ЄС зобов'язав виробників крипто-гаманців повідомляти про злами за 24 години

iEXExchanger
ЄС зобов'язав виробників крипто-гаманців повідомляти про злами за 24 години

Нове правило ЄС: якщо хакери активно експлуатують вразливість апаратного чи програмного крипто-гаманця, виробник має повідомити регуляторів протягом доби, а не мовчати тижнями, поки готується патч.

З 11 вересня виробники крипто-гаманців, які продають продукцію в Євросоюзі, працюють за новим графіком. Якщо апаратний пристрій чи застосунок-гаманець стає жертвою вразливості, яку хакери активно експлуатують, виробник тепер має 24 години, щоб повідомити регуляторів. Не тижні, не місяці — доба.

Вимога випливає із Закону ЄС про кіберстійкість (Cyber Resilience Act) — широкого закону про безпеку цифрових продуктів, який досі здебільшого обговорювали в контексті розумних домашніх пристроїв і промислового софту. Тепер він прямо охоплює гаманці з мережевим підключенням — і апаратні пристрої, і застосунки для завантаження, — які продаються на ринку ЄС. Процес звітування триступеневий: попереднє попередження за 24 години про факт активної експлуатації, повне повідомлення за 72 години з деталями продукту, атаки та вжитих заходів, і фінальний звіт — через 14 днів після виходу патча або через місяць для серйозних інцидентів. Усі повідомлення проходять через єдину платформу ENISA, агентства кібербезпеки ЄС.

Раніше виробники гаманців самі вирішували, чи варто взагалі публічно визнавати злам і коли це робити. На практиці це часто означало тижні тихого латання дірок, поки користувачі продовжували втрачати кошти через баг, про який ніхто за межами компанії не знав. Новий графік спрямований саме на цей розрив між виявленням і розкриттям.

Правило з'явилося не на порожньому місці. За останній рік власники гаманців неодноразово стикалися з багами, які роками залишалися непоміченими — від вразливостей у прошивці апаратних пристроїв до дір на рівні застосунків, через які зловмисники виводили кошти. Для менших розробників нове зобов'язання означає потребу вибудувати моніторинг інцидентів і юридичну готовність реагувати за години, а не тижні.

Штрафи за порушення поки що публічно не деталізовані, а основний масив вимог до безпеки самих продуктів запрацює лише у грудні 2027 року. Але напрямок зрозумілий: у Європі мовчати про злам гаманця більше не вийде.

Запитання та відповіді

Часті питання на тему статті

Що це за закон і коли він набув чинності?

Це Закон ЄС про кіберстійкість (Cyber Resilience Act) — широкий закон про безпеку цифрових продуктів. Вимога повідомляти про активно експлуатовані вразливості гаманців протягом 24 годин набула чинності 11 вересня 2026 року.

На кого саме поширюється нове правило?

На комерційних виробників гаманців із мережевим підключенням, які продаються в ЄС, — і апаратні пристрої, і застосунки для завантаження.

Що потрібно зробити протягом перших 24 годин?

Виробник має надіслати ENISA через єдину платформу попереднє попередження про те, що вразливість активно експлуатується, і в яких країнах ЄС це відбувається.

Що відбувається після цього першого повідомлення?

Протягом 72 годин потрібно подати повний звіт із деталями про вразливість і вжиті заходи. Фінальний звіт подається через 14 днів після виходу патча або через місяць після підтвердження серйозного інциденту.

Чому регулятор встановив саме такі терміни?

Щоб скоротити розрив між виявленням вразливості та її використанням зловмисниками — раніше виробники самі вирішували, чи визнавати злам публічно і коли.

Читають також

Сбербанк і ВТБ офіційно увійшли на криптовалютний ринок Росії
Новини

Сбербанк і ВТБ офіційно увійшли на криптовалютний ринок Росії

Центробанк Росії опублікував перший реєстр крипто-операторів і кастодіанів — у списку Сбербанк, ВТБ та ще шість компаній. Для роздрібних інвесторів запровадили річний ліміт, Сбербанк запустить сервіс 1 грудня.

14 год тому
4 хв