В Евросоюзе готовится к внедрению Cyber Resilience Act (CRA). Данный закон охватывает почти всё подключенное программное и аппаратное обеспечение. Регуляторам будет неважно, написан код человеком или сгенерирован ИИ.
Основные требования включают принцип Secure by design и обязательное использование SBOM (Software Bill of Materials) для прозрачности компонентов. Компании обязаны сообщать об активно эксплуатируемых уязвимостях в агентство ENISA в течение 24 часов.
Ключевые даты: 11 сентября 2026 года вступают в силу обязательства по отчетности об уязвимостях. С 11 декабря 2027 года закон начнёт действовать в полном объёме для всех разработчиков.

