EU zahteva 24-urno poročanje o napakah za kripto denarnice

Evropska unija je določila, da morajo ponudniki strojne in programske opreme za kripto denarnice poročati o aktivno izkoriščenih napakah ali resnih varnostnih ranljivostih v 24 urah po odkritju. Ta nova pravila EU o kibernetski varnosti so del Akta o kibernetski odpornosti (CRA), ki je začel veljati v petek, kot je sporočila Evropska komisija.

Nove zahteve glede poročanja in kazni

Proizvajalci morajo predhodno opozorilo o resnih ranljivostih predložiti v 24 urah, čemur sledi popolno obvestilo v 72 urah. Končno poročilo je potrebno 14 dni po tem, ko so na voljo korektivni ali blažilni ukrepi, ali v enem mesecu za resne incidente. Te zahteve glede poročanja so namenjene izboljšanju zaščite potrošnikov in podjetij pred kibernetskimi grožnjami in veljajo za vse izdelke z digitalnimi elementi, ki se prodajajo v EU.

Neupoštevanje teh ukrepov kibernetske varnosti lahko povzroči znatne upravne kazni. Kazni lahko dosežejo do 15 milijonov evrov (17,3 milijona dolarjev) ali 2,5 % svetovnega letnega prometa podjetja, odvisno od tega, kateri znesek je višji. Zagotavljanje napačnih, nepopolnih ali zavajajočih informacij lahko prav tako privede do upravne kazni do 5 milijonov evrov.

Ozadje: Nedavni varnostni incidenti

Ta pravila EU o kibernetski varnosti so bila uvedena po nedavnih razkritjih kršitev podatkov s strani ponudnikov strojne opreme za denarnice. Septembra je Trezor poročal, da je bilo dodatnih 67.000 ameriških strank prizadetih zaradi kršitve podatkov pri njegovem ponudniku pošiljanja, ShipMonk, kar je preseglo začetne ocene.

Trezor in BitBox sta uporabnike tudi opozorila na lažne e-pošte, ki so bile potencialno povezane z ogroženimi e-poštnimi storitvami tretjih oseb. Pred tem, junija, je omrežje blockchain plasti 1 Zilliqa identificiralo ranljivost v svoji aplikaciji Ledger, ki bi napadalcem lahko omogočila pridobivanje zasebnih ključev z uporabo javnih podatkov na verigi.