4 giờ trước

EU yêu cầu nhà sản xuất ví kết nối báo cáo lỗ hổng bị khai thác trong 24 giờ

Crypto wallet creators now have just 24 hours to alert regulators when flaws are exploited

CryptoSlate

Các quy định của EU yêu cầu nhà sản xuất vì mục đích thương mại đối với ví phần cứng có kết nối và phần mềm ví thuộc phạm vi áp dụng phải cảnh báo cho các cơ quan an ninh mạng trong vòng 24 giờ kể từ khi phát hiện một lỗ hổng đang bị khai thác hoặc một sự cố an ninh nghiêm trọng. Yêu cầu này có hiệu lực từ ngày 11 tháng 9 năm 2026 theo Đạo luật Khả năng phục hồi không gian mạng của EU. Luật áp dụng cho phần cứng và phần mềm được đưa ra thị trường EU. Sản phẩm phải có mục đích sử dụng dự kiến hoặc có thể dự đoán một cách hợp lý, bao gồm kết nối dữ liệu trực tiếp hoặc gián tiếp với một thiết bị hoặc mạng. Ví phần cứng có kết nối được cung cấp vì mục đích thương mại và các ứng dụng ví có thể tải xuống có thể đáp ứng tiêu chí này. Hướng dẫn của EU không nêu tên các thương hiệu ví và cũng không tuyên bố mọi dịch vụ hoặc dự án ví đều thuộc phạm vi áp dụng. Hồ sơ đầu tiên là cảnh báo sớm, phải được nộp không chậm trễ không cần thiết và muộn nhất là 24 giờ sau khi nhà sản xuất biết về lỗ hổng hoặc sự cố. Hồ sơ phải nêu các quốc gia thành viên nơi sản phẩm được biết là đã được cung cấp. Đối với một sự cố nghiêm trọng, hồ sơ phải cho biết có nghi ngờ hành vi bất hợp pháp hoặc độc hại hay không. Thông báo đầy đủ hơn phải được nộp trong vòng 72 giờ, trừ khi thông tin liên quan đã được cung cấp. Đối với một lỗ hổng đang bị khai thác, thông báo đó phải bao gồm thông tin chung về sản phẩm, hoạt động khai thác và lỗ hổng, cùng các biện pháp khắc phục hoặc giảm thiểu. Đối với một sự cố nghiêm trọng, thông báo phải bao gồm bản chất sự cố, đánh giá ban đầu và thông tin giảm thiểu hiện có. Báo cáo lỗ hổng phải được nộp muộn nhất là 14 ngày sau khi có biện pháp khắc phục hoặc giảm thiểu. Báo cáo cuối cùng về một sự cố nghiêm trọng phải được nộp một tháng sau thông báo trong vòng 72 giờ. Nhà sản xuất nộp một lần thông qua Nền tảng Báo cáo Một cửa do ENISA ra mắt. Nền tảng này gửi thông báo cho Đội Ứng phó Sự cố An ninh Máy tính điều phối được chỉ định. Nhà sản xuất phải thông báo cho những người dùng bị ảnh hưởng khi cần hành động. Quy định này áp dụng cho các sản phẩm thuộc phạm vi được đưa ra thị trường trước ngày 11 tháng 12 năm 2027. Các sản phẩm miễn phí và mã nguồn mở được cung cấp vì mục đích thương mại cũng có thể phải tuân thủ nghĩa vụ của nhà sản xuất. Phần mềm không tạo doanh thu do nhà sản xuất cung cấp không nên được tính là hoạt động thương mại. Những người đóng góp riêng lẻ không được xem là nhà sản xuất đối với phần mềm nằm ngoài trách nhiệm của họ. Các đơn vị quản lý phần mềm mã nguồn mở có nghĩa vụ báo cáo riêng bắt đầu từ ngày 11 tháng 12 năm 2027. Các yêu cầu rộng hơn về an ninh sản phẩm theo CRA cũng có hiệu lực vào ngày đó.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.