Einde overgangsperiode MiCA: wat CASPs nu moeten doen
Op 1 juli 2026 is de overgangsperiode die is ingebouwd in de Markets in Crypto-Assets Regulation (MiCA) definitief gesloten. Elke aanbieder van crypto-diensten (CASP) die onder een nationale registratie opereerde in afwachting van volledige MiCA-autorisatie, verloor die juridische dekking op het moment dat de deadline verstreek. Voor accountantskantoren, auditors en CFO's met cryptoblootstelling in de EU is dit geen achtergrondupdate van de regelgeving: het trekt de kaart opnieuw van wie er legaal in de EU kan transacteren en, bij uitbreiding, wie een veilige tegenpartij is in de boeken. Inzicht in de specifieke aspecten van MiCA-naleving voor cryptobedrijven is nu een front-office-taak, geen nalevingsbijzaak.
Wat de overgangsbepaling feitelijk deed
MiCA trad in fasen in werking, met het volledige kader voor CASP-autorisatie dat van toepassing werd vanaf 30 december 2024. Om een abrupte breuk voor bestaande exploitanten te voorkomen, stond de verordening lidstaten toe om een overgangsperiode van maximaal 18 maanden te verlenen, zodat CASPs die al onder een pre-MiCA nationaal regime waren vergund of geregistreerd konden blijven opereren terwijl ze het nieuwe autorisatieproces doorliepen.
Het verbod dat alleen werd uitgesteld
Het sleutelwoord in die regeling is 'uitgesteld'. MiCA Artikel 59 heeft altijd verboden dat iemand crypto-diensten in de EU verleent zonder CASP-autorisatie. De overgangsbepaling schortte die regel niet op; het gaf in aanmerking komende bedrijven de tijd om compliant te worden. Die tijd is nu voorbij. Een CASP die vandaag opereert zonder een autorisatie in het ESMA-register heeft geen rechtsgrond om EU-cliënten te bedienen, punt uit.
Er is nog een consequentie die het vermelden waard is: CASPs die onder overgangsdekking opereerden, konden hun diensten niet passporteren naar andere lidstaten. Die beperking, bevestigd in de verklaring van ESMA over overgangsmaatregelen, betekent dat grensoverschrijdende activiteiten die onder de oude dekking werden uitgevoerd al beperkt waren in omvang. Bedrijven die aannamen dat overgangsstatus hen EU-brede dekking gaf, hadden het mis.
Waarom de deadline niet overal hetzelfde was
Lidstaten hadden de bevoegdheid om te bepalen hoe lang een overgangsvenster ze verleenden, tot het plafond van 18 maanden. Verschillende kozen voor kortere periodes, waardoor de effectieve afsluitdatum varieerde per jurisdictie. Nederland, Finland, Letland, Hongarije en Slovenië verleenden elk zes maanden, met afsluiting van hun venster op 30 juni 2025. Zweden stond negen maanden toe, met een deadline op 30 september 2025. Frankrijk, Malta, Luxemburg en anderen liepen de volledige 18 maanden tot de uiterste limiet van 1 juli 2026.
Voor elk bedrijf dat nu tegenpartijregelingen beoordeelt, is de relevante datum niet altijd 1 juli 2026. Als een tegenpartij was geregistreerd onder een Nederlands of Fins nationaal regime en nooit een MiCA-autorisatie verkreeg, verdween de rechtsbasis meer dan een jaar geleden. Due diligence op tegenpartijen moet daar rekening mee houden.
Wie is daadwerkelijk geautoriseerd en waar
ESMA onderhoudt een openbaar register van geautoriseerde CASPs, wekelijks bijgewerkt. Het register is de gezaghebbende bron: ESMA en nationale toezichthouders hebben consumenten en institutionele tegenpartijen verwezen om het te raadplegen voordat ze met een aanbieder in zee gaan.
