Jarenlang betekende een Estse cryptovergunning een vergunning voor aanbieders van diensten met virtuele activa (VASP) van de Financial Intelligence Unit, afgegeven op grond van de antiwitwaswet en alleen geldig in Estland. Die vergunning bestaat niet meer. Sinds de EU-verordening Markets in Crypto-Assets volledig van kracht is, kunnen cryptodiensten vanuit Estland uitsluitend worden aangeboden met een autorisatie als aanbieder van cryptoactivadiensten (CASP), afgegeven door Finantsinspektsioon, de Estse financiële toezichthouder (FSA), en erkend in de hele Europese Economische Ruimte.
Deze gids legt uit wat deze verandering in de Estse cryptoregulering in de praktijk betekent: hoe de VASP-vergunning een MiCA-autorisatie werd, hoe u een geldige autorisatie van een verlopen vergunning onderscheidt, wat er ten opzichte van het oude stelsel veranderde en welke plichten na verlening van de autorisatie gelden. De procedure en kosten staan op onze servicepagina over de cryptovergunning in Estland; hier ligt de nadruk op wat een geautoriseerde Estse CASP blijvend moet doen.
Kort antwoord
Cryptodiensten in Estland kennen één juridische toegangspoort: een CASP-autorisatie van Finantsinspektsioon op grond van MiCA en de Estse Wet inzake de markt voor cryptoactiva. De vroegere FIU-vergunning voor aanbieders van diensten met virtuele valuta is niet langer geldig, is niet omgezet en kan niet worden verlengd. Na autorisatie moet een CASP zolang zij actief is blijven voldoen aan MiCA-vereisten inzake governance, prudentiële waarborgen, cliëntactiva en bedrijfsvoering, naast de Estse AML-regels, en kan zij haar diensten in de EER paspoorten.
Waarom de Estse cryptovergunning nu een MiCA-autorisatie is
MiCA is een verordening, geen richtlijn, en geldt daarom rechtstreeks en op identieke wijze in iedere EU- en EER-staat. Voor diensten die binnen haar werkingssfeer vallen, verving zij nationale cryptovergunningen door één instrument: de CASP-autorisatie. Estland voerde de verordening uit via de Wet inzake de markt voor cryptoactiva (Krüptovaraturu seadus), die Finantsinspektsioon aanwijst als bevoegde autoriteit voor het verlenen, toezicht houden op en intrekken van autorisaties, terwijl de Financial Intelligence Unit (FIU, Rahapesu Andmebüroo) haar antiwitwasrol behoudt. In de praktijk betekent MiCA in Estland dus twee toezichthouders met twee afzonderlijke taken. Een “MiCA-conforme Estse vergunning” gaat daarom niet langer over de mate waarin Estse regels op Europese regels lijken: de Estse autorisatie is de MiCA-autorisatie. De opbouw van de verordening en de activa die zij bestrijkt, worden uitgelegd in onze gids over de MiCA-verordening.
Wat gebeurde er met de Estse VASP-vergunning?
Estland was een van de eerste Europese landen die cryptobedrijven vergunde, en de VASP-vergunning onder de Wet ter voorkoming van witwassen en terrorismefinanciering werd snel populair: meer dan zeshonderd vergunningen waren nog van kracht toen de FIU een meerjarige opschoning startte, die het aantal vóór de komst van MiCA terugbracht tot enkele tientallen. Op grond van de Wet inzake de markt voor cryptoactiva mochten resterende vergunninghouders alleen gedurende een overgangsperiode doorgaan en slechts totdat over hun CASP-dossier was beslist. Niets werd automatisch omgezet.
Toen de overgangsperiode afliep, schrapte de FIU de registergegevens van iedere resterende vergunning voor aanbieders van diensten met virtuele valuta, zoals de Estse VASP-vergunning formeel heette. Ondernemingen zonder MiCA-autorisatie moesten stoppen met het aannemen van cliënten en marketing in de EER, hun diensten afbouwen en bestaande cliënten informeren over het opnemen of overdragen van hun activa, zoals de toezichthouders uiteenzetten in hun gezamenlijke verklaring over het einde van de overgangsperiode. De achtergrond van de overdracht van toezicht van de FIU aan Finantsinspektsioon staat in ons nieuwsartikel over de veranderingen in het toezicht op de Estse cryptomarkt.
