本FAQ栏目的开发背景源于全球加密资产监管格局的重大变革。2024年12月30日,欧盟MiCA法规正式全面适用,标志着全球最大的统一加密资产监管框架正式落地。立陶宛作为欧盟FinTech领先国家,其央行Lietuvos bankas积极响应,建立了高效的CASP授权审批体系。本FAQ旨在为有意在立陶宛申请MiCA CASP牌照的企业提供全面、准确、实操性强的专业指引,帮助申请人深入理解监管要求、规避常见陷阱、提高申请成功率。
Q1:什么是MiCA下的CASP,哪些活动需要在立陶宛向Lietuvos bankas申请牌照?
CASP是MiCA对‘加密资产服务提供商’的称谓,涵盖兑换、托管、運營交易平台、代管私钥、執行交易等八类服务(MiCA对服务定义与范围见第3条、附件I)。在立陶宛实际操作时,凡向EU/EEA公众提供任一CASP服务、或以立陶宛为主要营业地(seat/branch)向EU用户供给服务,均须根据MiCA第54–59条向Lietuvos bankas申请授权并提交运营和合规文件;过渡期内仍需在2026年7月1日前完成。申请材料需含治理、KYC、资本与IT方案等实操细节。
Q2:MiCA如何定义加密资产(crypto-asset)与不同类别(ART/EMT/其他)?
MiCA将加密资产定义为以电子方式表示的价值或權利(MiCA第3条)。区分为:资产相关代币(Asset‑Referenced Token, ART)和电子货币代币(E‑Money Token, EMT),以及不属于上述的通用加密资产(例如交易型代币)。ART用于稳定参考一揽子资产(参见MiCA第6–9条关于ART准入与发行人义务);EMT具备与法币等同的赎回权(MiCA第11–18条)。不同类别触发不同披露、储备与稳定机制要求,影响牌照申请文件深度与资本要求。
Q3:MiCA附件或条款如何列举CASP的8类服务?立陶宛如何理解这些分类?
MiCA在附件I及相关条款明确8类CASP服务:1)買賣加密資產與法币兑换、2)币与币兑换、3)托管/管理私钥、4)代为执行交易、5)运营交易平台、6)代币发行服务、7)顾问/咨询与投资组合管理相关服务、8)转换服务等(详见MiCA附件I与第3条)。Lietuvos bankas在本地指引中以功能导向解释,强调技术实现(custody key control、交易撮合)和客户群体(零售/专业)决定监管要求与资本边界。
Q4:在立陶宛申请MiCA CASP牌照的核心资本要求是多少?
MiCA对CASP的最低资本/初始财务资源有分层要求:一般CASP须持有不少于125,000至730,000欧元的初始资本,具体取决于提供的服务类型与规模(MiCA第56–58条对资本与筹资结构有具体规定)。Lietuvos bankas会结合业务计划、客户类别、交易量和保管责任进一步确定附加资本缓冲或担保措施,申请材料需提交最近3年财务预测与1年以上的现金流表。
Q5:MiCA授权申请通常需要多久,立陶宛审查时限如何?
MiCA规定国家监管机构应在收到完整申请后90个工作日内做出决定;若需补正可延长45个工作日(MiCA第55条)。Lietuvos bankas在实践中遵循此时限,但若牵涉跨境协调(ESMA/其他监管机构意见)或IT安全与外包评估,整体周期可能延长至4–6个月。申请务必一次性提交完整合规文件、AML风险评估与ICT方案,以避免多次补正导致延期。
Q6:MiCA与旧VASP(反洗钱)注册制度有什么实质区别?
旧VASP/AML注册多侧重反洗钱登记与KYC义务,而MiCA是全面的行为与实体监管框架,涵盖授权、公司治理、资本、客户资金隔离、IT安全及披露义务。MiCA与AMLD6并行:CASP不仅要获得MiCA牌照(第54–59条),还需满足AMLD6关于客户尽职调查的持续义务;此外TFR要求对转账信息进行追踪(TFR第3–4条)。因此MiCA为VASP带来更广泛的市场准入和持续合规负担。
Q7:Lietuvos bankas在MiCA框架中的具体监管职责包括哪些?
Lietuvos bankas作为立陶宛主管当局,负责CASP牌照受理、授予、监管合规检查、市场监督与执法(MiCA第54条及后续条款赋予国家层面职责)。同时需与ESMA/EBA配合跨境执法、信息交换以及对重大稳定币(EMT/ART)进行审查与协调。该行在实务中要求提交治理、AML、ICT风险管理与资本证明,并执行现场与远程检查。
Q8:MiCA下对稳定币(EMT/ART)的发行人有哪些关键合规要求?
MiCA对EMT与ART规定严格:EMT必须保持1:1的法币赎回权并具备充足储备,发行人需披露白皮书、治理、储备托管安排与定期审计(MiCA第11–18条)。ART须维持储备价值(可为货币、短期债务等),并满足储备透明度、治理与危机应对机制(MiCA第6–10条)。对系统性或高稳定币还要求额外资本、康复计划与ESMA/EBA协调审批。
Q9:DeFi协议提供者在MiCA下是否需要牌照?如何界定?
MiCA以功能而非技术路径判断监管边界。若DeFi协议单纯为去中心代码且无可识别的中心化实体提供或获得利润,可能不构成CASP(MiCA第3条、监管原则)。但若存在可识别的运营实体、市场撮合、代币托管或提供托管私钥服务,则该实体需申请CASP牌照。Lietuvos bankas会依据控制权、收益归属与客户保护程度判断是否适用MiCA。
Q10:NFT在MiCA下如何监管?何种情形会触发CASP或MiCA的适用?
MiCA对NFT并非一刀切:若NFT仅为数字艺术品且不具备金融属性,通常不在MiCA监管范围(MiCA第3条定义)。但若NFT代表可转让金融权利、收益分成或挂钩艺术品组合(构成ART/EMT或投资工具),则可能受MiCA与AMLD6管辖。此外,若营运平台提供买卖、托管或二级市场撮合服务,平台经营实体可能须申请CASP牌照。
Q11:MiCA的过渡期如何运作?2026年7月1日的关键影响是什么?
MiCA规定了过渡安排:在生效前已在国家注册为VASP或类似实体应在MiCA全面生效(到2026年7月1日)前完成向国家主管当局的授权申请(MiCA第121条及过渡性条款)。2026年7月1日后,无MiCA授权的CASP将不得在EU/EEA市场提供服务。立陶宛申请者应在过渡期内同时满足AMLD6/TFR要求并提交MiCA完整申请,避免因手续未完成于截止日被暂停业务。
Q12:申请材料中IT与网络安全(DORA相关)需要提交哪些关键文件?
根据DORA与MiCA要求,CASP需提交ICT风险管理框架、业务连续性/灾备计划(RTO/RPO目标)、第三方外包清单与合同、定期渗透测试与漏洞修补记录、加密密钥管理与多重签名策略(DORA第5–8条;MiCA对ICT要求贯穿)。Lietuvos bankas通常要求提交至少12个月的安全事件记录、独立安全评估报告与第三方供应商风险缓解措施。
Q13:在立陶宛开展跨境服务(服务给其他EU成员国)需满足哪些MiCA/ESMA步骤?
MiCA允许持牌CASP在欧盟内自由提供服务(passporting),但需向母国监管当局申报并履行信息交换程序(MiCA第102–107条)。若涉及跨境重大或系统性业务,ESMA及其他国家监管机构可启动协调程序并要求额外缓解措施。立陶宛牌照持有者应建立跨境合规联系人、报告频率,并确保符合接入国关于消费者保护与TFR转账信息的额外要求。
Q14:MiCA对客户资金隔离和资产托管有哪些具体要求?
MiCA要求CASP对客户资金与自身资金实施严格隔离,客户资产应以独立记录管理并采取托管或信托安排(MiCA第61–64条)。托管私钥服务提供者需证明控制权分离与多重签名机制,并对受托资产设置再托管/破产隔离措施。Lietuvos bankas在审查中注重冷/热钱包分层、保险覆盖与独立审计证明。
Q15:MiCA要求披露的白皮书和信息文件包含哪些关键内容?向立陶宛申请时的提交标准是什么?
MiCA要求发行ART/EMT或其他需披露的加密资产时发布白皮书,内容覆盖发行人信息、业务模式、储备/担保、风险因素、治理与紧急措施(MiCA第23–31条)。白皮书需英文与发行市场语言提供,并提交给Lietuvos bankas备案。立陶宛要求白皮书附合格审计与合规意见书,并在发行前至少20个工作日提交以供监管评估。
Q16:MiCA对治理与高管适格性有什么要求?董事会和关键岗位需满足哪些条件?
MiCA要求CASP具备健全治理架构、明确职责分工,并由具备适格性的高管与董事管理(MiCA第66–70条)。监管审查关键岗位(AML合规官、技术负责人、首席风险官)是否具备相关经验、无犯罪记录及适当资本市场/技术背景。Lietuvos bankas会进行Fit & Proper评估,并可能要求提交CV、无犯罪证明与专业资格证明。
Q17:Lietuvos bankas对反洗钱(AMLD6)与客户尽职调查(KYC)有什么额外期待?
除AMLD6基本要求外,Lietuvos bankas在MiCA框架下要求CASP实施增强型尽职调查(EDD)对高风险交易、PEP与匿名钱包交互,保留交易与身份数据至少5年(AMLD6规定至少5年记录保存)。CASP需具备可追溯的链上/链下监测、可导出的可审计日志与实时制裁名单屏蔽功能,并在可疑活动时按时向FIU报送行动。
Q18:MiCA要求的持续监管报告(监管报告频次与内容)有哪些?
MiCA要求CASP向主管当局定期提交合规与财务报告,包括季度/年度资本状况、流动性与重大事件报告,以及每年治理与审计报告(MiCA第75–79条)。此外,针对EMT/ART发行人,需提供更频繁的储备证明与独立审计证书(通常为月度或周度)。Lietuvos bankas会在牌照条件中明确具体频次与格式,违反报告义务会导致警告或限制性措施。
Q19:MiCA对外包和第三方服务提供商(包括云/托管)有何规定?
MiCA要求对关键外包实施风险评估、合同保障与持续监督,确保关键服务的可得性与数据安全(MiCA第80–84条;DORA进一步规定对ICT第三方管理)。若外包导致关键依赖(如云密钥管理、交易撮合),Lietuvos bankas要求提交供应商审查、SLA、业务连续计划和终止时的迁移机制,并可能要求在EU/EEA设立备份服务。
Q20:MiCA下针对业务连续性与恢复(BCP/DR)有什么量化要求(如RTO/RPO)?
MiCA要求CASP具备充分的业务连续性与灾备计划以保障服务连续性,但未给出统一数值上限;DORA强调需设定可测量的恢复时间目标(RTO)与恢复点目标(RPO)(DORA第6–8条)。Lietuvos bankas在实践中通常期待关键系统RTO≤4小时、RPO≤1小时,并要求季度演练与年度第三方评估报告以证明可执行性。
Q21:MiCA对市场滥用和交易监督有什么规定,CASP需承担何种交易监控责任?
MiCA要求CASP防止滥用市场行为,建立交易监控、异常交易侦测与可疑报告机制(MiCA第85–88条)。CASP运营交易平台需实现订单记录保存、时间戳同步与反洗钱/市场滥用报警规则,并向监管提交大宗交易和可疑交易报告。Lietuvos bankas通常要求保存交易详细日志至少5年并能按需导出给监管部门审查。
Q22:MiCA下的消费者保护要求有哪些,如何在立陶宛合规实现?
