5 часов назад
ЕС обязал производителей подключённых кошельков сообщать об эксплуатируемых уязвимостях в течение 24 часов
Crypto wallet creators now have just 24 hours to alert regulators when flaws are exploited
CryptoSlate

Правила ЕС требуют от коммерческих производителей подключённых аппаратных кошельков и программного обеспечения для кошельков, подпадающих под действие норм, предупреждать органы кибербезопасности в течение 24 часов после обнаружения активно эксплуатируемой уязвимости или серьёзного инцидента безопасности. Требование вступило в силу 11 сентября 2026 года в соответствии с Законом ЕС о киберустойчивости (Cyber Resilience Act). Закон применяется к аппаратному и программному обеспечению, предлагаемым на рынке ЕС. Продукт должен быть предназначен для использования или иметь разумно предсказуемое применение, включающее прямое или косвенное подключение для передачи данных к устройству или сети. Подключённые аппаратные кошельки и загружаемые приложения-кошельки, поставляемые на коммерческой основе, могут соответствовать этому критерию. В руководстве ЕС не названы бренды кошельков и не заявлено, что каждый сервис или проект, связанный с кошельками, подпадает под действие норм. Первая подача представляет собой предварительное уведомление, которое должно быть направлено без неоправданной задержки и не позднее чем через 24 часа после того, как производителю стало известно об уязвимости или инциденте. В уведомлении должны быть указаны государства — члены ЕС, где, как известно, продукт был предложен. В случае серьёзного инцидента в уведомлении должно быть сказано, подозреваются ли незаконные или злонамеренные действия. Более подробное уведомление необходимо подать в течение 72 часов, если соответствующая информация не была предоставлена ранее. При активно эксплуатируемой уязвимости это уведомление должно содержать общую информацию о продукте, эксплойте и уязвимости. Оно также должно включать корректирующие или смягчающие меры. В случае серьёзного инцидента оно должно содержать характер инцидента, первоначальную оценку и имеющуюся информацию о мерах по снижению последствий. Отчёт об уязвимости необходимо подать не позднее чем через 14 дней после того, как корректирующая или смягчающая мера станет доступной. Окончательный отчёт о серьёзном инциденте необходимо подать через месяц после уведомления, направленного в течение 72 часов. Производители подают документы один раз через Единую платформу отчётности, запущенную ENISA. Платформа направляет уведомление назначенной координирующей команде реагирования на инциденты компьютерной безопасности. Производители должны информировать затронутых пользователей, когда требуются действия с их стороны. Правило распространяется на подпадающие под его действие продукты, размещённые на рынке до 11 декабря 2027 года. Коммерчески поставляемые бесплатные продукты с открытым исходным кодом также могут подпадать под обязанности производителей. Программное обеспечение, не монетизируемое и поставляемое его производителем, не должно считаться коммерческой деятельностью. Отдельные участники разработки не считаются производителями программного обеспечения, ответственность за которое на них не возложена. Для кураторов программного обеспечения с открытым исходным кодом отдельные обязанности по отчётности начинаются 11 декабря 2027 года. Более широкие требования CRA к безопасности продуктов также вступают в силу в эту дату.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.