核心摘要

  • 欧盟《网络韧性法案》(Cyber Resilience Act, CRA) 上报义务自 2026 年 9 月 11 日生效。
  • 商用联网硬件钱包及钱包软件,须在发现被利用漏洞或严重事件后 24 小时内ENISA 上报。
  • 三阶段:24 小时预警 → 72 小时完整通知 → 漏洞报告 14 天 / 严重事件最终报告 1 个月。
  • 规则覆盖 2027 年 12 月 11 日前已投放欧盟市场的在售产品;主要安全义务自该日起适用。
  • 加密基金,钱包供应商 CRA 合规须纳入数字资产托管与基金托管尽职调查。
📑 文章目录
  1. 事件概述 — 适用范围与三阶段上报时间线
  2. 对数字资产托管与基金运营的影响 — 尽职调查与跨境暴露
  3. CRA 与既有产品、开源的例外如何界定? — 存量与开源边界
  4. 常见问题(FAQ) — 基金管理人义务与资产安全

本文由 Aiying 艾盈基金合规团队原创。艾盈持有香港信托或公司服务提供者牌照(TCSP),专注传统及加密基金架构与离岸合规。转载需授权。

2026 年 9 月 11 日,欧盟《网络韧性法案》(CRA) 漏洞上报义务生效,钱包供应商合规表现已从行业最佳实践转为受监管的产品责任。

事件概述

适用范围与三阶段时间线

CRA 适用于投放欧盟市场、含直接或间接数据连接的「具有数字元素的产品」;商用联网硬件钱包与可下载钱包软件若符合即落入范围,覆盖取决于产品与供应方式。欧洲委员会指引未点名品牌。制造商须通过 ENISA(欧盟网络安全局)单一报告平台上报:早期预警于知悉后 24 小时内、完整通知于 72 小时内、被利用漏洞最终报告于纠正措施可用后 14 天内、严重事件最终报告为 72 小时通知后 1 个月。CRA 整体 2024 年 12 月 10 日生效,快速上报自 2026 年 9 月 11 日启动,主要产品安全义务自 2027 年 12 月 11 日适用。

对数字资产托管与基金运营的影响

基金托管尽职调查与跨境暴露

开曼ELP香港OFC结构设立、持有加密资产的基金,资产安全依赖钱包与托管技术栈。CRA 将钱包安全事件转为面向监管机构的时钟,基金管理人应将供应商 CRA 事件响应政策、ENISA SRP 注册准备度与公开漏洞披露惯例纳入基金托管尽职调查。即便基金注册于开曼、香港或新加坡,只要所用钱包投放欧盟市场或经服务欧盟投资者的托管通道接触欧盟基础设施,供应商即须履行 24 小时上报。

CRA 与既有产品、开源的例外如何界定?

存量产品与开源边界

上报规则覆盖 2027 年 12 月 11 日前已投放欧盟市场的在售产品,存量钱包同样纳入 24 小时时钟。开源许可不构成 blanket 豁免:商用供应的免费 / 开源产品仍可触发制造商义务,非货币化软件与个体贡献者原则上不视为制造商;独立「开源软件管理者」报告义务自 2027 年 12 月 11 日启动。

常见问题(FAQ)

CRA 会直接约束基金管理人吗?

直接义务主体是投放欧盟市场的钱包制造商与软件供应商,而非基金管理人本身。基金管理人须通过供应商尽职调查间接管理风险,在基金托管协议中明确事件响应 SLA、上报时间承诺与信息披露义务,并将 ENISA SRP 注册状态作为准入核查项。

基金钱包资产是否因此更安全?

CRA 提升钱包安全事件监管可见度,使单一披露在一天内转为多法域监管事件。对持干净安全记录与公开漏洞披露政策的品牌属利好,但基金管理人仍须自行验证供应商实际合规准备,不能仅凭法规生效即推定资产安全。

相关阅读:MiCA生效三周年欧盟启动全面审查:稳定币付息禁令、DeFi监管空白与代币化金融工具分类 | 欧盟MiCA全面实施首周:21家EMT发行商与超270家CASP——加密基金如何评估后过渡期欧盟交易对手合规格局

来源

初版日期:2026-09-14 | 最后更新:2026-09-14