a bit coin sitting on top of a stack of coins

Van FIU-vergunning naar CASP-autorisatie: MiCA-plichten in Estland

Een ondersteunende gids voor crypto-oprichters en hun tegenpartijen: wat het vroegere stelsel verving, hoe u een aanbieder verifieert en welke governance-, kapitaal-, cliëntactiva- en gedragsverplichtingen na autorisatie volgen.

Jarenlang betekende een Estse cryptovergunning een vergunning voor aanbieders van diensten met virtuele activa (VASP) van de Financial Intelligence Unit, afgegeven op grond van de antiwitwaswet en alleen geldig in Estland. Die vergunning bestaat niet meer. Sinds de EU-verordening Markets in Crypto-Assets volledig van kracht is, kunnen cryptodiensten vanuit Estland uitsluitend worden aangeboden met een autorisatie als aanbieder van cryptoactivadiensten (CASP), afgegeven door Finantsinspektsioon, de Estse financiële toezichthouder (FSA), en erkend in de hele Europese Economische Ruimte.

Deze gids legt uit wat deze verandering in de Estse cryptoregulering in de praktijk betekent: hoe de VASP-vergunning een MiCA-autorisatie werd, hoe u een geldige autorisatie van een verlopen vergunning onderscheidt, wat er ten opzichte van het oude stelsel veranderde en welke plichten na verlening van de autorisatie gelden. De procedure en kosten staan op onze servicepagina over de cryptovergunning in Estland; hier ligt de nadruk op wat een geautoriseerde Estse CASP blijvend moet doen.

Kort antwoord

Cryptodiensten in Estland kennen één juridische toegangspoort: een CASP-autorisatie van Finantsinspektsioon op grond van MiCA en de Estse Wet inzake de markt voor cryptoactiva. De vroegere FIU-vergunning voor aanbieders van diensten met virtuele valuta is niet langer geldig, is niet omgezet en kan niet worden verlengd. Na autorisatie moet een CASP zolang zij actief is blijven voldoen aan MiCA-vereisten inzake governance, prudentiële waarborgen, cliëntactiva en bedrijfsvoering, naast de Estse AML-regels, en kan zij haar diensten in de EER paspoorten.

Waarom de Estse cryptovergunning nu een MiCA-autorisatie is

MiCA is een verordening, geen richtlijn, en geldt daarom rechtstreeks en op identieke wijze in iedere EU- en EER-staat. Voor diensten die binnen haar werkingssfeer vallen, verving zij nationale cryptovergunningen door één instrument: de CASP-autorisatie. Estland voerde de verordening uit via de Wet inzake de markt voor cryptoactiva (Krüptovaraturu seadus), die Finantsinspektsioon aanwijst als bevoegde autoriteit voor het verlenen, toezicht houden op en intrekken van autorisaties, terwijl de Financial Intelligence Unit (FIU, Rahapesu Andmebüroo) haar antiwitwasrol behoudt. In de praktijk betekent MiCA in Estland dus twee toezichthouders met twee afzonderlijke taken. Een “MiCA-conforme Estse vergunning” gaat daarom niet langer over de mate waarin Estse regels op Europese regels lijken: de Estse autorisatie is de MiCA-autorisatie. De opbouw van de verordening en de activa die zij bestrijkt, worden uitgelegd in onze gids over de MiCA-verordening.

Wat gebeurde er met de Estse VASP-vergunning?

Estland was een van de eerste Europese landen die cryptobedrijven vergunde, en de VASP-vergunning onder de Wet ter voorkoming van witwassen en terrorismefinanciering werd snel populair: meer dan zeshonderd vergunningen waren nog van kracht toen de FIU een meerjarige opschoning startte, die het aantal vóór de komst van MiCA terugbracht tot enkele tientallen. Op grond van de Wet inzake de markt voor cryptoactiva mochten resterende vergunninghouders alleen gedurende een overgangsperiode doorgaan en slechts totdat over hun CASP-dossier was beslist. Niets werd automatisch omgezet.

