a bit coin sitting on top of a stack of coins

Od licencji FIU do zezwolenia CASP: obowiązki MiCA w Estonii

Przewodnik dla założycieli firm kryptowalutowych i ich kontrahentów: co zastąpiło dawny system, jak zweryfikować dostawcę oraz jakie obowiązki w zakresie ładu, kapitału, aktywów klientów i zasad działalności wynikają z autoryzacji.

Przez lata estońska licencja kryptowalutowa oznaczała zezwolenie dla dostawcy usług w zakresie aktywów wirtualnych (VASP) wydawane przez Jednostkę Analityki Finansowej na podstawie przepisów AML i ważne wyłącznie w Estonii. To zezwolenie już nie istnieje. Od pełnego wejścia w życie unijnego rozporządzenia w sprawie rynków kryptoaktywów jedyną drogą do świadczenia usług w zakresie kryptoaktywów z Estonii jest zezwolenie dostawcy usług w zakresie kryptoaktywów (CASP), wydawane przez Finantsinspektsioon, estoński Urząd Nadzoru Finansowego (FSA), i uznawane w całym Europejskim Obszarze Gospodarczym.

Ten przewodnik wyjaśnia praktyczne znaczenie tej zmiany w estońskich regulacjach kryptowalut: jak licencja VASP została zastąpiona zezwoleniem MiCA, jak odróżnić aktualne zezwolenie od wygasłej licencji, co zmieniło się względem poprzedniego systemu oraz jakie obowiązki powstają po uzyskaniu zezwolenia. Procedurę i koszty omawiamy na stronie usługi licencja kryptowalutowa w Estonii; tutaj skupiamy się na tym, co autoryzowany estoński CASP musi nadal robić.

Krótka odpowiedź

Usługi w zakresie kryptoaktywów w Estonii mają jeden punkt wejścia prawnego: zezwolenie CASP od Finantsinspektsioon na podstawie MiCA i estońskiej ustawy o rynku kryptoaktywów. Dawna licencja FIU dla dostawcy usług walut wirtualnych przestała być ważna, nie została przekształcona i nie można jej odnowić. Po uzyskaniu zezwolenia CASP musi przez cały okres działalności spełniać wymogi MiCA dotyczące ładu, ostrożnościowego zarządzania, aktywów klientów i zasad prowadzenia działalności, a także estońskie przepisy AML; może też paszportować usługi na całym EOG.

Dlaczego estońska licencja kryptowalutowa jest teraz zezwoleniem MiCA

MiCA jest rozporządzeniem, a nie dyrektywą, dlatego obowiązuje bezpośrednio i jednolicie w każdym państwie UE i EOG. W odniesieniu do usług objętych jego zakresem zastąpiło krajowe licencje kryptowalutowe jednym instrumentem: zezwoleniem CASP. Estonia wdrożyła rozporządzenie ustawą o rynku kryptoaktywów (Krüptovaraturu seadus), która wskazuje Finantsinspektsioon jako właściwy organ udzielający, nadzorujący i cofający zezwolenia, podczas gdy Jednostka Analityki Finansowej (FIU, Rahapesu Andmebüroo) zachowuje funkcję w zakresie przeciwdziałania praniu pieniędzy. W praktyce MiCA w Estonii oznacza dwóch regulatorów o odrębnych zadaniach. „Zgodna z MiCA estońska licencja” nie oznacza już, że estońskie przepisy są podobne do europejskich: estońskie zezwolenie jest zezwoleniem MiCA. Konstrukcję rozporządzenia i objęte nim aktywa wyjaśniamy w naszym przewodniku po rozporządzeniu MiCA.

Co stało się z estońską licencją VASP

Estonia była jednym z pierwszych krajów Europy licencjonujących firmy kryptowalutowe, a licencja VASP na podstawie ustawy o zapobieganiu praniu pieniędzy i finansowaniu terroryzmu szybko zyskała popularność: gdy FIU rozpoczęła wieloletnie porządkowanie rynku, nadal obowiązywało ponad sześćset licencji, a przed wejściem MiCA ich liczbę zmniejszono do kilkudziesięciu. Zgodnie z ustawą o rynku kryptoaktywów pozostali posiadacze licencji mogli działać tylko w okresie przejściowym i jedynie do czasu wydania decyzji CASP w ich sprawie. Nic nie zostało przekształcone automatycznie.

