Le linee guida non vincolanti non riscriveranno la legge, ma possono rimodellare il modo in cui le aziende interpretano ambito di applicazione, uso dell’open source, modifiche sostanziali e obblighi di segnalazione prima che le scadenze del CRA inizino a farsi sentire.
Il Cyber Resilience Act sta trasformando la sicurezza dei prodotti in una questione di ambito, supporto, dipendenze e documentazione, molto prima che inizi qualsiasi audit di conformità.
Dal 2 agosto 2026, l'articolo 50 dell'AI Act inizia ad applicarsi ai sistemi di IA coperti, trasformando la divulgazione e l'etichettatura in un problema operativo di sicurezza e governance.