Regulace se neustále rozšiřuje, přičemž Evropská unie i národní vlády posilují směrnice v oblasti kybernetické bezpečnosti a rozšiřují okruh odvětví, na která se tyto předpisy vztahují. To znamená, že od více organizací se nyní očekává, že prokážou schopnost efektivně řídit rizika, reagovat na incidenty, dohlížet na dodavatelský řetězec a plánovat odolnost.
V roce 2026 se tyto změny v předpisech dostávají z fáze příprav do fáze zavádění. Od ledna 2025 platí nařízení DORA, které vyžaduje, aby finanční instituce posílily řízení rizik v oblasti informačních a komunikačních technologií, testování odolnosti, hlášení incidentů a dohled nad klíčovými dodavateli třetích stran. Zákon o kybernetické odolnosti vstupuje do klíčové fáze své realizace: od září 2026 budou výrobci produktů s digitálními prvky povinni hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty, a to ještě před tím, než zákon vstoupí v platnost v širším rozsahu od prosince 2027. Tyto milníky znamenají, že dodržování předpisů zůstane pro správní rady i v dalších letech prioritou.
Směrnice NIS2 je také klíčovou součástí této změny. Je navržena tak, aby posílila kybernetickou odolnost v celé EU, a rozšiřuje oblast působnosti předchozí směrnice zavedením přísnějších povinností v oblasti řízení rizik a hlášení incidentů, posíleného regulačního dohledu a větší odpovědnosti vyššího vedení. Vzhledem k tomu, že členské státy nadále zavádějí a prosazují národní legislativu, budou muset organizace působící v mezinárodním měřítku pečlivě sledovat místní požadavky.