DeFi Security AllianceDemander un audit
Menu

Réglementation et sécurité DeFi

Réglementation DeFi dans l’Union européenne

Commencez par l’activité et les personnes qui la contrôlent. Distinguez l’autorisation du prestataire, la résilience opérationnelle et l’évaluation d’un contrat intelligent.

Sources vérifiées
Publié le
Rédaction
DeFi Security Alliance

Périmètre: Services sur crypto-actifs et preuves de sécurité dans l’UE. Les guides nationaux couvrent leur périmètre annoncé ; la fiscalité individuelle et la décision d’autorisation en sont exclues.

Commencez par l’activité, le jeton et le contrôle

Le nom d’un protocole ne définit pas l’activité réglementée. Identifiez qui propose le service, reçoit une rémunération, contrôle l’interface et peut déplacer ou restreindre les actifs. Classez ensuite séparément le jeton et le service. Un instrument financier tokenisé nécessite une autre analyse qu’un crypto-actif relevant de MiCA.

Le considérant 22 de MiCA distingue les services entièrement décentralisés sans intermédiaire des activités exercées ou contrôlées par des personnes, même si une partie du système est décentralisée. L’étiquette DAO ou un portefeuille autonome ne suffit pas à trancher.

Questions qui modifient la procédure réglementaire
SituationPremière questionPièces à réunir
Contributeur open sourceCette personne exploite-t-elle aussi un service client ou le fournit-elle à titre professionnel ?Responsabilités dans le dépôt, rôle de déploiement et contrats clients éventuels.
DAO ou interface administréeQui contrôle mises à jour, frais, accès et exécution ?Cartographie des droits, règles de gouvernance et fonctionnement réel de l’interface.
Prestataire de services sur crypto-actifsQuels services et quelle autorisation nationale ou notification admissible ?Inventaire des services, personne morale et documents de demande nationaux.
Émetteur ou opérateur de tokenisationQuels droits l’actif confère-t-il et constitue-t-il un instrument financier ?Conditions du jeton, droits juridiques, émission et analyse de classification.

Il s’agit d’une séquence de collecte des faits. Les réponses doivent être examinées ensemble ; le tableau ne constitue pas une qualification juridique.

Distinguez l’autorisation des preuves techniques

L’autorisation du prestataire, le rapport d’audit et l’évaluation technologique portent sur des objets différents. L’autorisation concerne une personne et des services précis. L’audit du code examine un périmètre technique défini. Un programme de reconnaissance technologique a ses propres règles et son propre émetteur. Notez l’objet et le périmètre avant d’utiliser un document comme preuve.

Règles de l’UE et travaux de sécurité associés
SourcePérimètre pertinentPoints à examiner
MiCACrypto-actifs, émetteurs et services couverts.Permissions, gouvernance, garanties, documentation TIC et conservation, selon le cas.
DORAEntités financières couvertes, dont les CASP autorisés MiCA visés à l’article 2(1)(f).Risques TIC, incidents, tests, continuité et contrats des prestataires TIC.
Règlement délégué 2025/299Continuité et régularité des services sur crypto-actifs.Interruptions, mesures de reprise et communication lors de la défaillance d’un registre distribué.

Consultez le guide des obligations de sécurité MiCA pour les preuves de sécurité et le guide des normes de sécurité des contrats intelligents pour les méthodes d’évaluation. Les guides nationaux ci-dessous expliquent les procédures et documents locaux.

D’autres questions, dont les informations de transfert, la déclaration fiscale, la vie privée et les services de paiement, nécessitent leur propre analyse. Une autorisation MiCA ne résout pas toutes les obligations du modèle économique.

Constituez l’inventaire avant de commander des travaux

Le tableau ci-dessous est un outil éditorial de préparation. Attribuez à chaque pièce un responsable, une version et une question précise. Distinguez une observation technique d’une conclusion juridique nécessitant une autre évaluation.

