MiCA e DeFi: perché la finanza decentralizzata resta fuori
Il MiCA regola gli intermediari, non il codice: la DeFi davvero decentralizzata resta fuori dal perimetro. La consultazione UE che chiude il 30 settembre 2026 rimette in gioco quel confine.
La domanda da settanta miliardi che l’Europa deve sciogliere
Il 30 settembre 2026, alle 23:59 CEST, si chiude la consultazione mirata con cui la Commissione europea rivede il MiCA, il regolamento (UE) 2023/1114 che dal 2024 disciplina le cripto-attività nel mercato unico. Ottantasei domande, quattro blocchi tematici, un obiettivo dichiarato: capire cosa il primo grande codice cripto al mondo ha lasciato scoperto. Al centro di quel «cosa» c’è una parola che nel testo originale compare quasi di sfuggita e che oggi vale un intero settore: DeFi.
La finanza decentralizzata resta il paradosso più grande della regolamentazione europea. Da un lato il MiCA è il quadro più completo mai scritto per le cripto-attività: licenze, riserve, obblighi di custodia, vigilanza sugli abusi di mercato. Dall’altro, la parte tecnicamente più ambiziosa e in più rapida evoluzione dell’ecosistema, i protocolli che offrono scambio, prestito e rendimento senza un intermediario riconoscibile, ne è rimasta quasi interamente fuori. Non per dimenticanza, ma per una scelta scritta nero su bianco in un considerando.
Le cifre aiutano a inquadrare la posta. Il valore bloccato nei protocolli DeFi nel 2026 si è mosso intorno ai 70 miliardi di dollari, in forte calo dai circa 114 miliardi di inizio anno, con Ethereum a rappresentare oltre la metà del totale. È una frazione del mercato cripto complessivo, dove Bitcoin da solo, secondo CoinGecko, viaggia oltre i 70.000 euro, dopo un settembre che ha tenuto nonostante la stretta della Fed. Ma è una frazione che non sparisce, che innova più in fretta di chiunque e che, soprattutto, non ha un nome e un cognome a cui una vigilanza possa rivolgersi.
La consultazione che chiude il 30 settembre prova a rispondere a una domanda che l’Europa aveva rimandato: la DeFi va lasciata fuori, va portata dentro, o va regolata attraverso i punti in cui, di fatto, un intermediario esiste eccome? Questo articolo ricostruisce dove passa oggi il confine, perché è così poroso e cosa potrebbe cambiare con il cosiddetto MiCA 2.0.
Cosa regola davvero il MiCA: gli intermediari, non i protocolli
Per capire perché la DeFi resta ai margini bisogna partire da cosa il MiCA regola davvero. Il regolamento poggia su due pilastri, e nessuno dei due è «il codice». Il primo sono gli emittenti: chi offre al pubblico un token o ne chiede l’ammissione alla negoziazione deve pubblicare un libro bianco, rispondere del suo contenuto e seguire regole di marketing e di responsabilità civile. Il secondo sono i CASP, i prestatori di servizi per le cripto-attività: le piattaforme che custodiscono, scambiano, gestiscono, eseguono ordini, collocano o trasferiscono cripto per conto dei clienti.
Il MiCA elenca dieci servizi che, se prestati a titolo professionale, richiedono un’autorizzazione:
- custodia e amministrazione di cripto-attività per conto di clienti;
- gestione di una piattaforma di negoziazione;
- scambio di cripto-attività contro fondi;
- scambio di cripto-attività contro altre cripto-attività;
- esecuzione di ordini per conto di clienti;
- collocamento di cripto-attività;
- ricezione e trasmissione di ordini per conto di clienti;
- consulenza sulle cripto-attività;
- gestione di portafogli di cripto-attività;
- prestazione di servizi di trasferimento per conto di clienti.
Il filo comune è evidente: ogni voce presuppone un soggetto (le formule ricorrenti sono «per conto dei clienti» e «gestione di una piattaforma») che presta il servizio e che può essere autorizzato, vigilato e, se serve, sanzionato. In Italia quel soggetto lo autorizza la Consob, sentito il parere della Banca d’Italia, secondo l’assetto disegnato dal decreto legislativo 129/2024. Al 30 giugno 2026, quando è finito il periodo transitorio, i soggetti abilitati in Italia erano nove: otto CASP più Banca Sella. In tutto lo Spazio economico europeo i CASP registrati sono ormai diverse centinaia.
