Kies de experimentele functies die u wilt uitproberen

Dit document is overgenomen van EUR-Lex

Document 32025R0303

Gedelegeerde Verordening (EU) 2025/303 van de Commissie van 31 oktober 2024 tot aanvulling van Verordening (EU) 2023/1114 van het Europees Parlement en de Raad met technische reguleringsnormen ter bepaling van de door bepaalde financiële entiteiten in de kennisgeving van hun voornemen tot het aanbieden van cryptoactivadiensten op te nemen informatie

C/2024/6903

PB L, 2025/303, 20.2.2025, ELI: http://data.europa.eu/eli/reg_del/2025/303/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Juridische status van het document Van kracht

ELI: http://data.europa.eu/eli/reg_del/2025/303/oj

European flag

Publicatieblad
van de Europese Unie

NL

L-serie


2025/303

20.2.2025

GEDELEGEERDE VERORDENING (EU) 2025/303 VAN DE COMMISSIE

van 31 oktober 2024

tot aanvulling van Verordening (EU) 2023/1114 van het Europees Parlement en de Raad met technische reguleringsnormen ter bepaling van de door bepaalde financiële entiteiten in de kennisgeving van hun voornemen tot het aanbieden van cryptoactivadiensten op te nemen informatie

(Voor de EER relevante tekst)

DE EUROPESE COMMISSIE,

Gezien het Verdrag betreffende de werking van de Europese Unie,

Gezien Verordening (EU) 2023/1114 van het Europees Parlement en de Raad van 31 mei 2023 betreffende cryptoactivamarkten en tot wijziging van Verordeningen (EU) nr. 1093/2010 en (EU) nr. 1095/2010 en Richtlijnen 2013/36/EU en (EU) 2019/1937 (1), en met name artikel 60, lid 13, derde alinea,

Overwegende hetgeen volgt:

(1)

Om bevoegde autoriteiten in staat te stellen te beoordelen of bepaalde financiële entiteiten die voornemens zijn cryptoactivadiensten aan te bieden, voldoen aan de toepasselijke vereisten van titel V en, in voorkomend geval, titel VI van Verordening (EU) 2023/1114, moet de informatie waarvan bepaalde financiële entiteiten kennis moeten geven wanneer zij voornemens zijn cryptoactivadiensten aan te bieden, gedetailleerd en omvattend zijn zonder dat daarmee buitensporige lasten worden opgelegd.

(2)

Overeenkomstig artikel 60, lid 7, punt a), van Verordening (EU) 2023/1114 moet een kennisgeving van het voornemen om cryptoactiva aan te bieden, een programma van werkzaamheden bevatten. Om een volledig beeld te geven van de werkzaamheden die de kennisgevende entiteit voornemens is te verrichten, moet het programma van werkzaamheden een beschrijving bevatten van de organisatorische structuur van de kennisgevende entiteit, haar strategie bij het aanbieden van cryptoactivadiensten aan haar beoogde cliënten en haar operationele capaciteit voor de drie jaar na de datum van kennisgeving. Wat betreft de strategie die wordt gehanteerd om cliënten te bereiken, moet de kennisgevende entiteit ter wille van de transparantie de marketingmiddelen beschrijven die zij voornemens is te gebruiken, daaronder begrepen websites, mobiele applicaties, face-to-face-vergaderingen, persberichten, of enige vorm van fysieke of elektronische middelen, daaronder begrepen tools voor campagnes op sociale media, internetadvertenties of -banners, retargeting van advertenties, overeenkomsten met influencers, sponsorovereenkomsten, telefoongesprekken, webinars, uitnodigingen voor evenementen, affiliate-marketingcampagnes, gamificationtechnieken, uitnodigingen om een antwoordformulier in te vullen of een opleidingscursus te volgen, demo-accounts of educatief materiaal.

(3)

Om bevoegde autoriteiten in staat te stellen te beoordelen hoe veerkrachtig de kennisgevende entiteit is om externe financiële schokken te doorstaan, met inbegrip van die betreffende de waarde van cryptoactiva, moet de kennisgevende entiteit in haar vergunningaanvraag stressscenario’s opnemen die ernstige maar plausibele gebeurtenissen simuleren in de prognose van haar financiële positie.

(4)

Om storingen te vermijden die majeure financiële, toezicht- of reputatiegevolgen kunnen hebben voor de kennisgevende entiteit en, meer algemeen, voor cryptoactivamarkten, is het van cruciaal belang om activiteiten of ten minste essentiële functies van aanbieders van cryptoactivadiensten in stand te houden en de uitvaltijd als gevolg van onverwachte storingen, met inbegrip van cyberaanvallen en natuurrampen, tot een minimum te beperken. Een kennisgeving moet dus nadere informatie bevatten over de regelingen van de kennisgevende entiteit die continuïteit en regelmatigheid bij het aanbieden van cryptoactivadiensten garanderen, daaronder begrepen een nadere beschrijving van haar risico’s en bedrijfscontinuïteitsplannen.

(5)

Effectieve mechanismen, systemen en procedures die voldoen aan Richtlijn (EU) 2015/849 van het Europees Parlement en de Raad (2), zijn noodzakelijk om te verzekeren dat kennisgevende entiteiten bij het aanbieden van cryptoactivadiensten passend omgaan met risico’s en praktijken van witwassen en terrorismefinanciering. Kennisgevende entiteiten moeten in hun kennisgeving dus nadere informatie verschaffen over de mechanismen, systemen en procedures die zij hebben opgezet voor het voorkomen van aan hun bedrijfsactiviteiten verbonden risico’s ten aanzien van onder meer de bestrijding van witwassen en terrorismefinanciering.