Po zakończeniu okresu przejściowego FIU usunęła z rejestru dane wszystkich pozostałych licencji dostawców usług walut wirtualnych, jak formalnie nazywało się estońskie zezwolenie VASP. Spółki bez zezwolenia MiCA musiały zaprzestać pozyskiwania klientów i marketingu w EOG, wygasić usługi oraz poinformować obecnych klientów o sposobie wypłaty lub przeniesienia aktywów, zgodnie z wspólnym oświadczeniem o końcu okresu przejściowego regulatorów. Tło przekazania nadzoru z FIU do Finantsinspektsioon opisuje nasz artykuł o zmianach nadzoru nad estońskim rynkiem kryptowalut.

Jak sprawdzić, czy firma kryptowalutowa ma licencję w Estonii

Strony internetowe i katalogi nadal przytaczają numery licencji FIU jako dowód, że giełda kryptowalut, depozytariusz lub operator płatności ma licencję w Estonii. Nie jest to prawdą. Dwa publiczne źródła — jedno krajowe i jedno europejskie — rozstrzygają tę kwestię w kilka minut. Pierwszym jest rejestr uczestników rynku prowadzony przez Finantsinspektsioon, zawierający wszystkich autoryzowanych CASP oraz zagranicznych CASP zgłoszonych do działania w Estonii. Drugim jest ogólnounijny rejestr prowadzony przez ESMA, który gromadzi CASP autoryzowanych na podstawie MiCA ze wszystkich państw członkowskich, a także podmioty oznaczone przez nadzorców jako niezgodne z przepisami. Dostawca niewidniejący w żadnym z nich nie może zgodnie z prawem obsługiwać klientów w Estonii, niezależnie od treści swojej strony.

Banki, instytucje płatnicze i kontrahenci korporacyjni badający partnera kryptowalutowego powinni pójść o krok dalej i poprosić o decyzję o zezwoleniu, listę autoryzowanych usług, zgłoszenia dla państw faktycznie obsługiwanych oraz opis sposobu zabezpieczania aktywów klientów. Przedstawienie zamiast tego dawnej rejestracji jest sygnałem ostrzegawczym, a nie potwierdzeniem wiarygodności.

Licencja VASP a zezwolenie CASP: co zmieniło się w Estonii

Stara licencja VASP była w istocie rejestracją AML z dołączonymi wymogami kapitałowymi i kontrolą tła osób zaangażowanych; zezwolenie CASP jest licencją sektora finansowego z wbudowanym zasięgiem ogólnounijnym.

Obszar Dawna licencja FIU VASP Zezwolenie CASP MiCA
Podstawa prawna Estońska ustawa o zapobieganiu praniu pieniędzy i finansowaniu terroryzmu MiCA (rozporządzenie (UE) 2023/1114) oraz estońska ustawa o rynku kryptoaktywów
Nadzorca Jednostka Analityki Finansowej, organ AML Finantsinspektsioon, nadzorca finansowy; FIU zachowuje nadzór AML
Zakres nadzoru Procedury AML/CFT, struktura własnościowa i tło zarządu Ład korporacyjny, sytuacja ostrożnościowa, ochrona aktywów klientów, zasady działalności, nadużycia rynkowe i AML
Objęte usługi Ogólnie: wymiana, portfele, transfery i usługi oferowania tokenów Dziesięć zdefiniowanych usług w zakresie kryptoaktywów, każda odrębnie autoryzowana i paszportowana
Kapitał Stały kapitał zakładowy wpłacany jednorazowo Fundusze własne, które należy utrzymywać i przeliczać przez cały okres posiadania licencji
Aktywa klientów Ogólne kontrole AML i IT Obowiązkowe wyodrębnienie, zasady ochrony, środki klientów przechowywane w instytucji kredytowej
Zasięg geograficzny Tylko Estonia; inne państwa wymagały własnej rejestracji Cały EOG dzięki zgłoszeniu paszportowemu
Odporność IT Krajowe wymogi dotyczące IT i bezpieczeństwa danych Unijny system DORA dotyczący ryzyka ICT, incydentów i dostawców zewnętrznych

Regulacje kryptowalutowe w Estonii przeszły od krajowego zezwolenia do licencji UE: zezwolenie FIU nie wywoływało skutków poza Estonią, natomiast zezwolenie CASP otwiera rynek trzydziestu państw. Dziesięć usług i zakres każdej z nich wymieniamy na stronie o statusie dostawcy usług w zakresie kryptoaktywów.

