概览
DIFC、ADGM和VARA都支持加密资产托管项目,但各监管体系对资产保管、外包、隔离、保险和密钥管理关注的问题不同。三者是相互独立的监管框架,因此应根据客户群体、运营模式、相邻业务以及团队的实际运营地点作出选择。
监管版图:三家监管机构,三个监管范围
- DIFC - 迪拜国际金融中心,由DFSA监管、实行普通法的金融自由区。加密资产业务适用DFSA的加密代币制度,该制度建立在成熟的证券式规则体系之上,并有二十年的监管实践作为支撑。
- ADGM - 阿布扎比国际金融中心,同样实行普通法,由FSRA监管。FSRA于2018年发布了该地区首个全面的虚拟资产框架,在海湾地区监管加密资产托管机构的时间最长。
- VARA - 迪拜虚拟资产监管局,是依据迪拜法律于2022年设立的酋长国级监管机构,负责监管DIFC以外迪拜地区的虚拟资产业务。VARA按业务活动发牌,托管是其中之一,其规则手册专为虚拟资产从头制定,并非由证券监管规则改编而来。
联邦层面还有两套制度。联邦证券和商品管理局监管迪拜以外的阿联酋境内虚拟资产业务,并通过协调安排覆盖VARA所在的酋长国。中央银行的支付代币规则则将法币挂钩稳定币的发行和支付代币服务纳入独立制度。涉及支付型稳定币的托管业务应另行核查该层面的监管范围。
实际在迪拜运营的托管企业,本质上需要在DFSA和VARA之间选择;以阿布扎比为基地则通常对应FSRA。目标客户与地理位置同样重要:面向审慎交易对手的机构委托通常重视普通法自由区及其熟悉的法律基础设施,而VARA覆盖更广泛的迪拜市场,也便于在同一本地监管机构下结合交易所和经纪业务。
各规则手册如何界定“托管”
该词涵盖同一种经济活动,即持有客户的虚拟资产或其访问手段,但具体监管方式有所不同。
ADGM (FSRA)
FSRA框架对运营细节的规定最为具体。其指引明确规定冷热钱包安排、提款控制、地址白名单、对账频率和事件处理要求,监管人员会据此进行检查,而不会仅将其视为目标。客户资产按照类似信托的安排持有,并须履行明确的账簿和记录义务。企业申请授权时,不仅政策文件会被审查,其实际运营能力也会通过流程演示进行测试,钱包架构演示通常也是授权程序的一部分。
FSRA还从整个虚拟资产框架的组合角度考虑托管业务:托管制度与交易所和中介机构制度并行,为FSRA持牌场所提供服务的托管机构还须满足该生态体系的接口要求,包括结算终局性和资产隔离证明。
DIFC (DFSA)
DFSA以其现有客户资产框架为基础,并将其调整后适用于代币。相关问题与证券托管机构面对的问题相似,包括所有权及其证明方式、客户资产使用控制、再抵押限制、第三方次级托管尽职调查和客户披露,只是应用对象变为钱包基础设施。该制度还对代币本身实行认可机制:哪些加密代币可以在DIFC使用属于监管问题,而非商业选择,托管服务必须持续跟踪认可清单。
具备传统托管经验的企业通常会对DFSA申请材料较为熟悉。加密原生团队则应为规则手册带来的证券式纪律做好准备,包括公司治理、审计和客户文件要求。
VARA
VARA的托管规则手册按业务活动制定,并注重实际运营。密钥生成仪式、分片和多重签名安排、密钥持有人员审查、客户虚拟资产隔离和事件报告义务均在托管服务规则手册中直接规定。此外,所有持牌活动还须遵守VARA关于治理、合规和技术的强制性规则手册。
VARA要求企业在迪拜具备真实的本地运营,即托管业务本身应落地当地,而不仅是设立销售办公室。其监管方式具有迭代性,牌照条件、分阶段审批和运营启动阶段都很常见,适合从一开始就规划监管沟通和准备工作的申请人。
资产保管与隔离:共同核心
三套监管体系都遵循客户或交易对手可以依赖的共同原则:
