MiCA-Verordnung 2026: der EU-Leitfaden für Krypto-Compliance bis 2028
Was MiCA-Verordnung, Krypto-Travel-Rule, AMLR samt AMLA-Entwürfen für Standards zu Sorgfaltspflichten und eIDAS 2.0 von einem Krypto-Unternehmen in der EU von 2026 bis 2028 verlangen: Artikel, Spickzettel und Plan.

Kurz gefasst
Nach der MiCA-Verordnung brauchen Kryptowerte-Dienstleistungen in der EU jetzt eine CASP-Zulassung oder einen der Wege nach Artikel 60 für Banken und andere dort genannte Unternehmen: Die Übergangsfrist für bestehende Unternehmen endete spätestens am 1. Juli 2026.[1][2] Drei weitere Regelwerke bestimmen, wie ein Anbieter von Kryptowerte-Dienstleistungen (CASP) Kunden aufnimmt und Auszahlungen leistet.
- Die Travel Rule für Kryptowerte gilt seit dem 30. Dezember 2024 für Transfers, an denen ein CASP in der EU beteiligt ist, ohne Mindestbetrag.[4]
- Die Anti-Money Laundering Regulation (AMLR) gilt ab dem 10. Juli 2027. Die Anti-Money Laundering Authority (AMLA) hat am 1. Oktober 2026 ihre finalen Entwürfe der Standards zu den Sorgfaltspflichten bekannt gegeben.[6][8]
- Nach eIDAS 2.0 müssen Unternehmen, die gesetzlich oder vertraglich zu einer starken Nutzerauthentifizierung bei der Online-Identifizierung verpflichtet sind, die EUDI-Wallet auf Wunsch des Nutzers akzeptieren. Kleinst- und Kleinunternehmen sind ausgenommen. Das errechnete Datum dafür ist der 24. Dezember 2027.[12][13]
Die MiCA-Verordnung (Markets in Crypto-Assets, Verordnung (EU) 2023/1114) ist die Lizenz. Sie legt keine Know-your-Customer-Regeln (KYC) fest: Diese stammen aus dem EU-Rahmen zur Geldwäscheprävention, der Transfer of Funds Regulation und, für die digitale Identität, aus eIDAS 2.0.[1][4][6][12] Je nach Dienstleistungen, Status und Transfers kann ein Krypto-Unternehmen mit Kunden in der EU alle vier benötigen, mit Fristen von Dezember 2024 bis 2028.
PDF-Leitfaden
Dieselben Regeln, der regulatorische Zeitplan, die Übersicht und der Umsetzungsplan in einem druckbaren A4-Leitfaden. PDF-Leitfaden herunterladen
EU-Kryptoregulierung im Überblick
| Regelwerk | Was es von einem Krypto-Unternehmen verlangt | Gilt ab |
|---|---|---|
| MiCA | Eine Zulassung zur Erbringung von Kryptowerte-Dienstleistungen in der EU, mit Passporting in andere Mitgliedstaaten[1] | 30. Dezember 2024; Übergangsfrist spätestens am 1. Juli 2026 beendet[1] |
| Travel Rule (TFR) | Angaben zu Auftraggeber und Begünstigtem bei jedem erfassten Kryptotransfer, dazu Prüfungen der Inhaberschaft bei selbst gehosteten Wallets über EUR 1,000[4] | 30. Dezember 2024[4] |
| AMLR | Ein einheitliches, unmittelbar geltendes Regelwerk für Sorgfaltspflichten, laufende Überwachung und Aufbewahrung von Aufzeichnungen[6] | 10. Juli 2027[6] |
| eIDAS 2.0 | Die EUDI-Wallet auf Wunsch des Nutzers akzeptieren, wenn eine starke Nutzerauthentifizierung bei der Online-Identifizierung vorgeschrieben ist; Kleinst- und Kleinunternehmen sind ausgenommen[12] | 24. Dezember 2027 (errechnetes Datum)[12][13] |
Der regulatorische Zeitplan, 2024 bis 2028
- 30. Dezember 2024MiCA und TFRDas CASP-Regime und die Travel Rule für Kryptowerte gelten.[1][4]
- 17. Januar 2025DORADie Regeln zur digitalen operationalen Resilienz gelten für zugelassene CASPs.[14]
- 1. Januar 2026DAC8Daten für die Steuermeldung zu Kryptowerten werden für 2026 erhoben.[15]
- 1. Juli 2026Ende der MiCA-ÜbergangsfristDas späteste Ende der Übergangsfrist in einem Mitgliedstaat.[1][2]
- 1. Oktober 2026AMLA-MitteilungAMLA erklärt, dass ihre endgültigen Entwürfe der Standards zu den Sorgfaltspflichten eingereicht wurden.[8]
- 24. Dezember 2026EUDI-WalletsJeder Mitgliedstaat stellt mindestens eine Wallet bereit (errechnetes Datum).[12][13]
- 1. Januar 2027DAC8Selbstauskunft zur steuerlichen Ansässigkeit für Bestandsnutzer fällig.[15]
- 10. Juli 2027AMLR giltEin einheitliches EU-Regelwerk für die Sorgfaltspflichten gegenüber Kunden.[6]
- 24. Dezember 2027Akzeptanz der WalletUnternehmen, die für die Online-Identifizierung eine starke Nutzerauthentifizierung verwenden müssen, akzeptieren sie auf Anfrage (errechnetes Datum).[12][13]
- 2028AMLA-AufsichtDirekte Beaufsichtigung von bis zu 40 grenzüberschreitend tätigen Finanzgruppen.[11]
Oben: bereits in Kraft. Unten: steht noch aus. Die beiden eIDAS-Daten sind errechnete Daten, ausgehend vom Inkrafttreten der ersten Durchführungsrechtsakte zur Wallet am 24. Dezember 2024. Bei strenger Auslegung könnten sie an spätere Rechtsakte geknüpft sein.
