Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Cảnh báo sớm trong 24 giờ: EU áp dụng CRA, ví tiền mã hóa bị quản lý tùy sản phẩm

Tài liệu báo cáo sự cố an ninh được nộp tại quầy tiếp nhận của cơ quan châu Âu / TokenPost.ai (mono)

Một số nhà sản xuất ví tiền mã hóa thương mại bán tại Liên minh châu Âu (EU) sẽ phải gửi cảnh báo sớm cho cơ quan chức năng trong vòng 24 giờ sau khi phát hiện lỗ hổng bị khai thác hoặc sự cố an ninh nghiêm trọng. Tuy nhiên, không phải mọi dịch vụ ví đều tự động thuộc diện phải báo cáo.

Ủy ban châu Âu (European Commission) cho biết theo Đạo luật Khả năng phục hồi mạng (Cyber Resilience Act, CRA), kể từ ngày 11/9/2026, nghĩa vụ báo cáo áp dụng với nhà sản xuất các sản phẩm có thành phần kỹ thuật số khi phát sinh lỗ hổng thực sự bị khai thác hoặc sự cố nghiêm trọng ảnh hưởng đến an ninh sản phẩm. Nhà sản xuất phải báo cáo cho Đội ứng cứu sự cố an ninh máy tính (CSIRT) phụ trách và Cơ quan An ninh mạng Liên minh châu Âu (ENISA) thông qua nền tảng báo cáo duy nhất do ENISA vận hành.

Quy trình báo cáo gồm ba giai đoạn. Khi nhà sản xuất phát hiện lỗ hổng sản phẩm thực sự bị khai thác hoặc xảy ra sự cố an ninh nghiêm trọng, họ phải gửi cảnh báo sớm trong vòng 24 giờ.

Trong vòng 72 giờ, nhà sản xuất phải gửi báo cáo chính thức, nêu rõ thông tin sản phẩm, chi tiết lỗ hổng, cách thức bị khai thác và các biện pháp giảm thiểu đã triển khai hoặc người dùng có thể áp dụng. Thời hạn báo cáo được đặt ngắn nhằm giúp cơ quan chức năng phối hợp ứng phó ngay từ giai đoạn đầu khi lỗ hổng bị khai thác hoặc sự cố xảy ra.

Báo cáo cuối cùng về lỗ hổng bị khai thác phải nộp trong vòng 14 ngày kể từ khi biện pháp khắc phục hoặc giảm thiểu được cung cấp. Với sự cố an ninh nghiêm trọng, quy trình khác hơn: báo cáo cuối cùng phải nộp trong vòng một tháng sau báo cáo chính thức 72 giờ.

Ví tiền mã hóa là nhóm sản phẩm được cho là có khả năng thuộc phạm vi áp dụng của CRA. Nếu phần cứng hoặc phần mềm kết nối trực tiếp hoặc gián tiếp với thiết bị, mạng lưới và được cung cấp thương mại ra thị trường EU, sản phẩm đó có thể được xem là “sản phẩm có thành phần kỹ thuật số”.

Tuy nhiên, cơ quan chức năng EU không nêu đích danh bất kỳ thương hiệu ví tiền mã hóa cụ thể nào. Việc áp dụng cần được xem xét từng trường hợp dựa trên cách thức kết nối và hình thức phân phối sản phẩm. Quy định này không phải là chứng nhận về mức độ an toàn của ví, cũng không phải xác nhận lỗ hổng của sản phẩm cụ thể nào.

Báo cáo chỉ cần nộp một lần duy nhất qua nền tảng báo cáo của ENISA. Nội dung tiếp nhận sẽ được CSIRT của quốc gia nơi nhà sản xuất đặt trụ sở chính xử lý trước, sau đó chuyển đến CSIRT và cơ quan giám sát thị trường của các quốc gia thành viên khác nếu sản phẩm được phân phối ở đó.

Nếu có lý do an ninh mạng đặc biệt, việc chia sẻ thông tin có thể bị trì hoãn. Đặc điểm của quy trình này là hợp nhất đầu mối báo cáo thành một cửa duy nhất, giúp nhà sản xuất không phải nộp lặp lại cùng nội dung cho nhiều cơ quan ở các quốc gia khác nhau.

Nghĩa vụ báo cáo cũng áp dụng cho các sản phẩm đã ra thị trường trước ngày 11/12/2027. Trong khi đó, các nghĩa vụ cốt lõi như thiết kế an ninh sản phẩm và quản lý vòng đời sẽ chính thức có hiệu lực từ ngày 11/12/2027.

Phần mềm ví mã nguồn mở cũng không được miễn trừ hoàn toàn. Các sản phẩm miễn phí, mã nguồn mở được cung cấp ra thị trường như một phần của hoạt động thương mại vẫn có thể phải chịu nghĩa vụ của nhà sản xuất.

Một cá nhân lập trình viên đóng góp mã nguồn cho một dự án mã nguồn mở mà họ không chịu trách nhiệm quản lý sẽ không vì thế mà bị coi là nhà sản xuất. Tuy nhiên, pháp nhân nào liên tục hỗ trợ phần mềm mã nguồn mở và giữ vai trò dẫn dắt sự tồn tại của sản phẩm thương mại có thể phải chịu nghĩa vụ riêng với tư cách “đơn vị quản lý phần mềm mã nguồn mở”.

Quy định mới này cũng có thể ảnh hưởng đến hệ thống ứng phó sự cố an ninh của các doanh nghiệp cung cấp ví tiền mã hóa. Nếu doanh nghiệp trong nước cung cấp sản phẩm ví ra thị trường EU, họ cần rà soát quy trình nội bộ theo từng sản phẩm, từ khâu phát hiện lỗ hổng, cảnh báo sớm, báo cáo chính thức cho đến báo cáo cuối cùng.

Về vấn đề giám sát ví tiền mã hóa, TokenPost trước đó đã đưa tin về chủ trương siết chặt giám sát ví tiền mã hóa của Ireland. CRA lần này tách biệt với giám sát chống rửa tiền, tập trung vào lỗ hổng an ninh sản phẩm và quy trình báo cáo sự cố.

Hiện chưa có lập trường chung chính thức nào từ thị trường hay giới nhà sản xuất ví, cũng như phán đoán áp dụng cụ thể từ từng doanh nghiệp. Do đó, chỉ dựa trên các quy định đã được xác nhận hiện nay, khó có thể khẳng định chắc chắn nghĩa vụ báo cáo đối với một thương hiệu ví cụ thể nào.

Ủy ban châu Âu và ENISA đã hỗ trợ việc báo cáo bắt buộc qua nền tảng báo cáo duy nhất kể từ ngày 11/9/2026. Việc sản phẩm ví có thuộc diện quản lý hay không, cũng như tác động trực tiếp đến doanh nghiệp trong nước, sẽ cần được đánh giá thêm dựa trên cấu trúc sản phẩm và hình thức phân phối tại thị trường EU.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1