CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

FinCEN-Ransomware-Fokus und globale Stablecoin-Regulierung: Was Unternehmen wissen müssen

CryptaCount Editorial · · 7 Min. Lesezeit
NEWS FinCEN-Ransomware-Fokus und globaleStablecoin-Regulierung: Was Unternehmenwissen müssen

Vier regulatorische Entwicklungen folgten kurz aufeinander: Das Financial Crimes Enforcement Network des US-Finanzministeriums berief einen behördenübergreifenden Ransomware-Gipfel ein und untermauerte ihn mit formeller SAR-Melde-Guidance, das britische Schatzamt kennzeichnete Stablecoins als Säule der Finanzdienstleistungsinnovation, die niederländische Zentralbank bestätigte mehr als drei Dutzend 5AMLD-Registrierungsanträge von Krypto-Unternehmen, und New Jersey brachte einen Lizenzierungsgesetzentwurf ein, der dem BitLicense-Regime New Yorks nachempfunden ist. Zusammengenommen signalisieren diese Schritte eine materielle Verschärfung des Compliance-Umfelds für Krypto-Unternehmen weltweit, und sie haben direkte Auswirkungen auf Stablecoin-Bilanzierung, SAR-Workflows und die digitale Vermögensbilanzierungssoftware, die beides unterstützt.

FinCEN-Ransomware-Fokus und globale Stablecoin-Regulierung: Was Unternehmen wissen müssen

FinCENs Ransomware-Gipfel und was er von Krypto-Unternehmen verlangt

Das Financial Crimes Enforcement Network des US-Finanzministeriums berief einen speziellen Ransomware-Gipfel ein, der Bundesbehörden, Krypto-Unternehmen, Blockchain-Analyseanbieter und Banken zusammenbrachte, um aktuelle Bedrohungstypologien und koordinierte Reaktionsstrategien durchzuarbeiten. Das Treffen fand nicht isoliert statt. OFAC hatte bereits Guidance zu den Sanktionsrisiken im Zusammenhang mit Ransomware-Zahlungen veröffentlicht, und FinCEN hatte separat eine Mitteilung an den Privatsektor herausgegeben, die die gesetzliche Verpflichtung zur Meldung verdächtiger Aktivitäten unterstreicht, wann immer ein Unternehmen auf eine ransomware-verbundene Transaktion stößt.

Die SAR-Pflicht in klaren Worten

Für Krypto-Unternehmen, die dem Bank Secrecy Act unterliegen, ist die FinCEN-Mitteilung nicht beratend: Sie ist eine Bekräftigung einer bestehenden gesetzlichen Pflicht. Jede Transaktion, von der ein Unternehmen weiß, vermutet oder Grund zur Vermutung hat, dass sie Ransomware-Erlöse betrifft, muss innerhalb des vorgeschriebenen Zeitrahmens eine SAR-Meldung auslösen. Die Mitteilung erhöht die Messlatte dafür, wie „Grund zur Vermutung“ in der Praxis aussieht, denn sie signalisiert, dass Regulierungsbehörden von Unternehmen Kontrollen erwarten, die speziell auf Ransomware-Typologien ausgerichtet sind, nicht nur generisches AML-Screening.

Das hat direkte Auswirkungen auf den Workflow. Ein Unternehmen, das sich auf Krypto-Buchhaltungssoftware verlässt, die Transaktionskategorisierung übernimmt, ohne in ein Transaktionsüberwachungssystem einzuspeisen, erfasst möglicherweise die spezifischen On-Chain-Muster nicht, die FinCEN jetzt kennzeichnet. Die praktische Anforderung ist eine engere Integration zwischen der Ledger-Ebene und der Compliance-Ebene, sodass eine Wallet oder ein Kontrahent, der gegen Ransomware-Kampagnendaten gekennzeichnet ist, einen Fall auslöst, anstatt einfach durch die Bücher zu laufen.

OFAC-Sanktionsrisiko fügt eine zweite Risikoeebene hinzu

Viele Ransomware-Betreiber sind sanktionierte Einheiten oder haben ihren Sitz in sanktionierten Jurisdiktionen. Die OFAC-Guidance macht deutlich, dass die Erleichterung einer Zahlung an einen sanktionierten Akteur, selbst indirekt über eine in Krypto beglichene Ransomware-Forderung, eine Sanktionsverletzung darstellen kann, unabhängig davon, ob die zahlende Partei wusste, dass der endgültige Empfänger sanktioniert war. Für Buchhaltungsteams bedeutet dies, dass jeder Stablecoin- oder Krypto-Abfluss, der später als Ransomware-Zahlung identifiziert wird, möglicherweise rückabgewickelt, gemeldet und möglicherweise als uneinbringlicher Verlust abgeschrieben werden muss, was sowohl ein Buchhaltungsereignis als auch eine regulatorische Offenlegungspflicht schafft, die die digitale Vermögensbilanzierungssoftware des Unternehmens sauber erfassen können muss.

