EU verpflichtet Wallet-Hersteller zu Hack-Meldung binnen 24 Stunden

iEXExchanger
EU verpflichtet Wallet-Hersteller zu Hack-Meldung binnen 24 Stunden

Eine neue EU-Regel zwingt Hersteller von Krypto-Wallets, aktiv ausgenutzte Sicherheitslücken binnen 24 Stunden den Behörden zu melden – Schluss mit wochenlangem Schweigen, während heimlich ein Patch entsteht.

Seit dem 11. September gilt für Hersteller von Krypto-Wallets, die in der EU verkauft werden, eine neue Frist. Wird ein Hardware-Gerät oder eine Wallet-App Opfer einer aktiv ausgenutzten Schwachstelle, muss der Hersteller die Behörden nun binnen 24 Stunden informieren – nicht Wochen, nicht Monate, vierundzwanzig Stunden.

Die Pflicht stammt aus dem EU Cyber Resilience Act, einem breit angelegten Gesetz zur Produktsicherheit digitaler Geräte, das bislang vor allem im Zusammenhang mit Smart-Home-Geräten und Industriesoftware diskutiert wurde. Jetzt erfasst es ausdrücklich netzwerkfähige Wallets – sowohl Hardware-Geräte als auch herunterladbare Apps –, die auf dem EU-Markt verkauft werden. Der Meldeprozess läuft in drei Stufen: eine Frühwarnung binnen 24 Stunden, dass eine Lücke aktiv ausgenutzt wird, eine vollständige Meldung binnen 72 Stunden mit Details zu Produkt, Angriff und Gegenmaßnahmen, sowie ein Abschlussbericht 14 Tage nach Veröffentlichung eines Patches oder einen Monat nach einem als schwerwiegend eingestuften Vorfall. Alle Meldungen laufen über eine einheitliche Plattform der ENISA, der EU-Cybersicherheitsagentur.

Bisher entschieden Wallet-Hersteller selbst, ob und wann sie einen Sicherheitsvorfall öffentlich zugaben. In der Praxis bedeutete das oft wochenlanges stilles Patchen, während Nutzer weiter Geld durch einen Fehler verloren, von dem außerhalb der Firma niemand wusste. Der neue Zeitplan zielt genau auf diese Lücke zwischen Entdeckung und Offenlegung.

Die Regel kam nicht aus dem Nichts. Im vergangenen Jahr stießen Wallet-Nutzer wiederholt auf Fehler, die jahrelang unbemerkt blieben – von Firmware-Schwachstellen in Hardware-Geräten bis zu App-seitigen Lücken, über die Angreifer Guthaben leerten. Für kleinere Entwickler bedeutet die neue Pflicht, ein Incident-Monitoring aufzubauen und rechtlich in der Lage zu sein, binnen Stunden statt Wochen zu reagieren.

Strafen bei Verstößen sind öffentlich noch nicht beziffert, und der Großteil der Produktsicherheitsanforderungen des Gesetzes greift erst im Dezember 2027. Doch die Richtung ist klar: In Europa ist Schweigen nach einem Wallet-Hack keine Option mehr.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Um welches Gesetz handelt es sich und seit wann gilt es?

Es handelt sich um den EU Cyber Resilience Act, ein breites Gesetz zur Sicherheit digitaler Produkte. Die 24-Stunden-Meldepflicht für aktiv ausgenutzte Wallet-Schwachstellen gilt seit dem 11. September 2026.

Für wen gilt die neue Regel genau?

Für kommerzielle Hersteller netzwerkfähiger Wallets, die in der EU verkauft werden – sowohl Hardware-Geräte als auch herunterladbare Apps.

Was muss innerhalb der ersten 24 Stunden passieren?

Der Hersteller muss über die einheitliche Plattform eine Frühwarnung an die ENISA senden, dass eine Schwachstelle aktiv ausgenutzt wird und in welchen EU-Ländern.

Was passiert nach dieser ersten Meldung?

Binnen 72 Stunden müssen vollständige Details zur Schwachstelle und den Gegenmaßnahmen folgen. Der Abschlussbericht folgt 14 Tage nach einem veröffentlichten Patch oder einen Monat nach einem bestätigten schwerwiegenden Vorfall.

Warum hat der Regulator genau diese Fristen festgelegt?

Um die Lücke zwischen der Entdeckung eines Fehlers und seiner Ausnutzung durch Angreifer zu schließen – bisher entschieden Hersteller selbst, ob und wann sie einen Vorfall öffentlich zugeben.