Василев & Чисусе · 2026-02-08
През 2026 г. въпросът „Можем ли да изградим криптоборса в ЕС?" вече не се отговаря само с технологии и маркетинг.
Създаването и оперирането на криптоборса в Европейския съюз се регулира основно от Регламент (ЕС) 2023/1114 относно пазарите на криптоактиви (Markets in Crypto-Assets Regulation, MiCA) и Регламент (ЕС) 2022/2554 относно цифровата оперативна устойчивост на финансовия сектор (Digital Operational Resilience Act, DORA). MiCA урежда разрешителния режим, организационните изисквания, защитата на клиентите и пазарното поведение, а DORA въвежда задължения относно ИКТ риска, оперативната устойчивост, инцидентите и използването на външни ИКТ доставчици.
Правото на ЕС не предвижда самостоятелна категория разрешение, наречена "лиценз за криптоборса". Дружеството трябва да определи кои услуги за криптоактиви ще предоставя и да получи разрешение като Доставчик на услуги за криптоактиви (Crypto-Asset Service Provider, CASP) за съответния обхват. Изключение е предвидено за определени вече регулирани финансови субекти по чл. 60 MiCA, които могат да предоставят еквивалентни услуги след изпълнение на приложимата нотификационна процедура.
В България преходният режим за заварените доставчици приключи на 1 юли 2026 г. Към септември 2026 г. регистрирането по предходния национален режим вече не е достатъчно основание за предоставяне на услуги за криптоактиви. За нов оператор, който не попада в изключението на чл. 60 MiCA, разрешението по MiCA трябва да бъде получено преди започване на регулираната дейност.
Какъв лиценз е необходим за криптоборса в ЕС?Разрешението по MiCA се издава за конкретните услуги за криптоактиви, включени в бизнес модела. При криптоборса те могат да включват управление на платформа за търговия с криптоактиви, обмен на криптоактиви срещу средства, обмен на криптоактиви срещу други криптоактиви, попечителство и администриране, изпълнение на нареждания, получаване и предаване на нареждания, прехвърляне на криптоактиви, предоставяне на съвети и управление на портфейл.
Управлението на платформа за търговия е различна услуга от обмена на криптоактиви за собствена сметка на CASP. При платформата операторът управлява многостранна система, която събира или улеснява събирането на интереси на трети лица за покупка и продажба по недискреционни правила. При услугата по обмен CASP действа като насрещна страна на клиента. Това разграничение е съществено при определяне на лицензионния обхват и архитектурата на бизнес модела.
В България Комисията за финансов надзор (КФН) е основният компетентен орган за лицензиране и надзор по MiCA и Закона за пазарите на криптоактиви. Българската народна банка (БНБ) има компетентност по отношение на токените за електронни пари и CASP, които са поднадзорни на БНБ лица. Националната рамка се допълва от Наредба № 77 от 12 март 2026 г. относно лицензирането и дейността на доставчиците на услуги за криптоактиви и издателите на токени, обезпечени с активи.
MiCA предвижда отделни етапи при разглеждане на заявление за CASP. Компетентният орган проверява пълнотата на заявлението в срок до 25 работни дни от получаването му. След като заявлението е пълно, органът разполага с 40 работни дни, за да извърши оценката и да приеме мотивирано решение за издаване или отказ на разрешение. Поради това срокът от 40 работни дни не следва да се представя като общ гарантиран срок от първоначалното подаване до получаването на лиценз.
Може ли операторът на криптоборса да търгува за собствена сметка?CASP, който управлява платформа за търговия с криптоактиви, не може да търгува за собствена сметка на платформата, която управлява. Забраната по чл. 76, параграф 5 MiCA важи и когато същото дружество има разрешение за обмен на криптоактиви срещу средства или срещу други криптоактиви.
Matched principal trading е допустима само при съгласие на клиента и при условие че не поражда конфликт на интереси. Използването на този модел трябва да бъде обяснено на компетентния орган, който следи дали дейността остава в границите на допустимия режим. Когато едно дружество комбинира управление на платформа и други CASP услуги, организационните и техническите механизми трябва да гарантират спазването на забраната за търговия за собствена сметка на собствената платформа и правилата за конфликтите на интереси.