Obowiązki MiCA, które estoński CASP musi nadal spełniać

Zezwolenie CASP jest migawką; zgodność kryptowalutowa po autoryzacji w Estonii to obowiązek ciągły. Wszystko, co wykazano we wniosku, musi działać w codziennej działalności pod nadzorem Finantsinspektsioon — regulatora oczekującego zapasu ponad minimum, a nie zgodności na granicy wymogów. Lista kontrolna na końcu tej sekcji podsumowuje obowiązki.

Ład korporacyjny i rzeczywista obecność w Estonii

Rzeczywistą obecność wykazaną przy autoryzacji trzeba utrzymywać przez cały okres licencji: faktyczne zarządzanie pozostaje w Estonii, organ zarządzający nadal spełnia wymogi odpowiedniości, a każdą zmianę dyrektora, członka wyższej kadry kierowniczej lub kwalifikowanego akcjonariusza zgłasza się Finantsinspektsioon przed jej nastąpieniem albo w chwili jej wystąpienia. Polityki, audyt wewnętrzny, ciągłość działania i prowadzenie rejestrów muszą rozwijać się wraz z biznesem, zamiast pozostać dokumentami złożonymi z wnioskiem. Dyrektor-nominee za granicą i wynajęte biurko, które kiedyś wystarczały FIU, już nie wystarczą.

Zabezpieczenia ostrożnościowe

Fundusze własne nie są jednorazową wpłatą. Wymagany poziom przelicza się co roku na podstawie zbadanych sprawozdań finansowych i rośnie wraz z bazą kosztową, dlatego rozwijający się CASP musi zwiększyć kapitał lub ochronę ubezpieczeniową przed powstaniem niedoboru, a CASP ponoszący straty musi je zgłosić i odbudować swoją pozycję. Każdy CASP utrzymuje także uporządkowany plan wygaszenia działalności, pokazujący sposób zwrotu aktywów klientów, gdyby firma musiała się zamknąć, oraz aktualizuje go po każdej istotnej zmianie.

Przechowywanie kryptoaktywów i środków klientów

To obszar, którego stary system VASP prawie nie dotykał, a nowy traktuje jako centralny. Niezależnie od tego, czy CASP prowadzi giełdę, portfel depozytowy czy usługę płatniczą, kryptoaktywa klientów muszą być przechowywane oddzielnie od jego własnych aktywów i nigdy nie mogą być używane na jego własny rachunek. Środki klientów należy umieścić w instytucji kredytowej lub banku centralnym do końca następnego dnia roboczego, na identyfikowalnych rachunkach klientów. Depozytariusz zawiera pisemną umowę z każdym klientem, prowadzi rejestr pozycji, utrzymuje udokumentowaną politykę depozytową i zarządzania kluczami oraz odpowiada za straty spowodowane własnymi uchybieniami, w tym incydentami ICT.

Zasady prowadzenia działalności

CASP musi działać uczciwie, rzetelnie i profesjonalnie, w najlepszym interesie klientów. W praktyce oznacza to jasny, uczciwy i niewprowadzający w błąd marketing; opublikowane ceny, koszty i opłaty; ostrzeżenia o ryzyku; bezpłatną procedurę obsługi skarg; politykę konfliktów interesów; oraz pełną odpowiedzialność za każdą funkcję zleconą na zewnątrz. Ponadto obowiązują zasady właściwe dla danych usług: regulamin platformy obrotu, niedyskryminacyjna polityka handlowa dla usług wymiany, najlepsze wykonanie zleceń oraz ocena adekwatności przed doradztwem lub zarządzaniem portfelem.

