Regolamentazione e sicurezza DeFi
Regolamentazione DeFi nell’UE
Parti dall’attività e dalle persone che la controllano. Distingui autorizzazione del prestatore, resilienza operativa e valutazione di uno smart contract.
- Fonti verificate
- Pubblicato il
- Redazione
- DeFi Security Alliance
Ambito: Servizi per le cripto-attività e prove di sicurezza nell’UE. Le guide nazionali coprono l’ambito dichiarato; fiscalità individuale e decisioni di autorizzazione sono escluse.
Parti dall’attività, dal token e dal controllo
Il nome di un protocollo non identifica l’attività regolamentata. Registra chi offre il servizio, riceve commissioni, controlla l’interfaccia e può spostare o limitare le attività. Classifica poi separatamente token e servizio. Uno strumento finanziario tokenizzato richiede un’analisi diversa da una cripto-attività compresa in MiCA.
Il considerando 22 di MiCA distingue i servizi completamente decentralizzati senza intermediario dalle attività svolte o controllate da persone, anche quando parte del sistema è decentralizzata. L’etichetta DAO o un wallet in autocustodia non risolve da sola la distinzione.
| Scenario | Prima domanda | Prove da raccogliere |
|---|---|---|
| Collaboratore open source | La persona gestisce o fornisce professionalmente anche un servizio ai clienti? | Responsabilità nel repository, ruolo di distribuzione e accordi con i clienti. |
| DAO o interfaccia gestita | Chi controlla aggiornamenti, commissioni, accesso ed esecuzione? | Mappa dei permessi, regole di governance e funzionamento effettivo dell’interfaccia. |
| Prestatore di servizi per le cripto-attività | Quali servizi e quale autorizzazione o notifica ammissibile nello Stato di origine? | Inventario dei servizi, persona giuridica e documenti nazionali di domanda. |
| Emittente o operatore di tokenizzazione | Quali diritti attribuisce l’attività ed è uno strumento finanziario? | Condizioni del token, diritti giuridici, processo di emissione e analisi di classificazione. |
Questa è una sequenza per raccogliere i fatti. Le risposte vanno valutate insieme; la tabella non attribuisce una classificazione giuridica.
Distingui l’autorizzazione dalle prove tecniche
Autorizzazione del prestatore, rapporto di audit e valutazione tecnologica hanno oggetti diversi. L’autorizzazione riguarda una persona e servizi specifici. L’audit del codice esamina un perimetro tecnico definito. Un programma di riconoscimento tecnologico ha proprie regole e un proprio ente emittente. Registra oggetto e ambito prima di usare un documento come prova.
| Fonte | Ambito rilevante | Cosa esaminare |
|---|---|---|
| MiCA | Cripto-attività, emittenti e servizi coperti. | Permessi dei servizi, governance, garanzie, documentazione TIC e custodia, se applicabile. |
| DORA | Entità finanziarie comprese, inclusi CASP autorizzati MiCA ai sensi dell’articolo 2(1)(f). | Rischi TIC, incidenti, test, continuità e accordi con fornitori TIC. |
| Regolamento delegato 2025/299 | Continuità e regolarità dei servizi per le cripto-attività. | Interruzioni, ripristino e comunicazioni in caso di guasto del registro distribuito. |
Leggi la guida agli obblighi di sicurezza MiCA per le prove di sicurezza e la guida agli standard di sicurezza degli smart contract per i metodi di valutazione. Le guide nazionali sotto illustrano procedure e documenti locali.
Altre questioni, fra cui informazioni sui trasferimenti, rendicontazione fiscale, privacy e servizi di pagamento, richiedono una propria analisi dell’ambito. Un’autorizzazione MiCA non risolve ogni obbligo del modello operativo.