MiCA-Verordnung: Die Lizenz ist jetzt Pflicht
Artikel 59(1) MiCA ist kurz: „Eine Person darf in der Union keine Kryptowerte-Dienstleistungen erbringen, es sei denn, diese Person ist“ ein zugelassener CASP oder eine Bank, eine Wertpapierfirma, ein E-Geld-Institut oder ein anderes Finanzunternehmen, das dies nach Artikel 60 darf.[1] Die einzige Ausnahme ist eng: Ein Unternehmen aus einem Drittland darf einen EU-Kunden bedienen, der es auf „ausschließlich eigene Initiative“ anspricht. Wer EU-Kunden aktiv anwirbt, verliert diese Ausnahme (Artikel 61).[1]
Unternehmen, die bereits nach nationalem Recht tätig waren, hatten eine Übergangsfrist, die jeder Mitgliedstaat verkürzen oder ganz entfallen lassen konnte (Artikel 143(3)).[1]
Artikel 143(3)Verordnung (EU) 2023/1114
„Anbieter von Kryptowerte-Dienstleistungen, die ihre Dienstleistungen vor dem 30. Dezember 2024 im Einklang mit geltendem Recht erbracht haben, dürfen dies bis zum 1. Juli 2026 oder bis zur Erteilung oder Verweigerung einer Zulassung nach Artikel 63 fortsetzen, je nachdem, welcher Zeitpunkt zuerst eintritt.“
Quelle: EUR-Lex, Verordnung (EU) 2023/1114[1]
Die European Securities and Markets Authority (ESMA) führt auf, welchen Zeitraum jedes Land gewählt hat, und weist darauf hin, dass einige davon möglicherweise noch nicht in nationales Recht übernommen sind.[2]
| Übergangsfrist | Länder in der Liste der ESMA |
|---|---|
| 6 Monate | Lettland, Ungarn, Niederlande, Polen, Slowenien, Finnland[2] |
| 9 Monate | Schweden[2] |
| 12 Monate | Deutschland, Irland, Litauen, Österreich, Slowakei, Norwegen[2] |
| 18 Monate | Belgien, Bulgarien, Tschechien, Dänemark, Estland, Griechenland, Spanien, Frankreich, Kroatien, Italien, Zypern, Luxemburg, Malta, Portugal, Rumänien, Liechtenstein[2] |
Alle diese Fristen waren bis zum 1. Juli 2026 abgelaufen. ESMA führt zugelassene CASPs in ihrem vorläufigen Register.[16]
Was MiCA von Ihnen verlangt
- Passporting: Nach der Zulassung darf ein CASP Kunden „in der gesamten Union“ bedienen, ohne in jedem Land physisch präsent zu sein.[1] Er meldet dies seiner Herkunftsbehörde und darf in einem Aufnahmeland beginnen, sobald er die Mitteilung dieser Behörde erhält, spätestens jedoch am 15. Kalendertag nach Einreichung seiner Meldung (Artikel 59(7) und 65(4)).[1]
- Geldwäscheprävention im Antrag: Die Unterlagen beschreiben die Kontrollen, Strategien und Verfahren „zur Ermittlung, Bewertung und Steuerung von Risiken, einschließlich der Risiken der Geldwäsche und Terrorismusfinanzierung“ (Artikel 62(2)(i)).[1]
- Verwahrung: Die Kundenvereinbarung regelt die Kommunikation, „einschließlich des Authentifizierungssystems des Kunden“. Kundenbestände werden getrennt von den eigenen Beständen des Unternehmens gehalten, auch im Ledger (Artikel 75(1)(d) und 75(7)).[1]
- Starke Authentifizierung: Zugelassene CASPs sind Finanzunternehmen im Sinne des Digital Operational Resilience Act (DORA). Dieser verlangt „starke Authentifizierungsmechanismen“ und den Schutz kryptografischer Schlüssel (Artikel 9(4)(d)).[14]
Bei Verstößen gegen die CASP-Vorschriften (Artikel 59, 60, 64 und 65 bis 83) verlangt Artikel 111(3), dass die Aufsichtsbehörden gegen ein Unternehmen Höchstgeldbußen von mindestens EUR 5,000,000 und von mindestens 5% des jährlichen Gesamtumsatzes verhängen können. Die Mitgliedstaaten können höhere Beträge vorsehen.[1]
Für Stablecoins gilt ein eigenes Regime. Ein E-Geld-Token darf in der EU nur von einem Emittenten öffentlich angeboten werden, der als Kreditinstitut oder E-Geld-Institut zugelassen ist und zuvor eine Mitteilung gemacht und ein Whitepaper veröffentlicht hat. Andere dürfen dies nur mit schriftlicher Zustimmung dieses Emittenten tun (Artikel 48(1)).[1] Im Januar 2025 erklärte ESMA, von Handelsplattformen werde erwartet, den Handel mit solchen Token einzustellen, wenn der Emittent nicht in der EU zugelassen ist. Bestehende Dienste waren bis Ende Januar 2025 einzuschränken. Bis Ende des ersten Quartals 2025 galt ein Zeitfenster „nur Verkauf“, während Verwahrung und Übertragungen fortgesetzt werden konnten.[3]
Was Ihre Kunden bemerken: mehr Fragen, Verwahrungsbedingungen, die erklären, wie sie sich anmelden, und weniger Stablecoins.
