L’Union européenne renforce drastiquement ses exigences en matière de sécurité numérique avec l’entrée en vigueur progressive du Cyber Resilience Act. Ce cadre législatif impose désormais aux fabricants de portefeuilles de cryptomonnaies, qu’ils soient matériels ou logiciels, une obligation de transparence accrue. Dès qu’une vulnérabilité activement exploitée ou un incident critique est détecté, l’entreprise concernée dispose d’un délai strict de 24 heures pour en informer l’ENISA et les autorités nationales de cybersécurité compétentes, telles que le CERT-FR en France.

Le calendrier de déclaration est particulièrement rigoureux : après cette alerte initiale, une notification complète doit être transmise sous 72 heures, suivie d’un rapport final détaillant les correctifs ou les mesures d’atténuation déployés, dans un délai de 14 jours à un mois selon la nature de l’incident. Cette procédure, centralisée sur une plateforme dédiée, vise à instaurer une réactivité immédiate face aux cybermenaces tout en maintenant un niveau de confidentialité initial. L’objectif est de permettre aux autorités de gérer les risques de manière coordonnée sans exposer prématurément les utilisateurs à des exploits accrus.

Le champ d’application de cette réglementation englobe tous les produits numériques commercialisés à des fins commerciales au sein de l’espace européen, ciblant ainsi directement les leaders du marché des wallets hardware ainsi que les solutions logicielles monétisées via des commissions ou des abonnements. Bien que les projets open source à but non lucratif soient épargnés, la frontière est mince : dès lors qu’un code ouvert sert de socle à une activité commerciale, l’éditeur est soumis à ces obligations. Cette mesure impose également aux entreprises étrangères de désigner un représentant légal en Europe, garantissant ainsi une responsabilité juridique effective.

En cas de manquement, les sanctions financières prévues sont dissuasives, atteignant jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial annuel. Au-delà du simple signalement, le règlement prépare le terrain pour des normes de sécurité structurelles plus larges d'ici décembre 2027. À terme, ces fabricants devront garantir des mises à jour régulières pendant au moins cinq ans et obtenir le marquage CE, assimilant ainsi les dispositifs de stockage de cryptomonnaies à des équipements connectés standards soumis à un contrôle strict de conformité et de résilience.