I åratal innebar en estnisk kryptolicens ett tillstånd för tillhandahållare av virtuella tillgångstjänster (VASP) från Finansunderrättelseenheten, utfärdat enligt lagen om penningtvätt och giltigt endast i Estland. Det tillståndet finns inte längre. Sedan EU:s förordning om marknader för kryptotillgångar trädde i kraft fullt ut är det enda sättet att tillhandahålla kryptotillgångstjänster från Estland en auktorisation för tillhandahållare av kryptotillgångstjänster (CASP), utfärdad av Finantsinspektsioon, den estniska finansinspektionen (FSA), och erkänd i hela Europeiska ekonomiska samarbetsområdet.
Den här guiden förklarar vad förändringen i estnisk kryptoreglering innebär i praktiken: hur VASP-licensen blev en MiCA-auktorisation, hur man skiljer en giltig auktorisation från en upphörd licens, vad som ändrats jämfört med det gamla systemet och vilka skyldigheter som följer när auktorisationen har beviljats. Förfarandet och kostnaderna beskrivs på vår tjänstesida om kryptolicens i Estland; här ligger fokus på vad en auktoriserad estnisk CASP fortlöpande måste göra.
Kort svar
Kryptotillgångstjänster i Estland har en enda rättslig ingång: en CASP-auktorisation från Finantsinspektsioon enligt MiCA och den estniska lagen om marknader för kryptotillgångar. Den tidigare FIU-licensen för tillhandahållare av virtuella valutatjänster har upphört att gälla, omvandlades inte och kan inte förnyas. Efter auktorisation måste en CASP fortsätta uppfylla MiCA:s krav på styrning, finansiell ställning, kundtillgångar och affärsuppträdande samt estniska AML-regler så länge verksamheten bedrivs, och kan passera sina tjänster i hela EES.
Varför den estniska kryptolicensen nu är en MiCA-auktorisation
MiCA är en förordning, inte ett direktiv, och tillämpas därför direkt och enhetligt i varje EU- och EES-stat. För tjänster som omfattas ersatte den nationella kryptolicenser med ett enda instrument: CASP-auktorisationen. Estland genomförde förordningen genom lagen om marknader för kryptotillgångar (Krüptovaraturu seadus), som utser Finantsinspektsioon till behörig myndighet för att bevilja, övervaka och återkalla auktorisationer, medan Finansunderrättelseenheten (FIU, Rahapesu Andmebüroo) behåller sin roll inom penningtvättsbekämpning. I praktiken innebär MiCA i Estland två tillsynsmyndigheter med två tydliga uppgifter. En ”MiCA-kompatibel estnisk licens” är därför inte längre ett påstående om hur nära estniska regler ligger de europeiska: den estniska auktorisationen är MiCA-auktorisationen. Hur förordningen är uppbyggd och vilka tillgångar den omfattar förklaras i vår guide om MiCA-förordningen.
Vad hände med den estniska VASP-licensen?
Estland var ett av de första länderna i Europa som licensierade kryptoföretag, och VASP-licensen enligt lagen om förebyggande av penningtvätt och finansiering av terrorism blev snabbt populär: över sexhundra licenser var fortfarande i kraft när FIU inledde en flerårig rensning som minskade antalet till några dussin innan MiCA kom. Enligt lagen om marknader för kryptotillgångar fick återstående licensinnehavare fortsätta endast under en övergångsperiod och bara tills ett CASP-beslut fattades i deras ärende. Ingenting omvandlades automatiskt.
När övergångsperioden löpte ut raderade FIU registeruppgifterna för varje återstående licens för tillhandahållare av virtuella valutatjänster, vilket var den estniska VASP-licensens formella benämning. Företag utan MiCA-auktorisation måste sluta ta emot kunder och marknadsföra sig i EES, avveckla sina tjänster och informera befintliga kunder om hur de kunde ta ut eller överföra sina tillgångar, enligt tillsynsmyndigheternas gemensamma uttalande om övergångsperiodens slut. Bakgrunden till att tillsynen överfördes från FIU till Finantsinspektsioon finns i vår nyhetsartikel om förändringar i tillsynen av Estlands kryptomarknad.
