MiCA, la prova della custodia: la prima vigilanza comune ESMA
Chiuso il transitorio, MiCA entra nella fase dei controlli: l'ESMA avvia la prima azione di vigilanza comune, mirata alla custodia. Cosa esamina e cosa cambia per i custodi italiani.
Dalla licenza alla prova dei fatti
Il 1° luglio 2026 il periodo transitorio del regolamento MiCA (il Regolamento UE 2023/1114 sui mercati delle cripto-attività) si è chiuso in tutta l’Unione. Da quel giorno, in Italia come nel resto dello Spazio economico europeo, chi vuole offrire servizi su cripto-attività a clienti residenti nell’UE deve avere una licenza da CASP (Crypto-Asset Service Provider). Undici settimane più tardi, con Bitcoin che oscilla intorno ai 66.000 euro (CoinGecko) dopo la notte del verdetto della Federal Reserve che il 16 settembre ha alzato i tassi, il conteggio degli operatori autorizzati continua a salire: al 17 settembre 2026 il registro pubblico dell’ESMA elenca 349 CASP nello Spazio economico europeo (casptracker.eu), con la Germania in testa a quota 91 e l’Italia ferma a 9.
Numeri a parte, la licenza si è rivelata la parte facile. La domanda che conta adesso non è più chi può operare, ma chi verifica che gli operatori facciano davvero ciò che promettono, e come. La prima risposta concreta è arrivata l’8 luglio 2026, quando l’ESMA ha avviato la sua prima azione di vigilanza comune (Common Supervisory Action, CSA) dell’era MiCA. L’oggetto non è un tema di principio: è la custodia, cioè il punto preciso in cui le cripto-attività dei clienti restano depositate. È lì che, storicamente, il denaro è sparito.
La prima azione di vigilanza comune sotto MiCA
Un’azione di vigilanza comune è uno strumento che l’ESMA usa da anni sui mercati tradizionali: l’autorità europea sceglie un tema, definisce una metodologia unica e chiede a tutte le autorità nazionali competenti (in Italia la Consob e la Banca d’Italia) di condurre nello stesso periodo verifiche coordinate sui soggetti vigilati. Il risultato è un quadro confrontabile Paese per Paese, che riduce il rischio che lo stesso obbligo venga interpretato in ventisette modi diversi.
La CSA lanciata l’8 luglio 2026 è la prima applicata al mondo cripto e ha un perimetro dichiarato: la resilienza operativa digitale dei CASP che prestano il servizio di custodia (ESMA). Le autorità nazionali non passeranno al setaccio tutti i custodi autorizzati, ma un campione selezionato in base al rischio. L’esercizio si svolge tra la seconda metà del 2026 e la prima metà del 2027; le conclusioni nazionali confluiranno in una relazione unica che l’ESMA riceverà nella seconda metà del 2027. Non è una multa e non è un’ispezione punitiva: è una fotografia coordinata di quanto sono maturi i presidi di sicurezza di chi tiene in mano le chiavi altrui.
Il segnale, però, è netto. Per diciotto mesi la parola d’ordine del settore è stata «autorizzazione»; adesso diventa «vigilanza continua». Verena Ross, presidente dell’ESMA, lo ripete da tempo: «the MiCA rulebook will only protect investors if it is effectively applied» (le regole MiCA tuteleranno gli investitori solo se applicate davvero), «so it is vital to prepare for the transition to the new regime» (ESMA).
Perché proprio la custodia
Tra i dieci servizi che MiCA disciplina, l’ESMA ha scelto di partire dalla custodia per una ragione semplice: è il punto di massima concentrazione del rischio. Un exchange che esegue ordini fa transitare denaro; un custode lo trattiene nel tempo. La vecchia massima del settore, «not your keys, not your coins», descrive proprio questo: chi controlla le chiavi private controlla i fondi. Quando la custodia è affidata a un intermediario, il cliente scambia la responsabilità di conservare da sé una frase segreta con la fiducia che l’intermediario lo faccia meglio di lui.
Quella fiducia è stata tradita spesso. Il crollo di FTX alla fine del 2022 non fu un problema di prezzo del Bitcoin: fu la scoperta che i fondi dei clienti erano stati confusi con quelli della società e impiegati altrove. Da allora, la distinzione tra chi custodisce bene e chi custodisce male è diventata la vera linea di faglia del mercato. MiCA prova a trasformare quella distinzione in un obbligo giuridico; la CSA prova a verificare che l’obbligo sia rispettato non sulla carta, ma dentro i sistemi. La differenza è sostanziale: una licenza certifica che, in un dato momento, un’organizzazione aveva i requisiti; una vigilanza continua controlla che quei requisiti reggano ogni giorno, sotto pressione.
