欧盟新规要求,包括加密货币钱包在内的相关数字产品一旦发现已被利用的漏洞或重大安全事件,须在24小时内按规定通报。

欧盟已开始执行《网络韧性法》(CRA)下的安全事件通报要求。根据新规,在欧盟市场销售含数字要素产品的制造商,一旦发现已被利用的漏洞或影响产品安全的重大安全事件,最迟须在24小时内完成初步通报。

据CryptoSlate报道及欧盟委员会9月13日发布的信息,上述通报义务已自11日起生效,适用对象为在欧盟市场供应“含数字要素产品”的制造商。对于加密货币相关产品而言,可与网络或其他设备直接或间接交换数据的商用硬件钱包、可下载钱包应用,亦可能因产品架构和供应方式被纳入适用范围,但并非所有加密货币钱包服务都会自动受到覆盖。

按照规定,制造商一旦获知存在已被利用的漏洞,或发生影响产品安全的重大事件,应立即提交初步报告,最迟不得超过24小时。此后还需在72小时内提交正式报告,内容包括漏洞或事件性质、涉及产品信息、受影响范围以及已采取或拟采取的缓解措施等。

最终报告的提交时限则视情形而定。对于已被利用的漏洞,制造商应在完成修复或缓解措施后14日内提交最终报告;对于重大安全事件,则应在提交72小时正式报告后1个月内递交最终报告。与此同时,制造商还需通知受影响用户,并说明事件情况及必要的安全措施。

相关报告可通过欧盟网络安全局(ENISA)运营的单一报告平台(SRP)统一提交,平台随后将信息转交给相关成员国的计算机安全事件响应团队(CSIRT)及ENISA等机构。ENISA已于11日正式启用该平台。

上述通报义务同样适用于截至2027年12月11日前已投放欧盟市场的产品。相比之下,CRA的主要产品安全要求将自2027年12月起全面实施。以商业方式提供的免费开源软件,也可能被纳入制造商义务范围;但未实现商业化的开源项目,或仅提供代码贡献者,原则上不属于制造商。另一个独立法律身份——“开源软件管理主体”——所对应的通报义务,也将自2027年12月起实施。

随着新规落地,在欧盟销售加密货币钱包的制造商,预计需将漏洞发现、通报与修复效率纳入核心合规管理指标。

关键词

#欧盟 #网络韧性法 #CRA #含数字要素产品 #加密货币钱包 #硬件钱包 #钱包应用 #漏洞通报 #安全事件通报 #ENISA #SRP #CSIRT
版权所有 © DigitalToday。未经授权禁止转载或传播。