Toen de overgangsperiode afliep, schrapte de FIU de registergegevens van iedere resterende vergunning voor aanbieders van diensten met virtuele valuta, zoals de Estse VASP-vergunning formeel heette. Ondernemingen zonder MiCA-autorisatie moesten stoppen met het aannemen van cliënten en marketing in de EER, hun diensten afbouwen en bestaande cliënten informeren over het opnemen of overdragen van hun activa, zoals de toezichthouders uiteenzetten in hun gezamenlijke verklaring over het einde van de overgangsperiode. De achtergrond van de overdracht van toezicht van de FIU aan Finantsinspektsioon staat in ons nieuwsartikel over de veranderingen in het toezicht op de Estse cryptomarkt.

Zo controleert u of een cryptobedrijf in Estland een vergunning heeft

Websites en directories noemen nog steeds FIU-vergunningsnummers als bewijs dat een cryptobeurs, bewaarder of betalingsverwerker in Estland een vergunning heeft. Dat is niet zo. Twee openbare bronnen, één nationale en één Europese, geven binnen enkele minuten uitsluitsel. De eerste is het register van marktdeelnemers van Finantsinspektsioon, waarin elke door haar geautoriseerde CASP en elke buitenlandse CASP die is aangemeld om in Estland actief te zijn, staat vermeld. De tweede is het EU-brede register van ESMA, dat MiCA-geautoriseerde CASP’s uit alle lidstaten bundelt en ook entiteiten vermeldt die toezichthouders als niet-conform hebben aangemerkt. Een aanbieder die in geen van beide registers voorkomt, mag cliënten in Estland niet rechtmatig bedienen, ongeacht wat zijn website vermeldt.

Banken, betalingsinstellingen en zakelijke tegenpartijen die een cryptopartner aan een due diligence onderwerpen, moeten een stap verder gaan en vragen om het autorisatiebesluit, de lijst van geautoriseerde diensten, de kennisgevingen voor de daadwerkelijk bediende landen en een beschrijving van de bescherming van cliëntactiva. Een aangeboden oude registratie is een alarmsignaal, geen bewijsstuk.

VASP-vergunning versus CASP-autorisatie: wat veranderde in Estland?

De oude VASP-vergunning was in wezen een antiwitwasregistratie met daaraan verbonden kapitaal- en achtergrondcontroles; een CASP-autorisatie is een vergunning voor de financiële sector met ingebouwd EU-bereik.

Onderdeel Voormalige FIU-VASP-vergunning MiCA-CASP-autorisatie
Rechtsgrond Estse Wet ter voorkoming van witwassen en terrorismefinanciering MiCA (Verordening (EU) 2023/1114) en de Estse Wet inzake de markt voor cryptoactiva
Toezichthouder Financial Intelligence Unit, een AML-autoriteit Finantsinspektsioon, de financiële toezichthouder; de FIU behoudt AML-toezicht
Focus van toezicht AML/CFT-procedures, achtergrond van eigenaars en bestuur Governance, prudentiële positie, bewaring van cliëntactiva, bedrijfsvoering, marktmisbruik en AML
Gedekte diensten In brede zin diensten voor wissel, wallets, overdrachten en tokenaanbiedingen Tien omschreven cryptodiensten, elk afzonderlijk geautoriseerd en gepaspoort
Kapitaal Vast geplaatst aandelenkapitaal, eenmalig volgestort Eigen vermogen dat gedurende de hele vergunningsperiode moet worden aangehouden en herberekend
Cliëntactiva Algemene AML- en IT-controles Verplichte scheiding en bewaarbeleid; cliëntgeld bij een kredietinstelling
Geografisch bereik Alleen Estland; andere staten vereisten hun eigen registratie De hele EER via een paspoortkennisgeving
IT-weerbaarheid Nationale eisen inzake IT en gegevensbeveiliging Het EU-DORA-stelsel voor ICT-risico, incidenten en externe dienstverleners

Cryptoregulering in Estland is verschoven van een nationale vergunning naar een EU-vergunning: de FIU-vergunning had buiten Estland geen werking, terwijl de CASP-autorisatie toegang geeft tot een markt van dertig landen. De tien diensten en hun reikwijdte staan op onze pagina over de status van aanbieder van cryptoactivadiensten.

