TL;DR
- Beberapa bagian dari sistem pelaporan kerentanan dalam Cyber Resilience Act Uni Eropa kini berlaku.
- Produsen harus mengeluarkan peringatan awal untuk kerentanan yang dieksploitasi dalam waktu 24 jam.
- Dompet kripto komersial dapat masuk dalam kategori produk dengan elemen digital yang lebih luas.
Salah satu aspek yang lebih praktis dari Cyber Resilience Act Eropa mulai berdampak besar bagi perusahaan perangkat lunak: waktu untuk melaporkan kerentanan yang dieksploitasi kini semakin singkat.
Kerangka kerja Uni Eropa ini mengharuskan produsen produk dengan elemen digital untuk memberikan peringatan dini setelah menyadari bahwa suatu kerentanan sedang dieksploitasi.
Jendela pelaporan awal adalah 24 jam, dengan informasi lebih detail yang diperlukan untuk tindak lanjut kemudian.
Aturan ini berada dalam kerangka Cyber Resilience Act yang lebih luas, mencakup produk perangkat keras dan perangkat lunak yang terhubung dan dijual di pasar Eropa.
Dompet Kripto Dalam Buku Aturan yang Lebih Besar
Ini bukanlah undang-undang yang khusus membahas kripto.
Penting untuk dicatat karena implikasi bagi dompet berasal dari cara CRA mendefinisikan produk digital, bukan dari bagian khusus yang ditulis untuk kripto.
Dompet perangkat keras komersial dan perangkat lunak dompet yang dipasarkan di Uni Eropa dapat masuk dalam cakupan produk dengan elemen digital yang lebih luas.
Kondisi ini memberikan produsen dompet serangkaian kewajiban keamanan tambahan untuk dipikirkan di samping aturan perlindungan data dan keuangan.
Harapan praktis di sini cukup jelas: jika ada kerentanan serius yang sedang dieksploitasi, regulator ingin mendengarnya secepatnya.
Menunggu hingga penyelidikan teknis yang lengkap selesai bukan lagi model yang dianggap ideal.
Perubahan Respons Insiden Dalam Dua Puluh Empat Jam
Bagi tim teknik, kewajiban memberikan peringatan dalam waktu 24 jam mengubah cara kerentanan ditangani secara internal.
Sebuah perusahaan bisa jadi masih berusaha memahami secara tepat bagaimana sebuah eksploitasi bekerja saat kewajiban pelaporan sudah dimulai.
Ini berarti tim hukum, keamanan, dan teknik perlu memiliki proses untuk mempercepat penanganan insiden secara cukup cepat untuk menentukan apakah ambang batas tersebut sudah terpenuhi.
Undang-undang ini juga membuat perbedaan terkait perangkat lunak sumber terbuka.
Pengembangan sumber terbuka yang murni non-komersial mendapatkan perlakuan berbeda dari produk komersial yang dipasarkan, yang ini adalah pengecualian penting bagi ekosistem perangkat lunak yang lebih luas.
Bagi perusahaan kripto, pelajaran utama adalah bahwa keamanan dompet semakin diatur sebagai keamanan perangkat lunak biasa.
Mungkin terdengar jelas, tetapi secara historis, percakapan tentang kripto sering kali memisahkan risiko kontrak pintar, risiko kustodi, dan keamanan siber menjadi kategori yang berbeda.
Eropa semakin melihatnya sebagai bagian yang saling tumpang tindih dari masalah ketahanan operasional yang sama.

