DeFi-Regulierung und Sicherheit
DeFi-Regulierung in Österreich
Die FMA erwartet einen strukturierten Antrag mit nachvollziehbaren Anlagen. Klären Sie zunächst, wer Kundenvermögen kontrolliert und welche Dienstleistung ausgelagert wird.
- Quellen geprüft
- Veröffentlicht
- Redaktion
- DeFi Security Alliance
Geltungsbereich: Österreichische CASP-Anträge und Nachweise zur Verwahrung. Tokenemission, individuelle Steuern und eine verbindliche Zulassungsentscheidung erfordern eine gesonderte Prüfung.
Das passende FMA-Verfahren wählen
Die FMA-Seite für CASP-Zulassungswerber nennt die Finanzmarktaufsicht als zuständige Behörde nach dem MiCA-VVG. Neue Anbieter stellen einen Antrag nach Artikel 62 MiCAR. Bestimmte bereits beaufsichtigte Finanzunternehmen können für die jeweils erfassten Dienstleistungen das Verfahren nach Artikel 60 nutzen und sollten frühzeitig ihre zuständige Aufsichtseinheit kontaktieren.
Ordnen Sie Kundenvertrag, Handelsoberfläche, Wallet-Kontrolle und Berechtigungen für Änderungen den handelnden Rechtsträgern zu. Erwägungsgrund 22 unterscheidet vollständig dezentral erbrachte Dienstleistungen ohne Intermediär von Tätigkeiten, die eine Person ausführt oder kontrolliert. Die Bezeichnung DeFi entscheidet diese Frage nicht.
Anlagen und Dokumentensprache vorbereiten
Abschnitt 3 des FMA-Informationsschreibens V.07 vom 22. Juli 2026 erläutert die Zusammenstellung. Das Formular verweist auf getrennte PDF-Unterlagen. Anlagen benötigen passende Formularverweise; eine Nichtanwendbarkeit ist zu begründen. Die Übermittlung erfolgt über die Incoming-Plattform der FMA. Informationen zum Zugang werden vor der Einreichung eingeholt.
Grundsätzlich sind die Unterlagen auf Deutsch einzureichen. Englisch ist laut Informationsschreiben für auch intern verwendete Dokumente wie Policies und Standards möglich. Das ist keine uneingeschränkte englischsprachige Antragstellung. Bestimmen Sie den Übersetzungsbedarf vor der Zusammenstellung.
Das Verfahren trennt Eingang, Vollständigkeit und inhaltliche Beurteilung. Die FMA beschreibt auch Hearings mit der Geschäftsführung und gegebenenfalls weiteren Schlüsselpersonen. Diese sollten das tatsächliche Geschäft und seine Kontrollen erläutern können. Eine Vollständigkeitsbestätigung erlaubt noch keinen Betriebsstart; Prüfungsfristen garantieren keinen Abschlusstermin.
Verwahrungskontrolle und technische Zulieferung abgrenzen
Die FMA untersucht in ihrer Veröffentlichung zur Auslagerung von CASP-Kerndienstleistungen, ob ein Dienstleister Kundenkryptowerte kontrollieren kann, etwa über Schlüssel, Wiederherstellungsmaterial oder eine Beteiligung an Signaturen. Ausgelagerte Verwahrung erfordert den entsprechend zugelassenen Anbieter. Bei IT-Zulieferern muss der tatsächliche Zugriff geprüft werden. Der CASP behält seine Verantwortung nach Artikel 73.
Für die technische Bestandsaufnahme beschreibt Pharos Production Smart-Contract-Risiken bei der Kryptoverwahrung. Die Betrachtung von bereitgestelltem Code und privilegiertem Zugriff hilft zu zeigen, wer den Transaktionsablauf ändern kann. Eine Codeprüfung belegt keine aufsichtsrechtliche Berechtigung des Dienstleisters.
Ein nachvollziehbares Antragspaket zusammenstellen
Diese DeFiSec-Arbeitstabelle unterstützt die Vorbereitung und ist kein FMA-Formular. Bewahren Sie die eingereichte Fassung getrennt von späteren Produktänderungen auf.
| Entscheidung | Empfohlener Nachweis | Zu klärende Frage |
|---|---|---|
| Formularverweis | Index mit PDF-Datei und genauer Seite für jede Antwort | Findet die prüfende Person den Nachweis ohne Suche in einem gemeinsamen Laufwerk? |
| Dokumentensprache | Liste deutscher Dokumente und intern verwendeter englischer Policies | Welche Dokumente müssen noch übersetzt werden? |
| Verwahrungsdienstleister | Schlüsselzugriffsdiagramm, Vertrag und Berechtigungsumfang | Kann der Dienstleister Kundenvermögen signieren, wiederherstellen oder umleiten? |
| Management-Hearing | Verantwortliche und ein vorgeführtes Störungsszenario | Kann die verantwortliche Person die tatsächliche Kontrolle erklären? |
| Betriebliche Änderung | Datiertes Änderungsprotokoll mit betroffenen Anlagen | Beschreibt der Antrag noch die bereitgestellte Dienstleistung? |
DORA und die Anforderungen an die Geschäftskontinuität von CASPs gehen über die Antragstellung hinaus. Ergänzen Sie Wiederherstellungsergebnisse und Abhängigkeiten von Dienstleistern. Der DORA-Nachweisleitfaden auf Englisch erläutert die laufenden Register- und Prüfpflichten.
Weiterlesen
- DeFi regulation in the EU (English)
- DeFi regulation in Germany (English)
- DORA evidence for crypto-asset service providers (English)
Quellen und weiterführende Informationen
Gesetze und Veröffentlichungen der Aufsichtsbehörden bilden die Rechtsgrundlage. Technische Ressourcen erläutern die Umsetzung. Die Quellenprüfung betrifft die zitierten Passagen.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- Smart contract risk in crypto custodyPharos Production ·
- Information for CASP applicantsFMA ·
- Information letter for CASP applicants, V.07, 22 July 2026FMA ·
- Outsourcing core services by CASPsFMA ·