(6)

Door het decentrale en digitale karakter van cryptoactiva, zijn de cybersecurityrisico’s voor aanbieders van cryptoactivadiensten aanzienlijk en nemen zij vele vormen aan. Om ervoor te zorgen dat de kennisgevende entiteit datalekken en financiële verliezen kunnen voorkomen die door cyberaanvallen kunnen worden veroorzaakt, moet de informatie over door de kennisgevende entiteit ingezette ICT-systemen en daarmee samenhangende beveiligingsvoorzieningen — zoals identiteit en geografische locatie van de aanbieders, beschrijving van de uitbestede activiteiten of ICT-diensten met hun belangrijkste kenmerken, een exemplaar van de contractuele regelingen — als bedoeld in artikel 60, lid 7, punt c), van Verordening (EU) 2023/1114, de personele middelen bevatten die worden ingezet voor het tegengaan van cybersecurityrisico’s.

(7)

De afscheiding van de cryptoactiva en geldmiddelen van cliënten beschermt cliënten tegen verliezen van de aanbieder van cryptoactivadiensten en tegen misbruik van hun cryptoactiva en geldmiddelen. Artikel 70 van Verordening (EU) 2023/1114 verlangt derhalve dat aanbieders van cryptoactivadiensten adequate regelingen treffen om de eigendomsrechten van cliënten veilig te stellen. Dat vereiste geldt ook voor aanbieders van cryptoactivadiensten die geen bewaar- en administratiediensten aanbieden.

(8)

Om bevoegde autoriteiten in staat te stellen de operationele regels van de kennisgevende entiteit voor haar handelsplatformen voor cryptoactiva op hun adequaatheid te beoordelen, moet de kennisgevende entiteit bij de beschrijving van die regels specifieke elementen nader vermelden. Met name moet de kennisgevende entiteit ingaan op aspecten van de operationele regels met betrekking tot de toelating tot de handel, het verhandelen en afwikkelen van cryptoactiva. Wat betreft de toelating tot de handel van cryptoactiva, moeten kennisgevende entiteiten nadere informatie verschaffen over de wijze waarop de toegelaten cryptoactiva voldoen aan de regels van de kennisgevende entiteit, over de soorten cryptoactiva die de kennisgevende entiteit niet tot verhandeling op haar handelsplatform zal toelaten en de redenen voor die uitsluitingen, en over vergoedingen voor de toelating tot de handel. Wat betreft de handel in cryptoactiva, moet de kennisgevende entiteit de elementen van de operationele regels voor de uitvoering en annulering van orders, het ordelijke verloop van de handel, de transparantie en record-keeping specificeren. Ten slotte moet de kennisgevende entiteit in de beschrijving van de operationele regels de elementen opnemen die de afwikkeling van transacties in cryptoactiva op het handelsplatform beregelen, met inbegrip van de vraag of de afwikkeling wordt geïnitieerd met distributed ledger-technologie (“DLT”), het tijdsbestek waarbinnen de uitvoering wordt geïnitieerd, de definitie van het tijdstip waarop de afwikkeling definitief is, alle verificaties die vereist zijn om de daadwerkelijke afwikkeling van de transactie te verzekeren, en alle maatregelen om het mislukken van afwikkelingen te beperken.

(9)

Om bevoegde autoriteiten in staat te stellen de operationele regels van de kennisgevende entiteit voor het aanbieden van bepaalde cryptoactiva zoals de omwisseling van cryptoactiva voor geldmiddelen of andere cryptoactiva, de uitvoering, de adviesverlening voor cryptoactiva of het portefeuillebeheer van cryptoactiva en overdrachtdiensten te beoordelen op hun adequaatheid, moet de kennisgevende entiteit nader vermelden hoe deze cryptoactivadiensten zullen worden aangeboden, alsmede welke regelingen zijn opgezet om te borgen dat de kennisgevende entiteit de betrokken bepalingen van Verordening (EU) 2023/1114 wat betreft het aanbieden van die cryptoactivadiensten in acht neemt.

(10)

Bij de verwerking van persoonsgegevens op grond van deze verordening moeten de vereisten van Verordening (EU) 2016/679 van het Europees Parlement en de Raad (3) in acht worden genomen.

(11)

Deze verordening is gebaseerd op de ontwerpen van technische reguleringsnormen die de Europese Autoriteit voor effecten en markten (“ESMA”), in nauwe samenwerking met de Europese Bankautoriteit, heeft opgesteld en bij de Commissie heeft ingediend.

(12)

De ESMA heeft open publieke consultaties georganiseerd over de ontwerpen van technische reguleringsnormen waarop deze verordening is gebaseerd, heeft de potentiële kosten en baten ervan geanalyseerd en heeft het advies ingewonnen van de overeenkomstig artikel 37 van Verordening (EU) nr. 1095/2010 van het Europees Parlement en de Raad (4) opgerichte Stakeholdergroep effecten en markten.

(13)

De Europese Toezichthouder voor gegevensbescherming is geraadpleegd overeenkomstig artikel 42, lid 1, van Verordening (EU) 2018/1725 van het Europees Parlement en de Raad (5) en heeft op 21 juni 2024 formele opmerkingen gemaakt,

HEEFT DE VOLGENDE VERORDENING VASTGESTELD:

