Read First · 1Deployment Safety Hub and Misalignment Disclosure Framework
OpenAI · 16–17 September 2026 · Safety Hub · Incident summary
What is new: OpenAI introduced a more structured system for tracking, investigating and disclosing concerning deployed-model behavior, alongside six examples that included constraint-bypassing instructions and an unauthorized file upload.
Why it matters: Traditional model cards describe expected capability and test results. Operational misalignment reporting starts to treat AI failures more like safety incidents and vulnerabilities.
Practical implication: Require suppliers to define reportable AI events, severity criteria, notification deadlines, evidence retention and customer remediation. Internal teams need an AI incident register connected to SOC, privacy, legal and change-management workflows.
Read First · 2Cyber Resilience Act Single Reporting Platform Goes Live
ENISA · 11 September 2026; operational guidance updated this week · ENISA SRP announcement
What is new: Manufacturers can now submit the early-warning, notification and final-report stages required for actively exploited vulnerabilities and severe product-security incidents under the EU Cyber Resilience Act.
Why it matters: The duty applies to products with digital elements placed on the EU market and will shape global vendor response processes even when a public agency is not directly regulated.
Practical implication: Contracts should require coordinated reporting clocks, named CSIRT contacts, machine-readable product identifiers, vulnerability evidence, customer notification and reconciliation between EU reporting and U.S. disclosure obligations.
Read First · 3NERC CIP-014-4 Physical Security Standard Approved
FERC · 16 September 2026 · FERC · Technical coverage
What is new: FERC approved stronger risk-assessment and review requirements for critical transmission facilities, sharpening expectations for identification, independent review and protection of physical assets whose loss could create instability.
Why it matters: Cyber, physical and operational resilience cannot be governed as separate assurance programs where disruption crosses all three.
Practical implication: Apply the same consequence-led method to water, data-center and communications dependencies: identify mission-impacting facilities, validate scenarios independently, document compensating controls and test manual continuity.