MiCAR: crypto-asset service providers

Doorlopende compliance, die uw vergunning verdedigbaar houdt

Onboarden, mappen, tonen: uw scope, van begin tot eind uitgewerkt

De vergunning bewees uw raamwerk eenmalig. Sindsdien blijven nieuwe standaarden verschijnen, overlappen regelgevingen elkaar in hetzelfde beleid, en toetsen toezichthouders of controls daadwerkelijk hebben gewerkt. Compliance is een kostbare inspanning, en het regelboek blijft groeien.
Stap 1
Onboarden
De regelgeving die op uw onderneming van toepassing is, in Helia geladen als gestructureerde bron en onderhouden zodra die verschijnt, verandert of vervalt.
Stap 2
Mappen
Elke atomaire vereiste herleid naar het beleid of de standaard die haar aantoont, en naar de control objective die eruit volgt.
Stap 3
Tonen
Dekking berekend uit de mapping, met elk gat benoemd en een manier om het te sluiten. Waar u staat, op het scherm.

De regelgeving in scope, vastgelegd als gestructureerde bron

De good practices van de AFM voor vergunningaanvragers beginnen bij scoping: bepaal welke MiCAR-regels op uw organisatie van toepassing zijn. De vraag houdt niet op bij MiCAR. De meeste regimes die een CASP raken, liggen erbuiten. Deze vormen de standaardscope voor een Nederlandse crypto-asset service provider, en elke andere regelgeving wordt op verzoek toegevoegd.

De crypto-kern, standaard geonboard

MiCAR en Level 2 en 3
Voorschrijvende verplichtingen, technische standaarden, templates en formulieren, inclusief de richtsnoeren voor kennis en bekwaamheid.
AML package
Verplichtingen uit het single rulebook vanaf juli 2027, met standaarden en templates van AMLA.
Wwft
Risicogebaseerde verplichtingen en AFM-guidance, totdat het AML package deze vervangt.
Travel Rule
Verplichtingen voor meegezonden gegevens en EBA-richtsnoeren. Procedureel, zonder drempel.
Sanctiewet en EU-sancties
Een dun raamwerk met absolute verplichtingen, waarbij de lijsten operationele data zijn.
DORA
Verplichtingen, technische standaarden en rapportagetemplates, inclusief het informatieregister.

De bredere scope, toegevoegd aan dezelfde map

Sommige hiervan binden elke onderneming, andere hangen af van een scopebepaling. Elk sluit aan op de mapping die u al voert.
GDPR
Beginselen en verplichtingen, met guidance van de EDPB.
DAC8
Een rapportageschema, due-diligenceprocedures en aanleverformaten. Eerste aanlevering januari 2027.
Consumentenbescherming
Principle-based gedragsregels, met het Nederlandse consumentenrecht als nationale laag.
PSD2 en PSR op EMTs
Voorwaardelijk en vergunninggedreven. Eerst een scopebepaling.
NIS2, AI Act, MiFID II
Afhankelijk van uw structuur, uw technologie en uw route tot de markt.
Uw eigen toevoegingen
Al het andere dat uw onderneming raakt, sluit aan op dezelfde scope.

De impactanalyse, over uw hele beleidsraamwerk

1
Vereisten belegd in beleid en standaarden
Elke regelgeving opgedeeld in atomaire vereisten, elke vereiste herleid naar het beleid of de standaard die haar aantoont, en elk gat benoemd.
2
Een slanker raamwerk
Waar regelgevingen overlappen, wordt de gedeelde vereiste eenmaal uitgewerkt, zodat een verplichting niet in drie documenten in drie vormen belandt.
3
Slimme aanbevelingen
Waar de belegging tekortschiet, houdt Helia de formulering klaar die het gat sluit, en de compliance officer keurt goed, past aan of wijst af.
Recommendation AI
Addition: Add an explicit obligation that human oversight prevents risks to health, safety and fundamental rights from reasonably foreseeable misuse.

Uw controls tegenover de control objectives

1
Hergebruik wat u al heeft
Bestaande controls gekoppeld aan de control objectives die uit uw vereisten volgen, voordat er iets nieuws wordt voorgesteld.
2
Dekking benoemd, met de onderbouwing
Elke doelstelling gedekt, deels gedekt of niet gedekt, met de argumentatie achter het oordeel herleidbaar tot de bron. Klaar voordat een toezichthouder erom vraagt.
3
Een control waar u er geen heeft
Waar niets een doelstelling dekt, stelt Helia er een voor, gebenchmarkt tegen de markt, zodat een gat binnenkomt met een manier om het te sluiten.
Requirement CRR III
Control ICT-04
Policy v3.2
Reported figure Q2 board

De scope blijft bewegen

Verandering gesignaleerd bij de bron
Nieuwe technische standaarden, richtsnoeren, sanctielijsten en publicaties van toezichthouders, opgepikt zodra ze verschijnen.
Impact toegespitst op uw mapping
De boodschap is niet dat een regelgeving is veranderd. De boodschap is welke van uw vereisten, beleidsstukken en controls de verandering raakt.
Nieuwe regelgeving sluit aan op dezelfde map
Als er iets nieuws op uw onderneming afkomt, breidt het de mapping uit die u al voert in plaats van een apart programma te starten.

Gebouwd met instellingen die aan dezelfde toezichthouders verantwoording afleggen

Wij voeren dit proces uit binnen de volwassen risk- en complianceraamwerken van grote Nederlandse banken en verzekeraars, onder de AFM en DNB. Veel van de grond is gedeeld: DORA behandelt crypto-asset service providers, kredietinstellingen en verzekeraars gelijk als financiële entiteiten, en het AML-regime, de Sanctiewet en de GDPR raken ze allemaal. MiCAR, de Travel Rule en DAC8 maken een CASP anders. De methode is overdraagbaar, en wij gebruiken die om uw raamwerk volwassener te maken.

Hierna

De requirements, policies en controls die deze pagina in kaart brengt, worden vastgehouden, geversioneerd en onderbouwd in Regulatory Nexus.

Laat ons u verder brengen

Plan een gesprek van 30 minuten. Geen slidedecks. Alleen een praktische beoordeling van uw vraagstuk en hoe wij kunnen helpen.