{"id":602,"date":"2026-09-18T10:37:50","date_gmt":"2026-09-18T10:37:50","guid":{"rendered":"https:\/\/hoge.gg\/it\/mica-custodia-vigilanza-comune-esma-dora-2026\/"},"modified":"2026-09-18T10:37:50","modified_gmt":"2026-09-18T10:37:50","slug":"mica-custodia-vigilanza-comune-esma-dora-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/it\/mica-custodia-vigilanza-comune-esma-dora-2026\/","title":{"rendered":"MiCA, la prova della custodia: la prima vigilanza comune ESMA"},"content":{"rendered":"<h2 class='wp-block-heading'>Dalla licenza alla prova dei fatti<\/h2><p class=\"wp-block-paragraph\">Il 1\u00b0 luglio 2026 il periodo transitorio del regolamento MiCA (il Regolamento UE 2023\/1114 sui mercati delle cripto-attivit\u00e0) si \u00e8 chiuso in tutta l&#8217;Unione. Da quel giorno, in Italia come nel resto dello Spazio economico europeo, chi vuole offrire servizi su cripto-attivit\u00e0 a clienti residenti nell&#8217;UE deve avere una licenza da CASP (Crypto-Asset Service Provider). Undici settimane pi\u00f9 tardi, con Bitcoin che oscilla intorno ai 66.000 euro (<a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin\/eur'>CoinGecko<\/a>) dopo <a href='https:\/\/hoge.gg\/it\/bitcoin-66000-euro-notte-verdetto-fed-2026\/'>la notte del verdetto della Federal Reserve<\/a> che il 16 settembre ha alzato i tassi, il conteggio degli operatori autorizzati continua a salire: al 17 settembre 2026 il registro pubblico dell&#8217;ESMA elenca 349 CASP nello Spazio economico europeo (<a href='https:\/\/www.casptracker.eu\/'>casptracker.eu<\/a>), con la Germania in testa a quota 91 e l&#8217;Italia ferma a 9.<\/p><p class=\"wp-block-paragraph\">Numeri a parte, la licenza si \u00e8 rivelata la parte facile. La domanda che conta adesso non \u00e8 pi\u00f9 chi pu\u00f2 operare, ma chi verifica che gli operatori facciano davvero ci\u00f2 che promettono, e come. La prima risposta concreta \u00e8 arrivata l&#8217;8 luglio 2026, quando l&#8217;ESMA ha avviato la sua prima azione di vigilanza comune (Common Supervisory Action, CSA) dell&#8217;era MiCA. L&#8217;oggetto non \u00e8 un tema di principio: \u00e8 la custodia, cio\u00e8 il punto preciso in cui le cripto-attivit\u00e0 dei clienti restano depositate. \u00c8 l\u00ec che, storicamente, il denaro \u00e8 sparito.<\/p><h2 class='wp-block-heading'>La prima azione di vigilanza comune sotto MiCA<\/h2><p class=\"wp-block-paragraph\">Un&#8217;azione di vigilanza comune \u00e8 uno strumento che l&#8217;ESMA usa da anni sui mercati tradizionali: l&#8217;autorit\u00e0 europea sceglie un tema, definisce una metodologia unica e chiede a tutte le autorit\u00e0 nazionali competenti (in Italia la Consob e la Banca d&#8217;Italia) di condurre nello stesso periodo verifiche coordinate sui soggetti vigilati. Il risultato \u00e8 un quadro confrontabile Paese per Paese, che riduce il rischio che lo stesso obbligo venga interpretato in ventisette modi diversi.<\/p><p class=\"wp-block-paragraph\">La CSA lanciata l&#8217;8 luglio 2026 \u00e8 la prima applicata al mondo cripto e ha un perimetro dichiarato: la resilienza operativa digitale dei CASP che prestano il servizio di custodia (<a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-launches-common-supervisory-action-casps-digital-operational-resilience'>ESMA<\/a>). Le autorit\u00e0 nazionali non passeranno al setaccio tutti i custodi autorizzati, ma un campione selezionato in base al rischio. L&#8217;esercizio si svolge tra la seconda met\u00e0 del 2026 e la prima met\u00e0 del 2027; le conclusioni nazionali confluiranno in una relazione unica che l&#8217;ESMA ricever\u00e0 nella seconda met\u00e0 del 2027. Non \u00e8 una multa e non \u00e8 un&#8217;ispezione punitiva: \u00e8 una fotografia coordinata di quanto sono maturi i presidi di sicurezza di chi tiene in mano le chiavi altrui.<\/p><p class=\"wp-block-paragraph\">Il segnale, per\u00f2, \u00e8 netto. Per diciotto mesi la parola d&#8217;ordine del settore \u00e8 stata \u00abautorizzazione\u00bb; adesso diventa \u00abvigilanza continua\u00bb. Verena Ross, presidente dell&#8217;ESMA, lo ripete da tempo: \u00abthe MiCA rulebook will only protect investors if it is effectively applied\u00bb (le regole MiCA tuteleranno gli investitori solo se applicate davvero), \u00abso it is vital to prepare for the transition to the new regime\u00bb (<a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-2025-annual-report-focus-stronger-supervision-regulatory-simplification'>ESMA<\/a>).