DeFi Security AllianceDemander un audit
Menu

Réglementation et sécurité DeFi

Réglementation DeFi au Luxembourg

Classez l’actif et identifiez l’activité de chaque entité avant de choisir une procédure CSSF. Ce guide traite du prestataire, de la notification du livre blanc du titre II et de la cohérence des actifs tokenisés.

Sources vérifiées
Publié le
Rédaction
DeFi Security Alliance

Périmètre: Agrément des prestataires, classification des jetons et preuves de sécurité. Fiscalité, conseil juridique individuel et analyse complète de chaque régime financier sont hors du périmètre.

Classer l’actif avant de choisir une procédure CSSF

Au Luxembourg, l’analyse commence par l’actif et l’activité. La présentation de MiCA par la CSSF invite à vérifier si le crypto-actif relève de MiCA, notamment s’il constitue un instrument financier. Elle distingue les PSCA, les émetteurs d’ART et d’EMT et les autres crypto-actifs.

La tokenisation modifie la manière d’enregistrer ou de transférer un droit ; elle n’en détermine pas la qualification juridique. Pour le jeton envisagé, décrire les droits de remboursement, les créances, les restrictions de transfert et le lien avec un éventuel actif sous-jacent. Consigner le raisonnement juridique avant de choisir un dossier à partir des seules expressions « RWA » ou « jeton utilitaire ».

L’article 2 de MiCA exclut les instruments financiers de son champ. Une telle qualification impose d’examiner le cadre financier pertinent. Elle ne signifie pas que l’actif ou le service associé échappe à toute réglementation.

Séparer les démarches du prestataire et de l’émetteur

La page CSSF consacrée aux PSCA décrit le régime d’agrément et la notification de certains services pour les établissements existants éligibles. La démarche relative à l’émission d’un jeton porte sur un objet différent de l’habilitation du prestataire.

Créer un dossier par entité et activité. Lorsqu’un même projet émet un actif et fournit un service aux clients, identifier l’équipe responsable de chaque analyse, dépôt et contrôle continu. Rapprocher les noms et rôles figurant dans les contrats clients, la documentation du jeton et les accords d’infrastructure.

Notification du livre blanc du titre II par eDesk

Depuis le , les instructions de la CSSF sur les livres blancs prévoient eDesk pour les crypto-actifs autres que les ART et EMT lorsque le Luxembourg est l’État membre d’origine. Elles indiquent un ZIP contenant le livre blanc iXBRL et une annexe explicative PDF.

L’article 8 de MiCA distingue la notification de l’approbation préalable pour ces livres blancs du titre II. Conserver la preuve du dépôt séparément de toute habilitation du prestataire. Avant l’envoi, vérifier que l’explication de classification, le livre blanc, les informations sur l’émetteur ou l’offreur et le jeton déployé décrivent le même dispositif.

La grille suivante présente la méthode de contrôle documentaire de DeFiSec. Elle aide à repérer les incohérences ; elle ne constitue pas un formulaire officiel de la CSSF.

Luxembourg : preuves de classification et de dépôt
Décision ou documentÉlément proposéVérification avant dépôt
Classification de l’actifAnalyse des droits avec les dispositions applicablesLe jeton confère-t-il les droits décrits dans l’analyse ?
Entité et activitéCarte des rôles d’émetteur, d’offreur et de prestataireLes entités responsables sont-elles cohérentes entre les documents ?
Dossier du livre blancDocument d’information versionné et annexe explicativeLe rendu et le fichier structuré contiennent-ils les mêmes faits ?
Mise en œuvre techniqueAdresse du contrat, version déployée et inventaire des permissionsLes transferts et remboursements correspondent-ils aux droits décrits ?
Historique des dépôtsAccusé du portail, identifiants de fichiers et journal des changementsL’équipe peut-elle identifier la version exacte notifiée ?

Traduire les droits qualifiés en contrôles techniques

Après l’analyse juridique, tester le fonctionnement logiciel des droits retenus. Pour un jeton soumis à des restrictions de transfert, examiner la source de la règle, les personnes pouvant la modifier et la récupération d’accès par un détenteur éligible. Pour le remboursement, suivre la demande, l’autorisation, le mouvement d’actifs et l’enregistrement final.

L’analyse technique de Pharos Production sur les contrôles de conformité des actifs tokenisés peut soutenir cette revue. Sélectionner les contrôles pertinents pour la structure juridique européenne et conserver les résultats des tests. Une restriction dans un contrat prouve un comportement, sans constituer une certification réglementaire.

Consigner toute divergence entre les documents et le comportement déployé comme un constat. Si un administrateur peut modifier les droits de transfert plus largement que ne l’indique le livre blanc, résoudre cet écart avant de s’appuyer sur le dossier.

Maintenir les preuves lorsque le produit évolue

Pour un PSCA agréé sous MiCA et relevant de DORA, relier les risques TIC et les données fournisseurs aux services concernés. Suivre les personnes capables de modifier les contrats, les interfaces et les opérations clients. Une nouvelle version du jeton ou un nouveau fournisseur peut toucher plusieurs preuves à la fois.

Le guide anglophone sur les obligations de sécurité sous MiCA présente le contexte général. Réexaminer classification et procédure lorsque les droits de l’actif ou le modèle de service évoluent, puis consulter les instructions CSSF en vigueur lors du dépôt.

Poursuivre vos recherches

Sources et ressources complémentaires

Les textes législatifs et les publications des autorités établissent le fondement juridique. Les ressources techniques expliquent la mise en œuvre. La vérification porte sur les passages cités dans ce guide.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Markets in Crypto-Assets: scope and proceduresCSSF ·
  5. White papers: eDesk notificationCSSF ·
  6. Crypto-Assets Service ProvidersCSSF ·
  7. RWA compliance controlsPharos Production ·

Historique de publication

Première publication de ce guide et de sa grille documentaire fondée sur les sources citées.

Signaler une source obsolète