дата публікації

Створювачі криптогаманців тепер мають лише 24 години, щоб сповістити регуляторів про використання вразливостей.

джерело

Комерційні виробники, чиє обладнання або програмне забезпечення гаманців, що підключаються до інтернету, відповідає вимогам тестування продуктів Європейського Союзу, тепер зобов'язані попереджати кібер-органи протягом 24 годин після виявлення активної експлуатації вразливості або серйозного інциденту безпеки. Ця вимога набула чинності 11 вересня 2026 року відповідно до Закону ЄС про кіберстійкість (CRA).

Вказівки Комісії ЄС щодо звітності стосуються виробників продуктів з цифровими елементами. CRA є загальним законодавством про продукти, який застосовується до апаратних засобів і програмного забезпечення, доступного на ринку ЄС.

Законодавчі вимоги також передбачають, щоб передбачуване використання продукту включало безпосереднє або непряме підключення до пристрою або мережі. Виробники повинні подавати першу доповідь про вразливість без затримок протягом 24 годин з моменту, коли вони дізналися про проблему.

Вона має містити інформацію про держави-члени, де продукт був доступний, а також відомості про вжиті або необхідні заходи.

Повніше повідомлення потрібно надати протягом 72 годин. Специфіка звітності залежить від характеру інциденту, а звіти подаються через Єдину платформу звітності, запущену агенцією ENISA.

Виробники також повинні сповістити користувачів, яких стосується проблема, і при необхідності всіх користувачів про необхідні дії. Ця нова вимога стосується не лише нових продуктів, що з'являться на ринку після 11 грудня 2027 року, а й існуючих серій.

Відкритий код не забезпечує автоматичного звільнення від зобов'язань виробників, адже комерційно постачані безкоштовні продукти з відкритим кодом також можуть підпадати під ці вимоги.

Обов'язки для відповідальних за відкритий код розпочинаються 11 грудня 2027 року, одночасно з набуттям чинності основних вимог щодо безпеки продуктів за CRA.