Règlement MiCA en 2026 : le guide de conformité crypto dans l'UE jusqu'en 2028
Ce que le règlement MiCA, la Travel Rule crypto, l'AMLR avec les projets de normes de vigilance de l'AMLA et eIDAS 2.0 exigent d'une entreprise crypto dans l'UE de 2026 à 2028, avec articles, aide-mémoire et plan.

En bref
En vertu du règlement MiCA, les services sur crypto-actifs dans l'UE nécessitent désormais un agrément de CASP, ou l'une des voies de l'article 60 ouvertes aux banques et aux autres entités énumérées : la période transitoire pour les entreprises existantes a pris fin le 1er juillet 2026 au plus tard.[1][2] Trois autres textes déterminent la manière dont un prestataire de services sur crypto-actifs (CASP) entre en relation avec ses clients et effectue ses paiements.
- La Travel Rule crypto s'applique depuis le 30 décembre 2024 aux transferts impliquant un CASP de l'UE, sans montant minimum.[4]
- Le règlement relatif à la lutte contre le blanchiment de capitaux (AMLR) s'applique à compter du 10 juillet 2027, et l'Autorité de lutte contre le blanchiment de capitaux (AMLA) a annoncé ses projets finaux de normes de vigilance à l'égard de la clientèle le 1er octobre 2026.[6][8]
- En vertu d'eIDAS 2.0, les entreprises tenues par la loi ou par contrat de recourir à une authentification forte de l'utilisateur pour l'identification en ligne, à l'exception des micro et petites entreprises, acceptent le portefeuille européen d'identité numérique (EUDI Wallet) à la demande de l'utilisateur, avec une date calculée fixée au 24 décembre 2027.[12][13]
Le règlement MiCA (Markets in Crypto-Assets, règlement (UE) 2023/1114) constitue la licence. Il ne fixe pas les règles de connaissance du client (KYC) : celles-ci découlent du cadre LCB-FT de l'UE, du règlement sur les transferts de fonds et, pour l'identité numérique, d'eIDAS 2.0.[1][4][6][12] Selon ses services, son statut et ses transferts, une entreprise crypto servant des clients dans l'UE peut être soumise aux quatre textes, avec des échéances allant de décembre 2024 à 2028.
Guide PDF
Les mêmes règles, le calendrier réglementaire, l'aide-mémoire et le plan de mise en conformité dans un guide A4 imprimable. Télécharger le guide PDF
La réglementation crypto de l'UE en un coup d'œil
| Texte | Ce qu'il exige d'une entreprise crypto | Applicable à compter du |
|---|---|---|
| MiCA | Un agrément pour fournir des services sur crypto-actifs dans l'UE, avec passeport vers les autres États membres[1] | 30 décembre 2024 ; période transitoire achevée au 1er juillet 2026[1] |
| Travel Rule (TFR) | Informations sur le donneur d'ordre et le bénéficiaire pour chaque transfert de crypto-actifs concerné, ainsi que des vérifications de détention des portefeuilles auto-hébergés au-delà de EUR 1,000[4] | 30 décembre 2024[4] |
| AMLR | Un corpus unique de règles directement applicables pour la vigilance à l'égard de la clientèle, la surveillance continue et la conservation des documents[6] | 10 juillet 2027[6] |
| eIDAS 2.0 | Accepter le portefeuille EUDI à la demande de l'utilisateur lorsqu'une authentification forte de l'utilisateur est requise pour l'identification en ligne ; les micro et petites entreprises sont exclues[12] | 24 décembre 2027 (date calculée)[12][13] |
Le calendrier réglementaire, de 2024 à 2028
- 30 décembre 2024MiCA et TFRLe régime des CASP et la Travel Rule crypto s'appliquent.[1][4]
- 17 janvier 2025DORALes règles de résilience opérationnelle numérique s'appliquent aux CASP agréés.[14]
- 1er janvier 2026DAC8Les données de déclaration fiscale relatives aux crypto-actifs sont collectées pour 2026.[15]
- 1er juillet 2026Fin de la transition MiCALa fin la plus tardive de la période transitoire, tous États membres confondus.[1][2]
- 1er octobre 2026Annonce de l'AMLAL'AMLA indique avoir soumis ses projets finaux de normes sur la vigilance à l'égard de la clientèle.[8]
- 24 décembre 2026Portefeuilles européens d'identité numérique (EUDI Wallet)Chaque État membre fournit au moins un portefeuille (date calculée).[12][13]
- 1er janvier 2027DAC8Autocertification de la résidence fiscale exigible pour les utilisateurs existants.[15]
- 10 juillet 2027Entrée en application de l'AMLRUn règlement unique de l'UE pour la vigilance à l'égard de la clientèle.[6]
- 24 décembre 2027Acceptation du portefeuilleLes entreprises tenues d'utiliser une authentification forte de l'utilisateur pour l'identification en ligne l'acceptent sur demande (date calculée).[12][13]
- 2028Surveillance par l'AMLASurveillance directe de 40 groupes financiers transfrontaliers au maximum.[11]
En haut : déjà en vigueur. En bas : encore à venir. Les deux dates eIDAS sont des dates calculées à partir de l'entrée en vigueur des premiers actes d'exécution relatifs au portefeuille le 24 décembre 2024. Une lecture stricte pourrait les rattacher à des actes ultérieurs.
