Según el artículo 14 de la Ley de Ciberresiliencia de la UE, que entrará en vigor el 11 de septiembre de 2026, cada fabricante que comercialice productos digitales en la UE deberá notificar a ENISA sobre la explotación activa de una vulnerabilidad desde el momento en que lo descubra. Además, deberá presentar un informe completo dentro de las 72 horas posteriores.

Los requisitos de ingeniería de la normativa se han postergado hasta el 11 de diciembre de 2027; esto representa un período de gracia de 15 meses durante el cual la CRA se transforma en una obligación de notificación rápida y visibilidad.

Los proveedores de software de código abierto han respondido durante años a esta pregunta (qué se envió y cuándo se informó) mediante procesos voluntarios y no oficiales; ahora, esa pregunta debe responderse dentro de un límite de tiempo legal establecido.