Qui nasce il problema. La promessa della DeFi è proprio togliere di mezzo quel soggetto: nessun custode, nessun gestore, nessuna società che «presta un servizio», solo smart contract che eseguono regole scritte in anticipo. Se non c’è un intermediario, chi si autorizza? È la stessa domanda che percorre la consultazione, ed è il motivo per cui il MiCA, nel definire il proprio campo, ha dovuto scrivere una clausola apposita. Su cosa entra e cosa esce dal perimetro dei token e degli NFT, HOGE Wire ha dedicato un’analisi a parte.
La riga che esenta la DeFi: il considerando 22
La clausola è il considerando 22, e vale la pena leggerlo con attenzione, perché è la base giuridica di tutta l’esenzione. Il MiCA, dice il considerando, si applica alle persone fisiche e giuridiche e alle attività o ai servizi prestati, forniti o controllati, direttamente o indirettamente, da esse, «anche quando parte di tali attività o servizi è svolta in maniera decentralizzata». Ma, prosegue, «quando i servizi per le cripto-attività sono prestati in maniera completamente decentralizzata senza alcun intermediario, essi non dovrebbero rientrare nell’ambito di applicazione del presente regolamento», come si legge nel testo pubblicato in Gazzetta ufficiale.
Due parole reggono l’intera esenzione, e sono cumulative: «completamente» e «senza alcun intermediario». Non basta essere un po’ decentralizzati; non basta non avere un intermediario tradizionale. Serve l’assenza totale di un soggetto che presti il servizio. Un protocollo parzialmente decentralizzato, o decentralizzato ma con un front-end gestito da una società, ricade nella prima parte della frase, quella che tiene dentro il perimetro anche ciò che è svolto solo in parte in maniera decentralizzata.
Vale la pena notare anche cosa manca. Nelle norme vincolanti del MiCA la parola «DeFi» non compare come definizione: l’esenzione vive in un considerando, che orienta l’interpretazione ma non è un articolo operativo. Il legislatore europeo ha di fatto preferito non definire la decentralizzazione piuttosto che rischiare una definizione destinata a invecchiare in fretta. La conseguenza pratica è che il confine non è tracciato da una regola chiara, ma va ricostruito caso per caso.
È esattamente la posizione dell’ESMA, l’autorità europea degli strumenti finanziari e dei mercati: l’esatta portata dell’esenzione resta incerta e ogni sistema va valutato singolarmente, guardando alle sue caratteristiche concrete. In altre parole, non esiste un timbro «è DeFi, quindi è fuori»: esiste un esame, protocollo per protocollo, per stabilire se davvero manchi qualsiasi intermediario.
Perché quasi nessuna DeFi è davvero senza intermediario
Qui la teoria incontra la realtà, e la realtà è che la decentralizzazione, come ha scritto la stessa Commissione nei documenti di consultazione, «è raramente binaria». Pochissimi protocolli superano il test dell’assenza totale di intermediario. La maggior parte di ciò che chiamiamo DeFi ha, da qualche parte, una persona o un’organizzazione riconoscibile.
Basta seguire i punti di controllo. C’è quasi sempre un front-end, cioè il sito o l’app da cui l’utente interagisce con il protocollo, ospitato e gestito da una società. Ci sono spesso le admin key, chiavi (a volte in multisig) che consentono di mettere in pausa, aggiornare o modificare i contratti. Ci sono i governance token, spesso concentrati nelle mani del team fondatore e degli investitori. C’è una fondazione o una società di sviluppo che coordina il progetto. E c’è, quasi sempre, un meccanismo di cattura del valore: una fee switch, una tesoreria, un flusso di commissioni che finisce a qualcuno.
Ognuno di questi elementi è un potenziale intermediario. Un protocollo con un front-end aziendale, un multisig che può aggiornare i contratti e una tesoreria che incassa commissioni non è, in senso stretto, «completamente decentralizzato senza alcun intermediario». È un servizio con più operatori riconoscibili di quanti la sigla «DeFi» lasci intendere. Letta con rigore, l’esenzione del considerando 22 si applica a un insieme molto ristretto: forse un contratto immutabile, senza proprietario e senza interfaccia ufficiale, che nessuno può fermare o aggiornare. Un caso più teorico che diffuso.
