路径要点
决策摘要
适用对象
适用于正在评估由欧盟获授权CASP提供嵌入式、API或白标加密服务的金融科技企业、支付机构、财富管理平台及企业产品。
适配要点
最新登记证据、完整服务许可、市场覆盖、清晰的客户签约安排、托管控制及受治理的分包商,共同确定服务商是否适配。
预期成果
针对拟议模式形成经核实的范围说明、责任图、证据缺口记录、集成条件及有理据支持的服务商适配结论。
下一步行动
在技术探索开始前,准备客户旅程、目标市场、资产范围、法币流程、签约方案及预期服务商职能。
监管边界
登记记录只是尽调的起点
截至2026年7月,MiCA的所有过渡期均已结束。旧有国家VASP注册或待审申请不属于现行CASP授权。最新ESMA登记册是核心公开核查来源,但尽调档案还应将其与本国主管机构记录及服务商证据进行核对。名称、交易品牌和集团实体不得被视为可以互换。
第二项核查应逐项服务进行。托管、兑换、执行、接收与传递、转移、咨询及其他MiCA服务彼此不同。拟议产品必须对应至具体获授权实体和服务,而不能仅依据集团受到监管的宽泛表述。跨境可用性同样需要证据:仅有本国授权不能证明每项服务均可在每个目标成员国提供。
第一道关卡
商业审查前的监管范围核查
| 尽调领域 | 待核对证据 | 决策问题 |
|---|---|---|
| 当前状态 | 同一法律实体在最新ESMA登记册中的记录、本国主管机构记录及服务商提供的授权证据 | 拟议的受监管服务商目前是否已获授权,而非仍处于旧制度注册状态或申请阶段? |
| 服务范围 | 公开登记册所列服务、授权材料及服务商拟议产品清单 | 该实体是否持有客户旅程所需的全部许可,而无需依赖集团层面的营销表述? |
| 跨境可用性 | 第65条通知证据及由服务商维护的最新服务与市场可用性矩阵 | 在上线时,相关实体能否在每个目标市场提供相关服务? |
| 签约安排 | 拟议客户条款、披露、品牌呈现,以及对CASP、客户、SKY7和其他服务商的角色说明 | 客户能否了解由哪个实体提供产品的各项受监管及非受监管部分? |
产品适配
比较功能前先确定服务范围
功能清单会掩盖责任。钱包可能采用托管或非托管模式;交易界面可能负责路由订单,也可能仅显示价格;法币环节可能依赖独立的银行、EMI或支付机构。尽调应追踪客户资产和指令从客户准入到执行、结算、托管、提取及投诉的全过程。每次交接都需要明确法律实体、控制负责人及证据来源。
代币化和RWA方案需要更早开展分类审查。属于金融工具或其他排除产品的代币可能不适用MiCA,因此不应将CASP集成视为开展发行、分销或二级市场活动的自动授权。
第二道关卡
审视运营模式的五个维度
托管与客户资产
识别客户资产托管人、钱包控制模式、密钥管理责任、隔离与对账流程、受托托管人、资产追回流程及提取异常处理。委托托管取决于相应许可,并非通用的供应商选择。
执行与流动性
明确谁接收和执行订单、设定或提供价格、选择场所及交易对手、管理利益冲突,并处理执行异常或争议。流动性合作关系本身不能证明获授权的执行活动或面向客户的服务范围。
金融犯罪防控
分配客户风险评估、KYC、制裁筛查、链上KYT、警报审查、Travel Rule数据、自托管地址控制、升级处理及监管报告职责。工具输出是决策证据,而不是决策责任主体。
支付与结算
在适用情况下,识别负责法币账户、支付执行及资金保障的银行、EMI或支付机构。CASP许可不会自动涵盖支付服务、结算账户或银行卡功能。
技术与韧性
审查API认证、访问控制、数据流、变更管理、监控、事件升级、恢复、分包商、审计证据及退出支持。即使相关职能已外包,DORA责任仍由受监管金融实体承担。
证据请求
集成前应索取的证据
-
监管身份资料包
当前法律实体详情、授权依据、最新登记册引用、获授权服务,以及服务商监控状态或范围变更的流程。
-
服务与市场矩阵
列明支持的产品功能、客户类型、资产限制及目标市场可用性,并对应至为各项服务签约和提供服务的实体。
-
资产与订单流图
通过图表展示法币、加密资产、指令及数据在客户准入、入金、执行、结算、托管、提取、冲正及异常处理过程中的流转。
-
托管与交易对手证据