Операторът трябва да прилага ясни, прозрачни и недискриминационни правила за допускане до търговия. Криптоактив с вградена функция за анонимизиране не може да бъде допуснат до търговия, освен ако операторът може да идентифицира държателите на криптоактива и историята на трансакциите с него.
Криптоактивите, които представляват финансови инструменти по Директива 2014/65/ЕС (MiFID II), са извън приложното поле на MiCA. Следователно платформата трябва да извършва правна квалификация на активите преди допускането им до търговия и при финансови инструменти да анализира приложимия режим по MiFID II и, когато е относим, режима за DLT пазарни инфраструктури.
При токените, обезпечени с активи (Asset-Referenced Tokens, ART), и токените за електронни пари (E-Money Tokens, EMT) се прилагат специалните правила на MiCA за емитента и допускането до търговия. При EMT емитентът по правило трябва да е кредитна институция или институция за електронни пари и да е нотифицирал и публикувал бялата книга. Бялата книга за EMT не подлежи на предварително одобрение от компетентния орган, поради което формулировката "одобрена бяла книга" не е правилна за тази категория токени.
Къде е границата между MiCA и платежните услуги?Разрешението за CASP не замества разрешение за предоставяне на платежни услуги. Когато бизнес моделът включва платежни услуги, свързани с криптоуслугите, те могат да бъдат предоставяни от самия CASP само ако той има необходимото разрешение по Директива (ЕС) 2015/2366 (PSD2), или чрез трето лице, което е надлежно лицензирано за съответните платежни услуги.
Когато бизнес моделът изисква CASP да държи клиентски средства, различни от EMT, MiCA изисква подходящи механизми за защита на правата на клиентите. Получените средства трябва най-късно до края на следващия работен ден да бъдат депозирани в кредитна институция или централна банка по сметка, която е отделно идентифицирана от сметките със собствени средства на CASP.
Особено внимание е необходимо при EMT. MiCA определя EMT като електронни пари, а определени услуги с EMT могат едновременно да представляват платежни услуги по PSD2. Преходният надзорен подход на Европейския банков орган относно това припокриване приключи на 2 март 2026 г. След тази дата CASP, който предоставя EMT услуги, квалифициращи се като платежни услуги, трябва да анализира необходимостта от собствено разрешение по PSD2 или от допустима структура чрез лицензиран доставчик на платежни услуги.
Какво изисква DORA от лицензираната криптоборса?Лицензираният CASP е финансов субект в обхвата на DORA. Регламентът се прилага от 17 януари 2025 г. и превръща цифровата оперативна устойчивост в пряко регулаторно задължение. Управителният орган носи отговорност за определянето, одобряването и надзора върху рамката за управление на ИКТ риска.
Рамката трябва да обхваща защитата на информационните системи, контрола на достъпа, непрекъсваемостта на дейността, възстановяването след инцидент, управлението на уязвимости и зависимостите от външни ИКТ доставчици. За финансовите субекти, които не попадат в приложимите изключения, системите и приложенията, поддържащи критични или важни функции, трябва да бъдат подлагани на подходящо тестване поне веднъж годишно.
Threat-Led Penetration Testing (TLPT) не е автоматично задължение за всяка криптоборса. DORA изисква TLPT поне веднъж на три години само от финансовите субекти, които са идентифицирани по приложимите критерии за усъвършенствано тестване.
При значим ИКТ инцидент първоначалното уведомление се подава възможно най-скоро, но не по-късно от четири часа след класифицирането на инцидента като значим и не по-късно от 24 часа след узнаването за него. Междинният доклад се подава най-късно до 72 часа след първоначалното уведомление. Окончателният доклад се подава най-късно един месец след междинния или последния актуализиран междинен доклад.
