a bit coin sitting on top of a stack of coins

Från FIU-licens till CASP-auktorisation: MiCA-krav i Estland

En kompletterande guide för kryptogrundare och deras motparter: vad som ersatte det tidigare systemet, hur en leverantör verifieras och vilka krav på styrning, kapital, kundtillgångar och uppträdande som följer av auktorisation.

I åratal innebar en estnisk kryptolicens ett tillstånd för tillhandahållare av virtuella tillgångstjänster (VASP) från Finansunderrättelseenheten, utfärdat enligt lagen om penningtvätt och giltigt endast i Estland. Det tillståndet finns inte längre. Sedan EU:s förordning om marknader för kryptotillgångar trädde i kraft fullt ut är det enda sättet att tillhandahålla kryptotillgångstjänster från Estland en auktorisation för tillhandahållare av kryptotillgångstjänster (CASP), utfärdad av Finantsinspektsioon, den estniska finansinspektionen (FSA), och erkänd i hela Europeiska ekonomiska samarbetsområdet.

Den här guiden förklarar vad förändringen i estnisk kryptoreglering innebär i praktiken: hur VASP-licensen blev en MiCA-auktorisation, hur man skiljer en giltig auktorisation från en upphörd licens, vad som ändrats jämfört med det gamla systemet och vilka skyldigheter som följer när auktorisationen har beviljats. Förfarandet och kostnaderna beskrivs på vår tjänstesida om kryptolicens i Estland; här ligger fokus på vad en auktoriserad estnisk CASP fortlöpande måste göra.

Kort svar

Kryptotillgångstjänster i Estland har en enda rättslig ingång: en CASP-auktorisation från Finantsinspektsioon enligt MiCA och den estniska lagen om marknader för kryptotillgångar. Den tidigare FIU-licensen för tillhandahållare av virtuella valutatjänster har upphört att gälla, omvandlades inte och kan inte förnyas. Efter auktorisation måste en CASP fortsätta uppfylla MiCA:s krav på styrning, finansiell ställning, kundtillgångar och affärsuppträdande samt estniska AML-regler så länge verksamheten bedrivs, och kan passera sina tjänster i hela EES.

Varför den estniska kryptolicensen nu är en MiCA-auktorisation

MiCA är en förordning, inte ett direktiv, och tillämpas därför direkt och enhetligt i varje EU- och EES-stat. För tjänster som omfattas ersatte den nationella kryptolicenser med ett enda instrument: CASP-auktorisationen. Estland genomförde förordningen genom lagen om marknader för kryptotillgångar (Krüptovaraturu seadus), som utser Finantsinspektsioon till behörig myndighet för att bevilja, övervaka och återkalla auktorisationer, medan Finansunderrättelseenheten (FIU, Rahapesu Andmebüroo) behåller sin roll inom penningtvättsbekämpning. I praktiken innebär MiCA i Estland två tillsynsmyndigheter med två tydliga uppgifter. En ”MiCA-kompatibel estnisk licens” är därför inte längre ett påstående om hur nära estniska regler ligger de europeiska: den estniska auktorisationen är MiCA-auktorisationen. Hur förordningen är uppbyggd och vilka tillgångar den omfattar förklaras i vår guide om MiCA-förordningen.

Vad hände med den estniska VASP-licensen?

Estland var ett av de första länderna i Europa som licensierade kryptoföretag, och VASP-licensen enligt lagen om förebyggande av penningtvätt och finansiering av terrorism blev snabbt populär: över sexhundra licenser var fortfarande i kraft när FIU inledde en flerårig rensning som minskade antalet till några dussin innan MiCA kom. Enligt lagen om marknader för kryptotillgångar fick återstående licensinnehavare fortsätta endast under en övergångsperiod och bara tills ett CASP-beslut fattades i deras ärende. Ingenting omvandlades automatiskt.

När övergångsperioden löpte ut raderade FIU registeruppgifterna för varje återstående licens för tillhandahållare av virtuella valutatjänster, vilket var den estniska VASP-licensens formella benämning. Företag utan MiCA-auktorisation måste sluta ta emot kunder och marknadsföra sig i EES, avveckla sina tjänster och informera befintliga kunder om hur de kunde ta ut eller överföra sina tillgångar, enligt tillsynsmyndigheternas gemensamma uttalande om övergångsperiodens slut. Bakgrunden till att tillsynen överfördes från FIU till Finantsinspektsioon finns i vår nyhetsartikel om förändringar i tillsynen av Estlands kryptomarknad.