Concentratie in een klein aantal jurisdicties
Op het moment van schrijven hadden 213 CASP-registraties een autorisatie in 23 lidstaten. Autorisatie is sterk geconcentreerd: de vijf grootste jurisdicties zijn goed voor ongeveer 127 van die registraties, bijna 60% van het totaal. Duitsland leidt qua volume, hoewel een aanzienlijk deel van de Duitse registraties bestaande banken en brokers zijn die beperkte cryptorechten toevoegen aan bestaande licenties, eerder dan crypto-native bedrijven. De actievere cluster voor crypto-gerichte bedrijven bevindt zich in Malta, Nederland, Cyprus, Frankrijk en Ierland.
Die concentratie is belangrijk voor CFO's die hun toeleveringsketen van cryptodiensten beoordelen. Als uw bedrijf bewaring, handel of afwikkeling via CASPs routeert, is de kans groot dat de relevante tegenpartijen in een van die vijf jurisdicties zijn gevestigd. Elke die niet is geautoriseerd, of alleen in een jurisdictie waarvan het overgangsvenster vroeg sloot, moet onmiddellijk worden gemarkeerd.
Een opmerking over de registercijfers: ESMA is expliciet dat autorisaties die door nationale bevoegde autoriteiten (NCAs) zijn gerapporteerd niet onmiddellijk worden weergegeven. De telling stijgt van de ene wekelijkse update naar de volgende, dus elk momentopnamecijfer moet worden gedateerd op de dag dat het is opgehaald. Vertrouw niet op een getal dat zonder datum wordt aangehaald.
De piek in autorisaties eind 2025
Autorisaties stapelden zich langzaam op gedurende het grootste deel van 2025 en versnelden daarna sterk. Alleen al in december 2025 kwamen er 41 nieuwe autorisaties bij, de grootste maandelijkse stijging, omdat bedrijven raceten om de nationale indieningsdeadlines die rond het jaareinde clusterden te halen. De pijplijn achter die piek zal de komende weken en maanden blijven doorstromen in het register terwijl NCAs openstaande aanvragen verwerken. Bedrijven die de status van tegenpartijen monitoren, moeten het register regelmatig controleren in plaats van een enkele pull als definitief te beschouwen.
Drie paden voor bedrijven die nog niet zijn geautoriseerd
Voor elke CASP die nog geen MiCA-autorisatie heeft verkregen, worden de opties nu de overgangsperiode voorbij is sterk beperkt. Er is geen vierde optie die EU-klantrelaties behoudt zonder juridische blootstelling.
Een volledige Artikel 63-aanvraag indienen en wachten
Een organisatie die nog niet heeft aangevraagd, of waarvan de aanvraag nog loopt, kan een aanvraag indienen of voortzetten onder Artikel 63. De kwaliteit van de aanvraag bepaalt de uitkomst: de grondigheid van governance-documentatie, de diepte van AML/CFT-controles en de aantoonbare substance van de aanvragende entiteit. Producttype en jaren van eerdere nationale registratie zijn geen vervanging daarvoor. NCAs beoordelen wat voor hen ligt, en onvolledige of dunne aanvragen vertragen het proces. Er is geen snelle route ontstaan door het verstrijken van de deadline.
Opereren onder het paspoort van een groepsentiteit
Als een moederbedrijf of gelieerde onderneming al een CASP-autorisatie heeft, kan het paspoortmechanisme van MiCA die licentie uitbreiden naar operaties in andere lidstaten, op voorwaarde dat de geautoriseerde entiteit echte substance heeft en haar monitoring en screening daadwerkelijk de transactiestromen dekt die ze absorbeert. Gedeelde branding tussen een groepsentiteit en een niet-geautoriseerde dochter is niet genoeg. Toezichthouders kijken naar waar de echte besluitvorming zit en of de controles daadwerkelijk worden toegepast op de relevante activiteit.
EU-onboarding ordelijk afbouwen
Voor organisaties die niet in het autorisatieproces zitten en geen geautoriseerde groepsentiteit hebben om op te leunen, is de enige conforme weg om te stoppen met het onboarden van EU-cliënten en een gestructureerde afbouw van bestaande EU-relaties uit te voeren. De 'reverse solicitation'-uitzondering in MiCA Artikel 61 is voor de meeste exploitanten geen levensvatbaar alternatief. Die bepaling stelt een CASP zonder EU-autorisatie in staat om een EU-cliënt te bedienen alleen wanneer de cliënt volledig op eigen initiatief contact opneemt, zonder enige vorm van eerdere benadering. Elke advertentie, app-store-lijsting, affiliate-regeling, influencer-engagement of zoekmarketing gericht op de EU doorbreekt die voorwaarde. In de praktijk dekt reverse solicitation een beperkte reeks omstandigheden en moet het niet worden behandeld als een business-as-usual-workaround.
