AB'nin Siber Dayanıklılık Yasası (Cyber Resilience Act) kapsamında ticari kripto cüzdan üreticilerinin artık aktif olarak istismar edilen bir güvenlik açığını ya da ciddi bir güvenlik olayını ulusal siber yetkililere bildirmek için 24 saati var. Hızlı bildirim rejimi 11 Eylül 2026'da yürürlüğe girdi ve doğrudan ya da dolaylı veri bağlantısı olan 'dijital unsurlara sahip ürünlerin' tümünü kapsayarak ticari olarak sunulan bağlantılı donanım cüzdanlarını ve indirilebilir cüzdan uygulamalarını da kapsam içine alıyor. Bildirimler ENISA'nın Tek Bildirim Platformu üzerinden koordinasyondan sorumlu ulusal CSIRT'ye iletiliyor; daha kapsamlı bir bildirim 72 saat içinde, güvenlik açığı raporu ise düzeltici önlemden sonraki 14 gün içinde sunulmak zorunda.
Neden önemli
CRA, cüzdan güvenliğini sektörel en iyi uygulamadan düzenlenmiş bir ürün sorumluluğu işlevine dönüştürüyor. Cüzdan üreticileri artık tüketici elektroniği bildirim normlarını yansıtan, düzenleyici kuruma dönük bir saatte çalışıyor. Açık kaynak projeleri geniş kapsamlı bir muafiyet elde etmiyor: ticari olarak sunulan ücretsiz ve açık kaynak ürünler yine de üretici yükümlülükleriyle karşı karşıya kalabilirken, ücret almayan katkıda bulunanlar ve parasallaştırılmayan üretici yazılımları kapsam dışında kalıyor. Açık kaynak yöneticileri ayrı bir hukuki kategori oluşturuyor ve bunların bildirim yükümlülükleri ancak 11 Aralık 2027'de başlıyor. Kural aynı zamanda mevcut ürün serilerini de kapsıyor: 11 Aralık 2027'den önce AB pazarına sunulan her şey aynı 24 saatlik saate tabi.
Piyasa etkisi
Donanım cüzdanı satıcıları için bu pencere, sessiz yama uygulamanın maliyet hesabını sıkılaştırıyor. Olay müdahale ekipleri zayıf olan küçük operatörler artık çok uluslu cihaz üreticileriyle aynı erken uyarı saatiyle yüz yüze geliyor ve cüzdan sağlayıcılarının büyük olasılıkla özel uyum kadrosuna ya da üçüncü taraf CSIRT ilişkilerine ihtiyacı olacak. ENISA portalı, her Avrupa düzenleyicisi için görünürlüğü merkezileştiriyor; böylece tek bir bildirim olayı özel bir müşteri güveni sorunundan bir gün içinde çoklu yargı alanına yayılan düzenleyici bir olaya dönüşüyor. Temiz güvenlik siciline ve kamuya açık güvenlik açığı bildirim politikalarına sahip cüzdan markaları için Bullish; tarihsel olarak sessiz yamaya güvenen satıcılar için bearish. AB'de dağıtılan cüzdanlara teminat yazan siber sigortacılar, 24 saatlik pencereyi büyük olasılıkla poliçe koşullarına yeniden yansıtacak.
Sıkça sorulan sorular
-
AB'nin 24 saatlik kripto cüzdan bildirim kuralı aslında ne gerektiriyor?
Siber Dayanıklılık Yasası kapsamında ticari cüzdan üreticilerinin, aktif olarak istismar edilen bir güvenlik açığını ya da ciddi bir güvenlik olayını keşfettikten sonra 24 saat içinde ulusal siber yetkililere erken uyarı sunması, ardından 72 saat içinde daha kapsamlı bir bildirimde bulunması gerekiyor. Kural 11 Eylül…
-
CRA hangi kripto cüzdanları kapsıyor?
CRA, 'dijital unsurlara sahip ürün' testini karşılayan, yani doğrudan ya da dolaylı veri bağlantısı olan, ticari olarak sunulan bağlantılı donanım cüzdanlarını ve indirilebilir cüzdan uygulamalarını kapsıyor. AB rehberliği belirli markaları adlandırmıyor; kapsam ürüne ve nasıl sunulduğuna bağlı.
-
Açık kaynak kripto cüzdanları 24 saatlik saatten muaf mı?
Hayır. Komisyonun açık kaynak rehberliği, ticari olarak sunulan ücretsiz ve açık kaynak ürünleri kapsam içinde değerlendiriyor; ancak ücret almayan katkıda bulunanlar ve parasallaştırılmayan üretici yazılımları tanımın dışında kalıyor. Açık kaynak yöneticileri, bildirim yükümlülükleri 11 Aralık 2027'de başlayan ayrı…
-
Üreticiler 24 saatlik bildirimi nereye yapıyor?
Bildirimler ENISA'nın Tek Bildirim Platformu üzerinden yapılıyor; platform bildirimi belirlenen koordinasyondan sorumlu ulusal Bilgisayar Olaylarına Müdahale Ekibine yönlendiriyor ve diğer ilgili ulusal ekiplerle birlikte ENISA'nın kendisine de dağıtıyor.
-
24 saatlik saat halihazırda piyasada olan cüzdanlar için de geçerli mi?
Evet. Bildirim kuralı, 11 Aralık 2027'den önce AB pazarına sunulan ürünleri kapsayarak mevcut ürün serilerini yeni rejime dahil ediyor; yalnızca yasanın ana gereklilikleri yürürlüğe girdikten sonra ilk kez satılan cüzdanları yakalamakla sınırlı kalmıyor.
CryptoSlate