EU Siber Dayanıklılık Yasası (CRA) kapsamında 11 Eylül 2026 itibarıyla aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar için 24 saatlik bildirim zorunluluğu devreye giriyor. 2026 CRA Farkındalık ve Hazırlık Raporu'na göre katılımcıların %66'sı yasa hakkında az veya hiç bilgi sahibi değil, tanıyanların %41'i ise yasanın kendilerine uygulanıp uygulanmadığını belirleyememiş. Linux Foundation, OSPO profesyonellerinin bu boşluğu doldurmak için ürün-bileşen haritalama, SBOM kalitesi ve yukarı akış açık kaynak topluluklarıyla koordineli müdahale süreçleri kurduğunu öne sürüyor.