Réglementation et sécurité DeFi
Réglementation DeFi dans l’Union européenne
Commencez par l’activité et les personnes qui la contrôlent. Distinguez l’autorisation du prestataire, la résilience opérationnelle et l’évaluation d’un contrat intelligent.
- Sources vérifiées
- Publié le
- Rédaction
- DeFi Security Alliance
Périmètre: Services sur crypto-actifs et preuves de sécurité dans l’UE. Les guides nationaux couvrent leur périmètre annoncé ; la fiscalité individuelle et la décision d’autorisation en sont exclues.
Commencez par l’activité, le jeton et le contrôle
Le nom d’un protocole ne définit pas l’activité réglementée. Identifiez qui propose le service, reçoit une rémunération, contrôle l’interface et peut déplacer ou restreindre les actifs. Classez ensuite séparément le jeton et le service. Un instrument financier tokenisé nécessite une autre analyse qu’un crypto-actif relevant de MiCA.
Le considérant 22 de MiCA distingue les services entièrement décentralisés sans intermédiaire des activités exercées ou contrôlées par des personnes, même si une partie du système est décentralisée. L’étiquette DAO ou un portefeuille autonome ne suffit pas à trancher.
| Situation | Première question | Pièces à réunir |
|---|---|---|
| Contributeur open source | Cette personne exploite-t-elle aussi un service client ou le fournit-elle à titre professionnel ? | Responsabilités dans le dépôt, rôle de déploiement et contrats clients éventuels. |
| DAO ou interface administrée | Qui contrôle mises à jour, frais, accès et exécution ? | Cartographie des droits, règles de gouvernance et fonctionnement réel de l’interface. |
| Prestataire de services sur crypto-actifs | Quels services et quelle autorisation nationale ou notification admissible ? | Inventaire des services, personne morale et documents de demande nationaux. |
| Émetteur ou opérateur de tokenisation | Quels droits l’actif confère-t-il et constitue-t-il un instrument financier ? | Conditions du jeton, droits juridiques, émission et analyse de classification. |
Il s’agit d’une séquence de collecte des faits. Les réponses doivent être examinées ensemble ; le tableau ne constitue pas une qualification juridique.
Distinguez l’autorisation des preuves techniques
L’autorisation du prestataire, le rapport d’audit et l’évaluation technologique portent sur des objets différents. L’autorisation concerne une personne et des services précis. L’audit du code examine un périmètre technique défini. Un programme de reconnaissance technologique a ses propres règles et son propre émetteur. Notez l’objet et le périmètre avant d’utiliser un document comme preuve.
| Source | Périmètre pertinent | Points à examiner |
|---|---|---|
| MiCA | Crypto-actifs, émetteurs et services couverts. | Permissions, gouvernance, garanties, documentation TIC et conservation, selon le cas. |
| DORA | Entités financières couvertes, dont les CASP autorisés MiCA visés à l’article 2(1)(f). | Risques TIC, incidents, tests, continuité et contrats des prestataires TIC. |
| Règlement délégué 2025/299 | Continuité et régularité des services sur crypto-actifs. | Interruptions, mesures de reprise et communication lors de la défaillance d’un registre distribué. |
Consultez le guide des obligations de sécurité MiCA pour les preuves de sécurité et le guide des normes de sécurité des contrats intelligents pour les méthodes d’évaluation. Les guides nationaux ci-dessous expliquent les procédures et documents locaux.
D’autres questions, dont les informations de transfert, la déclaration fiscale, la vie privée et les services de paiement, nécessitent leur propre analyse. Une autorisation MiCA ne résout pas toutes les obligations du modèle économique.
