Die europäische Aufsicht erhöht den Druck auf CASPs. Mit einer koordinierten Common Supervisory Action (CSA) richtet ESMA den Fokus erstmals gezielt auf die digitale operationelle Resilienz von Kryptoverwahrstellen. Banken und Finanzdienstleister mit Kryptoaktivitäten sollten dies nicht ignorieren.
Eine Common Supervisory Action ist ein koordiniertes Aufsichtsinstrument der Europäischen Wertpapier- und Marktaufsichtsbehörde (ESMA), bei dem nationale Aufsichtsbehörden (NCAs) zeitgleich und nach abgestimmten Kriterien bestimmte Marktteilnehmer prüfen. Ziel ist es, eine einheitliche Aufsichtspraxis innerhalb der EU zu fördern und regulatorische Konvergenz herzustellen.
Diese CSA ist die erste koordinierte europäische Aufsichtsinitiative mit Fokus auf die digitale operationelle Resilienz von Kryptoverwahrern. Sie gibt konkrete Hinweise darauf, welche Aspekte nationale Aufsichtsbehörden künftig verstärkt prüfen werden und welche Erwartungen an Governance, Sicherheitskontrollen und Verwahrprozesse bestehen.
Über 280 zugelassene CASPs werden von der MiCAR umfasst und stehen damit im Fokus der laufenden Konvergenz der Aufsichtspraxis.
Diese CSA ist die erste koordinierte europäische Aufsichtsinitiative mit Fokus auf die digitale operationelle Resilienz von CASPs im Bereich der Kryptoverwahrung. Sie gibt konkrete Hinweise darauf, welche Aspekte nationale Aufsichtsbehörden künftig verstärkt prüfen werden und welche Erwartungen an Governance, Sicherheitskontrollen und Verwahrprozesse bestehen.
Für die betroffenen Institute ist dies weit mehr als eine abstrakte regulatorische Übung: über 280 zugelassene CASPs fallen inzwischen in den europäischen Aufsichtsrahmen und stehen damit im Fokus der laufenden Konvergenz der Aufsichtspraxis.
Die Auswahl der zu prüfenden CASPs erfolgt risikobasiert durch die nationalen Aufsichtsbehörden. Der zeitliche Rahmen ist klar abgesteckt:
Ein zeitliches Handeln wird den CASP somit empfohlen.
Die CSA umfasst sechs definierte Prüfungsschwerpunkte, welche die wesentlichen Elemente der operativen und technischen Sicherheit in der Kryptoverwahrung abdecken. Es ist zu erwarten, dass folgende Themen Gegenstand aufsichtlicher Prüfungen sein:
1. Governance-Arrangements
Im Fokus stehen Verantwortlichkeiten und Kompetenzen für Kryptoverwahrung und IKT auf Leitungsebene, das Three-Lines-of-Defence-Modell, die Berücksichtigung von DLT-Risiken in der IKT-Risikostrategie und im IKT-Risikomanagement sowie die Auslagerungsgovernance. Aufsichtsbehörden werden prüfen, ob Kryptorisiken auf Vorstandsebene verankert und hinreichend in bestehende Rahmenwerke integriert sind.
2. Key- und Storage-Management
Geprüft werden die sichere Erzeugung, Rotation und Vernichtung von kryptografischen Schlüsseln, die eingesetzten kryptografischen Parameter und Algorithmen (z. B. Kurven, Signaturverfahren), MPC-Architektur, HSM-Storage, Backup- und Recovery-Verfahren, Zugriffs- und Administrationskonzepte (insbesondere Quoren) sowie physische Sicherheitsmechanismen. Dies ist das technische Achilesfärse der Kryptoverwarhung und somitein Bereich, in dem Schwachstellen unmittelbar zu Vermögensverlusten führen können.