Zo controleert u of een cryptobedrijf in Estland een vergunning heeft
Websites en directories noemen nog steeds FIU-vergunningsnummers als bewijs dat een cryptobeurs, bewaarder of betalingsverwerker in Estland een vergunning heeft. Dat is niet zo. Twee openbare bronnen, één nationale en één Europese, geven binnen enkele minuten uitsluitsel. De eerste is het register van marktdeelnemers van Finantsinspektsioon, waarin elke door haar geautoriseerde CASP en elke buitenlandse CASP die is aangemeld om in Estland actief te zijn, staat vermeld. De tweede is het EU-brede register van ESMA, dat MiCA-geautoriseerde CASP’s uit alle lidstaten bundelt en ook entiteiten vermeldt die toezichthouders als niet-conform hebben aangemerkt. Een aanbieder die in geen van beide registers voorkomt, mag cliënten in Estland niet rechtmatig bedienen, ongeacht wat zijn website vermeldt.
Banken, betalingsinstellingen en zakelijke tegenpartijen die een cryptopartner aan een due diligence onderwerpen, moeten een stap verder gaan en vragen om het autorisatiebesluit, de lijst van geautoriseerde diensten, de kennisgevingen voor de daadwerkelijk bediende landen en een beschrijving van de bescherming van cliëntactiva. Een aangeboden oude registratie is een alarmsignaal, geen bewijsstuk.
VASP-vergunning versus CASP-autorisatie: wat veranderde in Estland?
De oude VASP-vergunning was in wezen een antiwitwasregistratie met daaraan verbonden kapitaal- en achtergrondcontroles; een CASP-autorisatie is een vergunning voor de financiële sector met ingebouwd EU-bereik.
| Onderdeel | Voormalige FIU-VASP-vergunning | MiCA-CASP-autorisatie |
|---|---|---|
| Rechtsgrond | Estse Wet ter voorkoming van witwassen en terrorismefinanciering | MiCA (Verordening (EU) 2023/1114) en de Estse Wet inzake de markt voor cryptoactiva |
| Toezichthouder | Financial Intelligence Unit, een AML-autoriteit | Finantsinspektsioon, de financiële toezichthouder; de FIU behoudt AML-toezicht |
| Focus van toezicht | AML/CFT-procedures, achtergrond van eigenaars en bestuur | Governance, prudentiële positie, bewaring van cliëntactiva, bedrijfsvoering, marktmisbruik en AML |
| Gedekte diensten | In brede zin diensten voor wissel, wallets, overdrachten en tokenaanbiedingen | Tien omschreven cryptodiensten, elk afzonderlijk geautoriseerd en gepaspoort |
| Kapitaal | Vast geplaatst aandelenkapitaal, eenmalig volgestort | Eigen vermogen dat gedurende de hele vergunningsperiode moet worden aangehouden en herberekend |
| Cliëntactiva | Algemene AML- en IT-controles | Verplichte scheiding en bewaarbeleid; cliëntgeld bij een kredietinstelling |
| Geografisch bereik | Alleen Estland; andere staten vereisten hun eigen registratie | De hele EER via een paspoortkennisgeving |
| IT-weerbaarheid | Nationale eisen inzake IT en gegevensbeveiliging | Het EU-DORA-stelsel voor ICT-risico, incidenten en externe dienstverleners |
Cryptoregulering in Estland is verschoven van een nationale vergunning naar een EU-vergunning: de FIU-vergunning had buiten Estland geen werking, terwijl de CASP-autorisatie toegang geeft tot een markt van dertig landen. De tien diensten en hun reikwijdte staan op onze pagina over de status van aanbieder van cryptoactivadiensten.
MiCA-verplichtingen waaraan een Estse CASP moet blijven voldoen
Een CASP-autorisatie is een momentopname; crypto-compliance na autorisatie in Estland is een voortdurende verplichting. Alles wat in de aanvraag is aangetoond, moet in de dagelijkse bedrijfsvoering levend worden gehouden onder toezicht van Finantsinspektsioon, een toezichthouder die ruimte boven het minimum verwacht en niet enkel naleving op de ondergrens. De checklist aan het einde van deze sectie vat de plichten samen.
