ВАЖНО: Эта статья была составлена в соответствии с нормативной и надзорной базой, действовавшей на момент её публикации, в частности с Регламентом (ЕС) 2023/1114 (MiCA) и критериями, применяемыми к поставщикам услуг криптоактивов до CNMV. Поскольку требования к авторизации CASP, руководства по заявкам, технические критерии, управление, AML/CFT, кибербезопасность и требования к проверке документов могут обновляться CNMV, ESMA или другими компетентными органами, каждый файл должен рассматриваться в соответствии с действующими нормативами и реальной бизнес-моделью заявителя.
Вступление в силу MiCA открыло совершенно новый этап для поставщиков услуг криптоактивов (CASP) в Европейском союзе. В Испании CNMV стал обязательным входом для любого проекта , который хочет работать с юридической определённостью, привлекать институциональные инвестиции или масштабировать свою деятельность без регуляторной неопределённости.
Проблема, которую мы наблюдаем в некоторых проектах, которые нам представляют, заключается в том, что рост числа заявок не сопровождается тем же уровнем качества файлов. На практике мы видим очень явную закономерность: большинство отказов и запросов на исправление возникают из-за полностью предотвратимых ошибок.
Эта статья — практическое руководство — без лишних технических деталей — чтобы понять, где мы видим сбои файлов CASP, как их избежать и чего CNMV действительно ожидает от каждого проекта.
IN DIEM Abogados предоставляет юридическую и регуляторную экспертизу, а Cryptoveritas 360 — техническое, кибербезопасность и аудит блокчейна.
Почему так легко допустить ошибки в CASP-приложениях?
Те, кто впервые обращается к MiCA, обычно думают, что это правило, направленное исключительно на юридическую часть. Но на самом деле это легальная + техническая + операционная модель.
Документы должны складываться воедино, как головоломка: руководства по AML, управление, технологические архитектуры, операционные потоки, политики хранения и так далее. Любое несоответствие быстро обнаруживается CNMV.
Многие проекты исходят из стартап-среды, где скорость важнее документации. Это полностью противоречит уровню детализации, которую требует MiCA.
Требования MiCA в Испании: нулевая точка, с которой начинается множество ошибок
Платежеспособность и капитал
MiCA требует реальной платежеспособности, а не декларативной платежеспособности. Служба кастодии с миллионами под управлением не может оправдать небольшой капитал без тщательного анализа рисков. Одна из самых серьёзных ошибок: обычные или скопированные инструкции. CNMV обнаруживает их в данный момент, потому что им не хватает необходимой конкретики. План AML должен быть жив, отражая реальные риски для вашей бизнес-модели, ваших клиентов и блокчейнов, с которыми вы работаете.
Руководства по AML/CFT
Одна из самых серьёзных ошибок: обычные или скопированные инструкции. CNMV обнаруживает их в данный момент, потому что им не хватает необходимой конкретики. План AML должен быть жив, отражая реальные риски для вашей бизнес-модели, ваших клиентов и блокчейнов, с которыми вы работаете.
Управление
Чёткие роли, отслеживаемость и определённые процессы. Многие проекты терпят неудачу из-за «хороших, но пустых» организационных схем, где не назначаются конкретные обязанности или не демонстрируется эффективная цепочка командования для принятия критически важных решений.
Технологические системы
Одно из самых требовательных требований. Техническая часть часто описывается поверхностно, вызывая сомнения в безопасности, устойчивости и реальной возможности инфраструктуры. CNMV должна понимать не только вашу работу, но и как вы делаете это безопасно.
IN DIEM + Cryptoveritas 360 сравнивают каждый документ с остальными, чтобы избежать несоответствий — самой частой ошибки.
Топ-10 самых распространённых ошибок в CASP-запросах
1. Расплывчатые или противоречивые бизнес-модели.
- Ошибка: Опишите сервис обобщённо («мы — биржа»), не описывая конкретные рабочие процессы, не указывая на целевых клиентов, источники дохода или не делая реалистичную оценку операционных рисков.
- Пример CNMV: Проект представлен как NFT-маркетплейс, но его AML-документация не различает риски между художником, который создаёт произведение, и коллекционером, торгующим крупными тиражами. CNMV воспринимает непонимание собственного бизнеса.