<\/p><h2 class='wp-block-heading'>Perch\u00e9 proprio la custodia<\/h2><p class=\"wp-block-paragraph\">Tra i dieci servizi che MiCA disciplina, l&#8217;ESMA ha scelto di partire dalla custodia per una ragione semplice: \u00e8 il punto di massima concentrazione del rischio. Un exchange che esegue ordini fa transitare denaro; un custode lo trattiene nel tempo. La vecchia massima del settore, \u00abnot your keys, not your coins\u00bb, descrive proprio questo: chi controlla le chiavi private controlla i fondi. Quando la custodia \u00e8 affidata a un intermediario, il cliente scambia la responsabilit\u00e0 di conservare da s\u00e9 una frase segreta con la fiducia che l&#8217;intermediario lo faccia meglio di lui.<\/p><p class=\"wp-block-paragraph\">Quella fiducia \u00e8 stata tradita spesso. Il crollo di FTX alla fine del 2022 non fu un problema di prezzo del Bitcoin: fu la scoperta che i fondi dei clienti erano stati confusi con quelli della societ\u00e0 e impiegati altrove. Da allora, la distinzione tra chi custodisce bene e chi custodisce male \u00e8 diventata la vera linea di faglia del mercato. MiCA prova a trasformare quella distinzione in un obbligo giuridico; la CSA prova a verificare che l&#8217;obbligo sia rispettato non sulla carta, ma dentro i sistemi. La differenza \u00e8 sostanziale: una licenza certifica che, in un dato momento, un&#8217;organizzazione aveva i requisiti; una vigilanza continua controlla che quei requisiti reggano ogni giorno, sotto pressione.<\/p><h2 class='wp-block-heading'>Le sei dimensioni sotto esame<\/h2><p class=\"wp-block-paragraph\">La CSA non guarda alla custodia come a una scatola nera. La scompone in sei dimensioni tecniche, tutte legate alle peculiarit\u00e0 della tecnologia a registro distribuito (DLT). Sono queste a definire, in concreto, che cosa significa \u00abresilienza operativa\u00bb per un custode cripto, e a dire agli ispettori dove cercare.<\/p><figure class='wp-block-table'><table><thead><tr><th>Dimensione<\/th><th>Che cosa esamina l&#8217;ESMA<\/th><th>Dove si rompe<\/th><\/tr><\/thead><tbody><tr><td>Governance<\/td><td>assetti organizzativi, ruoli e responsabilit\u00e0 sulla sicurezza<\/td><td>nessuno \u00e8 formalmente responsabile delle chiavi<\/td><\/tr><tr><td>Gestione di chiavi e storage<\/td><td>come si generano, conservano e usano le chiavi private<\/td><td>chiavi calde senza HSM, MPC o multisig<\/td><\/tr><tr><td>Controlli sulle transazioni<\/td><td>autorizzazione e verifica dei trasferimenti<\/td><td>una firma approvata senza controllare l&#8217;interfaccia<\/td><\/tr><tr><td>Rilevamento e risposta agli incidenti<\/td><td>accorgersi di un attacco e reagire in fretta<\/td><td>ore prima di notare un prelievo anomalo<\/td><\/tr><tr><td>Rischi degli smart contract<\/td><td>il codice on-chain che governa la custodia<\/td><td>un aggiornamento di contratto non verificato<\/td><\/tr><tr><td>Dipendenze da terzi<\/td><td>fornitori esterni di wallet, cloud, firma, oracoli<\/td><td>la compromissione di un anello della catena<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Le sei voci non sono un elenco burocratico: sono la mappa dei punti in cui, negli ultimi anni, i custodi hanno perso i fondi dei clienti. E il furto pi\u00f9 costoso della storia le tocca quasi tutte insieme.<\/p><h2 class='wp-block-heading'>Il caso Bybit: come si rompe la resilienza operativa<\/h2><p class=\"wp-block-paragraph\">Il 21 febbraio 2025 l&#8217;exchange Bybit ha sub\u00ecto il pi\u00f9 grande furto di criptovalute mai avvenuto: circa 1,5 miliardi di dollari in Ethereum, sottratti in una singola operazione (<a href='https:\/\/www.csis.org\/analysis\/bybit-heist-and-future-us-crypto-regulation'>CSIS<\/a>). L&#8217;attacco, attribuito dall&#8217;FBI al gruppo nordcoreano Lazarus, non ha sfruttato una debolezza della blockchain. Ha sfruttato il processo di firma.<\/p><p class=\"wp-block-paragraph\">Durante un normale trasferimento da un cold wallet a un hot wallet, gli aggressori hanno manipolato l&#8217;interfaccia del sistema multisig fornito da Safe: i firmatari legittimi hanno visto sullo schermo una transazione dall&#8217;aspetto corretto e l&#8217;hanno approvata, mentre in realt\u00e0 autorizzavano l&#8217;invio dei fondi a indirizzi controllati dagli attaccanti. Compromissione di un fornitore terzo (Safe), controlli sulle transazioni aggirati, gestione delle chiavi nel momento pi\u00f9 delicato (il passaggio dal freddo al caldo): tre delle sei dimensioni della CSA, in un colpo solo.