Die Krypto-Travel-Rule: Die Identität reist mit jeder Übertragung
Die Verordnung (EU) 2023/1113, die Geldtransferverordnung (TFR), gilt seit dem 30. Dezember 2024.[4] Die Travel-Rule-Leitlinien der Europäischen Bankenaufsichtsbehörde gelten ab demselben Tag.[5] Für Kryptowerte gibt es keinen Schwellenwert. Übertragungen „sollten unabhängig von ihrem Betrag und davon, ob es sich um inländische oder grenzüberschreitende Übertragungen handelt, denselben Anforderungen unterliegen“ (Erwägungsgrund 30).[4]
| Wer | Angaben, die mit der Übertragung übermittelt werden | Artikel |
|---|---|---|
| Auftraggeber | Name; DLT-Adresse und, sofern verwendet, Kryptowertekontonummer; Anschrift einschließlich Land, Nummer eines amtlichen persönlichen Dokuments und Kundennummer oder Geburtsdatum und Geburtsort; LEI, sofern vorhanden[4] | Art. 14(1)[4] |
| Begünstigter | Name; DLT-Adresse und, sofern verwendet, Kryptowertekontonummer; LEI, sofern vorhanden[4] | Art. 14(2)[4] |
Die Daten werden „vorab, gleichzeitig oder parallel zur Übertragung“ auf sichere Weise übermittelt (Artikel 14(4)).[4] Der CASP des Auftraggebers darf die Übertragung erst veranlassen oder ausführen, wenn er all dies erledigt hat (Artikel 14(8)).[4]
1Der Kunde möchte Kryptowerte senden
Name des Begünstigten und Zieladresse erheben.[4]
Das Ziel gehört zu einem anderen CASP
Daten mit diesem CASP austauschen
Angaben zu Auftraggeber und Begünstigtem vor oder mit der Übertragung, Artikel 14(4).[4]
Selbst gehostete Wallet
Angaben einholen und aufbewahren. Über EUR 1,000 prüfen, ob die Adresse dem Kunden gehört oder von ihm kontrolliert wird, Artikel 14(5).[4]
2Übertragung freigeben
Erst nach Abschluss der Prüfungen, Artikel 14(8).[4]
3Der empfangende CASP prüft die Vollständigkeit
Fehlende Daten: Übertragung ablehnen oder zurücksenden oder die Daten vor der Freigabe anfordern, Artikel 17.[4]
Ausgehende Übertragungen. Artikel 16(2) regelt eingehende Übertragungen spiegelbildlich.
Bei einer Übertragung von einer selbst gehosteten Adresse ergreift der CASP des Begünstigten über EUR 1,000 „angemessene Maßnahmen, um zu prüfen, ob diese Adresse dem Begünstigten gehört oder von ihm kontrolliert wird“ (Artikel 16(2)). Gegen Gegenparteien, die wiederholt keine Daten übermitteln, muss er vorgehen (Artikel 17).[4]
Was Ihre Kunden bemerken: Fragen dazu, an wen sie zahlen, und Aufforderungen zu Nachweisen, ob ihnen eine Wallet gehört oder sie diese kontrollieren.
Die AMLR: ein EU-weites Regelwerk für die Sorgfaltspflichten gegenüber Kunden
Die Verordnung (EU) 2024/1624, die AMLR, gilt ab dem 10. Juli 2027.[6] CASPs sind als Finanzinstitute Verpflichtete (Artikel 3(2) in Verbindung mit Artikel 2(1) Nummer (6)).[6] Siehe die AMLR-Seite.
