Réglementation et sécurité DeFi
Réglementation DeFi en France
L’agrément d’un PSCA et l’évaluation d’un smart contract répondent à des questions différentes. L’AMF encadre le prestataire ; les travaux ACPR–AMF explorent une approche de certification technologique.
- Sources vérifiées
- Publié le
- Rédaction
- DeFi Security Alliance
Périmètre: Prestataires de services sur crypto-actifs établis en France, équipes préparant leurs éléments de preuve techniques et statut des travaux français sur la certification des smart contracts.
Deux questions : le prestataire et le contrat
Identifiez d’abord l’entité française et les services sur crypto-actifs qu’elle fournit. L’article 59 de MiCA prévoit l’agrément PSCA et, pour certaines entités financières existantes, la voie de l’article 60. Cette procédure de notification dépend du statut de l’entité et du service : elle n’est pas ouverte à toutes les jeunes entreprises.
Le communiqué de l’AMF de juillet 2026 confirme la fin de la transition nationale. L’ancien statut PSAN ne suffit plus, à lui seul, pour poursuivre les services concernés. Vérifiez l’autorisation actuelle et les services couverts plutôt qu’une capture d’écran d’un ancien enregistrement.
La publication ACPR–AMF sur la certification précise que le rapport du groupe de travail n’est ni une proposition réglementaire ni une position officielle des autorités. Il n’instaure pas de certificat français obligatoire pour chaque smart contract DeFi.
Décrire l’activité avant de choisir la procédure
Une entreprise établie en France doit inventorier ses services avant de préparer son dossier. Pour chaque action du client, relevez l’entité contractante, l’actif concerné et les tiers qui exécutent l’opération. Une interface de négociation, un service de conservation et une offre de jetons peuvent relever de responsabilités différentes au sein d’un même produit.
| Activité | Question à résoudre | Document à préparer |
|---|---|---|
| Publier du code | Le contributeur exploite-t-il aussi un service destiné à des clients ? | Une description distinguant développement, déploiement et exploitation. |
| Exploiter une interface ou un service de DAO | Qui contrôle les accès, les mises à niveau, les frais et l’exécution ? | Le parcours utilisateur et la cartographie des permissions réelles. |
| Fournir des services sur crypto-actifs | Agrément au titre de l’article 63 ou notification admissible au titre de l’article 60 ? | Le statut de l’entité et une analyse juridique par service. |
| Émettre un jeton | Quelle catégorie de jeton et quelles règles d’émission ? | Les conditions du jeton, les droits attachés et l’analyse de qualification. |
Le considérant 22 vise les services fournis de manière entièrement décentralisée sans intermédiaire. Un jeton de gouvernance, un portefeuille multisignature ou l’absence de conservation constitue un élément de l’analyse. Conservez les preuves du contrôle réel et des activités de l’opérateur de l’interface.
Transformer le dossier AMF en liste documentaire
La page des formulaires AMF réunit la demande d’agrément, la déclaration relative à l’organe de direction et l’auto-évaluation cybersécurité/DORA. Téléchargez les fichiers à jour depuis cette page au moment de constituer le dossier. Une auto-évaluation remplie reste une déclaration du demandeur ; les preuves qui la soutiennent doivent être réunies.
- Décrivez les services et leur distribution. Vérifiez la cohérence entre la demande, le site, les conditions contractuelles et les fonctionnalités accessibles.
- Attribuez les responsabilités de gouvernance et d’exploitation. Identifiez qui approuve une modification et qui intervient lors d’un incident.
- Reliez les services métier aux contrats, à l’infrastructure et aux dépendances externes dans la documentation TIC.
- Rassemblez les pièces justifiant les réponses de cybersécurité : périmètres d’évaluation, preuves de correction et résultats des exercices de reprise.
- Tenez un index daté permettant de rattacher chaque remplacement de document à la question traitée.
