I årevis betød en estisk kryptolicens en tilladelse til udbyder af virtuelle aktivtjenester (VASP) fra Financial Intelligence Unit, udstedt efter hvidvasklovgivningen og kun gyldig i Estland. Den tilladelse findes ikke længere. Siden EU-forordningen om markeder for kryptoaktiver trådte fuldt i kraft, er den eneste måde at udbyde kryptoaktivtjenester fra Estland på en tilladelse som udbyder af kryptoaktivtjenester (CASP), udstedt af Finantsinspektsioon, den estiske finanstilsynsmyndighed (FSA), og anerkendt i hele Det Europæiske Økonomiske Samarbejdsområde.
Denne guide forklarer, hvad ændringen i den estiske kryptoregulering betyder i praksis: hvordan VASP-licensen blev til en MiCA-tilladelse, hvordan man skelner en gældende tilladelse fra en udløbet licens, hvad der ændrede sig i forhold til det gamle regime, og hvilke pligter der gælder, når tilladelsen er givet. Proceduren og omkostningerne er beskrevet på vores serviceside om kryptolicens i Estland; her fokuserer vi på, hvad en autoriseret estisk CASP fortsat skal gøre.
Kort svar
Kryptoaktivtjenester i Estland har ét juridisk adgangspunkt: en CASP-tilladelse fra Finantsinspektsioon i henhold til MiCA og den estiske lov om markeder for kryptoaktiver. Den tidligere FIU-licens til udbydere af virtuelle valutaydelser er ophørt med at være gyldig, blev ikke konverteret og kan ikke fornyes. Når en CASP er autoriseret, skal den fortsat opfylde MiCA’s krav til ledelse, forsigtighed, kundeaktiver og god forretningsskik samt estiske AML-regler, så længe den driver virksomhed, og den kan passportere sine tjenester i EØS.
Hvorfor den estiske kryptolicens nu er en MiCA-tilladelse
MiCA er en forordning, ikke et direktiv, og gælder derfor direkte og ens i alle EU- og EØS-lande. For tjenesterne inden for dens anvendelsesområde erstattede den nationale kryptolicenser med ét instrument: CASP-tilladelsen. Estland gennemførte forordningen gennem loven om markeder for kryptoaktiver (Krüptovaraturu seadus), som udpeger Finantsinspektsioon som kompetent myndighed til at give, føre tilsyn med og tilbagekalde tilladelser, mens Financial Intelligence Unit (FIU, Rahapesu Andmebüroo) bevarer sin rolle inden for bekæmpelse af hvidvask. I praksis betyder MiCA i Estland to tilsynsmyndigheder med to forskellige opgaver. En ”MiCA-kompatibel estisk licens” handler derfor ikke længere om, hvor tæt estiske regler ligner de europæiske: Den estiske tilladelse er MiCA-tilladelsen. Hvordan forordningen er opbygget, og hvilke aktiver den omfatter, forklares i vores guide til MiCA-forordningen.
Hvad skete der med den estiske VASP-licens?
Estland var et af de første lande i Europa, der licenserede kryptovirksomheder, og VASP-licensen efter loven om forebyggelse af hvidvask af penge og terrorfinansiering blev hurtigt populær: Mere end seks hundrede licenser var stadig gældende, da FIU indledte en flerårig oprydning, som reducerede antallet til nogle få dusin, før MiCA kom. Efter loven om markeder for kryptoaktiver kunne de resterende licensindehavere kun fortsætte i en overgangsperiode og kun indtil der var truffet en CASP-afgørelse i deres sag. Intet blev konverteret automatisk.
Da overgangsperioden udløb, slettede FIU registeroplysningerne for alle resterende licenser til udbydere af virtuelle valutaydelser, som den estiske VASP-tilladelse formelt hed. Selskaber uden MiCA-tilladelse skulle ophøre med at tage kunder ind og markedsføre sig i EØS, afvikle deres tjenester og oplyse eksisterende kunder om, hvordan de kunne hæve eller overføre deres aktiver, som tilsynsmyndighederne angav i deres fælles erklæring om overgangsperiodens ophør. Baggrunden for overdragelsen af tilsynet fra FIU til Finantsinspektsioon fremgår af vores nyhed om ændringer i tilsynet med det estiske kryptomarked.