Artikel 1

Programma van werkzaamheden

1.   Voor de toepassing van artikel 60, lid 7, punt a), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit de bevoegde autoriteit het programma van werkzaamheden voor de periode van drie jaar na de datum van kennisgeving, met inbegrip van alle volgende informatie:

a)

wanneer de kennisgevende entiteit onderdeel is van een groep zoals gedefinieerd in artikel 2, punt 11), van Richtlijn 2013/34/EU van het Europees Parlement en de Raad (6): een toelichting bij de vraag hoe de activiteiten van de kennisgevende entiteit binnen de groepsstrategie passen en wat daarvan de wisselwerking is met de activiteiten van de overige entiteiten van die groep, met inbegrip van een overzicht van de actuele en geplande organisatie en structuur van die groep;

b)

een toelichting bij de vraag wat naar verwachting de impact van de activiteiten van met de kennisgevende entiteit gelieerde entiteiten zal zijn op de activiteiten van de kennisgevende entiteit, ook wanneer er gereglementeerde entiteiten binnen de groep zijn, samen met een lijst van en informatie over de met de kennisgevende entiteit gelieerde entiteiten en, wanneer er gereglementeerde entiteiten zijn, de door die entiteiten aangeboden diensten en de domeinnamen van elke website die door die entiteiten worden beheerd;

c)

een lijst van cryptoactivadiensten die de kennisgevende entiteit voornemens is aan te bieden en de soorten cryptoactiva waarop de cryptoactivadiensten betrekking zullen hebben;

d)

andere voorgenomen activiteiten, gereglementeerd overeenkomstig Uniewetgeving of nationale wetgeving of niet- gereglementeerd, met inbegrip van diensten niet zijnde cryptoactivadiensten, die de kennisgevende entiteit voornemens is aan te bieden;

e)

de vraag of de kennisgevende entiteit voornemens is cryptoactiva aan te bieden aan het publiek of om toelating tot de handel van cryptoactiva verzoekt en, zo ja, voor welk soort cryptoactiva;

f)

een lijst van jurisdicties, zowel in de Unie als in derde landen, waarin de kennisgevende entiteit voornemens is cryptoactivadiensten aan te bieden, met inbegrip van informatie over het beoogde aantal cliënten per geografisch gebied;

g)

de soorten potentiële cliënten waarop de cryptoactivadiensten van de kennisgevende entiteit gericht zijn;

h)

een beschrijving van de middelen waarmee cliënten toegang krijgen tot de cryptoactivadiensten van de kennisgevende entiteit, die alle volgende elementen omvat:

i)

de domeinnaam van iedere website of andere ICT-toepassing waarmee cryptoactivadiensten door de kennisgevende entiteit zullen worden aangeboden en informatie over de talen waarin de website of andere ICT-toepassing beschikbaar zal zijn, de soorten cryptoactivadiensten die via die website of ICT-toepassing toegankelijk zullen zijn en, in voorkomend geval, vanuit welke lidstaten de website of andere ICT-toepassing toegankelijk zal zijn;

ii)

de naam van ICT-toepassingen die voor cliënten beschikbaar zijn om toegang te krijgen tot de cryptoactivadiensten, de talen waarin die ICT-toepassing beschikbaar is en de cryptoactivadiensten die via die ICT-toepassing toegankelijk zijn;

i)

de voorgenomen marketing- en promotieactiviteiten en -regelingen voor de cryptoactivadiensten, met inbegrip van:

i)

alle marketingmiddelen die voor elk van de diensten zullen worden gebruikt;

ii)

de beoogde identificatiemiddelen van de kennisgevende entiteit;

iii)

informatie over de desbetreffende categorie beoogde cliënten;

iv)

soorten cryptoactiva;

v)

de talen die voor marketing- en promotieactiviteiten zullen worden gebruikt;

j)

een nadere beschrijving van de personele, financiële en ICT-middelen die zijn toegewezen aan de beoogde cryptoactivadiensten, en de geografische locatie daarvan;

k)

het uitbestedingsbeleid van de kennisgevende entiteit en hoe dit is aangepast voor cryptoactivadiensten, alsmede een nadere beschrijving van de voorgenomen uitbestedingsregelingen van de kennisgevende entiteit, met inbegrip van intragroepsregelingen, en de wijze waarop de kennisgevende entiteit artikel 73 van Verordening (EU) 2023/1114 in acht zal nemen, met inbegrip van informatie over de functie of persoon belast met uitbesteding, de personele en ICT-middelen toegewezen aan de controle van de uitbestede functies, diensten of activiteiten van de daarmee samenhangende regelingen en informatie over de risicobeoordeling met betrekking tot uitbesteding;

l)

de lijst van entiteiten die uitbestede diensten zullen verrichten ten behoeve van het aanbieden van cryptoactivadiensten, hun geografische locatie en de betrokken diensten die zijn uitbesteed;

m)

een prognose van de financiële positie, met inbegrip van stressscenario’s op individueel niveau en, in voorkomend geval, geconsolideerd op groepsniveau en op gesubconsolideerd niveau overeenkomstig Richtlijn 2013/34/EU, rekening houdende met intragroepsleningen toegekend of toe te kennen door en aan de kennisgevende entiteit;

n)

omwisselingen van cryptoactiva in geldmiddelen en andere cryptoactiva-activiteiten die de kennisgevende entiteit voornemens is uit te voeren, onder meer via decentrale financiële (DeFi) toepassingen waarmee de kennisgevende entiteit voor eigen rekening wil interageren.

2.   Wanneer de kennisgevende entiteit voornemens is de dienst aan te bieden van de ontvangst en doorgifte van cryptoactivaorders namens cliënten, verschaft zij de bevoegde autoriteiten een exemplaar van de procedures en een beschrijving van de regelingen die inachtneming van artikel 80 van Verordening (EU) 2023/1114 verzekeren.

3.   Wanneer aanvragers voornemens zijn de dienst aan te bieden van het plaatsen van cryptoactiva, verschaffen zij bevoegde autoriteiten een exemplaar van de procedures om belangenconflicten te identificeren, te voorkomen, te beheren en openbaar te maken en een beschrijving van de regelingen die zijn opgezet om artikel 79 van Verordening (EU) 2023/1114 en de gedelegeerde verordening van de Commissie tot vaststelling van technische normen vastgesteld overeenkomstig artikel 72, lid 5, van Verordening (EU) 2023/1114, in acht te nemen.