Så kontrollerar du om ett kryptoföretag är licensierat i Estland

Webbplatser och kataloger hänvisar fortfarande till FIU-licensnummer som bevis på att en kryptobörs, förvaringsinstitut eller betalningsförmedlare är licensierad i Estland. Det är de inte. Två offentliga källor, en nationell och en europeisk, avgör frågan på några minuter. Den första är registret över marknadsaktörer som förs av Finantsinspektsioon; där anges varje CASP som myndigheten har auktoriserat och varje utländsk CASP som anmälts för verksamhet i Estland. Den andra är det EU-omfattande register som förvaltas av ESMA, vilket sammanställer MiCA-auktoriserade CASP från alla medlemsstater och även listar enheter som tillsynsmyndigheter har flaggat som icke-kompatibla. En leverantör som inte finns i något av registren får inte lagligen betjäna kunder i Estland, oavsett vad webbplatsen säger.

Banker, betalningsinstitut och företag som gör due diligence på en kryptopartner bör gå ett steg längre och begära auktorisationsbeslutet, listan över auktoriserade tjänster, anmälningarna för de länder som faktiskt betjänas samt en beskrivning av hur kundtillgångar skyddas. En äldre registrering som erbjuds i stället är en varningssignal, inte en merit.

VASP-licens kontra CASP-auktorisation: vad ändrades i Estland?

Den gamla VASP-licensen var i sak en AML-registrering med kapital- och bakgrundskontroller; en CASP-auktorisation är en licens för finanssektorn med EU-omfattande räckvidd inbyggd.

Område Tidigare FIU VASP-licens MiCA CASP-auktorisation
Rättslig grund Estnisk lag om förebyggande av penningtvätt och finansiering av terrorism MiCA (förordning (EU) 2023/1114) och den estniska lagen om marknader för kryptotillgångar
Tillsynsmyndighet Finansunderrättelseenheten, en AML-myndighet Finantsinspektsioon, finansinspektionen; FIU behåller AML-tillsynen
Tillsynens fokus AML/CFT-rutiner, ägar- och ledningsbakgrund Styrning, finansiell ställning, förvaring av kundtillgångar, affärsuppträdande, marknadsmissbruk och AML
Tjänster som omfattas Växling, plånboks-, överförings- och tokenerbjudandetjänster i bred mening Tio definierade kryptotillgångstjänster, var och en auktoriserad och passad separat
Kapital Fast aktiekapital som betalas in en gång Eget kapital som måste upprätthållas och beräknas om så länge licensen innehas
Kundtillgångar Allmänna AML- och IT-kontroller Obligatorisk åtskillnad, förvaringsregler, kundmedel hos ett kreditinstitut
Geografisk räckvidd Endast Estland; andra stater krävde egen registrering Hela EES genom en passanmälan
IT-resiliens Nationella krav på IT och datasäkerhet EU:s DORA-regelverk för ICT-risker, incidenter och tredjepartsleverantörer

Kryptoregleringen i Estland har gått från ett nationellt tillstånd till en EU-licens: FIU-tillståndet gällde inte utanför Estland, medan CASP-auktorisationen öppnar en marknad med trettio länder. De tio tjänsterna och vad var och en omfattar listas på vår sida om status som tillhandahållare av kryptotillgångstjänster.

MiCA-skyldigheter som en estnisk CASP fortsatt måste uppfylla

En CASP-auktorisation är en ögonblicksbild; regelefterlevnad efter auktorisation i Estland är en fortlöpande skyldighet. Allt som visades i ansökan måste hållas levande i den dagliga verksamheten under Finantsinspektsioons tillsyn, en tillsynsmyndighet som förväntar sig marginal över minimikraven snarare än efterlevnad på gränsen. Checklistan i slutet av avsnittet sammanfattar skyldigheterna.

Styrning och faktisk verksamhet i Estland

Den faktiska verksamhet som visades vid auktorisationen måste bestå under licensens hela löptid: den effektiva ledningen ska stanna i Estland, ledningsorganet ska fortsatt vara lämpligt, och varje ändring av styrelseledamot, högre chef eller kvalificerad aktieägare ska anmälas till Finantsinspektsioon före eller när den sker. Policyer, internrevision, verksamhetskontinuitet och dokumentation måste växa med verksamheten i stället för att stanna som handlingar inlämnade med ansökan. Den utländska bulvanstyrelseledamoten och det hyrda skrivbord som en gång räckte för FIU godtas inte längre.

