钱包制造商的报告义务:自2026年9月11日起适用的内容
自2026年9月11日起,欧盟全境适用一项此前未以这种形式存在的义务:任何在欧盟市场商业提供带有数字元素产品的实体,必须在24小时内向主管机构报告正在被积极利用的漏洞,并通知受影响用户有关该漏洞及其可自行采取的应对措施。
自2026年9月11日起,欧盟全境适用一项此前未以这种形式存在的义务:任何在欧盟市场商业提供带有数字元素产品的实体,必须在24小时内向主管机构报告正在被积极利用的漏洞,并通知受影响用户有关该漏洞及其可自行采取的应对措施。
对于您作为加密资产持有者而言,第二部分更为重要。它位于欧盟《网络弹性法案》第14(8)条,改变了谁必须确保您了解钱包问题的责任归属。迄今为止,这取决于企业文化。从现在起,这是一项具有罚款框架支持的法律义务。
本文解释了具体适用内容、适用时间、适用对象,以及记录在案的法律立场与过度解读之间的界限。因为法规未提及任何钱包品牌,任何从中推导受影响制造商清单的人都在书写超出文本的内容。
自2026年9月11日起适用的内容:欧盟《网络弹性法案》第14条
《网络弹性法案》是条例(EU)2024/2847,通常简称为《网络弹性法案》或CRA。CRA于2024年12月10日生效,但仅从2027年12月11日起全面适用。第71(2)条包含一句颠覆整个时间表的话:“本条例自2027年12月11日起适用。然而,第14条自2026年9月11日起适用,第四章(第35至51条)自2026年6月11日起适用。”
第14条标题为“制造商的报告义务”,因此是法规中首先启动的部分。其他所有内容——合规评估、CE标志、附件I中的基本网络安全要求——仅在2027年到来。因此,任何现在阅读CRA适用的人指的是这一条。
核心一句话:制造商必须通过单一报告平台,同时向指定的协调CSIRT和欧盟网络安全局ENISA报告其产品中的每个正在被积极利用的漏洞和每个严重安全事件。
什么是CSIRT?计算机安全事件响应团队是由成员国指定的接收、评估和传递安全事件的机构。在德国,联邦信息安全局内的CERT-Bund是协调CSIRT,BSI也处理市场监督。
什么是正在被积极利用的漏洞?制造商知道攻击者已经在使用的安全缺陷。实验室中有人发现的理论漏洞不会启动24小时时钟。实际滥用会。
为什么产品法规与您的加密钱包有关
《网络弹性法案》(CRA)并非金融法,也非加密资产法。它是横向产品法,不关心设备管理何种资产,只关心其是否为带有数字元素的产品,以及是否在欧盟市场商业提供。这正是其与加密资产托管相关的原因。
硬件钱包是一种通过USB、蓝牙或二维码与配套软件通信的带有固件的物理设备。钱包应用是提供商提供下载的软件。根据其设计,两者均符合第3(1)条所述的“软件或硬件产品及其远程数据处理解决方案”。第2(1)条通过连接性划定界限:该法规适用于其预期用途或合理可预见用途包括“与设备或网络进行直接或间接的逻辑或物理数据连接”的产品。
对于加密资产的托管,这是情况发生变化的关键点。如果您自行持有余额,您的安全完全取决于两件事:设备或软件的质量,以及您是否能在出现问题时及时发现。关于第一点,报告义务目前尚无规定;相关要求要到2027年才生效。关于第二点,该义务立即生效。哪些设备可用以及它们的区别见我们的硬件钱包对比;对于纯软件解决方案,同样的考量适用,只是攻击面不同。
带有数字元素的产品:在法律测试中谁被视为制造商
特定设备或特定应用是否受管辖由三个测试步骤决定。没有受影响产品清单。第一:产品是否在欧盟市场提供,即在商业活动中供应以供分销或使用?第二:它是否属于第3条意义上的软件或硬件产品?第三:其预期或合理可预见的用途是否包括直接或间接的数据连接?
