DeFi Security AllianceAudit aanvragen
Menu

DeFi-regelgeving en beveiliging

DeFi-regulering in de EU

Begin met de activiteit en de personen die deze beheersen. Onderscheid de vergunning van de aanbieder, operationele weerbaarheid en de beoordeling van een smart contract.

Bronnen gecontroleerd
Gepubliceerd
Redactie
DeFi Security Alliance

Reikwijdte: Cryptoactivadiensten en beveiligingsbewijs in de EU. Landengidsen behandelen hun aangegeven nationale procedures; individuele belastingposities en vergunningbesluiten vallen erbuiten.

Begin met activiteit, token en zeggenschap

Een protocolnaam bepaalt de gereguleerde activiteit niet. Leg vast wie de dienst aanbiedt, vergoedingen ontvangt, de interface beheert en activa kan verplaatsen of beperken. Classificeer vervolgens token en dienst afzonderlijk. Een getokeniseerd financieel instrument vereist een andere analyse dan een cryptoactivum binnen MiCA.

Overweging 22 van MiCA onderscheidt volledig gedecentraliseerde diensten zonder tussenpersoon van activiteiten die personen verrichten of beheersen, ook als delen van het systeem gedecentraliseerd zijn. Het label DAO of een zelfbeheerde wallet beslist dit niet op zichzelf.

Vragen die de regelgevingsroute veranderen
ScenarioEerste vraagTe verzamelen bewijs
Open-sourcebijdragerBeheert of verleent deze persoon ook beroepsmatig een klantendienst?Repositoryverantwoordelijkheden, deploymentrol en eventuele klantovereenkomsten.
DAO of beheerde interfaceWie beheerst upgrades, vergoedingen, toegang en uitvoering?Rechtenkaart, governanceregels en de daadwerkelijke interfaceworkflow.
CryptoactivadienstverlenerWelke diensten en welke vergunning of toegestane kennisgeving in de lidstaat van herkomst?Diensteninventaris, rechtspersoon en nationale aanvraagstukken.
Uitgever of tokeniseringsoperatorWelke rechten verleent het activum en is het een financieel instrument?Tokenvoorwaarden, juridische rechten, uitgifteproces en classificatieanalyse.

Dit is een volgorde om feiten te verzamelen. Beoordeel de antwoorden samen; de tabel geeft geen juridische classificatie.

Onderscheid vergunning en technisch bewijs

Een vergunning, auditrapport en technologiebeoordeling hebben verschillende onderwerpen. De vergunning betreft een persoon en bepaalde diensten. Een codeaudit onderzoekt een afgebakend technisch bereik. Een programma voor technologie-erkenning heeft eigen beoordelingsregels en een eigen uitgevende instantie. Noteer onderwerp en reikwijdte voordat u een document als bewijs gebruikt.

EU-regels en bijbehorende beveiligingswerkzaamheden
BronRelevante reikwijdteTe onderzoeken
MiCAGedekte cryptoactiva, uitgevers en cryptoactivadiensten.Dienstbevoegdheden, governance, waarborgen, ICT-documentatie en bewaring waar toepasselijk.
DORAFinanciële entiteiten binnen de reikwijdte, waaronder MiCA-vergunde CASP’s volgens artikel 2(1)(f).ICT-risico, incidenten, tests, continuïteit en contracten met ICT-aanbieders.
Gedelegeerde Verordening 2025/299Continuïteit en regelmatigheid van cryptoactivadiensten.Verstoringsscenario’s, herstelmaatregelen en communicatie bij uitval van een gedistribueerd register.

Lees de gids over MiCA-beveiligingsverplichtingen voor beveiligingsbewijs en de gids over beveiligingsstandaarden voor smart contracts voor beoordelingsmethoden. De landengidsen hieronder beschrijven lokale procedures en documenten.

Andere vragen, waaronder transferinformatie, belastingrapportage, privacy en betaaldiensten, vereisen een eigen reikwijdteanalyse. Een MiCA-vergunning regelt niet elke verplichting van het bedrijfsmodel.

Maak een bewijsinventaris voordat u werk uitbesteedt

De onderstaande tabel is een redactioneel voorbereidingsmiddel. Geef elk bewijsstuk een eigenaar, versie en concrete vraag. Onderscheid een technische waarneming van een juridische conclusie waarvoor een andere beoordeling nodig is.