Governance en substantiële aanwezigheid in Estland
De bij autorisatie aangetoonde substantie moet gedurende de hele looptijd van de vergunning behouden blijven: de feitelijke leiding blijft in Estland, het bestuursorgaan blijft deskundig en betrouwbaar, en iedere wijziging van bestuurder, hogere manager of gekwalificeerde aandeelhouder wordt vooraf of zodra zij plaatsvindt aan Finantsinspektsioon gemeld. Beleid, interne audit, bedrijfscontinuïteit en archivering moeten met de onderneming meegroeien in plaats van documenten te blijven die alleen bij de aanvraag zijn ingediend. De buitenlandse stroman als bestuurder en het gehuurde bureau die ooit voor de FIU volstonden, zijn niet langer toereikend.
Prudentiële waarborgen
Eigen vermogen is geen eenmalige storting. Het vereiste niveau wordt elk jaar herberekend op basis van de gecontroleerde jaarrekening en stijgt met de kostenbasis. Een groeiende CASP moet dus kapitaal of verzekeringsdekking toevoegen voordat een tekort ontstaat, en een CASP die verlies lijdt moet dit melden en de positie herstellen. Elke CASP houdt ook een ordelijk afbouwplan bij dat toont hoe cliëntactiva zouden worden teruggegeven als de onderneming moest sluiten, en actualiseert dit na iedere wezenlijke wijziging.
Bewaring van cryptoactiva en geld van cliënten
Dit is het terrein dat het oude VASP-stelsel nauwelijks raakte en dat het nieuwe stelsel als centraal behandelt. Of de CASP nu een beurs, een bewaarwallet of een betaaldienst exploiteert, cryptoactiva van cliënten moeten gescheiden van haar eigen activa worden gehouden en mogen nooit voor eigen rekening worden gebruikt. Cliëntgeld moet uiterlijk aan het einde van de volgende werkdag bij een kredietinstelling of centrale bank worden geplaatst, op identificeerbare cliëntrekeningen. Een bewaarder sluit met iedere cliënt een schriftelijke overeenkomst, houdt een register van posities bij, onderhoudt een gedocumenteerd beleid voor bewaring en sleutelbeheer en is aansprakelijk voor verliezen door eigen tekortkomingen, waaronder ICT-incidenten.
Bedrijfsvoering
Een CASP moet eerlijk, billijk en professioneel handelen in het beste belang van haar cliënten. In de praktijk betekent dit duidelijke, billijke en niet-misleidende marketing; gepubliceerde prijzen, kosten en vergoedingen; risicowaarschuwingen; een kosteloze klachtenprocedure; een beleid inzake belangenconflicten; en volledige verantwoordelijkheid voor iedere uitbestede functie. Daarboven gelden dienstenpecifieke regels: exploitatieregels voor een handelsplatform, een niet-discriminerend commercieel beleid voor wisseldiensten, beste uitvoering van orders en een geschiktheidsbeoordeling vóór advies of portefeuillebeheer.
Marktmisbruik
MiCA breidt verboden op marktmisbruik uit tot cryptoactiva die tot de handel zijn toegelaten: handel met voorwetenschap, onrechtmatige openbaarmaking van voorwetenschap en marktmanipulatie zijn allemaal overtredingen. Een CASP die een handelsplatform exploiteert of transacties regelt en uitvoert, moet systemen hebben om verdachte orders op te sporen en aan Finantsinspektsioon te melden.
AML en DORA: regels naast MiCA
MiCA vormt de ruggengraat van het stelsel, maar niet het geheel. Twee andere kaders gelden tegelijk voor iedere CASP in Estland.
- Witwasbestrijding. Een CASP is een meldingsplichtige entiteit onder de Estse Wet ter voorkoming van witwassen en terrorismefinanciering: cliëntenonderzoek (KYC), een gedocumenteerde risicobeoordeling, een compliance officer en meldingen van verdachte transacties aan de FIU, die haar vergunningrol verloor maar haar AML-rol niet. De EU-verordening inzake overdrachten van cryptoactiva voegt de Travel Rule toe: gegevens over de opdrachtgever en begunstigde moeten iedere overdracht tussen dienstverleners vergezellen.
- DORA. Als financiële entiteit valt een CASP onder de Digital Operational Resilience Act: een kader voor ICT-risicobeheer, incidentrapportage, weerbaarheidstests en contractuele controles op externe ICT-dienstverleners, behandeld in onze gids over de DORA-verordening.