Sådan kontrollerer du, om et kryptoselskab har licens i Estland
Websteder og kataloger angiver stadig FIU-licensnumre som bevis for, at en kryptobørs, depotforvalter eller betalingsudbyder har licens i Estland. Det er de ikke. To offentlige kilder, én national og én europæisk, afgør spørgsmålet på få minutter. Den første er registeret over markedsdeltagere hos Finantsinspektsioon, som angiver alle CASP’er, den har autoriseret, og alle udenlandske CASP’er, der er anmeldt til at operere i Estland. Den anden er det EU-dækkende register hos ESMA, som samler MiCA-autoriserede CASP’er fra alle medlemsstater og også angiver enheder, som tilsynsmyndigheder har markeret som ikke-kompatible. En udbyder, der ikke fremgår af nogen af dem, må ikke lovligt betjene kunder i Estland, uanset hvad dens websted siger.
Banker, betalingsinstitutter og virksomheders modparter, der udfører due diligence på en kryptopartner, bør gå et skridt videre og bede om tilladelsesafgørelsen, listen over autoriserede tjenester, anmeldelserne for de lande, der faktisk betjenes, og en beskrivelse af, hvordan kundeaktiver sikres. En gammel registrering, der tilbydes i stedet, er et faresignal, ikke en kvalifikation.
VASP-licens vs. CASP-tilladelse: Hvad ændrede sig i Estland?
Den gamle VASP-licens var reelt en AML-registrering med tilknyttede kapital- og baggrundskontroller; en CASP-tilladelse er en finanssektorlicens med indbygget EU-dækkende rækkevidde.
| Område | Tidligere FIU VASP-licens | MiCA CASP-tilladelse |
|---|---|---|
| Retsgrundlag | Estisk lov om forebyggelse af hvidvask af penge og terrorfinansiering | MiCA (forordning (EU) 2023/1114) og den estiske lov om markeder for kryptoaktiver |
| Tilsynsmyndighed | Financial Intelligence Unit, en AML-myndighed | Finantsinspektsioon, det finansielle tilsyn; FIU bevarer AML-tilsynet |
| Tilsynets fokus | AML/CFT-procedurer, ejerforhold og baggrund for ledelsen | Ledelse, forsigtighedsforhold, opbevaring af kundeaktiver, god forretningsskik, markedsmisbrug og AML |
| Omfattede tjenester | Børs-, wallet-, overførsels- og tokenudbudstjenester i bred forstand | Ti definerede kryptoaktivtjenester, hver autoriseret og passporteret særskilt |
| Kapital | Fast selskabskapital indbetalt én gang | Egne midler, der skal opretholdes og genberegnes, så længe licensen holdes |
| Kundeaktiver | Generelle AML- og IT-kontroller | Obligatorisk adskillelse, regler om opbevaring, kundemidler hos et kreditinstitut |
| Geografisk rækkevidde | Kun Estland; andre lande krævede egen registrering | Hele EØS via en passportanmeldelse |
| IT-robusthed | Nationale IT- og datasikkerhedskrav | EU’s DORA-regime for ICT-risiko, hændelser og tredjepartsudbydere |
Kryptoreguleringen i Estland er gået fra en national tilladelse til en EU-licens: FIU-tilladelsen havde ingen virkning uden for Estland, mens CASP-tilladelsen åbner et marked med tredive lande. De ti tjenester og deres indhold er angivet på vores side om status som udbyder af kryptoaktivtjenester.
MiCA-forpligtelser, som en estisk CASP fortsat skal opfylde
En CASP-tilladelse er et øjebliksbillede; kryptocompliance efter autorisation i Estland er en løbende forpligtelse. Alt, der blev dokumenteret i ansøgningen, skal holdes i live i den daglige drift under tilsyn af Finantsinspektsioon, som forventer en buffer over minimumskravene frem for blot at ligge på grænsen. Tjeklisten sidst i dette afsnit opsummerer pligterne.