Règlement MiCA : l'agrément est désormais obligatoire
L'article 59(1) de MiCA est bref : « Une personne ne fournit pas de services sur crypto-actifs dans l'Union à moins qu'elle ne soit » un CASP agréé ou une banque, une entreprise d'investissement, un établissement de monnaie électronique ou une autre entité financière autorisée à le faire en vertu de l'article 60.[1] La seule exception est étroite : une entreprise d'un pays tiers peut servir un client de l'UE qui la sollicite « de sa propre initiative exclusive », et le démarchage de clients de l'UE y met fin (article 61).[1]
Les entreprises qui exerçaient déjà en vertu du droit national bénéficiaient d'une période transitoire, que chaque État membre pouvait raccourcir ou supprimer (article 143(3)).[1]
Article 143(3)Règlement (UE) 2023/1114
« Les prestataires de services sur crypto-actifs qui fournissaient leurs services conformément au droit applicable avant le 30 décembre 2024 peuvent continuer à le faire jusqu'au 1er juillet 2026 ou jusqu'à ce qu'ils obtiennent ou se voient refuser un agrément en vertu de l'article 63, la date la plus proche étant retenue. »
Source : EUR-Lex, règlement (UE) 2023/1114[1]
L'Autorité européenne des marchés financiers (ESMA) recense la période choisie par chaque pays, en précisant que certaines ne sont peut-être pas encore transposées en droit national.[2]
| Période transitoire | Pays figurant dans la liste de l'ESMA |
|---|---|
| 6 mois | Lettonie, Hongrie, Pays-Bas, Pologne, Slovénie, Finlande[2] |
| 9 mois | Suède[2] |
| 12 mois | Allemagne, Irlande, Lituanie, Autriche, Slovaquie, Norvège[2] |
| 18 mois | Belgique, Bulgarie, Tchéquie, Danemark, Estonie, Grèce, Espagne, France, Croatie, Italie, Chypre, Luxembourg, Malte, Portugal, Roumanie, Liechtenstein[2] |
Toutes ces périodes avaient pris fin au 1er juillet 2026. L'ESMA recense les CASP agréés dans son registre provisoire.[16]
Ce que MiCA exige de vous
- Passeport : une fois agréé, un CASP peut servir des clients « dans toute l'Union » sans présence physique dans chaque pays.[1] Il adresse une notification à son autorité d'origine et peut commencer son activité dans un pays d'accueil dès réception de la communication de cette autorité, ou au plus tard le 15e jour calendaire suivant le dépôt de sa notification (articles 59(7) et 65(4)).[1]
- LCB-FT dans la demande d'agrément : le dossier décrit les contrôles, politiques et procédures mis en place « pour identifier, évaluer et gérer les risques, y compris les risques de blanchiment de capitaux et de financement du terrorisme » (article 62(2)(i)).[1]
- Conservation : l'accord avec le client couvre la communication, « y compris le système d'authentification du client », et les avoirs des clients sont séparés de ceux de l'entreprise, y compris sur le registre (articles 75(1)(d) et 75(7)).[1]
- Authentification forte : les CASP agréés sont des entités financières au sens du règlement sur la résilience opérationnelle numérique (DORA), qui exige des « mécanismes d'authentification forte » et la protection des clés cryptographiques (article 9(4)(d)).[14]
En cas d'infraction aux règles applicables aux prestataires de services sur crypto-actifs (CASP) (articles 59, 60, 64 et 65 à 83), l'article 111(3) impose que les autorités de surveillance puissent infliger à une société des amendes maximales d'au moins EUR 5,000,000 et d'au moins 5% du chiffre d'affaires annuel total. Les États membres peuvent prévoir des montants plus élevés.[1]
Les stablecoins relèvent d'un régime propre. Un jeton de monnaie électronique ne peut être offert au public dans l'UE que par un émetteur agréé en tant qu'établissement de crédit ou établissement de monnaie électronique, après notification et publication d'un livre blanc, ou par d'autres personnes avec le consentement écrit de cet émetteur (article 48(1)).[1] En janvier 2025, l'ESMA a indiqué que les plateformes de négociation devaient cesser de proposer la négociation de ces jetons lorsque l'émetteur n'est pas agréé dans l'UE, en restreignant les services existants d'ici la fin janvier 2025, avec une fenêtre de « vente uniquement » jusqu'à la fin du premier trimestre 2025, la conservation et les transferts pouvant se poursuivre.[3]
Ce que vos clients remarquent : davantage de questions, des conditions de conservation qui expliquent comment ils se connectent, et moins de stablecoins.
