CryptaCount
NL
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Inloggen Gratis starten

EU-VASP's na MiCA: wie heeft een vergunning en wie draagt het risico

CryptaCount Editorial · · 4 min leestijd
WITWASBESTRIJDING / KYC / VERGUNNINGEN EU-VASP's na MiCA: wie heeft eenvergunning en wie draagt het risico

De overgangsperiode van MiCA is op 1 juli 2026 gesloten en de cijfers zijn duidelijk. Van de 1.343 cryptodienstverleners die actief waren in de Europese Economische Ruimte, hebben er slechts 281 vóór de deadline een volledige MiCA-CASP-licentie behaald. De overige 1.062 opereren nu buiten de wet, en een nieuwe analyse van het blockchain-intelligentiebedrijf TRM Labs laat zien dat zij aanzienlijk risicovoller zijn dan de bedrijven die het wel hebben gehaald. Voor accountantskantoren, auditors en CFO's wiens klanten cryptodienstverleners zijn of ervan afhankelijk zijn, is dit geen achtergrondverhaal over regelgeving. Het is een tegenpartijrisicogebeurtenis.

EU-VASP's na MiCA: wie heeft een vergunning en wie draagt het risico

Wat de Overgangstermijn Echt Betekende

Vóór december 2024 had elke EU-lidstaat zijn eigen crypto-registratie- of vergunningsstelsel. De normen varieerden enorm. Een registratie in de meest permissieve jurisdictie had dezelfde nominale legitimiteit als een volledige vergunning van een van de strengere nationale toezichthouders, en bedrijven kozen hun vestigingsplaats dienovereenkomstig.

MiCA verving dat lappendeken door één enkele autorisatiestandaard onder de Markets in Crypto-Assets Regulation. Bedrijven die vóór 30 december 2024 al onder nationaal recht actief waren, kregen onder artikel 143(3) een overgangsperiode om hun bestaande nationale registratie om te zetten in een volledige CASP-licentie. Dat venster liep tot 1 juli 2026. Vanaf die datum kan een bedrijf zonder MiCA-autorisatie nergens in de EU legaal cryptodiensten verlenen.

De omvang van niet-conversie

Het conversiepercentage was laag. TRM identificeerde 1.343 bedrijven die vóór de deadline waarneembare cryptodiensten aanboden in de EER. Daarvan behaalden er 281 een MiCAR-CASP-licentie. Dat is ongeveer één op de vijf. De overige 1.062 staan nu voor drie opties: de markt op ordelijke wijze verlaten, herstructureren in een gemachtigde entiteit, of hun klantrelaties overdragen aan een bedrijf met een licentie. Geen van deze opties is snel of zonder frictie, en ze creëren allemaal compliance-blootstellingen voor elke betrokken partij.

Welke Jurisdicties Converteerden en Welke Niet

De autorisatiegegevens onthullen een scherpe scheidslijn tussen jurisdicties die vroeg licentiec opbouwden en jurisdicties die grote registers lieten accumuleren onder lichtere nationale regimes.

Hoog-conversiejurisdicties

Duitsland's BaFin heeft 55 van de 57 gelicentieerde bedrijven in Duitsland geautoriseerd, een conversiepercentage dat de langdurige eis van BaFin voor substantiële crypto-bewaarlicenties onder de Duitse Bankwet weerspiegelt, vóór MiCA arriveerde. Luxemburg, Cyprus, Malta en Ierland behaalden ook hoge conversiepercentages ten opzichte van hun pre-MiCA-registers. Malta en Cyprus autoriseerden elk meer bedrijven (respectievelijk 20 en 19) dan Italië, dat slechts 9 van de 145 bedrijven op haar register autoriseerde. Alles bij elkaar bezitten Malta, Cyprus, Ierland en Luxemburg 63 van de 272 geïdentificeerde thuisautorisaties in het blok, afkomstig van een basis van slechts 101 operationele bedrijven.

