EU pakt terroristisch gebruik van digitale valuta aan met nieuwe regelgeving
De Europese Commissie heeft plannen aangekondigd om wisselkantoren voor virtuele valuta binnen het regelgevingskader van de Vierde EU-richtlijn tegen het witwassen van geld te brengen, waarbij zij klantonderzoek en KYC-controles moeten uitvoeren. Het voorstel, mede ingegeven door zorgen over digitale valuta die worden gebruikt om terroristische activiteiten te financieren na de aanslagen in Parijs, zou wisselkantoren formeel aanwijzen als 'verplichte entiteiten'. Voor accountantskantoren, auditors en CFO's wiens klanten digitale activa aanhouden of verhandelen, is dit geen verre beleidsdebat. Het is het startschot voor een compliance-basislijn die de verplichtingen op het gebied van onboarding, transactiemonitoring en administratie binnen de hele EU zal hervormen.
Wat de Europese Commissie daadwerkelijk voorstelt
De aankondiging van de Commissie plaatst de regelgeving in het kader van een bredere inspanning om de kanalen te sluiten waardoor terrorismefinanciering stroomt, waaronder contant geld, culturele artefacten, anonieme prepaidkaarten en virtuele valuta. Het specifieke mechanisme voor crypto is eenvoudig: de definitie van 'verplichte entiteit' onder de Vierde richtlijn tegen het witwassen van geld uitbreiden met wisselkantoren voor virtuele valuta.
De aanwijzing als 'verplichte entiteit' en wat dit met zich meebrengt
Zodra een wisselkantoor de status van 'verplichte entiteit' heeft, is het volledige instrumentarium van de Vierde AMLD van toepassing. Dat betekent klantonderzoek bij onboarding, verscherpt klantonderzoek voor relaties met een hoger risico, doorlopende transactiemonitoring en melding van ongebruikelijke transacties aan nationale financiële inlichtingeneenheden. Wisselkantoren die al onder vrijwillige KYC-programma's werken, zien hun bestaande praktijken wettelijke vereisten worden, en degenen die ze nog niet hebben ingevoerd, worden gedwongen dit alsnog te doen.
Het praktische effect op de anonimiteit van gebruikers is aanzienlijk. Een groot deel van de Bitcoin-gebruikers converteert op een gegeven moment tussen valuta's via een wisselkantoor. Als elke dergelijke conversie nu identiteitsverificatie vereist, wordt de pseudonieme aard van het netwerk aanzienlijk verminderd bij de fiat-instap- en uitstappunten, ook al blijven on-chain transacties zelf pseudoniem.
Het narratief over terrorismefinanciering en de bewijskloof
Het voorstel leunt zwaar op het narratief dat virtuele valuta een aantrekkelijk vehikel zijn voor terroristische groeperingen. De theoretische case is eenvoudig te construeren: Bitcoin is censuurbestendig, grensoverschrijdend en pseudoniem, waardoor waarde snel kan worden verplaatst zonder een corresponderende bank in het midden. Berichten die Bitcoin-adressen linken aan fondsenwerving door ISIL zorgden voor een groot deel van de vroege media-aandacht die de aankondiging van de Commissie aanwakkerde.
Toch hebben wetshandhavingsinstanties in heel Europa en het VK publiekelijk het risico gebagatelliseerd, waarbij ze weinig tot geen hard bewijs hebben gevonden dat virtuele valuta een primair mechanisme voor terrorismefinanciering zijn geworden. De contra-intuïtieve reden is de transparantie van Bitcoin zelf. Elke transactie wordt permanent geregistreerd in het openbare grootboek. Hoewel identiteiten niet op protocolniveau zijn gekoppeld, stelt elke latere koppeling van een identiteit uit de echte wereld aan een Bitcoin-adres de volledige transactiegeschiedenis bloot. Voor actoren die operationele veiligheid nodig hebben, is dat een ernstige kwetsbaarheid. Liquiditeitsbeperkingen beperken ook het nut van Bitcoin voor het snel verplaatsen van grote sommen zonder aandacht te trekken.
Het voorstel van de Commissie richt zich daarom op een risico dat, op basis van het beschikbare bewijs, meer theoretisch is dan aangetoond op grote schaal. Dat maakt het vanuit een voorzorgsregelgevend oogpunt niet onredelijk, maar het is een onderscheid dat ertoe doet bij het beoordelen van de proportionaliteit van compliance-kosten.
Hoe wisselkantoren waarschijnlijk zullen reageren
De praktische verstoring kan minder dramatisch zijn dan de kop doet vermoeden. Veel Europese wisselkantoren voor virtuele valuta handhaven al KYC-procedures, in sommige gevallen volgens normen die die van traditionele betaalinstellingen evenaren of overtreffen. Voor die operators formaliseert de richtlijn de bestaande praktijk in plaats van een nieuwe operationele last op te leggen.