MiCA-verplichtingen waaraan een Estse CASP moet blijven voldoen

Een CASP-autorisatie is een momentopname; crypto-compliance na autorisatie in Estland is een voortdurende verplichting. Alles wat in de aanvraag is aangetoond, moet in de dagelijkse bedrijfsvoering levend worden gehouden onder toezicht van Finantsinspektsioon, een toezichthouder die ruimte boven het minimum verwacht en niet enkel naleving op de ondergrens. De checklist aan het einde van deze sectie vat de plichten samen.

Governance en substantiële aanwezigheid in Estland

De bij autorisatie aangetoonde substantie moet gedurende de hele looptijd van de vergunning behouden blijven: de feitelijke leiding blijft in Estland, het bestuursorgaan blijft deskundig en betrouwbaar, en iedere wijziging van bestuurder, hogere manager of gekwalificeerde aandeelhouder wordt vooraf of zodra zij plaatsvindt aan Finantsinspektsioon gemeld. Beleid, interne audit, bedrijfscontinuïteit en archivering moeten met de onderneming meegroeien in plaats van documenten te blijven die alleen bij de aanvraag zijn ingediend. De buitenlandse stroman als bestuurder en het gehuurde bureau die ooit voor de FIU volstonden, zijn niet langer toereikend.

Prudentiële waarborgen

Eigen vermogen is geen eenmalige storting. Het vereiste niveau wordt elk jaar herberekend op basis van de gecontroleerde jaarrekening en stijgt met de kostenbasis. Een groeiende CASP moet dus kapitaal of verzekeringsdekking toevoegen voordat een tekort ontstaat, en een CASP die verlies lijdt moet dit melden en de positie herstellen. Elke CASP houdt ook een ordelijk afbouwplan bij dat toont hoe cliëntactiva zouden worden teruggegeven als de onderneming moest sluiten, en actualiseert dit na iedere wezenlijke wijziging.

Bewaring van cryptoactiva en geld van cliënten

Dit is het terrein dat het oude VASP-stelsel nauwelijks raakte en dat het nieuwe stelsel als centraal behandelt. Of de CASP nu een beurs, een bewaarwallet of een betaaldienst exploiteert, cryptoactiva van cliënten moeten gescheiden van haar eigen activa worden gehouden en mogen nooit voor eigen rekening worden gebruikt. Cliëntgeld moet uiterlijk aan het einde van de volgende werkdag bij een kredietinstelling of centrale bank worden geplaatst, op identificeerbare cliëntrekeningen. Een bewaarder sluit met iedere cliënt een schriftelijke overeenkomst, houdt een register van posities bij, onderhoudt een gedocumenteerd beleid voor bewaring en sleutelbeheer en is aansprakelijk voor verliezen door eigen tekortkomingen, waaronder ICT-incidenten.

Bedrijfsvoering

Een CASP moet eerlijk, billijk en professioneel handelen in het beste belang van haar cliënten. In de praktijk betekent dit duidelijke, billijke en niet-misleidende marketing; gepubliceerde prijzen, kosten en vergoedingen; risicowaarschuwingen; een kosteloze klachtenprocedure; een beleid inzake belangenconflicten; en volledige verantwoordelijkheid voor iedere uitbestede functie. Daarboven gelden dienstenpecifieke regels: exploitatieregels voor een handelsplatform, een niet-discriminerend commercieel beleid voor wisseldiensten, beste uitvoering van orders en een geschiktheidsbeoordeling vóór advies of portefeuillebeheer.