MiCA要求CASP提供透明费率、风险披露、争议处理通道与客户偿付机制(MiCA第89–93条)。立陶宛监管要求展示服务条款、退订/赎回应急措施、投诉处理流程与赔偿保险(若适用)。同时,广告与销售需避免误导性表述,尤其对EMT/ART发行应突出储备与赎回条款。监管将审查客户合同与用户界面以确认透明度。
Q23:MiCA牌照的有效期是多久,撤销或限制牌照的常见情形有哪些?
MiCA并未规定统一长期有效期,但牌照将持续有效,除非监管当局基于重大不合规、资不抵债、治理失效或重大安全事故采取撤销/限制措施(MiCA第95–100条)。常见撤销情形包括资本不足、数据或客户资产丢失、AML违规或长期不提交监管报告。Lietuvos bankas在严重违规时可实施临时限制直至撤销并可能对高管施加禁入措施。
Q24:立陶宛作为申请地相比其他EU国家有哪些优势(监管效率、语言、税收等)?
立陶宛吸引加密企业的优势包括较高监管效率与透明度、英语友好环境、较快的牌照审查周期与与金融科技友好的政策生态。Lietuvos bankas设有专门FinTech/加密资产团队,并提供预申请咨询服务;税收与公司法上对外资友好,且立陶宛作为欧盟成员国可享passport机制,便于快速扩展至其他EU市场(MiCA跨境规定)。
Q25:MiCA下CASP若想使用稳定币作为结算媒介,需满足哪些额外要求?
若CASP使用EMT/ART作为结算媒介,需证明稳定币的合法性、可赎回性和储备可靠(MiCA第11–18条)。若稳定币由第三方发行,CASP需评估发行人合规性、储备审计与赎回机制,并在合约中明确风险与客户保护措施。立陶宛监管会要求额外的对冲与流动性缓冲以应对稳定币波动或赎回潮。
Q26:在申请中如何证明“可控的私钥管理”以满足MiCA托管要求?
证明私钥管理可通过提交密钥管理制度、硬件安全模块(HSM/Cold‑Wallet)的技术规格、M-of‑N多签架构、密钥生成与备份流程、独立第三方的渗透测试与SOC 2/ISO27001报告,以及密钥分离与人员分权的SOP。Lietuvos bankas通常要求演示密钥恢复场景并提供至少三次的演练纪录作为验证材料(MiCA第61–64条)。
Q27:MiCA如何对CASP的保险与赔付责任进行要求?是否有最低保额?
MiCA对CASP要求有适当的赔偿与保险安排以保护客户,但并未统一规定单一最低保额;对于发行EMT/ART或承担托管职责的CASP,监管当局可要求具体保险覆盖或赔偿资本(MiCA第64条及相关条款)。Lietuvos bankas在实践中常要求托管责任保险覆盖至少客户可亏损的市场价值的一定比例(例如100万至数百万欧元),并要求保险合同可覆盖网络安全与内部欺诈风险。
Q28:如何在立陶宛递交MiCA申请时证明合规的反洗钱技术能力(链上监控工具等)?
提交链上监控能力证明包括:所用工具/供应商的技术白皮书、检测规则/阈值示例、实时警报样本、误报率分析、AML流程SOP与可执行的可疑活动报送样本。Lietuvos bankas要求展示至少6个月的试运行数据(若有)或第三方测试报告,并需说明如何将链上数据与KYC数据进行实体绑定以满足AMLD6与TFR要求(TFR第3–4条)。
Q29:若CASP计划在IPO或公开募资时发行代币,需要满足哪些MiCA的披露与程序?
发行代币(尤其为ART/EMT或如具金融属性)时需编制并提交符合MiCA第23–31条的白皮书,披露发行人信息、财务状况、风险因素、储备安排及治理结构。发行前需向主管当局备案并在监管审查期内披露重要变更。若代币涉及证券属性,还需同时遵守证券法相关披露与Prospectus规则(可能超出MiCA范围)。
Q30:如何处理与银行关系(法币通道)以满足MiCA与立陶宛监管的资金流要求?
与银行建立关系时,应提供完整的MiCA牌照申请文件、AML政策、客户类型描述和预测交易量,以证明合规与业务持续性;银行通常要求CASP具备健全的KYC/AML机制与保险覆盖。Lietuvos bankas建议在申请阶段同时与一家或多家EU支付机构或银行沟通,确保法币通道与清算安排,否则监管可能要求额外流动性准备。
Q31:MiCA对内控审计与外部审计的频率与范围有什么要求?
MiCA要求发行人和CASP保持独立的内部审计与定期外部审计,以验证储备、财务报表与治理合规性(MiCA第72–74条)。对于EMT/ART类代币发行,外部审计通常为月度储备确认与年度全面审计;CASP则至少每年进行一次独立审计并在重大变更时做专项审计。Lietuvos bankas可能要求提交独立审计师的管理信(management letter)与整改计划。
Q32:MiCA对治理冲突(利益冲突)有什么具体治理安排要求?
MiCA要求CASP识别并管理利益冲突,建立独立合规与风险委员会、制定利益冲突政策并向客户披露潜在冲突(MiCA第66–70条)。例如:若平台自营交易、做市或与关联方进行撮合,须有信息隔离、防火墙措施及独立审查程序。Lietuvos bankas会审阅利益冲突登记册、激励制度与内部监督记录以确认执行有效性。
Q33:MiCA下如何定义‘重大事件’并触发向Lietuvos bankas报告的义务?
重大事件包括系统性故障、客户资产丢失、重大安全漏洞、重大AML怀疑或为公众带来重大风险的事件(MiCA第77–79条)。CASP需在发现后72小时内提交初步通知,并在随后提供详细事件报告与补救措施。Lietuvos bankas要求报告应包含影响范围、损失估计、受影响客户数量与临时缓解措施。
Q34:MiCA对员工培训与合规文化建设有哪些要求?
MiCA强调CASP需建立持续的合规培训计划,确保员工熟悉AML、客户保护、治理与ICT安全流程(MiCA第66条等)。Lietuvos bankas通常要求记录每位员工的培训记录、考核结果与定期刷新频率(通常不少于半年一次)。对关键岗位还需证明专业资格与持续教育安排。
Q35:MiCA下如何处理加密资产冷钱包丢失或私钥泄露的法律与合规责任?
若发生冷钱包丢失或私钥泄露,CASP须立即向监管机构与受影响客户报告并启动应急程序、冻结相关地址并展现恢复计划(MiCA第77–79条)。责任衡量基于是否存在合规与安全管理缺陷;若发现管理失当,监管可处以罚款、强制赔偿或撤销牌照。立陶宛监管会要求独立法务与审计评估并跟踪整改落实。
Q36:MiCA对交易所运营者(trading venue)的特殊监管要求有哪些?
交易所运营者作为CASP需满足市场完整性、交易记录保存、反洗钱监控、交易中断与系统冗余要求,并对撮合算法、价格影响、清算和结算风险提供详细治理文件(MiCA第85–88条)。Lietuvos bankas会审查撮合系统的时间同步、订单优先规则、断网后的订单处理与错单回溯机制,并要求定期演练和审计。
Q37:MiCA下若CASP被并购或股权变更,应如何向Lietuvos bankas申报?
CASP重大控股或股权变化需事先或及时向主管当局申报(MiCA第96–99条)。变更需提交新的股东背景、适格性证明、资本结构变化与治理调整计划。Lietuvos bankas将评估新股东是否适格、是否存在与金融犯罪/制裁的关系,并可能对业务条件做出调整或要求额外缓冲资本。
Q38:MiCA如何处理与税务机关的合作或信息共享?CASP需要满足哪些税务合规?
MiCA并不直接规定税务义务,但CASP需配合国家税务机关提供客户交易与收益数据(基于国家税法与TFR的数据保留要求)。Lietuvos bankas在审查中会关注是否存在自动信息交换(AEOI)和税务合规流程,并要求保存交易记录以备税务审计。CASP应建立税务合规报告流程并与税务顾问协作。
Q39:MiCA下对跨链桥服务或跨链交换的监管定位如何?
跨链桥若仅为技术中继且没有中心化实体或盈利实体,可能不构成CASP;但若桥运营方进行资产托管、撮合或向用户提供兑换服务,则应申请CASP牌照。Lietuvos bankas关注桥的控制人、资产持有方式与安全措施,要求提交桥的治理结构、审计和保险安排,并评估是否构成系统性风险。
Q40:MiCA要求CASP如何处理客户资产在破产时的法律地位(破产隔离)?
MiCA要求客户资产与CASP自有资产严格隔离,并在法律上确保客户资产在CASP破产时不会作为债权人财产(MiCA第61–64条)。Lietuvos bankas会评估合同条款、托管结构与第三方托管协议以确认客户资产的隔离效果,并可能要求采用信托或合格托管机构托管以增强破产隔离效果。
Q41:MiCA与DORA在ICT第三方风险管理上如何衔接,CASP应优先满足哪些要求?
MiCA强调运营稳健性与客户保护;DORA针对ICT风险管理提供更细化的技术与第三方管理规则(DORA第28条等)。CASP应优先建立:1)全面ICT风险框架;2)关键服务供应商的尽职调查与SLA;3)第三方退出与迁移计划;4)定期安全测试与事件通报机制。Lietuvos bankas在审查中常以DORA标准评价CASP的ICT治理。
Q42:在立陶宛申请MiCA牌照时如何处理多币种与市场价值波动带来的资本要求?
申请书需提交多币种的 stress test 与资本缓冲计划,说明在极端市场波动(例如30天内资产价格下跌50%)下的资本充足性。Lietuvos bankas会根据业务范围与客户敞口要求附加流动性缓冲或资本加成,特别是托管或自营交易部分会提高资本系数。MiCA鼓励采用情景分析来展示稳健性。
Q43:MiCA是否要求CASP在立陶宛设立本地实体或数据驻留?
MiCA要求若在立陶宛作为主要营业地(seat)或以该国为监管地址,则应在本地接受监管并履行报告义务(MiCA第54条)。关于数据驻留,MiCA并未统一要求数据必须本地存储,但DORA与国家监管可能要求关键运营与客户数据在EU/EEA内可访问与备份。Lietuvos bankas通常要求关键信息可在短时间内供监管审查。
Q44:MiCA下CASP如何处理用户申诉与纠纷解决机制?立陶宛有何具体期待?
MiCA要求CASP设立有效的投诉处理机制、快速响应时间与外部申诉途径(MiCA第89条)。立陶宛期待提供明确的投诉流程(如30日内初步答复)、独立纠纷解决通道与客户赔偿机制,并要求保留投诉记录至少5年以备监管抽查。此外,CASP应告知客户可向Lietuvos bankas或独立仲裁机构申诉的渠道。
Q45:在立陶宛申请MiCA牌照时,提交的财务预测与业务计划需包含哪些关键财务指标?
财务预测应包含至少36个月的损益表、现金流量表与资产负债表,呈现月度或季度细分;关键指标包括客户增长率、交易量、手续费收入、毛利率、流动性覆盖比例(LCR)、资本充足率与应急流动性缓冲(通常至少覆盖3个月运营成本)。Lietuvos bankas会据此评估持续经营能力并可能要求额外资本或担保。
Q46:MiCA对合规技术( RegTech )的接纳程度如何?立陶宛是否鼓励采用第三方合规工具?