Le sei dimensioni sotto esame
La CSA non guarda alla custodia come a una scatola nera. La scompone in sei dimensioni tecniche, tutte legate alle peculiarità della tecnologia a registro distribuito (DLT). Sono queste a definire, in concreto, che cosa significa «resilienza operativa» per un custode cripto, e a dire agli ispettori dove cercare.
| Dimensione | Che cosa esamina l’ESMA | Dove si rompe |
|---|---|---|
| Governance | assetti organizzativi, ruoli e responsabilità sulla sicurezza | nessuno è formalmente responsabile delle chiavi |
| Gestione di chiavi e storage | come si generano, conservano e usano le chiavi private | chiavi calde senza HSM, MPC o multisig |
| Controlli sulle transazioni | autorizzazione e verifica dei trasferimenti | una firma approvata senza controllare l’interfaccia |
| Rilevamento e risposta agli incidenti | accorgersi di un attacco e reagire in fretta | ore prima di notare un prelievo anomalo |
| Rischi degli smart contract | il codice on-chain che governa la custodia | un aggiornamento di contratto non verificato |
| Dipendenze da terzi | fornitori esterni di wallet, cloud, firma, oracoli | la compromissione di un anello della catena |
Le sei voci non sono un elenco burocratico: sono la mappa dei punti in cui, negli ultimi anni, i custodi hanno perso i fondi dei clienti. E il furto più costoso della storia le tocca quasi tutte insieme.
Il caso Bybit: come si rompe la resilienza operativa
Il 21 febbraio 2025 l’exchange Bybit ha subìto il più grande furto di criptovalute mai avvenuto: circa 1,5 miliardi di dollari in Ethereum, sottratti in una singola operazione (CSIS). L’attacco, attribuito dall’FBI al gruppo nordcoreano Lazarus, non ha sfruttato una debolezza della blockchain. Ha sfruttato il processo di firma.
Durante un normale trasferimento da un cold wallet a un hot wallet, gli aggressori hanno manipolato l’interfaccia del sistema multisig fornito da Safe: i firmatari legittimi hanno visto sullo schermo una transazione dall’aspetto corretto e l’hanno approvata, mentre in realtà autorizzavano l’invio dei fondi a indirizzi controllati dagli attaccanti. Compromissione di un fornitore terzo (Safe), controlli sulle transazioni aggirati, gestione delle chiavi nel momento più delicato (il passaggio dal freddo al caldo): tre delle sei dimensioni della CSA, in un colpo solo.
Il furto di Bybit da solo ha rappresentato il 69% di tutti i fondi cripto rubati nel 2025, un anno che secondo Chainalysis ha superato i 3,4 miliardi di dollari di valore sottratto, con gli hacker collegati alla Corea del Nord responsabili di oltre 2 miliardi (Chainalysis). È il contesto che spiega perché Bruxelles abbia deciso di guardare prima di tutto alla custodia: non è un rischio teorico, è la voce di perdita più grande del settore. E dice qualcosa di scomodo: gli exploit più gravi ormai non violano la crittografia, aggirano le persone e i processi che la circondano.
Cosa chiede MiCA a un custode
La custodia non è un servizio qualsiasi dentro MiCA: è uno dei dieci servizi tipizzati, disciplinato in modo specifico dall’articolo 75 del regolamento (EUR-Lex). Un custode autorizzato deve adottare una politica di custodia, tenere un registro aggiornato delle posizioni di ciascun cliente e, soprattutto, rispondere delle perdite. Se le cripto-attività in custodia vanno perdute, anche a causa di un incidente informatico, il custode è responsabile nei confronti del cliente fino al valore di mercato di ciò che è andato perso. È una responsabilità pesante, pensata proprio per spostare l’incentivo dalla velocità alla sicurezza.
A questo si aggiunge l’obbligo generale di salvaguardia previsto dall’articolo 70: gli asset dei clienti vanno tenuti separati dal patrimonio dell’intermediario, non possono finire nel suo bilancio e non possono essere usati per conto proprio. È la regola che, se fosse stata in vigore e rispettata, avrebbe reso impossibile lo schema di FTX. La segregazione ha un effetto giuridico preciso: in caso di insolvenza del custode, le cripto-attività dei clienti non entrano nella massa fallimentare, ma restano dei clienti. Vale la pena ricordare, però, ciò che MiCA non copre: chi conserva le proprie cripto in un wallet personale, con le proprie chiavi, resta fuori dal perimetro, con tutti i vantaggi e tutti i rischi del fai-da-te.
