Dubaï : la VARA déploie ses règles sur les actifs numériques et interdit les privacy coins
L'Autorité de régulation des actifs virtuels de Dubaï (VARA) a publié l'un des cadres réglementaires crypto les plus étendus au monde, couvrant les licences, les obligations AML/CFT, la conduite de marché, la conservation et une interdiction pure et simple des privacy coins. Pour les cabinets comptables, les auditeurs et les directeurs financiers au service de prestataires de services sur actifs virtuels (VASP) opérant aux Émirats arabes unis ou envisageant de s'y implanter, il s'agit d'un événement de conformité majeur, et non d'un simple bruit de fond. Les recueils de règles sont en vigueur et ils ont des dents.
Ce qu'est la VARA et pourquoi elle compte pour la comptabilité crypto
La VARA a été créée comme la première autorité de régulation exclusivement dédiée aux crypto-actifs au monde, conçue sur mesure pour l'ambition de Dubaï de devenir un pôle mondial de l'innovation en actifs numériques. Contrairement aux régulateurs financiers qui ont adapté des cadres hérités du passé pour couvrir les crypto-actifs, la VARA a été pensée dès l'origine avec les actifs virtuels en leur centre. Les plus d'une douzaine de recueils de règles qu'elle a publiés lui confèrent une compétence globale sur chaque activité majeure des VASP : échange, conservation, courtage, prêt et émission.
L'ampleur de cette couverture compte pour les cabinets qui conseillent des clients dans ce secteur. Un même VASP peut désormais être soumis simultanément à des obligations portant sur l'AML/CFT, la conduite de marché, la publicité, la ségrégation des actifs et l'adéquation des fonds propres, le tout sous un même toit réglementaire. Pour les logiciels de comptabilité crypto et les équipes de conformité qui soutiennent ces VASP, ces obligations se traduisent par des exigences précises en matière de données, de reporting et de contrôles qu'il faut cartographier et tester.
Alignement sur les normes du GAFI
Les exigences AML/CFT de la VARA sont explicitement alignées sur les normes du Groupe d'action financière (GAFI). Cela inclut la vigilance à l'égard de la clientèle, la surveillance continue des transactions et le respect de la règle de voyage du GAFI (Travel Rule), qui impose aux VASP de transmettre les informations sur le donneur d'ordre et le bénéficiaire avec les transferts au-delà de certains seuils. Les VASP doivent également démontrer comment ils entendent gérer les risques découlant des transactions avec des portefeuilles non hébergés, c'est-à-dire détenus en dehors de la garde d'un VASP régulé.
Point crucial : la VARA attend des entreprises qu'elles surveillent les données de la blockchain pour détecter les indicateurs de risque liés aux transactions des clients et qu'elles évaluent l'adéquation des outils d'analyse blockchain disponibles pour soutenir un criblage efficace. Il ne s'agit pas d'une attente souple. C'est écrit dans les lignes directrices de conformité et cela implique un standard minimal pour l'infrastructure technologique qu'un VASP doit déployer.
L'interdiction des privacy coins : portée et contexte réglementaire
La mesure qui a immédiatement fait les gros titres est l'interdiction par la VARA des VASP proposant des transactions sur des cryptomonnaies renforçant l'anonymat (AEC), communément appelées privacy coins. Des pièces comme Monero et Zcash, qui intègrent une confidentialité au niveau du protocole par défaut, entrent dans cette catégorie.
Comment l'approche de la VARA se compare à d'autres juridictions
L'interdiction de la VARA place Dubaï aux côtés de l'Agence des services financiers du Japon (JFSA), qui a également interdit aux plateformes agréées de traiter des privacy coins. L'approche diffère de celle adoptée par certains autres régulateurs : le département des services financiers de New York (NYDFS) a déjà autorisé des services limités sur les privacy coins lorsqu'un VASP peut démontrer une visibilité suffisante sur les transactions, une nuance que la VARA ne semble pas accommoder.
Pour les VASP exploitant des plateformes multi-juridictionnelles, cela crée une véritable question d'architecture de conformité. Un service autorisé dans une juridiction peut être purement et simplement interdit à Dubaï. Tout cabinet qui consolide les comptes de ses clients VASP à travers plusieurs juridictions doit signaler ces différences au niveau des produits et s'assurer que l'exposition aux AEC à Dubaï est nulle, et pas seulement divulguée.
