З 11 вересня виробники крипто-гаманців, які продають продукцію в Євросоюзі, працюють за новим графіком. Якщо апаратний пристрій чи застосунок-гаманець стає жертвою вразливості, яку хакери активно експлуатують, виробник тепер має 24 години, щоб повідомити регуляторів. Не тижні, не місяці — доба.
Вимога випливає із Закону ЄС про кіберстійкість (Cyber Resilience Act) — широкого закону про безпеку цифрових продуктів, який досі здебільшого обговорювали в контексті розумних домашніх пристроїв і промислового софту. Тепер він прямо охоплює гаманці з мережевим підключенням — і апаратні пристрої, і застосунки для завантаження, — які продаються на ринку ЄС. Процес звітування триступеневий: попереднє попередження за 24 години про факт активної експлуатації, повне повідомлення за 72 години з деталями продукту, атаки та вжитих заходів, і фінальний звіт — через 14 днів після виходу патча або через місяць для серйозних інцидентів. Усі повідомлення проходять через єдину платформу ENISA, агентства кібербезпеки ЄС.
Раніше виробники гаманців самі вирішували, чи варто взагалі публічно визнавати злам і коли це робити. На практиці це часто означало тижні тихого латання дірок, поки користувачі продовжували втрачати кошти через баг, про який ніхто за межами компанії не знав. Новий графік спрямований саме на цей розрив між виявленням і розкриттям.
Правило з'явилося не на порожньому місці. За останній рік власники гаманців неодноразово стикалися з багами, які роками залишалися непоміченими — від вразливостей у прошивці апаратних пристроїв до дір на рівні застосунків, через які зловмисники виводили кошти. Для менших розробників нове зобов'язання означає потребу вибудувати моніторинг інцидентів і юридичну готовність реагувати за години, а не тижні.
Штрафи за порушення поки що публічно не деталізовані, а основний масив вимог до безпеки самих продуктів запрацює лише у грудні 2027 року. Але напрямок зрозумілий: у Європі мовчати про злам гаманця більше не вийде.



