2028 compliance deadlines
11 data, privacy, AI and cybersecurity deadlines fall in 2028, across 9 regulations.
Add to calendar
January 20283 deadlines
Capture device manufacturer duties
Capture device manufacturer provenance requirements become operative.
Independent third-party audits begin
Beginning Jan 1, 2028 and every 3 years thereafter, data brokers must undergo an independent audit of Delete Act compliance.
Vermont Data Privacy and Online Surveillance Act takes effect
All obligations under Act 145 apply (sec. 4).
April 20282 deadlines
First risk assessment submission to CPPA
Businesses must submit required risk assessment information and attestation for assessments conducted in 2026 and 2027 (11 CCR 7157(a)(1)); annually by April 1 thereafter.
Cybersecurity audit due: revenue over $100M
First cybersecurity audit report (covering Jan 1, 2027 - Jan 1, 2028) and certification due for businesses with 2026 annual gross revenue over $100M (11 CCR 7121(a)(1)).
June 20281 deadline
- Cyber Resilience ActEuropean Union
Legacy type-examination certificates expire
EU type-examination certificates and approval decisions on cybersecurity requirements under other harmonisation legislation remain valid until this date unless they expire earlier (Art 69(1)).
August 20281 deadline
- EU AI ActEuropean Union
High-risk obligations apply to Annex I product-embedded systems
Chapter III Sections 1-3 apply to AI systems classified high-risk under Art 6(1) and Annex I (safety components of products covered by EU harmonisation legislation). Deferred from 2 Aug 2027 by Regulation (EU) 2026/1744.
September 20282 deadlines
- Cyber Resilience ActEuropean Union
Report on single reporting platform
Commission report assessing the single reporting platform's effectiveness (Art 70(2)).
- EU Data ActEuropean Union
Commission evaluation
Commission evaluation report due, including the impact of cloud switching rules (Arts 23-31) (Art 49(2)).
October 20281 deadline
Data brokers must process state deletion mechanism requests
Registered data brokers must access the DCP accessible deletion mechanism at least every 45 days and process deletion requests.