欧盟网络弹性法案实施 24 小时漏洞报告
核心要点
- 欧洲网络弹性法案中更实用的部分之一开始对软件公司产生重要影响:利用漏洞的时间越来越短。
- 欧盟框架要求具有数字元素的产品制造商在意识到漏洞正在被积极利用后发出早期警告。
- 投放到欧盟市场的商业硬件钱包和钱包软件可以属于更广泛的具有数字元素的产品范围。

严格的编辑政策,注重准确性、相关性和公正性
报告和出版的最高标准
严格的编辑政策,注重准确性、相关性和公正性
长话短说
《欧盟网络弹性法案》漏洞报告制度的部分内容现已适用。
制造商必须在 24 小时内针对主动利用的漏洞发出预警。
商业加密钱包可以属于更广泛的具有数字元素的产品类别。
欧洲网络弹性法案中更实用的部分之一开始对软件公司产生重要影响:利用漏洞的时间越来越短。
欧盟框架要求具有数字元素的产品制造商在意识到漏洞正在被积极利用后发出早期警告。
初始报告窗口为 24 小时,稍后需要更详细的后续信息。
这些规则属于欧盟更广泛的《网络弹性法案》,该法案涵盖了销往欧洲市场的联网硬件和软件产品。
加密钱包包含在更大的规则手册中
这不是特定于加密货币的法律。
这是值得澄清的,因为对钱包的影响来自 CRA 定义数字产品的方式,而不是来自专门为加密货币编写的特殊部分。
投放到欧盟市场的商业硬件钱包和钱包软件可以属于更广泛的具有数字元素的产品范围。
这使得钱包制造商除了财务和数据保护规则之外,还需要考虑另一组安全义务。
实际的期望很简单:如果一个严重的漏洞正在被积极利用,监管机构希望尽快了解这一情况。
等到全面的技术调查完成之后再采取行动已不再是一种模式。
二十四小时变更事件响应
对于工程团队来说,24 小时警告要求改变了内部处理漏洞的方式。
当报告义务开始时,公司可能仍在尝试准确了解漏洞利用的原理。
这意味着法律、安全和工程团队需要一个足够快地升级事件的流程,以决定是否达到阈值。
该法律还对开源软件进行了区分。
纯粹的非商业开源开发与市场上的商业产品受到不同的对待,这是对更广泛的软件生态系统的重要区分。
对于加密货币公司来说,主要的教训是钱包安全越来越多地像普通软件安全一样受到监管。
这听起来似乎是理所当然的,但从历史上看,加密货币对话往往将智能合约风险、托管风险和网络安全分为不同的类别。
欧洲越来越多地将它们视为同一运营弹性问题的重叠部分。
资料来源:欧盟网络弹性法案 — https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A32024R2847
本文由 News Desk 撰写,Samuel Rae 编辑。
