DeFi Security AllianceAudit anfragen
Menü

DeFi-Regulierung und Sicherheit

DeFi-Regulierung in Österreich

Die FMA erwartet einen strukturierten Antrag mit nachvollziehbaren Anlagen. Klären Sie zunächst, wer Kundenvermögen kontrolliert und welche Dienstleistung ausgelagert wird.

Quellen geprüft
Veröffentlicht
Redaktion
DeFi Security Alliance

Geltungsbereich: Österreichische CASP-Anträge und Nachweise zur Verwahrung. Tokenemission, individuelle Steuern und eine verbindliche Zulassungsentscheidung erfordern eine gesonderte Prüfung.

Das passende FMA-Verfahren wählen

Die FMA-Seite für CASP-Zulassungswerber nennt die Finanzmarktaufsicht als zuständige Behörde nach dem MiCA-VVG. Neue Anbieter stellen einen Antrag nach Artikel 62 MiCAR. Bestimmte bereits beaufsichtigte Finanzunternehmen können für die jeweils erfassten Dienstleistungen das Verfahren nach Artikel 60 nutzen und sollten frühzeitig ihre zuständige Aufsichtseinheit kontaktieren.

Ordnen Sie Kundenvertrag, Handelsoberfläche, Wallet-Kontrolle und Berechtigungen für Änderungen den handelnden Rechtsträgern zu. Erwägungsgrund 22 unterscheidet vollständig dezentral erbrachte Dienstleistungen ohne Intermediär von Tätigkeiten, die eine Person ausführt oder kontrolliert. Die Bezeichnung DeFi entscheidet diese Frage nicht.

Anlagen und Dokumentensprache vorbereiten

Abschnitt 3 des FMA-Informationsschreibens V.07 vom 22. Juli 2026 erläutert die Zusammenstellung. Das Formular verweist auf getrennte PDF-Unterlagen. Anlagen benötigen passende Formularverweise; eine Nichtanwendbarkeit ist zu begründen. Die Übermittlung erfolgt über die Incoming-Plattform der FMA. Informationen zum Zugang werden vor der Einreichung eingeholt.

Grundsätzlich sind die Unterlagen auf Deutsch einzureichen. Englisch ist laut Informationsschreiben für auch intern verwendete Dokumente wie Policies und Standards möglich. Das ist keine uneingeschränkte englischsprachige Antragstellung. Bestimmen Sie den Übersetzungsbedarf vor der Zusammenstellung.

Das Verfahren trennt Eingang, Vollständigkeit und inhaltliche Beurteilung. Die FMA beschreibt auch Hearings mit der Geschäftsführung und gegebenenfalls weiteren Schlüsselpersonen. Diese sollten das tatsächliche Geschäft und seine Kontrollen erläutern können. Eine Vollständigkeitsbestätigung erlaubt noch keinen Betriebsstart; Prüfungsfristen garantieren keinen Abschlusstermin.

Verwahrungskontrolle und technische Zulieferung abgrenzen

Die FMA untersucht in ihrer Veröffentlichung zur Auslagerung von CASP-Kerndienstleistungen, ob ein Dienstleister Kundenkryptowerte kontrollieren kann, etwa über Schlüssel, Wiederherstellungsmaterial oder eine Beteiligung an Signaturen. Ausgelagerte Verwahrung erfordert den entsprechend zugelassenen Anbieter. Bei IT-Zulieferern muss der tatsächliche Zugriff geprüft werden. Der CASP behält seine Verantwortung nach Artikel 73.

Für die technische Bestandsaufnahme beschreibt Pharos Production Smart-Contract-Risiken bei der Kryptoverwahrung. Die Betrachtung von bereitgestelltem Code und privilegiertem Zugriff hilft zu zeigen, wer den Transaktionsablauf ändern kann. Eine Codeprüfung belegt keine aufsichtsrechtliche Berechtigung des Dienstleisters.

Ein nachvollziehbares Antragspaket zusammenstellen

Diese DeFiSec-Arbeitstabelle unterstützt die Vorbereitung und ist kein FMA-Formular. Bewahren Sie die eingereichte Fassung getrennt von späteren Produktänderungen auf.

Österreich: Anlagen und Verwahrungskontrolle
EntscheidungEmpfohlener NachweisZu klärende Frage
FormularverweisIndex mit PDF-Datei und genauer Seite für jede AntwortFindet die prüfende Person den Nachweis ohne Suche in einem gemeinsamen Laufwerk?
DokumentenspracheListe deutscher Dokumente und intern verwendeter englischer PoliciesWelche Dokumente müssen noch übersetzt werden?
VerwahrungsdienstleisterSchlüsselzugriffsdiagramm, Vertrag und BerechtigungsumfangKann der Dienstleister Kundenvermögen signieren, wiederherstellen oder umleiten?
Management-HearingVerantwortliche und ein vorgeführtes StörungsszenarioKann die verantwortliche Person die tatsächliche Kontrolle erklären?
Betriebliche ÄnderungDatiertes Änderungsprotokoll mit betroffenen AnlagenBeschreibt der Antrag noch die bereitgestellte Dienstleistung?

DORA und die Anforderungen an die Geschäftskontinuität von CASPs gehen über die Antragstellung hinaus. Ergänzen Sie Wiederherstellungsergebnisse und Abhängigkeiten von Dienstleistern. Der DORA-Nachweisleitfaden auf Englisch erläutert die laufenden Register- und Prüfpflichten.

Weiterlesen

Quellen und weiterführende Informationen

Gesetze und Veröffentlichungen der Aufsichtsbehörden bilden die Rechtsgrundlage. Technische Ressourcen erläutern die Umsetzung. Die Quellenprüfung betrifft die zitierten Passagen.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Smart contract risk in crypto custodyPharos Production ·
  5. Information for CASP applicantsFMA ·
  6. Information letter for CASP applicants, V.07, 22 July 2026FMA ·
  7. Outsourcing core services by CASPsFMA ·

Veröffentlichungsverlauf

Erste Veröffentlichung dieses Leitfadens und seiner Nachweisübersicht.

Veraltete Quelle melden