Implications comptables de l'interdiction
Du point de vue d'un logiciel de comptabilité pour actifs numériques, l'interdiction crée quelques obligations pratiques. Tout VASP qui détenait auparavant des Monero, Zcash ou actifs similaires pour le compte de clients de Dubaï devra démontrer l'extinction ordonnée de ces positions, avec des pistes d'audit claires indiquant la date de cession, la méthode et la base de valorisation. Les équipes comptables doivent aussi vérifier qu'aucun solde résiduel d'AEC ne subsiste dans les portefeuilles de conservation, y compris en cold storage. Une lacune à ce niveau n'est pas une erreur d'arrondi ; c'est une infraction réglementaire.
Règles de conduite de marché, de publicité et de ségrégation
Les recueils de règles de la VARA vont bien au-delà de l'AML/CFT. Les VASP ont interdiction de faire du trading pour compte propre, une réponse directe au type de détournement de fonds clients qui est devenu un scandale emblématique de l'industrie crypto. Les actifs des clients doivent être séparés des actifs propres du VASP, et les VASP doivent pouvoir démontrer qu'ils détiennent des ressources financières adéquates pour le compte de leurs clients.
Contrôles contre la manipulation de marché et les délits d'initiés
Des dispositifs de conformité doivent être en place pour prévenir les délits d'initiés, les divulgations illicites et la manipulation de marché. Ces exigences sont étroitement liées aux cadres de lutte contre les abus de marché déjà familiers aux cabinets qui conseillent des clients au Royaume-Uni et dans l'UE, où des dispositions similaires figurent dans MiCA et dans le régime britannique du Financial Services and Markets Act. Pour les directeurs financiers et les responsables de la conformité des VASP ayant des activités transfrontalières, cette convergence est utile : des contrôles conçus pour MiCA couvriront probablement une grande partie de ce qu'exige la VARA, mais les spécificités doivent être examinées ligne par ligne plutôt que présumées équivalentes.
Publicité et protection des consommateurs
Les VASP doivent disposer de dispositifs marketing conformes. La publicité auprès des clients est encadrée, et les entreprises doivent s'attendre à ce que les avertissements sur les risques, les restrictions promotionnelles et les processus d'approbation soient documentés. Pour les cabinets comptables qui préparent des rapports de conformité réglementaire pour des clients VASP, c'est un poste supplémentaire à inclure dans les discussions de cadrage.
Exigences spécifiques aux plateformes d'échange et surveillance de marché
Les orientations de la VARA pour les plateformes d'échange crypto incluent l'obligation de partager des données avec la VARA pour permettre la surveillance de marché et de maintenir des systèmes de négociation résilients et continus. Ce ne sont pas des standards aspirationnels. Une plateforme opérant à Dubaï devra construire une infrastructure de partage de données connectée à la fonction de supervision de la VARA, et ses livres doivent pouvoir soutenir ce lien.
Pour les cabinets dont les clients exploitent des plateformes d'échange, cela crée une dépendance claire à un logiciel de comptabilité crypto capable de produire des sorties de reporting compatibles avec la VARA. Tout écart entre l'infrastructure comptable existante d'un client et ce que la VARA demandera réellement mérite d'être identifié dès maintenant, avant que la VARA ne le demande.
Application de la SEC sur le staking : un point de pression parallèle
Indépendamment du cadre de la VARA, la Securities and Exchange Commission des États-Unis a conclu un accord avec la plateforme crypto Kraken au sujet de son programme de staking-as-a-service. La SEC a déterminé que ce programme, dans lequel Kraken mettait en commun les actifs des clients et offrait des rendements, constituait une offre de valeurs mobilières non enregistrée. Kraken a accepté de payer 30 millions de dollars et s'est engagé à cesser des services similaires pour les investisseurs américains.