Doorlopende verplichtingen voor geautoriseerde CASPs
Het verkrijgen van autorisatie is het begin van de verplichtingenset, niet het einde. MiCA legt een gestructureerd kader van doorlopende taken op die van toepassing zijn vanaf de eerste dag van geautoriseerde operatie. Voor accountantskantoren en CFO's die geautoriseerde CASPs adviseren of controleren, is inzicht in wat die taken operationeel vereisen essentieel om te beoordelen of een klant of tegenpartij echt compliant is.
Monitoring, screening en transactietoezicht
Geautoriseerde CASPs moeten portefeuilles en transacties doorlopend screenen, transactiemonitoring onderhouden die verdachte patronen kan identificeren, due diligence op tegenpartijen uitvoeren en onderzoeken ondersteunen wanneer problemen zich voordoen. Dit zijn geen eenmalige onboardingcontroles. Ze vereisen continue on-chain-zichtbaarheid en het vermogen om consistent te handelen wanneer risico's worden geïdentificeerd.
De praktische implicatie voor MiCA-naleving in cryptobedrijven is dat de controles in dagelijkse workflows moeten zijn ingebed. Een bedrijf dat de autorisatiebeoordeling doorstaat maar daarna alleen periodieke controles uitvoert, voldoet niet aan de norm. Toezichthouders en auditors die het nalevingsprogramma van een CASP beoordelen, kijken naar de frequentie, dekking en kwaliteit van monitoringsoutput, niet alleen naar het bestaan van een beleidsdocument.
Geografische reikwijdte is breder dan het lijkt
Een punt dat bedrijven verrast: de reikwijdte van MiCA is niet beperkt tot entiteiten die in de EU zijn opgericht. Een CASP met het hoofdkantoor buiten de EU kan toch binnen het toepassingsgebied vallen als het actief diensten vermarkt of verleent aan EU-cliënten. Het verbod in Artikel 59 is van toepassing op de activiteit, niet alleen op het adres van het bedrijf. Derde-landen-exploitanten die vertrouwden op overgangsdekking verleend door een NCA staan voor dezelfde afgrond als EU-gebaseerde exploitanten, en degenen zonder enig autorisatiepad moeten nu in actie komen.
Wat accountantskantoren en CFO's deze week moeten doen
De praktische checklist voor professionele kantoren en corporate finance teams valt uiteen in drie gebieden.
Tegenpartij- en leveranciersbeoordeling
Trek het huidige ESMA-CASP-register en kruisverwijs elke cryptodienstverlener in uw transactiestromen, bewaringregelingen en leverancierslijst. Noteer de datum van de pull. Markeer elke tegenpartij die niet verschijnt en escaleer voor juridische beoordeling voordat u doorgaat met transacties. Voor tegenpartijen in jurisdicties met vroege overgangsdeadlines (Nederland, Finland, Letland, Hongarije, Slovenië, Zweden), controleer of de autorisatie dateert van vóór de afsluitdatum van dat land of rechtstreeks onder MiCA is verkregen.
Onze eerdere berichtgeving over ESMA's vierde MiCA-update en het CASP-register zet de registerstructuur uiteen en wat de autorisatieregistraties in de praktijk betekenen, en is het waard om naast deze update te bekijken.
Klantbeoordeling voor advies- en auditkantoren
Kantoren die CASPs adviseren of entiteiten met aanzienlijke crypto-activa of -blootstelling controleren, moeten de regelgevingsstatus van hun klanten opnieuw beoordelen in het licht van de deadline van 1 juli. Een klant die onder een overgangsregistratie opereerde en geen autorisatie heeft verkregen, overtreedt nu Artikel 59. Dat verandert de risicobeoordeling voor het mandaat, de vereiste openbaarmakingen in elk auditrapport, en mogelijk de eigen verplichtingen van het kantoor onder toepasselijke professionele normen.