Finansiella skyddsåtgärder

Eget kapital är inte en engångsinsättning. Den erforderliga nivån räknas om varje år utifrån de reviderade räkenskaperna och ökar med kostnadsbasen, så en CASP som växer måste tillföra kapital eller försäkringsskydd innan ett underskott uppstår, och en CASP som går med förlust måste rapportera detta och återställa sin ställning. Varje CASP ska också ha en ordnad avvecklingsplan som visar hur kundtillgångar skulle återlämnas om verksamheten måste stänga, och uppdatera den efter varje väsentlig förändring.

Förvaring av kunders kryptotillgångar och medel

Detta är det område som det gamla VASP-systemet knappt berörde och som det nya behandlar som centralt. Oavsett om CASP driver en börs, en förvaringsplånbok eller en betaltjänst måste kundernas kryptotillgångar hållas åtskilda från dess egna tillgångar och får aldrig användas för egen räkning. Kundmedel ska placeras hos ett kreditinstitut eller en centralbank senast vid slutet av följande bankdag, på identifierbara kundkonton. En förvarare ingår ett skriftligt avtal med varje kund, för ett register över positioner, upprätthåller en dokumenterad policy för förvaring och nyckelhantering och ansvarar för förluster som orsakas av egna brister, inklusive ICT-incidenter.

Affärsuppträdande

En CASP måste agera hederligt, rättvist och professionellt i kundernas bästa intresse. I praktiken innebär det tydlig, rättvis och icke-vilseledande marknadsföring; publicerade priser, kostnader och avgifter; riskvarningar; ett kostnadsfritt klagomålsförfarande; en policy för intressekonflikter; och fullt ansvar för varje utlagd funktion. Tjänstespecifika regler tillkommer: driftsregler för en handelsplattform, en icke-diskriminerande affärspolicy för växlingstjänster, bästa utförande av order och lämplighetsbedömning före rådgivning eller portföljförvaltning.

Marknadsmissbruk

MiCA utvidgar förbuden mot marknadsmissbruk till kryptotillgångar som tagits upp till handel: insiderhandel, olagligt röjande av insiderinformation och marknadsmanipulation är samtliga överträdelser. En CASP som driver en handelsplattform eller arrangerar och utför transaktioner måste ha system för att upptäcka misstänkta order och rapportera dem till Finantsinspektsioon.

AML och DORA: regler vid sidan av MiCA

MiCA är regelverkets ryggrad, inte hela regelverket. Två andra ramverk gäller samtidigt för varje CASP i Estland.

  • Penningtvättsbekämpning. En CASP är en verksamhetsutövare enligt den estniska lagen om förebyggande av penningtvätt och finansiering av terrorism: kundkännedom (KYC), en dokumenterad riskbedömning, en regelefterlevnadsansvarig och rapporter om misstänkta transaktioner till FIU, som förlorade licensrollen men inte AML-rollen. EU-förordningen om överföringar av kryptotillgångar tillför Travel Rule: uppgifter om avsändare och mottagare måste följa med varje överföring mellan tjänsteleverantörer.
  • DORA. Som finansiell enhet omfattas en CASP av förordningen om digital operativ motståndskraft: ett ramverk för ICT-riskhantering, incidentrapportering, resiliensprovning och avtalsmässiga kontroller av ICT-tredjepartsleverantörer, vilket behandlas i vår guide om DORA-förordningen.

En estnisk CASP:s löpande skyldigheter i korthet

Tabellen sammanfattar ovanstående i en form som en styrelse eller regelefterlevnadsansvarig kan arbeta med: vad som alltid måste gälla och vilken bevisning tillsynsmyndigheten kommer att begära.

Skyldighet Vad som alltid måste gälla Bevisning Finantsinspektsioon förväntar sig
Styrning Den effektiva ledningen finns kvar i Estland; ledningsorganet är fortsatt lämpligt; ändringar anmäls i tid Styrelseprotokoll, bemanning, anmälda ändringar av chefer och kvalificerade aktieägare
Eget kapital Kapitalet hålls över kravnivån och räknas om varje år Reviderade räkenskaper, årlig omberäkning, skyddsdokument när sådana används
Kundtillgångar Åtskilda kryptotillgångar; kundmedel hos ett kreditinstitut; förvaringsavtal finns Avstämningar mellan interna register, plånböcker och banksaldon
Uppträdande Rättvis marknadsföring, publicerade avgifter, klagomålshantering, policy för intressekonflikter, kontrollerad outsourcing Klagomålslogg, register över intressekonflikter, outsourcingavtal och exitplaner
Marknadsmissbruk System för att upptäcka och rapportera misstänkta order och transaktioner Övervakningsregister, rapporter om misstänkta transaktioner, utbildningsloggar för personal
Avveckling En plan för återlämnande av kundtillgångar om verksamheten upphör Aktuell avvecklingsplan som granskas efter varje väsentlig förändring
AML och överföringar Kundkännedom, riskbedömning, regelefterlevnadsansvarig, överföringsuppgifter följer varje transaktion Interna regler, riskbedömning, rapporter till FIU, testregister för Travel Rule
DORA ICT-riskramverk, incidentrapportering, tredjepartskontroller Register över ICT-leverantörer, incidentlogg, testresultat