MiCA对采用RegTech工具无禁制,DORA也鼓励采用成熟ICT工具以提升合规与抗风险能力。Lietuvos bankas接受第三方合规供应商,但会审查供应商的能力、数据保护措施与SLA,并要求CASP对工具的输出承担最终责任。提供商若为关键服务供应商,还需符合第三方风险管理要求并允许监管访问与审计。
Q47:MiCA如何处理制裁名单或国际合规(如OFAC/UN/EU制裁)对CASP的影响?
CASP必须遵守欧盟及国际制裁(MiCA并行AMLD6要求),实施实时制裁筛查、交易阻断与可疑活动报送流程。Lietuvos bankas将审查制裁过滤机制、名单更新频率(建议至少每日)与审计追踪记录。跨境制裁冲突场景需有法律风险评估与操作说明,确保在制裁名单命中时能够立即冻结资产并报送主管部门。
Q48:MiCA牌照申请中常见被补正或拒绝的技术性错误有哪些?如何避免?
常见错误包括:1)关键岗位背景材料不完整;2)未提交详细ICT/BCP演练记录;3)白皮书披露不充分;4)资本证明或银行参照信缺失;5)外包合同与SLA缺少迁移条款。避免方法是使用监管清单逐项核对、提前与Lietuvos bankas沟通并提供第三方审计或律师意见以证明合规性。
Q49:MiCA下的监管试点或沙盒机制在立陶宛有哪些可用资源?如何利用?
立陶宛提供FinTech支持与监管沙盒咨询服务,Lietuvos bankas允许在某些限额与条件下进行试点(受限用户数或交易量)以验证技术与合规模型。申请者可在pre‑application阶段与监管沟通沙盒参数,并提交试点风险评估与退出机制。沙盒有助于在受控环境中证明业务模式并收集数据以支持正式牌照申请。
Q50:作为申请者,如何评估在立陶宛获得MiCA CASP牌照的总体成本与时间预算?
总成本包含准备合规文件、IT与安全建设、资本金、法律/审计/申请费用与运行成本。典型前期预算:法律与合规顾问5–20万欧元,IT与安全部署50–200万欧元,初始监管资本按业务类型为125k–730k欧元。时间方面:若材料完整,监管审查90–135个工作日,整体准备与实施常需6–12个月。立陶宛预审制度与FinTech支持可在一定程度上缩短时间与成本。
Q51:在立陶宛申请MiCA CASP牌照,企业必须以何种法律形式注册(UAB/AB),最低注册资本有何要求?
立陶宛接受UAB(私营有限责任公司)或AB(股份公司)作为申请主体。MiCA要求申请人为受监管的法人实体并满足最低自有资金要求;通常CASP初始最低自有资金为125,000欧元,若提供托管/保管服务则可要求提高至350,000欧元(按MiCA资本规则并结合Lietuvos bankas指引调整)。公司成立文件、章程及股权结构需在申请提交前完成并在立陶宛商会登记,注册资本须在提交许可前完全到位并可验证。
Q52:MiCA对申请企业的本地实质(实体存在)有哪些具体要求(办公室、常驻人数、管理层在地)?
MiCA要求在授权国(立陶宛)具有实质性经营,即固定营业场所、足够且具备相关经验的常驻管理和合规人员。Lietuvos bankas通常期待至少1个实体办公室和核心高管(首席执行官/首席合规官/首席风控官)中有至少1-2名常驻于立陶宛。组织需能在72小时内响应监管检查,且关键信息系统与管理决策在本地可获取。
Q53:MiCA对“mind and management”(决策与管理控制)有何实务判定标准?
监管关注决策是否在授牌国实际作出:董事会/管理层会议地点、关键决策记录、IT系统控制权及高管的实际工作地点。Lietuvos bankas会审查会议纪要、出差记录、线上会议记录、薪酬发放地及税务居所。若关键决策长期在第三国做出,监管可能认定不满足“mind and management”要求,影响授权或后续监管。
Q54:申请时最低董事人数是多少?是否可以由同一人兼任多个高管职务?
MiCA及Lietuvos bankas一般要求最低2名董事以确保治理分工(董事会成员与至少一名执行董事)。关键职务(CEO、CO/MLRO、首席风控)原则上不得由同一人重复兼任,尤其合规与反洗钱职责需独立,并应具备独立汇报线。若短期内存在兼任,应提交风险缓释措施和独立监督方案并获得监管批准。
Q55:MiCA对管理层适当性(fit & proper)评估包含哪些方面,需提交哪些材料?
适当性评估覆盖诚信、专业胜任能力与时间投入。申请材料应含详细履历(过去10年)、学历证书、职业资格、无犯罪记录证明、税务与社保记录、任职声明、董事会与高管的参会记录、关联交易说明及利益冲突声明。Lietuvos bankas通常要求提供至少过去5–10年职业历史与背景调查授权书。
Q56:股东与最终受益人(UBO)审查标准是什么?UBO阈值如何界定?
MiCA要求披露所有持股5%以上的直接与间接股东及最终受益人。常用UBO阈值为持股/表决权超过25%或实际控制权。申请需提交股东结构图、股份证明、股权转让历史、资金来源证明及反洗钱尽职调查(KYC)文件。对被认为有重大影响的非EEA股东,监管会进一步审查其适当性与政治暴露风险(PEP)。
Q57:合规官(CO)在申请材料中应具备哪些最低资质与经验?是否要求全职在岗?
MiCA及Lietuvos bankas期望CO具备金融合规或反洗钱经验(至少3–5年在金融服务合规岗位),熟悉加密资产业务与相关法规(MiCA、AMLD6、TFR)。CO应拥有独立汇报线并在组织内享有足够权力。对于中小CASP,CO可以兼职但必须保证能够每日响应合规问题;对于高风险或规模较大机构,监管更偏好全职在岗并常驻立陶宛。
Q58:MLRO(反洗钱负责人)的任命条件与主要职责有哪些?是否需通过Lietuvos bankas另行批准?
MLRO需具备AML/CFT专长(建议3–5年金融机构相关经验),熟悉AMLD6及TFR要求。主要职责包括制定并实施AML政策、风险评估、可疑交易报告(向FIU上报)、员工培训与监督。通常须在申请表中列明MLRO信息与联系方式,Lietuvos bankas对高风险经营者可能要求面试或额外审查;正式任命后如变更需在短期(通常14个工作日)内报告监管。
Q59:监管对董事会/高级管理人员的无犯罪/声誉要求如何核查?需要哪些时限内的证明?
Lietuvos bankas要求提供经公证且带认证的无犯罪记录证明,通常覆盖过去5–10年居住国记录。还需提交税务合规证明、未被监管禁令或破产记录的声明。MiCA要求诚信与声誉评估,若高管在过去5年内涉及重大监管或刑事事件,可能被认定不适任并导致拒批或撤销许可。
Q60:申请文件中的业务计划书应包含哪些关键内容(格式与时限要求)?
业务计划书应覆盖至少3年(建议3–5年)财务预测、预计收入构成、成本结构、客户获取与风险管理策略、资本充足性测算、流动性计划、审计与合规安排、运营规模与关键里程碑。需提供月度/季度现金流预测、压力测试情形及敏感性分析。Lietuvos bankas重视可持续盈利路径与资本来源证明,计划应明确首年资本消耗率与回收期。
Q61:治理结构方面,监管期望看到哪些内控体系与委员会设置?
监管期望明确董事会、监管委员会(如风险委员会/审计委员会)与执行管理层的职能分工。关键内控包括风险管理政策、合规制度、内部审计职能、KYC/AML流程、交易监控、客户资产隔离与赔偿机制。建议设立独立审计或风险委员会,内部审计人员应每年至少一次对核心流程进行审查并形成报告上报董事会。
Q62:对于股东背景存在政治关联(PEP),监管有什么额外要求?
若股东或UBO为政治公职人员(PEP),必须进行增强尽职调查(EDD):详尽资金来源核查、更严格的交易监控、董事会对PEP持股的审批记录以及持续监测安排。Lietuvos bankas对高PEP风险股东会要求提交额外证明文件,且可能限制关键岗位任命或要求构建替代治理措施以降低声誉风险。
Q63:对外资(第三国)股东参股CASP,立陶宛监管会重点关注哪些方面?
监管会审查第三国股东的合规记录、资信、是否受制裁、对企业控制程度及潜在外部干预风险。需要提供股东的企业注册信息、受益所有人、资金来源、是否在黑名单或受制裁名单中。若第三国投资者来自高风险司法辖区,Lietuvos bankas可能要求加强董事会独立性、限制关键系统外包或要求增资以缓释国家风险。
Q64:立陶宛监管是否要求在地设立特定数量的合规或操作人员?有无最低员工数硬性指标?
MiCA并不规定绝对的最低员工数,但Lietuvos bankas会根据业务规模与风险要求足够的合规、AML及技术运维人员。对小规模CASP,监管通常期待至少1名本地合规/AML负责人与1名本地技术/运维支持;若业务量或用户规模较大,则需按比例增加人员并证明其能力与时间投入。
Q65:管理层需具备哪些行业经验或资格(例如加密、金融或IT),是否有最低年限要求?
监管偏好管理层具备相关行业经验:金融或加密资产业务、支付业务、托管或网络安全等。通常建议核心高管具备至少3–5年相关行业经验;对CTO/首席安全官则更偏好5年以上IT/网络安全经验并持有相应证书(如CISSP、CISM)。Lietuvos bankas会结合履历与业务复杂度评估是否满足胜任性标准。
Q66:提交申请时,是否必须提供高管的履历与背景调查授权书?格式和时限有何要求?
是的,申请需提供每位董事与高管的完整履历(过去10年工作记录)、学历与资格证书、无犯罪证明、税务与社会保险记录以及签署的背景调查授权书。Lietuvos bankas通常要求文件为经公证并在提交前3个月内出具的最新证明件,以确保证明的时效性与可验证性。
Q67:对于被任命为董事或高管的非欧盟公民,Lietuvos bankas在许可审查中有额外考虑吗?
非欧盟高管需要提供与欧盟公民同等标准的证明(无犯罪记录、工作许可、税收记录等),并证明其能在必要时在立陶宛履职。监管会关注其是否受第三国法律或监管制约、是否存在无法避免的冲突以及是否能满足签证/移民义务。若关键高管长期无法常驻,监管可能要求补充在地管理人员或限制其职权。
Q68:治理与内控中,内部审计(IA)功能是否必须独立?如何设立以满足监管期望?
内部审计需具备独立性与客观性,应对董事会或审计委员会负责。对小型CASP,内部审计可以外包给具备资质的第三方,但仍须保留内部协调人与董事会的直接汇报通道。IA应按年度计划开展关键控制测试,并形成书面报告供董事会审阅,若发现重大缺陷需在规定期限内整改并向监管报告。
Q69:关于股东资金来源证明(Source of Funds),监管通常接受哪些类型的证明文件?时限如何?
常见接受文件包括银行对账单(最近12个月)、资金转移凭证、股东企业的审计报告、股权出售合同、遗产证明或投资回报凭证。文件应能追溯至资金的原始来源并经公证或由受监管金融机构出具。Lietuvos bankas会对大额注资(例如>50,000欧元)要求更高层级的资金来源证明并可能要求第三方尽职调查报告。
Q70:若公司存在自然人股东与法人股东混合,Lietuvos bankas在UBO识别上如何处理?
