Od 11 września producenci portfeli kryptowalutowych sprzedawanych w Unii Europejskiej działają według nowego zegara. Jeśli urządzenie sprzętowe lub aplikacja portfela padnie ofiarą aktywnie wykorzystywanej luki, producent ma teraz 24 godziny na powiadomienie regulatorów. Nie tygodnie, nie miesiące — dobę.
Wymóg wynika z unijnego Cyber Resilience Act, szerokiej ustawy o bezpieczeństwie produktów cyfrowych, dotąd kojarzonej głównie z inteligentnymi urządzeniami domowymi i oprogramowaniem przemysłowym. Teraz obejmuje wprost portfele podłączone do sieci — zarówno urządzenia sprzętowe, jak i aplikacje do pobrania — sprzedawane na rynku UE. Proces zgłaszania ma trzy etapy: wczesne ostrzeżenie w ciągu 24 godzin o aktywnym wykorzystywaniu luki, pełne zgłoszenie w ciągu 72 godzin ze szczegółami produktu, ataku i podjętych środków, oraz raport końcowy — 14 dni po wydaniu poprawki lub miesiąc po poważnym incydencie. Wszystkie zgłoszenia trafiają przez jedną platformę prowadzoną przez ENISA, unijną agencję cyberbezpieczeństwa.
Wcześniej producenci portfeli sami decydowali, czy i kiedy publicznie przyznać się do włamania. W praktyce oznaczało to często tygodnie cichego łatania, podczas gdy użytkownicy nadal tracili środki przez błąd, o którym nikt poza firmą nie wiedział. Nowy harmonogram celuje właśnie w tę lukę między wykryciem a ujawnieniem.
Przepis nie powstał w próżni. W ostatnim roku posiadacze portfeli wielokrotnie natrafiali na błędy, które latami pozostawały niezauważone — od wad oprogramowania sprzętowego po luki na poziomie aplikacji, przez które atakujący opróżniali środki. Dla mniejszych deweloperów nowy obowiązek oznacza konieczność zbudowania procesu monitorowania incydentów i gotowości prawnej do reakcji w ciągu godzin, nie tygodni.
Kary za nieprzestrzeganie nie zostały jeszcze publicznie doprecyzowane, a większość wymogów bezpieczeństwa produktów z ustawy wejdzie w życie dopiero w grudniu 2027 roku. Ale kierunek jest jasny: w Europie milczenie po włamaniu do portfela przestaje być opcją.



