当漏洞被利用时,加密钱包创建者现在只有 24 小时的时间向监管机构发出警报
核心要点
- 其联网硬件钱包或钱包软件符合欧盟产品测试的商业制造商现在必须在发现被积极利用的漏洞或严重安全事件后 24 小时内向网络当局发出警告。
- 该报告规则适用于 2027 年 12 月 11 日之前投放市场的范围内产品。
- 该委员会的开源指南称,商业提供的免费和开源产品可能面临制造商义务。

CRA 报告义务还涵盖已上市的范围内产品。
其联网硬件钱包或钱包软件符合欧盟产品测试的商业制造商现在必须在发现被积极利用的漏洞或严重安全事件后 24 小时内向网络当局发出警告。
该要求根据欧盟网络弹性法案 (CRA) 于 2026 年 9 月 11 日生效。欧盟委员会的报告指南称,该时钟适用于带有数字元素的产品制造商。
CRA 是横向乘积法。委员会的实施常见问题解答表示,它适用于欧盟市场上提供的硬件和软件。法律测试还要求产品的预期或合理可预见的用途包括与设备或网络的直接或间接数据连接。
商业提供的连接硬件钱包或可下载的钱包应用程序可以满足该测试。然而,欧盟指南并未提及钱包品牌或声明所涵盖的每项钱包服务或项目。承保范围取决于具体产品、其供应方式以及任何适用的排除情况。
制造商必须报告什么
首次提交属于早期警告,不得无故拖延,且不得晚于制造商意识到漏洞或事件后 24 小时。如果适用,它必须指出已知提供该产品的成员国。对于严重事件,警告还必须说明是否涉嫌非法或恶意行为。
除非已提供相关信息,否则应在 72 小时内发出更完整的通知。对于被积极利用的漏洞,该文件会添加有关产品、漏洞和漏洞的一般信息,以及纠正或缓解措施。对于严重事件,它会添加事件的性质、初步评估和可用的缓解信息。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
最终截止日期因活动而异。漏洞报告应在纠正或缓解措施可用后 14 天内提交。 CRA 将严重事件最终报告截止日期定为 72 小时通知后一个月,具体详情见法规。
制造商通过欧盟网络安全机构 ENISA 推出的单一报告平台进行一次提交。该门户将通知发送给指定的计算机安全事件响应协调小组,并将信息提供给 ENISA,然后支持分发给其他相关国家小组。制造商还必须在需要采取行动时通知受影响的用户,并在适当的情况下通知所有用户,包括他们可以采取的措施。
该报告规则适用于 2027 年 12 月 11 日之前投放市场的范围内产品。这使得新时钟与现有产品线相关,而不仅仅是更广泛的法律生效后首次销售的钱包。
开源许可并不创造全面豁免。该委员会的开源指南称,商业提供的免费和开源产品可能面临制造商义务。由其制造商提供的非货币化软件不应被视为商业活动,而个人贡献者不被视为其责任之外的软件制造商。
开源软件管理员是一个单独的法律类别,他们的报告职责从 2027 年 12 月 11 日开始。这也是 CRA 的主要产品安全要求生效的时间。 9 月 11 日的变更启动了快速报告制度,而不是法律更广泛的安全设计和产品生命周期框架。
