DeFi Security AllianceRichiedi un audit
Menu

Regolamentazione e sicurezza DeFi

Regolamentazione DeFi nell’UE

Parti dall’attività e dalle persone che la controllano. Distingui autorizzazione del prestatore, resilienza operativa e valutazione di uno smart contract.

Fonti verificate
Pubblicato il
Redazione
DeFi Security Alliance

Ambito: Servizi per le cripto-attività e prove di sicurezza nell’UE. Le guide nazionali coprono l’ambito dichiarato; fiscalità individuale e decisioni di autorizzazione sono escluse.

Parti dall’attività, dal token e dal controllo

Il nome di un protocollo non identifica l’attività regolamentata. Registra chi offre il servizio, riceve commissioni, controlla l’interfaccia e può spostare o limitare le attività. Classifica poi separatamente token e servizio. Uno strumento finanziario tokenizzato richiede un’analisi diversa da una cripto-attività compresa in MiCA.

Il considerando 22 di MiCA distingue i servizi completamente decentralizzati senza intermediario dalle attività svolte o controllate da persone, anche quando parte del sistema è decentralizzata. L’etichetta DAO o un wallet in autocustodia non risolve da sola la distinzione.

Domande che cambiano il percorso regolamentare
ScenarioPrima domandaProve da raccogliere
Collaboratore open sourceLa persona gestisce o fornisce professionalmente anche un servizio ai clienti?Responsabilità nel repository, ruolo di distribuzione e accordi con i clienti.
DAO o interfaccia gestitaChi controlla aggiornamenti, commissioni, accesso ed esecuzione?Mappa dei permessi, regole di governance e funzionamento effettivo dell’interfaccia.
Prestatore di servizi per le cripto-attivitàQuali servizi e quale autorizzazione o notifica ammissibile nello Stato di origine?Inventario dei servizi, persona giuridica e documenti nazionali di domanda.
Emittente o operatore di tokenizzazioneQuali diritti attribuisce l’attività ed è uno strumento finanziario?Condizioni del token, diritti giuridici, processo di emissione e analisi di classificazione.

Questa è una sequenza per raccogliere i fatti. Le risposte vanno valutate insieme; la tabella non attribuisce una classificazione giuridica.

Distingui l’autorizzazione dalle prove tecniche

Autorizzazione del prestatore, rapporto di audit e valutazione tecnologica hanno oggetti diversi. L’autorizzazione riguarda una persona e servizi specifici. L’audit del codice esamina un perimetro tecnico definito. Un programma di riconoscimento tecnologico ha proprie regole e un proprio ente emittente. Registra oggetto e ambito prima di usare un documento come prova.

Norme UE e attività di sicurezza pertinenti
FonteAmbito rilevanteCosa esaminare
MiCACripto-attività, emittenti e servizi coperti.Permessi dei servizi, governance, garanzie, documentazione TIC e custodia, se applicabile.
DORAEntità finanziarie comprese, inclusi CASP autorizzati MiCA ai sensi dell’articolo 2(1)(f).Rischi TIC, incidenti, test, continuità e accordi con fornitori TIC.
Regolamento delegato 2025/299Continuità e regolarità dei servizi per le cripto-attività.Interruzioni, ripristino e comunicazioni in caso di guasto del registro distribuito.

Leggi la guida agli obblighi di sicurezza MiCA per le prove di sicurezza e la guida agli standard di sicurezza degli smart contract per i metodi di valutazione. Le guide nazionali sotto illustrano procedure e documenti locali.

Altre questioni, fra cui informazioni sui trasferimenti, rendicontazione fiscale, privacy e servizi di pagamento, richiedono una propria analisi dell’ambito. Un’autorizzazione MiCA non risolve ogni obbligo del modello operativo.

Prepara un inventario delle prove prima di commissionare il lavoro

La tabella seguente è uno strumento editoriale di preparazione. Assegna a ogni documento un responsabile, una versione e una domanda precisa. Distingui un’osservazione tecnica da una conclusione giuridica che richiede una valutazione diversa.