È questo il cuore del dilemma europeo. L’esenzione esiste, ma il suo campo reale è minuscolo; mentre il grosso del mercato che si presenta come DeFi vive in una zona grigia dove un intermediario c’è, solo che nessuno ha ancora deciso in modo netto quando e come farlo rientrare.
Gli indicatori di (de)centralizzazione: la mappa di Bruxelles
La buona notizia è che la consultazione non si limita a porre la domanda: elenca anche gli indicatori che dovrebbero servire a rispondere. La Commissione chiede agli operatori se i criteri per stabilire quando un’applicazione DeFi non è pienamente decentralizzata siano abbastanza chiari, e quali fattori dovrebbero contare, nel suo documento di consultazione. La lista è concreta e riconoscibile: controllo sul protocollo, diritti di governance, admin key, controllo del front-end, cattura dei ricavi, aggiornabilità dei contratti e la capacità di persone identificabili di influenzare l’esito.
Sono, in pratica, le stesse spie che ogni analista di sicurezza guarda quando valuta quanto un protocollo sia davvero senza padrone. La tabella qui sotto le mette in fila, contrapponendo il caso di una DeFi davvero decentralizzata a quello, molto più comune, di una DeFi solo in apparenza tale.
| Segnale | DeFi davvero decentralizzata | DeFi in realtà controllata |
|---|---|---|
| Front-end | Nessuna interfaccia ufficiale, solo codice aperto auto-ospitato | Sito o app gestiti da una società, con termini di servizio |
| Admin key e aggiornabilità | Contratti immutabili, nessuna chiave di aggiornamento | Multisig o timelock che può mettere in pausa o modificare i contratti |
| Governance | Distribuita, nessun soggetto con voto di controllo | Token concentrati nel team e negli investitori |
| Cattura dei ricavi | Nessuna commissione trattenuta da un soggetto | Fee switch e tesoreria che incassano per una fondazione |
| Operatore identificabile | Nessuna persona o entità responsabile | Fondazione, società di sviluppo o promotore riconoscibile |
| Marketing | Nessuna promozione da parte di un soggetto | Campagne, sito e comunicazione gestiti da un team |
Nessuno di questi indicatori, da solo, è decisivo. Ma il loro accumularsi sposta l’ago: più caselle cadono nella colonna di destra, più è difficile sostenere che il servizio sia prestato «senza alcun intermediario». È una valutazione di sostanza sulla forma, la stessa logica che l’ESMA applica già alla qualificazione dei token: conta ciò che il sistema fa, non come si autodefinisce.
Dentro o fuori: la mappa del perimetro
Con quegli indicatori in mano si può disegnare una mappa ragionevole di cosa oggi rientra nel MiCA e cosa ne resta fuori. Non è una mappa ufficiale, ma riflette il consenso interpretativo prevalente e le indicazioni dell’ESMA.
| Attività | Trattamento sotto il MiCA nel 2026 |
|---|---|
| Piattaforma di scambio centralizzata (CEX) | Dentro: serve la licenza CASP |
| Custodia affidata a un operatore | Dentro: servizio di custodia (art. 75) |
| Offerta al pubblico di un token | Dentro: obbligo di libro bianco |
| Staking custodial offerto da una piattaforma | Dentro: servizio accessorio del CASP |
| Wallet non custodial (software di autocustodia) | Fuori: nessun intermediario, mero strumento |
| Protocollo AMM immutabile senza operatore | Fuori in teoria: esenzione del considerando 22 |
| Front-end che indirizza gli utenti a un protocollo | Zona grigia: l’operatore del front-end può essere un intermediario |
| DAO con tesoreria e token di governance | Zona grigia: dipende da chi controlla davvero |
| Staking non custodial e prestiti peer-to-peer | Fuori: non è un servizio CASP autonomo |
Le prime quattro righe sono il cuore del MiCA: attività con un operatore chiaro, oggi tutte autorizzate e vigilate. Le righe centrali sono l’esenzione pura, il campo che il considerando 22 voleva proteggere: l’autocustodia e il protocollo davvero senza padrone. È la zona grigia, in fondo, a tenere sveglie le autorità: front-end, DAO e servizi ibridi dove l’intermediario c’è ma si nasconde dietro l’etichetta «decentralizzato».