Marktmisbruik

MiCA breidt verboden op marktmisbruik uit tot cryptoactiva die tot de handel zijn toegelaten: handel met voorwetenschap, onrechtmatige openbaarmaking van voorwetenschap en marktmanipulatie zijn allemaal overtredingen. Een CASP die een handelsplatform exploiteert of transacties regelt en uitvoert, moet systemen hebben om verdachte orders op te sporen en aan Finantsinspektsioon te melden.

AML en DORA: regels naast MiCA

MiCA vormt de ruggengraat van het stelsel, maar niet het geheel. Twee andere kaders gelden tegelijk voor iedere CASP in Estland.

  • Witwasbestrijding. Een CASP is een meldingsplichtige entiteit onder de Estse Wet ter voorkoming van witwassen en terrorismefinanciering: cliëntenonderzoek (KYC), een gedocumenteerde risicobeoordeling, een compliance officer en meldingen van verdachte transacties aan de FIU, die haar vergunningrol verloor maar haar AML-rol niet. De EU-verordening inzake overdrachten van cryptoactiva voegt de Travel Rule toe: gegevens over de opdrachtgever en begunstigde moeten iedere overdracht tussen dienstverleners vergezellen.
  • DORA. Als financiële entiteit valt een CASP onder de Digital Operational Resilience Act: een kader voor ICT-risicobeheer, incidentrapportage, weerbaarheidstests en contractuele controles op externe ICT-dienstverleners, behandeld in onze gids over de DORA-verordening.

Doorlopende verplichtingen van een Estse CASP in één oogopslag

De tabel vat het bovenstaande samen in een vorm waarmee een bestuur of compliance officer kan werken: wat te allen tijde waar moet zijn en welk bewijs een toezichthouder zal vragen.

Verplichting Wat te allen tijde waar moet zijn Bewijs dat Finantsinspektsioon verwacht
Governance Feitelijke leiding blijft in Estland; bestuursorgaan blijft deskundig en betrouwbaar; wijzigingen tijdig gemeld Notulen, personeelsbezetting, gemelde wijzigingen van managers en gekwalificeerde aandeelhouders
Eigen vermogen Kapitaal blijft boven het vereiste niveau en wordt jaarlijks herberekend Gecontroleerde jaarrekening, jaarlijkse herberekening, dekkingsdocumenten waar gebruikt
Cliëntactiva Gescheiden cryptoactiva; cliëntgeld bij een kredietinstelling; bewaringsovereenkomsten aanwezig Aansluitingen tussen interne administratie, wallets en banksaldi
Bedrijfsvoering Billijke marketing, gepubliceerde vergoedingen, klachtenbehandeling, beleid inzake conflicten, uitbesteding onder controle Klachtenregister, register van belangenconflicten, uitbestedingsovereenkomsten en exitplannen
Marktmisbruik Systemen om verdachte orders en transacties op te sporen en te melden Toezichtsdossiers, meldingen van verdachte transacties, trainingslogboeken personeel
Afbouw Een plan om cliëntactiva terug te geven als de onderneming stopt Actueel afbouwplan, beoordeeld na iedere wezenlijke wijziging
AML en overdrachten Cliëntenonderzoek, risicobeoordeling, compliance officer, overdrachtsgegevens bij iedere transactie Interne regels, risicobeoordeling, meldingen aan de FIU, testgegevens Travel Rule
DORA ICT-risicokader, incidentrapportage, controles op derden Register van ICT-dienstverleners, incidentenlogboek, testresultaten

MiCA-paspoortering: de EER bedienen met een Estse CASP-vergunning

Een in Estland verleende MiCA-autorisatie biedt paspoortrechten in de hele interne markt: de Estse CASP mag dezelfde diensten aanbieden in iedere andere EU- en EER-staat zonder lokale vergunning of lokale vennootschap. Dit gebeurt via een kennisgeving: de CASP laat Finantsinspektsioon weten welke staten zij met welke diensten wil bedienen, Finantsinspektsioon stuurt de kennisgeving door aan de autoriteiten van het gastland, en de CASP mag kort na indiening beginnen.