<\/p><p class=\"wp-block-paragraph\">Il furto di Bybit da solo ha rappresentato il 69% di tutti i fondi cripto rubati nel 2025, un anno che secondo Chainalysis ha superato i 3,4 miliardi di dollari di valore sottratto, con gli hacker collegati alla Corea del Nord responsabili di oltre 2 miliardi (<a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026\/'>Chainalysis<\/a>). \u00c8 il contesto che spiega perch\u00e9 Bruxelles abbia deciso di guardare prima di tutto alla custodia: non \u00e8 un rischio teorico, \u00e8 la voce di perdita pi\u00f9 grande del settore. E dice qualcosa di scomodo: gli exploit pi\u00f9 gravi ormai non violano la crittografia, aggirano le persone e i processi che la circondano.<\/p><h2 class='wp-block-heading'>Cosa chiede MiCA a un custode<\/h2><p class=\"wp-block-paragraph\">La custodia non \u00e8 un servizio qualsiasi dentro MiCA: \u00e8 uno dei dieci servizi tipizzati, disciplinato in modo specifico dall&#8217;articolo 75 del regolamento (<a href='https:\/\/eur-lex.europa.eu\/eli\/reg\/2023\/1114\/oj'>EUR-Lex<\/a>). Un custode autorizzato deve adottare una politica di custodia, tenere un registro aggiornato delle posizioni di ciascun cliente e, soprattutto, rispondere delle perdite. Se le cripto-attivit\u00e0 in custodia vanno perdute, anche a causa di un incidente informatico, il custode \u00e8 responsabile nei confronti del cliente fino al valore di mercato di ci\u00f2 che \u00e8 andato perso. \u00c8 una responsabilit\u00e0 pesante, pensata proprio per spostare l&#8217;incentivo dalla velocit\u00e0 alla sicurezza.<\/p><p class=\"wp-block-paragraph\">A questo si aggiunge l&#8217;obbligo generale di salvaguardia previsto dall&#8217;articolo 70: gli asset dei clienti vanno tenuti separati dal patrimonio dell&#8217;intermediario, non possono finire nel suo bilancio e non possono essere usati per conto proprio. \u00c8 la regola che, se fosse stata in vigore e rispettata, avrebbe reso impossibile lo schema di FTX. La segregazione ha un effetto giuridico preciso: in caso di insolvenza del custode, le cripto-attivit\u00e0 dei clienti non entrano nella massa fallimentare, ma restano dei clienti. Vale la pena ricordare, per\u00f2, ci\u00f2 che MiCA non copre: chi conserva le proprie cripto in un wallet personale, con le proprie chiavi, resta fuori dal perimetro, con tutti i vantaggi e tutti i rischi del fai-da-te.<\/p><p class=\"wp-block-paragraph\">C&#8217;\u00e8 una differenza di fondo rispetto al conto in banca, ed \u00e8 utile tenerla a mente. La banca prende in prestito i depositi e li reimpiega: quel denaro diventa suo, e in cambio il cliente ottiene un credito garantito, entro certi limiti, da un fondo pubblico. Il custode cripto fa l&#8217;opposto: non diventa mai proprietario delle chiavi, non pu\u00f2 prestarle n\u00e9 usarle per generare rendimento senza un consenso esplicito, e deve poter dimostrare in ogni momento, cliente per cliente, quali asset detiene e dove. \u00c8 la logica della verifica delle riserve (proof-of-reserves), che alcuni operatori pubblicano periodicamente per provare che i fondi ci sono davvero. MiCA non impone un formato unico di attestazione, ma la responsabilit\u00e0 dell&#8217;articolo 75 spinge nella stessa direzione: chi custodisce deve sapere, sempre, cosa c&#8217;\u00e8 in cassa.<\/p><h2 class='wp-block-heading'>DORA: il secondo motore della resilienza<\/h2><p class=\"wp-block-paragraph\">La CSA non nasce dal nulla giuridico. Poggia su un secondo regolamento europeo, il DORA (Digital Operational Resilience Act, Regolamento UE 2022\/2554), in vigore dal 17 gennaio 2025 e applicabile anche ai CASP (<a href='https:\/\/eur-lex.europa.eu\/eli\/reg\/2022\/2554\/oj'>EUR-Lex<\/a>). DORA impone a chi opera nel settore finanziario cinque famiglie di obblighi: la gestione del rischio informatico, la segnalazione degli incidenti gravi in pi\u00f9 fasi (iniziale, intermedia, finale), i test di resilienza (fino ai penetration test avanzati per i soggetti pi\u00f9 rilevanti), il governo del rischio derivante dai fornitori terzi di servizi informatici e la condivisione delle informazioni sulle minacce.<\/p><p class=\"wp-block-paragraph\">Sono esattamente le leve che la CSA user\u00e0 per misurare i custodi. Non a caso l&#8217;attacco a Bybit ruota tutto attorno a un fornitore terzo e a un processo di firma: due dei capitoli centrali di DORA. Per un custode cripto, \u00abresilienza operativa\u00bb significa poter dimostrare non solo che le chiavi sono al sicuro oggi, ma che l&#8217;organizzazione sa cosa fare quando qualcosa va storto: chi chiamare, in quanto tempo, come isolare il problema e come limitare il danno. Il regolamento chiede prove documentali, non rassicurazioni.