UK-Stablecoin-Regulierung: Ein politisches Signal mit bilanziellen Konsequenzen

Die öffentliche Erklärung des britischen Schatzkanzlers, dass Stablecoins eine prominente Rolle in der Finanzdienstleistungsinnovationsstrategie des Landes spielen werden, ist das klarste politische Signal dafür, dass das Vereinigte Königreich beabsichtigt, ein beaufsichtigtes Stablecoin-Regime aufzubauen. Die Formulierung ist bemerkenswert: Die Regierung erkennt ausdrücklich an, dass Stablecoins Zahlungen billiger und schneller machen könnten, besteht jedoch darauf, dass jeder Regulierungsansatz Stablecoin-Emittenten und Zahlungsdienste an dieselben Mindeststandards binden muss, die für andere Zahlungsmethoden gelten.

Was ein UK-Stablecoin-Rahmenwerk für Bilanzierungsklassifizierungen bedeuten könnte

Sobald ein Stablecoin im Vereinigten Königreich als Zahlungsinstrument reguliert ist, wird seine Bilanzierung nach IFRS zu einer aktuellen Frage. Ein Stablecoin, der als Finanzinstrument nach IFRS 9 qualifiziert, anstatt als immaterieller Vermögenswert nach IAS 38, würde je nach seinen vertraglichen Cashflow-Eigenschaften zum beizulegenden Zeitwert durch Gewinn und Verlust oder zu fortgeführten Anschaffungskosten bewertet. Der praktische Unterschied ist nicht trivial: Gewinne und Verluste würden anders durch die Gewinn- und Verlustrechnung fließen, und die Angabepflichten würden sich ändern. Unternehmen, die USDC oder andere Dollar-Stablecoins in UK-Büchern halten, sollten sich jetzt auf die Möglichkeit vorbereiten, dass ihre aktuelle Bilanzierungsklassifizierung nach Abschluss der Konsultation und Bestätigung einer Regulierungskategorie überdacht werden muss.

Für Unternehmen, die bereits Stablecoin-Bilanzierung über mehrere Jurisdiktionen hinweg handhaben, fügt das UK-Signal eine weitere Variable zur Klassifizierungsmatrix hinzu. Das MiCA-Regime der EU hat bereits E-Geld-Token und vermögensreferenzierte Token als unterschiedliche Kategorien mit unterschiedlichen Emittentenpflichten definiert. Ein UK-Rahmenwerk, das von MiCA abweicht, selbst geringfügig, könnte bedeuten, dass derselbe Stablecoin auf einer UK-Bilanz eine andere Bilanzierung erfordert als auf einer kontinentaleuropäischen. Das ist ein Fragmentierungsproblem, das Krypto-Bilanzierungssoftware auf Entitäts- und Jurisdiktionsebene handhaben muss, nicht nur auf Token-Ebene. Hintergrundinformationen dazu, wie Stablecoin-Freeze-Ereignisse diese Klassifizierungsfragen über Nacht konkretisieren können, finden Sie in unserer Analyse zu Stablecoin-AML- und Bilanzierungspflichten nach einem großen Freeze-Ereignis.

Privacy-Coins als paralleles Signal

Im selben Regulierungszyklus kündigte eine große Börse die Delistung von privatsphärewahrenden Coins an und nannte als Begründung die Reduzierung regulatorischer Risiken. Die Entscheidung spiegelt eine breitere Branchenkalkulation wider: Da die AML-Erwartungen strenger werden, schaffen Vermögenswerte, deren Transaktionsgraphen nicht überwacht werden können, eine asymmetrische Compliance-Belastung. Unternehmen, die weiterhin Privacy-Coin-Transaktionen halten oder ermöglichen, benötigen eine dokumentierte Begründung und Nachweise, dass ihre Transaktionsüberwachung die Transparenz abdeckt, die das zugrunde liegende Protokoll zulässt. Zcash beispielsweise erlaubt transparente Transaktionen, die ähnlich wie Bitcoin nachverfolgt werden können, was ein deutlich anderes Risikoprofil darstellt als ein Protokoll, das standardmäßig alle Aktivitäten anonymisiert. Diese Unterscheidung sollte sich in der Risikobereitschaftserklärung eines Unternehmens und in der Art und Weise widerspiegeln, wie seine Krypto-Buchhaltungssoftware diese Vermögenswerte kategorisiert.