Wann die Sorgfaltspflichten greifen
Geschäftsbeziehungen lösen immer die Sorgfaltspflichten gegenüber Kunden (CDD) aus. Bei gelegentlichen Kryptotransaktionen wenden CASPs ab EUR 1,000 die vollständigen Sorgfaltspflichten an, ob als Einzeltransaktion oder verbundene Transaktionen. Unter EUR 1,000 müssen sie den Kunden trotzdem identifizieren und seine Identität überprüfen (Artikel 19(3)).[6] Nach den Entwürfen der AMLA-Standards zu verbundenen Transaktionen muss ein CASP, der den Tausch gegen Geldbeträge, den Tausch zwischen Kryptowerten oder Transferdienstleistungen erbringt (MiCA Artikel 3(1)(16)(c), (d) und (j)), mindestens einen Zeitraum von einem Monat berücksichtigen. Drei oder mehr Transaktionen in 12 Monaten deuten danach auf eine Geschäftsbeziehung hin.[9]
Die Datenpunkte nach Artikel 22(1)
Für eine natürliche Person legt die AMLR fest, welche Angaben einzuholen sind. Die Identität wird dann mit den Mitteln nach Artikel 22(6) überprüft.[6] Der AMLA-Entwurf ergänzt Regeln zu einzelnen Merkmalen, zum Beispiel die Überprüfung mindestens einer Staatsangehörigkeit, wenn ein Kunde mehrere angibt (Artikel 5 des Entwurfs).[7]
| Datenpunkt | Fundstelle in der AMLR |
|---|---|
| Sämtliche Vor- und Nachnamen | Art. 22(1)(a)(i)[6] |
| Geburtsort und vollständiges Geburtsdatum | Art. 22(1)(a)(ii)[6] |
| Staatsangehörigkeiten oder Staatenlosigkeit und Flüchtlingsstatus oder subsidiärer Schutzstatus | Art. 22(1)(a)(iii)[6] |
| Nationale Identifikationsnummer, soweit zutreffend | Art. 22(1)(a)(iii)[6] |
| Gewöhnlicher Aufenthaltsort oder, wenn kein fester Wohnsitz mit rechtmäßigem Aufenthalt in der EU besteht, eine Postanschrift | Art. 22(1)(a)(iv)[6] |
| Steueridentifikationsnummer, soweit vorhanden | Art. 22(1)(a)(iv)[6] |
Dokumentnummer und Ablaufdatum stehen nicht auf dieser Liste. Sie erscheinen im AMLA-Entwurf als Merkmale, die ein Dokument aufweisen muss, um als einem Personalausweis oder Reisepass „gleichwertig“ zu gelten (Artikel 6(1) des Entwurfs).[7]
Remote-Onboarding nach den Entwürfen der AMLA-Standards
Der Abschlussbericht der AMLA zu den Entwürfen technischer Regulierungsstandards (RTS) zu den Sorgfaltspflichten datiert vom 30. September 2026.[7] Am 1. Oktober 2026 erklärte die AMLA, die Entwürfe seien „nun eingereicht worden“, und zwar bei der Europäischen Kommission.[8] Sie sind noch kein geltendes Recht. Vorgeschlagen ist, dass sie nach ihrer Annahme und Veröffentlichung im Amtsblatt sechs Monate nach Inkrafttreten gelten.[8]
Artikel 22(6) sieht zwei Standardmittel vor: ein Identitätsdokument, gegebenenfalls ergänzt durch verlässliche und unabhängige Quellen, oder ein elektronisches Identifizierungsmittel mit dem Vertrauensniveau substanziell oder hoch.[6] Artikel 7 des Entwurfs ergänzt einen dritten Weg: Wenn von einer Person „vernünftigerweise nicht erwartet werden kann“, ein Dokument persönlich vorzulegen, und sie „keinen Zugang“ zu einem geeigneten elektronischen Identifizierungsmittel hat, überprüft das Unternehmen das Dokument aus der Ferne unter fünf Schutzvorkehrungen.[7]
1Der Kunde kann vernünftigerweise kein Dokument persönlich vorlegen
Einzelfallbezogen geprüft und begründet.[7]
Der Kunde verfügt über ein elektronisches Identifizierungsmittel mit dem Vertrauensniveau substanziell oder hoch
Überprüfung mit dem elektronischen Identifizierungsmittel
Artikel 22(6)(b). Fehlende Merkmale werden aus einer anderen verlässlichen Quelle eingeholt.[6][7]
Dokumentenprüfung aus der Ferne
Artikel 7 des Entwurfs: fünf Schutzmaßnahmen, und die Nutzung muss begründet werden können.[7]
2Screenen, Risiko bewerten und Nachweise aufbewahren
Kopien mit Zeitstempel, die nachträgliche Prüfungen ermöglichen.[7]
Die Reihenfolge, die Artikel 7 des Entwurfs vorgibt, wenn eine Dokumentenprüfung bei persönlicher Anwesenheit nicht zumutbar ist. Ein persönlich vorgelegtes Dokument bleibt nach Artikel 22(6)(a) ein Standardweg.