Doorlopende verplichtingen van een Estse CASP in één oogopslag
De tabel vat het bovenstaande samen in een vorm waarmee een bestuur of compliance officer kan werken: wat te allen tijde waar moet zijn en welk bewijs een toezichthouder zal vragen.
| Verplichting | Wat te allen tijde waar moet zijn | Bewijs dat Finantsinspektsioon verwacht |
|---|---|---|
| Governance | Feitelijke leiding blijft in Estland; bestuursorgaan blijft deskundig en betrouwbaar; wijzigingen tijdig gemeld | Notulen, personeelsbezetting, gemelde wijzigingen van managers en gekwalificeerde aandeelhouders |
| Eigen vermogen | Kapitaal blijft boven het vereiste niveau en wordt jaarlijks herberekend | Gecontroleerde jaarrekening, jaarlijkse herberekening, dekkingsdocumenten waar gebruikt |
| Cliëntactiva | Gescheiden cryptoactiva; cliëntgeld bij een kredietinstelling; bewaringsovereenkomsten aanwezig | Aansluitingen tussen interne administratie, wallets en banksaldi |
| Bedrijfsvoering | Billijke marketing, gepubliceerde vergoedingen, klachtenbehandeling, beleid inzake conflicten, uitbesteding onder controle | Klachtenregister, register van belangenconflicten, uitbestedingsovereenkomsten en exitplannen |
| Marktmisbruik | Systemen om verdachte orders en transacties op te sporen en te melden | Toezichtsdossiers, meldingen van verdachte transacties, trainingslogboeken personeel |
| Afbouw | Een plan om cliëntactiva terug te geven als de onderneming stopt | Actueel afbouwplan, beoordeeld na iedere wezenlijke wijziging |
| AML en overdrachten | Cliëntenonderzoek, risicobeoordeling, compliance officer, overdrachtsgegevens bij iedere transactie | Interne regels, risicobeoordeling, meldingen aan de FIU, testgegevens Travel Rule |
| DORA | ICT-risicokader, incidentrapportage, controles op derden | Register van ICT-dienstverleners, incidentenlogboek, testresultaten |
MiCA-paspoortering: de EER bedienen met een Estse CASP-vergunning
Een in Estland verleende MiCA-autorisatie biedt paspoortrechten in de hele interne markt: de Estse CASP mag dezelfde diensten aanbieden in iedere andere EU- en EER-staat zonder lokale vergunning of lokale vennootschap. Dit gebeurt via een kennisgeving: de CASP laat Finantsinspektsioon weten welke staten zij met welke diensten wil bedienen, Finantsinspektsioon stuurt de kennisgeving door aan de autoriteiten van het gastland, en de CASP mag kort na indiening beginnen.
Er gelden drie beperkingen. Het paspoort dekt alleen de diensten in de autorisatie; een dienst later toevoegen vereist dus eerst uitbreiding van de autorisatie. Gaststaten behouden hun regels inzake consumentenbescherming en marketing. En “reverse solicitation”, waarbij een cliënt volledig op eigen initiatief een niet-geautoriseerde aanbieder benadert, is een beperkte uitzondering, geen paspoort. Als de Estse CASP-vergunning een van meerdere overwogen opties is, vergelijkt onze pagina over de cryptovergunning in Europa de CASP-route in EU-staten.
Opties voor voormalige houders van een Estse VASP-vergunning
Veel Estse ondernemingen bestaan nog, terwijl hun enige gereguleerde status een inmiddels verlopen oude VASP-vergunning was. Hun eigenaren staan voor een reële keuze; er zijn vier routes.
- Vraag een CASP-autorisatie in Estland aan. De onderneming, haar historie en haar Estse infrastructuur kunnen worden hergebruikt, maar niets uit het FIU-dossier heeft nog gewicht en het oude AML-handboek is hooguit een uitgangspunt.
- Verkrijg elders in de EER een MiCA-autorisatie en paspoorteer naar Estland. Dit past bij groepen waarvan de feitelijke leiding in een andere lidstaat zit; de Estse vennootschap wordt dan een filiaal of dienstverlenende entiteit in plaats van de vergunninghouder.
