
EU verplicht cryptowallet-makers tot melding hack binnen 24 uur
Producenten van hardware- en softwarewallets moeten cyberincidenten voortaan binnen een dag melden aan Europese regelgevers. Deze verplichting geldt sinds 11 september 2026 onder de EU's Cyber Resilience Act (CRA).
Direct alarm geven
Maakt een fabrikant kennis van een actief misbruikte kwetsbaarheid of ernstig beveiligingsincident, dan moet er zonder vertraging, uiterlijk 24 uur na ontdekking, alarm worden geslagen. In dat bericht moet duidelijk worden in welke EU-lidstaten het product beschikbaar is gesteld. Bij ernstige incidenten moet ook worden aangegeven of illegale of kwaadwillige activiteiten worden vermoed.
Aanvullende rapportage
Een gedetailleerde melding volgt binnen 72 uur, tenzij alle informatie al is verstrekt. Voor uitgebuite kwetsbaarheden moet de fabrikant details over het product, de aanval en mogelijke oplossingen aanleveren. Bij ernstige incidenten hoort ook een beschrijving van het incident en eerste inschattingen van de impact.
De definitieve rapportage heeft verschillende deadlines: voor kwetsbaarheden geldt twee weken nadat een oplossing beschikbaar is; voor ernstige incidenten één maand na de eerste drieduagse melding.
Bestaande producten mee
De regel geldt niet alleen voor nieuwe wallets. Ook producten die vóór 11 december 2027 al op de markt waren, vallen onder deze verplichting. Zelfs open-source wallets kunnen eronder vallen, mits commercieel verspreid.
Melders gebruiken het Single Reporting Platform van ENISA, het EU-cyberveiligheidsagentschap. Het systeem routeert berichten automatisch naar betrokken nationale teams. Fabrikanten moeten ook getroffen gebruikers op de hoogte stellen van beveiligingsmaatregelen.