EU kiberbiztonsági szabályai: Kriptotárca hibajelentés 24 órán belül
Az Európai Unió előírta, hogy a kriptovaluta hardver- és szoftvertárca-szolgáltatóknak 24 órán belül jelenteniük kell az aktívan kihasznált hibákat vagy súlyos biztonsági réseket a felfedezésüktől számítva. Ezek az új EU kiberbiztonsági szabályai a kiberreziliencia-törvény (CRA) részét képezik, amely pénteken lépett hatályba, az Európai Bizottság bejelentése szerint.
Új jelentési követelmények és szankciók
A gyártóknak 24 órán belül korai figyelmeztetést kell benyújtaniuk a súlyos sérülékenységekről, majd 72 órán belül teljes értesítést kell küldeniük. Végleges jelentés szükséges 14 nappal azután, hogy a korrekciós vagy enyhítő intézkedések elérhetővé válnak, vagy egy hónapon belül súlyos incidensek esetén. Ezek a jelentési követelmények célja a fogyasztók és vállalkozások védelmének fokozása a kiberfenyegetésekkel szemben, és minden, az EU-ban értékesített digitális elemeket tartalmazó termékre vonatkoznak.
E kiberbiztonsági intézkedések be nem tartása jelentős közigazgatási bírságokat vonhat maga után. A büntetések elérhetik a 15 millió eurót (17,3 millió dollár) vagy a vállalat globális éves forgalmának 2,5%-át, attól függően, hogy melyik a magasabb. Helytelen, hiányos vagy félrevezető információk szolgáltatása esetén is akár 5 millió eurós közigazgatási bírság szabható ki.
Kontextus: Legutóbbi biztonsági incidensek
Ezeket az uniós kiberbiztonsági szabályokat a hardvertárca-szolgáltatók által nyilvánosságra hozott legutóbbi adatvédelmi incidensek után vezették be. Szeptemberben a Trezor arról számolt be, hogy további 67 000 amerikai ügyfelet érintett a ShipMonk nevű szállítójánál történt adatvédelmi incidens, ami meghaladta a kezdeti becsléseket.
A Trezor és a BitBox is figyelmeztetéseket adott ki a felhasználóknak az adathalász e-mailekkel kapcsolatban, amelyek potenciálisan kompromittált harmadik fél e-mail szolgáltatásaihoz kapcsolódhatnak. Korábban, júniusban a Layer-1 blokklánc hálózat, a Zilliqa azonosított egy sérülékenységet a Ledger alkalmazásában, amely lehetővé teheti a támadók számára, hogy nyilvános on-chain adatok felhasználásával helyreállítsák a privát kulcsokat.