<\/p><h2 class='wp-block-heading'>L&#8217;Italia in prima linea: Consob, Banca d&#8217;Italia e i custodi abilitati<\/h2><p class=\"wp-block-paragraph\">In Italia la CSA sar\u00e0 condotta dalle due autorit\u00e0 che il decreto legislativo 129\/2024 ha designato per MiCA: la Consob per i profili di condotta e tutela degli investitori, la Banca d&#8217;Italia per i profili prudenziali e sugli emittenti di token. Al 30 giugno 2026, alla chiusura del transitorio, i soggetti abilitati in Italia erano nove: otto CASP autorizzati dalla Consob pi\u00f9 Banca Sella, che ha operato tramite notifica alla Banca d&#8217;Italia (<a href='https:\/\/www.consob.it\/web\/consob\/w\/termina-il-periodo-transitorio-del-regolamento-mica-sulle-cripto-attivit%C3%A0-in-italia-9-soggetti-abilitati'>Consob<\/a>).<\/p><figure class='wp-block-table'><table><thead><tr><th>Soggetto<\/th><th>Via di abilitazione<\/th><th>Focus prevalente<\/th><\/tr><\/thead><tbody><tr><td>CheckSig S.r.l.<\/td><td>Autorizzazione Consob (7 maggio 2026)<\/td><td>Custodia istituzionale, proof-of-reserves<\/td><\/tr><tr><td>Conio S.r.l.<\/td><td>Autorizzazione Consob<\/td><td>Wallet e custodia<\/td><\/tr><tr><td>CryptoSmart S.p.A.<\/td><td>Autorizzazione Consob<\/td><td>Servizi su cripto-attivit\u00e0<\/td><\/tr><tr><td>Hercle S.r.l.<\/td><td>Autorizzazione Consob<\/td><td>Servizi su cripto-attivit\u00e0<\/td><\/tr><tr><td>Hodlie S.r.l.<\/td><td>Autorizzazione Consob<\/td><td>Servizi su cripto-attivit\u00e0<\/td><\/tr><tr><td>Olliv Italia S.r.l.<\/td><td>Autorizzazione Consob<\/td><td>Servizi su cripto-attivit\u00e0<\/td><\/tr><tr><td>Riv Digital S.r.l.<\/td><td>Autorizzazione Consob<\/td><td>Servizi su cripto-attivit\u00e0<\/td><\/tr><tr><td>Young Platform S.p.A.<\/td><td>Autorizzazione Consob<\/td><td>Exchange<\/td><\/tr><tr><td>Banca Sella S.p.A.<\/td><td>Notifica alla Banca d&#8217;Italia<\/td><td>Banca<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Tra questi, il caso pi\u00f9 rappresentativo per il tema della custodia \u00e8 CheckSig, primo operatore cripto autorizzato dalla Consob (il 7 maggio 2026) e specializzato proprio nella custodia istituzionale con verifica delle riserve. \u00abQuesto traguardo rappresenta la realizzazione della nostra visione: portare i crypto-asset all&#8217;interno di un sistema regolamentato, sicuro e trasparente\u00bb, ha dichiarato l&#8217;amministratore delegato Ferdinando Ametrano annunciando la licenza (<a href='https:\/\/clear.checksig.com\/it\/2026-05-07-checksig-ottiene-licenza-micar\/'>CheckSig<\/a>). Per un custode italiano, la CSA sar\u00e0 il primo banco di prova europeo: alla Consob non baster\u00e0 mostrare un opuscolo, serviranno i log, le procedure di firma, i test e i piani di risposta agli incidenti.<\/p><p class=\"wp-block-paragraph\">Il campione della CSA sar\u00e0 selezionato in base al rischio, non a sorteggio: le autorit\u00e0 guardano alla dimensione del custode, ai volumi in deposito, alla complessit\u00e0 tecnica e ai precedenti. Per la Consob, che affianca alla vigilanza tradizionale strumenti di analisi automatizzata dei dati di mercato, la sfida \u00e8 tradurre principi generali (segregazione, resilienza, tracciabilit\u00e0) in domande verificabili: come sono generate le chiavi, chi pu\u00f2 firmare, quante persone servono per autorizzare un prelievo, ogni quanto vengono testati i piani di continuit\u00e0. Non tutti i nove soggetti italiani finiranno nel campione, ma tutti dovranno essere pronti: la metodologia \u00e8 comune, e ci\u00f2 che l&#8217;ESMA imparer\u00e0 su un custode tedesco o cipriota diventer\u00e0 il metro anche per Milano.<\/p><h2 class='wp-block-heading'>Le chiavi: dove vive davvero il rischio<\/h2><p class=\"wp-block-paragraph\">Se c&#8217;\u00e8 una dimensione della CSA che riassume tutte le altre, \u00e8 la gestione delle chiavi. Una cripto-attivit\u00e0 non si \u00absposta\u00bb mai davvero: resta sulla blockchain, e ci\u00f2 che cambia \u00e8 chi possiede la chiave privata che autorizza a spenderla. Custodire bene significa, prima di tutto, custodire quelle chiavi in modo che nessun singolo errore, e nessun singolo dipendente, possa svuotare i conti.