- Решение: Бизнес-модель должна представлять собой полный операционный нарратив. Он включает диаграммы пользовательских потоков (онбординг, торговля, снятия средств), определяет ваши клиентские персоны (покупательские персоны) и представляет собой SWOT-анализ, который оправдывает ваши стратегические и рисковые решения.
2. Общие планы AML/CFT, скопированные от третьих лиц.
- Ошибка: Использование шаблонов из интернета или документов других компаний, не адаптируя их к технологической и операционной реальности проекта. CNMV ищет «вырезать и вставить» и наказывать его.
- Пример CNMV: В руководстве по AML упоминается надзор за «денежными операциями» или географическими рисками в юрисдикциях, где вы не работаете, когда ваша платформа полностью цифрова и работает в ЕС. Это говорит о отсутствии персонализации.
- Решение: Абсолютная кастомизация. Ваше руководство по AML должно отражать вашу реальную оценку риска, указывать конкретные инструменты KYT, которые вы используете (например, Chainalysis или Elliptic), поддерживаемые вами блокчейн-протоколы и пороги оповещений, определённые на основе вашей активности.
3. Плохо определённое управление или отсутствие чётких обязанностей.
- Ошибка: «Декоративные» организационные схемы, где неясно, кто обладает высшими полномочиями принимать решения в критически важных областях, таких как AML, технологии или управление рисками.
- Пример CNMV: Фигура «Офицера по комплаенсу» фигурирует в организационной схеме, но его функции, описанные в другом документе, неоднозначны, и ему не предоставлено право вето на запуск новых высокорисковых продуктов. Это воспринимается как пост с отзывами.
- Решение: Присваивайте имя и фамилию каждой роли, требуемой для MiCA. Создайте матрицы ответственности (RACI) и приложите протоколы первых заседаний комитета по рискам, чтобы показать, что управление активно и не является только теоретическим.
4. Несогласованность технических и юридических документов.
- Ошибка: Техническое описание систем (например, отношение между горячими и холодными портфелями) не соответствует срокам выполнения или политикам восстановления после катастроф, описанным в операционных и юридических руководствах.
- Пример CNMV: Юридический документ обещает доступность сервиса (SLA) на уровне 99,99%, но техническая архитектура описывает окна обслуживания без процедур коммуникации с клиентами или с реальной избыточностью. Бессвязность вопиющая.
- Решение: Перекрёстная проверка и постоянные проверки. Юрист должен понимать основы описанной технологии, а техник — юридические требования, которым должна соответствовать архитектура. Каждое утверждение в документе должно иметь своё последовательное отражение во всех остальных.
5. Отсутствие обоснования технологических требований.
- Ошибка: Утверждая, что соответствуют стандартам кибербезопасности, не уточняя, как именно. Расплывчатые фразы, такие как «мы используем шифрование» или «у нас есть SOC», недостаточны и порождают немедленные требования.
- Пример CNMV: «У нас есть SOC (Центр операций безопасности).» CNMV спросит: Это внутренний или аутсорсинг? Какие сертификаты у команды? Каковы ответы на SLA? Какие события конкретно отслеживаются?
- Решение: Техническая специфика. Вместо «шифрования» там говорится: «мы используем AES-256 для данных в состоянии покоя и TLS 1.3 для данных в передаче». Прикрепляйте командные сертификаты, подробные архитектурные схемы и задокументированные политики безопасности (патчи, доступ и т.д.).
6. Недооценка KYC и отслеживаемости.
- Ошибка: Внедрение базового процесса KYC, который не масштабируется или не позволяет полностью отслеживать транзакции клиента со временем, нарушая принцип «знай своего клиента» на постоянной основе.
- Пример CNMV: Система позволяет адаптировать клиента, но не может автоматически отслеживать и группировать все связанные портфели или выявлять закономерности подозрительного поведения на основе истории транзакций.
- Решение: Интегрируйте инструменты анализа блокчейна и KYT по дизайну. Продемонстрируйте CNMV, что ваша система может отслеживать след средств за пределами простой транзакции, связывая адреса и обнаруживая аномальное поведение.
7. Не оправдывать опыт управленческой команды.
