a bit coin sitting on top of a stack of coins

Dalla licenza FIU all’autorizzazione CASP: obblighi MiCA in Estonia

Guida di supporto per fondatori crypto e controparti: cosa ha sostituito il precedente regime, come verificare un prestatore e gli obblighi di governance, capitale, attività dei clienti e condotta successivi all’autorizzazione.

Per anni una licenza crypto estone indicava un’autorizzazione per fornitori di servizi su valute virtuali (VASP) dell’Unità di intelligence finanziaria, rilasciata ai sensi della normativa antiriciclaggio e valida solo in Estonia. Tale autorizzazione non esiste più. Da quando il Regolamento UE sui mercati delle cripto-attività è pienamente applicabile, l’unico modo per fornire servizi su cripto-attività dall’Estonia è ottenere un’autorizzazione come prestatore di servizi per le cripto-attività (CASP) da Finantsinspektsioon, l’Autorità estone di vigilanza finanziaria (FSA), riconosciuta in tutto lo Spazio economico europeo.

Questa guida spiega cosa comporta in pratica questo cambiamento nella regolamentazione crypto estone: come la licenza VASP è diventata un’autorizzazione MiCA, come distinguere un’autorizzazione in vigore da una licenza scaduta, cosa è cambiato rispetto al vecchio regime e quali obblighi si applicano dopo il rilascio. Procedura e costi sono descritti nella nostra pagina di servizio sulla licenza crypto in Estonia; qui ci concentriamo su ciò che un CASP estone autorizzato deve continuare a fare.

Risposta rapida

I servizi su cripto-attività in Estonia hanno un unico accesso legale: un’autorizzazione CASP di Finantsinspektsioon ai sensi del MiCA e della legge estone sui mercati delle cripto-attività. La precedente licenza FIU per fornitori di servizi su valute virtuali ha cessato di essere valida, non è stata convertita e non può essere rinnovata. Una volta autorizzato, un CASP deve continuare a rispettare i requisiti MiCA in materia di governance, requisiti prudenziali, attività dei clienti e condotta, oltre alle norme AML estoni, per tutta la durata dell’attività, e può prestare servizi in tutto il SEE tramite passaporto.

Perché la licenza crypto estone è ora un’autorizzazione MiCA

MiCA è un regolamento, non una direttiva, quindi si applica direttamente e in modo identico in ogni Stato UE e SEE. Per i servizi che rientrano nel suo ambito, ha sostituito le licenze crypto nazionali con un unico strumento: l’autorizzazione CASP. L’Estonia ha attuato il regolamento con la legge sui mercati delle cripto-attività (Krüptovaraturu seadus), che designa Finantsinspektsioon quale autorità competente per rilasciare, vigilare e revocare autorizzazioni, mentre l’Unità di intelligence finanziaria (FIU, Rahapesu Andmebüroo) conserva il ruolo antiriciclaggio. In pratica, MiCA in Estonia implica due autorità con funzioni distinte. Una “licenza estone conforme a MiCA” non indica più quanto le norme estoni somiglino a quelle europee: l’autorizzazione estone è l’autorizzazione MiCA. La struttura del regolamento e le attività coperte sono illustrate nella nostra guida al regolamento MiCA.

Che fine ha fatto la licenza VASP estone

L’Estonia è stata tra i primi Paesi europei a concedere licenze alle imprese crypto e la licenza VASP ai sensi della legge sulla prevenzione del riciclaggio e del finanziamento del terrorismo si diffuse rapidamente: oltre seicento licenze erano ancora in vigore quando la FIU avviò un riordino pluriennale che ne ridusse il numero a poche decine prima dell’arrivo di MiCA. Ai sensi della legge sui mercati delle cripto-attività, i titolari residui potevano operare solo nel periodo transitorio e fino alla decisione sulla domanda CASP. Nessuna licenza è stata convertita automaticamente.

Alla chiusura del periodo transitorio, la FIU ha cancellato dal registro i dati di ogni licenza residua per fornitori di servizi su valute virtuali, denominazione formale dell’autorizzazione VASP estone. Le società prive di autorizzazione MiCA hanno dovuto cessare l’acquisizione di clienti e il marketing nel SEE, chiudere gradualmente i servizi e indicare ai clienti esistenti come ritirare o trasferire le attività, come stabilito dalle autorità nella loro dichiarazione congiunta sulla fine del periodo transitorio. Il contesto del trasferimento della vigilanza dalla FIU a Finantsinspektsioon è trattato nella nostra notizia sui cambiamenti nella vigilanza del mercato crypto estone.