<\/p><p class=\"wp-block-paragraph\">Le tecniche esistono e sono note: cold storage (chiavi tenute offline, scollegate da internet), moduli hardware di sicurezza (HSM), schemi multisig che richiedono pi\u00f9 firme indipendenti e la crittografia a soglia (MPC), che spezza la chiave in frammenti distribuiti cos\u00ec che nessun dispositivo la detenga per intero. La frontiera si sta spostando verso ambienti di esecuzione isolati e verso modelli in cui la firma \u00e8 governata da regole verificabili anzich\u00e9 da un singolo clic umano: \u00e8 il territorio che HOGE Wire ha esplorato raccontando <a href='https:\/\/hoge.gg\/it\/ritual-agenti-ai-autonomi-chiavi-2026\/'>gli agenti autonomi che custodiscono le chiavi<\/a>. La lezione di Bybit, per\u00f2, \u00e8 che la tecnologia da sola non basta: il punto debole non era la matematica del multisig, ma l&#8217;interfaccia che i firmatari guardavano. \u00c8 per questo che la CSA insiste sui \u00abcontrolli sulle transazioni\u00bb, cio\u00e8 sul processo, non solo sugli strumenti.<\/p><p class=\"wp-block-paragraph\">Il rischio, del resto, non \u00e8 solo esterno. Un custode serio progetta i propri processi partendo dal presupposto che anche un dipendente possa sbagliare o tradire: da qui la separazione dei compiti, le cerimonie di firma con pi\u00f9 persone in stanze diverse, i dispositivi air-gapped che non toccano mai la rete, i registri immutabili di chi ha fatto cosa. Sono presidi noiosi, invisibili nel marketing, ma \u00e8 esattamente ci\u00f2 che una vigilanza sulla resilienza operativa cerca: non la promessa che nulla andr\u00e0 storto, ma la prova che, quando qualcosa va storto, il sistema regge lo stesso.<\/p><h2 class='wp-block-heading'>Non solo custodia: anche le persone<\/h2><p class=\"wp-block-paragraph\">La vigilanza continua non si ferma ai server. Dal 28 luglio 2026 si applicano gli orientamenti dell&#8217;ESMA sulla conoscenza e competenza del personale dei CASP, previsti dagli articoli 68(5) e 81(7) di MiCA e pubblicati il 28 gennaio 2026 (<a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/knowledge-and-competence-staff-providing-information-crypto-assets-esma'>ESMA<\/a>). Chi fornisce informazioni ai clienti deve possedere una qualifica adeguata (per esempio una certificazione professionale di almeno 80 ore accompagnata da esperienza supervisionata) o un&#8217;esperienza equivalente; chi presta consulenza deve avere di pi\u00f9 (uno dei percorsi previsti richiede almeno 160 ore di formazione e almeno un anno di esperienza sotto supervisione), e chi raccomanda una specifica cripto-attivit\u00e0 o gestisce un portafoglio deve completare almeno 20 ore di formazione certificata all&#8217;anno.<\/p><p class=\"wp-block-paragraph\">Pu\u00f2 sembrare un dettaglio, ma \u00e8 coerente con la logica della seconda fase di MiCA: dopo aver deciso chi pu\u00f2 operare, l&#8217;Unione sta definendo con quale qualit\u00e0. Un custode pu\u00f2 avere i migliori HSM del continente, ma se il personale allo sportello non capisce i rischi di ci\u00f2 che vende, la tutela dell&#8217;investitore resta a met\u00e0. Sicurezza dei sistemi e competenza delle persone sono i due lati della stessa promessa.<\/p><h2 class='wp-block-heading'>La vigilanza che verr\u00e0: l&#8217;accentramento su ESMA<\/h2><p class=\"wp-block-paragraph\">La CSA fotografa il presente, ma il dibattito europeo guarda gi\u00e0 oltre. Oggi ogni CASP \u00e8 vigilato dall&#8217;autorit\u00e0 del proprio Paese e opera in tutta l&#8217;Unione grazie al passaporto: un modello che, secondo diversi regolatori, apre la porta all&#8217;arbitraggio, cio\u00e8 alla scelta della giurisdizione pi\u00f9 indulgente. Per questo la Consob, insieme all&#8217;AMF francese e alla FMA austriaca, ha proposto gi\u00e0 nel settembre 2025 di affidare all&#8217;ESMA la vigilanza diretta sui CASP pi\u00f9 grandi (<a href='https:\/\/www.consob.it\/documents\/d\/asset-library-1912910\/consob_amf_fma_position_paper_mica_20250915'>Consob<\/a>). La Commissione europea \u00e8 andata oltre con il pacchetto sull&#8217;integrazione e la vigilanza dei mercati presentato il 4 dicembre 2025, che immagina una vigilanza europea pi\u00f9 accentrata; la Banca centrale europea, nel parere del 9 aprile 2026, ha sostenuto la linea.<\/p><p class=\"wp-block-paragraph\">Il timore dell&#8217;arbitraggio non \u00e8 astratto. Nel luglio 2025 la stessa ESMA, con una revisione tra pari, aveva rilevato che l&#8217;autorit\u00e0 maltese aveva concesso un&#8217;autorizzazione da CASP lasciando irrisolti alcuni nodi rilevanti (<a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-identifies-opportunities-strengthen-mica-authorisations'>ESMA<\/a>), un episodio letto da molti come la prova che ventisette porte d&#8217;ingresso non offrono lo stesso livello di severit\u00e0. Un&#8217;azione di vigilanza comune serve anche a questo: a fare in modo che un custode autorizzato a Malta, a Francoforte o a Milano venga misurato con lo stesso righello.