CRA : notification obligatoire des vulnérabilités activement exploitées et des incidents graves à l'ENISA/au CSIRT
Tout fabricant qui vend des logiciels ou du matériel connecté dans l'UE, y compris les petits éditeurs de logiciels et les projets open source exploités commercialement. L'open source non commercial est largement exempté.