Laag-conversiejurisdicties

Litouwen en Polen vertonen de meest opvallende gevallen van de tegenovergestelde dynamiek. TRM observeerde 383 bedrijven die cryptodiensten aanboden onder Litouwse registratie en meer dan 1.800 vermeldingen op het Poolse register, hoewel de meeste Poolse geregistreerden nooit waarneembare cryptodiensten aanboden. Litouwen autoriseerde acht bedrijven uit dat register van meer dan 400. Polen autoriseerde er geen. Griekenland en Portugal gaven ook geen eigen thuisautorisaties af. Deze cijfers illustreren precies het arbitrageprobleem dat MiCA wilde elimineren: nationale regimes met lage drempels trokken grote aantallen registranten aan, en de strengere norm van MiCA heeft nu de meeste daarvan uitgefilterd.

Paspoort en concentratie van toezicht

Paspoort betekent dat een bedrijf dat in één lidstaat is geautoriseerd in het hele blok kan opereren. Dat is de bedoeling, maar de gegevens tonen een neveneffect: de verantwoordelijkheid voor het toezicht concentreert zich sneller dan de markt aanwezigheid. Een handvol toezichthouders, met name BaFin, de Centrale Bank van Ierland, de Malta Financial Services Authority en de Commission de Surveillance du Secteur Financier in Luxemburg, wordt de primaire toezichthouder voor bedrijven die klanten bedienen in landen waar geen thuisautorisaties zijn afgegeven. Dit is de achtergrond van de waarschuwingen van de EU-Anti-witwasautoriteit (AMLA) over ongelijke AML/CFT-normen en regelgevingsarbitrage binnen de interne markt.

De Risicokloof Tussen Geautoriseerde en Niet-Geautoriseerde Bedrijven

Autorisatiestatus en risicoprofiel zijn niet onafhankelijk. De risicoclassificaties van TRM, toegepast op actieve bedrijven over de twaalf maanden tot 6 juli 2026, tonen een duidelijke en significante kloof tussen de twee cohorten.

Hoog en Ernstig risicoclassificaties

Twaalf procent van de niet-geautoriseerde bedrijven draagt een Hoog of Ernstig TRM-risicoclassificatie. Onder geautoriseerde bedrijven is dat 2%. In absolute termen vallen 30 van de 244 beoordeelde niet-geautoriseerde bedrijven in de categorie Hoog of Ernstig, tegen slechts 2 van de 90 beoordeelde geautoriseerde bedrijven. Belangrijk is dat elke Ernstig-classificatie in de hele dataset toebehoort aan een bedrijf dat geen autorisatie heeft verkregen. Nog eens 20 niet-geautoriseerde bedrijven dragen een Gemiddelde classificatie, waardoor de kloof verder wordt vergroot wanneer de volledige verdeling wordt beschouwd.

Directe illegale blootstelling

Illegaal geld bereikt beide groepen met vergelijkbare totale percentages. Niet-geautoriseerde bedrijven stuurden 0,09% van hun volume rechtstreeks naar illegale of hoogrisico-tegenpartijen; geautoriseerde bedrijven 0,07%. Op dat niveau lijkt het verschil bescheiden. Maar het totaal verbergt een staart die ertoe doet.

De meeste bedrijven in beide groepen hebben een verwaarloosbare directe illegale blootstelling. Een klein aantal niet-geautoriseerde bedrijven is anders: verschillende sturen tussen 1% en 12% van hun totale volume rechtstreeks naar illegale adressen. Geen enkel geautoriseerd bedrijf overschrijdt de drempel van 1%. Die staart creëert het acute tegenpartijrisico voor elk bedrijf dat niet-geautoriseerde klanten opneemt.

Sanctieblootstelling

De grootste divergentie tussen de twee groepen is de sanctieblootstelling. Niet-geautoriseerde bedrijven stuurden ongeveer drie keer zoveel volume rechtstreeks naar gesanctioneerde tegenpartijen als geautoriseerde bedrijven. De grootste blootstellingen in beide cohorten zijn geconcentreerd in hoogrisico-beurzen en gokdiensten, maar de sanctiekloof is het getal dat als eerste de aandacht zal trekken van compliance-officers en toezichthouders.

Wat AMLA Zegt Dat Er Nu Gaat Gebeuren

AMLA heeft een adviesnota uitgebracht over het einde van de MiCAR-overgangsperiode, waarin drie structurele gevolgen worden geïdentificeerd: niet-geautoriseerde bedrijven verlaten de markt, grote volumes aan klantrelaties worden overgedragen of beëindigd, en crypto-activiteit concentreert zich onder minder geautoriseerde CASP's. AMLA karakteriseert deze als een materiële impact op hoe de EU-cryptomarkt functioneert.