<\/p><p class=\"wp-block-paragraph\">Nulla di tutto ci\u00f2 sar\u00e0 operativo prima del 2028, e gli Stati membri storicamente difendono le proprie competenze. Ma la direzione \u00e8 la stessa della CSA: meno ventisette applicazioni nazionali separate, pi\u00f9 una regia comune. \u00c8 il gemello, sul fronte della vigilanza privata, del grande cantiere della moneta pubblica europea, l&#8217;<a href='https:\/\/hoge.gg\/it\/euro-digitale-mica-trilogo-moneta-pubblica-2026\/'>euro digitale entrato nel trilogo decisivo<\/a>. Due progetti diversi, la stessa ambizione: un mercato unico che sia davvero vigilato in modo unico.<\/p><h2 class='wp-block-heading'>Il cantiere aperto: la revisione del 30 settembre<\/h2><p class=\"wp-block-paragraph\">C&#8217;\u00e8 una seconda scadenza che incombe, ed \u00e8 vicinissima. Il 30 settembre 2026 si chiude la consultazione mirata con cui la Commissione europea sta rivedendo l&#8217;intero regolamento: 86 domande divise in quattro blocchi (definizioni e perimetro, stablecoin, CASP e ci\u00f2 che oggi resta fuori), che alimenteranno le relazioni previste dagli articoli 140 e 142 attese entro il 30 giugno 2027 e, forse, una proposta legislativa di \u00abMiCA 2.0\u00bb (<a href='https:\/\/financefeeds.com\/brussels-reopens-mica-and-the-window-shuts-on-30-september\/'>FinanceFeeds<\/a>).<\/p><p class=\"wp-block-paragraph\">\u00c8 una situazione insolita: l&#8217;Europa applica e riscrive le stesse regole nello stesso momento. L&#8217;industria chiede stabilit\u00e0. Katie Harries, responsabile delle politiche europee di Coinbase, sostiene che \u00abMiCA has set an early global standard for clear and harmonized rules\u00bb e che la revisione dovrebbe puntare a \u00abtargeted improvements\u00bb, non a \u00aba reopening of first principles\u00bb (<a href='https:\/\/www.theblock.co\/post\/402005'>The Block<\/a>). Sul tavolo ci sono i vuoti gi\u00e0 noti (DeFi, staking, lending, NFT), il capitolo stablecoin riaperto e la semplificazione degli oneri; molti di questi nodi si legano alle regole di trasparenza che HOGE Wire ha ricostruito raccontando <a href='https:\/\/hoge.gg\/it\/libro-bianco-mica-white-paper-offerta-token-2026\/'>il libro bianco MiCA e la prima multa<\/a>. La CSA sulla custodia \u00e8, in fondo, la prova provata che quel primo strato di regole \u00e8 gi\u00e0 operativo: la revisione dir\u00e0 se il secondo strato lo render\u00e0 pi\u00f9 severo o pi\u00f9 leggero.<\/p><p class=\"wp-block-paragraph\">La tensione di fondo \u00e8 tutta qui: da un lato la spinta a semplificare e a restare competitivi rispetto agli Stati Uniti, che con il GENIUS Act hanno dato regole alle stablecoin e attirano capitali; dall&#8217;altro la richiesta di chiudere i vuoti prima che diventino incidenti. Applicare e riscrivere insieme \u00e8 scomodo, ma ha un vantaggio: la revisione arriva con dati reali sotto mano, compresi quelli che azioni come la CSA sulla custodia stanno raccogliendo proprio in queste settimane. Le regole del 2027, se arriveranno, nasceranno da ci\u00f2 che la vigilanza del 2026 avr\u00e0 davvero trovato.<\/p><h2 class='wp-block-heading'>Europa e Stati Uniti: due modelli di vigilanza<\/h2><p class=\"wp-block-paragraph\">Il modo europeo di vigilare, con regole scritte prima e azioni comuni coordinate, \u00e8 l&#8217;opposto del modello statunitense, dove per anni le regole le hanno definite le cause in tribunale pi\u00f9 che le leggi. Con il CLARITY Act fermo al Congresso, negli Stati Uniti il perimetro resta affidato all&#8217;azione di SEC e CFTC caso per caso, come HOGE Wire ha documentato spiegando perch\u00e9 <a href='https:\/\/hoge.gg\/it\/sec-enforcement-crypto-clarity-ferma-giudici-2026\/'>senza una legge le regole cripto le scrivono i giudici<\/a>. Sulla custodia la differenza \u00e8 tangibile: MiCA la disciplina come servizio tipico con responsabilit\u00e0 esplicita, mentre oltreoceano la stessa attivit\u00e0 si muove tra competenze federali e statali che si sovrappongono.