DeFi Security AllianceAudit anfragen
Menü

DeFi-Regulierung und Sicherheit

DeFi-Regulierung in der EU

Beginnen Sie mit der Tätigkeit und den Personen, die sie kontrollieren. Trennen Sie Anbieterzulassung, operative Resilienz und die Prüfung eines Smart Contracts.

Quellen geprüft
Veröffentlicht
Redaktion
DeFi Security Alliance

Geltungsbereich: Kryptowerte-Dienstleistungen und Sicherheitsnachweise in der EU. Länderleitfäden behandeln ihren angegebenen Umfang; individuelle Steuerfragen und Zulassungsentscheidungen sind ausgenommen.

Beginnen Sie mit Tätigkeit, Token und Kontrolle

Ein Protokollname bestimmt nicht die regulierte Tätigkeit. Halten Sie fest, wer den Dienst anbietet, Entgelte erhält, die Oberfläche kontrolliert und Vermögenswerte bewegen oder beschränken kann. Ordnen Sie Token und Dienstleistung getrennt ein. Ein tokenisiertes Finanzinstrument erfordert eine andere Analyse als ein Kryptowert innerhalb von MiCA.

MiCA-Erwägungsgrund 22 unterscheidet vollständig dezentral erbrachte Dienste ohne Intermediär von Tätigkeiten, die Personen ausführen oder kontrollieren, auch wenn Teile des Systems dezentral sind. Die Bezeichnung DAO oder eine selbstverwahrte Wallet entscheidet diese Frage nicht allein.

Fragen, die das regulatorische Verfahren verändern
SzenarioErste FrageZusammenzustellende Nachweise
Open-Source-MitwirkenderBetreibt die Person auch einen Kundendienst oder erbringt sie ihn gewerbsmäßig?Repository-Verantwortung, Deployment-Rolle und etwaige Kundenverträge.
DAO oder verwaltete OberflächeWer kontrolliert Upgrades, Gebühren, Zugang und Ausführung?Berechtigungskarte, Governance-Regeln und tatsächlicher Oberflächenablauf.
Kryptowerte-DienstleisterWelche Dienste und welche Heimatstaatzulassung oder zulässige Anzeige?Dienstleistungsverzeichnis, Rechtsträger und nationale Antragsunterlagen.
Emittent oder TokenisierungsbetreiberWelche Rechte verleiht der Vermögenswert und ist er ein Finanzinstrument?Tokenbedingungen, rechtliche Ansprüche, Ausgabeprozess und Einstufungsanalyse.

Dies ist eine Reihenfolge zur Sachverhaltsermittlung. Die Antworten sind gemeinsam zu prüfen; die Tabelle erteilt keine rechtliche Einstufung.

Trennen Sie Zulassung und technische Nachweise

Anbieterzulassung, Auditbericht und Technologiebewertung haben unterschiedliche Gegenstände. Die Zulassung betrifft eine Person und bestimmte Dienstleistungen. Ein Codeaudit untersucht einen definierten technischen Umfang. Ein Technologieanerkennungsprogramm hat eigene Prüfregeln und einen eigenen Aussteller. Erfassen Sie Gegenstand und Umfang, bevor Sie ein Dokument als Nachweis verwenden.

EU-Regeln und damit verbundene Sicherheitsarbeit
QuelleRelevanter UmfangPrüfgegenstand
MiCAErfasste Kryptowerte, Emittenten und Kryptowerte-Dienstleistungen.Dienstleistungsbefugnisse, Governance, Sicherheiten, IKT-Unterlagen und gegebenenfalls Verwahrung.
DORAErfasste Finanzunternehmen, einschließlich MiCA-zugelassener CASPs nach Artikel 2(1)(f).IKT-Risiken, Vorfälle, Tests, Kontinuität und Verträge mit IKT-Anbietern.
Delegierte Verordnung 2025/299Kontinuität und Regelmäßigkeit von Kryptowerte-Dienstleistungen.Störungsszenarien, Wiederherstellung und Kommunikation bei Ausfall eines verteilten Registers.

Der Leitfaden zu MiCA-Sicherheitspflichten behandelt Sicherheitsnachweise, der Leitfaden zu Smart-Contract-Sicherheitsstandards technische Prüfmethoden. Die Länderleitfäden erläutern lokale Verfahren und Unterlagen.

Weitere Fragen wie Transferinformationen, Steuerberichte, Datenschutz und Zahlungsdienste benötigen eine eigene Prüfung des Anwendungsbereichs. Eine MiCA-Zulassung klärt nicht jede Pflicht des Geschäftsmodells.

Erstellen Sie das Nachweisverzeichnis vor der Beauftragung

Die folgende Tabelle ist ein redaktionelles Vorbereitungswerkzeug. Ordnen Sie jedem Artefakt einen Verantwortlichen, eine Version und eine konkrete Frage zu. Trennen Sie technische Beobachtungen von rechtlichen Schlussfolgerungen, die eine andere Bewertung erfordern.

