Крипто-кошельки в Евросоюзе обязали сообщать об уязвимостях в течение 24 часов после обнаружения и направлять полное уведомление в течение 72 часов. За нарушение предусмотрены административные штрафы до $17,3 млн — это одно из самых жёстких требований кибербезопасности, когда-либо применённых к поставщикам криптоуслуг.
Двухэтапная процедура: 24 часа на предварительный отчёт, 72 — на полный
Речь идёт о двухэтапной процедуре раскрытия информации. Сначала поставщик крипто-кошелька направляет предварительный отчёт об уязвимости (early vulnerability report), затем — полное уведомление (full notification). Оба этапа привязаны к жёстким срокам от момента обнаружения эксплуатации.
- Предварительный отчёт об уязвимости — в течение 24 часов.
- Полное уведомление об инциденте — в течение 72 часов.
- Максимальный административный штраф за нарушение — до $17,3 млн.
Формулировка охватывает не только уже случившиеся взломы, но и выявленные уязвимости, которые могут быть использованы злоумышленниками. Для разработчиков это означает необходимость круглосуточного мониторинга и готовности оперативно готовить отчёты.
Кошельки приравняли к критической инфраструктуре — со всеми вытекающими
Кошельки — точка входа для большинства пользователей в криптоиндустрию, и именно они чаще всего становятся целью фишинга и эксплойтов. Новый режим отчётности фактически приравнивает их к критической инфраструктуре: медлительность в раскрытии информации теперь напрямую конвертируется в многомиллионные штрафы.
Штраф до $17,3 млн за просрочку отчёта об уязвимости превращает кибербезопасность из технической задачи в финансовый риск первого порядка для небольших команд разработчиков.
Для компаний с ограниченными ресурсами соблюдение обоих дедлайнов может потребовать расширения штата специалистов по безопасности и юридической поддержки. Мелкие стартапы окажутся в наиболее уязвимом положении, тогда как крупные игроки с готовыми процессами реагирования адаптируются быстрее.
ЕС продолжает распространять банковские стандарты на криптосектор
Правила продолжают линию ЕС на ужесточение регулирования криптосектора — от MiCA (единого регламента по рынкам криптоактивов) до требований к раскрытию инцидентов. Тренд очевиден: европейские регуляторы последовательно распространяют на криптокомпании стандарты, ранее действовавшие только для банков и платёжных систем.
Аналогичные подходы к обязательному раскрытию киберинцидентов уже действуют в банковском секторе ЕС и постепенно распространяются на другие цифровые сервисы. Криптоиндустрия, которая долго сопротивлялась подобным нормам, теперь вынуждена встраиваться в общую регуляторную рамку.
72 часа на содержательный отчёт — реалистично ли это
Отдельный вопрос — как новые сроки соотносятся с реальной практикой. Крупные эксплойты часто выявляются в течение часов, но полное расследование причин и оценка масштаба ущерба занимают недели. Уложиться в 72 часа с содержательным уведомлением будет непросто даже опытным командам.
Следующий этап — правоприменение. Пока неясно, как именно регуляторы будут оценивать полноту отчётов и станут ли штрафовать за формально своевременные, но неинформативные уведомления. Ответ на этот вопрос определит, превратятся ли новые правила в реальный фильтр для слабых игроков — или останутся бюрократической формальностью, которую достаточно закрыть отпиской в срок.