Prepara un inventario delle prove prima di commissionare il lavoro
La tabella seguente è uno strumento editoriale di preparazione. Assegna a ogni documento un responsabile, una versione e una domanda precisa. Distingui un’osservazione tecnica da una conclusione giuridica che richiede una valutazione diversa.
| Domanda | Documento | Verifica | Limite |
|---|---|---|---|
| Chi controlla il servizio? | Mappa di entità e permessi. | Collegare i ruoli distribuiti alle persone responsabili. | Un diagramma da solo non stabilisce lo status giuridico. |
| Cosa copriva l’audit? | Rapporto, commit e indirizzi in produzione. | Confrontare la versione esaminata con la produzione e registrare i cambiamenti. | Un rapporto senza rilievi non prova la conformità completa. |
| Il servizio può ripristinarsi? | Procedura di ripristino e verbale di esercitazione. | Verificare guasti delle dipendenze e comunicazione ai clienti. | Un piano scritto non dimostra il successo dell’esercitazione. |
| Quali fornitori sostengono il servizio? | Contratti e inventario dei fornitori TIC. | Collegare fornitori a funzioni, responsabili e accordi di uscita. | Un elenco di fornitori omette dettagli contrattuali e dipendenze. |
Mantieni separate le scadenze delle norme e delle proposte
La consultazione della Commissione europea sulla revisione di MiCA resta aperta fino al . Raccoglie prove e opinioni; la chiusura delle risposte non modifica il regolamento.
Per pianificare i sistemi interessati da possibili cambiamenti, Pharos Production discute le implicazioni tecniche della revisione di MiCA, incluse rendicontazione e classificazione dei prodotti. Usa gli scenari per pianificare l’architettura, verificando poi lo stato delle proposte sulla fonte ufficiale.
Registra separatamente la data di applicazione di un requisito e la data di verifica dell’articolo. Quando cambia una fonte, riesamina l’affermazione interessata e ogni traduzione che la contiene.
Guide per paese
Scegli una giurisdizione per conoscere procedure, documenti e prove tecniche.
Austria
Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.
English ·Belgium
Identify FSMA or NBB competence, distinguish CASP authorization from notification and map the Belgian procedure to customer and technical evidence.
English ·Bulgaria
Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.
English ·Croatia
Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.
English ·Cyprus
Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.
English ·Czechia
Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.
English ·Denmark
Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.
English ·Estonia
Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.
English ·Finland
Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.
English ·France
Distinguish AMF provider authorization from smart contract certification research. Map French application documents to security and operational evidence.
English ·Germany
Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.
English ·Greece
Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.
English ·Hungary
Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.
English ·Ireland
Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.
English ·Italia
Individua il procedimento CASP per soggetto e servizio: ruoli di Consob e Banca d’Italia, notifica, documentazione e controlli operativi.
Italiano ·Latvia
Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.
English ·Lithuania
Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.
English ·Luxembourg
Separate Luxembourg CASP and issuer procedures. Review token classification, CSSF eDesk white paper notification and technical evidence.
English ·Malta
Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.
English ·Netherlands
Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.
English ·Poland
Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.
English ·Portugal
Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.
English ·Romania
Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.
English ·Slovakia
Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.
English ·Slovenia
Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.
English ·Spain
Verify a crypto provider in Spain: current permission, legal entity, authorized services, white papers and technical integration evidence.
English ·Sweden
Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.
English ·
Temi normativi
Approfondisci singole questioni e la documentazione corrispondente.
DAC8 reporting
DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.
English ·Data Act smart contracts
Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.
English ·DORA evidence
Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.
English ·French certification research
ACPR-AMF working-group research: understand proposed principles, audit methods and certification scenarios. Prepare evidence with a scope worksheet.
English ·Malta TARF assessment
Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.
English ·MiCA review
The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.
English ·RWA classification
Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.
English ·Travel Rule and wallets
Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.
English ·
Fonti e approfondimenti
Le norme e le pubblicazioni delle autorità costituiscono la base giuridica. Le risorse tecniche illustrano l’attuazione. La verifica riguarda i passaggi citati nella guida.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- Targeted consultation on the review of MiCAEuropean Commission ·
- MiCA Review 2026: What MiCA v2 May ChangePharos Production ·