La Travel Rule crypto : l'identité accompagne chaque transfert
Le règlement (UE) 2023/1113, le règlement sur les transferts de fonds (TFR), s'applique depuis le 30 décembre 2024.[4] Les orientations de l'Autorité bancaire européenne relatives à la Travel Rule s'appliquent à compter du même jour.[5] Pour les crypto-actifs, il n'existe aucun seuil : les transferts « devraient être soumis aux mêmes exigences, quel que soit leur montant et qu'il s'agisse de transferts nationaux ou transfrontières » (considérant 30).[4]
| Qui | Informations qui accompagnent le transfert | Article |
|---|---|---|
| Donneur d'ordre | Nom ; adresse sur le registre distribué et numéro de compte de crypto-actifs le cas échéant ; adresse avec le pays, numéro du document personnel officiel et numéro d'identification du client, ou date et lieu de naissance ; LEI s'il est disponible[4] | Art. 14(1)[4] |
| Bénéficiaire | Nom ; adresse sur le registre distribué et numéro de compte de crypto-actifs le cas échéant ; LEI s'il est disponible[4] | Art. 14(2)[4] |
Les données sont transmises « préalablement au transfert, ou simultanément ou concomitamment à celui-ci », de manière sécurisée (article 14(4)).[4] Le CASP du donneur d'ordre ne peut pas lancer ni exécuter le transfert avant d'avoir accompli toutes ces étapes (article 14(8)).[4]
1Le client demande à envoyer des crypto-actifs
Recueillir le nom du bénéficiaire et l'adresse de destination.[4]
La destination appartient à un autre CASP
Échanger les données avec ce CASP
Informations sur le donneur d'ordre et le bénéficiaire avant ou avec le transfert, article 14(4).[4]
Portefeuille auto-hébergé
Obtenir et conserver les informations. Au-delà de EUR 1,000, évaluer si le client détient ou contrôle l'adresse, article 14(5).[4]
2Libérer le transfert
Uniquement une fois les vérifications terminées, article 14(8).[4]
3Le CASP destinataire vérifie l'exhaustivité
Données manquantes : rejeter ou renvoyer le transfert, ou demander les données avant de le libérer, article 17.[4]
Transferts sortants ; l'article 16(2) prévoit l'équivalent pour les transferts entrants.
Pour un transfert provenant d'une adresse auto-hébergée, le CASP du bénéficiaire prend « des mesures appropriées pour évaluer si cette adresse appartient au bénéficiaire ou est contrôlée par lui » au-delà de EUR 1,000 (article 16(2)), et il doit agir à l'égard des contreparties qui omettent de manière répétée de transmettre les données (article 17).[4]
Ce que vos clients remarquent : des questions sur la personne qu'ils paient, et des demandes de preuves indiquant s'ils détiennent ou contrôlent un portefeuille.
L'AMLR : un règlement unique de l'UE pour la vigilance à l'égard de la clientèle
Le règlement (UE) 2024/1624, l'AMLR, s'applique à compter du 10 juillet 2027.[6] Les CASP sont des entités assujetties en tant qu'établissements financiers (article 3(2), lu avec l'article 2(1), point (6)).[6] Voir la page AMLR.
