EU yêu cầu báo cáo lỗ hổng bảo mật và sự cố nghiêm trọng trong 24 giờ đối với một số sản phẩm số, bao gồm ví tiền mã hóa. Ảnh: Shutterstock

Liên minh châu Âu (EU) đã bắt đầu áp dụng nghĩa vụ báo cáo sự cố theo Cyber Resilience Act (CRA), yêu cầu nhà sản xuất phần cứng và phần mềm có kết nối mạng, trong đó có một số loại ví tiền mã hóa, phải thông báo trong vòng 24 giờ khi phát hiện lỗ hổng đang bị khai thác hoặc sự cố bảo mật nghiêm trọng.

Theo CryptoSlate và Ủy ban châu Âu ngày 13/9 (giờ địa phương), quy định này đã có hiệu lực từ ngày 11/9. CRA áp dụng với các “sản phẩm có yếu tố số” được đưa ra thị trường EU. Trong đó, ví phần cứng thương mại hoặc ứng dụng ví có trao đổi dữ liệu trực tiếp hoặc gián tiếp với mạng hay thiết bị khác có thể thuộc diện điều chỉnh, tùy theo cấu trúc sản phẩm và cách thức phân phối. Tuy nhiên, không phải mọi dịch vụ ví tiền mã hóa đều tự động nằm trong phạm vi áp dụng.

Theo quy định mới, khi phát hiện lỗ hổng đang bị khai thác hoặc sự cố nghiêm trọng ảnh hưởng tới an ninh của sản phẩm, nhà sản xuất phải gửi cảnh báo ban đầu trong vòng 24 giờ. Trong 72 giờ tiếp theo, doanh nghiệp phải nộp báo cáo chính thức, nêu rõ bản chất của lỗ hổng hoặc sự cố, thông tin về sản phẩm, thiệt hại phát sinh và biện pháp giảm thiểu.

Thời hạn nộp báo cáo cuối cùng được tính khác nhau tùy từng trường hợp. Với lỗ hổng đã bị khai thác, báo cáo cuối phải được gửi trong vòng 14 ngày sau khi đã áp dụng biện pháp khắc phục hoặc giảm thiểu. Với sự cố nghiêm trọng, báo cáo cuối phải được nộp trong vòng một tháng kể từ báo cáo chính thức trong 72 giờ. Nhà sản xuất đồng thời phải thông báo cho người dùng bị ảnh hưởng về sự cố và các biện pháp bảo mật cần thiết.

Việc báo cáo được thực hiện một lần thông qua Single Reporting Platform (SRP) do Cơ quan An ninh mạng châu Âu (ENISA) vận hành. Nền tảng này sẽ chuyển báo cáo tới Đội ứng cứu sự cố an ninh máy tính (CSIRT) tại các nước thành viên và ENISA. ENISA cũng đã chính thức đưa SRP vào vận hành từ ngày 11/9.

Nghĩa vụ báo cáo nói trên còn áp dụng với cả những sản phẩm đã được đưa ra thị trường EU trước ngày 11/12/2027. Trong khi đó, các yêu cầu cốt lõi về bảo mật sản phẩm theo CRA sẽ được áp dụng đầy đủ từ tháng 12/2027.

Đối với phần mềm miễn phí và mã nguồn mở được cung cấp theo mô hình thương mại, nhà sản xuất vẫn có thể phải thực hiện nghĩa vụ theo CRA. Ngược lại, mã nguồn mở không được thương mại hóa hoặc các cá nhân chỉ đơn thuần đóng góp mã về nguyên tắc sẽ không bị xem là nhà sản xuất trong phạm vi điều chỉnh. Nghĩa vụ báo cáo của chủ thể quản lý phần mềm mã nguồn mở với tư cách pháp lý riêng cũng sẽ bắt đầu từ tháng 12/2027.

Động thái mới được đánh giá sẽ buộc các nhà sản xuất ví tiền mã hóa kinh doanh tại EU siết chặt quy trình tuân thủ, không chỉ ở khâu xử lý sự cố mà còn ở tốc độ phát hiện, báo cáo và khắc phục.

Từ khóa

#EU #Cyber Resilience Act #CRA #ví tiền mã hóa #bảo mật #ENISA #SRP #CSIRT
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.