在歐盟(EU)市場銷售的部分商用加密貨幣錢包製造商,一旦得知產品出現已遭利用的漏洞或重大資安事故,必須在24小時內提交早期示警,但並非所有錢包服務都會自動被納入通報對象。
歐盟執委會(European Commission)表示,依據「網路韌性法案」(Cyber Resilience Act,CRA),自2026年9月11日起,含有數位元件的產品製造商,若產品出現實際遭利用的漏洞、或發生影響產品安全的重大資安事故,都必須履行通報義務。製造商須透過歐盟網路安全局(ENISA)建置的單一通報平台,向主管電腦資安事故應變小組(CSIRT)與ENISA提交通報。
通報程序分為三個階段。製造商一旦得知產品漏洞遭實際利用,或發生重大資安事故,須在「24小時」內提交早期示警。
接著須在「72小時」內提交正式通報,內容須包括產品資訊、漏洞細節、遭利用方式,以及已採取或使用者可自行採行的緩解措施。之所以把通報期限訂得如此緊湊,是為了讓主管機關能在漏洞遭利用或事故發生初期就即時協調應對。
針對遭利用的漏洞,最終報告須在提供修補或緩解措施後14天內提交;重大資安事故的處理方式則不同,須在72小時正式通報後一個月內遞交最終報告。
加密貨幣錢包被視為CRA可能適用的產品類別之一。只要硬體或軟體直接或間接連接裝置、網路,並以商業方式供應至歐盟市場,就有可能被認定為「含數位元件的產品」。
不過歐盟當局並未點名特定加密貨幣錢包品牌,是否適用須依產品的連網方式與銷售型態逐案判斷。這項規定既不是對錢包安全性的認證,也不是對特定產品漏洞的確認。
通報僅需透過ENISA單一通報平台提交一次。受理後,先由製造商主要營業據點所在國家的CSIRT優先處理,必要時再轉交產品流通的其他會員國CSIRT與市場監督機關。
若有特殊資安考量,資訊分享可能延後公開。為避免製造商向多國機關重複提交相同內容,將通報窗口整合為單一入口,是這項程序的一大特點。
通報義務同樣適用於2027年12月11日前已上市的產品;相對地,產品安全設計與生命週期管理等核心義務,則自2027年12月11日起才正式生效。
開源錢包軟體也並非一律豁免。以商業活動形式供應至市場的免費、開源產品,仍可能被課予製造商義務。
個別開發者僅因對自己不負責任的開源專案貢獻程式碼,並不會因此被視為製造商;但持續支援開源軟體、並主導商業產品存續的法人,則可能被另外課予「開源軟體管理者」義務。
這項規定也可能影響加密貨幣錢包業者的資安事故應變體系。若本地業者將錢包產品供應至歐盟市場,就必須逐一檢視從漏洞辨識、早期示警、正式通報到最終報告的內部流程是否到位。
在加密貨幣錢包監理議題上,本媒體先前已報導愛爾蘭加強加密貨幣錢包監理的方針。此次CRA與洗錢防制監理屬於不同範疇,鎖定的是產品資安漏洞與事故通報程序。
目前市場與業界尚未提出正式的錢包製造商共同立場,個別企業是否適用也尚無定論,因此僅憑目前已確認的規定,還難以斷言特定錢包品牌負有通報義務。
歐盟執委會與ENISA自2026年9月11日起,已透過單一通報平台支援強制通報作業。至於錢包產品是否受規範、對本地業者有何直接影響,仍須依產品架構與在歐盟境內的銷售型態進一步判斷。
留言 0