Quand la vigilance s'applique
Une relation d'affaires déclenche toujours les mesures de vigilance à l'égard de la clientèle. Pour les transactions occasionnelles en crypto-actifs, les CASP appliquent l'ensemble des mesures de vigilance à partir de EUR 1,000, que la transaction soit unique ou liée à d'autres. En dessous de EUR 1,000, ils doivent tout de même identifier le client et vérifier son identité (article 19(3)).[6] Les projets de normes de l'AMLA sur les transactions liées prévoient qu'un CASP qui fournit des services d'échange contre des fonds, d'échange entre crypto-actifs ou de transfert (article 3(1)(16)(c), (d) et (j) de MiCA) doit au minimum prendre en compte une période d'un mois. Ils prévoient aussi que trois transactions ou plus sur 12 mois indiquent une relation d'affaires.[9]
Les données de l'article 22(1)
Pour une personne physique, l'AMLR liste les informations à obtenir. L'identité est ensuite vérifiée par les moyens prévus à l'article 22(6).[6] Le projet de l'AMLA ajoute des règles sur les attributs, par exemple la vérification d'au moins une nationalité lorsqu'un client en déclare plusieurs (article 5 du projet).[7]
| Donnée | Référence AMLR |
|---|---|
| Tous les prénoms et noms de famille | Art. 22(1)(a)(i)[6] |
| Lieu et date de naissance complète | Art. 22(1)(a)(ii)[6] |
| Nationalités, ou statut d'apatride et statut de réfugié ou de bénéficiaire de la protection subsidiaire | Art. 22(1)(a)(iii)[6] |
| Numéro d'identification national, le cas échéant | Art. 22(1)(a)(iii)[6] |
| Lieu de résidence habituelle, ou adresse postale en l'absence d'adresse fixe avec résidence légitime dans l'UE | Art. 22(1)(a)(iv)[6] |
| Numéro d'identification fiscale, lorsqu'il est disponible | Art. 22(1)(a)(iv)[6] |
Le numéro du document et sa date d'expiration ne figurent pas dans cette liste. Ils apparaissent dans le projet de l'AMLA comme des caractéristiques qu'un document doit présenter pour être considéré comme « équivalent » à une carte d'identité ou à un passeport (article 6(1) du projet).[7]
L'entrée en relation à distance selon les projets de normes de l'AMLA
Le rapport final de l'AMLA sur les projets de normes techniques de réglementation (RTS) relatives à la vigilance à l'égard de la clientèle est daté du 30 septembre 2026.[7] Le 1er octobre 2026, l'AMLA a indiqué que les projets « ont désormais été soumis » à la Commission européenne.[8] Ils n'ont pas encore force de loi. Une fois adoptés et publiés au Journal officiel, il est proposé qu'ils s'appliquent six mois après leur entrée en vigueur.[8]
L'article 22(6) prévoit deux moyens par défaut : un document d'identité avec, le cas échéant, des sources fiables et indépendantes, ou un moyen d'identification électronique de niveau de garantie substantiel ou élevé.[6] L'article 7 du projet ajoute une troisième voie : lorsqu'on « ne peut raisonnablement attendre » d'une personne qu'elle présente un document en face à face et qu'elle « n'a pas accès » à un moyen d'identification électronique éligible, l'entreprise vérifie le document à distance en appliquant cinq garanties.[7]
1Le client ne peut raisonnablement pas présenter un document en face à face
Évalué au cas par cas, et justifié.[7]
Le client dispose d'un moyen d'identification électronique de niveau de garantie substantiel ou élevé
Vérifier avec le moyen d'identification électronique
Article 22(6)(b) ; recueillir tout attribut manquant auprès d'une autre source fiable.[6][7]
Vérification de documents à distance
Projet d'article 7 : cinq garanties, et être en mesure de justifier pourquoi elle a été utilisée.[7]
2Filtrer, évaluer le risque et conserver les preuves
Des copies horodatées qui permettent des contrôles a posteriori.[7]
L'ordre que fixe le projet d'article 7 lorsqu'une vérification de document en face à face n'est pas raisonnable. Un document présenté en face à face reste une voie par défaut au titre de l'article 22(6)(a).