Artikel 2

Bedrijfscontinuïteitsplan

1.   Voor de toepassing van artikel 60, lid 7, punt b), iii), van Verordening (EU) 2023/1114 dient de kennisgevende entiteit bij de bevoegde autoriteit een nadere beschrijving van haar bedrijfscontinuïteitsplan in, met inbegrip van de stappen die moeten worden gezet om continuïteit en regelmaat te garanderen bij het aanbieden van haar cryptoactivadiensten.

2.   De in lid 1 bedoelde beschrijving omvat het volgende:

a)

nadere gegevens waaruit blijkt dat het opgestelde bedrijfscontinuïteitsplan passend is en dat regelingen zijn opgezet om dat plan in stand te houden en periodiek te testen;

b)

wat betreft kritieke of belangrijke functies die worden ondersteund door externe dienstverrichters: nadere gegevens over de wijze waarop bedrijfscontinuïteit wordt gewaarborgd ingeval de kwaliteit van het verrichten van die functies tot een onaanvaardbaar niveau verslechtert of faalt;

c)

informatie over de vraag hoe bedrijfscontinuïteit wordt verzekerd bij het overlijden van een sleutelpersoon en, in voorkomend geval, bij politieke risico’s in de jurisdicties van de dienstverrichter.

Artikel 3

Opsporen en voorkomen van witwassen en terrorismefinanciering

Voor de toepassing van artikel 60, lid 7, punt b), i) en ii), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit de bevoegde autoriteit informatie over haar interne controlemechanismen, beleidslijnen en procedures om te voldoen aan de nationaalrechtelijke bepalingen tot omzetting van Richtlijn (EU) 2015/849 en het raamwerk voor risicobeoordeling om de risico’s te beheersen wat betreft witwassen en terrorismefinanciering, die alle volgende elementen omvatten:

a)

de beoordeling door de kennisgevende entiteit van de aan de door haar aangeboden cryptoactivadiensten verbonden inherente en restrisico’s van witwassen en terrorismefinanciering, met inbegrip van de risico’s met betrekking tot:

i)

de klantenbasis van de kennisgevende entiteit;

ii)

de aangeboden diensten;

iii)

de gebruikte distributiekanalen;

iv)

de geografische gebieden waar zij actief is;

b)

de maatregelen die de kennisgevende entiteit heeft opgezet of zal opzetten om de in kaart gebrachte risico’s te voorkomen en toepasselijke verplichtingen inzake de bestrijding van witwassen en terrorismefinanciering na te leven, met inbegrip van het proces voor risicobeoordeling van de kennisgevende entiteit, haar beleid en procedures om de vereisten ten aanzien van het cliëntonderzoek na te leven, en het beleid en procedures om verdachte transacties of activiteiten op te sporen en te melden;

c)

nadere informatie over de wijze waarop deze interne controlemechanismen, beleidslijnen en procedure adequaat zijn voor en evenredig aan schaal, aard, inherent risico op witwassen en terrorismefinanciering, met inbegrip van de breedte van het aanbod cryptoactivadiensten, de complexiteit van het bedrijfsmodel en hoe de kennisgevende entiteit de naleving van Richtlijn (EU) 2015/849 en Verordening (EU) 2023/1113 van het Europees Parlement en de Raad (7) garandeert;

d)

de identiteit van de persoon belast met het verzekeren van de naleving door de kennisgevende entiteit van verplichtingen inzake bestrijding van witwassen en terrorismefinanciering, met inbegrip van het bewijs van de vaardigheden en ervaring van die persoon;

e)

regelingen, personele en financiële middelen (op basis van vermeldingen per jaar) die moeten garanderen dat de medewerkers van de kennisgevende entiteit passend zijn opgeleid op het gebied van de bestrijding van witwassen en terrorismefinanciering en wat betreft specifieke risico’s van cryptoactiva;

f)

een exemplaar van beleid, procedures en systemen van de kennisgevende entiteit wat betreft bestrijding van witwassen en terrorismefinanciering;

g)

een beknopt overzicht met de veranderingen die in procedures en systemen van de kennisgevende entiteit voor de bestrijding van witwassen en terrorismefinanciering zijn aangebracht als gevolg van de voorgenomen cryptoactivadiensten;

h)

de frequentie waarmee die interne controlemechanismen, systemen en procedures op hun adequaatheid en doeltreffendheid worden beoordeeld, met inbegrip van de identiteit van de persoon of functie die met deze beoordeling is belast.

Artikel 4

ICT-systemen en daarmee samenhangende beveiligingsregelingen

Voor de toepassing van artikel 60, lid 7, punt c), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit de bevoegde autoriteit de volgende informatie:

a)

technische documentatie van de ICT-systemen, DLT-infrastructuur waarvan, in voorkomend geval, wordt gebruikgemaakt en de beveiligingsregelingen, met inbegrip van een beschrijving van de regelingen, uitgerolde ICT en ingezette personele middelen om te voldoen aan Verordening (EU) 2022/2554 van het Europees Parlement en de Raad (8), met inbegrip van:

i)

een beschrijving van de wijze waarop de kennisgevende entiteit zorgt voor een solide, alomvattend en goed gedocumenteerd raamwerk voor ICT-risicobeheer, als onderdeel van haar algemeen risicobeheersingssysteem, met inbegrip van een gedetailleerde beschrijving van ICT-systemen, -protocollen en -tools, en de wijze waarop de procedures, beleidslijnen en systemen van de kennisgevende entiteit om de veiligheid, integriteit, beschikbaarheid, authenticiteit en vertrouwelijkheid van data te verzekeren, voldoen aan de Verordeningen (EU) 2022/2554 en (EU) 2016/679;

ii)