C’è una differenza di fondo rispetto al conto in banca, ed è utile tenerla a mente. La banca prende in prestito i depositi e li reimpiega: quel denaro diventa suo, e in cambio il cliente ottiene un credito garantito, entro certi limiti, da un fondo pubblico. Il custode cripto fa l’opposto: non diventa mai proprietario delle chiavi, non può prestarle né usarle per generare rendimento senza un consenso esplicito, e deve poter dimostrare in ogni momento, cliente per cliente, quali asset detiene e dove. È la logica della verifica delle riserve (proof-of-reserves), che alcuni operatori pubblicano periodicamente per provare che i fondi ci sono davvero. MiCA non impone un formato unico di attestazione, ma la responsabilità dell’articolo 75 spinge nella stessa direzione: chi custodisce deve sapere, sempre, cosa c’è in cassa.
DORA: il secondo motore della resilienza
La CSA non nasce dal nulla giuridico. Poggia su un secondo regolamento europeo, il DORA (Digital Operational Resilience Act, Regolamento UE 2022/2554), in vigore dal 17 gennaio 2025 e applicabile anche ai CASP (EUR-Lex). DORA impone a chi opera nel settore finanziario cinque famiglie di obblighi: la gestione del rischio informatico, la segnalazione degli incidenti gravi in più fasi (iniziale, intermedia, finale), i test di resilienza (fino ai penetration test avanzati per i soggetti più rilevanti), il governo del rischio derivante dai fornitori terzi di servizi informatici e la condivisione delle informazioni sulle minacce.
Sono esattamente le leve che la CSA userà per misurare i custodi. Non a caso l’attacco a Bybit ruota tutto attorno a un fornitore terzo e a un processo di firma: due dei capitoli centrali di DORA. Per un custode cripto, «resilienza operativa» significa poter dimostrare non solo che le chiavi sono al sicuro oggi, ma che l’organizzazione sa cosa fare quando qualcosa va storto: chi chiamare, in quanto tempo, come isolare il problema e come limitare il danno. Il regolamento chiede prove documentali, non rassicurazioni.
L’Italia in prima linea: Consob, Banca d’Italia e i custodi abilitati
In Italia la CSA sarà condotta dalle due autorità che il decreto legislativo 129/2024 ha designato per MiCA: la Consob per i profili di condotta e tutela degli investitori, la Banca d’Italia per i profili prudenziali e sugli emittenti di token. Al 30 giugno 2026, alla chiusura del transitorio, i soggetti abilitati in Italia erano nove: otto CASP autorizzati dalla Consob più Banca Sella, che ha operato tramite notifica alla Banca d’Italia (Consob).
| Soggetto | Via di abilitazione | Focus prevalente |
|---|---|---|
| CheckSig S.r.l. | Autorizzazione Consob (7 maggio 2026) | Custodia istituzionale, proof-of-reserves |
| Conio S.r.l. | Autorizzazione Consob | Wallet e custodia |
| CryptoSmart S.p.A. | Autorizzazione Consob | Servizi su cripto-attività |
| Hercle S.r.l. | Autorizzazione Consob | Servizi su cripto-attività |
| Hodlie S.r.l. | Autorizzazione Consob | Servizi su cripto-attività |
| Olliv Italia S.r.l. | Autorizzazione Consob | Servizi su cripto-attività |
| Riv Digital S.r.l. | Autorizzazione Consob | Servizi su cripto-attività |
| Young Platform S.p.A. | Autorizzazione Consob | Exchange |
| Banca Sella S.p.A. | Notifica alla Banca d’Italia | Banca |
Tra questi, il caso più rappresentativo per il tema della custodia è CheckSig, primo operatore cripto autorizzato dalla Consob (il 7 maggio 2026) e specializzato proprio nella custodia istituzionale con verifica delle riserve. «Questo traguardo rappresenta la realizzazione della nostra visione: portare i crypto-asset all’interno di un sistema regolamentato, sicuro e trasparente», ha dichiarato l’amministratore delegato Ferdinando Ametrano annunciando la licenza (CheckSig). Per un custode italiano, la CSA sarà il primo banco di prova europeo: alla Consob non basterà mostrare un opuscolo, serviranno i log, le procedure di firma, i test e i piani di risposta agli incidenti.
