CRA: verplichte melding van actief uitgebuite kwetsbaarheden en ernstige incidenten aan ENISA/CSIRT
Elke fabrikant die software of verbonden hardware verkoopt in de EU, inclusief kleine softwareleveranciers en commercieel gerunde opensourceprojecten. Niet-commerciële open source is grotendeels vrijgesteld.