监管会梳理直接持股比例与间接控制链条,识别持股超过25%或对决策有实际控制的最终受益人(UBO)。对于法人股东需进一步揭示其股东结构直至自然人层面;若存在复杂层级或信托结构,监管会要求提供受益人的法律文件、章程与控制协议以明确控制链条并进行风险评估。
Q71:MiCA对合规与风险管理政策的具体内容有哪些最低期待?需提交哪些政策示例?
监管期待提交针对AML/CFT、客户尽职调查、交易监控、市场操纵、利益冲突、客户资产保护、信息安全与业务连续性的书面政策。每项政策应包含责任主体、流程步骤、交易限额、报告触发条件与关键绩效指标(KPI)。建议随申请提交AML手册、合规手册、数据保全与备份策略、灾备计划(BCP)与内部报告流程示例。
Q72:在董事会构成中,监管是否要求独立董事?如有,其职责与比重如何界定?
MiCA并未硬性规定必须设立独立董事,但Lietuvos bankas鼓励在董事会或关键委员会中引入独立成员以增强监督与降低利益冲突。若股东结构高度集中,监督机构可能要求至少1名独立非执行董事参与重大决策审核(例如关联交易)。独立董事应不参与日常管理并对风险管理与激励机制提出独立评估意见。
Q73:申请时需提交哪些关于IT治理与外包的证明材料?
提交材料应包括IT架构图、关键系统与数据位置、外包合同样本、第三方供应商尽职调查(包括安全/审计证书如ISO27001)、数据备份策略、灾备与恢复时间目标(RTO/RPO),以及供应商绩效与安全监控机制。Lietuvos bankas尤其关注云服务的数据主权与第三国传输风险,外包关键职能需表明监管数据访问权利与中途可替换方案。
Q74:MiCA或Lietuvos bankas对客户资产(客户加密资产)隔离与保护有何要求?
监管要求明确区分自有资产与客户资产,实施账务分离、专户托管或信托安排,并在破产情形下确保客户资产优先隔离。若提供托管服务,应有冷/热钱包分层策略、私钥管理流程与定期审计。财务与客户资产保护机制需在业务计划中说明,并提供保险(若有)的范围与赔付限额。
Q75:对于初创CASP,监管在财务稳健性方面的最低期望是什么(例如现金流覆盖期)?
监管通常要求提交至少6–12个月的正向现金流或流动性缓冲证明,以显示在初期亏损期仍能维持运营。业务计划应含逐月现金流预测与敏感性情景。Lietuvos bankas会审查资本消耗率、运营费用覆盖以及近期融资承诺(例如股东出资协议或融资承诺函)。
Q76:申请材料中需要披露的重大关联交易和利益冲突有哪些范畴?披露深度如何?
需披露所有与股东、高管、关联企业之间的贷款、担保、收费安排、服务采购、以及任何可能影响独立运作的商业安排。披露应包含交易金额、合同条款、定价依据与利益相关方的角色,并说明董事会对该关联交易的审批程序与独立性保障措施。重大关联交易通常按年度营业额或资本的一定比例(如>5%)视为需重点披露。
Q77:若董事或高管曾在其他国家被监管处罚,是否会影响申请?如何在申请中披露?
需如实披露过去10年内任何监管制裁、行政罚款或禁止令,提供处罚决定、整改措施证明及当前合规状态。监管会综合评估处罚性质、严重性、发生时间与后续改正情况;轻微或历史性事件若有充分整改证明通常可被接受,但重大神罚或有持续违规记录将对适任性评估产生重大不利影响。
Q78:申请CASP牌照时,是否必须有本地董事?若没有,本地代表有何角色与责任?
MiCA不强制要求本地董事,但Lietuvos bankas重视本地可接触性。若无本地董事,通常要求指定本地常驻代表(local representative)负责监管沟通、应急响应与文档保存,并能够在短时间内响应监管请求。代表需具备公司治理或合规背景并获得正式授权书,其变更需及时通知监管(建议14个工作日内)。
Q79:对董事会与高管的持续适格性监管有哪些后续义务?变更如何上报?
获授权后,高管与董事的变更应在短期内向Lietuvos bankas报告(通常14个工作日内),并提交新任人员的适任性材料(履历、无犯罪证明等)。此外,监管要求持续监测高管诚信,企业需在发现重大不适任事项(如刑事调查、破产或重大违规)时立即通知监管并采取相应措施。
Q80:监管对高管的税务与社保合规有无要求?需提供何类证明?
监管会核查高管在其申报居住地的税务与社保记录以验证其合规性。申请文件通常需提供最近1–3年的税单或社会保险缴纳证明,证明其在履职国家未存在重大税务争议或未缴情况。若高管为非欧盟居民,需提供相应国家的税务合规证明与居住证据。
Q81:董事会会议频率与会议记录保存时限监管有何期望?
监管通常期望董事会至少每季度召开一次,且关键委员会(审计/风险/薪酬)应按其职能定期(至少半年)召开。所有会议须形成书面纪要并保存至少5年(多数监管采用5年或更长保留期),纪要应记录出席者、决议、讨论要点与投票结果,以便监管审查。
Q82:对于高风险业务(如杠杆或衍生品类加密服务),监管在高管资质上有额外期待吗?
若CASP拟提供高风险产品或杠杆业务,监管会更严格审查高管的风险管理与产品经验,期待至少1名高管具备衍生品/杠杆管理或市场风险控制经验(建议5年以上),并要求更健全的风险限额、保证金规则与压力测试制度。Lietuvos bankas可能要求增加资本缓冲与更频繁的风险报告频次。
Q83:提交申请材料时,董事会与高管需要提供个人声明或承诺函吗?内容应包含哪些要点?
是的,需提供高管个人声明,确认其无刑事记录、未受监管禁止、无重大利益冲突并同意接受监管审查与信息共享。声明通常还需包括同意背景调查、在必要时在立陶宛履职、及时披露可能影响任职资格的事项,以及遵守公司内部合规与反洗钱程序的承诺。
Q84:对内部与外部审计的要求如何,外部审计频率与独立性有哪些期待?
监管要求年内进行外部审计并提交审计报告,外部审计师须为独立且受监管的会计师事务所。内部审计应按风险导向进行并至少每年对关键流程审查一次。外部审计报告用于验证财务稳健性、客户资产隔离、合规与治理。外部审计师的独立性、无关联业务及替换程序也为监管关注点。
Q85:在治理结构中,监管如何看待薪酬与激励机制的风险控制?需提交哪些文件?
监管关注薪酬结构是否促使高风险行为(如短期激励推动高杠杆操作)。应提交薪酬政策与激励方案,说明固定薪酬比重、绩效考核周期、长期激励与风险调整机制、克扣或追回条款(malus/clawback)。Lietuvos bankas在高风险业务中会更严格审视这些安排以避免道德风险。
Q86:无犯罪记录证明的时效性和认证形式监管有何具体要求?
Lietuvos bankas通常要求无犯罪记录证明在出具之日起不超过3个月为宜(部分国家可接受6个月内),并须进行公证与翻译(立陶宛语或英语)。若高管在多国居住或任职,应提交所有相关司法辖区的无犯罪记录。对无法取得的国家,需提交由当地使领馆或证实不可得的官方函件予以替代。
Q87:治理文件需提供哪些关键章程或内规以满足监管初审?
建议提交公司章程、董事会章程、合规手册、AML手册、风险管理政策、信息安全政策、外包与供应商管理政策、内部审计章程与业务连续性计划。这些文件应明确职责、授权层级、审批流程与报告路径,以证明公司治理结构清晰、可执行且有追责机制。
Q88:关于董事与高管的职业道德与利益冲突申报,监管要求如何实现持续合规?
监管要求公司建立利益冲突披露制度:高管需定期(至少年度)申报其私人持股、关联交易与外部任职。董事会应制定利益冲突管理政策并在发生潜在冲突时记录审批与回避决策。公司需保留申报记录并在监管要求时提供审阅,重大未披露冲突将视为诚信问题并受到处罚。
Q89:是否需要提供董事与高管的健康状况或长期可用性证明(例如能长期在岗的证据)?
一般不强制提供健康证明,但监管关注高管的持续可用性。建议提供劳动合同、工作安排与可在岗时间的声明,若高管计划长期出差或居住在外地,应说明替代机制。若关键高管存在长期健康问题并可能影响履职,应在申请中说明替补计划以降低监管顾虑。
Q90:申请材料中,董事会对重大风险的声明(风险接受度)应包含哪些量化指标?
风险接受度声明应包含可量化限额,例如流动性缓冲量(以月度运营费用的倍数,如至少3–6个月)、最大单一对手敞口(占资本或资产的百分比)、杠杆或保证金比率上限、法定合规违规容忍度(例如违规次数或罚款阈值)与关键风险指标(KRIs)触发门槛。此类量化指标便于监管评估风险管理的可操作性。
Q91:Lietuvos bankas会审查董事会会议出勤与责任记录吗?需保留多久?
是的,监管会审查董事会会议出席记录、会前材料、决议文本与实施追踪。建议保留至少5年(部分重要文件建议保留10年)以符合多项监管与审计要求。完整记录有助于证明董事能实际履行治理职责并在监管审查时提供证据。
Q92:对董事会成员的持续教育与专业培训,监管有何建议或硬性要求?
MiCA鼓励董事会与高管持续接受监管与行业培训,特别是AML/CFT、信息安全与市场操纵防范方面。Lietuvos bankas通常期望提交年度培训计划与记录(培训主题、受训人、时长与考核结果),以确保高管保持胜任能力。对复杂或高风险业务,培训记录是监管重要参考资料。
Q93:申请中需要提交的董事会决议样本(例如授权签字、关联交易审批)应包含哪些要素?
董事会决议应明确事项标题、背景说明、决议内容、授权范围、责任人、生效日期以及执行期限。对关联交易需附审批意见与独立性声明;对外包或重大合同需列明审查过程与替代方案。决议样本应带有签名页与出席记录,证明治理流程真实有效。
Q94:针对犯罪记录或信誉问题的缓解措施,监管通常接受哪些补救或补偿方案?
接受的缓解措施包括:更换涉事高管、引入独立董事或外部监督、实施第三方合规/审计监控、制定并执行整改计划(含时间表与验收标准),以及在短期内限制高风险业务。监管会评估措施是否充分且可监督,严重案件可能要求更长期的外部监督或直接限制业务许可。
Q95:董事会与高管的跨境任职(在其他金融机构担任职务)会被视为利益冲突吗?监管如何处理?
跨境任职需在任职声明中披露。监管会评估是否存在利益冲突、时间投入影响或商业秘密泄露风险。若存在潜在冲突,监管可能要求回避、建立信息隔离墙或最终禁止同时担任影响重大决策的职位。披露透明与董事会审批是关键。
Q96:在提交申请时,是否需要提供董事会内部控制测试或穿行测试(walkthrough)结果?
建议提交关键控制的穿行测试或设计有效性测试结果,尤其是AML、客户开户与交易监控流程。虽然并非每次申请的硬性要求,但提供测试报告可显著提升监管对控制有效性的信心,并减少现场核查频次。报告应包括测试范围、样本量、发现与整改建议。
Q97:董事与高管在申请材料中需披露的关联公司与商业利益范围到何深度?
