sistemático:

  1. 1.¿El producto utiliza criptografía? Si no, no está controlado bajo la Cat. 5/2.
  2. 2.¿La criptografía se utiliza únicamente para autenticación (contraseña, firma digital, control de acceso)? Si sí, no controlado bajo 5A002 (pero verifique otras entradas).
  3. 3.¿El producto entra en el ámbito de 5A002 (umbrales de longitud de clave superados)? Si no, no controlado.
  4. 4.¿El producto cumple los cuatro criterios de la Nota Crypto? Si sí, descontrolado (no se requiere licencia).
  5. 5.¿El producto se beneficia de otra nota de descontrol (Nota Software, uso personal)? Si sí, descontrolado.
  6. 6.Si ninguna exención se aplica, el producto está controlado bajo 5A002. Se requiere licencia de exportación.

Conserve la evidencia documental de su análisis en cada paso. En caso de inspección aduanera, este análisis justifica su decisión.

Casos prácticos

Router VPN comercial (AES-256, IPsec): El router utiliza AES-256, lo que supera el umbral de 56 bits de 5A002. Sin embargo, se vende al público general en tiendas de electrónica, la criptografía no es modificable por el usuario y se instala sin asistencia del proveedor. Cumple los cuatro criterios de la Nota Crypto, por tanto está descontrolado.

HSM (Hardware Security Module) bancario: El HSM gestiona claves criptográficas con algoritmos configurables (RSA-4096, ECC P-384). Se vende exclusivamente en B2B con instalación por el fabricante. No cumple los criterios 1 y 3 de la Nota Crypto, por tanto está controlado bajo 5A002. Se requiere licencia.

Aplicación móvil de mensajería cifrada (Signal, WhatsApp): La aplicación utiliza cifrado de extremo a extremo (Signal Protocol, AES-256). Es descargable gratuitamente por el público general, no modificable y se instala sin asistencia, por lo que está descontrolada por la Nota Crypto. Sin embargo, el SDK criptográfico vendido a desarrolladores puede estar controlado.

Caso particular: software y tecnología

El software (5D002) y la tecnología (5E002) de cifrado siguen el mismo esquema que los equipos, pero con particularidades:

  • •El software de código abierto cuyo código fuente es públicamente accesible está generalmente excluido del control (Nota General de Software, NGS)
  • •El software disponible para descarga libre y gratuita se beneficia de la Nota Crypto si cumple los criterios
  • •La tecnología de desarrollo (5E002.a) para productos controlados bajo 5A002 está ella misma controlada
  • •La transferencia intangible de tecnología (envío por email, acceso cloud) está sujeta al mismo régimen que una exportación física

Las bibliotecas criptográficas (OpenSSL, BoringSSL) son un caso frecuente: el código fuente libre está excluido, pero un producto compilado que incorpora estas bibliotecas debe ser evaluado independientemente. El exportador debe analizar el producto final, no solo la biblioteca.

Obligaciones de notificación y documentación

Incluso cuando un producto se beneficia del descontrol por la Nota Crypto, algunos Estados miembros exigen una notificación previa:

  • •Francia (SBDU): declaración de suministro de medios de criptología (Artículo 30 LCEN). Formulario DM y/o formulario AT según el caso.
  • •Alemania (BAFA): obligación de notificación para productos descontrolados por la Nota Crypto.
  • •Otros Estados miembros tienen requisitos similares.

Documentos a conservar para cada clasificación: - Descripción técnica detallada del producto - Análisis de clasificación con referencia a las entradas ECN - Justificación del descontrol (criterios de la Nota Crypto documentados) - Información sobre el usuario final y el destino - Periodo de conservación: mínimo 5 años (Artículo 26 del Reglamento 2021/821)

Guías

Evaluación catch-all - Artículos 4 y 5

Guía práctica para evaluar si un producto no listado requiere licencia: ADM, uso militar, cibervigilancia.

Procedimiento de licencia de exportación

Pasos para solicitar licencia individual (LI), autorizaciones generales (AUGP), plazos, documentos requeridos, autoridades competentes.

The Trade Hub
The Trade Hub
  • Foro Q&A
  • Vigilancia normativa
  • Normativa
Iniciar sesiónRegistrarse
Iniciar sesiónRegistrarse