Staking, lending e prestiti: la zona grigia dei servizi
Tre attività meritano un capitolo a parte, perché la consultazione le nomina esplicitamente: staking, lending e borrowing. Nel gennaio 2025 l’EBA e l’ESMA hanno consegnato alla Commissione un rapporto congiunto, previsto dall’articolo 142 del MiCA, proprio su questi servizi. Le conclusioni sono state prudenti ma indicative.
Sullo staking il confine passa dalla custodia. Se una piattaforma prende in custodia le cripto dell’utente e le mette a staking per suo conto, si tratta di un servizio accessorio già coperto dal MiCA, con obblighi di custodia e segregazione. Se invece l’utente fa staking in modo non custodial, mantenendo il controllo delle chiavi e delegando solo la validazione, l’attività resta fuori dal perimetro. Lo stesso vale per il lending e il borrowing: prestare e prendere in prestito cripto non è, oggi, un servizio CASP autonomo, e quando avviene tramite protocolli non custodial nessuna autorizzazione è richiesta.
Il rapporto EBA/ESMA ha comunque acceso più di una spia. La finanza decentralizzata, hanno scritto le due autorità, resta un fenomeno di nicchia (il valore bloccato nei protocolli pesava intorno al 4% del valore complessivo del mercato cripto a livello globale), con un’adozione europea inferiore a quella statunitense o sudcoreana; gli scambi decentralizzati valgono circa il 10% dei volumi spot mondiali. Ma i rischi ci sono: leva eccessiva, asimmetrie informative, esposizione al riciclaggio, catene di collaterale che si intrecciano. Le due autorità non hanno però individuato, allo stato, rischi per la stabilità finanziaria.
Da qui una delle opzioni sul tavolo: un quadro dedicato allo staking, separato dal resto, e una riflessione su come trattare il credito on-chain. È lo stesso terreno su cui, per le stablecoin, il MiCA ha già scelto regole nettissime, dai requisiti di riserva al tetto sui token non in euro usati come mezzo di pagamento. Per lo staking e il lending, invece, la pagina è ancora bianca.
La leva nascosta: il front-end e chi ci mette la faccia
Se il protocollo è irraggiungibile perché «decentralizzato», l’autorità può comunque afferrare ciò che gli sta intorno. È la leva più discussa: il front-end. Un utente medio non interagisce con lo smart contract riga per riga; passa da un sito o da un’app, da una rampa di accesso in euro, da una piattaforma che gli mostra i pool e instrada l’operazione. Tutti questi punti hanno un operatore riconoscibile.
La consultazione mette in fila proprio le opzioni per governare l’accesso alla DeFi attraverso gli intermediari regolati. Le più discusse: obblighi di informazione e avvertenze sui rischi; una responsabilità del CASP per gli incidenti subiti dall’utente tramite l’accesso a protocolli DeFi; la limitazione dell’accesso ad applicazioni certificate o a pool verificati; l’uso di whitelist o blacklist; nei casi estremi, il divieto per gli intermediari di facilitare l’accesso alla DeFi. È un ventaglio che va dalla trasparenza morbida al muro.
Il precedente più citato arriva dagli Stati Uniti, e va maneggiato con prudenza perché appartiene a un altro ordinamento. La vicenda di Tornado Cash, con le sanzioni statunitensi al protocollo e il procedimento penale a carico di uno sviluppatore, ha reso concreta la domanda che l’Europa preferisce ancora tenere sullo sfondo: scrivere e pubblicare codice è «prestare un servizio»? Negli Stati Uniti quella domanda la stanno decidendo i tribunali; in Europa, per ora, la si affida a una consultazione. Sulle differenze tra i due approcci torneremo tra poco.
Le 86 domande di Bruxelles: il blocco fuori perimetro
La consultazione mirata sul MiCA è stata pubblicata dalla Commissione il 20 maggio 2026 e chiude, dopo una proroga rispetto all’originario 31 agosto, il 30 settembre alle 23:59 CEST. Non è una proposta di modifica: è un esercizio di raccolta di informazioni, 86 domande divise in quattro blocchi.