商业分销的联网硬件钱包和公司提供的钱包应用可以满足这三个问题。这是法律测试的应用,而非对任何特定产品的官方认定。任何将此转化为声称某提供商必须做某事的人,都在断言法规或委员会指南均不支持的内容。
制造商的所在地也很重要。第14(7)条对此进行了详细规定:管辖权取决于制造商在联盟内主要办事机构所在成员国的CSIRT,即其产品的网络安全决策主要在此做出的地方。如果其在欧盟没有任何办事机构,则适用优先顺序:首先是授权代表所在成员国,其次是进口商所在成员国,然后是分销商所在成员国,最后是用户数量最多的成员国。因此,欧洲以外的提供商一旦服务于欧洲市场,并非自动超出范围。
24小时、72小时、14天:第14(2)条下的截止日期链
法规要求三份相互关联的报告。所有截止日期均从制造商知晓之时开始计算。
早期预警,在知晓后不超过24小时。早期预警必须说明受影响产品在哪些成员国提供,以制造商所知为准。法规在此阶段不要求更多,这是故意的:早期预警旨在快速,而非完整。
漏洞通知,在知晓后不超过72小时。现在增加了关于受影响产品的一般信息、关于利用和漏洞的性质、已采取的任何纠正或缓解措施,以及明确包括“用户可采取的纠正或缓解措施”。
最终报告,在缓解措施可用后不超过14天。它包含漏洞描述,包括其严重性和影响,如有可用的攻击者信息,以及安全更新或其他纠正措施的信息。
对于第14(3)条下的严重安全事件,同样适用24小时和72小时的划分,但最终报告需在72小时通知后一个月内提交。第5款定义了何为严重事件:当它影响产品保护敏感数据或功能的可用性、真实性、完整性或机密性的能力时,或当它导致或可能导致恶意代码执行时。
报告通过ENISA运营的CRA单一报告平台进行。制造商提交一次,报告同时提供给主管协调CSIRT和ENISA。最终报告后,报告人通常不能再编辑提交内容。
第14(8)条:制造商何时必须直接通知您
针对CSIRT和ENISA的截止日期是行业媒体所报道的部分。对于您作为用户而言,决定性句子位于其他地方,即第14(8)条。略作删减后,其内容为:在制造商知晓正在被积极利用的漏洞或严重安全事件后,“其应通知带有数字元素产品的受影响用户,并在必要时通知所有用户,有关该漏洞或事件,并在必要时通知用户可部署的任何风险缓解和纠正措施”。
其中的三点值得仔细阅读。
第一:该义务与向当局报告的知晓状态相同。触发点是同一时刻。然而,对于通知用户,法规未规定固定的小时数。要求的是与知晓相关联的信息,且文本其他地方强调及时性。任何将针对当局的24小时转化为针对客户的24小时截止日期的人,都在错误地解读该条款。
第二:必须通知用户他们可自行采取的应对措施。这是实践核心。如果用户有可采取的措施,仅说明存在问题的通知不符合措辞要求。对于钱包而言,这些措施正是相关的:更新固件、暂时停止使用特定功能、将余额移至新地址、在确认前手动检查签名。
第三:法规希望采用机器可读格式。文本提及易于自动处理的结构化、机器可读格式,并以“适当时”限定。对于安全研究人员和聚合警告的门户而言,这是整个段落中最有趣的措辞。
如果制造商保持沉默怎么办?CERT-Bund的角色
第8款第二句是真正的新杠杆:“如果制造商未能及时通知带有数字元素产品的用户,指定的协调CSIRT在认为适当且为防止或减轻这些漏洞或事件的影响所必要时,可向用户提供此类信息。”
欧洲法律由此规定,如果制造商未及时行动,当局可以就产品漏洞通知公众。对于德国而言,具体意味着:BSI的CERT-Bund作为协调CSIRT接收报告,BSI可作为市场监督机构行动。这不是警告义务;措辞是“可以”,取决于相称性和必要性。但对于您而言,这意味着从现在起,有关您使用的产品的信息汇聚点有了第二个。
最近几周的情况表明需要这条途径。当比特币闪电网络实现中的一个漏洞在8月公开时,运营商的信息依赖于发布说明和贸易媒体。我们在关于Core Lightning漏洞及节点何时必须下线的文章中分析了该案例。如何从技术上验证钱包警告见我们关于盲签及其在硬件钱包上如何关闭的文章。
规则明确未说明的内容:没有钱包品牌清单
以下是属于每篇关于此主题的诚实文本的限定条件。法规或欧盟委员会的指南均未提及任何钱包品牌、加密世界的任何设备类型或任何特定提供商。CRA使用抽象产品类别和法律测试,每个经济经营者必须自行执行。
由此得出两点。首先,您无法从法规中读出您拥有的特定设备是否受管辖。这取决于制造商的组织方式、所在地、分销方式以及主管机构在个案中如何应用法律测试。其次,在未来几个月,您将读到用名称填补这一空白的文本。任何撰写特定提供商“现在必须”做某事的人,都在制定既无行政决定也无法院判决支持的法律评估。
目前唯一可靠的是程序。如果您对此类声明感兴趣,请检查两件事。背后是否有制造商自己的声明或当局的声明?它是否引用自9月11日起适用的第14条,还是引用仅从2027年12月11日起生效的合规义务?目前这两者经常被混淆。
自由和开源软件:涉及许多加密项目的例外