Het formaliseren van bestaande controles
De meer ingrijpende verandering is voor kleinere of nieuwere wisselkantoren die nog geen gestructureerde KYC hebben geïmplementeerd, en voor gedecentraliseerde of peer-to-peer platforms die in een regelgevend grijs gebied vallen. De richtlijn zou ook de minimumdrempel in alle EU-lidstaten standaardiseren, waardoor de lappendeken van nationale interpretaties die momenteel enige mate van regelgevingsarbitrage binnen de EU mogelijk maakt, wordt weggenomen.
Blockchain-analysemogelijkheden worden al veel gebruikt door Europese wisselkantoren om betalingen te screenen op links naar illegale tegenpartijen, waaronder bekende dark-market-adressen en gesanctioneerde wallet-clusters. De voorgestelde regelgeving zou deze screeningactiviteit een formele juridische context geven, waardoor het onderdeel wordt van een verplicht compliance-programma in plaats van een vrijwillige risicobeheersingslaag.
Sentiment in de sector: voorzichtig welkom
Over het algemeen lijkt de gevestigde wisselkantoor-sector de formalisering van deze controles te verwelkomen. Een gereguleerde, gelegitimeerde industrie is beter gepositioneerd voor institutionele adoptie dan een die wordt gedefinieerd door zijn associatie met illegale activiteiten. De interventie van de Commissie zou, indien proportioneel geïmplementeerd, die zaak kunnen versterken. De zorg, voorspelbaar, is dat slecht ontworpen regels activiteiten zouden kunnen duwen naar niet-gereguleerde locaties of rechtsgebieden buiten het bereik van de EU, waardoor het doel dat de regelgeving beoogt te bereiken, wordt ondermijnd.
Implicaties voor accountants en compliance voor bedrijven
Voor accountantskantoren, auditors en interne financiële teams die met crypto-actieve klanten werken, heeft de voorgestelde regelgeving verschillende implicaties op korte en middellange termijn die verder gaan dan alleen het volgen van de wetgevingskalender.
Klantonboarding en kwaliteit van KYC-dossiers
Als wisselkantoren verplichte entiteiten worden, wordt de KYC-gegevens die zij verzamelen onderdeel van de audittrail voor elke transactie die via hen stroomt. Accountants die wisselkantoorgegevens reconciliëren met grootboekposten moeten ervoor zorgen dat de brondata adequate identiteits- en verificatieregistraties bevatten. Hiaten in die gegevens, zelfs voor historische transacties, kunnen tot rapportagecomplicaties leiden zodra de richtlijn in nationale wetgeving is omgezet en toezichthouders compliance-kaders beginnen te inspecteren.
Bedrijven die software voor digitaal activabeheer gebruiken om reconciliatie te automatiseren, moeten beoordelen of hun tooling compliance-metadata op wisselkantoorniveau vastlegt naast transactiegegevens. Een systeem dat transactiegeschiedenis ophaalt maar due diligence-vlaggen van tegenpartijen negeert, laat een materiële blinde vlek achter in elke AML-gerelateerde audit of toezichtsbeoordeling. Dit is precies het soort gestructureerde gegevensvastlegging waar goede crypto boekhoudsoftware op gebouwd zou moeten zijn.
Transactiemonitoring en melding van ongebruikelijke transacties
Wisselkantoren die de status van verplichte entiteit verkrijgen, moeten ongebruikelijke transacties melden aan nationale financiële inlichtingeneenheden. Vanuit een klantadviseringsoogpunt betekent dit dat een wisselkantoor een melding kan doen over de activiteiten van een klant zonder dat die klant daar onmiddellijk van op de hoogte is. Accountants- en compliance-adviseurs moeten hiermee rekening houden in hun risicogebaseerde benadering van klantacceptatie en doorlopende monitoring, vooral voor klanten met veel of hoogwaardige wisselkantooractiviteiten.
Voor CFO's van crypto-native bedrijven is de implicatie directer. Als het bedrijf zelf opereert als, of wordt geacht te opereren als, een wisselkantoor of intermediaire dienst, kan de aanwijzing als verplichte entiteit rechtstreeks van toepassing zijn. Juridisch en compliance-advies moet nu worden ingewonnen in plaats van te wachten tot de omzettingstermijnen duidelijk zijn.
Administratie en auditgereedheid
De Vierde AMLD legt specifieke bewaartermijnen op aan verplichte entiteiten, doorgaans vijf jaar na het einde van een zakelijke relatie. Naarmate wisselkantoorgegenereerde dossiers onderdeel worden van een gereguleerd compliance-traject, moeten accountants hun eigen documentretentiebeleid afstemmen op die vereisten. Software voor digitaal activabeheer die onveranderlijke, tijdgestempelde audittrails biedt, zal meer gewicht in de schaal leggen bij een toezichtsonderzoek dan systemen die retroactieve bewerking van transactiegegevens mogelijk maken.