Come verificare se una società crypto è autorizzata in Estonia

Siti web e directory citano ancora numeri di licenza FIU come prova che un exchange crypto, custode o processore di pagamenti sia autorizzato in Estonia. Non lo sono. Due fonti pubbliche, una nazionale e una europea, risolvono la questione in pochi minuti. La prima è il registro dei partecipanti al mercato tenuto da Finantsinspektsioon, che elenca ogni CASP autorizzato e ogni CASP estero notificato per operare in Estonia. La seconda è il registro UE tenuto da ESMA, che riunisce i CASP autorizzati MiCA di tutti gli Stati membri e indica anche le entità segnalate dalle autorità di vigilanza come non conformi. Un prestatore assente da entrambi non può servire legalmente clienti in Estonia, indipendentemente da quanto affermi il suo sito.

Banche, istituti di pagamento e controparti aziendali che svolgono due diligence su un partner crypto dovrebbero fare un ulteriore passo: chiedere la decisione di autorizzazione, l’elenco dei servizi autorizzati, le notifiche per i Paesi effettivamente serviti e una descrizione delle modalità di salvaguardia delle attività dei clienti. Una registrazione storica presentata in alternativa è un segnale d’allarme, non una credenziale.

Licenza VASP e autorizzazione CASP: cosa è cambiato in Estonia

La vecchia licenza VASP era sostanzialmente una registrazione antiriciclaggio con controlli sul capitale e sui requisiti soggettivi; l’autorizzazione CASP è una licenza del settore finanziario con portata UE integrata.

Ambito Precedente licenza VASP FIU Autorizzazione CASP MiCA
Base giuridica Legge estone sulla prevenzione del riciclaggio e del finanziamento del terrorismo MiCA (Regolamento (UE) 2023/1114) e legge estone sui mercati delle cripto-attività
Autorità di vigilanza Unità di intelligence finanziaria, autorità AML Finantsinspektsioon, autorità di vigilanza finanziaria; la FIU conserva la vigilanza AML
Oggetto della vigilanza Procedure AML/CFT, assetto proprietario e requisiti del management Governance, posizione prudenziale, custodia delle attività dei clienti, condotta, abusi di mercato e AML
Servizi coperti Servizi di scambio, wallet, trasferimento e offerta di token in termini ampi Dieci servizi su cripto-attività definiti, autorizzati e passaportati separatamente
Capitale Capitale sociale fisso versato una sola volta Fondi propri da mantenere e ricalcolare per tutta la durata della licenza
Attività dei clienti Controlli AML e IT generali Separazione obbligatoria, regole di custodia, denaro dei clienti presso un ente creditizio
Portata geografica Solo Estonia; gli altri Stati richiedevano una propria registrazione Intero SEE tramite notifica di passaporto
Resilienza IT Requisiti nazionali in materia di IT e sicurezza dei dati Regime DORA UE per rischio ICT, incidenti e fornitori terzi

La regolamentazione crypto in Estonia è passata da un’autorizzazione nazionale a una licenza UE: il permesso FIU non produceva effetti fuori dall’Estonia, mentre l’autorizzazione CASP apre un mercato di trenta Paesi. I dieci servizi e il rispettivo ambito sono elencati nella nostra pagina sullo status di prestatore di servizi per le cripto-attività.

Obblighi MiCA che un CASP estone deve continuare a rispettare

L’autorizzazione CASP è un’istantanea; la conformità crypto post-autorizzazione in Estonia è un obbligo continuativo. Tutto ciò che è stato dimostrato nella domanda deve rimanere operativo nella gestione quotidiana sotto la vigilanza di Finantsinspektsioon, che si aspetta margini sopra il minimo anziché conformità al limite. La checklist alla fine di questa sezione riassume gli obblighi.

Governance e sostanza in Estonia

La sostanza dimostrata al momento dell’autorizzazione deve essere mantenuta per tutta la vita della licenza: la gestione effettiva resta in Estonia, l’organo di gestione resta idoneo e corretto e ogni modifica relativa ad amministratori, dirigenti senior o azionisti qualificati è notificata a Finantsinspektsioon prima o al momento in cui avviene. Politiche, audit interno, continuità operativa e conservazione dei registri devono crescere con l’impresa, anziché restare documenti depositati con la domanda. L’amministratore fiduciario all’estero e la scrivania in affitto che un tempo soddisfacevano la FIU non sono più sufficienti.

Garanzie prudenziali

I fondi propri non sono un deposito una tantum. Il livello richiesto viene ricalcolato ogni anno dai bilanci revisionati e cresce con la base dei costi; pertanto, un CASP in crescita deve aggiungere capitale o copertura assicurativa prima che si presenti un deficit, mentre un CASP in perdita deve segnalarlo e ripristinare la posizione. Ogni CASP mantiene inoltre un piano di chiusura ordinata che mostra come restituirebbe le attività dei clienti se dovesse cessare l’attività, aggiornandolo dopo ogni cambiamento rilevante.

