钱包制造商的报告义务:自 2026 年 9 月 11 日起适用的内容
核心要点
- 自 2026 年 9 月 11 日起,一项义务适用于整个欧盟,而这种形式以前并不存在:任何在欧洲市场上生产带有数字元素的产品的人都必须在 24 小时内向主管机构报告被积极利用的漏洞,并告知受影响的用户该漏洞以及他们可以自行采取的对策。
- 一句话的核心是:制造商必须通过单一报告平台,向指定为协调员的 CS

自 2026 年 9 月 11 日起,一项义务适用于整个欧盟,而这种形式以前并不存在:任何在欧洲市场上生产带有数字元素的产品的人都必须在 24 小时内向主管机构报告被积极利用的漏洞,并告知受影响的用户该漏洞以及他们可以自行采取的对策。对于您作为加密货币持有者来说,第二部分是更重要的部分。它位于《欧盟网络弹性法案》第 14(8) 条中,并改变了谁必须确保您了解钱包问题的问题。到目前为止,这只是公司文化的问题。从现在起,这是一项法律义务,并有其背后的罚款框架。本文解释了具体适用的内容、适用时间、适用对象以及记录的法律立场和过度解释之间的界限。因为该法规没有点名单个钱包品牌,任何从中得出受影响制造商名单的人都在写更多的内容。自 2026 年 9 月 11 日起适用的内容:欧盟网络弹性法案第 14 条 网络弹性法案是法规 (EU) 2024/2847,通常称为网络弹性法案或简称 CRA。 CRA于2024年12月10日生效,但仅从2027年12月11日起全面适用。第71条第(2)款包含一句话颠覆了整个时间表:“本条例应自2027年12月11日起适用。但是,第14条应自2026年9月11日起适用,第四章(第35条至第51条)应自6月11日起适用2026 年。”第 14 条的标题是“制造商的报告义务”,因此是该法规中首先启用的部分。其他所有内容——合格评定、CE 标志、附件一中的基本网络安全要求——都要到 2027 年才能实现。因此,任何现在读到 CRA 适用的人都意味着这篇文章。一句话的核心是:制造商必须通过单一报告平台,向指定为协调员的 CSIRT 和欧盟网络安全机构 ENISA 同时报告其产品中每个被主动利用的漏洞以及每个严重的安全事件。什么是计算机安全事件响应小组 (CSIRT)?计算机安全事件响应小组是由成员国指定的接收、评估和传递安全事件的机构。在德国,联邦信息安全办公室内的 CERT-Bund 负责协调 CSIRT,BSI 还负责市场监督。什么是主动利用的漏洞?制造商知道攻击者已经在使用的安全漏洞。有人在实验室发现的一个理论上的间隙并不能启动 24 小时时钟。实践中的滥用确实如此。为什么产品法规与您的加密钱包有关 CRA 不是金融法,也不是加密法。它是横向产品法,不关心设备管理哪些资产,只关心它是否是具有数字元素的产品以及是否在欧盟市场上进行商业销售。这正是它与加密货币托管相关的原因。硬件钱包是一种带有固件的物理设备,可通过 USB、蓝牙或二维码与配套软件进行通信。钱包应用程序是提供商提供供下载的软件。根据其设计,两者都是第 3(1) 条所描述的“软件或硬件产品及其远程数据处理解决方案”。第 2(1) 条通过连接划定了界限:该法规适用于其预期目的或合理可预见用途包括“与设备或网络的直接或间接逻辑或物理数据连接”的产品。对于加密货币的托管来说,这就是发生变化的时刻。如果你自己保持平衡,你的安全取决于两件事:设备或软件的质量,以及当出现问题时你是否及时发现。首先,报告义务仍然没有说明;相应的要求仅在 2027 年生效。第二个,它说了一些立即生效的内容。哪些设备可用以及它们有何不同,请参见我们的硬件钱包比较;对于纯软件解决方案,相同的考虑因素适用于不同的攻击面。具有数字元素的产品:合法测试下谁算制造商是否涵盖特定设备或特定应用程序由三个测试步骤决定。没有受影响产品的列表。第一:该产品是否在欧盟市场上销售,即在商业活动过程中供分销或使用?第二:是第三条所指的软件产品还是硬件产品?第三:其预期或合理可预见的用途是否包括直接或间接的数据连接?商业分布式、联网的硬件钱包和公司提供的钱包应用程序可以满足这三个问题。这是法律测试的应用,而不是针对任何特定产品的官方调查结果。任何将其变成声称该或该提供商现在必须这样做或那样做的人,都是在主张法规或委员会的指导方针都不支持的事情。制造商位于哪里也很重要。第 14 条第(7)款对此进行了详细规定:管辖的是制造商在欧盟设有主要机构的成员国的 CSIRT,即主要做出有关其产品网络安全的决定的成员国。如果它在欧盟根本没有设立机构,则适用优先顺序:首先是授权代表的成员国,然后是进口商的成员国,然后是分销商的成员国,最后是用户数量最多的成员国。因此,欧洲以外的提供商一旦为欧洲市场提供服务,就不会自动超出范围。带有固件和配套软件的连接设备:这正是法规所遵循的设计。 24 小时、72 小时、14 天:第 14(2) 条规定的一系列截止日期 该法规要求三份报告相互依存。所有截止日期从制造商意识到的那一刻开始。早期预警,最晚在发现后 24 小时内发出。预警必须说明制造商所知,受影响产品是在哪些成员国提供的。该规定现阶段不再提出更多要求,这是有意为之的:早期预警的目的是快速,而不是全面。漏洞通知,最晚在发现后 72 小时内发出。