Od 11. rujna 2026. proizvođači proizvoda s digitalnim elementima moraju prijaviti aktivno iskorištene ranjivosti i značajne incidente koji utječu na sigurnost njihovih proizvoda. To se odnosi i na proizvođače softvera i povezanih uređaja koji proizvode stavljaju na tržište EU-a, uključujući proizvode koji su na tržište stavljeni prije početka primjene ostalih zahtjeva Akta.
Prvi korak je pravilno prepoznati događaj: kod ranjivosti je presudno aktivno iskorištavanje, a kod incidenta njegov značajan utjecaj na sigurnost proizvoda. Prvo upozorenje šalje se u roku od 24 sata od saznanja, a potpunija prijava u roku od 72 sata, putem jedinstvene platforme koju vodi ENISA. Slijedi završno izvješće: za aktivno iskorištenu ranjivost najkasnije 14 dana nakon što korektivna mjera postane dostupna, a za značajan incident u roku od mjesec dana od prijave podnesene u roku od 72 sata.
Zato tvrtka treba imati dogovoren put od tehničkog tima do osobe koja podnosi prijavu, zabilježiti trenutak saznanja i pripremiti podatke o pogođenom proizvodu te poduzetim mjerama. Ove obveze prijavljivanja već se primjenjuju. Glavnina drugih zahtjeva Akta o kibernetičkoj otpornosti za digitalne proizvode počet će se primjenjivati 11. prosinca 2027. Ta dva datuma traže različite korake u planu usklađivanja.