Seit dem 11. September gilt für Hersteller von Krypto-Wallets, die in der EU verkauft werden, eine neue Frist. Wird ein Hardware-Gerät oder eine Wallet-App Opfer einer aktiv ausgenutzten Schwachstelle, muss der Hersteller die Behörden nun binnen 24 Stunden informieren – nicht Wochen, nicht Monate, vierundzwanzig Stunden.
Die Pflicht stammt aus dem EU Cyber Resilience Act, einem breit angelegten Gesetz zur Produktsicherheit digitaler Geräte, das bislang vor allem im Zusammenhang mit Smart-Home-Geräten und Industriesoftware diskutiert wurde. Jetzt erfasst es ausdrücklich netzwerkfähige Wallets – sowohl Hardware-Geräte als auch herunterladbare Apps –, die auf dem EU-Markt verkauft werden. Der Meldeprozess läuft in drei Stufen: eine Frühwarnung binnen 24 Stunden, dass eine Lücke aktiv ausgenutzt wird, eine vollständige Meldung binnen 72 Stunden mit Details zu Produkt, Angriff und Gegenmaßnahmen, sowie ein Abschlussbericht 14 Tage nach Veröffentlichung eines Patches oder einen Monat nach einem als schwerwiegend eingestuften Vorfall. Alle Meldungen laufen über eine einheitliche Plattform der ENISA, der EU-Cybersicherheitsagentur.
Bisher entschieden Wallet-Hersteller selbst, ob und wann sie einen Sicherheitsvorfall öffentlich zugaben. In der Praxis bedeutete das oft wochenlanges stilles Patchen, während Nutzer weiter Geld durch einen Fehler verloren, von dem außerhalb der Firma niemand wusste. Der neue Zeitplan zielt genau auf diese Lücke zwischen Entdeckung und Offenlegung.
Die Regel kam nicht aus dem Nichts. Im vergangenen Jahr stießen Wallet-Nutzer wiederholt auf Fehler, die jahrelang unbemerkt blieben – von Firmware-Schwachstellen in Hardware-Geräten bis zu App-seitigen Lücken, über die Angreifer Guthaben leerten. Für kleinere Entwickler bedeutet die neue Pflicht, ein Incident-Monitoring aufzubauen und rechtlich in der Lage zu sein, binnen Stunden statt Wochen zu reagieren.
Strafen bei Verstößen sind öffentlich noch nicht beziffert, und der Großteil der Produktsicherheitsanforderungen des Gesetzes greift erst im Dezember 2027. Doch die Richtung ist klar: In Europa ist Schweigen nach einem Wallet-Hack keine Option mehr.



