EUサイバー耐久性法(CRA)の14条に基づき、2026年9月11日に発効する規定では、EUにデジタル製品を販売するすべての製造業者は、セキュリティ脆弱性の積極的利用を把握してから24時間以内にENISAへの通報と、72時間以内の完全な報告書の提出を義務付けられる。

法規のエンジニアリング要件は2027年12月11日まで延期されており、この15ヶ月の猶予期間中にCRAは実質的に24時間以内の速報と迅速な報告義務へと転換する。

オープンソースのメンテナンスは長年、何を送り、いつ知ったかという問いに、任意と非公式のプロセスで答えてきた。しかし今や、その問いは法定の時間枠内で答えなければならない法的義務となっている。