Constituez l’inventaire avant de commander des travaux
Le tableau ci-dessous est un outil éditorial de préparation. Attribuez à chaque pièce un responsable, une version et une question précise. Distinguez une observation technique d’une conclusion juridique nécessitant une autre évaluation.
| Question | Pièce | Vérification | Limite |
|---|---|---|---|
| Qui contrôle le service ? | Cartographie des entités et droits. | Relier les rôles déployés aux responsables. | Un schéma ne détermine pas à lui seul le statut juridique. |
| Que couvrait l’audit ? | Rapport, commit et adresses déployées. | Comparer la version auditée à la production et consigner les changements. | Un rapport sans anomalie ne démontre pas une conformité complète. |
| Le service peut-il reprendre ? | Procédure de reprise et compte rendu d’exercice. | Vérifier les défaillances de dépendances et la communication client. | Un plan écrit ne prouve pas la réussite d’un exercice. |
| Quels prestataires soutiennent le service ? | Contrats et inventaire des prestataires TIC. | Relier prestataires, fonctions, responsables et dispositions de sortie. | Une liste de fournisseurs omet les détails contractuels et les dépendances. |
Séparez le calendrier du droit actuel de celui des propositions
La consultation de la Commission européenne sur la révision de MiCA est ouverte jusqu’au . Elle recueille des preuves et des avis ; sa clôture ne modifie pas le règlement.
Pour planifier les systèmes susceptibles d’évoluer, Pharos Production examine les conséquences techniques de la révision de MiCA, notamment pour la déclaration et la classification des produits. Utilisez ces scénarios pour préparer l’architecture, puis vérifiez le statut de toute proposition auprès de la source officielle.
Consignez séparément la date d’application d’une exigence et la date de vérification de l’article. Lorsqu’une source évolue, réexaminez le point concerné et chaque traduction qui le reprend.
Guides par pays
Choisissez une juridiction pour connaître ses procédures de supervision, ses documents et les éléments de preuve techniques. Chaque guide distingue l’autorisation du prestataire de l’évaluation de la technologie.
Austria
Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.
English ·Belgique
Identifiez la compétence de la FSMA ou de la BNB, distinguez agrément et notification CASP et préparez les preuves clients et techniques du dossier.
Français ·Bulgaria
Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.
English ·Croatia
Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.
English ·Cyprus
Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.
English ·Czechia
Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.
English ·Denmark
Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.
English ·Estonia
Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.
English ·Finland
Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.
English ·France
Distinguez l’agrément PSCA des travaux sur la certification des smart contracts. Reliez les documents AMF aux preuves de sécurité et de résilience.
Français ·Germany
Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.
English ·Greece
Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.
English ·Hungary
Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.
English ·Ireland
Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.
English ·Italy
Choose an Italian CASP procedure by entity and service. Review Consob and Banca d’Italia roles, notification, application evidence and operational controls.
English ·Latvia
Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.
English ·Lithuania
Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.
English ·Luxembourg
Distinguez les procédures PSCA et émetteur au Luxembourg : classification du jeton, notification eDesk à la CSSF et preuves techniques.
Français ·Malta
Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.
English ·Netherlands
Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.
English ·Poland
Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.
English ·Portugal
Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.
English ·Romania
Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.
English ·Slovakia
Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.
English ·Slovenia
Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.
English ·Spain
Verify a crypto provider in Spain: current permission, legal entity, authorized services, white papers and technical integration evidence.
English ·Sweden
Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.
English ·
Questions réglementaires
Approfondissez une question du cadre européen et les éléments de preuve qu’une équipe de sécurité peut préparer.
Certification des smart contracts
Distinguez les propositions du groupe ACPR-AMF, les méthodes d’audit et les scénarios de certification. Une grille aide à définir le périmètre des preuves.
Français ·DAC8 reporting
DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.
English ·Data Act smart contracts
Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.
English ·DORA evidence
Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.
English ·Malta TARF assessment
Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.
English ·MiCA review
The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.
English ·RWA classification
Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.
English ·Travel Rule and wallets
Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.
English ·
Sources et ressources complémentaires
Les textes législatifs et les publications des autorités établissent le fondement juridique. Les ressources techniques expliquent la mise en œuvre. La vérification porte sur les passages cités dans ce guide.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- Targeted consultation on the review of MiCAEuropean Commission ·
- MiCA Review 2026: What MiCA v2 May ChangePharos Production ·