Supone que la Unión Europea establece un nuevo marco regulatorio que cambia la forma en que las empresas de billeteras de criptomonedas gestionan los incidentes de seguridad. En virtud de la Ley de Resiliencia Cibernética (Cyber Resilience Act), los proveedores de billeteras de software y hardware deben informar en un plazo de 24 horas desde el momento en que tomen conocimiento de una vulnerabilidad grave o de un uso activo que afecte a sus productos.

La norma no se limita únicamente a las billeteras, sino que se extiende a todos los productos “con elementos digitales” disponibles dentro de la Unión Europea. Y, según la Comisión Europea, el objetivo de estos requisitos es reforzar la protección de los consumidores y las empresas frente a las amenazas cibernéticas, dentro de una estrategia más amplia de seguridad digital en Europa.

¿Qué se debe hacer en la práctica?

Al detectar una vulnerabilidad grave o indicios de que podría explotarse, no basta con esperar a que se complete la investigación interna. Primero se debe enviar una alerta temprana en un plazo de 24 horas y, luego, proporcionar una notificación completa en 72 horas. Después, se debe presentar un informe final dentro de los 14 días posteriores a la disponibilidad de medidas de corrección o mitigación, y, en caso de incidentes graves, dentro de un mes.

Esta secuencia significa que los equipos de seguridad y cumplimiento dentro de las empresas de custodia necesitarán un mecanismo de respuesta mucho más rápido de lo habitual, con capacidad para:

• Realizar una evaluación inicial rápida de la gravedad de la vulnerabilidad o de la explotación.

• Documentar lo que se conoce y lo que aún no es seguro.

• Notificar a las autoridades competentes antes de que se completen todos los detalles técnicos.

• Dar seguimiento a las actualizaciones internas hasta que se emita el informe final.

La diferencia entre la notificación temprana y la notificación completa

La notificación temprana en 24 horas es un paso inicial cuyo objetivo es alertar rápidamente a las autoridades reguladoras sobre la existencia de un riesgo real o potencial. En cambio, la notificación completa en 72 horas debe suponer que incluirá una imagen más clara sobre la naturaleza del incidente, el alcance del impacto y las medidas adoptadas o planificadas.

En otras palabras, la ley no espera a que terminen las investigaciones para comenzar a informar. Esto obliga a las empresas a trabajar bajo una presión temporal considerable, con la posibilidad de aumentar los costos de cumplimiento debido a la necesidad de equipos disponibles 24/7, procedimientos internos más estrictos y sistemas de monitoreo y documentación más rápidos.

Multas que pueden alcanzar los 17,3 millones de dólares.

Cumplir con estos requisitos no es opcional. Las empresas que no cumplan podrían enfrentarse a una multa administrativa de hasta 15 millones de euros, es decir, alrededor de 17,3 millones de dólares, o 2,5% de los ingresos anuales globales totales, lo que sea mayor. Además, proporcionar información incorrecta, incompleta o engañosa puede dar lugar a una multa de hasta 5 millones de euros.

Estas reglas llegan en un momento especialmente delicado para el sector de las custodia digital, después de una serie de divulgaciones de seguridad recientes. Trezor anunció el 4 de septiembre que otros 67.000 clientes estadounidenses han quedado en riesgo debido a una intrusión que afectó al proveedor de servicios de envío ShipMonk, una cifra que supera la estimación inicial de 14.000 usuarios. Además, Trezor y BitBox advirtieron a los usuarios sobre mensajes de phishing que se hacían pasar por alertas de seguridad urgentes, tras sospechas de una intrusión en servicios de correo electrónico de terceros.

En junio, la red Zilliqa advirtió sobre una vulnerabilidad en la aplicación Zilliqa Ledger que podría permitir a los atacantes recuperar las claves privadas de los usuarios usando datos disponibles en la cadena. Estos acontecimientos destacan por qué la Unión Europea considera la notificación rápida como una parte esencial de la gestión de riesgos, y no como un simple trámite administrativo.

Para las empresas de custodia, el mensaje es claro: el tiempo de respuesta ante incidentes se ha acortado, el costo de la demora es mayor y el cumplimiento de la seguridad se ha convertido en una parte directa de la capacidad de operar en el mercado europeo.

#تنظيم #أمن_سيبراني $TREZOR $BITBOX $ZIL