Niederlande: 5AMLD-Registrierung in der Praxis

Die niederländische Zentralbank hat bestätigt, mehr als drei Dutzend Registrierungsanträge von Krypto-Unternehmen erhalten zu haben, die eine Genehmigung nach der umgesetzten EU-Fünften-Geldwäsche-Richtlinie anstreben. Die Niederlande verpassten die ursprüngliche Umsetzungsfrist im Januar 2020 und brachten ihr Krypto-AML-Registrierungsregime erst im Mai desselben Jahres an den Start, was bedeutet, dass Unternehmen, die vor dem Start des Regimes tätig waren, dies fortsetzen konnten, während ihre Anträge bearbeitet wurden.

Was Compliance-Teams aus der niederländischen Erfahrung mitnehmen sollten

Die niederländische Situation ist aus zwei Gründen lehrreich. Erstens zeigt sie, dass selbst eine verzögerte nationale Umsetzung kein dauerhaft compliance-freies Fenster schafft: Unternehmen, die unter einer vorläufigen Genehmigung tätig sind, müssen dennoch ihre AML-Bereitschaft zum Zeitpunkt der Überprüfung der Registrierung nachweisen. Zweitens deutet das Antragsvolumen darauf hin, dass Krypto-Unternehmen in der gesamten EU sich jetzt ernsthaft mit nationalen Registrierungsregimen befassen, anstatt sie als Zukunftsthema zu behandeln.

Für Buchhaltungs- und Compliance-Teams, die Kunden mit Niederlande-Aktivitäten betreuen, bedeutet dies praktisch, dass AML-Dokumentation und Transaktionsüberwachungsnachweise auf Anfrage verfügbar sein müssen, nicht nachträglich zusammengestellt. Der Registrierungsprozess verlangt von Unternehmen, dass sie nachweisen, dass ihre Kontrollen funktionieren, nicht nur dass sie eine Richtlinie auf dem Papier haben. Das erfordert einen digitalen Vermögensbilanzierungssoftware-Stack, der prüfungsfähige Transaktionsaufzeichnungen, Kontrahenten-Screening-Protokolle und SAR-Workflow-Dokumentation in einem Format generiert, das die Regulierungsbehörde tatsächlich überprüfen kann.

New Jerseys vorgeschlagener Krypto-Lizenzierungsrahmen

New Jersey hat den Digital Asset and Blockchain Technology Act eingebracht, der Krypto-Unternehmen, die im Staat tätig sind oder Einwohner von New Jersey bedienen, verpflichten würde, eine Lizenz des Department of Banking and Insurance einzuholen. Die Strafe für den Betrieb ohne Lizenz wäre eine Geldstrafe von bis zu 500 USD pro Tag, und der Rahmen ist eng an das bestehende BitLicense-Regime New Yorks angelehnt.

Praktische Auswirkungen für Unternehmen mit multi-state-Aktivitäten

Wenn der Gesetzentwurf verabschiedet wird, muss jedes Unternehmen, das bereits eine New York BitLicense hält, prüfen, ob seine Kundenbasis in New Jersey eine separate Lizenzierungspflicht auslöst. Die geografische Nähe der beiden Staaten bedeutet, dass viele Unternehmen Kunden in beiden Staaten bedienen, ohne sie unbedingt als separate Regulierungsjurisdiktionen zu behandeln. Ein Lizenzantrag in New Jersey erfordert dieselbe Art von dokumentiertem AML-Programm, Finanzberichten und operativen Kontrollen, die New York erwartet, was bedeutet, dass die für BitLicense aufgebaute Compliance-Infrastruktur einigermaßen gut übertragbar sein sollte, aber der Verwaltungsaufwand einer zweiten staatlichen Anmeldung ist nicht trivial.

Für CFOs, die Multi-Entity-Krypto-Unternehmen leiten, ist der New-Jersey-Vorschlag ein Anlass, die staatlichen Lizenzierungsexpositionen in allen Jurisdiktionen zu erfassen, in denen Kunden ansässig sind, nicht nur dort, wo das Unternehmen gegründet wurde. Da staatliche Rahmenwerke zunehmen, skalieren die Compliance-Kosten mit der Anzahl der gehaltenen Lizenzen, und diese Kosten müssen in der Budgetplanung und in der Einschätzung des Unternehmens berücksichtigt werden, welche Märkte wirtschaftlich sinnvoll zu bedienen sind.