Custodia delle cripto-attività e dei fondi dei clienti

È l’ambito che il vecchio regime VASP toccava appena e che il nuovo considera centrale. Che il CASP gestisca un exchange, un wallet custodiale o un servizio di pagamento, le cripto-attività dei clienti devono essere detenute separatamente dalle proprie e non possono mai essere usate per conto proprio. Il denaro dei clienti deve essere depositato presso un ente creditizio o una banca centrale entro la fine del giorno lavorativo successivo, su conti identificabili dei clienti. Un custode stipula un accordo scritto con ciascun cliente, mantiene un registro delle posizioni, una politica documentata di custodia e gestione delle chiavi ed è responsabile delle perdite causate dalle proprie carenze, compresi gli incidenti ICT.

Regole di condotta

Un CASP deve agire con onestà, correttezza e professionalità nel migliore interesse dei clienti. In pratica, ciò implica marketing chiaro, corretto e non fuorviante; prezzi, costi e commissioni pubblicati; avvertenze sui rischi; una procedura gratuita di gestione dei reclami; una politica sui conflitti d’interesse; e piena responsabilità per ogni funzione esternalizzata. Si aggiungono regole specifiche per servizio: regole operative per una piattaforma di negoziazione, politica commerciale non discriminatoria per i servizi di scambio, best execution degli ordini e valutazione di adeguatezza prima della consulenza o della gestione di portafogli.

Abuso di mercato

MiCA estende i divieti di abuso di mercato alle cripto-attività ammesse alla negoziazione: insider dealing, divulgazione illecita di informazioni privilegiate e manipolazione del mercato costituiscono tutti illeciti. Un CASP che gestisce una piattaforma di negoziazione o organizza ed esegue operazioni deve disporre di sistemi per rilevare ordini sospetti e segnalarli a Finantsinspektsioon.

AML e DORA: norme complementari a MiCA

MiCA è la struttura portante del regime, non la sua totalità. Al contempo, ogni CASP in Estonia è soggetto ad altri due quadri normativi.

  • Antiriciclaggio. Un CASP è un soggetto obbligato ai sensi della legge estone sulla prevenzione del riciclaggio e del finanziamento del terrorismo: adeguata verifica della clientela (KYC), valutazione del rischio documentata, responsabile della conformità e segnalazioni di operazioni sospette alla FIU, che ha perso il ruolo autorizzativo ma non quello AML. Il regolamento UE sui trasferimenti di cripto-attività aggiunge la Travel Rule: i dati dell’ordinante e del beneficiario devono accompagnare ogni trasferimento tra prestatori di servizi.
  • DORA. In quanto entità finanziaria, un CASP rientra nel Digital Operational Resilience Act: un quadro di gestione del rischio ICT, segnalazione degli incidenti, test di resilienza e controlli contrattuali sui fornitori terzi ICT, trattati nella nostra guida al regolamento DORA.

Obblighi continuativi di un CASP estone in sintesi

La tabella riassume quanto precede in una forma utilizzabile da consiglio di amministrazione o responsabile della conformità: cosa deve essere sempre rispettato e quali prove richiederà l’autorità di vigilanza.

Obbligo Cosa deve essere sempre rispettato Prove attese da Finantsinspektsioon
Governance Gestione effettiva in Estonia; organo di gestione idoneo e corretto; modifiche notificate tempestivamente Verbali del consiglio, organico, modifiche notificate di dirigenti e azionisti qualificati
Fondi propri Capitale mantenuto sopra il livello richiesto e ricalcolato ogni anno Bilanci revisionati, ricalcolo annuale, documenti di copertura se utilizzati
Attività dei clienti Cripto-attività separate; denaro dei clienti presso un ente creditizio; accordi di custodia in essere Riconciliazioni fra registri interni, wallet e saldi bancari
Condotta Marketing corretto, commissioni pubblicate, gestione reclami, politica sui conflitti, esternalizzazioni controllate Registro reclami, registro conflitti, accordi di esternalizzazione e piani di uscita
Abuso di mercato Sistemi per rilevare e segnalare ordini e operazioni sospetti Registri di sorveglianza, segnalazioni di operazioni sospette, registri di formazione del personale
Chiusura ordinata Piano per la restituzione delle attività dei clienti in caso di cessazione Piano di chiusura ordinata aggiornato e riesaminato dopo ogni modifica rilevante
AML e trasferimenti Adeguata verifica, valutazione del rischio, responsabile della conformità, dati di trasferimento con ogni operazione Regole interne, valutazione del rischio, segnalazioni alla FIU, registri di test della Travel Rule
DORA Quadro di rischio ICT, segnalazione degli incidenti, controlli sui terzi Registro dei fornitori ICT, registro incidenti, risultati dei test