Il campione della CSA sarà selezionato in base al rischio, non a sorteggio: le autorità guardano alla dimensione del custode, ai volumi in deposito, alla complessità tecnica e ai precedenti. Per la Consob, che affianca alla vigilanza tradizionale strumenti di analisi automatizzata dei dati di mercato, la sfida è tradurre principi generali (segregazione, resilienza, tracciabilità) in domande verificabili: come sono generate le chiavi, chi può firmare, quante persone servono per autorizzare un prelievo, ogni quanto vengono testati i piani di continuità. Non tutti i nove soggetti italiani finiranno nel campione, ma tutti dovranno essere pronti: la metodologia è comune, e ciò che l’ESMA imparerà su un custode tedesco o cipriota diventerà il metro anche per Milano.
Le chiavi: dove vive davvero il rischio
Se c’è una dimensione della CSA che riassume tutte le altre, è la gestione delle chiavi. Una cripto-attività non si «sposta» mai davvero: resta sulla blockchain, e ciò che cambia è chi possiede la chiave privata che autorizza a spenderla. Custodire bene significa, prima di tutto, custodire quelle chiavi in modo che nessun singolo errore, e nessun singolo dipendente, possa svuotare i conti.
Le tecniche esistono e sono note: cold storage (chiavi tenute offline, scollegate da internet), moduli hardware di sicurezza (HSM), schemi multisig che richiedono più firme indipendenti e la crittografia a soglia (MPC), che spezza la chiave in frammenti distribuiti così che nessun dispositivo la detenga per intero. La frontiera si sta spostando verso ambienti di esecuzione isolati e verso modelli in cui la firma è governata da regole verificabili anziché da un singolo clic umano: è il territorio che HOGE Wire ha esplorato raccontando gli agenti autonomi che custodiscono le chiavi. La lezione di Bybit, però, è che la tecnologia da sola non basta: il punto debole non era la matematica del multisig, ma l’interfaccia che i firmatari guardavano. È per questo che la CSA insiste sui «controlli sulle transazioni», cioè sul processo, non solo sugli strumenti.
Il rischio, del resto, non è solo esterno. Un custode serio progetta i propri processi partendo dal presupposto che anche un dipendente possa sbagliare o tradire: da qui la separazione dei compiti, le cerimonie di firma con più persone in stanze diverse, i dispositivi air-gapped che non toccano mai la rete, i registri immutabili di chi ha fatto cosa. Sono presidi noiosi, invisibili nel marketing, ma è esattamente ciò che una vigilanza sulla resilienza operativa cerca: non la promessa che nulla andrà storto, ma la prova che, quando qualcosa va storto, il sistema regge lo stesso.
Non solo custodia: anche le persone
La vigilanza continua non si ferma ai server. Dal 28 luglio 2026 si applicano gli orientamenti dell’ESMA sulla conoscenza e competenza del personale dei CASP, previsti dagli articoli 68(5) e 81(7) di MiCA e pubblicati il 28 gennaio 2026 (ESMA). Chi fornisce informazioni ai clienti deve possedere una qualifica adeguata (per esempio una certificazione professionale di almeno 80 ore accompagnata da esperienza supervisionata) o un’esperienza equivalente; chi presta consulenza deve avere di più (uno dei percorsi previsti richiede almeno 160 ore di formazione e almeno un anno di esperienza sotto supervisione), e chi raccomanda una specifica cripto-attività o gestisce un portafoglio deve completare almeno 20 ore di formazione certificata all’anno.
Può sembrare un dettaglio, ma è coerente con la logica della seconda fase di MiCA: dopo aver deciso chi può operare, l’Unione sta definendo con quale qualità. Un custode può avere i migliori HSM del continente, ma se il personale allo sportello non capisce i rischi di ciò che vende, la tutela dell’investitore resta a metà. Sicurezza dei sistemi e competenza delle persone sono i due lati della stessa promessa.
La vigilanza che verrà: l’accentramento su ESMA
La CSA fotografa il presente, ma il dibattito europeo guarda già oltre. Oggi ogni CASP è vigilato dall’autorità del proprio Paese e opera in tutta l’Unione grazie al passaporto: un modello che, secondo diversi regolatori, apre la porta all’arbitraggio, cioè alla scelta della giurisdizione più indulgente. Per questo la Consob, insieme all’AMF francese e alla FMA austriaca, ha proposto già nel settembre 2025 di affidare all’ESMA la vigilanza diretta sui CASP più grandi (Consob). La Commissione europea è andata oltre con il pacchetto sull’integrazione e la vigilanza dei mercati presentato il 4 dicembre 2025, che immagina una vigilanza europea più accentrata; la Banca centrale europea, nel parere del 9 aprile 2026, ha sostenuto la linea.
