Kibernetinio atsparumo įstatymas: ES kriptovaliutų piniginės ataskaitų pateikimo terminai
Komerciniai gamintojai, kurių prijungtos aparatinės įrangos piniginės ar piniginės programinė įranga atitinka Europos Sąjungos gaminių testą, dabar turi per 24 valandas įspėti kibernetines institucijas, aptikę aktyviai išnaudojamą pažeidžiamumą arba rimtą saugumo incidentą.
Reikalavimas įsigaliojo 2026 m. rugsėjo 11 d. pagal ES kibernetinio atsparumo aktą arba CRA. Europos Komisijos ataskaitų teikimo gairėse teigiama, kad laikrodis taikomas gaminių su skaitmeniniais elementais gamintojams.
CRA yra horizontalus produkto įstatymas. Komisijos įgyvendinimo DUK teigiama, kad jis taikomas ES rinkai tiekiamai techninei ir programinei įrangai. Teisinis patikrinimas taip pat reikalauja, kad gaminio paskirtis pagal numatytą arba pagrįstai numatomą naudojimą apimtų tiesioginį arba netiesioginį duomenų ryšį su įrenginiu arba tinklu.
Parduodama prijungta aparatinės įrangos piniginė arba atsisiunčiama piniginės programa gali atitikti šį testą. Tačiau ES gairėse nenurodomi piniginių prekių ženklai ir nenurodoma, kad kiekviena piniginės paslauga ar projektas taikomas. Aprėptis priklauso nuo konkretaus produkto, jo tiekimo būdo ir visų taikomų išimčių.
Apie ką gamintojai turi pranešti
Pirmasis paraiškos pateikimas yra išankstinis įspėjimas, kurį reikia pateikti nedelsiant ir ne vėliau kaip per 24 valandas po to, kai gamintojas sužino apie pažeidžiamumą ar incidentą. Tam tikrais atvejais turi būti nurodytos valstybės narės, kuriose žinoma, kad produktas buvo tiekiamas. Sunkaus incidento atveju įspėjime taip pat turi būti nurodyta, ar įtariami neteisėti ar piktavališki veiksmai.
Išsamesnis pranešimas turi būti pateiktas per 72 valandas, nebent atitinkama informacija jau buvo pateikta. Dėl aktyviai išnaudojamo pažeidžiamumo į failą pridedama bendra informacija apie produktą, išnaudojimą ir pažeidžiamumą bei taisomosios arba švelninančios priemonės. Sunkaus incidento atveju pridedamas incidento pobūdis, pradinis įvertinimas ir turima švelninimo informacija.
Galutinis terminas priklauso nuo įvykio. Pranešimas apie pažeidžiamumą turi būti pateiktas ne vėliau kaip per 14 dienų po to, kai bus prieinama korekcinė arba mažinanti priemonė. KRA nustato rimtų incidentų galutinės ataskaitos terminą – vieną mėnesį nuo pranešimo praėjus 72 valandoms, kaip nurodyta reglamente.
Gamintojai vieną kartą pateikia duomenis per Bendrą ataskaitų teikimo platformą, kurią pradėjo ES kibernetinio saugumo agentūra ENISA. Portalas siunčia pranešimą paskirtai koordinuojančiai kompiuterių saugos incidentų reagavimo grupei ir padaro informaciją prieinamą ENISA, o tada palaiko platinimą kitoms atitinkamoms nacionalinėms komandoms. Gamintojai taip pat turi informuoti paveiktus naudotojus ir, jei reikia, visus naudotojus, kai reikia imtis veiksmų, įskaitant priemones, kurių jie gali imtis.
Ataskaitų teikimo taisyklė apima produktus, pateiktus rinkai iki 2027 m. gruodžio 11 d. Dėl to naujasis laikrodis tinka esamoms produktų linijoms, o ne tik piniginėms, pirmą kartą parduodamoms po platesnio įstatymo įsigaliojimo.
Atvirojo kodo licencijavimas nesukuria bendros išimties. Komisijos atvirojo kodo gairėse teigiama, kad komerciniais tikslais tiekiami nemokami ir atvirojo kodo produktai gali susidurti su gamintojo įsipareigojimais. Gamintojo tiekiama programinė įranga, už kurią neduodama pajamų, neturėtų būti laikoma komercine veikla, o individualūs bendraautoriai nelaikomi programinės įrangos gamintojais, už kuriuos jie neatsako.
Atvirojo kodo programinės įrangos prižiūrėtojai yra atskira teisinė kategorija, o jų ataskaitų teikimo pareigos prasideda 2027 m. gruodžio 11 d. Tuo metu taip pat įsigalioja pagrindiniai CRA produkto saugumo reikalavimai. Rugsėjo 11 d. pakeitimas pradeda greito ataskaitų teikimo režimą, o ne platesnę įstatymo saugaus dizaino ir produkto gyvavimo ciklo sistemą.