L’article 62 de MiCA précise les informations de la demande. Les garanties prudentielles de l’article 67 doivent être distinguées des frais administratifs. Séparez les fonds propres ou mécanismes d’assurance, les prestations professionnelles et la mise en œuvre technique. Ce guide ne remplace pas un tarif officiel français par une estimation commerciale.
Relier chaque réponse de sécurité à une preuve
Cette grille de travail DeFiSec n’est pas un formulaire officiel de l’AMF. Une pièce doit permettre au lecteur de comprendre ce qu’elle démontre et les aspects qu’elle ne couvre pas.
| Domaine | Pièce | Vérification | Limite |
|---|---|---|---|
| Périmètre des services | Programme d’activité et parcours client. | Comparer le service déclaré aux fonctionnalités en production. | La description technique ne décide pas de l’admissibilité à l’agrément. |
| Sécurité TIC | Architecture, permissions et rapports d’évaluation. | Relier les constats aux versions déployées et aux corrections vérifiées. | L’audit d’un smart contract ne couvre pas toute l’organisation. |
| Continuité | Plan de reprise, résultats d’exercice et procédure de communication. | Tester la réponse du service à une panne RPC ou à une interruption du registre distribué. | Un exercice prévu ne prouve pas une reprise réussie. |
| Prestataires TIC | Contrats et registre d’informations DORA. | Relier les contrats aux fonctions soutenues et aux responsables. | Une liste de noms de fournisseurs ne constitue pas un registre complet. |
| Conservation, si applicable | Politique de conservation, positions clients et rapprochements. | Retracer les droits des clients et les mouvements enregistrés. | Le solde d’un portefeuille ne prouve pas la propriété ni la séparation juridique. |
Pour la mise en œuvre du registre, Pharos Production détaille la construction et la maintenance d’un registre d’informations DORA, notamment les liens entre contrats, identifiants des fournisseurs et fonctions soutenues. Cette ressource en anglais aide à structurer les données du dossier ; les textes officiels et les documents AMF restent la base des exigences.
Le règlement délégué 2025/299 traite de la continuité des services sur crypto-actifs, y compris lorsque le prestataire ne contrôle pas le registre distribué perturbé. La preuve attendue porte sur la réponse du service et sa communication lorsqu’une dépendance échoue.
Préciser ce que démontre l’évaluation du contrat
Distinguez la mission d’évaluation du dossier d’autorisation du prestataire. Définissez la version du code, la configuration déployée, les rôles et les dépendances examinés. Précisez la vérification des corrections et l’effet d’une future mise à niveau sur la validité de l’évaluation.
Le rapport doit permettre de reconstituer son périmètre sans interpréter un badge commercial. Identifiez l’évaluateur, la méthode, la date, les constats non résolus et les exclusions. Les guides DeFiSec sur les normes de sécurité des smart contracts et les preuves techniques liées à MiCA approfondissent ces questions en anglais.
Avant le dépôt ou le choix d’un prestataire
Vérifiez les documents AMF actuels et les services autorisés. Une notification au titre de l’article 60, une notification transfrontalière et une nouvelle demande d’agrément PSCA sont des procédures distinctes. Ne réutilisez pas une liste documentaire sans contrôler les informations propres à la procédure choisie.
Si un contrat évolue après un audit, conservez le rapport et documentez séparément la modification. Si un prestataire change ses services, comparez la nouvelle activité à son périmètre autorisé. Ces vérifications reposent sur des versions à jour ; la date d’un badge en page d’accueil ne répond à aucune des deux.
Poursuivre vos recherches
Sources et ressources complémentaires
Les textes législatifs et les publications des autorités établissent le fondement juridique. Les ressources techniques expliquent la mise en œuvre. La vérification porte sur les passages cités dans ce guide.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- Certification des smart contracts : synthèse de la consultationACPR and AMF ·
- PSCA : formulaires pour le dossier d’agrément MiCAAMF ·
- Fin de la transition entre la loi Pacte et MiCAAMF ·
- DORA Register of InformationPharos Production ·