- Ошибка: Подача универсальных резюме без демонстрации того, насколько конкретный опыт каждого менеджера актуален и соответствует рискам и сложности CASP.
- Пример CNMV: Директор по технологиям обладает обширным опытом в традиционной IT, но его резюме не демонстрирует конкретных знаний в области кибербезопасности блокчейна, управления приватными ключами или децентрализованных архитектур.
- Решение: Резюме должно быть аргументированным. Не только перечисляйте опыт, но и объясняйте, как каждая предыдущая должность подготовила менеджера к управлению конкретными рисками MiCA. Специальное обучение блокчейну и регулированию — ключевой плюс.
8. Несуществующие или расплывчатые процедуры непрерывности.
- Ошибка: Отсутствие плана непрерывности бизнеса (BCP) или такого, который является лишь заявлением о намерениях, без конкретных шагов, назначенных ролей и планов коммуникации на случай крупных инцидентов.
- Пример CNMV: План BCP упоминает «восстановление на вторичном участке», но не уточняет RTO (цели по времени восстановления) и RPO (цели точки восстановления), а также не уточняет, как обеспечивается согласованность данных в кризисном сценарии.
- Решение: Разработайте подробный и реалистичный противозачаточный. Включайте тестовые сценарии, планы коммуникации для клиентов и регуляторов, а также конкретные технические процедуры восстановления систем и данных.
9. Поверхностные или невероятные политики опеки.
- Ошибка: Описание эскроу-системы без предоставления технических доказательств её реализации, таких как многосторонние схемы подписи, сегрегация активов или протоколы восстановления ключей.
- Пример CNMV: Одна компания утверждает, что использует «98% холодные кошельки», но не описывает физические и логические процедуры доступа к ним, а также как снижается риск единой точки отказа в этом процессе.
- Решение: Предоставьте подробную техническую документацию по опеке. Диаграммы архитектуры ключей, описание аппаратных модулей безопасности (HSM) и проверенные процедуры генерации, хранения и использования приватных ключей.
10. Несоответствия между приложениями, представленными в CNMV.
- Ошибка: Факты, цифры или описания в одном приложении не совпадают с теми, что в другом. Например, уставный капитал в одном документе отличается от декларированного в другом, или список протоколов, поддерживаемых в техническом руководстве, не совпадает с протоколами коммерческого.
- Пример CNMV: Финансовое приложение содержит капитал в €150,000, а в описательном отчёте говорится о €125,000. Или маркетинговое руководство рекламирует поддержку блокчейна, который не отображается в оценке технологических рисков.
- Решение: Выполните финальное «горизонтальное считывание» всего файла. Проверьте, что каждая информация, имя, рисунок и описание согласованы в более чем 20 документах, которые обычно содержат заявка. Это одна из самых важных задач перед подачей документов.
Как избежать ошибок перед подачей заявки?
Лучшая стратегия — провести юридический и технический предварительный аудит , который рассматривает всё дело по тому же подходу, что и CNMV, но с конструктивным и улучшенным подходом.
Базовый чек-лист
- Операционная и понятная бизнес-модель с детализированными потоками.
- Риски были выявлены, оценены и количественно обоснованы.
- Руководство по AML, полностью адаптированное к вашему сервису, технологиям и клиентам.
- Технология описана точно, без расплывчатости.
- Реальные меры кибербезопасности, задокументированные и обоснованные.
- Согласованное управление с определёнными менеджерами и процессами.
- Подходящая и платежеспособная команда управления с аккредитованным и соответствующим опытом.
- Все аннексы были согласованы и без внутренних противоречий.
Важность юридическо-технического согласования: решающий фактор
Если юридическая часть говорит одно, а техника — другое, CNMV обнажет это за считанные минуты. Это отключение является основной причиной требований к исправлению и задержек. Регулирование MiCA по своей сути является междисциплинарной структурой, требующей столь же интегрированного реагирования.
Как IN DIEM + Cryptoveritas 360 это исправить
- Аудит смарт-контрактов (если применимо) и обзор архитектуры блокчейна.
- Всесторонняя оценка кибербезопасности инфраструктуры.
- Анализ технологических рисков соответствует требованиям к капиталу.
- Перекрёстный анализ всех руководств (AML, Governance, Technology) для обеспечения согласованности.
