Европейский регулятор применил к сектору криптовалютных кошельков требования из своего расширенного нормативного пакета по кибербезопасности. Теперь любой провайдер криптовалютного хранилища, обслуживающий европейских пользователей, должен сообщать об обнаруженных уязвимостях в два этапа: сначала предварительное уведомление в течение 24 часов, затем полная техническая документация в течение 72 часов.
На первый взгляд, это выглядит как стандартная практика раскрытия уязвимостей, но 24-часовой срок на предварительный отчет — это экстремально жесткий таймер. В традиционной информационной безопасности на подготовку первичного отчета об инциденте уходит обычно несколько дней, и то это считается быстрым ответом. Для крипто-кошельков, где любая задержка в коммуникации может вызвать панику пользователей и привести к экстренному выводу средств, требование ЕС создает дополнительную нагрузку в момент, когда разработчики занимаются тушением пожара.
Штрафная база в $17,3 млн (это примерно 5% годового оборота или фиксированная сумма — точный механизм в кратком анонсе не раскрыт) достаточна, чтобы заставить даже крупные команды отнестись к этому серьезно. Однако возникает вопрос, насколько реалистичны такие сроки в условиях, когда инженеры одновременно ремонтируют уязвимость и проверяют масштаб компрометации. Спешка часто порождает неточные отчеты, которые потом надо переделывать.
Это часть более широкой стратегии ЕС по ужесточению правил для криптоактивов и поставщиков услуг с ними. Регулятор давно воспринимает сектор как потенциальный вектор финансовых рисков и уже внедрил требования по хранению средств, идентификации пользователей и борьбе с отмыванием денег. Требования к скорости раскрытия уязвимостей логично вписываются в эту логику: чем быстрее информация об инциденте попадет пользователям и надзорным органам, тем меньше вреда от массовых манипуляций и паники.
Европейские крипто-платформы уже знают, что работа в ЕС требует дополнительных ресурсов на соответствие требованиям. Теперь им нужно убедиться, что процессы обработки инцидентов предусматривают 24-часовой цикл уведомления не только регулятора, но и европейских пользователей. Для российских компаний, обслуживающих европейский рынок (прямо или через дочерние структуры), это еще один пункт в списке обязательных процедур, которые требуют отдельной команды и документирования.
Для российского бизнеса, работающего с крипто-кошельками локально, это вряд ли создаст прямое давление — российские регуляторы придерживаются других подходов. Однако если развивается провайдер, нацеленный на мировой рынок, то европейское требование уже сегодня стоит учитывать при архитектуре систем мониторинга и процессов реагирования на инциденты. Все последовательности уведомлений, логирование, составление отчетов должны быть автоматизированы — ручные процессы в 24-часовой крайний срок обречены на срыв.