La UE exige a los fabricantes de wallets reportar hackeos en 24 horas

iEXExchanger
La UE exige a los fabricantes de wallets reportar hackeos en 24 horas

Una nueva norma europea obliga a los fabricantes de monederos cripto a avisar a las autoridades en 24 horas ante una vulnerabilidad explotada, acabando con semanas de silencio antes del parche.

Desde el 11 de septiembre, los fabricantes de monederos cripto que venden en la Unión Europea operan bajo un nuevo reloj. Si un dispositivo físico o una aplicación de wallet sufre una vulnerabilidad explotada activamente, el fabricante tiene ahora 24 horas para avisar a las autoridades. No semanas, no meses: veinticuatro horas.

La exigencia proviene de la Ley de Ciber-Resiliencia de la UE, una norma amplia sobre seguridad de productos digitales que hasta ahora se asociaba sobre todo a dispositivos del hogar inteligente y software industrial. Ahora cubre explícitamente los monederos conectados a internet —tanto hardware como aplicaciones descargables— vendidos en el mercado europeo. El proceso tiene tres pasos: una alerta temprana en 24 horas señalando que un fallo está siendo explotado, una notificación completa en 72 horas con detalles del producto, el ataque y las medidas tomadas, y un informe final 14 días después de publicar un parche o un mes después si el incidente se considera grave. Todo se canaliza por una plataforma única gestionada por ENISA, la agencia de ciberseguridad de la UE.

Antes de esto, los fabricantes decidían por su cuenta si —y cuándo— admitir públicamente una brecha. En la práctica, eso a menudo significaba semanas de parches silenciosos mientras los usuarios seguían perdiendo fondos por un fallo que nadie fuera de la empresa conocía. El nuevo calendario apunta directamente a ese vacío entre el descubrimiento y la divulgación.

La norma no surgió de la nada. En el último año, los usuarios de wallets se han topado con fallos que pasaron años sin detectarse, desde errores de firmware en dispositivos hasta vulnerabilidades a nivel de aplicación que permitieron vaciar fondos. Para los desarrolladores más pequeños, la nueva obligación implica montar procesos de monitoreo de incidentes y estar legalmente listos para responder en horas, no en semanas.

Las sanciones por incumplimiento todavía no se han detallado públicamente, y la mayor parte de los requisitos de seguridad de producto de la ley no entrará en vigor hasta diciembre de 2027. Pero la dirección está clara: en Europa, quedarse callado tras un hackeo de wallet ya no es una opción.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué ley es esta y cuándo entró en vigor?

Es la Ley de Ciber-Resiliencia de la UE, una norma amplia sobre seguridad de productos digitales. La obligación de reportar en 24 horas las vulnerabilidades de wallets explotadas activamente entró en vigor el 11 de septiembre de 2026.

¿A quién se aplica exactamente la nueva norma?

A los fabricantes comerciales de wallets conectados a internet que se venden en la UE, tanto dispositivos físicos como aplicaciones descargables.

¿Qué debe ocurrir en las primeras 24 horas?

El fabricante debe enviar una alerta temprana a ENISA a través de la plataforma única, indicando que una vulnerabilidad está siendo explotada activamente y en qué países de la UE.

¿Qué pasa después de esa primera notificación?

En 72 horas debe enviarse un informe completo con los detalles de la vulnerabilidad y las medidas tomadas. El informe final llega 14 días después de publicar un parche, o un mes después si el incidente se considera grave.

¿Por qué estos plazos concretos?

Para cerrar la brecha entre el descubrimiento de un fallo y su explotación por atacantes; antes, los fabricantes decidían por su cuenta si admitir una brecha públicamente y cuándo.