DeFi-regelgeving en beveiliging
DeFi-regelgeving in Nederland
Bij de Nederlandse CASP-procedure zijn taken verdeeld tussen AFM en DNB. Deze gids koppelt aanvraagonderwerpen aan documenten, verantwoordelijken en technische controles.
- Bronnen gecontroleerd
- Gepubliceerd
- Redactie
- DeFi Security Alliance
Reikwijdte: Toelating van aanbieders, tokenclassificatie en beveiligingsbewijs. Belastingen, individueel juridisch advies en een volledige analyse van alle financiële regimes vallen buiten deze gids.
Welke vragen horen bij AFM en DNB?
In Nederland worden gedragstoezicht en prudentieel toezicht gecombineerd. De AFM beschrijft de taakverdeling: zij is leidend voor aanbieders van cryptoactivadiensten, overige cryptoactiva en marktmisbruik. DNB is leidend bij de uitgifte van ART’s en EMT’s en verzorgt het prudentiële CASP-toezicht en de beoordeling van gekwalificeerde deelnemingen.
Maak binnen het productteam onderscheid tussen de dienstverlener en de uitgever van een ondersteund token. Het bewaren van een stablecoin en het uitgeven ervan zijn verschillende activiteiten. De activaclassificatie en dienstdefinities van MiCAR bepalen het vertrekpunt.
Leg voor een DeFi-product vast wie de interface, klantrelatie, sleutels en upgrades beheert. De behandeling van volledige decentralisatie in overweging 22 geeft niet elk project met slimme contracten een algemene vrijstelling. De Engelstalige gids voor EU-regelgeving helpt bij het opstellen van die eerste afbakening.
Gebruik de AFM-documenten als dossierindex
De formulierenpagina van de AFM bevat een aanvraagformulier, managementbrief en checklist. De AFM vraagt om specifieke paginaverwijzingen naar onderbouwing. De aanvraag behandelt onder meer IT/DORA, continuïteit, vermogensscheiding en AML/TFR. Voor instellingen die daarvoor in aanmerking komen is er een afzonderlijk notificatiepakket.
Geef elk antwoord een nauwkeurige verwijzing. Bij “zie beveiligingsbeleid” moet de beoordelaar zelf de relevante passage zoeken. “SEC-04, versie 3, hoofdstuk 6, pagina’s 12–14” wijst de onderbouwing aan. Controleer of iedere genoemde bijlage aanwezig is en de voorgestelde Nederlandse entiteit omvat.
Houd de juridische toelichting en het bewijsstuk herkenbaar. De toelichting beschrijft waarom een regel van toepassing is en hoe de organisatie eraan invulling geeft. De bijlage toont de regeling, beslissing of test die deze verklaring ondersteunt.
Koppel aanvraagonderwerpen aan toetsbare documenten
Dit DeFiSec-werkblad biedt een methode voor de interne beoordeling van bovenstaande dossieronderwerpen. Het is geen kopie van het officiële formulier en introduceert geen afzonderlijke Nederlandse technische norm.
| Dossieronderwerp | Voorgesteld bewijsstuk | Consistentiecontrole |
|---|---|---|
| IT/DORA | Architectuurdiagram, ICT-contractinventaris en risicobesluiten | Is elke kritieke klantfunctie te herleiden tot de leveranciers? |
| Bedrijfscontinuïteit | Hersteloefening met onderbreking van ledger en infrastructuur | Ondersteunen de gemeten resultaten de aannames van het plan? |
| Vermogensscheiding | Overzicht van walleteigendom en reconciliatierecords | Kan het team klantactiva van eigen bezittingen onderscheiden? |
| AML/TFR | Transferproces, beslissingen bij ontbrekende data en uitzonderingsregistratie | Komt het beschreven proces overeen met productietransfers? |
| Prudentiële informatie | Versioneerde berekening met goedkeuring door de financieel verantwoordelijke | Sluiten diensten en kostenaannames aan op het bedrijfsplan? |
Voor het ICT-deel beschrijft Pharos Production hoe afhankelijkheden van cryptodiensten in het DORA-informatieregister worden vastgelegd. Dat helpt wanneer inkoop en engineering verschillende namen voor dezelfde leverancier gebruiken. DORA en de uitvoeringsregels blijven de bron voor de registerplicht en het formaat.
Bewaar ook onopgeloste bevindingen in het dossier. Een geslaagde back-uptaak toont op zichzelf niet aan dat opnames na een ketenonderbreking met juiste saldi kunnen hervatten. Test de dienstverlening en bewaar het reconciliatieresultaat.
Indienen en opvolgen
De AFM beschrijft de pre-scan als facultatief. De formulierenpagina vermeldt de actuele beveiligde indieningsmethode. Volg bij het indienen de nieuwste instructies; neem verzendkanalen voor vertrouwelijke documenten niet over uit een oude gids.
Houd vervolgens een vragenlogboek bij met het referentienummer van de toezichthouder, de verantwoordelijke, de gewijzigde bijlage en de antwoordversie. Werk de bijbehorende verwijzingen samen bij. Een leverancierswissel kan tegelijk architectuur, uitbestedingsdocumenten, continuïteitsplan en financiële aannames raken.
Onderscheid bij grensoverschrijdende dienstverlening een actuele MiCAR-bevoegdheid en kennisgeving volgens artikel 65 van een historische nationale registratie. Controleer de rechtspersoon en toegestane diensten voordat u een aanbieder in het product integreert.
Verder lezen
- DeFi regulation in the EU (English)
- DeFi regulation in France (English)
- DORA evidence for crypto-asset service providers (English)
Bronnen en verdere informatie
Wetgeving en publicaties van toezichthouders vormen de juridische basis. Technische bronnen lichten de uitvoering toe. De broncontrole betreft de aangehaalde passages.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- DORA Register of InformationPharos Production ·
- CASP application and notification formsAFM ·
- MiCAR supervision: AFM and DNBAFM ·