3. Transaktionskontrollen
Auf dem Prüfstand stehen Whitelisting, (Transaktions-) Limits, Freigabekonzepte und -workflows, Audit-Trails, Schutz vor Address-Poisoning und Blind-Signing, der Abgleich von On-Chain- und Buchbeständen (Reconciliation), der Nachweis der Trennung von Kunden- und Eigenbeständen gemäß Art. 70 und 75 MiCAR sowie Geldwäsche- und Sanktionsmanagement. Die explizite Referenz auf MiCAR verdeutlicht, dass die CSA die regulatorischen Anforderungen aus dem neuen EU-Kryptorahmen operativ umsetzt.
4. Incident Detection & Response
Bewertet werden Logging und Monitoring, Schweregrad-Klassifikation, Meldewege und -fristen gemäß Art. 17-19 DORA, Krisen- und Notfallübungen sowie Post-Incident-Reviews. Wer die DORA bereits implementiert hat, sollte diese Anforderungen kennen. Die CSA prüft jedoch, ob die Umsetzung im Kryptokontext tatsächlich funktioniert.
5. Smart-Contract-Risiken
Ein weiterer Prüfungsscherpunkt könnten Audits vor dem Deployment, Upgradeability und Admin-Keys, Bridge- sowie Staking-/Delegation-Risiken und der Umgang mit Chain-Reorganisationen und Forks sein. Gerade für Institute, die DeFi-Elemente in ihre Verwahrinfrastruktur integrieren, ist dieser Bereich besonders relevant.
6. Drittparteien-Abhängigkeiten
Geprüft werden Sub-Dienstleister und Drittverwahrer, Wallet-Tech-Anbieter, Cloud- und Node-Provider, DORA-konforme Vertragsklauseln, das Informationsregister sowie Konzentrations- und Exit-Strategien. Die Abhängigkeit von externen Technologieanbietern ist eine der kritischsten Schwachstellen moderner Kryptoinfrastrukturen.
Die CSA ist kein isoliertes Ereignis. Es wird erwartet, dass eine einheitliche Aufsichtspraxis in der EU etabliert wird, die künftige nationale Prüfungen maßgeblich prägen dürfte. Institute, die Kryptoverwahrung anbieten oder aufbauen, sollten folgende Schlussfolgerungen ziehen:
Compliance-Lücken werden sichtbar. Die detaillierte Prüftiefe der CSA (von der kryptografischen Schlüsselverwaltung bis zur DORA-konformen Drittparteiensteuerung) legt offen, wo operationelle Schwächen bestehen. Besser, diese intern zu kennen, bevor es die Aufsicht tut.
MiCAR und DORA greifen ineinander. Die Prüfungsschwerpunkte zeigen, dass eine isolierte Betrachtung dieser beiden Regelwerke nicht ausreicht. CASPs müssen beide Anforderungsrahmen integriert und operativ belastbar umsetzen.
Governance sollte von der Geschäftsleitung sichergestellt werden. Die explizite Prüfung von Leitungsverantwortung für Krypto- und IKT-Risiken signalisiert, dass die Aufsicht Kryptoverwahrung nicht als rein technisches Thema betrachtet, sondern als strategische Führungsaufgabe.
Die CSA findet von H2 2026 bis H1 2027 statt. Institute, die noch nicht mit der Vorbereitung begonnen haben, sollten dies umgehend tun.
Für CASPs bietet sich die Möglichkeit, potenzielle Schwachstellen frühzeitig zu identifizieren und die eigene Prüfungsbereitschaft gegenüber Aufsicht und Marktteilnehmern zu stärken. Eine strukturierte Vorbereitung umfasst typischerweise:
Die Common Supervisory Actions zur digitalen operationellen Resilienz von CASPs ist ein Meilenstein in der europäischen Kryptoaufsicht. Sie macht deutlich, dass die Regulierung von Kryptoaktivitäten mit konkreten Prüfungsschwerpunkten, einheitlichem Maßstab und direkten Konsequenzen für betroffene Institute wird. Kryptoverwahrer sollten zeitlich agieren, um auf die CSA vorbereiret zu sein.
Im folgenden Flyer haben wir die wichtigsten Punkte für Sie zusammengefasst.
Für Fragen zur CSA-Vorbereitung und zu den regulatorischen Anforderungen stehen wir Ihnen gerne zur Verfügung.