Краткая основа для решения
Что руководству следует решить до интеграции
Назовите поставщика
Определите организацию, которая заключает договор на каждую регулируемую услугу и оказывает её, а не только организацию, предоставляющую интерфейс.
Проверьте роль клиента
Проверьте, не переводят ли брендинг, поручения, дискреционные полномочия, контроль активов или поддержка клиентов продуктовую компанию в регулируемую деятельность.
Разделите смежные услуги
Закрепите хранение, переводы криптоактивов, фиатные платежи и технологии за организациями с соответствующей авторизацией или ответственностью.
Поддерживайте актуальные доказательства
До запуска и после существенных изменений сверяйте авторизацию, объём услуг и трансграничные уведомления с актуальными официальными данными.
Проверка поставщика
Начните с карты функций и поставщиков
Начните с пути клиента и соотнесите каждое действие с конкретным юридическим лицом. Договор важен, поскольку сообщает клиенту, кто обязан оказать услугу, однако его формулировки не имеют решающего значения, если фактические операции устроены иначе. Указание в договоре на то, что сторона является технологическим поставщиком, не исправит модель, в которой эта сторона решает, исполнять ли поручение, или контролирует ключи клиентов.
Практическая проверка состоит из трёх уровней. Сначала определите обещанную услугу и организацию, указанную как поставщик. Затем установите, кто фактически выполняет действия, образующие эту услугу, включая принятие клиента, обработку поручений, исполнение, перевод и хранение. Наконец, подтвердите, что организация, отвечающая за регулируемый уровень, имеет необходимое разрешение для предполагаемой услуги и охвата ЕС. Проведите такую же проверку для продуктовой компании: её собственная деятельность может требовать анализа, даже если другая организация однозначно является CASP клиента.
Сравнение моделей
Кто является поставщиком в четырёх распространённых структурах?
| Модель | Обычная договорная сторона и регулируемый поставщик | Роль продуктовой компании | Что ещё необходимо проверить |
|---|---|---|---|
| Только технологии | Продуктовая компания или отдельный CASP заключает договор на регулируемую услугу; поставщик предоставляет программное обеспечение или инфраструктуру. | Формирует предложение и использует технологическую платформу, не передавая поставщику регулируемые решения. | Обрабатывает ли поставщик поручения, контролирует ли ключи, осуществляет ли дискреционные полномочия или иным образом выполняет функции сверх технических. |
| Посредник по привлечению клиентов | CASP заключает договор с клиентом, принимает его на обслуживание и оказывает ему услуги. | Продвигает предложение или направляет потенциального клиента, после чего передаёт регулируемые отношения CASP. | Сценарии общения, вознаграждение, поток данных, обработка поручений и действия после направления клиента могут показать, что роль выходит за рамки представления сторон. |
| Встроенная модель или white label | CASP указан в договоре и оказывает регулируемую услугу, даже если путь клиента оформлен под брендом продуктовой компании. | Владеет отдельными элементами интерфейса, дистрибуции и клиентского опыта согласно согласованной карте ответственности. | Брендинг, раскрываемая информация, поток поручений, поддержка и операционный контроль должны соответствовать юридическому распределению ролей и не создавать регуляторный ореол. |
| Прямое оказание регулируемых услуг | Продуктовая компания сама заключает договор и оказывает услугу на основании применимого к ней разрешения по MiCA. | Ведёт регулируемый бизнес и сохраняет ответственность за оказание услуг и переданные на аутсорсинг функции. | Поставщик или коммерческое партнёрство не могут заменить требуемую самой компании авторизацию или статус уведомлений. |
Карта ответственности
За что должен отвечать каждый участник
| Участник | Основная ответственность | Граница, которую нужно закрепить документально |
|---|---|---|
| Продуктовая компания | Дизайн продукта, дистрибуция, собственный интерфейс и закреплённые за компанией действия. | Компания должна представлять себя авторизованным поставщиком только тогда, когда это юридически соответствует действительности; при этом её собственная деятельность всё равно требует проверки. |