- Полное согласование бизнес-модели, базовой технологии и политик AML/CFT.
Errores frecuentes en solicitudes CASP
MiCA exige coherencia jurídica, técnica y operativa. Evitar estos errores puede reducir rechazos, retrasos y requerimientos del supervisor.
Modelos de negocio vagos o incoherentes
Descripción superficial del servicio.
Planes AML/CFT genéricos o copiados
Manuales no adaptados al riesgo real.
Gobernanza mal definida
Roles difusos o responsabilidades solapadas.
Falta de alineación documental
Incoherencias entre manuales, sistemas y operaciones.
Desconocimiento tecnológico
Documentación técnica insuficiente.
Subestimar KYC y trazabilidad
Procedimientos incompletos o poco verificables.
No justificar la experiencia del equipo
CVs incompletos o roles poco claros.
Omitir planes de continuidad
Planes superficiales o insuficientes.
Políticas de custodia poco creíbles
Tecnología sin evidencia suficiente.
Incoherencias entre anexos
Versiones distintas o criterios contradictorios.
Обратите внимание…
Большинство ошибок в CASP-запросах можно избежать. Они не зависят от размера проекта, а от качества файла и согласованности юридических, технических и операционных.
Как IN DIEM Abogados могут помочь в этом процессе?
В IN DIEM Abogados и Cryptoveritas 360 мы работаем вместе, чтобы каждая заявка доходила до CNMV последовательно, надёжно и готово к одобрению без задержек.
Наша фирма предлагает всесторонние консультации по всем вопросам, связанным с криптоактивами и блокчейном, включая:
- Право и криптовалюты: мы консультируем по вопросам биткоина, альткоинов, ICO, NFT и проектов на базе блокчейна, обеспечивая юридическую защиту от создания до эксплуатации любого криптоактива.
- Налог и налог на криптовалюту: Мы предлагаем экспертные рекомендации по налогообложению инвестиций в криптовалюты, операциям по покупке и продаже, стейкингу, DeFi и airdrop, обеспечивая соблюдение действующих нормативных актов.
- Регистрация и соблюдение требований в Банке Испании: мы направляем криптовалютные биржи и платформы хранения в их регистрации и соблюдении нормативных требований, гарантируя безопасную и легальную деятельность.
- Регулирование MiCA: Мы помогаем криптобизнесу соблюдать новые европейские нормы, охватывающие всё — от лицензирования до внедрения антиотмывания денег (AML), защиты прав потребителей и политики аудита комплаенса.
- Мошенничество на веб-платформах с криптовалютами. Уголовное дело: мы предлагаем стратегии по защите и возврату от мошенничества или мошенничества на биржах, кошельках или любых цифровых инвестиционных платформах.
В условиях всё более сложной и конкурентной регуляторной среды наличие фирмы, которая понимает и технологии, и право, является ключом к минимизации рисков и использованию возможностей. В Diem Abogados в сотрудничестве с технологическим партнёром Cryptoveritas 360 не только консультирует: но и сопровождает, внедряет и гарантирует, что ваша криптокомпания соблюдает нормативные требования, интегрирует безопасные технологические решения и процветает в цифровой экосистеме.
Preguntas frecuentes sobre CASP, MiCA y registro ante la CNMV
¿Qué es un CASP?
Un CASP es un proveedor de servicios de criptoactivos que presta profesionalmente servicios relacionados con activos digitales a terceros. Puede incluir plataformas de intercambio, custodios, servicios de ejecución de órdenes, asesoramiento o transferencia de criptoactivos.
¿Qué empresas pueden ser consideradas CASP?
Pueden ser consideradas CASP las empresas que custodien criptoactivos de clientes, gestionen plataformas de compraventa, ejecuten órdenes, asesoren sobre criptoactivos, intervengan en emisiones de tokens o presten servicios profesionales vinculados a activos digitales.
¿Todas las actividades con criptomonedas obligan a registrarse como CASP?
No. Actividades como el holding personal de criptoactivos, el trading por cuenta propia, la minería sin prestación de servicios a terceros o el desarrollo de software sin servicio asociado pueden quedar fuera. No obstante, debe analizarse cada modelo de negocio concreto.
¿Qué papel tiene la CNMV en relación con los CASP?