需披露所有可能构成利益冲突的商业利益,包括现任与过去5年的董事/高管任职公司、主要股权持有、顾问合同与重大商业合同。披露应说明职位、持股比例、与CASP业务的潜在交集及任何收益安排。对可能产生重大影响的关联方交易需详细披露并提供独立定价证据。
Q98:在申请阶段,董事会是否需要制定并提交危机应对与业务连续性(BCP/DRP)计划?监管对RTO/RPO有何期望值?
监管期待提交BCP/DRP以证明在重大事故时能维持关键服务。计划应包括恢复时间目标(RTO)与恢复点目标(RPO):建议关键交易系统RTO≤24小时,重要后台服务RTO≤72小时,RPO应尽可能短(如≤4小时或按业务性质设定)。并提交定期演练记录与第三方测试结果以证明可执行性。
Q99:关于董事会对外沟通与合规文化,监管有哪些具体期望?例如道德准则或合规文化宣言。
监管重视企业文化,建议提交董事会通过的道德与行为准则、举报渠道(whistleblowing)、反骚扰与反贿赂政策,以及员工合规手册。合规文化声明应体现“从上而下”的承诺,并明确违规处罚与奖励机制。Lietuvos bankas会审阅这些文件以评估组织文化是否支持合规目标。
Q100:若申请被要求补件或进行高管面谈,通常监管会在多长时间内给予回复或安排?申请方应如何准备以缩短周期?
Lietuvos bankas在收到完整申请后会在法定期限内(MiCA授权程序通常规定为90个工作日的初步审查期,复杂案件可延长)做出响应。补件请求或高管面谈通常在提交后30–60天内发出或安排。为缩短周期,申请方应提前准备完整且高质量的文件、快速响应补件并确保关键高管能在短通知期内参加面谈。
Q101:在向Lietuvos bankas提交MiCA CASP牌照正式申请前,是否必须进行预沟通(pre-application meeting)?流程如何安排?
立陶宛当局鼓励并非强制要求预沟通。建议在提交前与Lietuvos bankas进行一次预沟通,以核对业务模式、提交文件清单及监管期待。实务上应提交简要业务概要、组织结构、关键管理人名单与初步合规方案(10-20页),Lietuvos bankas通常在10工作日内给予会面安排反馈(参照MiCA对授权程序的总体原则)。
Q102:如何通过Lietuvos bankas正式提交CASP牌照申请?在线系统还是书面材料?
Lietuvos bankas接受电子提交为主,要求通过其在线监管门户上传加密资产服务提供者(CASP)申请表及全部附件。官方要求按单个文件PDF/A格式提交且每份文件大小限制一般为50MB;同时须提交经公证或经认证的关键证明文件(法定代表人身份证明、章程等)。提交后NCA会在25个工作日内进行形式审查并书面确认受理。
Q103:申请材料清单包括哪些核心文件?最少需提交多少类文件?
核心材料至少20类,包括:公司注册文件、章程、股东及最终受益人(UBO)名单、治理与内部控制手册、AML/KYC政策、风险管理框架、业务计划(3年)、流动性预测、资本充足证明、IT/安全架构、DORA合规计划、关键管理人CV、合规官与AML负责人任命、外部审计报告、赔偿/保险证明、托管安排、智能合约审计、白皮书或产品说明、价格和计费结构、关联方披露等。完整性对受理至关重要。
Q104:形式审查(completeness check)的具体时间如何计算?25个工作日从何时起算?
Lietuvos bankas在收到完整电子申请并支付受理费用后开始计算形式审查期限;形式审查期限为25个工作日(不含周末及法定节假日)。若在此期间发现明显缺漏,NCA会在该期内以书面形式指出并要求补件;若申请在期限内被认为不完整,将被视为未受理,申请人须补齐后重新提交受理请求。
Q105:实质审查(substantive assessment)通常需要多长时间?Lietuvos bankas会在多长时间内作出决定?
在形式审查通过后,Lietuvos bankas对申请进行实质审查,标准周期一般为3个月(约90日历日),如业务复杂或需补件可延长最多2个月。总体最长实质审查期通常不超过5个月,但若涉及跨境执法或重大合规问题,可能进一步延长并书面通知申请人及说明理由。
Q106:Lietuvos bankas在补件请求(requests for information)上通常给出多长回复期限?
常规补件时限为30天日历天;对复杂技术或法律问题,NCA可能给予最长60天的补充期限。若申请人在时限内未充分答复,Lietuvos bankas可以基于不完整材料作出不利决定或视为撤回申请。因此建议在收到补件要求后5个工作日内确认计划与预计提交日期。
Q107:Lietuvos bankas对申请人的资本和资金要求有哪些量化标准?
MiCA对CASP最低资本取决于提供的服务类别,一般最低初始资本通常从50,000欧元起,若包含托管/交易平台等风险较高服务,资本要求可上升到125,000欧元或更高。Lietuvos bankas将审查资本充足性、流动性预测(至少覆盖6个月运营现金流)和自有资金来源证明(银行保函或审计账户)。
Q108:提交业务计划(business plan)时需要包含哪些财务与运营数据?期限应该覆盖多长?
业务计划应包含3年财务预测(损益表、现金流量表、资产负债表)、每月或季度的盈利假设、关键成本明细、用户增长与交易量预测、费率结构、流动性管理与压力测试结果。并需提供至少6个月的现金储备证据与备选资金来源。运营部分应说明关键合作伙伴、第三方托管、智能合约审计与退市机制。
Q109:在申请中如何证明关键管理人(senior managers)的适格性?需要哪些文件?
需提交关键管理人及董事的简历、无犯罪记录证明、主管当局或前任雇主的推荐信、适任与诚信(fit & proper)声明、学历与资质证书、与加密相关的从业经验证明。Lietuvos bankas将评估其专业胜任能力、诚信记录与时间投入,若关键岗位由外部委托,还需披露合同和监督机制。
Q110:如申请涉及在其他成员国提供服务,如何在MiCA框架下进行ESMA登记与单一注册?
获得Lietuvos bankas授权后,可依据MiCA规定向ESMA申报以启动跨境自由提供服务(passporting)。申请人须在授权决定后向ESMA提交授权证明与必要信息,ESMA会在其电子注册簿登记并在10个工作日内发布,其他成员国NCA将在登记后30天内知悉并允许业务跨境扩展(具体操作参见ESMA注册技术标准)。
Q111:申请过程中Lietuvos bankas可能对授权附加哪些常见条件或限制?
常见条件包括限制某类高风险产品(如杠杆衍生品)、要求设立独立托管账户、强制实施增强的AML监控、定期提交监管报告(季度/年度)、限制客户群体(仅专业投资者)或设定最低资本维持水平与阶段性审计。附加条件通常以书面形式载明并规定整改期限与合规证明要求。
Q112:如果Lietuvos bankas拒绝授权,申请人有哪些救济途径?上诉的时间与程序如何?
被拒后,Lietuvos bankas会出具书面拒绝理由。申请人可在收到决定后通常30天内向国家行政法庭提起行政复议或诉讼;同时可请求监管当局内部复审。若认为欧盟法被不当适用,可在 exhausting national remedies 后向欧洲法院申诉。具体时限与程序以立陶宛国家法律为准。
Q113:申请被拒后是否可以在修改材料后重新申请?需等待多长时间?
被拒后可随时重新提交申请,但建议在修正关键问题(治理、资本或AML缺陷)并获得独立审计/第三方意见后再行提交。为了提高成功率,通常建议至少等待并证明已整改3个月或提供后续审计证据。再次申请仍需通过25个工作日形式审查与后续实质审查。
Q114:Lietuvos bankas在审查智能合约与DeFi产品时重点关注哪些风险控制?
监管关注智能合约的代码安全(审计报告)、权限集中度(可升级/拥有管理密钥的主体)、赎回与清算机制、价格预言机风险、用户权益保护以及事故应急与赔偿安排。提交应包含至少一份第三方智能合约安全审计与漏洞修复记录、退市流程与用户通知方案。
Q115:对于托管(custody)服务,申请需附哪些托管安排证明?
需提交托管服务合同、托管机构资质证明、资产隔离政策、私钥管理与多重签名机制描述、保险覆盖范围与赔偿方案、第三方托管审计报告、客户资产可追溯性与赎回时限说明。若为自托管(non-custodial),需说明关键管理人对助记词/私钥的控制情形及风险披露。
Q116:如何在申请中体现对反洗钱(AML)与反恐融资(CTF)的合规?需要提交哪些证据?
提交AML/CTF政策、客户尽职调查(KYC)流程、强化尽职尽责措施(EDD)说明、可疑交易报告(STR)流程、AML负责人任命、历史合规培训记录、交易监测工具说明及测试结果。此外需提供与国家FIU/AML主管机关的合作文件或既有报告记录,显示系统能检测大额、可疑及跨境流动性风险。
Q117:申请材料中如何满足DORA对ICT与网络安全的要求?需要哪些技术证明?
需提交DORA合规计划(ICT风险管理、持续业务性、供应商管理、事件响应与灾备计划)、渗透测试与漏洞扫描报告、访问控制与日志管理策略、备份与恢复时间目标(RTO/RPO)说明。应提供最近12个月的安全事件报告摘要及整改证据,证明对关键第三方供应商的尽职调查与合同条款控制。
Q118:是否需要向Lietuvos bankas提交商业合伙或外包合同(如交易引擎、KYC供应商)?需注意哪些条款?
需要提交与关键业务外包方的合同和尽职调查证明。重点审查外包条款中的数据访问与安全义务、监管协助条款、连续服务保证、终止与迁移条款、事故通报义务以及审计权利。Lietuvos bankas将评估外包安排是否构成重大外包(material outsourcing),并要求审慎的第三方风险管理措施。
Q119:申请中如何披露关于代币(token)或加密产品的白皮书与投资者信息?需遵循哪些MiCA条款?
对发行代币或提供特定加密产品的CASP,应提交符合MiCA白皮书要求的文件(若适用),包含产品特性、风险披露、治理结构、代币经济学、发行计划及涉及的权利义务。白皮书需真实、完整并列明潜在利益冲突。Lietuvos bankas将审查信息是否足以保护零售客户与专业客户。
Q120:Lietuvos bankas在审查市场滥用或内幕交易风险时,申请人须提供哪些监测措施?
需提供交易监测系统说明、市场滥用检测规则、内幕信息管理与披露政策、交易黑名单与员工交易监控机制。系统需能识别异常交易、价格操纵和内线信息泄露,并具备自动报警与调查流程。对接监管报告接口与历史检测样本将有助于证明监控有效性。
Q121:在申请中如何体现对消费者保护的合规设计?需提交哪些政策或文档?
需提供客户分类政策(零售/专业)、适当性与适配性评估流程、明示费用与收费结构、投诉处理机制、退市与赎回程序、透明的风险披露以及用户资金保护措施。应提交客户合同样本、条款与条件、示范性信息表以及客户教育计划,证明客户知情与权益受保护。
Q122:关于内幕或重大ICT事件的报告义务,申请人需在申请中如何陈述?报告时限是多少?
需在申请中提交ICT事件管理流程与监管报告规范。根据DORA规定,对重大ICT事件的初始通报应在发现后当日或最长72小时内向NCA报告(视事件严重性),并在后续提供详细技术与影响评估报告。申请材料应含事件演练记录、恢复时间目标(RTO/RPO)及通信计划。
Q123:是否需要提交关于税务合规(包括跨境税务)方面的文件?Lietuvos bankas会如何审查?