Så kontrollerar du om ett kryptoföretag är licensierat i Estland
Webbplatser och kataloger hänvisar fortfarande till FIU-licensnummer som bevis på att en kryptobörs, förvaringsinstitut eller betalningsförmedlare är licensierad i Estland. Det är de inte. Två offentliga källor, en nationell och en europeisk, avgör frågan på några minuter. Den första är registret över marknadsaktörer som förs av Finantsinspektsioon; där anges varje CASP som myndigheten har auktoriserat och varje utländsk CASP som anmälts för verksamhet i Estland. Den andra är det EU-omfattande register som förvaltas av ESMA, vilket sammanställer MiCA-auktoriserade CASP från alla medlemsstater och även listar enheter som tillsynsmyndigheter har flaggat som icke-kompatibla. En leverantör som inte finns i något av registren får inte lagligen betjäna kunder i Estland, oavsett vad webbplatsen säger.
Banker, betalningsinstitut och företag som gör due diligence på en kryptopartner bör gå ett steg längre och begära auktorisationsbeslutet, listan över auktoriserade tjänster, anmälningarna för de länder som faktiskt betjänas samt en beskrivning av hur kundtillgångar skyddas. En äldre registrering som erbjuds i stället är en varningssignal, inte en merit.
VASP-licens kontra CASP-auktorisation: vad ändrades i Estland?
Den gamla VASP-licensen var i sak en AML-registrering med kapital- och bakgrundskontroller; en CASP-auktorisation är en licens för finanssektorn med EU-omfattande räckvidd inbyggd.
| Område | Tidigare FIU VASP-licens | MiCA CASP-auktorisation |
|---|---|---|
| Rättslig grund | Estnisk lag om förebyggande av penningtvätt och finansiering av terrorism | MiCA (förordning (EU) 2023/1114) och den estniska lagen om marknader för kryptotillgångar |
| Tillsynsmyndighet | Finansunderrättelseenheten, en AML-myndighet | Finantsinspektsioon, finansinspektionen; FIU behåller AML-tillsynen |
| Tillsynens fokus | AML/CFT-rutiner, ägar- och ledningsbakgrund | Styrning, finansiell ställning, förvaring av kundtillgångar, affärsuppträdande, marknadsmissbruk och AML |
| Tjänster som omfattas | Växling, plånboks-, överförings- och tokenerbjudandetjänster i bred mening | Tio definierade kryptotillgångstjänster, var och en auktoriserad och passad separat |
| Kapital | Fast aktiekapital som betalas in en gång | Eget kapital som måste upprätthållas och beräknas om så länge licensen innehas |
| Kundtillgångar | Allmänna AML- och IT-kontroller | Obligatorisk åtskillnad, förvaringsregler, kundmedel hos ett kreditinstitut |
| Geografisk räckvidd | Endast Estland; andra stater krävde egen registrering | Hela EES genom en passanmälan |
| IT-resiliens | Nationella krav på IT och datasäkerhet | EU:s DORA-regelverk för ICT-risker, incidenter och tredjepartsleverantörer |
Kryptoregleringen i Estland har gått från ett nationellt tillstånd till en EU-licens: FIU-tillståndet gällde inte utanför Estland, medan CASP-auktorisationen öppnar en marknad med trettio länder. De tio tjänsterna och vad var och en omfattar listas på vår sida om status som tillhandahållare av kryptotillgångstjänster.
MiCA-skyldigheter som en estnisk CASP fortsatt måste uppfylla
En CASP-auktorisation är en ögonblicksbild; regelefterlevnad efter auktorisation i Estland är en fortlöpande skyldighet. Allt som visades i ansökan måste hållas levande i den dagliga verksamheten under Finantsinspektsioons tillsyn, en tillsynsmyndighet som förväntar sig marginal över minimikraven snarare än efterlevnad på gränsen. Checklistan i slutet av avsnittet sammanfattar skyldigheterna.
