Nařízení (EU) 2024/2847 (CRA), konsolidované znění k 20. 11. 2024 – čl. 24 odst. 1 až 3; čl. 3 bod 14; čl. 52 odst. 3; čl. 64 odst. 10 písm. b); čl. 71 odst. 2; odůvodnění 19
Správce softwaru s otevřeným zdrojovým kódem (právnická osoba jiná než výrobce, jejímž účelem nebo cílem je systematicky a dlouhodobě podporovat vývoj konkrétních produktů považovaných za svobodný software s otevřeným zdrojovým kódem a určených pro obchodní činnost a která zajišťuje jejich životaschopnost, čl. 3 bod 14) musí zavést a ověřitelným způsobem zdokumentovat politiku kybernetické bezpečnosti, která podporuje vývoj bezpečného produktu, efektivní řešení zranitelností a dobrovolné hlášení zranitelností podle čl. 15 (čl. 24 odst. 1). Na žádost spolupracuje s orgány dozoru nad trhem na zmírnění kybernetických bezpečnostních rizik a na jejich odůvodněnou žádost jim poskytne tuto dokumentaci v tištěné nebo elektronické podobě v jazyce pro ně snadno srozumitelném (odst. 2). Povinnost hlásit aktivně zneužívané zranitelnosti (čl. 14 odst. 1) se na něj uplatní do té míry, do jaké je zapojen do vývoje; povinnosti podle čl. 14 odst. 3 a 8 (závažné incidenty, informování uživatelů) do té míry, do jaké závažné incidenty ovlivňují síť a informační systémy, které správce poskytuje k vývoji (odst. 3). Dozor vykonávají orgány dozoru nad trhem, které mohou vyzvat k nápravným opatřením (čl. 52 odst. 3); správní pokuty se na správce nevztahují (čl. 64 odst. 10 písm. b)). Podle odůvodnění 19 (nezávazné) by správcům nemělo být povoleno umísťovat označení CE. Čl. 24 včetně odst. 3 se podle čl. 71 odst. 2 použije od 11. 12. 2027, ačkoli čl. 14 se použije již od 11. 9. 2026.