Passaporto MiCA: servire il SEE con una licenza CASP estone

Un’autorizzazione MiCA rilasciata in Estonia comporta diritti di passaporto nel mercato unico: il CASP estone può fornire gli stessi servizi in ogni altro Stato UE e SEE senza licenza né società locale. Il meccanismo consiste in una notifica: il CASP comunica a Finantsinspektsioon gli Stati e i servizi che intende coprire, Finantsinspektsioon inoltra la notifica alle autorità ospitanti e il CASP può iniziare poco dopo l’invio.

Si applicano tre limiti. Il passaporto copre solo i servizi indicati nell’autorizzazione, quindi l’aggiunta successiva di un servizio richiede prima l’estensione dell’autorizzazione. Gli Stati ospitanti mantengono le proprie norme di tutela dei consumatori e marketing. Inoltre, la “sollecitazione inversa”, in cui il cliente si rivolge a un prestatore non autorizzato interamente di propria iniziativa, è un’eccezione ristretta, non un passaporto. Se la licenza CASP estone è una delle opzioni considerate, la nostra pagina sulla licenza crypto in Europa confronta il percorso CASP nei Paesi UE.

Opzioni per gli ex titolari di licenza VASP estone

Esistono ancora molte società estoni il cui unico status regolamentato era una vecchia licenza VASP ormai scaduta. I loro proprietari devono prendere una decisione concreta e hanno quattro possibilità.

  • Richiedere un’autorizzazione CASP in Estonia. La società, la sua storia e l’infrastruttura estone possono essere riutilizzate, ma nulla del fascicolo FIU conserva valore e il vecchio manuale AML è, nel migliore dei casi, un punto di partenza.
  • Ottenere un’autorizzazione MiCA altrove nel SEE e passaportarla in Estonia. Questa opzione è adatta ai gruppi la cui gestione effettiva si trova in un altro Stato membro; la società estone diventa allora una succursale o un’entità di servizi anziché il soggetto autorizzato.
  • Mantenere la società per attività esterne a MiCA. Sviluppo software, mining, progetti NFT puri, operazioni in conto proprio e consulenza non richiedono un’autorizzazione CASP. La società può continuare, ma ogni servizio su cripto-attività a terzi deve cessare.
  • Chiudere ordinatamente l’attività. I clienti devono ricevere istruzioni per ritirare o trasferire le attività, le posizioni devono essere chiuse e gli obblighi finali di rendicontazione alla FIU devono essere adempiuti prima della riconversione o liquidazione della società.

Il costo dell’inazione

Servire clienti sulla base di una licenza scaduta costituisce prestazione non autorizzata di servizi finanziari. MiCA richiede agli Stati membri di sostenere le sue norme con sanzioni amministrative fino a milioni di euro o a una quota del fatturato annuo, e la legge estone aggiunge proprie sanzioni per l’attività senza autorizzazione, che possono colpire le persone che gestiscono l’impresa. Finantsinspektsioon pubblica avvisi sui prestatori non autorizzati e l’iscrizione nella sezione delle entità non conformi del registro ESMA segue la società in tutta l’UE.

Conclusione

La licenza crypto estone è letteralmente una chiave per la conformità MiCA: l’autorizzazione concessa da Finantsinspektsioon è l’autorizzazione CASP MiCA. Il permesso VASP che un tempo portava lo stesso nome non esiste più; al suo posto vi è una licenza esigente ma trasferibile, con obblighi che spaziano da governance e fondi propri alla custodia delle attività dei clienti, alla condotta, AML, Travel Rule e DORA. Eesti Firma supporta le imprese crypto nell’attuazione del quadro di conformità che un CASP autorizzato deve gestire; il percorso pratico è descritto nella nostra pagina di servizio sulla licenza crypto estone.

Domande frequenti

Questa guida è stata preparata dal team di Eesti Firma, incluso Avvocato e responsabile partnership Dmitry Malyshev, ed è destinata esclusivamente a scopo informativo. Nessuno dei contenuti forniti costituisce consulenza legale, fiscale o finanziaria. Pur avendo fatto il possibile per garantirne l'accuratezza al momento della pubblicazione, leggi e normative possono cambiare. Per assistenza legale personalizzata, contatta direttamente Eesti Firma.