
The EU's New Vulnerability Clock: Just 24 Hours
The EU's Cyber Resilience Act imposes a 24-hour vulnerability disclosure deadline from September 11, 2026, routed through a new ENISA-built reporting platform separate from the US-led CVE system. Freshfields' analysis warns the clock does not pause for weekends and stacks on top of NIS2 and GDPR duties.