Die fünf Schutzmaßnahmen von Artikel 7(2) des Entwurfs: Nachweis, dass die vorlegende Person der Inhaber des Dokuments ist, ein sicherer Kanal, Bilder in ausreichender Qualität, Abbruch bei technischem Fehler oder Zweifeln sowie sicher gespeicherte Kopien mit Zeitstempel.[7] Unternehmen müssen „begründen können, warum der Kunde nicht“ über die Mittel nach Artikel 22(6) „verifiziert werden konnte“ (Artikel 7(3) des Entwurfs).[7]
Achtung
AMLA hat eine „eIDAS-first“-Auslegung zurückgewiesen. In ihrem Feedback heißt es, die Mittel nach Artikel 22(6) seien „weiterhin die Standardoption“, und Unternehmen dürften bestehende Werkzeuge für das Remote-Onboarding behalten, die die Anforderungen von Artikel 7 erfüllen.[7]
Was sich am 10. Juli 2027 außerdem ändert
- Wirtschaftlich Berechtigte: über verlässliche Quellen verifizieren und zusätzlich die zentralen Register einsehen (Artikel 22(7)).[6]
- Aktualisierungszyklen: Kundeninformationen bei Kunden mit höherem Risiko mindestens jährlich und bei allen anderen alle fünf Jahre aktualisieren (Artikel 26(2)).[6]
- Politisch exponierte Personen: Die Standardentwürfe verlangen, dass Unternehmen den Status außerhalb der Fälle von Artikel 44 vor Beginn der Geschäftsbeziehung oder der gelegentlichen Transaktion feststellen (Artikel 17(1)(a) des Entwurfs).[7] Die AMLR selbst macht die Feststellung des PEP-Status zu einer Maßnahme im Rahmen der Sorgfaltspflichten (Artikel 20(1)(g)).[6]
- Keine Anonymität: keine anonymen Kryptowerte-Konten und keine Konten, die eine Anonymisierung ermöglichen, „auch durch anonymitätsfördernde Coins“ (Artikel 79(1)).[6]
Auch die Aufsicht ändert sich. In ihrer ersten Auswahl wird AMLA bis zu 40 Kredit- und Finanzinstitute oder Gruppen auswählen, CASPs eingeschlossen, die in mindestens sechs Mitgliedstaaten tätig sind und ein hohes Restrisikoprofil aufweisen. Die Auswahl beginnt spätestens am 1. Juli 2027.[10] Nach Angaben von AMLA übernimmt sie deren direkte Beaufsichtigung im Jahr 2028.[11]
Was Ihre Kunden bemerken: eine Option mit digitaler ID, Fragen zu Adresse und Steuernummer sowie regelmäßige erneute Verifizierung. Mehr dazu in AMLR für Krypto.
eIDAS 2.0: Die EUDI-Wallet wird Teil des Onboardings
Die Verordnung (EU) 2024/1183 schafft die EUDI-Wallet. Jeder Mitgliedstaat muss innerhalb von 24 Monaten nach Inkrafttreten der Durchführungsrechtsakte zur Wallet mindestens eine Wallet bereitstellen (Artikel 5a(1)).[12] Der erste dieser Rechtsakte wurde am 4. Dezember 2024 veröffentlicht und trat nach der 20-Tage-Regel am 24. Dezember 2024 in Kraft. Daraus ergibt sich als errechnetes Datum der 24. Dezember 2026.[13]
Wallets werden im Rahmen eines Systems mit dem Vertrauensniveau hoch ausgegeben (Artikel 5a(11)). Damit erfüllen sie die Anforderung des eID-Wegs der AMLR: Vertrauensniveau substanziell oder hoch.[12][6] Nutzer können per selektiver Offenlegung nur die angefragten Attribute teilen (Artikel 5a(4)(a)).[12]
Private vertrauende Beteiligte, die aufgrund von Gesetz oder Vertrag für die Online-Identifizierung eine starke Nutzerauthentifizierung verwenden müssen, „unter anderem in den Bereichen“ Bank- und Finanzdienstleistungen, müssen die Wallet innerhalb von 36 Monaten „nur auf freiwilliges Verlangen des Nutzers“ akzeptieren. Das errechnete Datum ist der 24. Dezember 2027 (Artikel 5f(2)).[12][13] Kleinst- und Kleinunternehmen sind im selben Artikel ausgenommen.[12]
- Registrieren Sie sich als vertrauender Beteiligter in dem Mitgliedstaat, in dem Sie niedergelassen sind (Artikel 5b(1)), und behalten Sie andere Wege bei: Die Nutzung der Wallet ist freiwillig (Artikel 5a(15)).[12]
Die Fristen und ihre Rechtsgrundlage finden Sie unter Fristen der EUDI-Wallet 2026 und 2027, die Schritte für vertrauende Beteiligte auf der Seite zur EUDI-Wallet.