Styrning och faktisk verksamhet i Estland
Den faktiska verksamhet som visades vid auktorisationen måste bestå under licensens hela löptid: den effektiva ledningen ska stanna i Estland, ledningsorganet ska fortsatt vara lämpligt, och varje ändring av styrelseledamot, högre chef eller kvalificerad aktieägare ska anmälas till Finantsinspektsioon före eller när den sker. Policyer, internrevision, verksamhetskontinuitet och dokumentation måste växa med verksamheten i stället för att stanna som handlingar inlämnade med ansökan. Den utländska bulvanstyrelseledamoten och det hyrda skrivbord som en gång räckte för FIU godtas inte längre.
Finansiella skyddsåtgärder
Eget kapital är inte en engångsinsättning. Den erforderliga nivån räknas om varje år utifrån de reviderade räkenskaperna och ökar med kostnadsbasen, så en CASP som växer måste tillföra kapital eller försäkringsskydd innan ett underskott uppstår, och en CASP som går med förlust måste rapportera detta och återställa sin ställning. Varje CASP ska också ha en ordnad avvecklingsplan som visar hur kundtillgångar skulle återlämnas om verksamheten måste stänga, och uppdatera den efter varje väsentlig förändring.
Förvaring av kunders kryptotillgångar och medel
Detta är det område som det gamla VASP-systemet knappt berörde och som det nya behandlar som centralt. Oavsett om CASP driver en börs, en förvaringsplånbok eller en betaltjänst måste kundernas kryptotillgångar hållas åtskilda från dess egna tillgångar och får aldrig användas för egen räkning. Kundmedel ska placeras hos ett kreditinstitut eller en centralbank senast vid slutet av följande bankdag, på identifierbara kundkonton. En förvarare ingår ett skriftligt avtal med varje kund, för ett register över positioner, upprätthåller en dokumenterad policy för förvaring och nyckelhantering och ansvarar för förluster som orsakas av egna brister, inklusive ICT-incidenter.
Affärsuppträdande
En CASP måste agera hederligt, rättvist och professionellt i kundernas bästa intresse. I praktiken innebär det tydlig, rättvis och icke-vilseledande marknadsföring; publicerade priser, kostnader och avgifter; riskvarningar; ett kostnadsfritt klagomålsförfarande; en policy för intressekonflikter; och fullt ansvar för varje utlagd funktion. Tjänstespecifika regler tillkommer: driftsregler för en handelsplattform, en icke-diskriminerande affärspolicy för växlingstjänster, bästa utförande av order och lämplighetsbedömning före rådgivning eller portföljförvaltning.
Marknadsmissbruk
MiCA utvidgar förbuden mot marknadsmissbruk till kryptotillgångar som tagits upp till handel: insiderhandel, olagligt röjande av insiderinformation och marknadsmanipulation är samtliga överträdelser. En CASP som driver en handelsplattform eller arrangerar och utför transaktioner måste ha system för att upptäcka misstänkta order och rapportera dem till Finantsinspektsioon.
AML och DORA: regler vid sidan av MiCA
MiCA är regelverkets ryggrad, inte hela regelverket. Två andra ramverk gäller samtidigt för varje CASP i Estland.
- Penningtvättsbekämpning. En CASP är en verksamhetsutövare enligt den estniska lagen om förebyggande av penningtvätt och finansiering av terrorism: kundkännedom (KYC), en dokumenterad riskbedömning, en regelefterlevnadsansvarig och rapporter om misstänkta transaktioner till FIU, som förlorade licensrollen men inte AML-rollen. EU-förordningen om överföringar av kryptotillgångar tillför Travel Rule: uppgifter om avsändare och mottagare måste följa med varje överföring mellan tjänsteleverantörer.
- DORA. Som finansiell enhet omfattas en CASP av förordningen om digital operativ motståndskraft: ett ramverk för ICT-riskhantering, incidentrapportering, resiliensprovning och avtalsmässiga kontroller av ICT-tredjepartsleverantörer, vilket behandlas i vår guide om DORA-förordningen.