DeFiSec-bewijsinventaris
VraagBewijsstukControleBeperking
Wie beheerst de dienst?Entiteiten- en rechtenkaart.Koppel productierollen aan verantwoordelijke personen.Een diagram bepaalt op zichzelf geen juridische status.
Wat omvatte de audit?Rapport, commit en productieadressen.Vergelijk de onderzochte versie met productie en leg wijzigingen vast.Een schoon rapport bewijst geen volledige naleving.
Kan de dienst herstellen?Herstelprocedure en oefenverslag.Controleer uitval van afhankelijkheden en klantcommunicatie.Een schriftelijk plan bewijst geen succesvolle oefening.
Welke aanbieders ondersteunen de dienst?Contracten en ICT-aanbiedersinventaris.Koppel aanbieders aan functies, eigenaren en uitstapregelingen.Een leverancierslijst mist contractuele details en afhankelijkheden.

Houd geldend recht en voorstellen op aparte tijdlijnen

De consultatie van de Europese Commissie over de MiCA-herziening loopt tot . Zij vraagt om bewijs en opvattingen; de sluiting van de antwoordtermijn wijzigt de verordening niet.

Voor de planning van mogelijk geraakte systemen bespreekt Pharos Production de technische gevolgen van de MiCA-herziening, waaronder rapportage en productclassificatie. Gebruik deze scenario’s voor architectuurplanning en controleer de juridische status van voorstellen bij de officiële bron.

Leg de ingangsdatum van een verplichting apart vast van de controledatum van het artikel. Beoordeel bij een gewijzigde bron de betrokken bewering en elke vertaling waarin die voorkomt.

Landengidsen

Kies een land voor de toezichtprocedure, lokale documenten en technische bewijsstukken.

  • Austria

    Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.

    English ·
  • België

    Bepaal de bevoegdheid van FSMA of NBB, onderscheid een CASP-vergunning van een kennisgeving en koppel de procedure aan klant- en technisch bewijs.

    Nederlands ·
  • Bulgaria

    Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.

    English ·
  • Croatia

    Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.

    English ·
  • Cyprus

    Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.

    English ·
  • Czechia

    Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.

    English ·
  • Denmark

    Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.

    English ·
  • Estonia

    Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.

    English ·
  • Finland

    Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.

    English ·
  • France

    Distinguish AMF provider authorization from smart contract certification research. Map French application documents to security and operational evidence.

    English ·
  • Germany

    Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.

    English ·
  • Greece

    Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.

    English ·
  • Hungary

    Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.

    English ·
  • Ireland

    Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.

    English ·
  • Italy

    Choose an Italian CASP procedure by entity and service. Review Consob and Banca d’Italia roles, notification, application evidence and operational controls.

    English ·
  • Latvia

    Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.

    English ·
  • Lithuania

    Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.

    English ·
  • Luxembourg

    Separate Luxembourg CASP and issuer procedures. Review token classification, CSSF eDesk white paper notification and technical evidence.

    English ·
  • Malta

    Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.

    English ·
  • Nederland

    Bekijk de taken van AFM en DNB, CASP-aanvraagdocumenten en bewijsstukken voor IT/DORA, bedrijfscontinuïteit en vermogensscheiding.

    Nederlands ·
  • Poland

    Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.

    English ·
  • Portugal

    Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.

    English ·
  • Romania

    Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.

    English ·
  • Slovakia

    Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.

    English ·
  • Slovenia

    Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.

    English ·
  • Spain

    Verify a crypto provider in Spain: current permission, legal entity, authorized services, white papers and technical integration evidence.

    English ·
  • Sweden

    Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.

    English ·

Regelgevingsonderwerpen

Verdiep u in afzonderlijke vragen en de bijbehorende bewijsstukken.

  • DAC8 reporting

    DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.

    English ·
  • Data Act smart contracts

    Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.

    English ·
  • DORA evidence

    Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.

    English ·
  • French certification research

    ACPR-AMF working-group research: understand proposed principles, audit methods and certification scenarios. Prepare evidence with a scope worksheet.

    English ·
  • Malta TARF assessment

    Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.

    English ·
  • MiCA review

    The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.

    English ·
  • RWA classification

    Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.

    English ·
  • Travel Rule and wallets

    Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.

    English ·

Bronnen en verdere informatie

Wetgeving en publicaties van toezichthouders vormen de juridische basis. Technische bronnen lichten de uitvoering toe. De broncontrole betreft de aangehaalde passages.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Targeted consultation on the review of MiCAEuropean Commission ·
  5. MiCA Review 2026: What MiCA v2 May ChangePharos Production ·

Publicatiegeschiedenis

Eerste publicatie van deze gids en het overzicht van bewijsstukken.

Verouderde bron melden