Използването на облачни услуги, KYC решения, инфраструктура за управление на ключове или други външни ИКТ услуги не прехвърля регулаторната отговорност от CASP към доставчика. При ИКТ услуги, които поддържат критични или важни функции, договорната рамка трябва да осигурява необходимите права за достъп, инспекция и одит, както и приложими стратегии за изход и непрекъснатост.
Как MiCA регулира пазарните злоупотреби?Лицата, които професионално организират или изпълняват трансакции с криптоактиви, трябва да разполагат с ефективни механизми, системи и процедури за предотвратяване и откриване на пазарни злоупотреби. При основателно съмнение относно нареждане, трансакция, нейна отмяна или изменение, или друг аспект на функционирането на разпределения регистър, който може да сочи към извършена, извършвана или вероятна пазарна злоупотреба, информацията трябва да бъде докладвана без забавяне на компетентния орган.
За операторите на платформи за търговия MiCA изисква системите да могат да предотвратяват или откриват пазарни злоупотреби. Данните за нарежданията трябва да се съхраняват на разположение на компетентния орган за период от най-малко пет години. Автоматизираните системи за наблюдение трябва да бъдат част от цялостна процедура за установяване, анализ и докладване на подозрително поведение, а не да се разглеждат като заместител на регулаторната оценка.
Какви правила важат за маркетинга и съветите относно криптоактиви?Информацията, която CASP предоставя на клиенти, включително маркетинговите съобщения, трябва да бъде справедлива, ясна и неподвеждаща, а маркетинговият характер на съобщението трябва да бъде ясно разпознаваем. CASP е длъжен и да предупреждава клиентите за рисковете, свързани с трансакциите с криптоактиви.
Не съществува едно универсално правило, според което всяка реклама на CASP трябва задължително да съдържа идентичен текст за възможност за пълна загуба. При предоставяне на съвети или управление на портфейл обаче MiCA изрично изисква клиентът да бъде предупреден, че стойността на криптоактивите може да се променя, че е възможна частична или пълна загуба, че активите може да са неликвидни и че приложимите схеми за компенсиране на инвеститорите или гарантиране на депозитите не ги покриват.
Когато платформата предоставя персонализирана препоръка на конкретен клиент относно един или повече криптоактиви, трябва да се провери дали дейността представлява предоставяне на съвети относно криптоактиви. При съвети и управление на портфейл CASP трябва да извърши оценка за пригодност въз основа на знанията и опита на клиента, инвестиционните цели, толерантността към риск, финансовото му състояние и способността му да понася загуби.
CASP, който предлага едновременно регулирани по MiCA и нерегулирани продукти или услуги, трябва ясно да разграничава техния регулаторен статут. ESMA изрично предупреждава срещу т.нар. "halo effect", при който наличието на MiCA разрешение може да създаде погрешното впечатление, че нерегулиран продукт се ползва със същата защита.
Как работи европейският паспорт по MiCA?CASP, получил разрешение в една държава членка, може да предоставя разрешените услуги и в други държави от Европейския съюз чрез процедурата по чл. 65 MiCA, без да кандидатства за нов CASP лиценз във всяка приемаща държава.
CASP уведомява компетентния орган на държавата по произход за държавите, в които възнамерява да предоставя услуги, съответните услуги, началната дата и другите си дейности извън MiCA. Органът по произход предава информацията на приемащите държави, ESMA и EBA в срок до 10 работни дни. CASP може да започне трансграничната дейност от датата, на която получи съобщението, че информацията е предадена, или най-късно на петнадесетия календарен ден след подаването на необходимата информация. Приемащата държава не може да изисква физическо присъствие само като условие за упражняване на паспортираните услуги.
Reverse solicitation по чл. 61 MiCA има много ограничено приложно поле. Дружество от трета държава може да предостави услуга без разрешение по MiCA само когато конкретната услуга е инициирана по собствена изключителна инициатива на клиента в ЕС. Договорна декларация, че клиентът е действал по собствена инициатива, не е достатъчна, когато фактическото поведение на дружеството представлява активно привличане.