Risico's die AMLA heeft gesignaleerd voor geautoriseerde bedrijven

Naarmate niet-geautoriseerde bedrijven onder een versneld tijdsbestek afbouwen, komen hun AML-controles onder druk te staan. Geautoriseerde CASP's die hun klanten overnemen, krijgen te maken met plotselinge verschuivingen in hun eigen risicoprofiel en directe druk op transaction monitoring-systemen die zijn gekalibreerd op een andere, smallere klantenbasis. Toezichthouders verliezen ondertussen het zicht op de overdrachten tussen de twee groepen, juist wanneer dat zicht het meest belangrijk is.

AMLA heeft nationale toezichthouders gevraagd om prioriteit te geven aan het toezicht op exitplanning en klantoverdrachten, en om grensoverschrijdend te coördineren terwijl klanten migreren. De TRM-gegevens geven die vraag een kwantitatieve basis: de 30 niet-geautoriseerde bedrijven met een Hoog of Ernstig risico zijn nu al identificeerbaar, vóór de overdrachten plaatsvinden, en zij vertegenwoordigen de scherpste concentratie van risico die geautoriseerde CASP's en hun toezichthouders moeten beheren.

Accounting- en Compliance-implicaties voor Bedrijven en CFO's

De MiCA-kloor creëert concreet werk voor accountantskantoren, auditors en CFO's met EU-crypto-blootstelling. Drie gebieden springen eruit.

Tegenpartij-due diligence en onboarding

Elke geautoriseerde CASP die zich voorbereidt om klantrelaties van een niet-geautoriseerd bedrijf over te nemen, moet zijn kader voor tegenpartijrisico herbeoordelen vóór de overdrachten plaatsvinden, niet erna. De risicogegevens tonen dat de populatie van migrerende klanten niet homogeen is. Een kleine subset draagt een onevenredige illegale en sanctieblootstelling. Standaard KYC-processen die zijn ontworpen voor retail-onboarding zijn mogelijk niet gekalibreerd om dergelijke geconcentreerde staartrisico's snel genoeg te detecteren. Accountantskantoren die CASP's adviseren over deze transitie, moeten nu de verhoogde due diligence-triggers en transaction monitoring-drempels van hun cliënten beoordelen. Onze gedetailleerde blik op het bouwen van een AML-framework voor VASP-onboarding beschrijft wat een robuust proces inhoudt onder de huidige toezichtverwachtingen.

Audit- en jaarrekeningblootstelling

Voor audit teams is de relevante vraag of een cliënt materiële crypto-activa aanhoudt op een platform dat zijn MiCA-autorisatie heeft verloren of in afbouw is. Activa op een niet-geautoriseerd bedrijf kunnen onderhevig zijn aan opnamelimieten, insolventierisico of operationele verstoring tijdens een gehaaste exit. Dat is een vraag over continuïteit en terugvorderbaarheid van activa, en moet op de auditplanning-agenda staan voor elke opdracht met crypto-blootstelling op de balans. IFRS en EU-GAAP bieden geen specifieke richtlijnen voor het bewaarrisico van niet-geautoriseerde intermediairs, maar het algemene kader voor bijzondere waardevermindering en toelichting is duidelijk genoeg: als er materiële onzekerheid bestaat over de terugvorderbaarheid van een actief, moet dit worden toegelicht.

AML- en sanctiescreeningsverplichtingen

De drievoudige sanctieblootstellingskloof tussen niet-geautoriseerde en geautoriseerde bedrijven is het getal dat de aandacht het snelst moet scherpen. EU-AML-verplichtingen gelden voor verplichte entiteiten die transacties uitvoeren met cryptodienstverleners, ongeacht of de tegenpartij onder MiCA is geautoriseerd. Als een cliënt nog steeds transacties via een niet-geautoriseerd bedrijf leidt na juli 2026, brengt die relatie nu een verhoogde sanctiescreeningsverplichting met zich mee en een mogelijke trigger voor rapportage aan toezichthouders. Accountantskantoren die ook AML-rapportageplichtig zijn, moeten beoordelen of hun eigen procedures dit scenario adequaat dekken.