Les cinq garanties du projet d'article 7(2) : la preuve que la personne qui présente le document en est le titulaire, un canal sécurisé, des images de qualité suffisante, l'arrêt en cas de défaillance technique ou de doute, et des copies horodatées conservées de manière sécurisée.[7] Les entreprises « doivent être en mesure de justifier pourquoi le client n'a pas pu être vérifié » par les moyens de l'article 22(6) (projet d'article 7(3)).[7]
Attention
L'AMLA a rejeté une lecture « eIDAS d'abord ». Son retour indique que les moyens de l'article 22(6) « restent l'option par défaut », et que les entreprises peuvent conserver les outils d'entrée en relation à distance existants qui satisfont aux exigences de l'article 7.[7]
Ce qui change également le 10 juillet 2027
- Bénéficiaires effectifs : les vérifier au moyen de sources fiables et consulter en complément les registres centraux (article 22(7)).[6]
- Cycles de mise à jour : actualiser les informations sur le client au moins chaque année pour les clients à risque élevé et tous les cinq ans pour les autres (article 26(2)).[6]
- Personnes politiquement exposées : le projet de normes demande aux entreprises de déterminer le statut avant la relation d'affaires ou la transaction occasionnelle, en dehors des cas de l'article 44 (projet d'article 17(1)(a)).[7] L'AMLR lui-même fait du statut de PEP une mesure de vigilance à l'égard de la clientèle (article 20(1)(g)).[6]
- Pas d'anonymat : pas de comptes de crypto-actifs anonymes ni de comptes permettant l'anonymisation, « y compris au moyen de jetons renforçant l'anonymat » (article 79(1)).[6]
La surveillance change aussi. Lors de sa première sélection, l'AMLA retiendra jusqu'à 40 établissements de crédit et établissements financiers ou groupes, y compris des CASP, qui opèrent dans au moins six États membres et présentent un profil de risque résiduel élevé, la sélection débutant au plus tard le 1er juillet 2027.[10] L'AMLA indique qu'elle prendra en charge leur surveillance directe en 2028.[11]
Ce que remarquent vos clients : une option d'identité numérique, des questions sur l'adresse et le numéro fiscal, et une nouvelle vérification périodique. Plus de détails dans l'AMLR pour les crypto-actifs.
eIDAS 2.0 : le portefeuille européen d'identité numérique (EUDI Wallet) rejoint l'entrée en relation
Le règlement (UE) 2024/1183 crée le portefeuille européen d'identité numérique. Chaque État membre doit fournir au moins un portefeuille dans un délai de 24 mois à compter de l'entrée en vigueur des actes d'exécution relatifs au portefeuille (article 5a(1)).[12] Le premier de ces actes a été publié le 4 décembre 2024 et, selon la règle des 20 jours, est entré en vigueur le 24 décembre 2024 : soit une date calculée du 24 décembre 2026.[13]
Les portefeuilles sont délivrés dans le cadre d'un schéma de niveau de garantie élevé (article 5a(11)), ce qui satisfait au seuil de la voie d'identification électronique de l'AMLR : niveau de garantie substantiel ou élevé.[12][6] Ils permettent à l'utilisateur de ne partager que les attributs demandés, grâce à la divulgation sélective (article 5a(4)(a)).[12]
Les parties utilisatrices privées tenues, en vertu de la loi ou d'un contrat, de recourir à une authentification forte de l'utilisateur pour l'identification en ligne, « y compris dans les domaines » de la banque et des services financiers, acceptent le portefeuille « uniquement à la demande volontaire de l'utilisateur » dans un délai de 36 mois, soit une date calculée du 24 décembre 2027 (article 5f(2)).[12][13] Les micro et petites entreprises sont exclues par le même article.[12]
- Enregistrez-vous en tant que partie utilisatrice dans l'État membre où vous êtes établi (article 5b(1)), et conservez d'autres voies : l'utilisation du portefeuille est volontaire (article 5a(15)).[12]
Les dates et leur base juridique figurent dans Échéances du portefeuille EUDI en 2026 et 2027, et les étapes pour les parties utilisatrices sur la page portefeuille EUDI.
Aide-mémoire des obligations
| Obligation | Article source | Applicable à partir du |
|---|---|---|
| Détenir un agrément de CASP | MiCA art. 59(1), 143(3)[1] | Au plus tard le 1er juillet 2026[1] |
| Authentification forte et protection des clés | DORA, art. 9(4)(d)[14] | 17 janvier 2025[14] |
| Transmettre les informations sur le donneur d'ordre et le bénéficiaire avec chaque transfert concerné | TFR, art. 14(1), 14(2), 14(4)[4] | 30 décembre 2024[4] |