La CNMV es la autoridad encargada de autorizar y supervisar a los proveedores de servicios de criptoactivos en España. Puede revisar requisitos legales, técnicos, organizativos, financieros y de gobierno interno antes de permitir la prestación de servicios.
¿Por qué es importante registrarse como CASP?
El registro permite operar con mayor seguridad jurídica, reduce riesgos sancionadores, mejora la confianza de clientes e inversores y facilita el acceso a entidades financieras, proveedores tecnológicos y posibles oportunidades de expansión dentro de la Unión Europea.
¿Qué riesgos existen si una empresa opera sin autorización?
Operar sin autorización cuando existe obligación de registro puede generar sanciones administrativas, paralización de la actividad, pérdida de reputación, dificultades bancarias, responsabilidad de administradores y otros riesgos legales o comerciales.
¿Qué documentación suele requerirse para solicitar autorización CASP?
Normalmente se requiere una memoria del modelo de negocio, políticas de cumplimiento, manuales operativos, procedimientos de prevención de blanqueo, descripción de sistemas tecnológicos, plan financiero, gobierno corporativo y documentación de administradores y socios relevantes.
¿MiCA permite operar en otros países de la Unión Europea?
El marco MiCA prevé un sistema de pasaporte europeo para proveedores autorizados, lo que puede facilitar la prestación de servicios en otros Estados miembros. La aplicación concreta debe revisarse conforme a la autorización obtenida y al tipo de servicios prestados.
¿Los servicios de staking o lending pueden exigir registro CASP?
Pueden exigirlo si se prestan profesionalmente a terceros y encajan dentro de servicios regulados sobre criptoactivos. Estos modelos deben analizarse con especial cautela, porque pueden implicar riesgos adicionales de custodia, inversión, PBC/FT y protección del cliente.
¿Cómo puede ayudar IN DIEM Abogados en el registro CASP?
IN DIEM Abogados puede analizar si una empresa está obligada a registrarse, preparar la documentación jurídica necesaria, coordinar auditorías técnicas, revisar políticas internas, acompañar el procedimiento ante la CNMV y diseñar una estrategia de cumplimiento adaptada al modelo de negocio.
IN DIEM Lawyers, эксперты по криптовалютам в вашем распоряжении
В IN DIEM Abogados у нас работают лучшие эксперты в различных областях права — уголовной, гражданской, административной, коммерческой и социальной — которые гарантируют консультации и защиту интересов наших клиентов в любое время. Кроме того, наша фирма специализируется на управлении и координации уголовных и гражданских процессов с группами пострадавших сторон, что позволяет нам предлагать эффективную совместную стратегию, оптимизировать ресурсы и укреплять позиции каждого клиента в процессе.
Связывайтесь с IN DIEM Abogados круглосуточно, в любой день недели, без обязательств.
Мы гарантируем наилучший возможный исход, независимо от вашего случая.
- Персонализированное и профессиональное внимание
- Консультации по налоговому и нормативному соблюдению
- Помощь в налоговых, судебных или других процессах
- Круглосуточная связь с вашим опытным адвокатом
- Абсолютная конфиденциальность
Знаете ли вы, что в Abogados IN DIEM есть онлайн-сервис и экспресс-сервис?
Мы предлагаем нашим клиентам возможность получить помощь через видеозвонки или видеоконференции, а также по телефону, в зависимости от предпочтений клиентов, чтобы помощь была максимально личной, с максимальной оперативностью и без необходимости поездок. Эта услуга дополняется коммуникацией по электронной почте, что облегчает анализ и доставку документации.
Аналогично, для компаний и частных лиц IN DIEM Abogados предоставляет срочные услуги и круглосуточное обслуживание по вопросам, требующим быстрого реагирования.
Что-нибудь ещё о юристах IN DIEM? Оставляем вам это короткое презентационное видео…
Для некоторых признаний мы оставляем вам эту ссылку.
Вы найдёте нас в Севилье, Мадриде, Лас-Пальмас-де-Гран-Канария, Малага, Томаресе, Кориа-дель-Рио, Дос-Эрманас, Майрена-дель-Алькор, Эстепоне, Марбелье и Майрена-дель-Альхарафе. Будет приятно помочь вам.







