国際法律事務所Wileyの法的アラート(2026年6月10日付)によると、米国CISA(サイバーセキュリティ・インフラセキュリティ庁)が発行した拘束的運用指令26-04(BOD 26-04)は、すべての脆弱性を一律に扱うのではなく、①脆弱な資産が公開されているか、②脆弱性が実際に悪用されているか、③攻撃者が自動的に悪用できるか、④悪用によって資産の部分的または完全な制御が奪われるか、という4つの要因に基づくリスク評価フレームワークを導入しました。この4要因すべてに該当する脆弱性には、指令発行から180日以内(2026年12月7日まで)に3日間という最も厳格な修正期限を適用することが義務付けられています。同記事は連邦政府機関を主たる対象としつつ、連邦調達業者やクラウドサービス提供者にも今後の契約を通じてこの要件が拡大する可能性があると指摘しています。