Er gelden drie beperkingen. Het paspoort dekt alleen de diensten in de autorisatie; een dienst later toevoegen vereist dus eerst uitbreiding van de autorisatie. Gaststaten behouden hun regels inzake consumentenbescherming en marketing. En “reverse solicitation”, waarbij een cliënt volledig op eigen initiatief een niet-geautoriseerde aanbieder benadert, is een beperkte uitzondering, geen paspoort. Als de Estse CASP-vergunning een van meerdere overwogen opties is, vergelijkt onze pagina over de cryptovergunning in Europa de CASP-route in EU-staten.

Opties voor voormalige houders van een Estse VASP-vergunning

Veel Estse ondernemingen bestaan nog, terwijl hun enige gereguleerde status een inmiddels verlopen oude VASP-vergunning was. Hun eigenaren staan voor een reële keuze; er zijn vier routes.

  • Vraag een CASP-autorisatie in Estland aan. De onderneming, haar historie en haar Estse infrastructuur kunnen worden hergebruikt, maar niets uit het FIU-dossier heeft nog gewicht en het oude AML-handboek is hooguit een uitgangspunt.
  • Verkrijg elders in de EER een MiCA-autorisatie en paspoorteer naar Estland. Dit past bij groepen waarvan de feitelijke leiding in een andere lidstaat zit; de Estse vennootschap wordt dan een filiaal of dienstverlenende entiteit in plaats van de vergunninghouder.
  • Behoud de onderneming voor activiteiten buiten MiCA. Softwareontwikkeling, mining, zuivere NFT-projecten, handel voor eigen rekening en consultancy vereisen geen CASP-autorisatie. De onderneming mag doorgaan, maar iedere cryptodienst aan derden moet stoppen.
  • Bouw ordelijk af. Cliënten moeten worden geïnformeerd over het opnemen of overdragen van activa, posities moeten worden gesloten en aan de laatste rapportageverplichtingen van de FIU moet zijn voldaan voordat de onderneming wordt herbestemd of geliquideerd.

De kosten van niets doen

Cliënten bedienen op basis van een verlopen vergunning is het ongeautoriseerd aanbieden van financiële diensten. MiCA verplicht lidstaten haar regels te ondersteunen met bestuurlijke boetes van miljoenen euro’s of een aandeel van de jaaromzet, en de Estse wet voegt eigen sancties toe voor activiteiten zonder autorisatie, die ook de personen kunnen raken die de onderneming leiden. Finantsinspektsioon publiceert waarschuwingen over niet-geautoriseerde aanbieders en een vermelding in het niet-conforme deel van het ESMA-register volgt een onderneming door de hele EU.

Conclusie

De Estse cryptovergunning is letterlijk een sleutel tot MiCA-compliance: de door Finantsinspektsioon verleende autorisatie is de MiCA-CASP-autorisatie. De VASP-vergunning die ooit dezelfde naam droeg, is verdwenen. Wat haar vervangt is een veeleisende maar overdraagbare vergunning, met verplichtingen van governance en eigen vermogen tot bewaring van cliëntactiva, bedrijfsvoering, AML, de Travel Rule en DORA. Eesti Firma ondersteunt cryptobedrijven bij het compliancekader dat een vergunde CASP moet voeren; de praktische route staat op onze servicepagina over de Estse cryptovergunning.

Veelgestelde vragen

Deze gids is opgesteld door het team van Eesti Firma, waaronder Jurist en hoofd Partnerships Dmitry Malyshev, en is uitsluitend bedoeld ter informatie. De inhoud vormt geen juridisch, fiscaal of beleggingsadvies. Hoewel bij publicatie alles in het werk is gesteld om de juistheid te waarborgen, kunnen wet- en regelgeving veranderen. Neem voor persoonlijk juridisch advies rechtstreeks contact op met Eesti Firma.