需提供税务注册证明、税务居民信息、跨境税务安排说明与税务合规政策。Lietuvos bankas会核查公司税务透明度、是否存在避税风险或利用复杂架构规避监管税务义务。若结构涉及离岸实体,需提供资金来源与关联交易的经济实质证明。
Q124:申请材料是否需包含对第三方供应商(如云服务商)的合规尽职调查与审计结果?
是的。需提交对关键第三方供应商的尽职调查报告、服务等级协议(SLA)、安全证书(如ISO27001)、数据位置说明与数据保护协议、最近12个月的第三方审计或渗透测试结果。Lietuvos bankas评估第三方是否带来业务中断或数据外泄风险并要求紧急迁移或替代方案。
Q125:在申请中如何处理关联方交易和利益冲突披露?需要哪些具体信息?
需提交关联方及最终受益人名单、主要股东与关联实体间的契约、资金往来历史、内部利益冲突政策及防范措施。需说明是否存在关键管理人与关联方之间业务或个人关系,并提交独立评估或董事会批准记录,证明利益冲突被有效识别与缓解。
Q126:申请中是否需要提交反欺诈(fraud)预防与内部调查程序?
需要。提交内容应包括反欺诈策略、交易异常检测逻辑、员工行为准则、举报渠道与保护措施、内部调查流程与纪律措施以及历史反欺诈案件的处理记录。Lietuvos bankas将评估这些机制是否能有效保护客户资产与平台完整性。
Q127:是否必须在申请中披露与竞争对手或市场参与者的战略合作或排他协议?
需披露所有重大商业协议,尤其是排他性合作、联合市场准入或涉及市场支配地位的安排。Lietuvos bankas会评估这些协议是否妨碍市场公平或引发反竞争风险,并可能要求竞争法相关的证明或提交至竞争主管机关审查。
Q128:申请中如何处理用户保障基金或赔偿安排?是否必须投保?
MiCA鼓励但并非在所有情况下强制要求用户保障基金;Lietuvos bankas通常要求具有明显客户资金风险的CASP提供保险或其他赔偿机制(如行业赔偿基金或保证金)。应提交保险政策文本、承保范围、免赔额、理赔时限及保险公司资质证书,若无保险则需提供替代保证措施证明。
Q129:在申请中如何展示与国家反洗钱机构(FIU)的协调与报告机制?
需附上与FIU或相关机关的联系流程、可疑交易(SAR/STR)上报模板、责任人名单及上报时间线。若曾向FIU上报历史案件,应提供摘要与处置结果。展示与FIU的沟通能力与事后协作机制有助于证明合规文化与跨机构合作能力。
Q130:申请表格中有关公司治理(Corporate Governance)部分应包含哪些关键文件?
须提交董事会与委员会组成、职责与决策流程、治理手册、内部控制架构、风险管理委员会与审计委员会的职权范围、关键岗位职责说明书、冲突利益政策与报告机制、内部审计计划与外部审计安排。需证明治理结构适合公司规模与风险特征。
Q131:申请中是否需要提交独立董事或独立监事名单?这些人员需满足何种条件?
若公司规模或风险水平较高,Lietuvos bankas可能要求独立董事或监事。独立人员应无重大利害关系、具备金融/法务/技术背景与至少3年相关经验,并能独立监督风险管理与内部控制。需提交其CV、无利益冲突声明及任命决议。
Q132:申请材料中如何证明合规管理体系(compliance function)的独立性与有效性?
需提交合规官任命文件、合规部门的组织架构、权限说明、定期报告路径、合规评估与测试结果、合规预算与培训记录。合规官应直接向董事会或高级管理层报告,并具备充分资源与自主权以执行合规监督职能。
Q133:申请中是否需要提交审计报告或会计师出具的财务报表?时间范围应为多久?
通常需提交最近两年的经注册会计师审计的财务报表(若为新设公司,则提交启动资金证明与投资协议),并提供最近6个月的管理账户与银行对账单。审计报告应显示无保留意见或解释保留事项的整改计划。
Q134:对于在申请中涉及加密资产价格发现或流动性提供的安排,应如何披露与证明?
需提供流动性供应商名单、做市策略、订单簿深度假设、滑点模型与压力测试结果、连接的流动性池与交易对手的信用评估。提交历史模拟交易报告或运行3个月以上的回测数据将有助证明市场深度和风控能力。
Q135:申请应包含哪些与用户数据保护(GDPR)相关的材料与证明?
需提交数据保护影响评估(DPIA)、数据处理协议、跨境数据传输机制(如标准合同条款)、隐私政策、数据保留与删除策略、数据泄露响应流程及近12个月的数据泄露记录与整改措施,证明符合GDPR要求并保护客户隐私权益。
Q136:Lietuvos bankas会如何评估申请人的商业模式可持续性?有哪些量化指标?
评估包含收入来源多样性、费用结构、净经营现金流、客户集中度(单一客户占比不得过高)、留存率、每用户获客成本(CAC)与客户生命周期价值(LTV)、杠杆比率与资本充足率。监管会特别关注未来12-18个月的现金消耗率与资本缓冲是否足以覆盖压力情景。
Q137:如何在申请中处理跨境客户识别和远程KYC措施?Lietuvos bankas接受哪些远程验证方式?
需详细说明远程KYC流程、技术(视频认证、凭证数据比对、ID验证服务商)、增强尽职调查(EDD)触发条件及境外文件的认证要求。Lietuvos bankas接受合规的电子身份验证与受监管供应商的eIDAS方式,但对高风险客户仍要求书面或经认证的文件与额外审查。
Q138:在申请中如何证明已落实培训与文化建设以防范合规风险?需要提交哪些证明材料?
提交近期员工合规培训记录、课程大纲、考试或评估结果、培训频率、关键岗位特定培训计划、合规与AML文化推动的内部沟通材料及员工签署的守则。Lietuvos bankas希望看到持续性的培训计划而非一次性文件。
Q139:申请材料中是否需要提供对外披露报表(监管报告)模板或样式?频率如何设定?
需提交拟向Lietuvos bankas提交的监管报表模板(如资本、事件、AML统计),并说明报告频率(通常月报/季报/年报视类别而定)。监管要求在被授权后按约定频次提交财务、合规与运营报表,部分重大事件需即时报告。
Q140:如何在申请中处理客户分类(零售/专业/合格对手方)并证明合规流程?
需提交客户分类政策、适当性测试样本、分类变更流程、披露义务与保护措施(对零售客户更严格),以及在入金、风险揭示和投诉处理上对不同类别的差异化措施。示范化的客户问卷与评估记录有助于展示分类落地执行。
Q141:申请材料是否需包括对智能合约的法律效力与适用法律分析?
建议包含智能合约的法律意见书,分析合同条款的可执行性、适用法律、争议解决机制与跨境执行风险。Lietuvos bankas会关注智能合约是否能保障客户权利与清晰的责任分配,法律意见有助解释链上行为与链下法律责任的对应关系。
Q142:在申请中如何证明对市场操纵或洗牌式交易(wash trading)的防范能力?
需提交交易监测规则、识别洗仓/刷单的算法与阈值、自动拦截与人工复核流程、历史模拟检测报告及处置记录。向监管展示多层次的检测,包括时序异常、账户关联性和异常撮合模式,会提高监管信心。
Q143:申请是否必须披露对客户的费用与佣金结构?披露的深度如何?
必须详尽披露费用与佣金,包括交易费、提现费、托管费、做市回扣及隐性成本(滑点、兑换差价)。对零售客户要求清晰且易于理解的定价表,并提供费用计算示例。监管关注潜在利益冲突或未披露的收费渠道。
Q144:在申请中如何体现对投资者教育与风险告知的安排?
提交面向不同客户群体的教育材料、风险揭示模板、交易前风险确认机制与高风险产品警示。应提供客户测试或风险确认记录,显示客户知情并理解特定产品风险,尤其是杠杆或复杂衍生品等高风险产品需追加明确警示。
Q145:申请中如涉及稳定币(asset-referenced tokens/ e-money tokens),需额外提交哪些文件?
对稳定币发行或服务,需提交储备资产证明、储备托管安排、储备资产审计机制、赎回机制、价格稳定性模型、偿付能力与流动性测试、透明度报告机制与对持有人保护的法律安排。MiCA对稳定币有更高的资本、储备与合规要求。
Q146:Lietuvos bankas在授权决定中会要求哪些后续合规报告或承诺?频率通常如何?
授权决定常附带定期报告要求,如月度或季度的资本与流动性报表、年度审计报告、突发事件报告与合规状态更新。对于高风险活动,NCA可能要求每月提交交易与AML监控统计。若存在附条件授权,通常需在限定期限内提交整改证据并接受后续审计。
Q147:申请时如何披露与中央对手方(CCP)或交易所的接口与结算安排?
提供与所有对接交易所或清算机构的合同、清算周期说明、结算保证金机制、担保与保证措施、异常情形下的结算流程以及对手方信用风险评估报告。对于使用第三方清算或跨境结算的,应说明法律可执行性与跨境风险缓释措施。
Q148:在申请中如何证明合规性管理系统能跟随MiCA后续监管技术标准(RTS/ITS)的更新?
提交监管跟踪机制、升级流程、版本控制与法规影响评估(RIA)模板,说明技术与合规团队如何在30-60天内评估新RTS/ITS并提出实施路径与时间表。证明有资源与治理通道以快速适应监管变更是重要加分项。
Q149:申请中如何处理对外募集客户资金(例如平台代收)的法律和监管问题?
需提交客户资金托管与隔离政策、结算周期、资金可用性与赎回程序、对客户资金的保险或对等担保说明。若平台代收客户存款,监管将关注这些资金是否构成存款性质并可能适用额外监管或存款保障规则,需提交法律意见以界定资金性质。
Q150:在申请获批后,Lietuvos bankas会如何在ESMA注册簿中记录?需要多长时间完成登记?
获批后,Lietuvos bankas将把授权信息向ESMA申报,ESMA会在其统一注册簿中登记相关CASP信息。一般ESMA登记在接收齐全信息后10-20个工作日内完成并公开登记簿,完成后申请人即可向其他成员国申请跨境服务或启动护照程序。
Q151:立陶宛申请CASP牌照时,最低初始资本分别如何适用€50K/€125K/€150K三档规则?
MiCA规定CASP根据所提供服务类别分三档最低初始资本:一般经纪/交易服务€50,000;托管或交易与托管混合服务€125,000;并为发行代币或复杂服务的CASP最低€150,000。申请时须提交资本证明、银行存款证明或不可撤销担保,Lietuvos bankas会核验资金可用性(MiCA Art.59)。
Q152:如何计算申请时的自有资金(own funds)以满足MiCA要求?
自有资金按MiCA要求包括已实缴股本、留存收益、可计入一级/二级资本的工具,扣除不可认可项目(如无形资产)后计量。计算需满足最低初始资本且不得低于一年固定管理费用的1/4(MiCA Art.59-60)。提交季度/年度财务表并由Lietuvos bankas验证。
Q153:什么是“固定管理费用1/4要求”,如何计算并纳入资本缓冲?
MiCA要求CASP维持自有资金不少于其最近年固定管理费用的1/4(至少三个月支出),用于短期持续经营保障。计算口径包含工资、租赁、IT运维等固定成本(MiCA Art.60)。申请时需提供最近12个月的经审计固定费用明细和银行流水。
Q154:可否用保险单或担保替代部分资本要求?具体限额与格式如何?