Pflichten im Überblick
| Pflicht | Quellartikel | Gilt ab |
|---|---|---|
| Über eine CASP-Zulassung verfügen | MiCA Art. 59(1), 143(3)[1] | Spätestens ab 1. Juli 2026[1] |
| Starke Authentifizierung und Schutz der Schlüssel | DORA Art. 9(4)(d)[14] | 17. Januar 2025[14] |
| Angaben zu Auftraggeber und Begünstigtem bei jedem erfassten Transfer übermitteln | TFR Art. 14(1), 14(2), 14(4)[4] | 30. Dezember 2024[4] |
| Inhaberschaft an selbst gehosteten Wallets über EUR 1,000 bewerten | TFR Art. 14(5), 16(2)[4] | 30. Dezember 2024[4] |
| Steuerdaten der Nutzer erheben | DAC8[15] | 1. Januar 2026[15] |
| Sorgfaltspflichten bei gelegentlichen Transaktionen ab EUR 1,000 | AMLR Art. 19(3)[6] | 10. Juli 2027[6] |
| Angaben nach Artikel 22(1) erheben und Identität überprüfen | AMLR Art. 22(1), 22(6)[6] | 10. Juli 2027[6] |
| Wirtschaftlich Berechtigte über das Register hinaus überprüfen | AMLR Art. 22(7)[6] | 10. Juli 2027[6] |
| Kundendaten alle 1 oder 5 Jahre aktualisieren | AMLR Art. 26(2)[6] | 10. Juli 2027[6] |
| Keine anonymen Kryptowerte-Konten oder Konten, die eine Anonymisierung ermöglichen, auch durch anonymitätsfördernde Coins | AMLR Art. 79(1)[6] | 10. Juli 2027[6] |
| Dokumentenprüfung aus der Ferne mit fünf Schutzvorkehrungen | RTS-Entwurf Art. 7[7] | Vorgeschlagen: sechs Monate nach Inkrafttreten (Entwurf Art. 29)[7][8] |
| Die EUDI-Wallet auf Verlangen akzeptieren | eIDAS Art. 5f(2)[12] | 24. Dezember 2027 (errechnetes Datum)[13] |
Checkliste zur Umsetzung nach Quartalen
Oktober bis Dezember 2026
- Bestätigen Sie Ihre MiCA-Zulassung und die Aufnahmemitgliedstaaten, die Sie notifiziert haben.[1]
- Holen Sie vor dem 1. Januar 2027 von Bestandsnutzern DAC8-Selbstauskünfte zur steuerlichen Ansässigkeit ein.[15]
- Schließen Sie Lücken bei der Travel Rule: Erreichbarkeit der Gegenpartei, die Prüfung selbst gehosteter Wallets ab EUR 1,000 und Zeitüberschreitungen.[4]
Januar bis März 2027
- Ordnen Sie jedem Datenpunkt nach Artikel 22(1) eine Quelle zu, einschließlich Anschrift und Steuernummer.[6]
- Ergänzen Sie einen eID-Weg, wo Sie Volumen haben, und dokumentieren Sie, warum der Dokumentenweg genutzt wurde.[7]
- Stufen Sie Bestandskunden nach Risiko ein und legen Sie Aktualisierungszyklen von 1 und 5 Jahren fest.[6]
April bis Juni 2027
- Testen Sie die Fernprüfung von Dokumenten anhand der fünf Schutzvorkehrungen aus dem Entwurf zu Artikel 7.[7]
- Ergänzen Sie neben dem zentralen Register eine Quelle zu wirtschaftlich Berechtigten.[6]
Juli bis Dezember 2027
- Stellen Sie Ihre Richtlinien am 10. Juli 2027 auf die AMLR um.[6]
- Registrieren Sie sich als vertrauender Beteiligter und testen Sie die Akzeptanz der EUDI-Wallet vor dem 24. Dezember 2027.[12]
- Verfolgen Sie das Amtsblatt: Die AMLA-Standards können sich vor der Annahme noch ändern.[8]
Wie Didit Krypto-Unternehmen bei der AMLR, MiCA und der Travel Rule unterstützt
- Beide AMLR-Wege: 14,000+ Dokumenttypen, Auslesen des NFC-Chips, passive und aktive Lebenderkennung und Gesichtsabgleich, für $0.33 je vollständiger KYC-Prüfung, dazu MitID, BankID Sweden, iDIN, Finnish Trust Network, Smart-ID und Mobile-ID im selben Workflow, mit Rückfall auf den Dokumentenweg. Die Akzeptanz der EUDI-Wallet folgt in Kürze. Siehe eID-Verifizierung.
- AML-Screening gegen 1,300+ Listen für $0.20 und tägliches erneutes Screening für $0.07 pro Person und Jahr.
- Unternehmensverifizierung mit wirtschaftlich Berechtigten.
- Transaktionsüberwachung mit Echtzeitregeln für Fiat und Krypto, integriertem Wallet-Screening, Fallmanagement und Vorbereitung von Meldungen an die zentrale Meldestelle, die Sie selbst einreichen.
- Ein Travel Rule-Austausch im Format IVMS 101 über das offene Travel Rule Protocol, mit E-Mail als Rückfalloption, und Nachweis der Inhaberschaft selbst gehosteter Wallets per Nachrichtensignatur für EVM-, Solana-, Bitcoin- und Tron-Wallets.
- Fragebögen, Audit-Logs und ein PDF-Bericht pro Sitzung. Die Preise stehen auf der Preisseite.
Didit bietet
- Identitätsprüfung per eID oder per Dokument, mit Nachweisen
- Sanktions-, PEP- und Watchlist-Screening, täglich aktualisiert
- Travel-Rule-Datenaustausch und Nachweis der Wallet-Inhaberschaft
- Transaktionsregeln, Fälle und Meldungsvorbereitung
Bleibt bei Ihnen
- Die MiCA-Lizenz und die Risikobewertung
- Die Wahl des Prüfwegs und ihre Begründung
- Die Entscheidung über Aufnahme, Zurückstellung oder Ablehnung
- Meldungen an die zentrale Meldestelle
Onboarding- und Transferprüfungen in einem Workflow durchführen
Prüfen Sie Personen und Unternehmen, screenen Sie Wallets und tauschen Sie Travel-Rule-Daten unter Ihrer eigenen Marke aus.
