Les créateurs de portefeuilles cryptographiques ont désormais 24 heures pour alerter les régulateurs en cas d'exploitation de vulnérabilités
Les fabricants commerciaux dont les portefeuilles matériels connectés ou les logiciels de portefeuille répondent aux tests de produits de l'Union européenne doivent désormais alerter les autorités cybernétiques dans les 24 heures suivant la découverte d'une vulnérabilité exploitée activement ou d'un incident de sécurité grave.
Cette exigence est entrée en vigueur le 11 septembre 2026, dans le cadre de la Loi sur la résilience cybernétique de l'UE, ou CRA. Les directives de signalement de la Commission européenne stipulent que le compte à rebours s'applique aux fabricants de produits avec des éléments numériques.
La CRA est une loi horizontale sur les produits. La FAQ de mise en œuvre de la Commission indique qu'elle s'applique aux matériels et logiciels mis à disposition sur le marché de l'UE. Le test légal exige également que l'utilisation prévue ou raisonnablement prévisible du produit inclue une connexion de données directe ou indirecte à un appareil ou à un réseau.
Un portefeuille matériel connecté fourni commercialement ou une application de portefeuille téléchargeable peut répondre à ce test. Cependant, les directives de l'UE ne nomment pas les marques de portefeuille ni ne déclarent que chaque service ou projet de portefeuille est couvert. La couverture dépend du produit spécifique, de la manière dont il est fourni et de toute exclusion applicable.
Ce que les fabricants doivent signaler
Le premier dépôt est un avertissement précoce dû sans délai excessif et au plus tard 24 heures après qu'un fabricant a pris connaissance de la vulnérabilité ou de l'incident. Il doit indiquer, le cas échéant, les États membres où le produit est connu pour avoir été mis à disposition. Pour un incident grave, l'avertissement doit également indiquer si des actes illégaux ou malveillants sont suspectés.
Une notification plus complète doit être faite dans les 72 heures, sauf si les informations pertinentes ont déjà été fournies. Pour une vulnérabilité exploitée activement, ce dépôt ajoute des informations générales sur le produit, l'exploitation et la vulnérabilité, ainsi que des mesures correctives ou d'atténuation. Pour un incident grave, il ajoute la nature de l'incident, une évaluation initiale et des informations d'atténuation disponibles.
La date limite finale varie selon l'événement. Un rapport de vulnérabilité doit être soumis au plus tard 14 jours après qu'une mesure corrective ou d'atténuation soit disponible. La CRA fixe la date limite du rapport final sur les incidents graves à un mois après la notification de 72 heures, comme détaillé dans la réglementation.
Les fabricants déposent une seule fois via la Plateforme de signalement unique lancée par l'ENISA, l'agence de cybersécurité de l'UE. Le portail envoie la notification à l'équipe de réponse aux incidents de sécurité informatique coordonnée désignée et rend l'information disponible à l'ENISA, puis soutient la distribution aux autres équipes nationales concernées. Les fabricants doivent également informer les utilisateurs concernés et, le cas échéant, tous les utilisateurs lorsque des actions sont nécessaires, y compris les mesures qu'ils peuvent prendre.
La règle de signalement s'applique aux produits concernés mis sur le marché avant le 11 décembre 2027. Cela rend le nouveau compte à rebours pertinent pour les lignes de produits existantes, et pas seulement pour les portefeuilles vendus pour la première fois après l'entrée en vigueur de la loi plus large.
La licence open-source ne crée pas d'exemption générale. Les directives de la Commission sur l'open-source stipulent que les produits gratuits et open-source fournis commercialement peuvent être soumis à des obligations pour les fabricants. Les logiciels non monétisés fournis par leur fabricant ne devraient pas être considérés comme une activité commerciale, tandis que les contributeurs individuels ne sont pas considérés comme des fabricants pour les logiciels en dehors de leur responsabilité.
Les administrateurs de logiciels open-source constituent une catégorie juridique distincte, et leurs obligations de signalement commencent le 11 décembre 2027. C'est également à ce moment que les principales exigences en matière de sécurité des produits de la CRA entreront en vigueur. Le changement du 11 septembre lance le régime de signalement rapide, et non le cadre plus large de conception sécurisée et de cycle de vie des produits de la loi.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Comment les propriétaires de cryptomonnaies perdent des fortunes à cause d'une seule erreur dans la blockchain

La probabilité que le CLARITY Act soit signé en 2026 atteint 30%

Chainflip attaqué sur la chaîne Tron, perte d'environ 736400 USDT

190 millions USDT injectés... Expansion des réseaux de garantie illégaux en Asie du Sud-Est

Hebdomadaire : la promesse de Trump de 5000 $, le défi millénaire d'OpenAI, l'effondrement du memecoin de Biden et le changement des transactions sur Ethereum

Lancement du stablecoin en tenges KZTg sur Telegram au Kazakhstan

Paiement par agent IA : où en est la Corée ?

Grayscale : La réglementation américaine sur les cryptomonnaies peut avancer sans le projet de loi CLARITY

45 portefeuilles de cryptomonnaies sur l'App Store mettent en danger les fonds de leurs utilisateurs

Les cryptomonnaies comme un étranglement économique pour la Russie : pyramides, Bitcoin et casino mondial

ChatGPT au service du crime : un investisseur en cryptomonnaie a perdu 2 100 000 $ après un conseil du chatbot

Lean Ethereum : le plan le plus ambitieux de la crypto, ou la refonte de la dernière chance ?

XRP au Japon : Le prix de l'enjeu milliardaire qui reconfigure le système bancaire

Le piège de la dilution où les avoirs en Bitcoin augmentent tandis que la valeur des actionnaires stagne

L'Ukraine cherche 91 milliards de dollars pour son secteur énergétique au Canada

L'aventure pétrolière audacieuse de Coinbase co-fondateur en Venezuela

Blockstream parie 600 Bitcoin en rejetant la demande de rançon de 50 millions de dollars du hacker de Liquid

Restrictions américaines sur la navigation des pétroliers dans le détroit d'Ormuz

Pourquoi la surveillance de Nasdaq ne peut pas résoudre le conflit sur les marchés tokenisés 24/7

Le Japon modifie les règles pour les cryptomonnaies : les ETF au comptant sont plus proches

OpenAI demande au Congrès si un ralentissement de l'IA serait légal

Cryptomonnaies en baisse : comment protéger les actifs numériques pour vos proches ?

L'IA réduit de 86 % le coût des attaques quantiques sur Bitcoin

La plateforme d'exploitation d'entités AI Motive lève 1,3 milliard de dollars et abandonne son projet d'introduction en bourse à la NYSE

Ce que vous pensez être un contrôle de conformité sécurisé, c'est en réalité remettre vos actifs à des hackers

La Russie exigera des numéros d'identification fiscale pour l'ouverture de comptes de dépôt en crypto-monnaies

AlphaTrader lance un service de tokenisation xStocks pour les investisseurs institutionnels de la région APAC

Wall Street Morning Briefing : Chute des actions, obligations et or, recul du trading AI ! Prix du pétrole dépassant les 100 $ + PPI en hausse, attentes de hausse des taux atteignant 72 %

HIVE génère plus d'un million de dollars de revenus quotidiens, 90 % provenant du minage de Bitcoin