可在有限条件下使用不可撤销银行担保或合格保险作为临时资本支持,但MiCA优先要求实缴自有资金。担保须为无条件、可在30日内支付的不可撤销文件,且Lietuvos bankas将评估保险公司/银行资质与承保范围(参见MiCA Art.59及监管指引)。
Q155:客户资产隔离在MiCA下有哪些实务性要求?如何在财务报表反映?
MiCA要求CASP对客户资产实施明确隔离:法律与会计上与公司自有资产分开入账并开立独立托管账户,不得用于自用、担保或再投资。财务报表需披露客户资产规模、保管方和流动性安排,年度报告须经外部审计核验(MiCA Art.68-69)。
Q156:外部审计的频率与范围如何满足MiCA与Lietuvos bankas要求?
CASP须每年由合格独立审计师进行年度财务报表及客户资产隔离报表审计。若资产规模或风险较高,监管可要求季度审计或专项审查(MiCA Art.71)。审计需覆盖资本充足性、客户资产隔离、AML合规与IT外包风险。
Q157:季度财务报告需要包含哪些关键项目以符合监管申报?提交期限是多少?
季度报告至少应含:资产负债表、利润表、流动性头寸、客户资产对账、资本充足率计算与重大风险事件说明。MiCA及Lietuvos bankas通常要求在季度期末后30日内提交,并用统一模板电子上报(MiCA Art.70及监管指南)。
Q158:如何在MiCA框架内进行流动性管理以应对客户赎回高峰?
要求建立流动性政策与应急计划,保有短期高流动性资产与三个月固定费用1/4缓冲。进行压力测试(例如24/72小时赎回情形),并设置现金及现金等价物目标比率(如至少覆盖7-14天高峰赎回)(参见MiCA Art.60、70)。
Q159:资本充足性如何进行持续监控与向监管报告?触发报送阈值是什么?
CASP须建立实时/日度资本监控系统,至少每月计算自有资金与资本充足比,并在发现自有资金低于最低初始资本或低于1/4固定费用时24小时内向Lietuvos bankas报告并提交补救计划(MiCA Art.59-60、70)。
Q160:若CASP发生资本短缺,监管通常允许的补救期限与措施有哪些?
监管会根据缺口严重程度给予短期补救窗口(通常30天)要求提交资本补足计划并在限定期内补缴自有资金或出售资产。重大或未纠正缺口可导致暂停执照或撤销(MiCA Art.59,70-72)。Lietuvos bankas可要求临时经营限制。
Q161:破产隔离(bankruptcy remoteness)在MiCA下如何实现并被审查?
MiCA要求客户资产在法律上与CASP自有资产分离,优先采用托管账户、信托结构或法律隔离子公司,相关协议须明确客户所有权并禁止抵押。监管会审查法律意见书、托管合同与账户流水以确认隔离有效(MiCA Art.68-69)。
Q162:关于审慎保障措施(保险/担保),监管认可哪些类型并如何计入风险管理?
监管认可的保障包括合格保险(职业责任/犯罪险)与不可撤销银行担保,但通常不允许完全替代资本。保险需覆盖业务特定风险并由欧盟监管认可的承保方承保;承保金额不应超过可接受风险敞口(MiCA Art.59,监管指引)。
Q163:如何处理客户虚拟资产在公司违约或破产时的权益优先次序?
MiCA要求明确客户对其加密资产的所有权,客户资产应不计入破产财产。合约和托管结构需体现优先权;监管会核查协议、对账记录与托管账户独立性来确认优先次序(MiCA Art.68-69)。
Q164:可否将客户资产用于再投资或进行质押?需要满足哪些条件?
未经客户明确书面授权,不得将客户资产用于再投资或质押。即使有授权,也必须在风控政策、客户披露和专门托管安排下进行,并确保在任何情形下客户权益受保护(MiCA Art.68)。Lietuvos bankas对再投资的资产类别和限额进行审查。
Q165:在自有资金中,是否允许计入递延税资产或商誉?如何处理?
MiCA及监管通常不认可无形资产(含商誉)和高不确定性的递延税资产作为可计入自有资金项目。审计时需按监管扣除这些项目,资本计算基数应反映货真价实的流动资本(MiCA Art.59;ESMA 技术标准)。
Q166:资本工具的合格性(如次级债)如何判断与申报?
合格资本工具需符合MiCA和相关技术标准对偿付顺序、期限、可转股条款、计入期限及清算优先级的要求。次级债通常需有永久性、减记或转股触发条件并经监管批准才能计入自有资金(参见MiCA Art.59及ESMA标准)。
Q167:关于流动性压力测试,MiCA要求的情景和频率如何设定?
MiCA要求CASP至少进行年度流动性压力测试并在重大业务变更后补测。场景应包括24小时、72小时和30天赎回高峰、交易对手违约及市场清算压力,并量化现金流缺口与补救措施(MiCA Art.60、70)。
Q168:对于外币资产与加密资产估值,监管接受哪些估值方法计入资本?
资产估值需遵循市场价格原则,优先采用活跃市场成交价或可观察输入。对高波动加密资产应采用保守折让(haircut)或使用30日/90日成交均价。立陶宛监管参考ESMA估值准则,审计师需验证估值方法(MiCA Art.59-60)。
Q169:如何在内部控制中纳入资本充足性预警机制,触发点建议如何设定?
建议设置多层预警:绿色(资本≥120%最低)、黄色(100%-120%)和红色(≤100%),并对黄色触发月度管理评估,红色触发24小时上报并启动补救计划。MiCA要求持续监控并及时向监管报告重大偏离(MiCA Art.59、70)。
Q170:审计师在验证客户资产隔离时通常会核查哪些文件和记录?
审计师会核查托管合同、客户协议、账户对账单、每日/每月对账记录、托管方确认函、出入金流水及客户指令记录,以确认法律与会计隔离、所有权链和可识别性(MiCA Art.68-71)。审计应覆盖前后两年或监管要求期内记录。
Q171:资本充足性计算时,如何处理与集团内其他实体的内部往来与净额抵销?
MiCA要求对集团内部暴露按实务进行披露并在计算自有资金时区分可抵销与不可抵销项。内部往来若可实际回收,可计入流动资金,但监管对关联方资金的质量持谨慎态度,需披露并可能要求风险权重化(MiCA Art.59;ESMA 指南)。
Q172:若CASP采用银行保证金或客户质押资产,如何在报表中披露并满足客户资产保护?
对银行保证金或客户质押,需在财务报表中单独列示,明确性质、托管方及用途,并获得客户书面同意。MiCA要求禁止未经授权使用客户质押资产,并在年报中披露担保限额与回购安排(MiCA Art.68-70)。
Q173:如何为CASP建立资本恢复计划(Capital Restoration Plan)以满足监管要求?
资本恢复计划应包含触发指标(如资本≤100%)、短中长期补救措施(股东增资、出售资产、限制分配)、时间表(30/90/180天)及责任人。MiCA要求在危机情形下优先保障客户资产并及时向Lietuvos bankas报告(MiCA Art.70-72)。
Q174:关于长期合同(如五年租赁)在固定管理费用1/4计算中如何处理?
长租合同的年化租金应计入固定管理费用,并按最近12个月或合同年度平均值计算1/4缓冲。若未来承担显著非周期性费用,应在计算中进行说明并由审计师验证(MiCA Art.60)。
Q175:在资本计量中,如何处理暂收款与预收费用?可否计入自有资金?
一般不允许将暂收款或客户预收费用计入可计入自有资金,因为这些为受托或负债性资金。自有资金应为公司可自由支配的资本,暂收款需在客户负债科目下单列并不得算作资本(MiCA Art.59、68)。
Q176:Lietuvos bankas对资本充足性文件有哪些形式与认证要求(例如审计证书、银行函)?
监管要求提交经注册会计师审计的财务报表、银行资金证明(不可撤销存款证明或银行承诺函)、担保文件与法律意见书。文件通常需为英文或立陶宛文并经认证/公证,必要时须提供第三方独立函证(MiCA Art.59-71;Lietuvos bankas 指引)。
Q177:如何在年报中披露资本充足性与风险暴露以满足MiCA透明度要求?
年报需披露资本构成与变动、最低资本对比、风险暴露明细(市场、信用、操作、流动性)、客户资产隔离情况及重大事件。披露需与经审计报表一致并包含管理层讨论与未来资本策略(MiCA Art.70-71)。
Q178:资本要求审查中,监管如何对待高波动性加密资产作为抵押或资本?
高波动性加密资产通常被要求应用严格折让或不计入可计资本。监管会评估流动性、价格透明度和市场深度,若资产波动性高或市场不活跃,可能完全排除在资本计算之外(MiCA Art.59-60;ESMA 估值指引)。
Q179:在资本与流动性压力下,监管允许限制客户交易或赎回吗?需满足什么程序?
在极端压力下,监管可能允许或要求CASP采取临时限制措施(冻结赎回、限制新交易),但须立即通知Lietuvos bankas并向客户透明披露,且有明确触发条件与解除流程(MiCA Art.70-72)。措施应以保护客户资产为首要目标。
Q180:若CASP欲用股东贷款计入自有资金,有哪些条件与限制?
股东贷款若要计入自有资金,需符合MiCA/ESMA关于资本工具的条件:长期、非可撤销、不得在偿付顺序上优先于其他股权,并经监管认可。通常短期或有回购条款的股东贷款不被计入(MiCA Art.59;ESMA 资本工具标准)。
Q181:如何确保第三方托管机构的合规性以满足客户资产隔离与资本保护要求?
选择欧盟受监管银行或受监管托管机构,并获取托管协议、定期函证和服务级别协议(SLA)。监管将审查托管方许可证、反洗钱控制、破产隔离条款和灾备能力(MiCA Art.68;DORA关于第三方ICT/服务外包条款)。
Q182:资本充足性报告中,监管对抵押品和担保的折现率(haircut)有何指引?
监管要求对不同类别抵押品施以差别折现率:现金折现率低、流动性较差或高波动资产折现率高。具体百分比由ESMA/EBA技术标准与Lietuvos bankas指引确定,CASP需在资本模型中披露所用折现数值与依据(MiCA Art.59-60)。
Q183:如何处理跨境客户资产在不同司法管辖区的破产优先权问题?
跨境业务需在客户协议和托管协议中明确适用法律与管辖权,并评估接收国对客户资产的承认程度。MiCA要求在授权地能有效保障客户资产,Lietuvos bankas会审查跨境托管安排与法律意见书(MiCA Art.68)。
Q184:针对季节性业务波动,如何在资本规划中预留缓冲并向监管解释?
资本规划应包含季节性压力情形(如季度交易高峰)并在现金流模型中体现。建议额外保留相当于最高季节性峰值的流动性(例如额外1-2个月固定费用),并在资本计划中说明取数依据以获得监管认可(MiCA Art.60、70)。
Q185:破产情形下,如何确保客户加密资产能实现快速移转或返还?有无时间要求?
MiCA要求建立可操作的客户资产移转计划并维护托管方或受托人联系方式。虽然MiCA未给出固定时间限制,但Lietuvos bankas期望在72小时至14天内能完成初步移转安排,具体依托管关系与资产流动性(MiCA Art.68-70)。
Q186:资本充足性监控系统应包含哪些关键自动化指标与报表?
系统应自动计算并报送:可用自有资金、最低资本差额、1/4固定费用比率、流动性覆盖天数、净流出情景、客户资产比例与托管分布。日常自动化并在阈值触发时生成管理与监管报告(MiCA Art.59-70)。
Q187:外部审计发现资本计算中存在重大不一致时,监管会采取哪些后续步骤?