Das Wichtigste in Kürze
- Die Übergangsfrist von MiCA endete spätestens am 1. Juli 2026. Kryptowerte-Dienstleistungen in der EU benötigen jetzt eine Zulassung oder einen Weg nach Artikel 60. Es gibt nur eine enge Ausnahme nach Artikel 61.[1]
- Die Travel Rule für Kryptowerte gilt für erfasste Transfers ohne Mindestbetrag. Hinzu kommt eine Prüfung der Inhaberschaft bei selbst gehosteten Wallets über EUR 1,000.[4]
- Die AMLR gilt ab dem 10. Juli 2027. Nach den Standardentwürfen der AMLA sind Fernprüfungen von Dokumenten ein begründeter Rückgriff, wenn der Kunde ein Dokument nicht in zumutbarer Weise persönlich vorlegen kann und keine geeignete eID hat.[6][7]
- Unternehmen, die gesetzlich oder vertraglich zu einer starken Nutzerauthentifizierung für die Online-Identifizierung verpflichtet sind, akzeptieren die EUDI-Wallet auf Verlangen bis zum errechneten Datum 24. Dezember 2027. Kleinst- und Kleinunternehmen sind ausgenommen.[12][13]
PDF-Leitfaden
Halten Sie den Zeitplan, die AMLR-Datenpunkte, den Spickzettel und den Quartalsplan griffbereit. Den PDF-Leitfaden herunterladen
Häufig gestellte Fragen
Was ist die MiCA-Verordnung?
MiCA, Verordnung (EU) 2023/1114, ist das EU-Regelwerk für Emittenten von Kryptowerten und Anbieter von Kryptowerte-Dienstleistungen. Sie gilt ab dem 30. Dezember 2024, ihre Titel zu Stablecoins ab dem 30. Juni 2024.[1] Sie legt Regeln für Zulassung, Governance, Wohlverhalten und Verwahrung fest. Die KYC-Regeln stammen dagegen aus dem Rahmen zur Geldwäscheprävention.[1][6]
Kann ein Kryptounternehmen EU-Kunden noch ohne MiCA-Lizenz bedienen?
Grundsätzlich nicht. Eine MiCA-Zulassung ist erforderlich. Vorbehalten bleiben die Wege nach Artikel 60 für Banken, Wertpapierfirmen, E-Geld-Institute und andere aufgeführte Unternehmen sowie die enge Ausnahme nach Artikel 61.[1] Die Übergangsfrist nach Artikel 143(3) endete spätestens am 1. Juli 2026. In Mitgliedstaaten, die sie verkürzt haben, endete sie früher.[1][2] Artikel 61 erfasst nur einen EU-Kunden, der sich auf eigene ausschließliche Initiative an ein Unternehmen aus einem Drittland wendet.[1]
Welche MiCA-Geldbußen drohen einem Anbieter von Kryptowerte-Dienstleistungen?
Bei Verstößen gegen die CASP-Vorschriften (Artikel 59, 60, 64 und 65 bis 83) verlangt Artikel 111(3), dass Aufsichtsbehörden gegen ein Unternehmen Höchstgeldbußen von mindestens EUR 5,000,000 und von mindestens 5% des jährlichen Gesamtumsatzes verhängen können.[1] Für die Vorschriften zu vermögenswertereferenzierten Token und E-Geld-Token liegt die Untergrenze beim Umsatz bei 12.5%. Mitgliedstaaten können höhere Beträge festlegen.[1]
Gibt es in der EU einen Mindestbetrag für die Travel Rule bei Kryptowerten?
Nein. Erwägungsgrund 30 der Transfer of Funds Regulation besagt, dass Kryptotransfers unabhängig von ihrem Betrag denselben Anforderungen unterliegen.[4] Die Vorschriften gelten, wenn der CASP oder zwischengeschaltete CASP einer der Parteien seinen Sitz in der EU hat. Sie gelten nicht für Transfers von Person zu Person ohne CASP und nicht für Transfers zwischen CASPs, die für eigene Rechnung handeln.[4]
Was muss ein CASP bei Transfers an oder von einer selbst gehosteten Wallet tun?
Er beschafft und speichert die Angaben zum Auftraggeber und zum Begünstigten und stellt sicher, dass der Transfer einzeln identifiziert werden kann.[4] Über EUR 1,000 ergreift er angemessene Maßnahmen, um zu beurteilen, ob sein Kunde die Adresse besitzt oder kontrolliert (Artikel 14(5) und 16(2)).[4]
Ab wann gilt die AMLR für Anbieter von Kryptowerte-Dienstleistungen?
Ab dem 10. Juli 2027.[6] CASPs sind als Finanzinstitute Verpflichtete. Bei gelegentlichen Transaktionen ab EUR 1,000 wenden sie die vollständigen Sorgfaltspflichten an. Auch unterhalb dieses Betrags identifizieren und verifizieren sie den Kunden.[6]
Macht die AMLR eine eID für das Onboarding verpflichtend?
Nein. Artikel 22(6) sieht zwei Mittel vor: ein Ausweisdokument mit zuverlässigen und unabhängigen Quellen oder eine eID mit dem Vertrauensniveau „substanziell“ oder „hoch“.[6] Nach dem Entwurf von Artikel 7 der AMLA werden Fernprüfungen von Dokumenten eingesetzt, wenn der Kunde ein Dokument nicht in zumutbarer Weise persönlich vorlegen kann und keine geeignete eID hat. Das Unternehmen muss dies begründen können.[7]
Sind die Standards der AMLA zu den Sorgfaltspflichten bereits geltendes Recht?