Il primo blocco riguarda le cripto-attività diverse dalle stablecoin: classificazione, libri bianchi, marketing, diritto di recesso e categorie nuove come wrapped asset, governance token, esposizioni sintetiche e NFT. Il secondo è dedicato alle stablecoin: riserve, soglie di significatività, emittenti di Paesi terzi, emissione multipla. Il terzo chiede se l’elenco dei servizi CASP sia ancora adeguato e se i requisiti minimi di capitale (50.000, 125.000 e 150.000 euro) reggano ancora. Il quarto blocco è quello che ci interessa: le attività fuori perimetro.
In quel quarto blocco stanno insieme finanza decentralizzata, staking, lending e borrowing, NFT, mercati predittivi, depositi tokenizzati e perpetual futures. La Commissione mette alla prova opzioni come la certificazione dei protocolli DeFi, un quadro separato per lo staking e la scelta se i mercati predittivi e i perpetual debbano finire sotto il MiCA o sotto la disciplina degli strumenti finanziari (la MiFID II, in Italia vigilata dalla Consob). Sui mercati predittivi, dove agenti automatici e informazioni privilegiate si intrecciano, HOGE Wire ha dedicato un’inchiesta a parte.
Le risposte alla consultazione alimenteranno le relazioni che la Commissione deve presentare entro il 30 giugno 2027, ai sensi degli articoli 140 e 142 del regolamento. Solo allora, se le modifiche appariranno giustificate, potrà arrivare una proposta legislativa vera e propria, il cosiddetto MiCA 2.0. In altre parole, la scadenza del 30 settembre non chiude nulla: apre un percorso.
MEV, oracoli e il rischio che nessuno presidia
C’è una ragione tecnica per cui la DeFi non è solo un problema di etichette giuridiche: i suoi rischi sono diversi da quelli di una borsa tradizionale, e il MiCA non li tocca. Nel suo lavoro sulla finanza decentralizzata l’ESMA cita esplicitamente il MEV, il maximal extractable value, come una preoccupazione diffusa. È il valore che validatori e ricercatori possono estrarre riordinando, inserendo o censurando le transazioni in un blocco: front-running, sandwich, liquidazioni pilotate. Nessun articolo del MiCA disciplina chi ordina le transazioni in un blocco di Ethereum.
Poi ci sono gli oracoli, i ponti che portano i prezzi dal mondo esterno agli smart contract: manipolare un oracolo significa poter svuotare un protocollo di prestito facendogli credere che un collaterale valga più del reale. E ci sono i bug nei contratti, gli attacchi con flash loan, i cache poisoning. Sono rischi di codice e di infrastruttura, non di condotta di un intermediario, e sfuggono per costruzione a un regolamento pensato per autorizzare e vigilare soggetti.
Il punto che più preoccupa le autorità, però, è un altro: l’assenza di una parte responsabile chiaramente identificata. Quando un utente di una piattaforma autorizzata subisce una perdita per colpa del custode, il MiCA gli offre appigli: l’articolo 75 impone al prestatore di servizi di custodia una responsabilità per le perdite fino al valore di mercato dell’attività. Quando lo stesso utente viene prosciugato da un exploit su un protocollo senza padrone, non c’è custode da chiamare, non c’è responsabilità civile del CASP, non c’è fondo di garanzia. La tutela dell’investitore, che è il cuore del MiCA, semplicemente non arriva fin lì.
Europa contro Stati Uniti: due modi di lasciare la DeFi ai margini
L’Europa non è sola a non sapere cosa fare della DeFi; è solo arrivata prima con un quadro generale. Il confronto con gli Stati Uniti è istruttivo, perché i due sistemi arrivano allo stesso risultato (la DeFi in gran parte non regolata) per strade opposte. L’Europa ha scritto un’esenzione esplicita in un considerando e ora la mette in consultazione. Gli Stati Uniti non hanno un MiCA: hanno agenzie, la SEC e la CFTC, che applicano leggi esistenti caso per caso.