Ledelse og reel tilstedeværelse i Estland
Den reelle tilstedeværelse, der blev påvist ved autorisationen, skal opretholdes gennem hele licensens levetid: Den effektive ledelse skal forblive i Estland, ledelsesorganet skal fortsat være egnet og hæderligt, og enhver ændring af direktør, ledende medarbejder eller kvalificeret aktionær skal anmeldes til Finantsinspektsioon før eller samtidig med, at den sker. Politikker, intern revision, forretningskontinuitet og journalføring skal vokse med virksomheden frem for at forblive de dokumenter, der blev indsendt med ansøgningen. En nomineret direktør i udlandet og et lejet skrivebord, der tidligere opfyldte FIU’s krav, er ikke længere nok.
Forsigtighedsmæssige sikkerhedsforanstaltninger
Egne midler er ikke et engangsindskud. Det krævede niveau genberegnes hvert år ud fra de reviderede regnskaber og stiger med omkostningsgrundlaget, så en voksende CASP skal tilføre kapital eller forsikringsdækning, før der opstår et underskud, og en CASP med tab skal indberette det og genoprette sin position. Hver CASP skal også have en plan for ordnet afvikling, der viser, hvordan kundeaktiver ville blive returneret, hvis virksomheden skulle lukke, og opdatere den efter enhver væsentlig ændring.
Opbevaring af kunders kryptoaktiver og midler
Dette er et område, som det gamle VASP-regime næsten ikke berørte, men som det nye behandler som centralt. Uanset om CASP’en driver en børs, en depot-wallet eller en betalingstjeneste, skal kundernes kryptoaktiver holdes adskilt fra dens egne aktiver og må aldrig anvendes for egen regning. Kundemidler skal senest ved udgangen af den følgende arbejdsdag placeres hos et kreditinstitut eller en centralbank på identificerbare kundekonti. En depotforvalter indgår en skriftlig aftale med hver kunde, fører et register over positioner, opretholder en dokumenteret depot- og nøglehåndteringspolitik og er ansvarlig for tab forårsaget af egne fejl, herunder ICT-hændelser.
God forretningsskik
En CASP skal handle ærligt, retfærdigt og professionelt i sine kunders bedste interesse. I praksis betyder det klar, retfærdig og ikke-vildledende markedsføring; offentliggjorte priser, omkostninger og gebyrer; risikoadvarsler; en gratis klagebehandlingsprocedure; en politik for interessekonflikter; og fuldt ansvar for enhver outsourcet funktion. Tjenestespecifikke regler kommer oveni: driftsregler for en handelsplatform, en ikke-diskriminerende forretningspolitik for vekslingstjenester, bedste eksekvering af ordrer og en egnethedsvurdering før rådgivning eller porteføljeforvaltning.
Markedsmisbrug
MiCA udvider forbuddene mod markedsmisbrug til kryptoaktiver, der er optaget til handel: Insiderhandel, ulovlig videregivelse af intern viden og markedsmanipulation er alle overtrædelser. En CASP, der driver en handelsplatform eller arrangerer og udfører transaktioner, skal have systemer til at opdage mistænkelige ordrer og indberette dem til Finantsinspektsioon.
AML og DORA: Regler ved siden af MiCA
MiCA er regimets rygrad, men ikke hele regimet. To andre regelsæt gælder samtidig for alle CASP’er i Estland.
- Bekæmpelse af hvidvask. En CASP er en forpligtet enhed efter den estiske lov om forebyggelse af hvidvask af penge og terrorfinansiering: Kundekendskabsprocedurer (KYC), en dokumenteret risikovurdering, en complianceansvarlig og indberetninger af mistænkelige transaktioner til FIU, som mistede licensrollen, men ikke AML-rollen. EU-forordningen om overførsler af kryptoaktiver tilføjer Travel Rule: Oplysninger om afsender og modtager skal ledsage enhver overførsel mellem tjenesteudbydere.
- DORA. Som finansiel enhed er en CASP omfattet af forordningen om digital operationel robusthed: et ICT-risikostyringssystem, hændelsesrapportering, robusthedstest og kontraktmæssig kontrol med tredjepartsudbydere af ICT, behandlet i vores guide til DORA-forordningen.
