币圈界报道:

2026年9月11日启动:欧盟新规强制加密钱包厂商披露漏洞

从2026年9月11日起,欧盟境内所有面向市场投放具有数字要素产品的制造商,须在知悉漏洞被实际攻击使用后的24小时内,向指定机构提交报告,并同步告知受影响用户相关风险及缓解方案。该义务源于《网络弹性法案》(CRA)第14条第8款,标志着用户知情权首次被纳入法律强制框架。

首批生效条款:第14条与早期执行时间表

尽管《网络弹性法案》于2024年12月10日公布,但其核心条款——第14条“制造商报告义务”——已于2026年9月11日提前施行。而其他如符合性评估、CE标志等要求则延至2027年12月11日才全面落地。因此,当前所谓“法规已生效”的讨论,实质仅指向这一特定条款。

监管链条中的关键角色:CSIRT与ENISA协同机制

各成员国设立的计算机安全事件响应团队(CSIRT)负责接收并协调漏洞信息。以德国为例,联邦信息安全办公室(BSI)下属的CERT-Bund承担协调职责。所有报告通过由欧盟网络安全局(ENISA)运营的单一平台提交,实现对主管部门与国家级响应机构的同步送达。

何为已被积极利用的漏洞?

指攻击者已在真实环境中实施利用的安全缺陷。仅在实验室中发现但未被攻击使用的理论性漏洞不触发报告义务。只有当漏洞被实际滥用时,24小时倒计时才正式开始。

严重事件的认定标准

若某事件影响产品保护敏感数据的能力,或导致恶意代码执行,则被定义为严重安全事件。此类情况需在72小时内完成初步通知,并在一个月内提交最终报告。

为何您的加密钱包受此法规影响?

《网络弹性法案》并非金融监管法,而是横跨各类数字产品的通用安全规范。只要产品具备连接能力且在欧盟市场流通,无论其用途为何,均可能被纳入监管范畴。硬件钱包、配套应用等均属于“软件与硬件产品及其远程数据处理解决方案”,因其具备逻辑或物理连接功能,故受本法规约束。

制造商认定:三步测试决定是否受规管

判定一个产品是否受涵盖,需通过三项法律测试:是否在欧盟市场投放?是否属于软件或硬件产品?其合理可预见用途是否包含数据连接?满足全部条件者即受管辖。该判断基于事实而非名单,任何声称某品牌“已被列入”的说法均超出法规本身范围。

责任归属与管辖权划分

制造商在欧盟的主要设立地决定了其主管的协调CSIRT。若无欧盟实体,则依序由授权代表国、进口国、分销国乃至用户最多的国家接管。这意味着非欧企业一旦进入欧洲市场,亦无法豁免。

三阶段报告期限:从预警到终报

所有期限自制造商知情时起算。第一阶段为24小时内发出早期警告,说明涉事产品在哪些国家上市;第二阶段72小时内提供漏洞详情、利用方式及已采取措施;第三阶段在缓解措施完成后14天内提交完整报告。严重事件则需在72小时通知后一个月内完成终报。

用户直接通知义务:制造商不可推诿

根据第14条第8款,制造商在掌握漏洞信息后,有责任向受影响用户通报问题及可行的自我防护手段。此义务与向当局报告同步发生,但未设固定时限,强调的是及时性。若制造商迟延,监管机构有权代为发布信息。

监管机构介入权:当厂商沉默时

若制造商未能履行用户通知义务,作为协调方的CSIRT可在认为必要时主动向公众披露相关信息。在德国,这赋予了BSI的CERT-Bund相应权限。此举打破了以往依赖企业自愿声明的局面,使用户获得第二重保障。

法规未提及具体品牌:不存在官方清单

法案与欧盟委员会指南均未列出任何钱包品牌或设备类型。所有适用性判断需基于法律测试自行评估。任何宣称某厂商“必须立即行动”的说法,均属未经证实的推断,不具备法律效力。

开源项目例外:自由软件的特殊待遇

对于以开放源码形式分发且无商业供应行为的项目,其维护者不受罚款条款约束。第64条第10款明确免除开源守护者因违反第14条所引发的法律责任。因此,纯开源钱包虽无强制通知义务,但用户仍应关注社区动态。

最高可达1500万欧元的处罚机制

违反第14条者将面临最高1500万欧元罚款,或上一财年全球营收2.5%的罚金,取较高者。执法由各国市场监督机构执行,德国为BSI。此外,微型与小型企业若仅错过24小时期限,可获减免处罚。

附件III与附件IV:高风险组件的未来监管

虽然第14条适用于所有数字产品,但附件III和附件IV列出了若干高敏感类别,包括带安全盒的硬件设备、防篡改微控制器等。这些组件将在2027年底迎来更严格的合规审查,可能涉及公告机构认证。

作为用户,您现在可以主动核查什么?

1. 检查提供商是否设有可订阅的安全通知渠道,如邮件列表、应用内公告等;
2. 确认其在欧盟是否有主要设立地,以判断主管机关;
3. 区分商业产品与开源项目,理解不同模式下的责任差异;
4. 关注来自协调CSIRT(如德国的CERT-Bund)的独立警告,这类信息更具权威性。

总结:从被动等待到主动评估

如今,漏洞信息披露的责任已从用户转移至制造商。选择钱包时,应优先考虑具备健全安全沟通机制的供应商。同时,明确自身资产保管方式——若使用托管服务,则需关注平台自身的合规水平与监管资质。