Il software contemporaneo raramente nasce da una pagina bianca. Framework, librerie, container, package manager, componenti crittografici e moduli open source compongono una catena di fornitura che attraversa organizzazioni e giurisdizioni diverse. Le crisi originate da dipendenze molto diffuse hanno mostrato quanto una singola vulnerabilità possa propagarsi in migliaia di prodotti senza che gli utilizzatori, e talvolta gli stessi produttori, sappiano con precisione dove quella componente sia presente.
CRA e open source: fabbricanti responsabili, gestori sotto pressione - Agenda Digitale
Il Cyber Resilience Act distingue contributori, gestori open source e fabbricanti. La SBOM resta responsabilità del produttore che immette il prodotto sul mercato, mentre vulnerability handling e notifiche ENISA richiedono processi già operativi dall’11 settembre 2026