Il tentativo americano di darsi un quadro organico, il CLARITY Act, si è arenato in Senato: la mozione per chiudere il dibattito è caduta a metà settembre 2026, lasciando la regolamentazione cripto di nuovo nelle mani dei giudici e delle azioni di enforcement delle agenzie. Il risultato è che, mentre in Europa la palla è alla Commissione e a una consultazione, negli Stati Uniti la stanno giocando le corti e i regolatori a colpi di cause.
| Dimensione | Unione europea (MiCA) | Stati Uniti |
|---|---|---|
| Quadro generale | Regolamento unico, esenzione DeFi nel considerando 22 | Nessun quadro organico, CLARITY Act arenato in Senato |
| Chi traccia il confine | Commissione ed ESMA, consultazione fino al 30 settembre 2026 | SEC e CFTC caso per caso, spesso in tribunale |
| Approccio alla DeFi | Esenzione stretta, revisione in corso | Enforcement selettivo, incertezza normativa |
| Leva sugli intermediari | Front-end e CASP come punti di accesso regolabili | Azioni su sviluppatori e interfacce (es. Tornado Cash) |
| Orizzonte temporale | Relazioni entro il 30 giugno 2027, eventuale MiCA 2.0 | Dipende dall’esito legislativo e giudiziario |
La posizione italiana: Consob, il retail e la DeFi
Per un risparmiatore italiano il tema non è astratto. La Consob vigila sulla condotta e sulla tutela degli investitori, la Banca d’Italia sui profili prudenziali e sulle stablecoin. Ma gli strumenti di vigilanza sono costruiti per i mercati con un gestore: la Consob usa da tempo tecniche di apprendimento automatico (clustering, autoencoder) per sorvegliare gli abusi, con il principio dell’uomo nel processo. Su un mercato pseudonimo, attivo ventiquattr’ore su ventiquattro e senza confini come la DeFi, quelle tecniche perdono presa: mancano il registro degli ordini, l’operatore da interrogare, il perimetro nazionale.
Il retail, intanto, la DeFi la raggiunge lo stesso. Basta un wallet non custodial per interagire con un protocollo, e in quel momento nessuna delle tutele del MiCA accompagna l’utente: non la segregazione degli asset, non la responsabilità del custode, non il diritto di rivalsa. È la ragione per cui le autorità italiane ripetono l’avvertenza di sempre, che vale ancora di più fuori dal perimetro: i rendimenti a doppia cifra promessi da certi protocolli non hanno alcuna rete di protezione pubblica alle spalle.
L’Italia ha anche iniziato a costruire un presidio istituzionale. La legge di bilancio 2026 ha previsto un tavolo permanente tra Ministero dell’economia, Guardia di Finanza, Consob, Banca d’Italia, UIF e Agenzia delle Entrate per monitorare i rischi delle cripto per il retail, le banche e i fondi pensione. Sullo sfondo si affaccia una frontiera ancora più mobile: gli agenti di intelligenza artificiale che operano da soli sui protocolli, la cosiddetta DeFAI, che sposta ancora più in là la domanda su chi risponda delle scelte quando a decidere non è nemmeno più una persona.
Le voci degli esperti: e se non ci fosse un problema?
Non tutti, a Bruxelles, pensano che la DeFi vada regolata. La voce più netta è quella di Peter Kerstens, consigliere della Commissione europea e uno degli architetti del MiCA. In un intervento al WAIB Summit di Monaco, nel 2026, ha liquidato la questione con una domanda: «I don’t see what the problem is. And if there is no problem, why should it be regulated?». Ha aggiunto di non vedere la necessità di regolare la DeFi, descrivendola come un «movimento» senza rappresentanti, dato che le leggi si applicano a persone e organizzazioni, non direttamente alle reti di computer. Sul regolamento in sé è stato altrettanto diretto: «I do not believe that [MiCA] is outdated now», ha detto, ricordando che proprio per questo esiste la consultazione.
Sul fronte della prudenza c’è invece la richiesta, ricorrente tra i negoziatori, di non trattare tutto allo stesso modo. Ondřej Kovařík, tra gli artefici del regolamento al Parlamento europeo, ha insistito sulla proporzionalità: non si possono applicare le stesse regole a una piccola startup e a una grande borsa globale quotata negli Stati Uniti. È un principio che, applicato alla DeFi, taglia in due: alcuni protocolli sono progetti minuscoli, altri muovono miliardi.
E poi c’è il monito di chi la vigilanza la deve far funzionare. Verena Ross, presidente dell’ESMA, ha ripetuto che «the MiCA rulebook will only protect investors if it is effectively applied». Applicato alla DeFi, il suo avvertimento è a doppio taglio: un regolamento che non riesce a raggiungere un pezzo di mercato non protegge nessuno; ma estendere regole che non si riescono a far rispettare rischia solo di spostare il problema, non di risolverlo.