Inventario delle prove DeFiSec
DomandaDocumentoVerificaLimite
Chi controlla il servizio?Mappa di entità e permessi.Collegare i ruoli distribuiti alle persone responsabili.Un diagramma da solo non stabilisce lo status giuridico.
Cosa copriva l’audit?Rapporto, commit e indirizzi in produzione.Confrontare la versione esaminata con la produzione e registrare i cambiamenti.Un rapporto senza rilievi non prova la conformità completa.
Il servizio può ripristinarsi?Procedura di ripristino e verbale di esercitazione.Verificare guasti delle dipendenze e comunicazione ai clienti.Un piano scritto non dimostra il successo dell’esercitazione.
Quali fornitori sostengono il servizio?Contratti e inventario dei fornitori TIC.Collegare fornitori a funzioni, responsabili e accordi di uscita.Un elenco di fornitori omette dettagli contrattuali e dipendenze.

Mantieni separate le scadenze delle norme e delle proposte

La consultazione della Commissione europea sulla revisione di MiCA resta aperta fino al . Raccoglie prove e opinioni; la chiusura delle risposte non modifica il regolamento.

Per pianificare i sistemi interessati da possibili cambiamenti, Pharos Production discute le implicazioni tecniche della revisione di MiCA, incluse rendicontazione e classificazione dei prodotti. Usa gli scenari per pianificare l’architettura, verificando poi lo stato delle proposte sulla fonte ufficiale.

Registra separatamente la data di applicazione di un requisito e la data di verifica dell’articolo. Quando cambia una fonte, riesamina l’affermazione interessata e ogni traduzione che la contiene.

Guide per paese

Scegli una giurisdizione per conoscere procedure, documenti e prove tecniche.

  • Austria

    Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.

    English ·
  • Belgium

    Identify FSMA or NBB competence, distinguish CASP authorization from notification and map the Belgian procedure to customer and technical evidence.

    English ·
  • Bulgaria

    Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.

    English ·
  • Croatia

    Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.

    English ·
  • Cyprus

    Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.

    English ·
  • Czechia

    Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.

    English ·
  • Denmark

    Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.

    English ·
  • Estonia

    Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.

    English ·
  • Finland

    Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.

    English ·
  • France

    Distinguish AMF provider authorization from smart contract certification research. Map French application documents to security and operational evidence.

    English ·
  • Germany

    Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.

    English ·
  • Greece

    Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.

    English ·
  • Hungary

    Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.

    English ·
  • Ireland

    Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.

    English ·
  • Italia

    Individua il procedimento CASP per soggetto e servizio: ruoli di Consob e Banca d’Italia, notifica, documentazione e controlli operativi.

    Italiano ·
  • Latvia

    Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.

    English ·
  • Lithuania

    Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.

    English ·
  • Luxembourg

    Separate Luxembourg CASP and issuer procedures. Review token classification, CSSF eDesk white paper notification and technical evidence.

    English ·
  • Malta

    Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.

    English ·
  • Netherlands

    Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.

    English ·
  • Poland

    Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.

    English ·
  • Portugal

    Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.

    English ·
  • Romania

    Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.

    English ·
  • Slovakia

    Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.

    English ·
  • Slovenia

    Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.

    English ·
  • Spain

    Verify a crypto provider in Spain: current permission, legal entity, authorized services, white papers and technical integration evidence.

    English ·
  • Sweden

    Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.

    English ·

Temi normativi

Approfondisci singole questioni e la documentazione corrispondente.

  • DAC8 reporting

    DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.

    English ·
  • Data Act smart contracts

    Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.

    English ·
  • DORA evidence

    Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.

    English ·
  • French certification research

    ACPR-AMF working-group research: understand proposed principles, audit methods and certification scenarios. Prepare evidence with a scope worksheet.

    English ·
  • Malta TARF assessment

    Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.

    English ·
  • MiCA review

    The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.

    English ·
  • RWA classification

    Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.

    English ·
  • Travel Rule and wallets

    Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.

    English ·

Fonti e approfondimenti

Le norme e le pubblicazioni delle autorità costituiscono la base giuridica. Le risorse tecniche illustrano l’attuazione. La verifica riguarda i passaggi citati nella guida.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Targeted consultation on the review of MiCAEuropean Commission ·
  5. MiCA Review 2026: What MiCA v2 May ChangePharos Production ·

Cronologia di pubblicazione

Prima pubblicazione della guida e della relativa mappa documentale.

Segnala una fonte obsoleta