een identificatie van door de kennisgevende entiteit ontwikkelde of onderhouden ICT-diensten die kritieke of belangrijke functies ondersteunen, alsmede door externe dienstverrichters geleverde dergelijke diensten, een beschrijving van die contractuele regelingen en de wijze waarop die regelingen aan artikel 73 van Verordening (EU) 2023/1114 en hoofdstuk V van Verordening (EU) 2022/2554 voldoen;

iii)

een beschrijving van de procedures, beleidslijnen, regelingen en systemen van de kennisgevende entiteit voor beveiliging en het beheer van incidenten;

b)

voor zover beschikbaar, een beschrijving van een cybersecurity-audit uitgevoerd door een externe cybersecurity-auditor met voldoende ervaring overeenkomstig de gedelegeerde verordening van de Commissie tot vaststelling van technische normen overeenkomstig artikel 26, lid 11, vierde alinea, van Verordening (EU) 2022/2554, die idealiter de volgende audits of tests door onafhankelijke derden omvat:

i)

regelingen inzake organisatorische cybersecurity, fysieke beveiliging en Secure Development Lifecycle (SDL) voor software;

ii)

kwetsbaarheidsbeoordelingen en beoordelingen van netwerkbeveiliging;

iii)

configuratie-reviews van ICT-activa die kritische en belangrijke functies zoals gedefinieerd in artikel 3, punt 22), van Verordening (EU) 2022/2554 ondersteunen;

iv)

penetratietests (pentests) van de ICT-activa die kritische en belangrijke functies zoals gedefinieerd in artikel 3, punt 17), van Verordening (EU) 2022/2554 ondersteunen, overeenkomstig alle volgende benaderingen voor audittests:

1)

black box: de auditor beschikt alleen over de IP-adressen en URL’s van het te auditen doelwit. Deze fase wordt doorgaans voorafgegaan door het opsporen van informatie en de identificatie van het doelwit door een DNS-query, door open poorten te scannen, door de aanwezigheid van filteruitrusting op te sporen;

2)

grey box-fase: auditors hebben de kennis van een standaardgebruiker van het informatiesysteem (legitieme authenticatie, “standaard”-werkstation). De identificatiefactoren kunnen behoren tot verschillende gebruikersprofielen om de verschillende privilege-niveaus te testen;

3)

white box-fase: auditors beschikken over zo veel mogelijk technische informatie (architectuur, broncode, telefooncontacten, identificatie-elementen enz.) voordat zij de analyse aanvatten en hebben ook toegang tot technische contacten van het doelwit;

v)

wanneer de kennisgevende entiteit gebruikmaakt van smart contracts en/of deze ontwikkelt: een cybersecurityreview van de broncode daarvan;

c)

een beschrijving van eventueel uitgevoerde audits van de ICT-systemen, met inbegrip van gebruikte DLT-infrastructuur en beveiligingsregelingen;

d)

een niet-technische beschrijving van de in de punten a) en b) bedoelde informatie.

Artikel 5

Scheiding en bewaring van cryptoactiva en geldmiddelen van cliënten

1.   Voor de toepassing van artikel 60, lid 7, punt d), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit die voornemens is aan cliënten toebehorende cryptoactiva, of de toegangsmiddelen tot die cryptoactiva, dan wel geldmiddelen van cliënten niet zijnde e-moneytokens te houden, de bevoegde autoriteit een nadere beschrijving van haar procedures om cryptoactiva en geldmiddelen van cliënten gescheiden te houden, die de volgende elementen omvat:

a)

hoe de kennisgevende entiteit borgt dat:

i)

geldmiddelen van cliënten niet voor haar eigen rekening worden gebruikt;

ii)

aan de cliënten toebehorende cryptoactiva niet voor haar eigen rekening worden gebruikt;

iii)

de cryptobewaarportemonnees (wallets) van cliënten verschillen van de eigen portemonnees van de kennisgevende entiteit;

b)

een nadere beschrijving van het goedkeuringssysteem voor cryptografische sleutels en het veiligstellen van cryptografische sleutels, met inbegrip van Multi-Sig-wallets;

c)

hoe de kennisgevende entiteit cryptoactiva van cliënten gescheiden houdt, ook van cryptoactiva van andere cliënten wanneer portemonnees met cryptoactiva van meer dan één cliënt worden gehouden op omnibusrekeningen;

d)

een beschrijving van de procedure die ervoor zorgt dat geldmiddelen van cliënten niet zijnde e-moneytokens bij een centrale bank of een kredietinstelling worden gedeponeerd tegen het eind van de werkdag volgend op de dag waarop deze zijn ontvangen, en worden gehouden op een rekening die afzonderlijk identificeerbaar is van rekeningen die worden gebruikt om aan de kennisgevende entiteit toebehorende geldmiddelen te houden;

e)

wanneer de kennisgevende entiteit niet voornemens is geldmiddelen bij de betrokken centrale bank te deponeren: welke factoren de kennisgevende entiteit in aanmerking neemt om de kredietinstellingen te selecteren waarbij zij geldmiddelen van cliënten deponeert, met inbegrip van het diversificatiebeleid van de kennisgevende entiteit (voor zover beschikbaar) en de evaluatiefrequentie van de selectie van kredietinstellingen waarbij geldmiddelen van cliënten worden gedeponeerd;

f)

hoe de kennisgevende entiteit borgt dat cliënten duidelijk, beknopt en in niet-technisch taalgebruik worden geïnformeerd over de centrale aspecten van de systemen, beleidslijnen en procedures van de kennisgevende entiteit om aan artikel 70, leden 1, 2 en 3, van Verordening (EU) 2023/1114 te voldoen.

2.   Overeenkomstig artikel 70, lid 5, van Verordening (EU) 2023/1114 verschaffen aanbieders van cryptoactivadiensten die instellingen voor elektronisch geld of kredietinstellingen zijn, alleen de in lid 1 van dit artikel bedoelde informatie.