客户协议结构、钱包及密钥控制说明、隔离与对账证据、委托托管、执行场所及流动性交易对手。
-
金融犯罪责任图
在个案层面分配KYC、制裁、KYT、Travel Rule、调查、可疑活动升级、记录保存及回应主管机构请求的职责。
-
ICT与分包商资料包
API安全材料、关键职能清单、分包商链、事件与业务连续性程序、测试证据、审计权及重大变更治理。
-
投诉、终止运营与退出资料包
投诉责任归属、客户沟通、资产返还或转移机制、数据导出格式、保存责任及对服务商有序迁移的支持。
责任划分
经核对一致的责任图是最有力的控制措施
CASP将运营职能外包后,仍须对其MiCA义务负责。客户或品牌方可能仍负责产品治理、前端披露、数据决策,以及因其自身受监管状态而产生的控制。SKY7可以分析模式、协调证据并支持集成,但不会因开展这些工作而成为托管人、执行场所、支付服务商或流动性服务商。
因此,责任图应在具体任务层面建立,而不应使用“合规由合作伙伴负责”等宽泛标签。对于每项重大控制,它都应说明谁负责决策、执行、审查、报告以及与客户沟通。
控制测试
完善责任图所需回答的问题
| 控制领域 | 待回答问题 | 运营证据 |
|---|---|---|
| 客户关系 | 在每个阶段,哪个法律实体分别担任受监管服务商、合同交易对手及投诉接收方? | 客户条款、产品内披露、支持服务转接及经批准的营销用语,且各项材料对相关角色的表述一致 |
| AML与制裁 | 谁设定风险偏好、批准客户准入、调查警报、提交报告并回应主管机构请求? | 责任矩阵、程序、访问权限、升级路径、个案记录样本及治理会议纪要 |
| Travel Rule | 谁负责收集、验证、传输、处理异常及保存付款人和收款人信息,包括自托管地址证据? | 数据流图、技术规范、异常程序、记录保存控制及经过测试的各方交接流程 |
| 事件与投诉 | 谁负责发现事件、评估重大性、通知受影响各方、补救根本原因并关闭客户个案? | 严重程度模型、通知树、响应手册、投诉登记册结构及联合演练记录 |
| 退出与可移植性 | 合作关系终止时,资产、未结订单、客户记录、同意证明及合规历史如何返还或转移? | 终止运营计划、导出规范、迁移操作手册、保存时间表及终止后支持的责任归属 |
方法
不偏向特定服务商的尽调流程
-
确定客户旅程
明确用户、市场、资产、钱包模式、订单与支付流程、客户合同及品牌呈现方式。无法针对一个尚未定义的产品评估服务商。
-
核实公开监管证据
在索取敏感技术信息或客户信息之前,核对最新ESMA记录、本国主管机构材料、获授权服务及跨境可用性。
-
建立私密证据资料室
索取与拟议职能相关的运营、托管、金融犯罪防控、ICT、分包商、事件及退出证据。服务商身份和文件应予保密。
-
测试职责交接
依据责任图逐一演练正常及异常场景。除标准客户旅程外,还应测试需强化审查的客户准入、制裁筛查警报、执行延迟、钱包限制、API中断、投诉及服务商迁移。
-
记录条件并持续监控
说明已核实的范围、未解决的缺口、必要整改、上线条件、证据负责人及复核触发条件。结论应针对特定模式及证据日期,而非对服务商作抽象判断。
01 欧盟CASP授权是否涵盖所有加密产品?
不能。授权记录的是特定加密资产服务,跨境提供服务则适用单独的通知程序。支付服务、代币发行、金融工具及其他受监管活动可能需要不同的许可或服务商。应将每项产品功能对应至具体实体及法律依据。
02 品牌化CASP服务中的授权如何分配?
受监管服务仍由具体的获授权实体提供。应明确哪一实体与客户签约、控制资产或订单、作出合规决策并出现在营销材料中,随后在嵌入式或白标界面中一致呈现品牌方与服务商的角色。
03 使用第三方托管人是否会免除CASP的责任?
不会。根据MiCA,外包职能仍由CASP负责,而委托托管只能在适用的获授权CASP框架内进行。尽调必须识别客户资产托管人、委托链、控制措施及合同,而不能假定技术供应商承担监管义务。
04 为何退出规划属于服务商选择的一部分?
经过测试的资产返还、客户沟通、数据导出及记录保存安排,可在服务范围、市场覆盖、商业条款或技术依赖发生变化时,为产品提供有序迁移路径。