| Évaluer la détention du portefeuille auto-hébergé au-delà de EUR 1,000 | TFR, art. 14(5), 16(2)[4] | 30 décembre 2024[4] |
| Collecter les données fiscales des utilisateurs | DAC8[15] | 1er janvier 2026[15] |
| Vigilance à l'égard de la clientèle pour les transactions occasionnelles à partir de EUR 1,000 | AMLR, art. 19(3)[6] | 10 juillet 2027[6] |
| Collecter les données de l'article 22(1) et vérifier l'identité | AMLR, art. 22(1), 22(6)[6] | 10 juillet 2027[6] |
| Vérifier les bénéficiaires effectifs au-delà du registre | AMLR, art. 22(7)[6] | 10 juillet 2027[6] |
| Mettre à jour les données clients tous les 1 ou 5 ans | AMLR, art. 26(2)[6] | 10 juillet 2027[6] |
| Aucun compte de crypto-actifs anonyme ni compte permettant l'anonymisation, y compris au moyen de crypto-actifs renforçant l'anonymat | AMLR, art. 79(1)[6] | 10 juillet 2027[6] |
| Contrôles documentaires à distance assortis de cinq garanties | Projet de RTS, art. 7[7] | Proposé : six mois après l'entrée en vigueur (projet d'art. 29)[7][8] |
| Accepter le portefeuille européen d'identité numérique (EUDI Wallet) sur demande | eIDAS art. 5f(2)[12] | 24 décembre 2027 (date calculée)[13] |
Liste de préparation par trimestre
Octobre à décembre 2026
- Confirmez votre agrément MiCA et les États membres d'accueil que vous avez notifiés.[1]
- Recueillez les auto-certifications de résidence fiscale DAC8 auprès des utilisateurs existants avant le 1er janvier 2027.[15]
- Comblez les lacunes Travel Rule : joignabilité de la contrepartie, contrôle des portefeuilles auto-hébergés à partir de EUR 1,000 et délais d'expiration.[4]
Janvier à mars 2027
- Associez chaque donnée de l'article 22(1) à une source, y compris l'adresse et le numéro fiscal.[6]
- Ajoutez un parcours eID là où vous avez du volume, et consignez pourquoi le parcours documentaire a été utilisé.[7]
- Classez les clients existants par risque et fixez des cycles de mise à jour de 1 et 5 ans.[6]
Avril à juin 2027
- Testez les contrôles documentaires à distance au regard des cinq garanties prévues par le projet d'article 7.[7]
- Ajoutez une source sur les bénéficiaires effectifs en complément du registre central.[6]
Juillet à décembre 2027
- Basculez vos politiques vers l'AMLR le 10 juillet 2027.[6]
- Enregistrez-vous comme partie utilisatrice et testez l'acceptation du portefeuille européen d'identité numérique (EUDI Wallet) avant le 24 décembre 2027.[12]
- Suivez le Journal officiel : les normes de l'AMLA peuvent encore changer avant leur adoption.[8]
Comment Didit aide les entreprises crypto à se conformer à l'AMLR, à MiCA et à la Travel Rule
- Les deux parcours de l'AMLR : 14,000+ types de documents, lecture de la puce NFC, détection du vivant passive et active et comparaison faciale, à $0.33 pour un contrôle KYC complet, ainsi que MitID, BankID Sweden, iDIN, Finnish Trust Network, Smart-ID et Mobile-ID dans le même flux, avec repli sur le parcours documentaire. L'acceptation du portefeuille EUDI arrive bientôt. Voir vérification eID.
- Filtrage LCB-FT sur 1,300+ listes pour $0.20, et nouveau filtrage quotidien pour $0.07 par personne et par an.
- Vérification des entreprises avec les bénéficiaires effectifs.
- Surveillance des transactions avec des règles en temps réel pour la monnaie fiduciaire et les crypto-actifs, le filtrage des portefeuilles intégré, la gestion des dossiers et la préparation des déclarations destinées à la cellule de renseignement financier, que vous déposez vous-même.
- Un échange Travel Rule au format IVMS 101 via le Travel Rule Protocol ouvert, avec repli par e-mail, et une preuve de détention des portefeuilles auto-hébergés par signature de message sur les portefeuilles EVM, Solana, Bitcoin et Tron.
- Questionnaires, journaux d'audit et un rapport PDF par session. Les tarifs figurent sur la page des tarifs.
Ce que fournit Didit
- Contrôles d'identité par eID ou par document, avec les preuves
- Filtrage sanctions, PEP et listes de surveillance, actualisé chaque jour
- Échange de données Travel Rule et preuve de détention des portefeuilles
- Règles de transaction, dossiers et préparation des déclarations
Reste de votre ressort
- L'agrément MiCA et l'évaluation des risques
- Le choix de la voie et sa justification
- La décision d'entrer en relation, de suspendre ou de refuser
- Les déclarations à la cellule de renseignement financier
Effectuez les contrôles d'entrée en relation et de transfert dans un seul workflow
Vérifiez les personnes et les sociétés, filtrez les portefeuilles et échangez les données Travel Rule sous votre propre marque.