Artikel 6

Bewarings- en administratiebeleid

Voor de toepassing van artikel 60, lid 7, punt e), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit de bevoegde autoriteit de volgende informatie:

a)

een beschrijving van de regelingen voor het aan cliënten aangeboden soort bewaring, een exemplaar van de standaardovereenkomst van de kennisgevende entiteit voor het bewaren en administreren van cryptoactiva namens cliënten overeenkomstig artikel 75, lid 1, van Verordening (EU) 2023/1114 en een exemplaar met de samenvatting van het bewaringsbeleid dat aan cliënten beschikbaar wordt gesteld overeenkomstig artikel 75, lid 3, derde alinea, van die verordening;

b)

het bewarings- en administratiebeleid van de kennisgevende entiteit, met inbegrip van een beschrijving van geïdentificeerde bronnen van operationele en ICT-risico’s voor het veilig bewaren en controleren van de cryptoactiva of de middelen voor toegang tot de cryptoactiva van cliënten, samen met de volgende elementen:

i)

de beleidslijnen en procedures, en een beschrijving van de regelingen, om te voldoen aan artikel 75, lid 8, van Verordening (EU) 2023/1114;

ii)

de beleidslijnen en procedures, en een beschrijving van de systemen en controles, om operationele en ICT-risico’s te beheersen, ook wanneer het bewaren en administreren van cryptoactiva namens cliënten aan een externe partij wordt uitbesteed;

iii)

de beleidslijnen en procedures met betrekking tot, en een beschrijving van, de systemen om te borgen dat cliënten de aan cryptoactiva verbonden rechten kunnen uitoefenen;

iv)

de beleidslijnen en procedures met betrekking tot, en een beschrijving van, de systemen die het rendement van cryptoactiva of de middelen voor toegang tot de cliënten borgen;

c)

informatie over de wijze waarop de cryptoactiva en de middelen voor toegang tot de cryptoactiva van de cliënten worden geïdentificeerd;

d)

informatie over regelingen om het risico op verlies van cryptoactiva of middelen voor toegang tot cryptoactiva tot een minimum te beperken;

e)

wanneer de aanbieder van cryptoactivadiensten het bewaren en administreren van cryptoactiva namens cliënten aan een derde partij heeft uitbesteed:

i)

informatie over de identiteit van derde partijen die de dienst van het bewaren en administreren van cryptoactiva aanbieden, en hun status overeenkomstig artikel 59 of artikel 60 van Verordening (EU) 2023/1114;

ii)

een beschrijving van alle functies op het gebied van het bewaren en administreren van cryptoactiva die door de aanbieder van cryptoactivadiensten zijn gedelegeerd, de lijst van partijen waaraan die zijn gedelegeerd of gesubdelegeerd, al naargelang, en eventuele belangenconflicten waartoe die delegatie aanleiding kan geven;

iii)

een beschrijving van hoe de kennisgevende entiteit voornemens is toe te zien op de delegaties of subdelegaties.

Artikel 7

Operationele regels van het handelsplatform en opsporing van marktmisbruik

1.   Voor de toepassing van artikel 60, lid 7, punt f), van Verordening (EU) 2023/1114 verschaffen aanvragers die voornemens zijn een handelsplatform voor cryptoactiva te exploiteren, de bevoegde autoriteit alle volgende informatie:

a)

de regels voor de toelating van cryptoactiva tot de handel;

b)

het goedkeuringsproces om cryptoactiva tot de handel toe te laten, met inbegrip van het overeenkomstig Richtlijn (EU) 2015/849 uitgevoerde cliëntenonderzoek;

c)

de lijst van categorieën cryptoactiva die niet tot de handel zullen worden toegelaten, en de redenen voor die uitsluiting;

d)

de beleidslijnen, procedures en vergoedingen voor de toelating tot de handel, samen met een beschrijving, voor zover van toepassing, van lidmaatschap, kortingen en de daarvoor geldende voorwaarden;

e)

de regels inzake orderuitvoering, met inbegrip van procedures voor het annuleren van uitgevoerde orders en voor de openbaarmaking van die informatie aan marktdeelnemers;

f)

de methoden die zijn opgezet om de geschiktheid van cryptoactiva te beoordelen overeenkomstig artikel 76, lid 2, van Verordening (EU) 2023/1114;

g)

de systemen, procedures en regelingen die zijn opgezet om te voldoen aan artikel 76, lid 7, van Verordening (EU) 2023/1114;

h)

de wijze waarop bied- en laatkoersen publiek worden gemaakt, de diepte van de markt tegen die koersen die via hun handelsplatform worden opgegeven voor cryptoactiva, en koers, volume en tijdstip van transacties uitgevoerd voor cryptoactiva verhandeld op hun handelsplatform, overeenkomstig artikel 76, leden 9 en 10, van Verordening (EU) 2023/1114;

i)

de vergoedingsstructuren en een verantwoording hoe die vergoedingsstructuren voldoen aan artikel 76, lid 13, van Verordening (EU) 2023/1114;

j)

de systemen, procedures en regelingen die zijn opgezet om data met betrekking tot alle orders ter beschikking te houden van de bevoegde autoriteit of het mechanisme dat ervoor zorgt dat de bevoegde autoriteit toegang heeft tot het orderboek en andere handelssystemen;

k)

wat betreft de afwikkeling van transacties:

i)

de vraag of de definitieve afwikkeling van transacties wordt geïnitieerd op de distributed ledger of buiten de distributed ledger;

ii)

het tijdsbestek waarbinnen de definitieve afwikkeling van cryptoactivatransacties wordt geïnitieerd;

iii)

hoe de beschikbaarheid van geldmiddelen en cryptoactiva wordt nagegaan;

iv)

hoe de relevante details van transacties worden bevestigd;

v)

de maatregelen om mislukte afwikkelingen te beperken;

vi)

het tijdstip waarop de afwikkeling definitief is en het tijdstip waarop de definitieve afwikkeling wordt geïnitieerd na de uitvoering van de transactie;

l)

de procedures en systemen die zijn opgezet om marktmisbruik op te sporen en te voorkomen, met inbegrip van informatie over de communicatie met de bevoegde autoriteit over gevallen van mogelijk marktmisbruik.