<\/p><figure class='wp-block-table'><table><thead><tr><th>Aspetto<\/th><th>Unione europea (MiCA)<\/th><th>Stati Uniti<\/th><\/tr><\/thead><tbody><tr><td>Fonte delle regole<\/td><td>regolamento unico definito prima (MiCA, DORA)<\/td><td>mosaico di enforcement e sentenze; CLARITY Act fermo<\/td><\/tr><tr><td>Custodia<\/td><td>servizio tipico (art. 75), segregazione e responsabilit\u00e0<\/td><td>competenze federali e statali sovrapposte<\/td><\/tr><tr><td>Vigilanza<\/td><td>autorit\u00e0 nazionali pi\u00f9 azione comune ESMA, spinta all&#8217;accentramento<\/td><td>SEC e CFTC, caso per caso<\/td><\/tr><tr><td>Resilienza operativa<\/td><td>DORA vincolante dal 17 gennaio 2025<\/td><td>requisiti settoriali, nessun equivalente unico<\/td><\/tr><tr><td>Stablecoin<\/td><td>EMT\/ART, riserve segregate, nessun interesse ai detentori<\/td><td>GENIUS Act, riserve in titoli del Tesoro<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Nessuno dei due modelli \u00e8 privo di difetti. Quello europeo rischia la lentezza e la frammentazione tra ventisette autorit\u00e0; quello americano rischia l&#8217;incertezza e i cambi di rotta a ogni sentenza. La CSA \u00e8 la scommessa europea che un binario unico, applicato con metodo, protegga meglio di mille cause.<\/p><h2 class='wp-block-heading'>Cosa cambia per chi detiene cripto in Italia<\/h2><p class=\"wp-block-paragraph\">Per il risparmiatore italiano, la seconda fase di MiCA si traduce in poche verifiche concrete. La prima: controllare che l&#8217;operatore sia davvero autorizzato, consultando il registro pubblico dell&#8217;ESMA o l&#8217;elenco dei soggetti abilitati sul sito della Consob, invece di fidarsi di un banner pubblicitario. La seconda: sapere che, presso un CASP autorizzato, le proprie cripto-attivit\u00e0 devono essere segregate e che il custode ne risponde in caso di perdita, ma che questo non equivale alla garanzia sui depositi bancari; le cripto non sono coperte da un fondo di tutela pubblico. La terza: ricordare che tenere le cripto in autocustodia, con le proprie chiavi, resta legittimo e fuori dal perimetro MiCA, e che in quel caso la resilienza operativa dipende interamente da chi le detiene.<\/p><p class=\"wp-block-paragraph\">La CSA \u00e8, per definizione, una vigilanza silenziosa: il cliente non la vedr\u00e0 mai. Ma \u00e8 la differenza tra una licenza appesa al muro e una promessa mantenuta. Nei prossimi mesi le autorit\u00e0 europee, Consob compresa, apriranno i sistemi dei custodi e li metteranno alla prova. Se il lavoro \u00e8 fatto bene, non succeder\u00e0 nulla di visibile, ed \u00e8 esattamente questo il punto: nella custodia, la notizia \u00e8 quando non accade niente.<\/p><h2 class='wp-block-heading'>Domande frequenti<\/h2><h3 class='wp-block-heading'>Che cos&#8217;\u00e8 la Common Supervisory Action dell&#8217;ESMA sulla custodia?<\/h3><p class=\"wp-block-paragraph\">\u00c8 la prima azione di vigilanza comune coordinata dall&#8217;ESMA sotto MiCA, avviata l&#8217;8 luglio 2026. Le autorit\u00e0 nazionali (in Italia Consob e Banca d&#8217;Italia) verificano su un campione di CASP la resilienza operativa dei servizi di custodia lungo sei dimensioni tecniche; l&#8217;esercizio corre tra la seconda met\u00e0 del 2026 e la prima del 2027, con una relazione finale attesa nella seconda met\u00e0 del 2027.<\/p><h3 class='wp-block-heading'>Quali sono i custodi cripto autorizzati in Italia?<\/h3><p class=\"wp-block-paragraph\">Al 30 giugno 2026 in Italia risultavano nove soggetti abilitati: otto CASP autorizzati dalla Consob (tra cui CheckSig, primo operatore autorizzato e specializzato in custodia istituzionale, oltre a Conio e Young Platform) e Banca Sella, abilitata tramite notifica alla Banca d&#8217;Italia. L&#8217;elenco aggiornato \u00e8 consultabile sul sito della Consob e nel registro pubblico dell&#8217;ESMA.<\/p><h3 class='wp-block-heading'>MiCA protegge le mie cripto se il custode fallisce?<\/h3><p class=\"wp-block-paragraph\">In parte. L&#8217;articolo 70 impone di tenere le cripto-attivit\u00e0 dei clienti separate dal patrimonio del custode, cos\u00ec che in caso di insolvenza non entrino nella massa fallimentare; l&#8217;articolo 75 rende il custode responsabile delle perdite fino al valore di mercato. Non esiste per\u00f2 una garanzia pubblica paragonabile a quella sui depositi bancari, e l&#8217;autocustodia resta fuori dal perimetro MiCA.<\/p><h3 class='wp-block-heading'>Che cos&#8217;\u00e8 DORA e cosa c&#8217;entra con la custodia cripto?