现在添加了有关受影响产品的一般信息,有关利用和漏洞的性质,有关已采取的任何纠正或缓解措施,以及明确的有关“用户可以采取的纠正或缓解措施”的信息。最终报告,不晚于缓解措施出台后 14 天内。它包含漏洞的描述,包括其严重性和影响、有关攻击者的可用信息以及有关安全更新或其他纠正措施的信息。对于第 14 条第(3)款规定的严重安全事件,同样分为 24 小时和 72 小时,但最终报告应在 72 小时通知后一个月提交。第 5 段定义了事件何时被视为严重:当它影响产品保护敏感数据或功能的可用性、真实性、完整性或机密性的能力时,或者当它导致或可能导致恶意代码的执行时。报告通过 ENISA 运营的 CRA 单一报告平台运行。制造商提交一次,报告同时提供给主管协调的 CSIRT 和 ENISA。最终报告完成后,报告人通常不能再编辑提交的内容。
第 14(8) 条:制造商何时必须直接通知您 CSIRT 和 ENISA 的截止日期是行业媒体报道的部分。对于作为用户的您来说,决定性的句子位于其他地方,即第 14(8) 条。稍作删节后,它写道:制造商意识到被积极利用的漏洞或严重的安全事件后,“应通过数字元素向受影响的产品用户以及必要时所有用户通报该漏洞或事件,并在必要时告知用户可以部署的任何风险缓解和纠正措施”。其中三点值得仔细阅读。第一:义务与向当局报告具有同样的意识。触发点是同一时刻。然而,为了告知用户,该规定没有指定固定的小时数。所需要的是与意识到有关的信息,而在其他地方,文本则注重及时性。任何人如果把对监管机构的 24 小时期限变成对客户的 24 小时期限,那就是错误地解读了该规定。第二:必须告知用户他们可以自行采取的对策。这就是实践的核心。如果用户可以自行采取措施,则仅说明存在问题的通知并不满足措辞。对于钱包来说,这些措施正是相关的:更新固件、暂时停止使用特定功能、将余额转移到新地址、在确认之前手动检查签名。第三:该法规需要一种机器可读的格式。该文本谈到了一种易于自动处理的结构化、机器可读的格式,并用“在适当的情况下”对其进行了限定。对于安全研究人员和聚合警告的门户来说,这是整个段落中最有趣的措辞。如果制造商保持沉默会发生什么? CERT-Bund 的作用 第 8 段第二句是真正的新杠杆:“如果制造商未能及时向用户通报带有数字元素的产品,指定为协调员的 CSIRT 可以在用户认为这些信息对于防止或减轻这些漏洞或事件的影响适当且必要时向用户提供此类信息。”因此,欧洲法律规定,如果制造商未及时告知公众,当局可以向公众通报产品漏洞。对于德国来说,这具体意味着:BSI 的 CERT-Bund 作为协调 CSIRT 接收报告,而 BSI 可以充当市场监督机构。这不是警告的义务;而是警告的义务。措辞是“可以”,并且涉及相称性和必要性。然而,对您来说,这意味着从现在开始,您使用的产品的信息将在第二个地方汇集在一起。看看最近几周的案例就知道这条路线是必要的。当比特币闪电网络实施中的一个漏洞在八月份公开时,运营商的信息就挂在了发行说明和贸易媒体上。我们在有关核心闪电漏洞和节点何时必须离线的问题的文章中研究了这个案例。如何从技术上验证钱包警告,请参阅我们关于盲签名以及如何在硬件钱包上将其关闭的文章。规则没有明确规定:没有钱包品牌列表 这是有关此主题的每一篇诚实文本中都属于的资格。该法规和欧盟委员会的指南都没有提及加密货币世界中的单一钱包品牌、单一设备类型或任何特定提供商。 CRA 负责抽象产品类别和每个经济运营商必须自行执行的法律测试。由此得出两件事。其一,您无法从法规中得知您拥有的特定设备是否受到保护。这取决于制造商的组织方式、总部所在地、分销方式以及主管部门如何在个案中应用法律测试。另一方面,在接下来的几个月里,你将阅读一些用名字来填补这一空白的文本。任何写道特定提供商“现在必须”这样做的人,或者正在制定既没有行政决定也没有法院裁决的法律评估的人。目前唯一可靠的就是程序。如果您对这样的陈述感兴趣,请检查两件事。背后有厂家自己的声明,还是权威机构的声明?它是指自 9 月 11 日起适用的第 14 条,还是仅从 2027 年 12 月 11 日起生效的合规义务?目前,这两者经常被混为一谈。当制造商意识到这一点时,计时就开始计时,而不是在安全更新发布时计时。自由和开源软件:涉及许多加密项目的例外大部分加密基础设施都是开源的,由个人、协会或基金会维护。对于这个星座,CRA 有其自己的处理方法,这对于您的期望很重要。根据第 18 条,自由开源软件是指其源代码公开共享且其许可证规定了使其可自由访问、使用、可修改和可再分发的所有权利的软件。范围的决定性因素是供应的商业特征:根据相同的叙述,只有在市场上提供并因此在商业活动过程中提供分发或使用的自由和开源软件才属于范围之内。单纯的开发环境和资金类型显然不会发挥作用。最重要的是第 64(10)(b) 条。根据该法规,规定的罚款不适用于开源软件的管理者,并且适用于所有违反该法规的行为。这是整个法律中最明确的特权之一。对于作为用户的您来说,这意味着:对于作为没有商业供应的开放项目出现的钱包,您不应该指望任何人有法律义务通知您。对于公司提供的商业设备或应用程序,即使源代码是开放的,情况也是不同的。谁是产品背后的支持者以及产品如何分发的问题以前是一个很好的选择问题。从 2026 年 9 月 11 日起,这个问题又具有法律方面的意义。