Il timore dell’arbitraggio non è astratto. Nel luglio 2025 la stessa ESMA, con una revisione tra pari, aveva rilevato che l’autorità maltese aveva concesso un’autorizzazione da CASP lasciando irrisolti alcuni nodi rilevanti (ESMA), un episodio letto da molti come la prova che ventisette porte d’ingresso non offrono lo stesso livello di severità. Un’azione di vigilanza comune serve anche a questo: a fare in modo che un custode autorizzato a Malta, a Francoforte o a Milano venga misurato con lo stesso righello.
Nulla di tutto ciò sarà operativo prima del 2028, e gli Stati membri storicamente difendono le proprie competenze. Ma la direzione è la stessa della CSA: meno ventisette applicazioni nazionali separate, più una regia comune. È il gemello, sul fronte della vigilanza privata, del grande cantiere della moneta pubblica europea, l’euro digitale entrato nel trilogo decisivo. Due progetti diversi, la stessa ambizione: un mercato unico che sia davvero vigilato in modo unico.
Il cantiere aperto: la revisione del 30 settembre
C’è una seconda scadenza che incombe, ed è vicinissima. Il 30 settembre 2026 si chiude la consultazione mirata con cui la Commissione europea sta rivedendo l’intero regolamento: 86 domande divise in quattro blocchi (definizioni e perimetro, stablecoin, CASP e ciò che oggi resta fuori), che alimenteranno le relazioni previste dagli articoli 140 e 142 attese entro il 30 giugno 2027 e, forse, una proposta legislativa di «MiCA 2.0» (FinanceFeeds).
È una situazione insolita: l’Europa applica e riscrive le stesse regole nello stesso momento. L’industria chiede stabilità. Katie Harries, responsabile delle politiche europee di Coinbase, sostiene che «MiCA has set an early global standard for clear and harmonized rules» e che la revisione dovrebbe puntare a «targeted improvements», non a «a reopening of first principles» (The Block). Sul tavolo ci sono i vuoti già noti (DeFi, staking, lending, NFT), il capitolo stablecoin riaperto e la semplificazione degli oneri; molti di questi nodi si legano alle regole di trasparenza che HOGE Wire ha ricostruito raccontando il libro bianco MiCA e la prima multa. La CSA sulla custodia è, in fondo, la prova provata che quel primo strato di regole è già operativo: la revisione dirà se il secondo strato lo renderà più severo o più leggero.
La tensione di fondo è tutta qui: da un lato la spinta a semplificare e a restare competitivi rispetto agli Stati Uniti, che con il GENIUS Act hanno dato regole alle stablecoin e attirano capitali; dall’altro la richiesta di chiudere i vuoti prima che diventino incidenti. Applicare e riscrivere insieme è scomodo, ma ha un vantaggio: la revisione arriva con dati reali sotto mano, compresi quelli che azioni come la CSA sulla custodia stanno raccogliendo proprio in queste settimane. Le regole del 2027, se arriveranno, nasceranno da ciò che la vigilanza del 2026 avrà davvero trovato.
Europa e Stati Uniti: due modelli di vigilanza
Il modo europeo di vigilare, con regole scritte prima e azioni comuni coordinate, è l’opposto del modello statunitense, dove per anni le regole le hanno definite le cause in tribunale più che le leggi. Con il CLARITY Act fermo al Congresso, negli Stati Uniti il perimetro resta affidato all’azione di SEC e CFTC caso per caso, come HOGE Wire ha documentato spiegando perché senza una legge le regole cripto le scrivono i giudici. Sulla custodia la differenza è tangibile: MiCA la disciplina come servizio tipico con responsabilità esplicita, mentre oltreoceano la stessa attività si muove tra competenze federali e statali che si sovrappongono.