En estnisk CASP:s löpande skyldigheter i korthet
Tabellen sammanfattar ovanstående i en form som en styrelse eller regelefterlevnadsansvarig kan arbeta med: vad som alltid måste gälla och vilken bevisning tillsynsmyndigheten kommer att begära.
| Skyldighet | Vad som alltid måste gälla | Bevisning Finantsinspektsioon förväntar sig |
|---|---|---|
| Styrning | Den effektiva ledningen finns kvar i Estland; ledningsorganet är fortsatt lämpligt; ändringar anmäls i tid | Styrelseprotokoll, bemanning, anmälda ändringar av chefer och kvalificerade aktieägare |
| Eget kapital | Kapitalet hålls över kravnivån och räknas om varje år | Reviderade räkenskaper, årlig omberäkning, skyddsdokument när sådana används |
| Kundtillgångar | Åtskilda kryptotillgångar; kundmedel hos ett kreditinstitut; förvaringsavtal finns | Avstämningar mellan interna register, plånböcker och banksaldon |
| Uppträdande | Rättvis marknadsföring, publicerade avgifter, klagomålshantering, policy för intressekonflikter, kontrollerad outsourcing | Klagomålslogg, register över intressekonflikter, outsourcingavtal och exitplaner |
| Marknadsmissbruk | System för att upptäcka och rapportera misstänkta order och transaktioner | Övervakningsregister, rapporter om misstänkta transaktioner, utbildningsloggar för personal |
| Avveckling | En plan för återlämnande av kundtillgångar om verksamheten upphör | Aktuell avvecklingsplan som granskas efter varje väsentlig förändring |
| AML och överföringar | Kundkännedom, riskbedömning, regelefterlevnadsansvarig, överföringsuppgifter följer varje transaktion | Interna regler, riskbedömning, rapporter till FIU, testregister för Travel Rule |
| DORA | ICT-riskramverk, incidentrapportering, tredjepartskontroller | Register över ICT-leverantörer, incidentlogg, testresultat |
MiCA-passering: betjäna EES med en estnisk CASP-licens
En MiCA-auktorisation som beviljas i Estland medför passeringsrättigheter på hela den inre marknaden: den estniska CASP får tillhandahålla samma tjänster i varje annan EU- och EES-stat utan lokal licens eller lokalt bolag. Mekanismen är en anmälan: CASP meddelar Finantsinspektsioon vilka stater den avser att betjäna och med vilka tjänster, Finantsinspektsioon vidarebefordrar anmälan till värdmyndigheterna, och CASP får påbörja verksamheten kort efter att den lämnats in.
Tre begränsningar gäller. Passet omfattar endast de tjänster som anges i auktorisationen, så en ny tjänst kräver först en utvidgning av auktorisationen. Värdstater behåller sina regler om konsumentskydd och marknadsföring. Och ”omvänd kundkontakt”, där en kund helt på eget initiativ vänder sig till en oauktoriserad leverantör, är ett snävt undantag, inte ett pass. Om den estniska CASP-licensen är ett av flera alternativ som övervägs jämför vår sida om kryptolicens i Europa CASP-vägen mellan EU-stater.
Alternativ för tidigare innehavare av estnisk VASP-licens
Många estniska bolag finns fortfarande kvar vars enda reglerade status var en äldre VASP-licens som nu har upphört. Deras ägare står inför ett verkligt beslut, och fyra vägar är öppna.
- Sök CASP-auktorisation i Estland. Bolaget, dess historik och estniska infrastruktur kan återanvändas, men inget från FIU-ärendet har någon tyngd och den gamla AML-handboken är som bäst en utgångspunkt.
- Få MiCA-auktorisation någon annanstans i EES och passera in i Estland. Detta passar koncerner vars faktiska ledning finns i en annan medlemsstat; det estniska bolaget blir då en filial eller tjänsteenhet i stället för licensinnehavaren.
