hace 5 horas
La UE exige a los fabricantes de monederos conectados informar de fallos explotados en 24 horas
Crypto wallet creators now have just 24 hours to alert regulators when flaws are exploited
CryptoSlate

Las normas de la UE exigen a los fabricantes comerciales de monederos de hardware conectados y software de monedero incluidos en el ámbito de aplicación que alerten a las autoridades de ciberseguridad en un plazo de 24 horas desde que descubran una vulnerabilidad explotada activamente o un incidente grave de seguridad. El requisito entró en vigor el 11 de septiembre de 2026 en virtud del Reglamento de Ciberresiliencia de la UE (Cyber Resilience Act). La ley se aplica al hardware y al software comercializados en el mercado de la UE. Un producto debe tener un uso previsto o razonablemente previsible que incluya una conexión directa o indirecta de datos con un dispositivo o una red. Los monederos de hardware conectados suministrados comercialmente y las aplicaciones de monedero descargables pueden cumplir ese criterio. Las orientaciones de la UE no mencionan marcas de monederos ni declaran que todos los servicios o proyectos de monederos estén cubiertos. La primera presentación es una alerta temprana que debe realizarse sin demora indebida y, como máximo, 24 horas después de que el fabricante tenga conocimiento de la vulnerabilidad o el incidente. La presentación debe indicar los Estados miembros en los que se sabe que el producto ha sido comercializado. En el caso de un incidente grave, debe señalar si se sospechan actos ilícitos o maliciosos. Debe presentarse una notificación más completa en un plazo de 72 horas, salvo que la información pertinente ya se haya facilitado. Para una vulnerabilidad explotada activamente, esa notificación incluye información general sobre el producto, la explotación y la vulnerabilidad. También incluye medidas correctivas o de mitigación. En el caso de un incidente grave, incluye la naturaleza del incidente, una evaluación inicial y la información de mitigación disponible. El informe sobre la vulnerabilidad debe presentarse como máximo 14 días después de que esté disponible una medida correctiva o de mitigación. El informe final sobre un incidente grave debe presentarse un mes después de la notificación de 72 horas. Los fabricantes presentan la información una sola vez a través de la Plataforma Única de Notificación (Single Reporting Platform) puesta en marcha por ENISA. La plataforma envía la notificación al equipo coordinador designado de respuesta a incidentes de seguridad informática. Los fabricantes deben informar a los usuarios afectados cuando sea necesario actuar. La norma alcanza a los productos incluidos en el ámbito de aplicación que se hayan comercializado antes del 11 de diciembre de 2027. Los productos gratuitos y de código abierto suministrados comercialmente también pueden generar obligaciones para los fabricantes. El software no monetizado suministrado por su fabricante no debería considerarse una actividad comercial. Los colaboradores individuales no se consideran fabricantes respecto del software que queda fuera de su responsabilidad. Los responsables del mantenimiento de software de código abierto tendrán obligaciones de notificación separadas a partir del 11 de diciembre de 2027. Los requisitos más amplios de seguridad de los productos del Reglamento de Ciberresiliencia también entrarán en vigor en esa fecha.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.