Ce que l'accord Kraken signifie pour la comptabilité du staking
Le président de la SEC, Gary Gensler, a déclaré que les fournisseurs de staking-as-a-service doivent s'enregistrer et fournir une divulgation complète accompagnée d'une protection des investisseurs. Bien que l'accord soit spécifique à Kraken et n'interdise pas automatiquement tous les services de staking, il signale que la SEC considère avec un scepticisme marqué les dispositifs de staking avec mise en commun et conservation. L'accord a suivi des accusations contre d'autres entreprises et un règlement distinct de 45 millions de dollars avec la plateforme crypto Nexo, ce qui suggère un schéma répressif durable plutôt qu'une action isolée.
Pour les équipes comptables et d'audit, la question de la classification du staking n'est pas purement juridique. Si les récompenses de staking d'un programme avec mise en commun sont requalifiées en revenus de valeurs mobilières plutôt qu'en rendement, le traitement comptable, le calendrier de reconnaissance et les exigences de divulgation changent tous. Les cabinets qui conseillent des clients exposés au staking américain devraient examiner comment ces dispositifs sont actuellement comptabilisés et si l'accord Kraken modifie le profil de risque de ce traitement.
Sanctions conjointes américano-britanniques contre les rançongiciels et risque des adresses crypto
L'Office of Foreign Assets Control (OFAC) des États-Unis et l'Office of Foreign Sanctions Implementation (OFSI) du Royaume-Uni ont émis des sanctions conjointes contre sept membres du groupe cybercriminel Trickbot, marquant la première action de sanctions liée aux rançongiciels de l'OFSI. Les individus sont liés à des campagnes majeures de rançongiciels. L'OFSI a également publié de nouvelles orientations sur les implications en matière de conformité aux sanctions des paiements de rançons.
Ni l'OFAC ni l'OFSI n'ont publié d'adresses crypto sur leurs listes de sanctions pour ces individus au moment de l'action. Cependant, l'action conjointe renforce le fait que les acteurs liés aux rançongiciels constituent une préoccupation active de criblage des sanctions. Les VASP et leurs conseils doivent s'assurer que les outils de criblage blockchain sont mis à jour rapidement lorsque de nouvelles désignations apparaissent et que les politiques de conformité des paiements de rançons font référence explicitement aux exigences de l'OFAC et de l'OFSI, en particulier pour les entreprises opérant dans les deux juridictions. Compte tenu des récentes actions d'application, y compris celles couvertes dans notre analyse de l'enquête du procureur américain de Manhattan sur les sanctions visant une grande plateforme, la direction prise par les autorités américaines et britanniques va indiscutablement vers un renforcement de l'application.
L'AFSA du Kazakhstan lance une consultation sur la régulation crypto
L'Astana Financial Services Authority (AFSA), le régulateur indépendant du Centre financier international d'Astana au Kazakhstan, a ouvert une consultation sur un projet de cadre réglementaire crypto. L'AFSA cherche à élever les normes réglementaires locales pour les actifs numériques, avec le double objectif d'attirer les investissements et de gérer les risques associés au secteur. Les cabinets dont les clients opèrent ou envisagent d'opérer sur les marchés d'Asie centrale devraient suivre la consultation de l'AFSA, car son résultat définira le socle de licences et de conformité pour cette juridiction.
Prochaines étapes pratiques pour les cabinets comptables et les directeurs financiers
Le cadre de la VARA, l'application de la SEC sur le staking et l'action conjointe américano-britannique sur les sanctions liées aux rançongiciels représentent ensemble une hausse significative des exigences de conformité auxquelles font face les VASP et les cabinets qui les conseillent. Pris ensemble, ils indiquent quelques priorités concrètes.
Liste de contrôle d'audit et de remédiation
Premièrement, tout VASP présent à Dubaï ou ambitieux d'obtenir une licence VARA devrait réaliser une analyse d'écart par rapport à l'ensemble des recueils de règles, couvrant les contrôles AML/CFT, la conformité à la règle de voyage, la gestion des risques des portefeuilles non hébergés, la capacité d'analyse blockchain, les politiques de conduite de marché, les processus de revue publicitaire et les procédures de ségrégation des actifs.