- Behåll bolaget för verksamhet utanför MiCA. Mjukvaruutveckling, mining, rena NFT-projekt, handel för egen räkning och rådgivning kräver ingen CASP-auktorisation. Bolaget får fortsätta, men varje kryptotillgångstjänst till tredje part måste upphöra.
- Avveckla ordnat. Kunder ska informeras om hur de tar ut eller överför tillgångar, positioner ska stängas och FIU:s slutliga rapporteringsskyldigheter uppfyllas innan bolaget får nytt ändamål eller likvideras.
Kostnaden för att inte göra något
Att betjäna kunder med stöd av en upphörd licens är otillåtet tillhandahållande av finansiella tjänster. MiCA kräver att medlemsstater stöder reglerna med administrativa böter på miljontals euro eller en andel av den årliga omsättningen, och estnisk lag tillför egna påföljder för verksamhet utan auktorisation, vilka kan träffa de personer som driver bolaget. Finantsinspektsioon publicerar varningar om oauktoriserade leverantörer, och en notering i ESMA-registrets avsnitt för icke-kompatibla enheter följer bolaget i hela EU.
Slutsats
Den estniska kryptolicensen är en nyckel till MiCA-efterlevnad i bokstavlig mening: auktorisationen från Finantsinspektsioon är MiCA:s CASP-auktorisation. VASP-tillståndet som en gång bar samma namn är borta, och det som ersätter det är en krävande men portabel licens, med skyldigheter från styrning och eget kapital till förvaring av kundtillgångar, affärsuppträdande, AML, Travel Rule och DORA. Eesti Firma stöttar kryptoföretag genom det ramverk för regelefterlevnad som en licensierad CASP måste driva; den praktiska vägen beskrivs på vår tjänstesida om estnisk kryptolicens.
Vanliga frågor
Nej. Licenser för tillhandahållare av virtuella valutatjänster som utfärdats av Finansunderrättelseenheten upphörde att gälla när övergångsperioden enligt lagen om marknader för kryptotillgångar avslutades. Den enda giltiga estniska licensen i dag är en CASP-auktorisation från Finantsinspektsioon.
Nej. Befintliga licensinnehavare behövde lämna in en fullständig CASP-ansökan till Finantsinspektsioon under övergångsperioden; de som inte fick auktorisation måste avveckla.
Finantsinspektsioon, den estniska finansinspektionen (FSA), beviljar och övervakar CASP-auktorisationer enligt MiCA och lagen om marknader för kryptotillgångar. Finansunderrättelseenheten är fortsatt AML-myndigheten som en CASP rapporterar misstänkta transaktioner till.
Fortlöpande följa reglerna om styrning och faktisk verksamhet, hålla eget kapital över kravnivån, förvara och hålla kundtillgångar åtskilda, följa reglerna om affärsuppträdande, ha kontroller mot marknadsmissbruk och rapportera till Finantsinspektsioon, samt uppfylla estniska AML-skyldigheter, Travel Rule och DORA.
Ja. Efter en passanmälan via Finantsinspektsioon får en CASP som auktoriserats i Estland tillhandahålla sina auktoriserade tjänster i varje EU- och EES-stat utan lokal licens eller lokalt bolag.
Sök i registret över marknadsaktörer på Finantsinspektsioons webbplats, som listar auktoriserade estniska CASP och utländska CASP som verkar i Estland, och kontrollera mot EU-registret som förs av ESMA. Ett FIU-licensnummer är inte bevis på auktorisation.
Ansök om CASP-auktorisation i Estland, få auktorisation i en annan EES-stat och passera in i Estland, behåll bolaget för verksamhet utanför MiCA såsom mjukvara eller handel för egen räkning, eller avveckla det ordnat. Att tillhandahålla kryptotillgångstjänster med den gamla licensen är inte längre ett alternativ.
Administrativa böter enligt MiCA:s sanktionssystem, påföljder enligt estnisk lag för verksamhet utan auktorisation som kan träffa personerna som driver bolaget, offentliga varningar från Finantsinspektsioon och en notering bland icke-kompatibla enheter i ESMA:s lista.