В ЕС производителям коммерческих криптокошельков дали сутки на сообщение об эксплуатируемой уязвимости
Новость опубликована 11.09.2026 ⦁ источник
С 11 сентября производители коммерческих аппаратных криптокошельков и приложений, подпадающих под европейский Акт о киберустойчивости (Cyber Resilience Act, CRA), должны предупредить кибервласти не позднее чем через 24 часа после того, как узнали об уязвимости, которую уже используют в атаках. Тот же срок действует для первого сообщения о серьёзном инциденте безопасности. Еврокомиссия объявила, что эта часть закона уже вступила в силу.
Криптокошельки в CRA отдельно не перечислены: это общий закон для аппаратных и программных продуктов с цифровыми элементами, доступных на рынке ЕС. Он охватывает продукт, если его обычное или разумно ожидаемое использование предполагает прямое либо косвенное подключение к устройству или сети. Поэтому правило может распространяться на подключаемые аппаратные кошельки и приложения, но применимость к конкретному продукту зависит от способа его распространения и предусмотренных законом исключений.
Первое предупреждение должно содержать основные сведения; полное уведомление нужно подать в течение 72 часов. Итоговый отчёт об эксплуатируемой уязвимости требуется не позднее 14 дней после появления исправления или другой меры защиты, а по серьёзному инциденту — в течение месяца после полного уведомления. Сообщения принимает единая платформа ENISA, откуда они поступают национальным группам реагирования.
Новый срок относится и к уже продающимся продуктам, хотя основные требования CRA к безопасной разработке и поддержке начнут действовать только 11 декабря 2027 года. Для производителей кошельков это означает, что при подтверждённой эксплуатации уязвимости нельзя ждать готового разбора инцидента: регуляторный отсчёт начинается с момента, когда компания узнала об атаке.
Cyber Resilience Act, Европейский союз, ENISA, Криптокошельки