Achtergrond over de toezichtscontext is beschikbaar in ESMA's nieuwsbrief van juni/juli 2026 over MiCA's overgangsperiode, die de toezichtsverwachtingen voor de periode na de deadline behandelt.
Alignatie van software voor digitale activa-accounting en gegevensbewaring
De rapportage- en gegevensbewaringseisen van MiCA voor geautoriseerde CASPs creëren corresponderende eisen aan de software voor digitale activa-accounting en cryptoboekhoudsoftware die kantoren gebruiken om die gegevens te onderhouden en te controleren. Grootboeken moeten de volledige transactieketen vastleggen in een formaat dat zowel financiële rapportage als regelgevingsrapportage ondersteunt. Als bestaande systemen zijn opgezet om alleen aan de pre-MiCA nationale regime-normen te voldoen, is een gap-analyse overduidelijk. Hetzelfde geldt voor documentatie van interne controles: toezichthouders verwachten bewijs dat de controles die in de autorisatieaanvraag zijn beschreven daadwerkelijk werken zoals beschreven.
Veelgestelde vragen
Heeft elke EU-lidstaat CASPs de volledige overgangsperiode van 18 maanden gegeven?
Nee. Lidstaten hadden de bevoegdheid om tussen nul en 18 maanden te verlenen. Nederland, Finland, Letland, Hongarije en Slovenië kozen voor zes maanden, met afsluiting van hun venster op 30 juni 2025. Zweden verleende negen maanden, afsluitend op 30 september 2025. Frankrijk, Malta, Luxemburg en verschillende anderen liepen tot de volledige limiet van 18 maanden op 1 juli 2026. De relevante afsluitdatum voor een specifieke tegenpartij hangt af van de jurisdictie van hun pre-MiCA-registratie.
Kan een CASP nog steeds EU-cliënten bedienen onder de reverse solicitation-regel?
Alleen in zeer beperkte omstandigheden. MiCA Artikel 61 staat een niet-geautoriseerd bedrijf toe om een EU-cliënt te bedienen als die cliënt volledig op eigen initiatief contact heeft opgenomen, zonder enige eerdere benadering. Elke advertentie, app-store-lijsting, affiliate-marketing of zoekpromotie gericht op EU-gebruikers doorbreekt die voorwaarde. De meeste commerciële cryptobedrijven kunnen niet geloofwaardig op deze uitzondering vertrouwen voor doorlopende activiteiten.
Hoe vaak wordt het ESMA-CASP-register bijgewerkt en is het altijd actueel?
ESMA werkt het register wekelijks bij, maar is expliciet dat autorisaties die door nationale bevoegde autoriteiten zijn gerapporteerd niet onmiddellijk worden weergegeven. De telling in een bepaalde week kan het werkelijke aantal geautoriseerde CASPs onderschatten. Dateer altijd uw registerpull en controleer opnieuw als de positie van een specifieke tegenpartij materieel is voor een beslissing.
Is MiCA van toepassing op bedrijven buiten de EU?
Ja, als ze actief EU-cliënten targeten of bedienen. Het verbod in Artikel 59 hecht aan de activiteit van het verlenen van crypto-diensten aan EU-gebaseerde cliënten, niet aan de locatie van de dienstverlener. Derde-landenbedrijven die zonder autorisatie aan EU-gebruikers vermarkten, vallen binnen het toepassingsgebied en lopen hetzelfde handhavingsrisico als EU-gebaseerde exploitanten zonder licentie.
Wat moet een accountantskantoor doen als de CASP-tegenpartij van een klant niet in het ESMA-register staat?
Markeer het onmiddellijk en zoek juridisch advies voordat u de klant adviseert om door te gaan met transacties met die tegenpartij. Een niet-gelicenseerde CASP opereert in strijd met Artikel 59, wat tegenpartijrisico, mogelijke reputatieblootstelling en mogelijk AML/CFT-implicaties creëert als de relatie voortduurt zonder een geloofwaardig herstelplan. Documenteer de bevinding en de genomen stappen.
Bron: Elliptic