大部分加密基础设施是开源的,由个人、协会或基金会维护。CRA对此类情况有单独处理,这与您可以期望的内容有关。
根据第18段,自由和开源软件是源代码公开共享且许可证规定所有权利使其可自由访问、使用、修改和再分发的软件。决定范围的是供应的商业性质:根据同一段落,仅在市场上提供,即在商业活动中供应以供分销或使用的自由和开源软件才在范围内。开发情况和资助类型明确不发挥作用。
此外还有第64(10)(b)条。根据该条,其中规定的罚款不适用于开源软件的维护者,这适用于违反法规的任何行为。这是整个法律行为中最清晰的特权之一。
对于您作为用户而言,这意味着:对于作为开源项目产生且无商业供应的钱包,您不应指望有人有法律义务通知您。对于公司商业提供的设备或应用,情况不同,即使源代码是开放的。谁站在产品背后以及其如何分销此前是一个好的选择问题。自2026年9月11日起,这个问题 additionally 具有法律层面。
罚款高达1500万欧元:违反第14条的成本
没有后果的义务只是呼吁。第64(2)条设定了框架:违反第13条和第14条规定的义务将面临高达1500万欧元的罚款,或对于企业而言,高达前一个财政年度全球年总营业额的2.5%,以较高者为准。因此,报告义务位于法规所知的三个罚款档次中的最高档。
在确定个案金额时,第5款要求考虑违规的性质、严重性和持续时间,以及针对同一经济经营者的先前罚款和企业规模包括其市场份额。微型企业和小型企业被明确提及。
对于它们有额外的救济。第64(10)(a)条豁免符合微型或小型企业资格的制造商免受第3至9款规定的罚款,就第14(2)(a)条或第14(4)(a)条下错过的24小时截止日期而言。报告义务本身因此并未消失,只是错过该截止日期的制裁消失。对于拥有三名开发人员且无轮班制度的小型钱包初创公司而言,这是苛刻规定与生存规定之间的区别。
执行权属于成员国的市场监督机构。在德国,BSI被指定为此。处以的罚款必须通过《市场监督条例》下的信息系统通知其他成员国的市场监督机构。
附件III和附件IV:为什么硬件钱包在2027年再次出现
第14条适用于所有带有数字元素产品的制造商,无论风险类别如何。此外,法规知道两个列出特别敏感产品的附件,其法律后果仅在2027年12月11日全面生效时才生效。尽管如此,查看它们是值得的,因为它显示了立法者如何看待此类设备。
附件IV在“关键带有数字元素的产品”标题下列出三项条目:带有安全盒的硬件设备;智能电表网关以及“用于高级安全目的的其他设备,包括安全加密处理”;以及智能卡或类似设备,包括安全元件。附件III在I类中列出了具有安全相关功能的微处理器和微控制器,在II类中列出了防篡改微控制器。
这些正是硬件钱包的构建组件:安全元件、防篡改微控制器、用于加密操作的屏蔽环境。特定设备是否属于这些条目之一再次由个案决定。但方向是可识别的,对于此类设备的制造商而言,这意味着从2027年底起更严格的合规评估,其中可能涉及公告机构。
您作为钱包用户现在实际可以检查的内容
法规针对制造商。您无需因此采取行动。但有四件事从现在起比以前更具信息量。
检查您的提供商是否有您可以订阅的安全渠道。安全页面、邮件列表、应用中的频道。想要满足第14(8)条的制造商需要此类东西。没有的制造商在关键时刻将通过新闻稿联系您。
检查提供商的所在地。根据第14(7)条,联盟内的主要办事机构决定哪个CSIRT有管辖权。对于没有欧盟办事机构的提供商,回退顺序通过授权代表、进口商、分销商和用户数量进行。
区分商业产品和开源项目。对于无商业供应的开源项目,报告义务通常不适用,开源软件维护者免于罚款。这并不使此类软件更差,但改变了您可以依赖的内容。
对于警告,注意来源。从现在起,除了制造商外,还有第二个可能的发送者,即协调CSIRT。在德国,这是BSI的CERT-Bund。来自那里的警告不是营销公告。
您可以在欧盟官方公报中找到法规的官方措辞,即条例(EU)2024/2847,德语文本;第14条位于第二章,生效起始于第71(2)条。BSI在其关于CRA单一报告平台的页面上描述了包括截止日期表的德国报告途径。
检查钱包报告义务:要点
通知义务现在在于制造商,而不再仅在于您。当提供商得知正在被积极利用的漏洞时,它必须通知您有关漏洞及您可自行采取的措施。将此作为选择标准:拥有功能安全渠道的提供商是更好的选择。哪些设备是候选者见硬件钱包对比。
检查您的钱包提供的情况。商业产品、开源项目、有或无欧盟办事机构的提供商:这决定了报告义务是否适用以及在关键时刻谁有管辖权。对于纯应用解决方案,值得查看软件钱包对比,因为那里的提供商结构和更新途径不同。
如果您不持有自己的密钥,问题转移到托管人。然后您的访问取决于对提供商的监督及其托管实践。哪些平台可以在欧盟展示许可证见我们关于受监管加密交易所的概述。
(截至2026年9月13日。本文不是投资建议。价格和费用结构会变化;购买前请与提供商检查条款。)