Il Cyber Resilience Act (Reg. UE 2024/2847, in vigore dal dicembre 2024) impone requisiti di cybersicurezza a qualsiasi prodotto con elementi digitali venduto nell'UE: software, firmware, dispositivi connessi. In sintesi: sicurezza by design, niente vulnerabilità note al rilascio, aggiornamenti di sicurezza per il periodo di supporto, SBOM, e obblighi di segnalazione delle vulnerabilità sfruttate attivamente (questi ultimi scattano già da settembre 2026; il grosso degli obblighi si applica da dicembre 2027).
Per l'open source c'è una carve-out per i progetti non commerciali, ma chi monetizza o integra ha responsabilità nuove. Il collegamento pratico con la supply chain security – SBOM, firme, provenance – smette di essere buona pratica e diventa legge.