Dentro del marco de la Ley de Ciberresiliencia de la UE (CRA), a partir del 11 de septiembre de 2026 entrará en vigor la obligación de notificar incidentes de vulnerabilidades explotadas activamente y casos graves de forma inmediata. Según el "Informe de Conciencia y Preparación para la CRA 2026", el 66 % de los participantes tiene poco o ningún conocimiento de la ley, y el 41 % de los que se informan no pueden determinar si la ley les es aplicable. La Fundación Linux señala que los profesionales de OSPO están cerrando esta brecha mediante el mapeo de productos a componentes, mejora de la calidad del SBOM y procesos de intervención coordinados con comunidades de código abierto de arriba hacia abajo.