EU требует 24-часового уведомления об уязвимостях в цифровых продуктах, включая криптокошельки
Закон ЕС о киберустойчивости (Cyber Resilience Act) вводит требование раннего уведомления в течение 24 часов о активно эксплуатируемых уязвимостях в продуктах с цифровыми элементами. Коммерческие криптокошельки, продаваемые в ЕС, подпадают под действие закона, что меняет ожидания к реагированию на инциденты для производителей кошельков и поставщиков ПО.
TL;DR
- Раннее уведомление об активно эксплуатируемых уязвимостях: в течение 24 часов с момента обнаружения.
- Применяется к продуктам с цифровыми элементами, продаваемым в ЕС, включая коммерческие аппаратные и программные кошельки.
- Некомерческая open-source разработка рассматривается иначе, чем коммерческие продукты.
Криптокошельки подпадают под гораздо более широкий свод правил
Закон не является специфичным для криптоиндустрии. Он определяет обязательства для подключаемого оборудования и ПО на рынке ЕС. Коммерческие аппаратные кошельки и приложения-кошельки квалифицируются как продукты с цифровыми элементами. Производители кошельков должны согласовать отчётность по безопасности с этой рамкой в дополнение к финансовым и требованиям по защите данных.
Регуляторы ожидают оперативного уведомления, когда серьёзная уязвимость уже эксплуатируется. Ожидание полного технического расследования больше не является моделью отчётности.
Двадцать четыре часа меняют реагирование на инциденты
Окно отчётности в 24 часа требует внутренней эскалации между юридическими, безопасностными и инженерными командами. Компаниям приходится быстро оценивать, соответствует ли инцидент порогу для раннего предупреждения, зачастую параллельно с продолжающимся техническим анализом.
Акт различает некоммерческую open-source разработку и коммерческие продукты, выводимые на рынок. Эта оговорка ограничивает обязательства для сугубо некоммерческих open-source проектов, возлагая при этом обязанности на коммерческие предложения.
Для криптокомпаний безопасность кошельков регулируется как стандартная безопасность ПО. Европа выравнивает вопросы кастодиального хранения, смарт-контрактов и кибербезопасности в рамках операционной устойчивости.
Источник: European Union Cyber Resilience Act — https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A32024R2847









