AB Siber Dayanıklılık Yasası'nın (CRA) 11 Eylül 2026'da devreye giren 14. Madde uyarınca, AB'ye dijital ürün satan her üretici, bir güvenlik açığının aktif olarak istismar edildiğini öğrendiği andan itibaren 24 saat içinde ENISA'ya bildirimde bulunmak ve 72 saat içinde tam rapor sunmak zorunda kalacak.
Yasadaki mühendislik gereklilikleri ise 11 Aralık 2027'ye kadar ertelendi; bu 15 aylık ara süreçte CRA işlevsel olarak bir görünürlük ve hızlı bildirim zorunluluğuna dönüşüyor.
Açık kaynak bakımcıları yıllardır bu soruyu (ne gönderildi, ne zaman bilindi) gönüllü ve resmi olmayan süreçlerle cevaplıyordu; artık bu soru yasal bir saat dilimi içinde cevaplanmak zorunda.