Nadużycia na rynku

MiCA rozszerza zakazy nadużyć na rynku na kryptoaktywa dopuszczone do obrotu: wykorzystywanie informacji poufnych, bezprawne ujawnianie informacji poufnych i manipulacja rynkowa są naruszeniami. CASP prowadzący platformę obrotu albo organizujący i wykonujący transakcje musi posiadać systemy do wykrywania podejrzanych zleceń i zgłaszania ich Finantsinspektsioon.

AML i DORA: zasady obowiązujące obok MiCA

MiCA jest fundamentem systemu, ale nie jego całością. Dwa inne ramy prawne mają jednocześnie zastosowanie do każdego CASP w Estonii.

  • Przeciwdziałanie praniu pieniędzy. CASP jest instytucją obowiązaną na podstawie estońskiej ustawy o zapobieganiu praniu pieniędzy i finansowaniu terroryzmu: należyta staranność wobec klienta (KYC), udokumentowana ocena ryzyka, specjalista ds. zgodności oraz zgłoszenia podejrzanych transakcji do FIU, która utraciła funkcję licencyjną, lecz nie funkcję AML. Unijne rozporządzenie o transferach kryptoaktywów wprowadza Travel Rule: dane zleceniodawcy i beneficjenta muszą towarzyszyć każdemu transferowi między dostawcami usług.
  • DORA. Jako podmiot finansowy CASP podlega rozporządzeniu w sprawie cyfrowej odporności operacyjnej: ramom zarządzania ryzykiem ICT, zgłaszaniu incydentów, testowaniu odporności i kontroli umownej dostawców zewnętrznych ICT, co omawiamy w przewodniku po rozporządzeniu DORA.

Bieżące obowiązki estońskiego CASP — w skrócie

Tabela zbiera powyższe informacje w formie przydatnej dla zarządu lub specjalisty ds. zgodności: co musi być zawsze spełnione i jakich dowodów zażąda nadzorca.

Obowiązek Co musi być spełnione w każdym czasie Dowody oczekiwane przez Finantsinspektsioon
Ład korporacyjny Faktyczne zarządzanie pozostaje w Estonii; organ zarządzający jest odpowiedni; zmiany zgłaszane terminowo Protokoły zarządu, obsada kadrowa, zgłoszone zmiany menedżerów i kwalifikowanych akcjonariuszy
Fundusze własne Kapitał utrzymywany powyżej wymaganego poziomu, przeliczany co roku Zbadane sprawozdania, coroczne przeliczenie, dokumenty zabezpieczenia, gdy są stosowane
Aktywa klientów Wyodrębnione kryptoaktywa; środki klientów w instytucji kredytowej; zawarte umowy depozytowe Uzgodnienia między rejestrami wewnętrznymi, portfelami i saldami bankowymi
Postępowanie Uczciwy marketing, opublikowane opłaty, obsługa skarg, polityka konfliktów, kontrolowany outsourcing Rejestr skarg, rejestr konfliktów, umowy outsourcingowe i plany wyjścia
Nadużycia na rynku Systemy wykrywania i zgłaszania podejrzanych zleceń oraz transakcji Zapisy monitoringu, zgłoszenia podejrzanych transakcji, rejestry szkoleń pracowników
Wygaszenie działalności Plan zwrotu aktywów klientów w razie zakończenia działalności Aktualny plan wygaszenia działalności przeglądany po każdej istotnej zmianie
AML i transfery Należyta staranność, ocena ryzyka, specjalista ds. zgodności, dane transferowe przy każdej transakcji Zasady wewnętrzne, ocena ryzyka, zgłoszenia do FIU, rejestry testów Travel Rule
DORA Ramy ryzyka ICT, zgłaszanie incydentów, kontrola podmiotów zewnętrznych Rejestr dostawców ICT, dziennik incydentów, wyniki testów

Paszportowanie MiCA: obsługa EOG na podstawie estońskiej licencji CASP

Zezwolenie MiCA wydane w Estonii daje prawa paszportowania na całym jednolitym rynku: estoński CASP może świadczyć te same usługi we wszystkich pozostałych państwach UE i EOG bez lokalnej licencji lub lokalnej spółki. Mechanizmem jest zgłoszenie: CASP informuje Finantsinspektsioon, które państwa i jakie usługi zamierza obsługiwać, Finantsinspektsioon przekazuje zgłoszenie organom państw przyjmujących, a CASP może rozpocząć działalność wkrótce po jego złożeniu.