2.   Kennisgevende entiteiten die voornemens zijn een handelsplatform voor cryptoactiva te exploiteren, verschaffen de bevoegde autoriteit een exemplaar van de operationele regels van het handelsplatform en van procedures en systemen om marktmisbruik op te sporen en te voorkomen.

Artikel 8

Omwisseling van cryptoactiva voor geldmiddelen of andere cryptoactiva

Voor de toepassing van artikel 60, lid 7, punt g), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit die voornemens is cryptoactiva om te wisselen voor geldmiddelen of andere cryptoactiva, de bevoegde autoriteit de volgende informatie:

a)

een beschrijving van het overeenkomstig artikel 77, lid 1, van Verordening (EU) 2023/1114 vastgestelde commercieel beleid;

b)

de methode om de koers te bepalen van de cryptoactiva die de kennisgevende entiteit voornemens is om te wisselen voor geldmiddelen of andere cryptoactiva overeenkomstig artikel 77, lid 2, van Verordening (EU) 2023/1114, met inbegrip van de wijze waarop het volume en de marktvolatiliteit van cryptoactiva een impact hebben op het mechanisme om de koers te bepalen.

Artikel 9

Uitvoeringsbeleid

Voor de toepassing van artikel 60, lid 7, punt h), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit die voornemens is namens cliënten orders voor cryptoactiva uit te voeren, de bevoegde autoriteit hun uitvoeringsbeleid, dat de volgende informatie omvat:

a)

de regelingen die ervoor zorgen dat de cliënt met het uitvoeringsbeleid heeft ingestemd vóór de uitvoering van het order;

b)

een lijst van handelsplatformen voor cryptoactiva waarvan de kennisgevende entiteit zal gebruikmaken voor de uitvoering van orders, en de criteria voor het beoordelen van uitvoeringsplatforms die in het uitvoeringsbeleid zijn opgenomen overeenkomstig artikel 78, lid 6, van Verordening (EU) 2023/1114;

c)

welke handelsplatformen de kennisgevende entiteit voornemens is voor elk soort cryptoactiva te gebruiken en bevestiging dat de kennisgevende entiteit geen vorm van beloning, korting of niet-geldelijk voordeel zal ontvangen in ruil voor de routering van ontvangen orders naar een bepaald cryptoactivahandelsplatform;

d)

hoe de uitvoering rekening houdt met koers, kosten, snelheid, waarschijnlijkheid van uitvoering en afwikkeling, omvang, aard, voorwaarden voor de bewaring van de cryptoactiva, of andere relevante factoren die worden beschouwd als deel uitmakend van alle noodzakelijke stappen om het best mogelijke resultaat voor de cliënt te verkrijgen;

e)

in voorkomend geval, de regelingen om cliënten te informeren dat de kennisgevende entiteit orders zal uitvoeren buiten een handelsplatform en de wijze waarop de kennisgevende entiteit de voorafgaande uitdrukkelijke toestemming van haar cliënten zal verkrijgen voordat zij deze orders uitvoert;

f)

hoe de cliënt wordt gewaarschuwd dat specifieke instructies van een cliënt de kennisgevende entiteit kunnen beletten, in lijn met de regelingen die de kennisgevende entiteit heeft vastgelegd en uitgevoerd in haar uitvoeringsbeleid, de noodzakelijke stappen te zetten om het best mogelijke resultaat te verkrijgen voor de uitvoering van die orders ten aanzien van de elementen die in die instructies aan bod komen;

g)

het selectieproces voor handelsplatformen, gehanteerde uitvoeringsstrategieën, de regelingen voor het analyseren van de kwaliteit van de verkregen uitvoering en hoe de kennisgevende entiteit monitort en zich ervan vergewist dat de best mogelijke resultaten voor cliënten zijn verkregen;

h)

de regelingen om te voorkomen dat medewerkers van de kennisgevende entiteit misbruik maken van informatie met betrekking tot cliëntenorders;

i)

de regelingen en procedures voor de wijze waarop de kennisgevende entiteit cliënten informatie zal meedelen over haar orderuitvoeringsbeleid en hoe zij hen in kennis zal stellen van materiële veranderingen in haar orderuitvoeringsbeleid;

j)

de regelingen om inachtneming van artikel 78 van Verordening (EU) 2023/1114 aan te tonen ten genoegen van de bevoegde autoriteit, op verzoek van die bevoegde autoriteit.

Artikel 10

Adviesverlening over cryptoactiva of beheer van cryptoactivaportefeuilles

Voor de toepassing van artikel 60, lid 7, punt i), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit die voornemens is advies te verlenen over cryptoactiva of portefeuilles met cryptoactiva te beheren, de bevoegde autoriteit de volgende informatie:

a)

een nadere beschrijving van de regelingen die de kennisgevende entiteit heeft opgezet om artikel 81, lid 7, van Verordening (EU) 2023/1114 in acht te nemen, die de volgende elementen omvat:

i)

de mechanismen om de kennis en deskundigheid van de natuurlijke personen die advies verlenen over cryptoactiva of die portefeuilles van cryptoactiva beheren, daadwerkelijk te controleren, te beoordelen en in stand te houden;

ii)