<\/h3><p class=\"wp-block-paragraph\">DORA (Regolamento UE 2022\/2554) \u00e8 la normativa europea sulla resilienza operativa digitale, in vigore dal 17 gennaio 2025 e applicabile anche ai CASP. Impone gestione del rischio informatico, segnalazione degli incidenti, test di resilienza e controllo dei fornitori terzi: sono le stesse leve che la CSA usa per misurare quanto \u00e8 solido un custode.<\/p><h3 class='wp-block-heading'>Cosa cambier\u00e0 con la revisione di MiCA?<\/h3><p class=\"wp-block-paragraph\">La consultazione sulla revisione si chiude il 30 settembre 2026 e alimenter\u00e0 le relazioni della Commissione attese entro il 30 giugno 2027, con una possibile proposta di \u00abMiCA 2.0\u00bb. I temi principali sono i vuoti normativi (DeFi, staking, lending, NFT), il capitolo stablecoin e la semplificazione degli oneri; nell&#8217;immediato, per\u00f2, le regole in vigore, custodia compresa, restano pienamente applicabili.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Che cos'\u00e8 la Common Supervisory Action dell'ESMA sulla custodia?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c8 la prima azione di vigilanza comune coordinata dall'ESMA sotto MiCA, avviata l'8 luglio 2026. Le autorit\u00e0 nazionali (in Italia Consob e Banca d'Italia) verificano su un campione di CASP la resilienza operativa dei servizi di custodia lungo sei dimensioni tecniche; l'esercizio corre tra la seconda met\u00e0 del 2026 e la prima del 2027, con una relazione finale attesa nella seconda met\u00e0 del 2027.\"}},{\"@type\":\"Question\",\"name\":\"Quali sono i custodi cripto autorizzati in Italia?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Al 30 giugno 2026 in Italia risultavano nove soggetti abilitati: otto CASP autorizzati dalla Consob (tra cui CheckSig, primo operatore autorizzato e specializzato in custodia istituzionale, oltre a Conio e Young Platform) e Banca Sella, abilitata tramite notifica alla Banca d'Italia. L'elenco aggiornato \u00e8 consultabile sul sito della Consob e nel registro pubblico dell'ESMA.\"}},{\"@type\":\"Question\",\"name\":\"MiCA protegge le mie cripto se il custode fallisce?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"In parte. L'articolo 70 impone di tenere le cripto-attivit\u00e0 dei clienti separate dal patrimonio del custode, cos\u00ec che in caso di insolvenza non entrino nella massa fallimentare; l'articolo 75 rende il custode responsabile delle perdite fino al valore di mercato. Non esiste per\u00f2 una garanzia pubblica paragonabile a quella sui depositi bancari, e l'autocustodia resta fuori dal perimetro MiCA.\"}},{\"@type\":\"Question\",\"name\":\"Che cos'\u00e8 DORA e cosa c'entra con la custodia cripto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"DORA (Regolamento UE 2022\/2554) \u00e8 la normativa europea sulla resilienza operativa digitale, in vigore dal 17 gennaio 2025 e applicabile anche ai CASP. Impone gestione del rischio informatico, segnalazione degli incidenti, test di resilienza e controllo dei fornitori terzi: sono le stesse leve che la CSA usa per misurare quanto \u00e8 solido un custode.\"}},{\"@type\":\"Question\",\"name\":\"Cosa cambier\u00e0 con la revisione di MiCA?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"La consultazione sulla revisione si chiude il 30 settembre 2026 e alimenter\u00e0 le relazioni della Commissione attese entro il 30 giugno 2027, con una possibile proposta di \u00abMiCA 2.0\u00bb. I temi principali sono i vuoti normativi (DeFi, staking, lending, NFT), il capitolo stablecoin e la semplificazione degli oneri; nell'immediato, per\u00f2, le regole in vigore, custodia compresa, restano pienamente applicabili.\"}}]}<\/script><p class=\"wp-block-paragraph\">A cura di Anneke de Vries, desk Regolamentazione di HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Chiuso il transitorio, MiCA entra nella fase dei controlli: l&#8217;ESMA avvia la prima azione di vigilanza comune, mirata alla custodia. Cosa esamina e cosa cambia per i custodi italiani.<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5],"tags":[],"class_list":["post-602","post","type-post","status-publish","format-standard","hentry","category-regulation"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/posts\/602","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/comments?post=602"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/posts\/602\/revisions"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/media?parent=602"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/categories?post=602"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/tags?post=602"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}