| Выбранный CASP | Регулируемые услуги, которые он обязуется оказывать по договору в пределах подтверждённого объёма авторизации и операционного охвата. | Принятие клиентов, AML-контроли, поручения, хранение, переводы, раскрытие информации и рассмотрение жалоб должны распределяться прямо, а не подразумеваться. |
| Платёжный или банковский провайдер | Любой связанный фиатный счёт или платёжная услуга, для которых требуется отдельно авторизованный поставщик. | Статус CASP сам по себе не охватывает все функции, связанные с фиатными валютами, платежами или банковскими услугами. |
| Поставщик технологий | Инфраструктура, безопасность и уровни обслуживания в пределах согласованного технического объёма. | Операционный доступ и права принятия решений не должны противоречить классификации роли как исключительно технологической. |
| SKY7 | Картирование модели, поддержка при выборе поставщика, подготовка к онбордингу и координация интеграции. | SKY7 не оказывает регулируемые услуги с криптоактивами, не хранит активы или ключи клиентов и не передаёт клиенту авторизацию. |
Аутсорсинг
Оказание через API с чёткой регуляторной ответственностью
MiCA допускает аутсорсинг, однако согласно статье 73 CASP сохраняет полную ответственность за выполнение своих обязанностей. Это важно во встроенной модели: фронтенд, модуль онбординга или операционный процесс могут находиться вне CASP, тогда как регулируемая услуга остаётся в сфере его ответственности. Соглашение должно чётко устанавливать права доступа и надзора, порядок реагирования на инциденты, непрерывность деятельности, субподряд и права на выход из отношений. На CASP также распространяется режим DORA, поэтому зависимости в сфере ИКТ нельзя рассматривать как обычную сноску о поставщике.
Полная ответственность CASP не устраняет собственные риски продуктовой компании. Маркетинг должен быть добросовестным, ясным и не вводить в заблуждение, клиентские экраны должны идентифицировать соответствующего поставщика, а клиент должен выполнять только закреплённые за ним действия. Операционные обязанности можно распределить; регуляторный периметр нельзя переписать графиком оказания услуг.
Шаг за шагом
Как составить карту встроенной криптомодели
-
Проследите путь клиента
Соотнесите каждый экран, договор, передачу данных, поручение, движение активов, канал поддержки и путь жалобы с организацией, которая его контролирует.
-
Классифицируйте активы и услуги
Прежде чем распределять роли или выбирать поставщика, подтвердите, что представляет собой продукт и какие виды деятельности могут быть услугами с криптоактивами.
-
Проверьте действия каждого участника
Сопоставьте договорные обозначения с фактическим доступом, дискреционными полномочиями, обработкой поручений, контролем ключей и поведением в отношениях с клиентами.
-
Проверьте регулируемого поставщика
Для предполагаемой операционной модели в ЕС проверьте актуальный официальный реестр, точный перечень разрешённых услуг и необходимые трансграничные уведомления.
-
Распределите контрольные обязанности
Документально закрепите AML и KYT, данные по Travel Rule, хранение, фиатные платежи, раскрытие информации, ведение записей, жалобы, инциденты и надзор за аутсорсингом.
-
Согласуйте договоры и экраны
Обеспечьте единообразное указание поставщика, объёма услуг, комиссий, рисков, поддержки и порядка рассмотрения жалоб - от первого экрана продукта до юридических условий.
-
Установите контроль изменений
Повторно проводите анализ регуляторного периметра и доказательств при существенном изменении услуг, активов, рынков, типов клиентов, поставщиков или операционного контроля.
Пакет доказательств
Что подготовить для анализа регуляторного периметра
-
Карты пути клиента и потоков
Потоки клиентов, данных, фиатных средств и криптоактивов, включая маршруты исключений и жалоб.
-
Договоры и раскрытие информации
Клиентские условия, приложения к партнёрским договорам, формулировки согласий, экраны продукта и маркетинговые заявления.
-
Матрица контроля
Доступ к системам, ключи, права утверждения, обработка поручений, логика исполнения и ответственность за эскалацию.
-
Инвентаризация продукта
Активы, услуги, типы клиентов и предполагаемый охват ЕС с отмеченными вопросами классификации.
-
Распределение комплаенс-обязанностей
AML и KYT, Travel Rule, санкции, хранение, жалобы, записи и регуляторная отчётность.
-
Доказательства по поставщику
Актуальные записи в реестрах, объём разрешений, уведомления и материалы due diligence, сопоставленные с предлагаемой моделью.