Verso il MiCA 2.0: cosa può cambiare e quando
Le opzioni sul tavolo si possono raggruppare in tre famiglie. La prima è non fare nulla di nuovo: la DeFi davvero decentralizzata resta fuori, il resto è già dentro attraverso gli intermediari, e ci si concentra su altre priorità (è, in sostanza, la posizione di Kerstens). La seconda è regolare i punti di contatto: obblighi in capo ai front-end e ai CASP che danno accesso alla DeFi, avvertenze, responsabilità, forse una certificazione dei protocolli. La terza, la più ambiziosa, è costruire regimi dedicati (uno per lo staking, uno per il lending) e criteri vincolanti per misurare la decentralizzazione.
I tempi, però, sono lunghi. La tabella qui sotto riassume il calendario che porta dal 30 settembre a un’eventuale nuova legge.
| Tappa | Data |
|---|---|
| Chiusura della consultazione mirata | 30 settembre 2026 |
| Relazioni della Commissione (artt. 140 e 142) | entro il 30 giugno 2027 |
| Eventuale proposta legislativa (MiCA 2.0) | dopo le relazioni, se giustificata |
| Applicazione di nuove regole | non prima del 2028-2030 |
Nel frattempo pesa un altro fattore: l’agenda europea del 2026 è quella della semplificazione e della competitività. La consultazione stessa chiede dove gli oneri possano essere semplificati, ridotti o eliminati. È un clima che rende improbabile una stretta improvvisa sulla DeFi e più probabile un intervento chirurgico sui punti di accesso, lasciando in vita l’esenzione di principio. Ma la direzione la decideranno le migliaia di risposte che arriveranno a Bruxelles entro fine mese, e le relazioni del 2027 che ne seguiranno.
Per ora la fotografia è questa: il MiCA regola chi presta un servizio, la DeFi promette di non prestarne alcuno, e tra le due cose c’è una zona grigia larghissima, popolata di front-end, admin key e fondazioni. Il 30 settembre non cancella quella zona grigia. La illumina, e chiede all’Europa di decidere se vuole conviverci o provare, finalmente, a tracciarne i confini.
Domande frequenti
La DeFi è regolata dal MiCA?
In generale no. Il considerando 22 del regolamento esclude i servizi prestati in maniera completamente decentralizzata senza alcun intermediario. Il problema è che quasi nessun protocollo soddisfa davvero quella condizione: front-end, admin key, governance token e commissioni indicano quasi sempre la presenza di un intermediario, che può far rientrare l’attività nel perimetro.
Cosa significa «pienamente decentralizzata» per il MiCA?
Significa che il servizio deve essere prestato senza alcun soggetto identificabile che lo controlli o ne tragga ricavi. L’ESMA valuta caso per caso, guardando a indicatori come il controllo del protocollo, i diritti di governance, le admin key, il front-end, la cattura dei ricavi e l’aggiornabilità dei contratti. Come ha ammesso la stessa Commissione, la decentralizzazione è raramente binaria.
Lo staking è regolato dal MiCA?
Dipende dalla custodia. Lo staking custodial, in cui una piattaforma prende in custodia le cripto dell’utente, è un servizio accessorio già coperto dal MiCA. Lo staking non custodial, in cui l’utente mantiene le chiavi, resta fuori dal perimetro. La consultazione europea valuta se introdurre un quadro dedicato allo staking.
Cosa cambia con la revisione del MiCA del 30 settembre 2026?
Il 30 settembre 2026 chiude la consultazione mirata della Commissione europea, 86 domande su temi tra cui la DeFi, lo staking, il lending, gli NFT e i mercati predittivi. Non modifica subito le regole: le risposte alimenteranno le relazioni previste per il 30 giugno 2027, da cui potrà nascere una proposta legislativa, il cosiddetto MiCA 2.0.
Un risparmiatore italiano può usare i protocolli DeFi legalmente?
Sì. Usare un wallet non custodial e interagire con protocolli decentralizzati non è vietato in Italia. Ma nessuna delle tutele del MiCA (segregazione degli asset, responsabilità del custode, rivalsa) si applica in quel contesto, e restano gli obblighi fiscali sulle plusvalenze. La Consob invita alla massima cautela sui rendimenti promessi senza rete di protezione.
Anneke de Vries è Regulation Lead di HOGE Wire e segue l’attuazione del MiCA e la regolamentazione europea delle cripto-attività.