Inventaire des preuves DeFiSec
QuestionPièceVérificationLimite
Qui contrôle le service ?Cartographie des entités et droits.Relier les rôles déployés aux responsables.Un schéma ne détermine pas à lui seul le statut juridique.
Que couvrait l’audit ?Rapport, commit et adresses déployées.Comparer la version auditée à la production et consigner les changements.Un rapport sans anomalie ne démontre pas une conformité complète.
Le service peut-il reprendre ?Procédure de reprise et compte rendu d’exercice.Vérifier les défaillances de dépendances et la communication client.Un plan écrit ne prouve pas la réussite d’un exercice.
Quels prestataires soutiennent le service ?Contrats et inventaire des prestataires TIC.Relier prestataires, fonctions, responsables et dispositions de sortie.Une liste de fournisseurs omet les détails contractuels et les dépendances.

Séparez le calendrier du droit actuel de celui des propositions

La consultation de la Commission européenne sur la révision de MiCA est ouverte jusqu’au . Elle recueille des preuves et des avis ; sa clôture ne modifie pas le règlement.

Pour planifier les systèmes susceptibles d’évoluer, Pharos Production examine les conséquences techniques de la révision de MiCA, notamment pour la déclaration et la classification des produits. Utilisez ces scénarios pour préparer l’architecture, puis vérifiez le statut de toute proposition auprès de la source officielle.

Consignez séparément la date d’application d’une exigence et la date de vérification de l’article. Lorsqu’une source évolue, réexaminez le point concerné et chaque traduction qui le reprend.

Guides par pays

Choisissez une juridiction pour connaître ses procédures de supervision, ses documents et les éléments de preuve techniques. Chaque guide distingue l’autorisation du prestataire de l’évaluation de la technologie.

  • Austria

    Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.

    English ·
  • Belgique

    Identifiez la compétence de la FSMA ou de la BNB, distinguez agrément et notification CASP et préparez les preuves clients et techniques du dossier.

    Français ·
  • Bulgaria

    Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.

    English ·
  • Croatia

    Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.

    English ·
  • Cyprus

    Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.

    English ·
  • Czechia

    Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.

    English ·
  • Denmark

    Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.

    English ·
  • Estonia

    Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.

    English ·
  • Finland

    Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.

    English ·
  • France

    Distinguez l’agrément PSCA des travaux sur la certification des smart contracts. Reliez les documents AMF aux preuves de sécurité et de résilience.

    Français ·
  • Germany

    Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.

    English ·
  • Greece

    Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.

    English ·
  • Hungary

    Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.

    English ·
  • Ireland

    Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.

    English ·
  • Italy

    Choose an Italian CASP procedure by entity and service. Review Consob and Banca d’Italia roles, notification, application evidence and operational controls.

    English ·
  • Latvia

    Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.

    English ·
  • Lithuania

    Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.

    English ·
  • Luxembourg

    Distinguez les procédures PSCA et émetteur au Luxembourg : classification du jeton, notification eDesk à la CSSF et preuves techniques.

    Français ·
  • Malta

    Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.

    English ·
  • Netherlands

    Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.

    English ·
  • Poland

    Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.

    English ·
  • Portugal

    Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.

    English ·
  • Romania

    Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.

    English ·
  • Slovakia

    Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.

    English ·
  • Slovenia

    Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.

    English ·
  • Spain

    Verify a crypto provider in Spain: current permission, legal entity, authorized services, white papers and technical integration evidence.

    English ·
  • Sweden

    Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.

    English ·

Questions réglementaires

Approfondissez une question du cadre européen et les éléments de preuve qu’une équipe de sécurité peut préparer.

  • Certification des smart contracts

    Distinguez les propositions du groupe ACPR-AMF, les méthodes d’audit et les scénarios de certification. Une grille aide à définir le périmètre des preuves.

    Français ·
  • DAC8 reporting

    DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.

    English ·
  • Data Act smart contracts

    Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.

    English ·
  • DORA evidence

    Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.

    English ·
  • Malta TARF assessment

    Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.

    English ·
  • MiCA review

    The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.

    English ·
  • RWA classification

    Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.

    English ·
  • Travel Rule and wallets

    Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.

    English ·

Sources et ressources complémentaires

Les textes législatifs et les publications des autorités établissent le fondement juridique. Les ressources techniques expliquent la mise en œuvre. La vérification porte sur les passages cités dans ce guide.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Targeted consultation on the review of MiCAEuropean Commission ·
  5. MiCA Review 2026: What MiCA v2 May ChangePharos Production ·

Historique de publication

Première publication de ce guide et de sa grille documentaire fondée sur les sources citées.

Signaler une source obsolète