5 小時前

歐盟要求連網錢包製造商在24小時內通報遭利用漏洞

Crypto wallet creators now have just 24 hours to alert regulators when flaws are exploited

CryptoSlate

歐盟規則要求,屬於適用範圍的連網硬體錢包和錢包軟體商業製造商,在發現遭積極利用的漏洞或嚴重資安事件後24小時內,向網路安全主管機關發出警告。該要求依據歐盟《網路韌性法案》(Cyber Resilience Act),於2026年9月11日生效。這項法律適用於在歐盟市場提供的硬體和軟體。產品的預定用途或可合理預見的用途,必須包括與裝置或網路的直接或間接資料連線。商業供應的連網硬體錢包和可下載錢包應用程式可能符合這項測試。歐盟指引未點名錢包品牌,也未宣稱每一項錢包服務或專案都在適用範圍內。首次申報是應無不當延誤提出的早期警告,且不得晚於製造商知悉漏洞或事件後24小時。申報必須指出已知該產品在哪些成員國提供。若是嚴重事件,申報必須說明是否懷疑涉及非法或惡意行為。除非相關資訊已經提供,否則72小時內必須提交更完整的通知。若是遭積極利用的漏洞,該通知包括產品、漏洞利用方式及漏洞的一般資訊,也包括修正或緩解措施。若是嚴重事件,通知包括事件性質、初步評估及可用的緩解資訊。漏洞報告應在修正或緩解措施可用後不晚於14天提交。嚴重事件的最終報告應在72小時通知後一個月提交。製造商透過ENISA推出的單一通報平台(Single Reporting Platform)提交一次申報。該平台會將通知發送給指定的協調電腦安全事件應變小組。需要採取行動時,製造商必須通知受影響使用者。這項規則適用於2027年12月11日之前已投放市場、且屬於適用範圍的產品。商業供應的免費及開放原始碼產品也可能使製造商面臨義務。由製造商提供、未貨幣化的軟體不應被視為商業活動。對於不在個人貢獻者責任範圍內的軟體,個人貢獻者不被視為製造商。開放原始碼軟體管理者自2027年12月11日起負有獨立的通報義務。更廣泛的《網路韌性法案》產品安全要求也在當日生效。

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.