Отчет об уязвимостях криптокошельков в ЕС: дедлайн 24 часа. Новости криптовалют | Bitbanker Space

Новый закон ЕС (Cyber Resilience Act) обязывает сообщать об уязвимостях криптокошельков в течение 24 часов. За нарушение производителям грозят штрафы до €15 млн

Отчет об уязвимостях криптокошельков в ЕС: дедлайн 24 часа

Новые правила Cyber Resilience Act для криптокошельков

С 11 сентября 2026 года в Европейском союзе начали действовать новые обязательства по отчетности в рамках закона о киберустойчивости (Cyber Resilience Act, CRA). Ключевое изменение для индустрии — производители аппаратных и программных кошельков должны уведомлять регуляторов об активно эксплуатируемых уязвимостях не позднее чем в течение суток с момента их обнаружения. Это требование касается не только новых, но и уже существующих на рынке продуктов.

Закон CRA носит «горизонтальный» характер, то есть охватывает широкий спектр цифровых продуктов, а не только криптоиндустрию. Его цель — заставить производителей быстрее реагировать на угрозы и информировать о них регуляторов и пользователей, исключив возможность замалчивания инцидентов до выхода исправлений.

Трехэтапная система отчетности через ENISA

Регламент устанавливает четкую процедуру уведомления через единую платформу Single Reporting Platform (SRP), управляемую агентством ЕС по кибербезопасности ENISA. Процесс включает три основных этапа:

  1. Раннее предупреждение (до 24 часов). Первичное уведомление с базовой информацией об уязвимости или инциденте и странах ЕС, где доступен продукт.
  2. **Полное уведомление (до 72 часов).** В течение трех суток компания обязана предоставить более подробные сведения: техническое описание уязвимости, возможные эксплойты и первоначальные рекомендации по смягчению рисков.
  3. Финальный отчет. Срок подачи итогового отчета зависит от типа события. По уязвимости — не позднее 14 дней после выпуска исправления. По серьезному инциденту безопасности — в течение одного месяца после 72-часового уведомления.

Полученные данные национальная команда реагирования на киберинциденты (CSIRT) оперативно распространяет среди ведомств в других странах ЕС, где доступен продукт.

Кого затрагивают новые требования

Новые правила распространяются на всех коммерческих производителей, чьи продукты с цифровыми элементами выводятся на рынок Европейского союза. Местоположение штаб-квартиры компании значения не имеет — если продукт продается в ЕС, он подпадает под действие CRA. Важно учитывать разграничения и исключения:

  • Коммерческие продукты. Под действие закона попадают как платные, так и бесплатно распространяемые продукты, если их предоставление является частью коммерческой деятельности.
  • Проекты с открытым исходным кодом. Для некоммерческих open-source проектов обязанность по отчетности наступит с 11 декабря 2027 года. В эту же дату вступят в силу и основные требования CRA к безопасности проектирования.
  • Микро- и малый бизнес. Для компаний с числом сотрудников менее 50 и годовым оборотом до €10 млн предусмотрены послабления — они не могут быть оштрафованы за пропуск 24-часового окна.

Контекст и последствия: от взломов до штрафов

Ужесточение регулирования стало ответом на участившиеся инциденты. Среди недавних примеров — взлом кошельков Coldcard с ущербом более $112 млн и утечки данных клиентов у Trezor и SafePal, которые привели к фишинговым атакам.

Несоблюдение правил CRA грозит производителям штрафами до €15 млн или 2,5% от их мирового годового оборота (в зависимости от того, какая сумма больше). Кроме того, компании обязаны напрямую информировать своих пользователей о рисках и мерах защиты.

Частые вопросы

На какие криптокошельки распространяется закон Cyber Resilience Act?

Закон распространяется на всех коммерческих производителей аппаратных и программных кошельков, чьи продукты доступны на рынке ЕС. Это касается как платных, так и бесплатных решений, если они являются частью коммерческой деятельности, независимо от местоположения штаб-квартиры компании.

Какой штраф за несвоевременный отчет об уязвимости в ЕС?

За несоблюдение 24-часового срока отчетности предусмотрен штраф до €15 млн или 2,5% от общего мирового годового оборота компании. Регулятор применит ту сумму, которая окажется больше. Для микро- и малого бизнеса предусмотрены послабления.

Действуют ли правила CRA для open-source криптокошельков?

Да, но с отсрочкой. Для некоммерческих проектов с открытым исходным кодом аналогичные обязательства по отчетности вступят в силу только с 11 декабря 2027 года. До этой даты они освобождены от 24-часового дедлайна.

Источники

  1. Forklog
  2. 2bitcoins
  3. Habr
  4. Kucoin
  5. Cryptonomist

Автор статьи

Мария Лебедева

Мария Лебедева — редакционный автор Bitbanker Space. Специализируется на подготовке новостей и аналитических материалов о финансах, цифровых активах и макроэкономике. В своих публикациях стремится отделять значимые события от информационного шума и понятно объяснять сложные рыночные процессы.

Все статьи автора