Voor bedrijven die het bredere MiCA-compliancebeeld navigeren, behandelt onze eerdere analyse over de impact van MiCA op stablecoin-accountingteams de aspecten van activaclassificatie die naast het licentiefictieve verhaal liggen.

EU-VASP's na MiCA: wie heeft een vergunning en wie draagt het risico

Veelgestelde Vragen

Wat is er gebeurd met bedrijven die vóór 1 juli 2026 geen MiCA-autorisatie hebben verkregen?

Vanaf 1 juli 2026 kunnen die bedrijven niet langer legaal cryptodiensten verlenen in de EU. Ze moeten kiezen tussen een ordelijke marktuitgang, herstructurering in een gemachtigde entiteit, of overdracht van hun klantrelaties aan een gelicentieerde CASP. AMLA verwacht dat deze transities materiële marktverstoring zullen veroorzaken en heeft nationale toezichthouders gevraagd de exitplanning nauwlettend te volgen.

Waarom hadden sommige jurisdicties zeer lage MiCA-conversiepercentages?

Jurisdicties zoals Litouwen en Polen hadden zeer grote nationale registers opgebouwd onder relatief permissieve pre-MiCA-regimes. Veel geregistreerden hebben nooit waarneembare cryptodiensten aangeboden, en degenen die dat wel deden voldeden vaak niet aan de strengere autorisatie-eisen van MiCA. Het lage conversiepercentage weerspiegelt zowel het filtereffect van hogere normen als de erfenis van regelgevingsarbitrage binnen het vorige lappendekenregime van de EU.

Hoeveel risicovoller zijn niet-geautoriseerde bedrijven in vergelijking met geautoriseerde?

Volgens gegevens van TRM Labs draagt 12% van de niet-geautoriseerde bedrijven een Hoog of Ernstig risicoclassificatie tegen 2% van de geautoriseerde bedrijven. Elke Ernstig-classificatie in de dataset behoort tot een niet-geautoriseerd bedrijf. Een kleine subset van niet-geautoriseerde bedrijven stuurt ook tussen 1% en 12% van hun volume rechtstreeks naar illegale adressen, een drempel die geen enkel geautoriseerd bedrijf overschrijdt.

Wat betekent paspoort voor toezicht na MiCA?

Paspoort stelt een geautoriseerde CASP in staat om klanten in alle EU-lidstaten te bedienen vanuit één enkele thuisautorisatie. Als gevolg daarvan concentreert de toezichtverantwoordelijkheid zich in een klein aantal lidstaten, met name Duitsland, Ierland, Malta, Cyprus en Luxemburg, wiens toezichthouders nu verantwoordelijk zijn voor het toezicht op bedrijven die klanten bedienen in landen die geen thuisautorisaties hebben afgegeven. AMLA heeft deze concentratie aangemerkt als een drijfveer voor mogelijke AML/CFT-inconsistenties binnen het blok.

Wat moet een accountantskantoor of CFO nu doen?

Drie onmiddellijke stappen zijn het overwegen waard. Ten eerste, identificeer elke cliënt of portfoliobedrijf dat activa aanhoudt bij een niet-geautoriseerde CASP en beoordeel de implicaties voor terugvorderbaarheid en toelichting. Ten tweede, beoordeel of geautoriseerde CASP-cliënten van plan zijn klanten van niet-geautoriseerde bedrijven over te nemen, en zo ja, zorg dat hun due diligence- en transaction monitoring-kaders zijn gekalibreerd op het verhoogde staartrisico in die migrerende populatie. Ten derde, controleer of bestaande tegenpartijrelaties niet-geautoriseerde bedrijven omvatten, omdat EU-AML-verplichtingen en sanctiescreeningsvereisten gelden ongeacht de MiCA-status van een tegenpartij.

Bron: TRM Labs

EUDEFRAlgemeenHandhavingAML/KYC & Vergunningen

Gerelateerde artikelen

AML/KYC & Vergunningen
Einde overgangsperiode MiCA: wat CASPs nu moeten doen
AML/KYC & Vergunningen
AFM DORA Review: ICT-risicokloven bij handelsplatformen
AML/KYC & Vergunningen
Spanje sluit MICA-verlenging uit: wat bedrijven nu moeten doen
AML/KYC & Vergunningen
MFSA Thematische Review over Financiële Criminaliteitsrisico's: Compliance-implicaties voor Cryptobedrijven