De EU Cyber Resilience Act (CRA) introduceert een verplichte meldplicht binnen 24 uur voor kwetsbaarheden die actief worden misbruikt of ernstige incidenten met digitale producten. Deze regelgeving geldt voor een breed scala aan technologieën, waaronder beveiligingssoftware, identity-managementsystemen, besturingssystemen, routers, firewalls, netwerkbeheer en VPN's. De wet is bindend binnen de EU, ook voor bedrijven die buiten Europa zijn gevestigd.

Volgens Vincent Lomba, chief product security officer bij Alcatel Lucent Enterprise, zal de CRA de markttoegang wereldwijd veranderen door cyberweerbaarheid vanaf het ontwerp te verplichten. Fabrikanten moeten hun hardware en software aanpassen om aan deze nieuwe norm te voldoen, wat vooral Europese bedrijven een concurrentievoordeel geeft. De regelgeving zet een nieuwe internationale standaard die leveranciers wereldwijd dwingt hun beveiligingspraktijken te verbeteren om te kunnen blijven concurreren met de Europese toeleveringsketen.

Experts vergelijken de CRA met de invoering van de Algemene Verordening Gegevensbescherming (AVG), waarbij meldplicht werd ingevoerd zonder dat er voldoende instrumenten waren om dataverlies te meten. Dit kan leiden tot situaties waarin bedrijven bewust minder monitoren om boetes te vermijden. Een belangrijk knelpunt is dat de benodigde informatie voor een CRA-melding verspreid is over verschillende systemen zoals SIEM, threat feeds, KEV-alerts, scanners, assetinventarissen en software bills of materials (SBOM's). Deze systemen zijn niet ontworpen om binnen 24 uur samen te werken.

Joe Brinkley van Cobalt waarschuwt dat de 24-uurs meldplicht handmatige triage onpraktisch maakt. Analisten kunnen niet handmatig alle relevante data uit verschillende bronnen verzamelen en analyseren binnen deze korte termijn. Om aan de CRA te voldoen, zullen leveranciers hun beveiligingswaarschuwingen en gegevensbronnen moeten integreren en automatiseren, zodat meldingen snel en accuraat kunnen worden afgehandeld.