En estisk CASP’s løbende forpligtelser kort fortalt
Tabellen samler ovenstående i en form, som en bestyrelse eller complianceansvarlig kan arbejde med: Hvad der altid skal være opfyldt, og hvilken dokumentation en tilsynsmyndighed vil efterspørge.
| Forpligtelse | Hvad der altid skal være opfyldt | Dokumentation Finantsinspektsioon forventer |
|---|---|---|
| Ledelse | Effektiv ledelse forbliver i Estland; ledelsesorganet er fortsat egnet og hæderligt; ændringer anmeldes rettidigt | Bestyrelsesreferater, bemanding, anmeldte ændringer af ledere og kvalificerede aktionærer |
| Egne midler | Kapital holdes over det krævede niveau og genberegnes hvert år | Reviderede regnskaber, årlig genberegning, dækningsdokumenter hvor de anvendes |
| Kundeaktiver | Adskilte kryptoaktiver; kundemidler hos et kreditinstitut; depotopbevaringsaftaler på plads | Afstemninger mellem interne optegnelser, wallets og banksaldi |
| Forretningsskik | Retfærdig markedsføring, offentliggjorte gebyrer, klagebehandling, interessekonfliktspolitik, kontrolleret outsourcing | Klagelog, register over interessekonflikter, outsourcingaftaler og exitplaner |
| Markedsmisbrug | Systemer til at opdage og indberette mistænkelige ordrer og transaktioner | Overvågningsregistre, rapporter om mistænkelige transaktioner, log over medarbejderuddannelse |
| Afvikling | En plan for tilbagelevering af kundeaktiver, hvis virksomheden ophører | Aktuel afviklingsplan gennemgået efter enhver væsentlig ændring |
| AML og overførsler | Kundekendskab, risikovurdering, complianceansvarlig, overførselsdata ledsager hver transaktion | Interne regler, risikovurdering, rapporter til FIU, testregistre for Travel Rule |
| DORA | ICT-risikoramme, hændelsesrapportering, kontrol med tredjeparter | Register over ICT-udbydere, hændelseslog, testresultater |
MiCA-passportering: Betjening af EØS fra en estisk CASP-licens
En MiCA-tilladelse givet i Estland medfører passporteringsrettigheder på tværs af det indre marked: Den estiske CASP kan udbyde de samme tjenester i alle andre EU- og EØS-lande uden lokal licens eller lokalt selskab. Mekanismen er en anmeldelse: CASP’en oplyser Finantsinspektsioon, hvilke lande den vil betjene og med hvilke tjenester, Finantsinspektsioon videresender anmeldelsen til værtsmyndighederne, og CASP’en kan begynde kort efter indgivelsen.
Tre begrænsninger gælder. Passportet dækker kun de tjenester, der står i tilladelsen, så tilføjelse af en tjeneste senere kræver først en udvidelse af tilladelsen. Værtslande bevarer deres regler om forbrugerbeskyttelse og markedsføring. Og ”reverse solicitation”, hvor en kunde helt på eget initiativ henvender sig til en ikke-autoriseret udbyder, er en snæver undtagelse, ikke et pas. Hvis den estiske CASP-licens er en af flere muligheder, der overvejes, sammenligner vores side om kryptolicens i Europa CASP-ruten på tværs af EU-landene.
Muligheder for tidligere indehavere af estisk VASP-licens
Mange estiske selskaber eksisterer stadig, hvis eneste regulerede status var en tidligere VASP-licens, der nu er udløbet. Deres ejere står over for en reel beslutning, og der er fire mulige veje.
- Ansøg om en CASP-tilladelse i Estland. Selskabet, dets historik og den estiske infrastruktur kan genbruges, men intet fra FIU-sagen har vægt, og den gamle AML-manual er højst et udgangspunkt.
- Opnå en MiCA-tilladelse andetsteds i EØS og passportér ind i Estland. Det passer til koncerner, hvis reelle ledelse er i en anden medlemsstat; det estiske selskab bliver så en filial eller tjenesteenhed frem for licensindehaveren.
