UE nakazała producentom portfeli kryptowalut zgłaszać włamania w 24h

iEXExchanger
UE nakazała producentom portfeli kryptowalut zgłaszać włamania w 24h

Nowy unijny przepis zobowiązuje producentów portfeli kryptowalut do zgłaszania regulatorom aktywnie wykorzystywanych luk w ciągu 24 godzin, kończąc tygodnie milczenia podczas cichego łatania błędów.

Od 11 września producenci portfeli kryptowalutowych sprzedawanych w Unii Europejskiej działają według nowego zegara. Jeśli urządzenie sprzętowe lub aplikacja portfela padnie ofiarą aktywnie wykorzystywanej luki, producent ma teraz 24 godziny na powiadomienie regulatorów. Nie tygodnie, nie miesiące — dobę.

Wymóg wynika z unijnego Cyber Resilience Act, szerokiej ustawy o bezpieczeństwie produktów cyfrowych, dotąd kojarzonej głównie z inteligentnymi urządzeniami domowymi i oprogramowaniem przemysłowym. Teraz obejmuje wprost portfele podłączone do sieci — zarówno urządzenia sprzętowe, jak i aplikacje do pobrania — sprzedawane na rynku UE. Proces zgłaszania ma trzy etapy: wczesne ostrzeżenie w ciągu 24 godzin o aktywnym wykorzystywaniu luki, pełne zgłoszenie w ciągu 72 godzin ze szczegółami produktu, ataku i podjętych środków, oraz raport końcowy — 14 dni po wydaniu poprawki lub miesiąc po poważnym incydencie. Wszystkie zgłoszenia trafiają przez jedną platformę prowadzoną przez ENISA, unijną agencję cyberbezpieczeństwa.

Wcześniej producenci portfeli sami decydowali, czy i kiedy publicznie przyznać się do włamania. W praktyce oznaczało to często tygodnie cichego łatania, podczas gdy użytkownicy nadal tracili środki przez błąd, o którym nikt poza firmą nie wiedział. Nowy harmonogram celuje właśnie w tę lukę między wykryciem a ujawnieniem.

Przepis nie powstał w próżni. W ostatnim roku posiadacze portfeli wielokrotnie natrafiali na błędy, które latami pozostawały niezauważone — od wad oprogramowania sprzętowego po luki na poziomie aplikacji, przez które atakujący opróżniali środki. Dla mniejszych deweloperów nowy obowiązek oznacza konieczność zbudowania procesu monitorowania incydentów i gotowości prawnej do reakcji w ciągu godzin, nie tygodni.

Kary za nieprzestrzeganie nie zostały jeszcze publicznie doprecyzowane, a większość wymogów bezpieczeństwa produktów z ustawy wejdzie w życie dopiero w grudniu 2027 roku. Ale kierunek jest jasny: w Europie milczenie po włamaniu do portfela przestaje być opcją.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co to za ustawa i kiedy weszła w życie?

To unijny Cyber Resilience Act, szeroka ustawa o bezpieczeństwie produktów cyfrowych. Obowiązek zgłaszania w ciągu 24 godzin aktywnie wykorzystywanych luk w portfelach wszedł w życie 11 września 2026 roku.

Kogo dokładnie dotyczy nowa zasada?

Komercyjnych producentów portfeli podłączonych do sieci, sprzedawanych w UE — zarówno urządzeń sprzętowych, jak i aplikacji do pobrania.

Co musi się wydarzyć w pierwsze 24 godziny?

Producent musi wysłać do ENISA, przez jedną platformę, wczesne ostrzeżenie, że luka jest aktywnie wykorzystywana, oraz wskazać, w których krajach UE.

Co dzieje się po tym pierwszym zgłoszeniu?

W ciągu 72 godzin trzeba przesłać pełne szczegóły dotyczące luki i podjętych działań. Raport końcowy następuje 14 dni po wydaniu poprawki lub miesiąc po potwierdzeniu poważnego incydentu.

Dlaczego regulator wyznaczył akurat takie terminy?

Aby zamknąć lukę czasową między wykryciem błędu a jego wykorzystaniem przez atakujących — wcześniej producenci sami decydowali, czy i kiedy publicznie przyznać się do włamania.