| Aspetto | Unione europea (MiCA) | Stati Uniti |
|---|---|---|
| Fonte delle regole | regolamento unico definito prima (MiCA, DORA) | mosaico di enforcement e sentenze; CLARITY Act fermo |
| Custodia | servizio tipico (art. 75), segregazione e responsabilità | competenze federali e statali sovrapposte |
| Vigilanza | autorità nazionali più azione comune ESMA, spinta all’accentramento | SEC e CFTC, caso per caso |
| Resilienza operativa | DORA vincolante dal 17 gennaio 2025 | requisiti settoriali, nessun equivalente unico |
| Stablecoin | EMT/ART, riserve segregate, nessun interesse ai detentori | GENIUS Act, riserve in titoli del Tesoro |
Nessuno dei due modelli è privo di difetti. Quello europeo rischia la lentezza e la frammentazione tra ventisette autorità; quello americano rischia l’incertezza e i cambi di rotta a ogni sentenza. La CSA è la scommessa europea che un binario unico, applicato con metodo, protegga meglio di mille cause.
Cosa cambia per chi detiene cripto in Italia
Per il risparmiatore italiano, la seconda fase di MiCA si traduce in poche verifiche concrete. La prima: controllare che l’operatore sia davvero autorizzato, consultando il registro pubblico dell’ESMA o l’elenco dei soggetti abilitati sul sito della Consob, invece di fidarsi di un banner pubblicitario. La seconda: sapere che, presso un CASP autorizzato, le proprie cripto-attività devono essere segregate e che il custode ne risponde in caso di perdita, ma che questo non equivale alla garanzia sui depositi bancari; le cripto non sono coperte da un fondo di tutela pubblico. La terza: ricordare che tenere le cripto in autocustodia, con le proprie chiavi, resta legittimo e fuori dal perimetro MiCA, e che in quel caso la resilienza operativa dipende interamente da chi le detiene.
La CSA è, per definizione, una vigilanza silenziosa: il cliente non la vedrà mai. Ma è la differenza tra una licenza appesa al muro e una promessa mantenuta. Nei prossimi mesi le autorità europee, Consob compresa, apriranno i sistemi dei custodi e li metteranno alla prova. Se il lavoro è fatto bene, non succederà nulla di visibile, ed è esattamente questo il punto: nella custodia, la notizia è quando non accade niente.
Domande frequenti
Che cos’è la Common Supervisory Action dell’ESMA sulla custodia?
È la prima azione di vigilanza comune coordinata dall’ESMA sotto MiCA, avviata l’8 luglio 2026. Le autorità nazionali (in Italia Consob e Banca d’Italia) verificano su un campione di CASP la resilienza operativa dei servizi di custodia lungo sei dimensioni tecniche; l’esercizio corre tra la seconda metà del 2026 e la prima del 2027, con una relazione finale attesa nella seconda metà del 2027.
Quali sono i custodi cripto autorizzati in Italia?
Al 30 giugno 2026 in Italia risultavano nove soggetti abilitati: otto CASP autorizzati dalla Consob (tra cui CheckSig, primo operatore autorizzato e specializzato in custodia istituzionale, oltre a Conio e Young Platform) e Banca Sella, abilitata tramite notifica alla Banca d’Italia. L’elenco aggiornato è consultabile sul sito della Consob e nel registro pubblico dell’ESMA.
MiCA protegge le mie cripto se il custode fallisce?
In parte. L’articolo 70 impone di tenere le cripto-attività dei clienti separate dal patrimonio del custode, così che in caso di insolvenza non entrino nella massa fallimentare; l’articolo 75 rende il custode responsabile delle perdite fino al valore di mercato. Non esiste però una garanzia pubblica paragonabile a quella sui depositi bancari, e l’autocustodia resta fuori dal perimetro MiCA.
Che cos’è DORA e cosa c’entra con la custodia cripto?
DORA (Regolamento UE 2022/2554) è la normativa europea sulla resilienza operativa digitale, in vigore dal 17 gennaio 2025 e applicabile anche ai CASP. Impone gestione del rischio informatico, segnalazione degli incidenti, test di resilienza e controllo dei fornitori terzi: sono le stesse leve che la CSA usa per misurare quanto è solido un custode.
Cosa cambierà con la revisione di MiCA?
La consultazione sulla revisione si chiude il 30 settembre 2026 e alimenterà le relazioni della Commissione attese entro il 30 giugno 2027, con una possibile proposta di «MiCA 2.0». I temi principali sono i vuoti normativi (DeFi, staking, lending, NFT), il capitolo stablecoin e la semplificazione degli oneri; nell’immediato, però, le regole in vigore, custodia compresa, restano pienamente applicabili.
A cura di Anneke de Vries, desk Regolamentazione di HOGE Wire.