Voor een diepere kijk op hoe continue transactiemonitoring integreert met AML-verplichtingen, zie onze analyse van continue monitoring en crypto-AML-risico. Voor het bredere EU-licentiebeeld biedt onze berichtgeving over hoe Duitsland de EU MiCA CASP-register aanvoert nuttige context over hoe het regelgevingskader al vorm krijgt.
Wat volgt er in het wetgevingsproces
De aankondiging van de Commissie is een voorstel, geen aangenomen wet. Het zal door het Europees Parlement en de Raad gaan voordat het een richtlijn wordt, waarna lidstaten een omzettingstermijn krijgen om het in nationale wetgeving op te nemen. Gezien de politieke urgentie die aan terrorismebestrijdingsmaatregelen is verbonden, wordt verwacht dat de wetgevingstermijn korter zal zijn dan voor routine financiële regelgeving, maar het exacte schema blijft onderworpen aan het normale politieke proces.
Praktische stappen voor compliance-teams nu
Wachten op omzetting is geen haalbare strategie voor bedrijven die een last-minute chaos willen vermijden. De volgende stappen zijn redelijk om tijdens de voorstelfase te nemen:
Ten eerste, breng alle wisselkantoorrelaties in klantportefeuilles in kaart en identificeer welke accounts onvolledige KYC-documentatie hebben. Ten tweede, beoordeel of de huidige crypto-boekhoudsoftware de compliance-metadata vastlegt die vereist zal zijn, en bespreek hiaten met uw technologieleverancier. Ten derde, informeer het senior management en de auditcommissie over het voorstel, zodat de potentiële operationele impact wordt weerspiegeld in risicoregisters voordat het bindend wordt. Ten vierde, raadpleeg juridisch advies om te beoordelen of klantbedrijfsmodellen binnen de uitgebreide definitie van verplichte entiteit vallen en begin dienovereenkomstig met de voorbereiding.
Veelgestelde vragen
Wat betekent 'verplichte entiteit' onder de EU-wetgeving tegen het witwassen van geld?
Een verplichte entiteit is een bedrijf of persoon die verplicht is te voldoen aan het volledige pakket van verplichtingen van de richtlijn tegen het witwassen van geld, waaronder klantonderzoek, doorlopende monitoring en melding van ongebruikelijke transacties. Banken, advocatenkantoren en accountants zijn al verplichte entiteiten. Het voorstel van de Commissie zou wisselkantoren voor virtuele valuta aan deze categorie toevoegen.
Is deze regelgeving van toepassing op gedecentraliseerde beurzen?
Het voorstel richt zich op wisselkantoren voor virtuele valuta als het primaire controlepunt, met name omdat zij zich bevinden op de conversiepunten van fiat-naar-crypto en crypto-naar-fiat. Hoe gedecentraliseerde protocollen, die geen centrale operator hebben die de compliance-verantwoordelijkheid draagt, behandeld zouden worden, is nog niet duidelijk uit het voorstel en zal waarschijnlijk een punt van strijd zijn tijdens het wetgevingsproces.
Als mijn bedrijf alleen crypto bewaart namens klanten en geen wisselkantoor exploiteert, zijn deze regels dan op ons van toepassing?
Het voorstel zoals beschreven richt zich op wisselkantoren. Afhankelijk van hoe de definitie van gedekte entiteiten in de definitieve richtlijn wordt vastgesteld, kunnen bewaar- en intermediaire diensten echter ook worden meegenomen. Bedrijven moeten specifiek juridisch advies inwinnen op basis van de definitieve tekst en de nationale omzettingswetgeving in hun rechtsgebied.
Hoe verhoudt dit zich tot MiCA, die al van kracht is?
MiCA regelt marktgedrag, uitgiftestandaarden en licenties voor aanbieders van crypto-diensten in de hele EU. De voorgestelde AML-regelgeving werkt op een parallel spoor, specifiek gericht op verplichtingen ter voorkoming van financiële criminaliteit. De twee kaders vullen elkaar aan: een bedrijf moet mogelijk een licentie hebben onder MiCA en tegelijkertijd voldoen aan de AML-richtlijnverplichtingen als verplichte entiteit.
Wat moet onze crypto-boekhoudsoftware kunnen om AML-compliance te ondersteunen?
Minimaal moet software voor digitaal activabeheer transactiemetadata van wisselkantoren kunnen vastleggen en opslaan, transacties met tegenpartijen op sanctie- of watchlists markeren, auditklare rapporten genereren met onveranderlijke tijdstempels, en documentretentie ondersteunen voor de perioden die de richtlijn vereist. Bedrijven moeten hun huidige tooling tegen deze criteria beoordelen en leveranciers aanspreken op eventuele hiaten.
Bron: Elliptic