- 客户虚拟资产与企业自有资产隔离,并可随时识别。
- 在企业破产时保护客户资产,通过信托或类似信托的安排,以清晰文件使法院能够确认客户权利。
- 通过账簿和记录核对客户权益与链上持仓,并按监管机构可检查的频率进行对账。
- 客户资产只能在明确且受监管的安排下使用。
三者的差异在于实施细节和核验方式:FSRA通过具体规定核验实际运营,DFSA沿用客户资产审计传统进行核验,VARA则通过分阶段审批和逐本规则手册的合规证明进行核验。
密钥管理与外包
谁持有密钥、密钥位于何处以及采用何种控制措施,是托管技术的核心问题。三套体系的监管方式不同,但都会审查这些事项:
- 三套体系均接受自主托管技术,包括HSM、MPC和多重签名,但企业必须证明自身具备相应能力,包括指定密钥持有人、演练密钥仪式、记录恢复程序以及测试故障切换。供应商支持应纳入企业内部控制框架。
- 在完成尽职调查并落实持续监督、审计和访问权以及退出计划的前提下,可以使用次级托管和技术外包。FSRA和DFSA在加密资产专项要求之外还适用一般外包规则;VARA则直接在其规则手册中规定外包要求。
- 在三套体系下,持牌托管机构均须保留最终责任。外包协议应确保监督权、审计访问权、服务连续性和明确的问责机制。
根据已交付申请材料的实践经验,密钥管理章节最适合作为运营手册编写,并将密钥仪式脚本、授权人数表和密钥失陷应对方案与实际系统相结合。
保险与财务资源
在三套监管体系下,监管机构都会询问托管资产的保险或具有同等损失吸收能力的安排。审查深度取决于钱包架构的风险状况:采用严格授权人数控制的深度冷存储,所受审查通常少于处理高频提款的温钱包基础设施。现有保险市场仍然有限,定价也相应较高。条款、除外责任和分项限额与保费同样值得尽职调查,最终保单应与技术架构和客户披露保持一致。
三套体系的资本要求均随业务活动和费用规模而变化,并不存在一个通用的单一数字。切实的预算方法是按照所选监管机构的审慎规则审查财务模型,包括以费用为基础的组成部分、业务附加要求和流动资产要求,而不是从比较表中摘取一个数字。应先建立模型,资本要求自然会由此得出。
如何选择
- 如果最看重托管监管经验以及明确、可预测的规则手册,应选择ADGM。这通常适合机构托管业务,尤其是交易对手对监管机构和企业本身都会进行同等程度的尽职调查时。
- 如果服务与证券式业务相邻、客户群体位于DIFC机构生态体系内,或集团已经经营DFSA持牌业务,应选择DIFC。
- 如果业务面向迪拜市场,且范围不止托管,还涉及交易所、经纪或质押等相邻业务,或者战略目标是在同一监管机构下结合零售覆盖与本地实质运营,应选择VARA。
三者的成本和时间表较为接近,不应单独决定选择。关键因素是客户预期、相邻业务以及团队的真实运营地点。
阿联酋托管申请材料的规划重点
- 根据客户群体、相邻业务、运营地点和规则手册匹配度选择监管机构。
- 在董事会文件、投资者材料和尽职调查材料中准确写明所申请的DIFC、ADGM或VARA许可。
- 由法律、运营和技术负责人共同制定托管政策,覆盖密钥仪式、授权人数、对账和恢复程序。
- 针对每项产品功能梳理联邦层面的规则,包括SCA协调安排和中央银行支付代币规则。
- 将实际运营和密钥管理人员配置在牌照所在地区。
申请材料结构:三家监管机构都会要求什么
尽管规则手册不同,DFSA、FSRA和VARA申请材料的章节结构大体相似:
- 监管业务计划:托管服务、客户群体、资产覆盖范围和收入模式,包括任何相邻交易活动可能引发的利益冲突。
- 所有权与治理:追溯至自然人的所有权结构图、资金来源、董事会组成,以及列明合规、风险、MLRO和技术负责人的高级管理层架构。