Noch nicht. Der Abschlussbericht der AMLA datiert vom 30. September 2026. Am 1. Oktober 2026 gab die AMLA bekannt, dass sie die Entwürfe der Kommission übermittelt hat.[7][8] Nach Annahme und Veröffentlichung im Amtsblatt sollen sie laut Vorschlag sechs Monate nach Inkrafttreten gelten.[8]
Wann müssen Kryptounternehmen die EUDI-Wallet akzeptieren?
Artikel 5f(2) eIDAS betrifft private vertrauende Beteiligte, die nach Gesetz oder Vertrag für die Online-Identifizierung eine starke Nutzerauthentifizierung verwenden müssen, auch im Bank- und Finanzdienstleistungssektor. Sie haben dafür 36 Monate ab Inkrafttreten der Durchführungsrechtsakte zur Wallet, bis zum errechneten Datum 24. Dezember 2027.[12][13] Die Akzeptanzpflicht gilt nur auf Verlangen des Nutzers. Kleinst- und Kleinunternehmen sind ausgenommen.[12]
Wird die AMLA Kryptounternehmen direkt beaufsichtigen?
Einige davon. In ihrer ersten Auswahl bestimmt die AMLA bis zu 40 Finanzinstitute oder Gruppen, darunter Anbieter von Kryptowerte-Dienstleistungen (CASPs). Diese müssen in mindestens sechs Mitgliedstaaten tätig sein und ein hohes Restrisikoprofil aufweisen.[10] Nach Angaben der AMLA übernimmt sie deren direkte Beaufsichtigung im Jahr 2028.[11]
Quellen
- Verordnung (EU) 2023/1114 über Märkte für Kryptowerte (MiCA), EUR-Lex, Amtsblatt vom 9. Juni 2023, Artikel 48, 59, 62, 65, 75, 76, 111, 143 und 149.
- Liste der von den Mitgliedstaaten nach Artikel 143 MiCA festgelegten Übergangszeiträume, ESMA.
- Public statement on the provision of certain crypto-asset services in relation to non-MiCA compliant ARTs and EMTs, ESMA, 17. Januar 2025.
- Verordnung (EU) 2023/1113 über die Übermittlung von Angaben bei Geldtransfers und Transfers bestimmter Kryptowerte (TFR), EUR-Lex, Artikel 14, 16, 17 und 40, Erwägungsgrund 30.
- Travel Rule Guidelines, EBA/GL/2024/11, Europäische Bankenaufsichtsbehörde, 4. Juli 2024.
- Verordnung (EU) 2024/1624 (AMLR), EUR-Lex, Amtsblatt vom 19. Juni 2024, Artikel 2, 3, 19, 20, 22, 26, 79 und 90.
- Abschlussbericht, Entwurf RTS nach Artikel 28(1) AMLR zu den Sorgfaltspflichten, AMLA, 30. September 2026, Artikel 6, 7, 17, 28 und 29 des Entwurfs.
- AMLA finalises key standards for the private sector, Pressemitteilung der AMLA, 1. Oktober 2026.
- Abschlussbericht, Entwurf RTS nach Artikel 19(9) AMLR, AMLA, 2026, Artikel 2(4) und 3(2) des Entwurfs.
- Verordnung (EU) 2024/1620 zur Errichtung der AMLA (AMLAR), EUR-Lex, Artikel 12, 13 und 106.
- Explainer: direct supervision by AMLA, AMLA.
- Verordnung (EU) 2024/1183 (eIDAS 2.0), EUR-Lex, Artikel 5a, 5b und 5f.
- Durchführungsverordnung (EU) 2024/2977 der Kommission über Personenidentifizierungsdaten für EUDI-Wallets, EUR-Lex, veröffentlicht am 4. Dezember 2024.
- Verordnung (EU) 2022/2554 über die digitale operationale Resilienz (DORA), EUR-Lex, Artikel 2, 9 und 64.
- Richtlinie (EU) 2023/2226 des Rates (DAC8), EUR-Lex, Artikel 2 und Anhang VI.
- Markets in Crypto-Assets Regulation (MiCA), vorläufiges MiCA-Register, ESMA.
Bis zur AMLR sind es noch neun Monate. Auf der AMLR-Seite sehen Sie, wie Didit die Wege, Datenpunkte und Nachweise abbildet.
Machen Sie Ihr EU-Onboarding bereit für die AMLR
Richten Sie eID- und Dokumentenpfade, Screening und Travel-Rule-Prüfungen ein und testen Sie diese anschließend in Ihren eigenen Abläufen.
Ähnliche Artikel
- MiCA-Verordnung 2026: der EU-Leitfaden für Krypto-Compliance bis 2028
- Identitätsprüfung bei Companies House: Verurteilungen durch den Insolvency Service
- Privacy-Coin-Regulierung nach dem Rückzug der FinCEN-Mixing-Regel
- OSC-Entscheidungen zu Argosy: KYC-Risikotoleranz und ein suspendierter UDP
- FinCEN zu verifizierbaren digitalen Nachweisen: mDLs unter der CIP Rule
- Revolut-Datenpanne: die gemeldete gefälschte Behördenanfrage