Obowiązują trzy ograniczenia. Paszport obejmuje tylko usługi wymienione w zezwoleniu, więc późniejsze dodanie usługi wymaga najpierw rozszerzenia zezwolenia. Państwa przyjmujące zachowują swoje przepisy dotyczące ochrony konsumentów i marketingu. A „odwrotne pozyskiwanie”, gdy klient zwraca się do nieautoryzowanego dostawcy całkowicie z własnej inicjatywy, jest wąskim wyjątkiem, a nie paszportem. Jeśli estońska licencja CASP jest jedną z rozważanych opcji, nasza strona o licencji kryptowalutowej w Europie porównuje ścieżkę CASP w państwach UE.

Opcje dla byłych posiadaczy estońskiej licencji VASP

Wiele estońskich spółek nadal istnieje, choć ich jedynym regulowanym statusem była dawna licencja VASP, która obecnie wygasła. Ich właściciele stoją przed realnym wyborem i mają cztery możliwości.

  • Uzyskać zezwolenie CASP w Estonii. Można wykorzystać spółkę, jej historię i estońską infrastrukturę, ale nic z akt FIU nie ma znaczenia, a stary podręcznik AML jest co najwyżej punktem wyjścia.
  • Uzyskać zezwolenie MiCA w innym państwie EOG i paszportować je do Estonii. To rozwiązanie odpowiada grupom, których rzeczywiste zarządzanie znajduje się w innym państwie członkowskim; estońska spółka staje się wtedy oddziałem lub podmiotem usługowym, a nie licencjobiorcą.
  • Zachować spółkę do działalności poza MiCA. Tworzenie oprogramowania, wydobycie, projekty wyłącznie NFT, handel na własny rachunek i doradztwo nie wymagają zezwolenia CASP. Spółka może działać dalej, lecz musi zaprzestać wszelkich usług w zakresie kryptoaktywów dla osób trzecich.
  • Uporządkowanie wygasić działalność. Klientów należy poinformować o sposobie wypłaty lub przeniesienia aktywów, pozycje muszą zostać zamknięte, a końcowe obowiązki sprawozdawcze wobec FIU spełnione przed zmianą przeznaczenia lub likwidacją spółki.

Koszt bezczynności

Obsługa klientów na podstawie wygasłej licencji stanowi nieuprawnione świadczenie usług finansowych. MiCA wymaga, aby państwa członkowskie wspierały jego zasady administracyjnymi karami pieniężnymi sięgającymi milionów euro lub części rocznego obrotu, a estońskie prawo przewiduje własne sankcje za działalność bez zezwolenia, które mogą dotknąć osoby prowadzące biznes. Finantsinspektsioon publikuje ostrzeżenia o nieautoryzowanych dostawcach, a wpis w sekcji niezgodnych podmiotów rejestru ESMA towarzyszy spółce w całej UE.

Podsumowanie

Estońska licencja kryptowalutowa jest kluczem do zgodności z MiCA w dosłownym sensie: zezwolenie udzielone przez Finantsinspektsioon jest zezwoleniem CASP MiCA. Zezwolenie VASP, które kiedyś nosiło tę samą nazwę, zniknęło; zastąpiła je wymagająca, lecz przenośna licencja, z obowiązkami od ładu korporacyjnego i funduszy własnych po ochronę aktywów klientów, zasady działalności, AML, Travel Rule i DORA. Eesti Firma wspiera firmy kryptowalutowe w prowadzeniu ram zgodności wymaganych od licencjonowanego CASP; praktyczną ścieżkę przedstawiamy na stronie usługi estońska licencja kryptowalutowa.

Najczęściej zadawane pytania

Ten poradnik przygotował zespół Eesti Firma, w tym Prawnik i lider ds. partnerstw Dmitry Malyshev. Materiał służy wyłącznie celom informacyjnym. Żadna z przedstawionych treści nie stanowi porady prawnej, podatkowej ani inwestycyjnej. Dołożono wszelkich starań, aby informacje były aktualne w dniu publikacji, jednak przepisy mogą ulec zmianie. Aby uzyskać indywidualną pomoc prawną, skontaktuj się bezpośrednio z Eesti Firma.