- 托管运营章节:端到端钱包架构,包括密钥生成、存储层级、授权人数表、资产转移授权阈值、白名单、对账频率、事件与密钥失陷应对方案,以及附有测试证据的恢复程序。
- 客户资产框架:持有资产的法律模式,包括信托或类似信托的安排、客户披露、隔离机制,以及使审计师能够将客户权益与链上持仓对应起来的账簿和记录设计。
- 技术与安全:渗透测试、供应商尽职调查、变更管理、具有恢复目标的业务连续性,以及越来越常见的企业已演练所列中断场景的证据。
- 财务资源:按照所选监管制度计算资本要求,并附预测和压力情景。
- AML/CFT:合规方案、工具、旅行规则实施情况,以及企业管理自身风险敞口所使用的分析证据。
三套体系下最有效的准备方式,是由项目外部人员依据实际系统对托管章节进行一次内部预演。该地区的监管机构会采用相同方法,有时会明确要求现场观察资产转移仪式。
从获得牌照到接收首笔客户资产:启动阶段
在实践中,三家监管机构都会将获得授权与实际运营启动分开处理。应将其作为独立工作流进行规划,包括:
- 先决条件:牌照通常附有条件,包括最终政策、人员招聘完成、保险正式生效和系统证明。首笔客户资产转移前必须满足这些条件。
- 银行服务和法币通道:接收客户存款和支付赎回款项所需的法币环节需要独立的银行关系,应从项目开始时同步推进。
- 委任审计师:监管机构通常要求在启动时或临近启动时落实客户资产审计安排,因此审计机构的准入工作应在授权程序期间开始。
- 保险生效:将在申请期间原则上商定的条款转化为正式生效且与最终运营模式一致的保单。
切实的规划应将授权至启动视为一个独立的2至4个月阶段,并指定专门负责人。
牌照费用之外需要预算的成本
- 申请费和年度监管费,具体金额因监管机构和业务组合而异,但通常并非最大支出项目。
- 托管技术栈:HSM或MPC平台许可、分析工具和监控系统,其年度成本可与高级管理人员薪酬相当。
- 托管资产保险费,根据技术架构的风险状况定价,并受限于较为有限的保险市场条款。
- 本地团队:在牌照所在地配置密钥管理人员、合规人员、MLRO和技术团队,将本地实质运营要求转化为实际人员成本。
- 审计:由具备加密资产托管审计意见签署能力的机构进行客户资产和财务审计,其专业能力会反映在收费中。
根据已交付申请材料的经验,第一年的持续运营成本通常高于监管费用。完整预算应从一开始就同时纳入两者。
客户常见问题
集团如何安排阿联酋境内的业务覆盖?
DIFC和ADGM牌照分别覆盖其中心内及从中心开展的业务;VARA覆盖DIFC以外的迪拜;SCA覆盖其他阿联酋境内地区。服务多个地区的集团会据此设计架构,通常采用一个运营中心配合分销安排。
托管和交易所业务是否需要单独的牌照?
三套体系均按业务活动发牌。同时开展托管、交易所或经纪交易商业务,需要取得多项业务授权。通常可由同一企业通过一份申请办理,但每项活动都会按照各自的规则手册接受审查。
获得授权需要多长时间?
应按月而非按周规划。切实的端到端周期通常为六至十二个月,具体取决于监管机构的申请队列、材料完整程度以及企业回复问题的速度。VARA的分阶段模式可能更早颁发附条件牌照,但实际运营启动仍取决于最终批准。
机构客户更倾向于哪套体系?
由审慎型有限合伙人出资并以全球银行为交易对手的委托,通常因普通法架构和熟悉的监管方式而倾向ADGM和DIFC。以迪拜为中心且与零售业务相邻的企业通常更适合VARA。应询问最大的目标客户哪家监管机构更符合其尽职调查流程,并将该意见纳入路径选择。
无论选择哪套体系,监管机构都希望看到具备真实运营能力的经营者,包括指定密钥持有人、经过演练的密钥仪式、测试过的恢复程序和真实对账。司法辖区各有不同,但这一要求始终一致。