Desde el 11 de septiembre, los fabricantes de monederos cripto que venden en la Unión Europea operan bajo un nuevo reloj. Si un dispositivo físico o una aplicación de wallet sufre una vulnerabilidad explotada activamente, el fabricante tiene ahora 24 horas para avisar a las autoridades. No semanas, no meses: veinticuatro horas.
La exigencia proviene de la Ley de Ciber-Resiliencia de la UE, una norma amplia sobre seguridad de productos digitales que hasta ahora se asociaba sobre todo a dispositivos del hogar inteligente y software industrial. Ahora cubre explícitamente los monederos conectados a internet —tanto hardware como aplicaciones descargables— vendidos en el mercado europeo. El proceso tiene tres pasos: una alerta temprana en 24 horas señalando que un fallo está siendo explotado, una notificación completa en 72 horas con detalles del producto, el ataque y las medidas tomadas, y un informe final 14 días después de publicar un parche o un mes después si el incidente se considera grave. Todo se canaliza por una plataforma única gestionada por ENISA, la agencia de ciberseguridad de la UE.
Antes de esto, los fabricantes decidían por su cuenta si —y cuándo— admitir públicamente una brecha. En la práctica, eso a menudo significaba semanas de parches silenciosos mientras los usuarios seguían perdiendo fondos por un fallo que nadie fuera de la empresa conocía. El nuevo calendario apunta directamente a ese vacío entre el descubrimiento y la divulgación.
La norma no surgió de la nada. En el último año, los usuarios de wallets se han topado con fallos que pasaron años sin detectarse, desde errores de firmware en dispositivos hasta vulnerabilidades a nivel de aplicación que permitieron vaciar fondos. Para los desarrolladores más pequeños, la nueva obligación implica montar procesos de monitoreo de incidentes y estar legalmente listos para responder en horas, no en semanas.
Las sanciones por incumplimiento todavía no se han detallado públicamente, y la mayor parte de los requisitos de seguridad de producto de la ley no entrará en vigor hasta diciembre de 2027. Pero la dirección está clara: en Europa, quedarse callado tras un hackeo de wallet ya no es una opción.



