Главное:

Безопасность криптокошельков: ЕС вводит жёсткие сроки уведомлений и отчётов об уязвимостях и инцидентах

С 11 сентября 2026 года производители подключаемых аппаратных кошельков и кошельковых приложений в ЕС обязаны сообщать властям об активно эксплуатируемых уязвимостях в течение 24 часов. Правило заработало в рамках Cyber Resilience Act (CRA) и касается в том числе продуктов, которые уже продаются.

Мужчина с ноутбуком перед зданием ЕС и символами киберугроз

Об этом пишет cryptoslate.com со ссылкой на руководство Еврокомиссии по отчётности. Ключевой момент для держателей: если дыру в кошельке уже используют хакеры, производитель больше не может неделями молчать и «разбираться внутри» — у него есть сутки на первое предупреждение и трое суток на полноценное уведомление.

Три дедлайна: 24 часа, 72 часа и итоговый отчёт

CRA выстраивает отчётность в три этапа. Первый — раннее предупреждение: его нужно подать без промедления и не позднее 24 часов с момента, когда производитель узнал об уязвимости или серьёзном инциденте. В нём указывают, в каких странах ЕС продукт был доступен, а при инциденте — есть ли подозрение на злонамеренные действия.

Второй этап — полное уведомление в течение 72 часов, если информацию не передали раньше. Для эксплуатируемой уязвимости туда добавляют общие сведения о продукте, самой уязвимости и эксплойте, а также о мерах исправления или смягчения. Для серьёзного инцидента — его характер, первичную оценку и доступные способы защиты.

Третий этап зависит от типа события. Финальный отчёт по уязвимости сдают не позже чем через 14 дней после того, как появилось исправление или обходной путь. По серьёзному инциденту — в течение месяца после 72-часового уведомления. Так прописано в тексте регламента 2024/2847.

Один портал ENISA на весь ЕС

Подавать уведомления нужно один раз — через единую платформу Single Reporting Platform (SRP), которую запустило агентство ЕС по кибербезопасности ENISA. Портал заработал в тот же день, 11 сентября 2026 года. ENISA уже выложила FAQ, пользовательские инструкции, глоссарий и обучающие материалы по работе с платформой.

Аппаратный крипто-кошелек и ноутбук с изображением замка на экране

Аппаратный крипто-кошелек и ноутбук с изображением замка на экране

Уведомление адресуется национальной команде реагирования на киберинциденты (CSIRT) той страны, где у компании основное представительство. Одновременно, кроме исключительных случаев, данные получает ENISA. Первый CSIRT без задержки передаёт информацию коллегам во всех странах, где продукт был в продаже.

Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Задержать рассылку другим CSIRT можно только в исключительных обстоятельствах и по обоснованным причинам, связанным с кибербезопасностью. Условия для этого Еврокомиссия уточнила в делегированном акте от 11 декабря 2025 года. Для рынка это означает: скрыть эксплуатируемую уязвимость от регуляторов «до выхода патча» легально почти невозможно.

Под правила попадают не все кошельки

CRA — горизонтальный закон о продуктах, а не специальный акт про криптовалюты. По FAQ Еврокомиссии он распространяется на аппаратное и программное обеспечение, которое выводят на рынок ЕС и чьё предполагаемое или разумно предсказуемое использование включает прямое или косвенное подключение к устройству или сети. Коммерческий аппаратный кошелёк с подключением или скачиваемое кошельковое приложение под этот тест могут подойти.

Мужчина со смартфоном на фоне здания с флагами ЕС

Мужчина со смартфоном на фоне здания с флагами ЕС

Но здесь важна оговорка: руководство ЕС не называет конкретные бренды кошельков и не объявляет, что каждый кошельковый сервис или проект автоматически охвачен. Всё зависит от конкретного продукта, способа поставки и возможных исключений. Речь пока идёт о коммерческих производителях — для стюардов open-source обязанность по отчётности, согласно статье 24(3) CRA, наступит только с 11 декабря 2027 года.

Следите за новостями в нашем Telegram-канале 2Bitcoins.

Та же дата — старт основных требований CRA к безопасности продуктов. То есть сейчас заработала только отчётная часть: обязанность вовремя сообщать о проблемах. Полный набор требований к тому, как продукт должен быть спроектирован и поддерживаться, ещё впереди.

Кто выигрывает и где риск

В плюсе держатели: чем быстрее регуляторы узнают об эксплуатируемой дыре, тем раньше информация о рисках и мерах защиты дойдёт до пользователей по всему ЕС. Производителям придётся отстроить процессы так, чтобы уложиться в сутки, а это расходы на комплаенс и юристов, которые в итоге ложатся на цену устройств и подписок. На курс Биткоина или Эфириума новость напрямую не влияет — это регуляторная история про инфраструктуру хранения, а не про ликвидность.

Риск — в серой зоне охвата. Небольшие команды и проекты с открытым кодом могут до конца не понимать, попадают ли они под тест CRA. Опыт других юрисдикций показывает, что ясность приходит не сразу: регулирование крипторынка в Японии тоже прошло долгий путь, прежде чем стало понятным для участников.

Читайте также: Revolut передала мошенникам паспорта и историю Биткоин-переводов клиентов

Следить стоит за двумя вещами. Первая - появятся ли первые публичные уведомления через SRP по кошелькам и как ENISA будет трактовать «серьёзный инцидент» на практике. Вторая - декабрь 2027 года, когда вступят основные требования CRA и обязанности для open-source: именно тогда станет ясно, насколько тяжёлой окажется нагрузка на разработчиков некастодиальных решений в Европе.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.