Deuxièmement, toute exposition aux AEC dans les opérations tournées vers Dubaï doit être identifiée et éliminée, avec une documentation à l'appui de l'assainissement. Troisièmement, les dispositifs de staking accessibles aux investisseurs américains devraient être examinés à la lumière de l'accord Kraken, en prêtant une attention particulière à la question de savoir si la structure de mise en commun et de conservation ressemble à ce que la SEC a jugé répréhensible. Quatrièmement, les flux de criblage des sanctions devraient être confirmés comme couvrant à la fois les désignations de l'OFAC et de l'OFSI, avec des processus documentés pour agir sur les nouveaux ajouts à l'une ou l'autre liste.
Les cabinets qui travaillent déjà sur les implications du durcissement mondial des règles AML, y compris à travers les récentes actions d'application aux Émirats arabes unis, reconnaîtront ces étapes comme faisant partie d'un schéma cohérent d'escalade de la supervision. Le cadre de la VARA est un signal, pas seulement un recueil de règles : Dubaï prend au sérieux son ambition d'être un pôle bien régulé, et la barre de conformité a été placée haut.
Source : Elliptic
Questions fréquentes
Que signifie l'interdiction des privacy coins de la VARA pour un VASP détenant déjà des Monero ou Zcash ?
Tout VASP opérant sous la juridiction de la VARA ne doit pas proposer de transactions sur des cryptomonnaies renforçant l'anonymat. Si une entreprise détenait auparavant des Monero, Zcash ou actifs similaires pour le compte de clients de Dubaï, elle doit éteindre ces positions de manière ordonnée et documentée, avec des registres comptables clairs indiquant la date de cession, la valorisation et la méthode. Des soldes résiduels en conservation ou en cold storage constitueraient une infraction réglementaire, et pas seulement un problème comptable.
L'accord Kraken avec la SEC signifie-t-il que tous les services de staking sont désormais interdits aux États-Unis ?
Non. L'accord est spécifique au modèle de staking-as-a-service de Kraken, qui impliquait la mise en commun des actifs des clients sous la garde de Kraken en échange de rendements. La SEC n'a pas émis d'interdiction générale de tous les services de staking. Cependant, l'accord signale que des dispositifs similaires de mise en commun et de conservation attireront l'attention, et les VASP proposant des produits comparables aux investisseurs américains devraient demander des conseils juridiques et comptables sur la structuration et la divulgation de ces programmes.
Quel est le lien entre le cadre AML/CFT de la VARA et les normes du GAFI ?
La VARA a explicitement aligné ses exigences AML/CFT sur les normes du GAFI, y compris la règle de voyage. Les VASP doivent mener une vigilance à l'égard de la clientèle, surveiller les transactions pour détecter les activités suspectes, se conformer à la règle de voyage pour les transferts concernés et gérer les risques liés aux interactions avec des portefeuilles non hébergés. Cet alignement signifie que les VASP qui respectent déjà des cadres conformes au GAFI dans d'autres juridictions retrouveront un socle familier, même si les exigences de mise en œuvre spécifiques de la VARA doivent encore être cartographiées avec soin.
Que signifient les sanctions conjointes OFAC et OFSI liées aux rançongiciels pour les VASP ayant des activités transfrontalières ?
Les VASP opérant à la fois aux États-Unis et au Royaume-Uni doivent cribler à la fois les listes de sanctions de l'OFAC et de l'OFSI. L'action conjointe visant les membres de Trickbot, et les nouvelles orientations de l'OFSI sur la conformité des paiements de rançons, confirment que les deux régulateurs traitent l'activité liée aux rançongiciels comme une priorité d'application active. Les flux de criblage devraient être confirmés comme couvrant les deux listes, et toute politique de conformité des paiements de rançons devrait référencer explicitement les exigences des deux juridictions.
Comment un logiciel de comptabilité crypto doit-il gérer l'exigence de ségrégation des actifs de la VARA ?
La VARA exige que les VASP séparent strictement les actifs des clients des actifs propres et qu'ils détiennent des ressources financières adéquates pour le compte des clients. Du point de vue de l'infrastructure comptable, cela signifie que le plan comptable et les systèmes de gestion des portefeuilles doivent maintenir à tout moment une séparation claire et auditable entre les soldes destinés aux clients et ceux de l'entreprise. Tout logiciel de comptabilité pour actifs numériques soutenant un VASP agréé à Dubaï devrait être capable de produire des rapports de soldes ségrégués à la demande pour un examen réglementaire.