Points clés
- La période transitoire de MiCA a pris fin au plus tard le 1er juillet 2026 : les services sur crypto-actifs dans l'UE nécessitent désormais un agrément ou une voie de l'article 60, avec seulement une exception étroite au titre de l'article 61.[1]
- La Travel Rule crypto s'applique aux transferts concernés sans montant minimum, avec en plus une vérification de la propriété des portefeuilles auto-hébergés au-delà de EUR 1,000.[4]
- L'AMLR s'applique à compter du 10 juillet 2027. Selon les projets de normes de l'AMLA, les vérifications documentaires à distance sont une solution de repli justifiée lorsque le client ne peut raisonnablement présenter un document en face à face et ne dispose d'aucune eID éligible.[6][7]
- Les entreprises tenues, par la loi ou par contrat, d'utiliser une authentification forte de l'utilisateur pour l'identification en ligne, à l'exception des micro et petites entreprises, acceptent le portefeuille européen d'identité numérique (EUDI Wallet) à la demande de l'utilisateur d'ici la date calculée du 24 décembre 2027.[12][13]
Guide PDF
Gardez sous la main le calendrier, les données de l'AMLR, l'aide-mémoire et le plan trimestriel. Télécharger le guide PDF
Questions fréquentes
Qu'est-ce que le règlement MiCA ?
MiCA, le règlement (UE) 2023/1114, est le corpus de règles de l'UE applicable aux émetteurs de crypto-actifs et aux prestataires de services sur crypto-actifs. Il s'applique à compter du 30 décembre 2024, et ses titres relatifs aux stablecoins à compter du 30 juin 2024.[1] Il fixe des règles d'agrément, de gouvernance, de conduite et de conservation, tandis que les règles KYC relèvent du cadre LCB-FT.[1][6]
Une entreprise crypto peut-elle encore servir des clients de l'UE sans agrément MiCA ?
En règle générale, non. Un agrément MiCA est requis, sous réserve des voies de l'article 60 pour les banques, les entreprises d'investissement, les établissements de monnaie électronique et les autres entités listées, et de l'exception étroite de l'article 61.[1] La période transitoire prévue à l'article 143(3) a pris fin au plus tard le 1er juillet 2026, et plus tôt dans les États membres qui l'ont raccourcie.[1][2] L'article 61 ne couvre que le client de l'UE qui sollicite une entreprise d'un pays tiers à sa propre initiative exclusive.[1]
Quelles sont les amendes MiCA pour un prestataire de services sur crypto-actifs ?
Pour les manquements aux règles applicables aux CASP (articles 59, 60, 64 et 65 à 83), l'article 111(3) exige que les autorités de surveillance puissent infliger à une société des amendes maximales d'au moins EUR 5,000,000 et d'au moins 5% du chiffre d'affaires annuel total.[1] Pour les règles relatives aux jetons se référant à un ou des actifs et aux jetons de monnaie électronique, le plancher lié au chiffre d'affaires est de 12.5%, et les États membres peuvent fixer des montants plus élevés.[1]
Existe-t-il un montant minimum pour la Travel Rule crypto dans l'UE ?
Non. Le considérant 30 du Transfer of Funds Regulation indique que les transferts de crypto-actifs sont soumis aux mêmes exigences quel que soit leur montant.[4] Les règles s'appliquent lorsque le CASP ou le CASP intermédiaire de l'une ou l'autre des parties a son siège social dans l'UE. Elles ne s'appliquent pas aux transferts de personne à personne sans CASP, ni aux transferts entre CASP agissant pour leur propre compte.[4]
Que doit faire un CASP pour les transferts vers ou depuis un portefeuille auto-hébergé ?
Il obtient et conserve les informations sur le donneur d'ordre et le bénéficiaire, et s'assure que le transfert peut être identifié individuellement.[4] Au-delà de EUR 1,000, il prend des mesures adéquates pour évaluer si son client possède ou contrôle l'adresse (articles 14(5) et 16(2)).[4]
Quand l'AMLR s'applique-t-il aux prestataires de services sur crypto-actifs ?
À compter du 10 juillet 2027.[6] Les CASP sont des entités assujetties en tant qu'établissements financiers. Ils appliquent l'ensemble des mesures de vigilance à l'égard de la clientèle aux transactions occasionnelles à partir de EUR 1,000, tout en continuant d'identifier et de vérifier le client en dessous de ce montant.[6]
L'AMLR rend-il l'eID obligatoire pour l'entrée en relation ?
Non. L'article 22(6) prévoit deux moyens : un document d'identité avec des sources fiables et indépendantes, ou une eID de niveau de garantie substantiel ou élevé.[6] Selon le projet d'article 7 de l'AMLA, les vérifications documentaires à distance sont utilisées lorsque le client ne peut raisonnablement présenter un document en face à face et ne dispose d'aucune eID éligible, et l'entreprise doit être en mesure de le justifier.[7]
Les normes de l'AMLA sur la vigilance à l'égard de la clientèle ont-elles déjà force de loi ?