In der Dimension der Stablecoin-Klassifizierung fügt der GENIUS Act-Rahmen auf Bundesebene dieser Analyse eine weitere Ebene hinzu. Unter diesem Rahmen müssen Banken feststellen, ob jeder Stablecoin, den sie halten oder ermöglichen, ein „zulässiger“ Stablecoin nach Bundesrecht ist, und die Behandlung eines nicht zulässigen Stablecoins als zulässig würde an sich einen Compliance-Verstoß darstellen. Eine detaillierte Aufschlüsselung, wie dieser Bundesrahmen mit Bankpflichten zusammenspielt, finden Sie in unserem Beitrag dazu, wie der GENIUS Act-Stablecoin-Rahmen die Compliance-Pflichten von Banken neu gestaltet.

Bilanzierungs- und Berichterstattungsimplikationen über alle vier Entwicklungen hinweg

Einzeln gelesen ist jede dieser vier Entwicklungen eine Compliance-Angelegenheit. Zusammen gelesen beschreiben sie einen strukturellen Wandel des Betriebsumfelds für Krypto-Unternehmen und die Buchhaltungsfirmen, die sie betreuen.

Für Buchhaltungsfirmen und CFOs

Die von FinCEN bekräftigte SAR-Meldepflicht ist eine gesetzliche Anforderung, keine Best-Practice-Empfehlung. Unternehmen, deren Krypto-Bilanzierungssoftware die Ledger-Aktivität nicht mit einem Compliance-Workflow verbindet, riskieren, das Erkennungsfenster vollständig zu verpassen. Die richtige Architektur integriert Transaktionskategorisierung, Kontrahenten-Screening und Fallmanagement, sodass ein verdächtiges Muster, das auf der Buchhaltungsebene identifiziert wird, automatisch eskaliert werden kann, anstatt von einem manuellen Überprüfungszyklus abzuhängen, der zu langsam sein kann.

Speziell zur Stablecoin-Bilanzierung: Die Konvergenz von UK-Regulierungssignalen, dem GENIUS Act-Bundesrahmen in den USA und der bereits aktiven MiCA-Kategorisierung in der EU bedeutet, dass derselbe Token auf verschiedenen Bilanzebenen unterschiedlich behandelt werden muss. Unternehmen benötigen eine Klassifizierungsrichtlinie, die jurisdiktionsbewusst ist, auf der Ebene der Bilanzierungsrichtlinie dokumentiert ist und überarbeitet werden kann, sobald Vorschriften finalisiert sind. Insbesondere USDC-Bilanzierung entwickelt sich von einer geklärten Frage zu einer aktiven politischen Entscheidung in Jurisdiktionen, in denen die Regulierungskategorie des Instruments noch nicht bestätigt wurde.

Für einzelne Praktiker, die Krypto-Unternehmen beraten

Die niederländische 5AMLD-Erfahrung erinnert daran, dass die Registrierung nicht das Ende der Compliance-Reise ist: Sie ist der Punkt, an dem die Regulierungsbehörde beginnt zu prüfen, ob die im Antrag dokumentierten Kontrollen tatsächlich funktionieren. Praktiker, die neu registrierte Unternehmen beraten, sollten Transaktionsüberwachungsausgaben, SAR-Workflows und Aufzeichnungspraktiken gegen den Standard testen, den die Regulierungsbehörde bei der nächsten Überprüfung anlegen wird, nicht gegen den Standard, der das Unternehmen registriert hat.

Für Unternehmen mit Bezug zu New Jersey ist der Lizenzierungsgesetzentwurf frühzeitig, aber es lohnt sich, ihn zu beobachten. Ein Unternehmen, das wartet, bis der Gesetzentwurf verabschiedet ist, um mit der Vorbereitung seines Antrags zu beginnen, wird hinterherhinken. Das Sammeln der Finanzberichte, AML-Dokumentation und operativen Offenlegungen, die für einen BitLicense-Antrag erforderlich sind, dauert Zeit, und Unternehmen, die früh handeln, sichern sich ihre Lizenzen tendenziell, bevor die Warteschlange der Regulierungsbehörde länger wird.

FinCEN-Ransomware-Fokus und globale Stablecoin-Regulierung: Was Unternehmen wissen müssen

Häufig gestellte Fragen

Schafft die FinCEN-Ransomware-Mitteilung neue rechtliche Verpflichtungen für Krypto-Unternehmen?