de regelingen die ervoor moeten zorgen dat natuurlijke personen die betrokken zijn bij adviesverlening of portefeuillebeheer, bekend zijn met, inzicht hebben in en toepassing geven aan het interne beleid en de procedures van de kennisgevende entiteit die zijn vastgesteld om aan Verordening (EU) 2023/1114 te voldoen, en met name artikel 81, lid 1, van die verordening en Richtlijn (EU) 2015/849;

iii)

het volume personele en financiële middelen dat volgens planning op jaarbasis door de kennisgevende entiteit zal worden besteed aan de professionele ontwikkeling en opleiding van de medewerkers die advies verlenen over cryptoactiva of portefeuilles met cryptoactiva beheren;

b)

de mechanismen om te controleren, te beoordelen en te handhaven dat de natuurlijke personen die namens de kennisgevende entiteit advies verlenen, beschikken over de noodzakelijke kennis en vaardigheden, overeenkomstig de criteria die in nationale wetgeving voor dit soort beoordeling worden gebruikt, om de in artikel 81, lid 1, van Verordening (EU) 2023/1114 bedoelde geschiktheidsbeoordeling uit te voeren.

Artikel 11

Overdrachtdiensten

Voor de toepassing van artikel 60, lid 7, punt k), van Verordening (EU) 2023/1114 verschaft de kennisgevende entiteit die voornemens is namens cliënten diensten voor de overdracht van cryptoactiva te verrichten, de bevoegde autoriteit de volgende informatie:

a)

nadere gegevens over de soorten cryptoactiva waarvoor de kennisgevende entiteit voornemens is overdrachtdiensten te verrichten;

b)

een nadere beschrijving van de regelingen die de kennisgevende entiteit heeft opgezet om aan artikel 82 van Verordening (EU) 2023/1114 te voldoen, met inbegrip van nadere informatie over de regelingen van de kennisgevende entiteit en door deze ingezette ICT- en personele middelen om snel, efficiënt en diepgaand te acteren op risico’s bij het aanbieden van overdrachtdiensten voor cryptoactiva namens cliënten, rekening houdende met potentieel operationeel falen en potentiële cybersecurityrisico’s;

c)

voor zover beschikbaar: een beschrijving van de verzekeringspolis van de kennisgevende entiteit, met inbegrip van de dekking door de verzekering van schade aan cryptoactiva van cliënten die kan voortkomen uit cybersecurityrisico’s;

d)

regelingen om ervoor te zorgen dat cliënten adequaat zijn geïnformeerd over de in punt b) bedoelde regelingen.

Artikel 12

Inwerkingtreding

Deze verordening treedt in werking op de twintigste dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie.

Deze verordening is verbindend in al haar onderdelen en is rechtstreeks toepasselijk in elke lidstaat.

Gedaan te Brussel, 31 oktober 2024.

Voor de Commissie

De voorzitter

Ursula VON DER LEYEN


(1)   PB L 150 van 9.6.2023, blz. 40, ELI: http://data.europa.eu/eli/reg/2023/1114/oj.

(2)  Richtlijn (EU) 2015/849 van het Europees Parlement en de Raad van 20 mei 2015 inzake de voorkoming van het gebruik van het financiële stelsel voor het witwassen van geld of terrorismefinanciering, tot wijziging van Verordening (EU) nr. 648/2012 van het Europees Parlement en de Raad en tot intrekking van Richtlijn 2005/60/EG van het Europees Parlement en de Raad en Richtlijn 2006/70/EG van de Commissie (PB L 141 van 5.6.2015, blz. 73, ELI: http://data.europa.eu/eli/dir/2015/849/oj).

(3)  Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(4)  Verordening (EU) nr. 1095/2010 van het Europees Parlement en de Raad van 24 november 2010 tot oprichting van een Europese toezichthoudende autoriteit (Europese Autoriteit voor effecten en markten), tot wijziging van Besluit nr. 716/2009/EG en tot intrekking van Besluit 2009/77/EG van de Commissie (PB L 331 van 15.12.2010, blz. 84, ELI: http://data.europa.eu/eli/reg/2010/1095/oj).

(5)  Verordening (EU) 2018/1725 van het Europees Parlement en de Raad van 23 oktober 2018 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens door de instellingen, organen en instanties van de Unie en betreffende het vrije verkeer van die gegevens, en tot intrekking van Verordening (EG) nr. 45/2001 en Besluit nr. 1247/2002/EG (PB L 295 van 21.11.2018, blz. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(6)  Richtlijn 2013/34/EU van het Europees Parlement en van de Raad van 26 juni 2013 betreffende de jaarlijkse financiële overzichten, geconsolideerde financiële overzichten en aanverwante verslagen van bepaalde ondernemingsvormen, tot wijziging van Richtlijn 2006/43/EG van het Europees Parlement en de Raad en tot intrekking van Richtlijnen 78/660/EEG en 83/349/EEG van de Raad (PB L 182 van 29.6.2013, blz. 19, ELI: http://data.europa.eu/eli/dir/2013/34/oj).

(7)  Verordening (EU) 2023/1113 van het Europees Parlement en de Raad van 31 mei 2023 betreffende bij geldovermakingen en overdrachten van bepaalde cryptoactiva te voegen informatie en tot wijziging van Richtlijn (EU) 2015/849 (PB L 150 van 9.6.2023, blz. 1, ELI: http://data.europa.eu/eli/reg/2023/1113/oj).

(8)  Verordening (EU) 2022/2554 van het Europees Parlement en de Raad van 14 december 2022 betreffende digitale operationele weerbaarheid voor de financiële sector en tot wijziging van Verordeningen (EG) nr. 1060/2009, (EU) nr. 648/2012, (EU) nr. 600/2014, (EU) nr. 909/2014 en (EU) 2016/1011 (PB L 333 van 27.12.2022, blz. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj).


ELI: http://data.europa.eu/eli/reg_del/2025/303/oj

ISSN 1977-0758 (electronic edition)


Naar boven