Cryptobeleggers opgelet: Dit is waar Europa op gaat letten nu de MiCa-deadline voorbij is
Vorige week woensdag liep de MiCa-deadline af. Vanaf nu mogen aanbieders zonder geldige MiCa-vergunning niet langer normaal cryptodiensten aanbieden binnen de Europese Unie. Maar daarmee zit het werk van ESMA, de Europese financiele toezichthouder, er nog niet op. ESMA start nu een speciaal onderzoek naar de manier waarop cryptobedrijven digitale bezittingen bewaren. Wat gaan ze precies doen?
ESMA onderzoekt beveiliging van crypto-bewaring
ESMA voert een zogenoemde Common Supervisory Action uit, een gezamenlijke toezichtsactie waarbij nationale toezichthouders in verschillende EU-landen op dezelfde onderdelen controleren.
De beoordeling richt zich op vergunde Crypto-Asset Service Providers, afgekort CASP’s. Dat zijn bedrijven die onder MiCa cryptodiensten mogen aanbieden, zoals handel, opslag en bewaring. Vooral partijen die digitale activa voor klanten bewaren, krijgen extra aandacht.
Een belangrijk onderdeel in dit onderzoek is het beheer van cryptografische sleutels. Dit zijn geheime digitale codes waarmee toegang wordt verkregen tot cryptomunten. Wanneer zulke sleutels worden gestolen, verloren gaan of verkeerd worden beheerd, kunnen klanten hun tegoeden definitief kwijtraken.
Toezichthouders kijken daarom niet alleen naar de technische opslag van crypto, maar ook naar interne procedures. Daarbij onderzoeken zij onder meer wie toegang heeft tot sleutels, hoe transacties worden gecontroleerd en wat een bedrijf doet bij een hack, storing of andere beveiligingsincidenten.
Controles lopen door tot 2027
De nationale bevoegde autoriteiten, oftewel de lokale toezichthouders in iedere lidstaat, voeren de controles uit. Zij selecteren bedrijven op basis van risico, waardoor niet iedere CASP automatisch even uitgebreid wordt onderzocht.
Naast sleutelbeheer en opslag kijkt ESMA naar de bestuursstructuur, incident-respons en het gebruik van externe dienstverleners. Veel cryptobedrijven vertrouwen voor bewaring, cloudopslag of transactieverwerking op externe technologiebedrijven. Dat kan extra risico’s opleveren wanneer zo’n leverancier uitvalt of wordt aangevallen.
De controles lopen tot en met de eerste helft van 2027. Daarna bundelt ESMA de resultaten in een eindrapport, dat in de tweede helft van dat jaar wordt besproken door de Raad van Toezichthouders.
Het onderzoek laat zien dat MiCa niet alleen draait om het verkrijgen van een vergunning. Nu de overgangsperiode voorbij is, verschuift de aandacht naar de dagelijkse naleving en de vraag of bedrijven klanttegoeden daadwerkelijk veilig kunnen bewaren. In het verleden zagen we meermaals dat investeerders de dupe werden van incidenten bij cryptobeurzen. Denk aan de FTX-ramp in 2022. De EU wil zulke incidenten koste wat kost voorkomen.