Хранение и платежи
Закрепите активы, ключи и фиатные средства за ответственными поставщиками
Если продукт предусматривает хранение, договор с клиентом должен идентифицировать авторизованного кастодиального провайдера и отражать, кто контролирует активы или средства доступа к ним. Статья 75 MiCA возлагает на кастодиального провайдера конкретные договорные обязанности и ответственность. Делегированное хранение не может просто раствориться в общем технологическом соглашении: нижестоящий поставщик должен быть другим CASP, авторизованным на хранение.
Для фиатных средств требуется отдельная карта. Согласно статье 70 связанные платёжные услуги должны оказываться самим CASP, если это разрешено законом, либо надлежащим образом авторизованным платёжным провайдером. Поэтому интеграция с CASP не обеспечивает автоматически банковские счета, платёжную инфраструктуру или все функции обеспечения сохранности средств. В пути клиента необходимо указывать каждого поставщика, не создавая впечатления, что одно разрешение охватывает всю структуру.
Проверка классификации
Классификация токена предшествует распределению ролей поставщиков
Встроенный продукт может включать криптоактив в периметре MiCA, актив, подпадающий под другой режим регулирования финансовых услуг, либо смешанную структуру. Названия «токенизация», RWA или «инфраструктура» сами по себе не определяют результат. Сначала классифицируйте актив и каждую услугу, а затем проверьте полномочия и роли. Даже тщательно распределённый уровень CASP не устранит ошибку классификации в другой части продукта.
FAQ
Часто задаваемые вопросы
Есть вопросы о вашей роли во встроенной модели? Задайте вопрос напрямую
01 Распространяется ли соглашение с CASP по модели white label на продуктовую компанию?
Не автоматически. Авторизация CASP поддерживает те регулируемые услуги, которые CASP фактически оказывает в пределах своих полномочий. Брендинг продуктовой компании, взаимодействие с клиентами, обработка поручений, дискреционные полномочия, доступ к активам и роль в поддержке по-прежнему требуют отдельного анализа регуляторного периметра.
02 Может ли наш бренд быть основным интерфейсом, если поставщиком услуг является CASP?
Такая структура может быть работоспособной, если договоры, раскрываемая информация и операционный процесс чётко идентифицируют CASP и соответствуют фактическому распределению обязанностей. Интерфейс не должен создавать впечатление, что продуктовая компания обладает авторизацией, которой у неё нет.
03 Всегда ли посредник по привлечению клиентов находится вне требований авторизации MiCA?
Ни одно обозначение роли не создаёт гарантированной безопасной зоны. Роль, фактически ограниченная маркетингом и направлением клиентов, отличается от приёма поручений, организации регулируемого клиентского процесса или контроля исполнения. Проверьте сценарии общения, передачу данных, вознаграждение и действия после направления клиента.
04 Кто должен хранить активы или криптографические ключи клиентов?
Структура хранения должна идентифицировать авторизованного кастодиального провайдера в договоре с клиентом и операционных записях. Контроль ключей, вывод активов, сверка и делегированное хранение должны соответствовать этому распределению. SKY7 не хранит активы или ключи клиентов.
05 Включает ли авторизация CASP платёжные услуги в фиатной валюте?
Универсального правила нет. Для связанных платёжных услуг необходимо определить законного поставщика и распределить роли. Проверьте, вправе ли CASP самостоятельно выполнять соответствующую функцию или требуется отдельно авторизованный платёжный либо банковский провайдер.
06 Что следует проверить, прежде чем полагаться на поставщика?
Проверьте юридическое лицо, актуальную запись в официальном реестре, точный перечень разрешённых услуг, соответствующие трансграничные уведомления, договорную роль, модель хранения и платежей, а также соответствие предполагаемому пути клиента. Доказательства по конкретному поставщику следует рассматривать в рамках актуальной закрытой проверки, а не как общее публичное заявление.
Материалы по теме
Продолжите проверку
CASP as a Service
Как SKY7 выстраивает выбор поставщика, проверку доказательств, подготовку к онбордингу и координацию интеграции.
Раздел о VASP и CASP
Сопровождение лицензирования, операционной модели и сделок для регулируемых криптобизнесов.
Режим CASP по MiCA
Расширенное руководство по классам услуг, авторизации и операционным обязанностям.
Приобретение авторизованного CASP
Когда вместо встроенной модели поставщика рассматривается сделка со сменой контроля.