Die Mitteilung bekräftigt und klärt bestehende Verpflichtungen nach dem Bank Secrecy Act, anstatt neues Recht zu schaffen. Sie erhöht jedoch den erwarteten Erkennungsstandard, indem sie signalisiert, dass Unternehmen Kontrollen haben sollten, die speziell auf Ransomware-Typologien ausgerichtet sind, nicht nur generisches AML-Screening. Die Unterlassung einer SAR-Meldung bei einer ransomware-verbundenen Transaktion, weil dem Unternehmen angemessene Erkennungskontrollen fehlten, wäre weiterhin ein BSA-Verstoß.

Wie sollte ein Unternehmen eine Krypto-Zahlung bilanzieren, die später als ransomware-verbunden identifiziert wird?

Wenn eine in Kryptowährung oder Stablecoins geleistete Zahlung später als Ransomware-Erlös identifiziert wird, steht das Unternehmen sowohl vor einem Buchhaltungsereignis als auch einer regulatorischen Offenlegungspflicht. Die Zahlung muss möglicherweise rückabgewickelt oder als uneinbringlicher Verlust abgeschrieben werden, und wenn der Kontrahent eine sanktionierte Einheit ist, gelten OFAC-Meldepflichten zusätzlich zur SAR-Meldung. Der Ledger-Eintrag sollte durch zeitnahe Dokumentation des Erkennungsereignisses und der Reaktion des Unternehmens gestützt werden.

Was bedeutet die UK-Stablecoin-Konsultation für Unternehmen, die USDC oder USDT in ihren Bilanzen halten?

Bis die UK-Regierung ihre Konsultation veröffentlicht und ein endgültiger Regulierungsrahmen bestätigt ist, bleibt die Bilanzierungsklassifizierung von Stablecoins nach IFRS im Vereinigten Königreich ungeklärt. Unternehmen sollten ihre aktuelle Klassifizierungsrichtlinie, die Begründung dafür und einen Plan für ihre Überprüfung dokumentieren, sobald die Regulierungskategorie bestätigt ist. Die Schlüsselfrage ist, ob ein regulierter Stablecoin als Finanzinstrument nach IFRS 9 behandelt würde oder als immaterieller Vermögenswert nach IAS 38 bleibt, da die Antwort Bewertung, Wertminderung und Angabepflichten bestimmt.

Wenn ein Unternehmen bereits eine New York BitLicense hält, benötigt es dann eine separate New-Jersey-Lizenz?

Nach dem vorgeschlagenen New Jersey Digital Asset and Blockchain Technology Act wäre eine separate staatliche Lizenz erforderlich, um in New Jersey tätig zu sein oder Kunden in New Jersey zu bedienen. Eine New York BitLicense gewährt keine Passporting-Rechte für andere Staaten. Unternehmen mit Kundenbasis in New Jersey sollten den Fortschritt des Gesetzentwurfs beobachten und damit beginnen, die Dokumentation zu sammeln, die ein Lizenzantrag erfordern würde.

Wie interagiert das niederländische 5AMLD-Regime mit MiCA für Unternehmen, die unter beiden Rahmenwerken tätig sind?

Die Niederlande haben 5AMLD durch ein nationales Registrierungsregime umgesetzt, das von der niederländischen Zentralbank verwaltet wird. MiCA, das jetzt EU-weit live ist, führt einen harmonisierten Lizenzierungsrahmen für Krypto-Asset-Dienstleister ein. Unternehmen, die unter dem niederländischen 5AMLD-Regime registriert sind, müssen mit fortschreitendem MiCA-Zeitplan auf eine MiCA-CASP-Autorisierung umstellen. Die beiden Regime überschneiden sich, sind aber nicht identisch, und Unternehmen sollten nicht annehmen, dass eine 5AMLD-Registrierung automatisch die MiCA-Autorisierungsanforderungen erfüllt.

Quelle: Elliptic Insights

USUKNL#stablecoinsAllgemein

Verwandte Artikel

Marktstruktur
Clarity Act gescheitert: Gewinner, Verlierer und was Unternehmen jetzt beachten müssen
AML/KYC & Lizenzierung
Blockchain-Analytik und Sanktions-Compliance: Was Krypto-Firmen jetzt tun müssen
Operation Economic Outcast: Wie Irans Krypto-Sanktionen die globale Compliance neu gestalten
AML/KYC & Lizenzierung
EU-21.-Russland-Sanktionspaket: Was Kryptofirmen jetzt tun müssen