DeFiSec-Nachweisverzeichnis
FrageArtefaktPrüfungGrenze
Wer kontrolliert den Dienst?Rechtsträger- und Berechtigungskarte.Produktive Rollen den verantwortlichen Personen zuordnen.Ein Diagramm allein bestimmt keinen Rechtsstatus.
Was deckte das Audit ab?Bericht, Commit und produktive Adressen.Geprüfte Version mit Produktion abgleichen und Änderungen erfassen.Ein unauffälliger Bericht belegt keine vollständige Compliance.
Kann der Dienst wiederhergestellt werden?Wiederherstellungsverfahren und Übungsprotokoll.Abhängigkeiten und Kundenkommunikation bei Ausfällen prüfen.Ein schriftlicher Plan belegt keine erfolgreiche Übung.
Welche Anbieter unterstützen den Dienst?Verträge und IKT-Anbieterverzeichnis.Anbieter mit Funktionen, Verantwortlichen und Ausstiegsregeln verknüpfen.Eine Lieferantenliste enthält keine Vertrags- und Abhängigkeitsdetails.

Führen Sie geltendes Recht und Vorschläge getrennt

Die Konsultation der Europäischen Kommission zur MiCA-Überprüfung läuft bis zum . Sie sammelt Nachweise und Stellungnahmen; das Ende der Antwortfrist ändert die Verordnung nicht.

Für die Planung betroffener Systeme erläutert Pharos Production die technischen Folgen der MiCA-Überprüfung, darunter Berichterstattung und Produkteinstufung. Verwenden Sie diese Szenarien als Grundlage der Architekturplanung und prüfen Sie den Rechtsstatus eines Vorschlags anhand der amtlichen Quelle.

Erfassen Sie den Anwendungsbeginn einer Pflicht getrennt vom Prüfdatum des Artikels. Ändert sich eine Quelle, prüfen Sie die betroffene Aussage und sämtliche Übersetzungen, die sie enthalten.

Länderleitfäden

Wählen Sie ein Land für dessen Aufsichtsverfahren, Unterlagen und technische Nachweise.

  • Belgien

    Bestimmen Sie die Zuständigkeit von FSMA oder NBB. Trennen Sie CASP-Zulassung und Anzeige und verbinden Sie das Verfahren mit Kunden- und Techniknachweisen.

    Deutsch ·
  • Bulgaria

    Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.

    English ·
  • Croatia

    Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.

    English ·
  • Cyprus

    Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.

    English ·
  • Czechia

    Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.

    English ·
  • Denmark

    Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.

    English ·
  • Deutschland

    CASP-Antrag in Deutschland vorbereiten: BaFin, KMAG, Zulassung oder Notifizierung, DORA-Nachweise und grenzüberschreitende Dienste.

    Deutsch ·
  • Estonia

    Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.

    English ·
  • Finland

    Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.

    English ·
  • France

    Distinguish AMF provider authorization from smart contract certification research. Map French application documents to security and operational evidence.

    English ·
  • Greece

    Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.

    English ·
  • Hungary

    Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.

    English ·
  • Ireland

    Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.

    English ·
  • Italy

    Choose an Italian CASP procedure by entity and service. Review Consob and Banca d’Italia roles, notification, application evidence and operational controls.

    English ·
  • Latvia

    Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.

    English ·
  • Lithuania

    Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.

    English ·
  • Luxemburg

    Trennen Sie Luxemburger CASP- und Emittentenverfahren. Prüfen Sie Token-Einstufung, Whitepaper-Notifizierung über CSSF eDesk und technische Nachweise.

    Deutsch ·
  • Malta

    Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.

    English ·
  • Netherlands

    Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.

    English ·
  • Österreich

    Den österreichischen CASP-Antrag vorbereiten: FMA-Einreichung, Dokumentensprache, ausgelagerte Verwahrung und eine Arbeitstabelle für Nachweise.

    Deutsch ·
  • Poland

    Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.

    English ·
  • Portugal

    Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.

    English ·
  • Romania

    Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.

    English ·
  • Slovakia

    Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.

    English ·
  • Slovenia

    Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.

    English ·
  • Spain

    Verify a crypto provider in Spain: current permission, legal entity, authorized services, white papers and technical integration evidence.

    English ·
  • Sweden

    Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.

    English ·

Regulierungsthemen

Vertiefen Sie einzelne Fragen und die dazugehörigen Nachweise.

  • DAC8 reporting

    DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.

    English ·
  • Data Act smart contracts

    Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.

    English ·
  • DORA evidence

    Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.

    English ·
  • French certification research

    ACPR-AMF working-group research: understand proposed principles, audit methods and certification scenarios. Prepare evidence with a scope worksheet.

    English ·
  • Malta TARF assessment

    Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.

    English ·
  • MiCA review

    The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.

    English ·
  • RWA classification

    Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.

    English ·
  • Travel Rule and wallets

    Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.

    English ·

Quellen und weiterführende Informationen

Gesetze und Veröffentlichungen der Aufsichtsbehörden bilden die Rechtsgrundlage. Technische Ressourcen erläutern die Umsetzung. Die Quellenprüfung betrifft die zitierten Passagen.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Targeted consultation on the review of MiCAEuropean Commission ·
  5. MiCA Review 2026: What MiCA v2 May ChangePharos Production ·

Veröffentlichungsverlauf

Erste Veröffentlichung dieses Leitfadens und seiner Nachweisübersicht.

Veraltete Quelle melden