导语:欧盟《网络韧性法案》(CRA)中关于漏洞报告的部分制度已开始适用。根据新规,制造商在知悉其产品存在被主动利用的漏洞后,须在24小时内发布早期预警,随后再提交更详细的后续信息。
24小时预警改变事件响应节奏
对工程团队而言,24小时预警要求改变了内部处理漏洞的方式。公司在报告义务开始时,可能仍在调查漏洞的具体利用机制。这意味着法律、安全和工程团队需要建立快速升级流程,以判断事件是否达到报告门槛。
加密钱包落入更广泛规则框架
这不是一部专门针对加密行业的法律。其对钱包的影响来自CRA对“具有数字元素的产品”的定义。投放到欧盟市场的商业硬件钱包和钱包软件,可能属于这一更广泛的产品范围,因此钱包制造商需要考虑额外的安全义务,并与金融和数据保护规则并行。
开源开发与商业产品待遇不同
法律对开源软件作出区分。纯非商业开源开发与投放到市场的商业产品适用不同待遇,这是更广泛软件生态中的重要例外。
钱包安全被纳入软件安全监管
对加密公司而言,主要启示是:钱包安全正日益被作为普通软件安全来监管。过去,加密领域常将智能合约风险、托管风险和网络安全风险分开讨论;欧洲监管机构则越来越将它们视为同一运营韧性问题的重叠部分。
来源:欧盟《网络韧性法案》(EUR-Lex):https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A32024R2847。原文由 News Desk 撰写,Samuel Rae 编辑。