- Behold selskabet til aktivitet uden for MiCA. Softwareudvikling, mining, rene NFT-projekter, handel for egen regning og rådgivning kræver ikke CASP-tilladelse. Selskabet kan fortsætte, men enhver kryptoaktivtjeneste til tredjeparter skal ophøre.
- Afvikl ordnet. Kunder skal oplyses om, hvordan de hæver eller overfører aktiver, positioner skal lukkes, og FIU’s endelige rapporteringsforpligtelser skal opfyldes, før selskabet får et nyt formål eller likvideres.
Prisen for ikke at gøre noget
At betjene kunder på grundlag af en udløbet licens er uautoriseret levering af finansielle tjenester. MiCA kræver, at medlemsstaterne understøtter reglerne med administrative bøder på millioner af euro eller en andel af den årlige omsætning, og estisk ret tilføjer egne sanktioner for drift uden tilladelse, som kan ramme de personer, der leder virksomheden. Finantsinspektsioon offentliggør advarsler om uautoriserede udbydere, og en optagelse i den ikke-kompatible del af ESMA-registret følger et selskab i hele EU.
Konklusion
Den estiske kryptolicens er bogstaveligt talt en nøgle til MiCA-compliance: Tilladelsen fra Finantsinspektsioon er MiCA CASP-tilladelsen. VASP-tilladelsen, der engang bar samme navn, er væk, og den erstattes af en krævende, men mobil licens med pligter fra ledelse og egne midler til opbevaring af kundeaktiver, god forretningsskik, AML, Travel Rule og DORA. Eesti Firma støtter kryptovirksomheder med den complianceramme, som en licenseret CASP skal drive; den praktiske vej fremgår af vores serviceside om estisk kryptolicens.
Ofte stillede spørgsmål
Nej. Licenser til udbydere af virtuelle valutaydelser, der er udstedt af Financial Intelligence Unit, ophørte med at være gyldige, da overgangsperioden efter loven om markeder for kryptoaktiver sluttede. Den eneste gyldige estiske licens i dag er en CASP-tilladelse fra Finantsinspektsioon.
Nej. Eksisterende licensindehavere skulle indsende en fuld CASP-ansøgning til Finantsinspektsioon i overgangsperioden; de, der ikke modtog en tilladelse, skulle afvikle.
Finantsinspektsioon, den estiske finanstilsynsmyndighed (FSA), giver og fører tilsyn med CASP-tilladelser efter MiCA og loven om markeder for kryptoaktiver. Financial Intelligence Unit forbliver AML-myndigheden, som en CASP indberetter mistænkelige transaktioner til.
Løbende overholdelse af reglerne om ledelse og reel tilstedeværelse, egne midler over det krævede niveau, opbevaring og adskillelse af kundeaktiver, regler om god forretningsskik, kontrol med markedsmisbrug og indberetning til Finantsinspektsioon samt estiske AML-forpligtelser, Travel Rule og DORA.
Ja. Efter en passportanmeldelse gennem Finantsinspektsioon kan en CASP autoriseret i Estland udbyde sine autoriserede tjenester i alle EU- og EØS-lande uden lokal licens eller lokalt selskab.
Søg i registeret over markedsdeltagere på Finantsinspektsioons websted, som angiver autoriserede estiske CASP’er og udenlandske CASP’er, der opererer i Estland, og krydstjek med det EU-dækkende register hos ESMA. Et FIU-licensnummer er ikke bevis på autorisation.
Ansøg om en CASP-tilladelse i Estland, opnå tilladelse i et andet EØS-land og passportér ind i Estland, behold selskabet til aktivitet uden for MiCA såsom software eller handel for egen regning, eller afvikl det ordnet. Det er ikke længere muligt at udbyde kryptoaktivtjenester på den gamle licens.
Administrative bøder efter MiCA’s sanktionsregime, sanktioner efter estisk ret for drift uden tilladelse, som kan ramme de personer, der leder selskabet, offentlige advarsler fra Finantsinspektsioon og optagelse blandt ikke-kompatible enheder på ESMA’s liste.