- Behoud de onderneming voor activiteiten buiten MiCA. Softwareontwikkeling, mining, zuivere NFT-projecten, handel voor eigen rekening en consultancy vereisen geen CASP-autorisatie. De onderneming mag doorgaan, maar iedere cryptodienst aan derden moet stoppen.
- Bouw ordelijk af. Cliënten moeten worden geïnformeerd over het opnemen of overdragen van activa, posities moeten worden gesloten en aan de laatste rapportageverplichtingen van de FIU moet zijn voldaan voordat de onderneming wordt herbestemd of geliquideerd.
De kosten van niets doen
Cliënten bedienen op basis van een verlopen vergunning is het ongeautoriseerd aanbieden van financiële diensten. MiCA verplicht lidstaten haar regels te ondersteunen met bestuurlijke boetes van miljoenen euro’s of een aandeel van de jaaromzet, en de Estse wet voegt eigen sancties toe voor activiteiten zonder autorisatie, die ook de personen kunnen raken die de onderneming leiden. Finantsinspektsioon publiceert waarschuwingen over niet-geautoriseerde aanbieders en een vermelding in het niet-conforme deel van het ESMA-register volgt een onderneming door de hele EU.
Conclusie
De Estse cryptovergunning is letterlijk een sleutel tot MiCA-compliance: de door Finantsinspektsioon verleende autorisatie is de MiCA-CASP-autorisatie. De VASP-vergunning die ooit dezelfde naam droeg, is verdwenen. Wat haar vervangt is een veeleisende maar overdraagbare vergunning, met verplichtingen van governance en eigen vermogen tot bewaring van cliëntactiva, bedrijfsvoering, AML, de Travel Rule en DORA. Eesti Firma ondersteunt cryptobedrijven bij het compliancekader dat een vergunde CASP moet voeren; de praktische route staat op onze servicepagina over de Estse cryptovergunning.
Veelgestelde vragen
Nee. Vergunningen voor aanbieders van diensten met virtuele valuta die door de Financial Intelligence Unit zijn afgegeven, verloren hun geldigheid toen de overgangsperiode onder de Wet inzake de markt voor cryptoactiva eindigde. De enige geldige Estse vergunning is nu een CASP-autorisatie van Finantsinspektsioon.
Nee. Bestaande vergunninghouders moesten tijdens de overgangsperiode een volledige CASP-aanvraag bij Finantsinspektsioon indienen; wie geen autorisatie kreeg, moest afbouwen.
Finantsinspektsioon, de Estse financiële toezichthouder (FSA), verleent CASP-autorisaties en houdt hierop toezicht op grond van MiCA en de Wet inzake de markt voor cryptoactiva. De Financial Intelligence Unit blijft de AML-autoriteit waaraan een CASP verdachte transacties meldt.
Blijvend voldoen aan de regels voor governance en substantie, eigen vermogen boven het vereiste niveau, bewaring en scheiding van cliëntactiva, regels voor bedrijfsvoering, controles op marktmisbruik en rapportage aan Finantsinspektsioon, plus Estse AML-verplichtingen, de Travel Rule en DORA.
Ja. Na een paspoortkennisgeving via Finantsinspektsioon mag een in Estland geautoriseerde CASP haar geautoriseerde diensten in iedere EU- en EER-staat aanbieden zonder lokale vergunning of lokale vennootschap.
Zoek in het register van marktdeelnemers op de website van Finantsinspektsioon, dat geautoriseerde Estse CASP’s en buitenlandse CASP’s die in Estland actief zijn vermeldt, en controleer dit aan de hand van het EU-brede register van ESMA. Een FIU-vergunningsnummer is geen bewijs van autorisatie.
Vraag een CASP-autorisatie in Estland aan, verkrijg autorisatie in een andere EER-staat en paspoorteer naar Estland, behoud de onderneming voor activiteiten buiten MiCA zoals software of handel voor eigen rekening, of bouw haar ordelijk af. Cryptodiensten aanbieden op grond van de oude vergunning is geen optie meer.
Bestuurlijke boetes onder het MiCA-sanctiestelsel, sancties op grond van Estse wetgeving voor activiteiten zonder autorisatie die de personen die de onderneming leiden kunnen raken, openbare waarschuwingen door Finantsinspektsioon en opname bij niet-conforme entiteiten op de ESMA-lijst.