自2026年9月11日起,欧盟《网络韧性法案》(Cyber Resilience Act,CRA)进入新的实施阶段。根据新规,部分数字产品制造商在发现正在被积极利用的安全漏洞后,必须在极短时间内向有关机构报告。这一变化将进一步提高在欧洲市场商业化销售的加密货币钱包软件所面临的网络安全监管要求。
这一变化对数字资产生态系统具有重要意义。对于受到监管的制造商而言,一旦发现某项漏洞正在被攻击者积极利用,就不能再等到安全补丁发布后才向有关部门进行通报。根据欧盟相关规定,制造商在获悉漏洞后,原则上必须在24小时内提交首次通知。这一早期预警机制旨在帮助主管部门迅速评估安全威胁,并在必要情况下协调初步应对措施。
随后,制造商需要在72小时内提交更加完整的报告,对漏洞的性质、潜在影响以及风险评估所需的信息作出进一步说明。 对于正在遭到实际利用的安全漏洞,在修复措施或缓解措施可用后,还需要提交最终报告。整个机制由此形成一个分阶段流程,即快速预警、详细分析以及完成修复后的最终报告。
新的监管要求适用于在欧盟市场投放、并包含数字元素的相关产品。纳入CRA范围的软件和硬件必须在设计、开发和维护过程中充分考虑网络安全,并在产品支持周期内建立相应的漏洞管理机制。对于加密货币钱包而言,这一规定尤其值得关注。钱包软件是数字资产生态系统的重要基础设施,用户通过钱包管理私钥,并与区块链上的数字资产进行交互。
一旦钱包存在被攻击者利用的漏洞,后果可能十分严重,包括数据泄露、私钥被盗、账户遭到未经授权的访问,甚至直接造成用户资产损失。因此,制造商的响应速度正在成为数字资产安全体系中的关键因素。
CRA实际上正在重新定义网络安全责任的分配方式。过去,加密货币钱包的安全往往被视为用户自身的责任,包括选择安全软件、保护私钥、及时更新程序以及采取必要的网络安全措施。
而在新的欧洲监管框架下,制造商承担了更加明确的责任。企业必须在产品支持周期内建立有效的漏洞管理机制,并在发现正在被积极利用的安全威胁时履行相应的报告义务。
相关安全事件将通过CRA统一报告机制进行通报。欧盟网络安全局(ENISA)将在这一体系中发挥重要作用,相关信息将提交给主管的计算机安全事件响应团队(CSIRT),并在通常情况下同步提供给ENISA。
不过,CRA对于自由软件和开源软件设置了一定的特殊安排。针对开源软件管理者的相关具体义务将于2027年12月11日起实施。欧盟因此区分了非商业性质的开源项目与在欧洲市场进行商业销售的软件产品。
CRA的实施采取分阶段推进方式。该法规于2024年12月10日正式生效,其主要义务将在2027年12月11日起全面适用。而漏洞报告义务则成为较早进入实际执行阶段的重要规定之一,自2026年9月11日起开始发挥作用。
对于加密经济领域的企业而言,新规既是监管要求,也是信誉考验。企业能否及时发现漏洞、迅速向监管机构报告,并在短时间内推出修复或缓解措施,将越来越直接地影响市场对其产品安全性的信任。

