加密钱包开发者现在只有24小时的时间向监管机构报告漏洞被利用的情况

加密钱包开发者现在只有24小时的时间向监管机构报告漏洞被利用的情况

图像

符合欧盟产品测试标准的联网硬件钱包或钱包软件的商业制造商,现在必须在发现被积极利用的漏洞或严重安全事件后 24 小时内向网络安全机构发出警告。

根据欧盟《网络韧性法案》(CRA),该要求于2026年9月11日生效。欧盟委员会的报告指南指出,该时限适用于含有数字元素的产品制造商。

《消费者保护法》(CRA)是一项横向产品法。欧盟委员会的实施细则指出,该法适用于在欧盟市场上销售的硬件和软件。法律测试还要求产品的预期用途或合理可预见的用途必须包含与设备或网络的直接或间接数据连接。

市售的联网硬件钱包或可下载的钱包应用程序均可满足该要求。然而,欧盟指南并未列明钱包品牌,也未声明所有钱包服务或项目均在涵盖范围内。具体覆盖范围取决于产品本身、供应方式以及任何适用的除外条款。

制造商必须报告的内容

首次申报是预警信息,必须在制造商知悉漏洞或事件后24小时内提交,不得无故拖延。申报信息必须注明(如适用)产品已知已在哪些成员国流通。对于严重事件,预警信息还必须说明是否怀疑存在非法或恶意行为。

除非相关信息已提供,否则应在 72 小时内提交更完整的通知。对于已被积极利用的漏洞,该通知应包含有关产品、漏洞利用和漏洞本身的一般信息,以及纠正或缓解措施。对于严重事件,该通知应包含事件性质、初步评估和可用的缓解信息。

最终截止日期因事件而异。漏洞报告应在纠正或缓解措施可用后 14 天内提交。CRA 将严重事件的最终报告截止日期设定为 72 小时通知后一个月,具体规定见相关法规。

制造商只需通过欧盟网络安全局 (ENISA) 推出的单一报告平台提交一次报告。该平台会将通知发送给指定的计算机安全事件响应协调小组,并将信息提供给 ENISA,然后 ENISA 再将信息分发给其他相关的国家团队。制造商还必须在需要采取行动时通知受影响的用户,并在适当情况下通知所有用户,包括他们可以采取的措施。

该报告规则适用于 2027 年 12 月 11 日之前投放市场的适用产品。这意味着新的时间限制不仅适用于在更广泛的法律生效后首次销售的钱包,也适用于现有的产品线。

开源许可并非一概免责。欧盟委员会的开源指南指出,商业提供的免费开源产品可能面临制造商的义务。制造商提供的非商业化软件不应被视为商业活动,而个人贡献者在其职责范围之外的软件开发中也不被视为制造商。

开源软件管理员属于独立的法律类别,其报告义务将于2027年12月11日开始。届时,《消费者报告法案》(CRA)的主要产品安全要求也将生效。9月11日的变更启动的是快速报告机制,而非该法案更广泛的安全设计和产品生命周期框架。

(友情提醒:本文不构成投资建议。阅读者据此操作投资,风险自担。)