Pas encore. Le rapport final de l'AMLA est daté du 30 septembre 2026, et le 1er octobre 2026 l'AMLA a annoncé que les projets avaient été soumis à la Commission.[7][8] Une fois adoptés et publiés au Journal officiel, il est proposé qu'ils s'appliquent six mois après leur entrée en vigueur.[8]
Quand les entreprises crypto doivent-elles accepter le portefeuille européen d'identité numérique (EUDI Wallet) ?
L'article 5f(2) d'eIDAS accorde aux parties utilisatrices privées tenues, en vertu de la loi ou d'un contrat, d'utiliser une authentification forte de l'utilisateur pour l'identification en ligne, y compris dans les services bancaires et financiers, un délai de 36 mois à compter de l'entrée en vigueur des actes d'exécution relatifs au portefeuille, soit une date calculée au 24 décembre 2027.[12][13] L'acceptation ne s'applique qu'à la demande de l'utilisateur, et les micro et petites entreprises sont exclues.[12]
L'AMLA surveillera-t-elle directement les entreprises crypto ?
Certaines d'entre elles. Lors de sa première sélection, l'AMLA retient jusqu'à 40 établissements financiers ou groupes, y compris des prestataires de services sur crypto-actifs, qui opèrent dans au moins six États membres et présentent un profil de risque résiduel élevé.[10] L'AMLA indique qu'elle reprend leur surveillance directe en 2028.[11]
Sources
- Règlement (UE) 2023/1114 sur les marchés de crypto-actifs (MiCA), EUR-Lex, Journal officiel du 9 juin 2023, articles 48, 59, 62, 65, 75, 76, 111, 143 et 149.
- Liste des périodes transitoires décidées par les États membres en vertu de l'article 143 de MiCA, ESMA.
- Déclaration publique sur la fourniture de certains services sur crypto-actifs en lien avec des ART et des EMT non conformes à MiCA, ESMA, 17 janvier 2025.
- Règlement (UE) 2023/1113 sur les informations accompagnant les transferts de fonds et de certains crypto-actifs (TFR), EUR-Lex, articles 14, 16, 17 et 40, considérant 30.
- Orientations sur la Travel Rule, EBA/GL/2024/11, European Banking Authority, 4 juillet 2024.
- Règlement (UE) 2024/1624 (AMLR), EUR-Lex, Journal officiel du 19 juin 2024, articles 2, 3, 19, 20, 22, 26, 79 et 90.
- Rapport final, projet de RTS au titre de l'article 28(1) de l'AMLR sur la vigilance à l'égard de la clientèle, AMLA, 30 septembre 2026, projets d'articles 6, 7, 17, 28 et 29.
- L'AMLA finalise des normes clés pour le secteur privé, communiqué de presse de l'AMLA, 1er octobre 2026.
- Rapport final, projet de RTS au titre de l'article 19(9) de l'AMLR, AMLA, 2026, projets d'articles 2(4) et 3(2).
- Règlement (UE) 2024/1620 instituant l'AMLA (AMLAR), EUR-Lex, articles 12, 13 et 106.
- Note explicative : la surveillance directe par l'AMLA, AMLA.
- Règlement (UE) 2024/1183 (eIDAS 2.0), EUR-Lex, articles 5a, 5b et 5f.
- Règlement d'exécution (UE) 2024/2977 de la Commission relatif aux données d'identification personnelle pour les portefeuilles EUDI, EUR-Lex, publié le 4 décembre 2024.
- Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique (DORA), EUR-Lex, articles 2, 9 et 64.
- Directive (UE) 2023/2226 du Conseil (DAC8), EUR-Lex, article 2 et annexe VI.
- Règlement sur les marchés de crypto-actifs (MiCA), registre MiCA intermédiaire, ESMA.
L'AMLR entre en application dans neuf mois. Découvrez comment Didit cartographie les parcours, les données et les éléments de preuve sur la page AMLR.
Préparez votre entrée en relation dans l'UE pour l'AMLR
Configurez les parcours eID et par document, le filtrage et les contrôles Travel Rule, puis testez-les sur vos propres flux.
Articles associés
- Règlement MiCA en 2026 : le guide de conformité crypto dans l'UE jusqu'en 2028
- Companies House : vérification d’identité et condamnations de l’Insolvency Service
- Réglementation des privacy coins après le retrait de la règle de FinCEN sur le mixage
- Décisions de l'OSC sur Argosy : tolérance au risque KYC et UDP suspendu
- Justificatifs numériques vérifiables FinCEN : les mDL et la CIP Rule
- Violation de données chez Revolut : la fausse demande des autorités rapportée