MiCA-passering: betjäna EES med en estnisk CASP-licens

En MiCA-auktorisation som beviljas i Estland medför passeringsrättigheter på hela den inre marknaden: den estniska CASP får tillhandahålla samma tjänster i varje annan EU- och EES-stat utan lokal licens eller lokalt bolag. Mekanismen är en anmälan: CASP meddelar Finantsinspektsioon vilka stater den avser att betjäna och med vilka tjänster, Finantsinspektsioon vidarebefordrar anmälan till värdmyndigheterna, och CASP får påbörja verksamheten kort efter att den lämnats in.

Tre begränsningar gäller. Passet omfattar endast de tjänster som anges i auktorisationen, så en ny tjänst kräver först en utvidgning av auktorisationen. Värdstater behåller sina regler om konsumentskydd och marknadsföring. Och ”omvänd kundkontakt”, där en kund helt på eget initiativ vänder sig till en oauktoriserad leverantör, är ett snävt undantag, inte ett pass. Om den estniska CASP-licensen är ett av flera alternativ som övervägs jämför vår sida om kryptolicens i Europa CASP-vägen mellan EU-stater.

Alternativ för tidigare innehavare av estnisk VASP-licens

Många estniska bolag finns fortfarande kvar vars enda reglerade status var en äldre VASP-licens som nu har upphört. Deras ägare står inför ett verkligt beslut, och fyra vägar är öppna.

  • Sök CASP-auktorisation i Estland. Bolaget, dess historik och estniska infrastruktur kan återanvändas, men inget från FIU-ärendet har någon tyngd och den gamla AML-handboken är som bäst en utgångspunkt.
  • Få MiCA-auktorisation någon annanstans i EES och passera in i Estland. Detta passar koncerner vars faktiska ledning finns i en annan medlemsstat; det estniska bolaget blir då en filial eller tjänsteenhet i stället för licensinnehavaren.
  • Behåll bolaget för verksamhet utanför MiCA. Mjukvaruutveckling, mining, rena NFT-projekt, handel för egen räkning och rådgivning kräver ingen CASP-auktorisation. Bolaget får fortsätta, men varje kryptotillgångstjänst till tredje part måste upphöra.
  • Avveckla ordnat. Kunder ska informeras om hur de tar ut eller överför tillgångar, positioner ska stängas och FIU:s slutliga rapporteringsskyldigheter uppfyllas innan bolaget får nytt ändamål eller likvideras.

Kostnaden för att inte göra något

Att betjäna kunder med stöd av en upphörd licens är otillåtet tillhandahållande av finansiella tjänster. MiCA kräver att medlemsstater stöder reglerna med administrativa böter på miljontals euro eller en andel av den årliga omsättningen, och estnisk lag tillför egna påföljder för verksamhet utan auktorisation, vilka kan träffa de personer som driver bolaget. Finantsinspektsioon publicerar varningar om oauktoriserade leverantörer, och en notering i ESMA-registrets avsnitt för icke-kompatibla enheter följer bolaget i hela EU.

Slutsats

Den estniska kryptolicensen är en nyckel till MiCA-efterlevnad i bokstavlig mening: auktorisationen från Finantsinspektsioon är MiCA:s CASP-auktorisation. VASP-tillståndet som en gång bar samma namn är borta, och det som ersätter det är en krävande men portabel licens, med skyldigheter från styrning och eget kapital till förvaring av kundtillgångar, affärsuppträdande, AML, Travel Rule och DORA. Eesti Firma stöttar kryptoföretag genom det ramverk för regelefterlevnad som en licensierad CASP måste driva; den praktiska vägen beskrivs på vår tjänstesida om estnisk kryptolicens.

Vanliga frågor

Den här guiden har tagits fram av Eesti Firmas team, däribland Jurist och partneransvarig Dmitry Malyshev, och är endast avsedd som information. Inget av innehållet utgör juridisk rådgivning, skatterådgivning eller investeringsrådgivning. Trots att alla rimliga åtgärder har vidtagits för att säkerställa riktigheten vid publiceringen kan lagar och regler ändras. Kontakta Eesti Firma direkt för personlig juridisk hjälp.