ESMA тълкува понятието "solicitation" широко. Онлайн реклама, таргетирани кампании, афилиейт маркетинг, социални мрежи, спонсорства и използване на инфлуенсъри, действащи от името или в интерес на дружество от трета държава, могат да представляват активно привличане на клиенти от ЕС. Езикът на уебсайта или приложението също може да бъде релевантен фактор в зависимост от конкретния контекст, но не следва да се разглежда изолирано като автоматичен тест.
Кои органи контролират криптоборсите в България?КФН е основният компетентен орган по MiCA и Закона за пазарите на криптоактиви в България. БНБ упражнява компетентността, която законът и MiCA й възлагат по отношение на токените за електронни пари и поднадзорните на БНБ доставчици на услуги за криптоактиви.
За целите на Закона за мерките срещу изпирането на пари доставчиците на услуги за криптоактиви, лицензирани по Закона за пазарите на криптоактиви, са задължени лица по чл. 4, т. 19 ЗМИП, с изрично законово изключение за дейността им по предоставяне на съвети относно криптоактиви. Надзорните компетенции се разпределят между КФН, БНБ и дирекция "Финансово разузнаване" на Държавна агенция "Национална сигурност" съобразно установения в закона обхват.
Регламент (ЕС) 2023/1113 въвежда т.нар. Travel Rule при прехвърлянията на криптоактиви. CASP трябва да осигури необходимата информация за инициатора и бенефициера и да прилага предвидените проверки. При прехвърляне над 1 000 EUR към или от самостоятелно хостван адрес CASP трябва да предприеме подходящи мерки, за да установи дали адресът се притежава или контролира от неговия клиент. Правото на ЕС не изисква автоматично при всяка трансакция със self-hosted wallet проверка на произхода на средствата или еднакъв набор от засилени мерки. Допълнителните действия се определят според приложимия AML/CFT риск и конкретните обстоятелства.
Как се подготвя проект за лицензиране на криптоборса?Подготовката за лицензиране трябва да започне с точно картографиране на услугите. Операторът трябва предварително да определи дали ще управлява платформа за търговия, ще извършва обмен като насрещна страна, ще държи клиентски криптоактиви, ще изпълнява или предава нареждания, ще предоставя трансферни услуги, съвети или управление на портфейл. Лицензионният обхват трябва да съответства на реалната функционалност на платформата.
При фиатни функции трябва да бъде анализирано дали възниква платежна услуга и дали необходимото разрешение ще се държи от самия оператор или услугата ще се предоставя чрез лицензиран партньор. При EMT трябва отделно да се оцени припокриването между MiCA и PSD2.
DORA рамката трябва да бъде част от проекта преди започване на регулирана дейност. Необходими са съответстваща система за управление на ИКТ риска, процедури за инциденти и непрекъсваемост, управление на външни ИКТ доставчици и приложимата документация за договорните отношения. Паралелно с това трябва да бъдат изградени процедурите по AML/CFT и Travel Rule и системите за наблюдение и докладване на пазарни злоупотреби.
При заявление в България лицензионната документация се подава до компетентния орган съгласно MiCA, Закона за пазарите на криптоактиви и Наредба № 77. Процедурата не следва да се планира единствено спрямо 40-дневния срок за оценка, тъй като той започва да тече от получаването на пълно заявление.
Правна помощ при лицензиране по MiCA и съответствие с DORAАдвокатско дружество "Василев и Чисусе" предоставя правно съдействие във връзка с крипторегулациите, структурирането на CASP дейности и цифровата оперативна устойчивост. Съдействието може да включва регулаторно картографиране на бизнес модела, подготовка на документация за разрешение по MiCA и българското законодателство, анализ на платежната архитектура, преглед на ИКТ договори и DORA политики, представителство пред Комисията за финансов надзор и структуриране на трансгранично предоставяне на услуги в Европейския съюз.
Настоящият материал има общ информационен характер. Той не представлява индивидуален правен, данъчен, финансов или инвестиционен съвет. Конкретните изисквания по MiCA, DORA, платежното законодателство, AML/CFT и Travel Rule зависят от услугите, технологичната архитектура, видовете криптоактиви и начина, по който платформата обслужва клиентите си.