监管会要求在限定期限(通常30天)内提交整改计划并可能要求临时资本补足、限制分配或暂停特定业务。严重情形可触发更频繁的审计或牌照临时限制(MiCA Art.70-72;Lietuvos bankas 危机应对措施)。
Q188:资本要求与AMLD6反洗钱义务之间有何交叉,如何在财务合规上同时满足?
AMLD6要求客户尽职调查与高标准的可疑活动报告,而资本要求关注财务稳健性。两者交叉在于可疑交易可能导致资金冻结或回收,影响流动性与资本。因此CASP应在资本规划中考虑AML相关冻结风险并保留额外缓冲(MiCA Art.59、AMLD6条款)。
Q189:在发行股票或接受股东增资计入资本时,监管对资金来源的合规性审查重点是什么?
监管重点审查资金来源合规性(反洗钱、资金来源证明)、资金不可撤销性、资金到账时间与是否存在回购安排。股东需提供银行证明、来源文件与尽职调查报告,Lietuvos bankas会核验真实性并评估对资本质量的影响(MiCA Art.59、AMLD6)。
Q190:资产负债匹配(ALM)在MiCA框架下的重要性及实务性实施要点?
ALM用于确保流动性与期限匹配,尤其在提供赎回或托管服务时至关重要。实务上需按币种和资产类别匹配短期负债与高流动性资产,进行情景分析并设定流动性覆盖标准(MiCA Art.60)。Lietuvos bankas期望看到定期ALM报告。
Q191:在资本计算中如何处理被监管要求冻结或扣押的资产?
冻结或被扣押的资产不能作为可用自有资金或流动性来源;需在报表中单独列示并从资本与流动性计算中扣除。CASP应报告冻结事件及可能的资本影响(MiCA Art.59、70)。
Q192:审慎保障措施下,监管接受的银行担保需满足哪些关键条款?
银行担保须为不可撤销、无条件、在30天内可履行的付款义务,并由欧盟受监管银行出具。担保金额、到期日与可执行条件需明示,且不得含有依赖担保人担保能力的可变条款(MiCA Art.59;EBA/ESMA 担保标准)。
Q193:在资本分配策略中,监管对分红或利润分配有哪些限制?
在资本低于监管最低或接近触发预警时,监管会限制分红与股东报酬。MiCA要求在提交并获批的资本计划期间避免分配可能削弱资本充足性的利润(MiCA Art.59、70-72)。在重大资本异常期间,Lietuvos bankas可直接禁止分红。
Q194:资本压力情景中的优先级处置顺序应如何设计以最大限度保护客户?
优先保护客户资产,首要执行客户资产隔离与返还,然后执行限制分红、削减营运开支、出售非核心资产、寻求股东增资或触发次级债转股。所有措施应记录并按恢复计划时间表执行(MiCA Art.68、70-72)。
Q195:资本评估时对特殊资产(如NFT、流动性池代币)采用何种保守处理?
特殊或流动性差资产(NFT、AMM池代币)通常不被或仅部分被承认计入资本。需采用高折扣(50%-90%或完全排除),并提供市场深度、成交记录与估值模型供监管审查(MiCA Art.59-60;ESMA 估值指导)。
Q196:若CASP发生重大操作损失(如被盗),保险理赔能否计入资本补足?
保险理赔在赔付到账并可用前不能计入可用自有资金。若有明确保险金确权与快速支付承诺,监管可在接收确认后允许将到账款计入资本,但通常需经Lietuvos bankas核准(MiCA Art.59、71)。
Q197:在资本计量与报告中,如何满足DORA对ICT中断/外包导致损失的披露要求?
DORA要求披露关键ICT外包与中断事件对资本与业务的影响。CASP需在资本报告中说明ICT中断引致的潜在损失、补救措施与保险覆盖,并在重大事件后及时向监管报送影响评估(DORA Arts.5、28;MiCA Art.70)。
Q198:资本充足性评估(ICAAP类)是否为MiCA要求?CASP应如何组织内部评估?
虽然MiCA未完全照搬ICAAP,但要求CASP进行内部资本与风险评估,包含资本需求、压力测试与恢复策略。应由管理层主导并纳入董事会批准,至少年度更新并向Lietuvos bankas留存备查(MiCA Art.59-60、70)。
Q199:资本缺口时,监管是否接受短期商业票据或桥接贷款作为临时补救?期限和条件有哪些?
监管可能接受短期桥接贷款作为临时救助,但需为不可撤销、无质押(或合格质押)并有明确偿付计划。通常允许期限短于90天,并要求在30天内提交长期补救方案(MiCA Art.59、70)。Lietuvos bankas将评估资金质量与可执行性。
Q200:年度财务报表与季度监管报表若出现不一致会产生何种后果,如何预防?
不一致会触发监管审查及可能要求补正、罚款或要求重新提交。应建立月度对账流程以确保各类报表口径一致,重大调整需附管理层注释与审计确认(MiCA Art.70-71;Lietuvos bankas 报告规范)。
Q201:在立陶宛申请MiCA CASP牌照时,如何在AML框架下界定高风险客户(RBA)并制定相应分级?
应采用风险为本方法(RBA),依据AMLD6对高风险因素(国别、业务类型、交易规模)量化评分。常见阈值:单笔交易>10,000欧元或累计30日>25,000欧元触发中度风险;单笔>100,000欧元或频繁跨境传输触发高风险。MiCA要求CASP建立治理(参见MiCA第74条)并记录风险评估结果,每年至少复审一次或在业务变动后30日内更新。
Q202:对于自然人客户,立陶宛CASP执行CDD时应收集哪些最少信息?
基本CDD至少应记录:全名、出生日期、国籍、住址、有效身份证件类型与编号、证件到期日、职业与收入来源、税务居所及本人手机号/电邮。对于线上开户,需保存身份证件实时自拍与录像,保存期不少于5年。根据MiCA合规治理要求,内部流程需在14日内完成验证或记录延迟原因。
Q203:法人客户(公司)CDD的关键文件与验真步骤有哪些?
对公司须收集:注册证书、最终受益所有人(UBO)登记、章程、董事会决议、经营地址、税号、银行账户信息与董事身份证明。验证步骤包括通过国家公司登记处(例如Registrų centras)核对注册号与UBO,核实控制链,若公司来自高风险司法管辖区或持股复杂结构需实施EDD,并在10个工作日内完成增强验证。
Q204:哪些情形应触发增强尽职调查(EDD)?
常见触发情形包括:客户属高风险国家/地区、客户为PEP、交易表现异常(单笔>100,000欧元或频繁跨境转账)、复杂不透明的法律结构、无明确收入来源、使用匿名或混合器服务、难以验证客户身份。遇到上述情形应开展EDD并保留至少10年记录,MiCA要求管理层批准高风险客户的接纳。
Q205:对政治重要人物(PEP)如何进行筛查与风险分级?
应在开户与持续监测中执行PEP筛查,结合职位、国家风险、资金来源来分级。高层国家级PEP或近亲属持股>25%列为高风险;中等PEP为地方级或国际组织官员。对高风险PEP实行EDD、取证资金来源、增强交易监控并每6个月复审一次,档案保存至少10年。
Q206:交易监控系统应具备哪些核心功能以满足监管要求?
监控系统应实时或近实时检测反常行为、设定阈值与模式识别(如金额、频率、地理分布)、支持Case Management、自动生成可疑交易报告(STR)草稿并保留审计链。应能处理至少每秒500笔交易(根据业务规模可上调),并保留交易数据至少5年(高风险10年)。系统需支持TFR信息提取与格式化(ISO20022等)。
Q207:CASP向立陶宛金融犯罪调查局(FIU/FCIS)提交可疑交易报告(STR)的具体流程与时限?
一旦发现可疑活动,应在知悉后48小时内内部提交初步报备,详细STR应在最大可接受延迟但不超过72小时内向FCIS线上系统提交。报告需包含客户ID、交易细节、理由与证据。若案件涉及冻结或调查,一并提供保存的通信与交易链。保存STR相关记录至少5年。
Q208:如何在MiCA框架下满足Travel Rule(TFR)对客户信息共享的要求?
根据TFR(EU 2023/1113)要求,发送方CASP必须在转出前向接收方传输发起人与受益人完整身份数据(姓名、地址、账号/钱包地址、交易金额),对于金额≥1,000欧元应用。信息应以安全加密方式传输并保存5年。应实现API或安全数据通道并保留传输日志,若对方非受监管实体需拒绝或中止交易并报备MLRO。
Q209:在跨境交易中如何执行制裁筛查以符合欧盟制裁名单?
应在交易发起和接收两个环节对客户及交易对手进行制裁名单(EU Consolidated List)实时匹配。对命中者立即冻结相关资产并24小时内向当局报告。制裁筛查须覆盖姓名、别名、国籍、出生日期及地址,匹配阈值和误报率控制在可接受水平,记录保留至少10年。
Q210:MLRO(合规官)的主要职责与最低资格要求是什么?
MLRO负责AML/CFT政策、STR提交、员工培训、与监管沟通及合规报告。应具备至少5年AML合规或金融犯罪调查经验、法律或合规相关学位、独立性与直接向董事会汇报的权限。MiCA要求CASP设立独立合规职能并配备充分资源(参见MiCA第74条),如变更MLRO须在14日内向Lietuvos bankas备案。
Q211:CASP如何设计并实施有效的AML/CFT培训计划?
培训应覆盖CDD、EDD、PEP识别、STR报告、TFR与制裁筛查,每位员工入职培训不少于8小时,关键岗位季度更新培训每次不少于2小时。高风险岗位应做模拟演练并记录考核结果。MiCA强调合规持续性,Lietuvos bankas建议保存培训记录至少5年并纳入年度合规报告。
Q212:如何将AMLD6的可疑活动指示器(SARs/STRs)映射到交易监控规则?
应把AMLD6列举的风险情形(结构性交易、分散转账、复杂法定结构等)转化为可量化规则,如短期内多次小额入账累计>10,000欧元;短时间内多次跨链转出;异常国别穿透比例>50%。每条规则需设定告警阈值、优先级与自动化证据采集,以便在48-72小时内生成可提交的STR草案。
Q213:对于使用混合服务(mixers)或匿名化技术的客户,应如何处置?
对使用混合器或匿名化服务的客户应视为高风险,立即触发EDD并暂缓交易,收集并验证资金来源与用途证据。若不可解释或关联制裁/犯罪主体,应拒绝服务并在24-72小时内向FCIS提交STR。系统需能识别混合器地址及关联聚合流向。
Q214:如何在KYC过程中合法处理和保存敏感个人数据以符合GDPR及AML要求?
应基于合法性原则(执法/合规需要)收集必要数据,明确告知客户用途并制定数据保留政策:一般记录保留5年、高风险10年。采取加密存储、访问控制与日志审计。对数据主体请求访问/删除应在1个月内响应,删除请求不得影响合规保留义务。MiCA要求合规治理与记录保存(参见MiCA第74条)。
Q215:如何在客户生命周期管理中执行持续尽职调查(CDD)?频率如何设定?
持续CDD应基于风险分层实施:低风险每24个月复审一次、中风险每12个月、高风险每6个月或更频繁。关键触发事件包括大额交易、异常行为、PEP状态变更、跨境活动激增。系统需自动标记并推送至MLRO处理。变更后30日内应更新档案并记录原因与结论。
Q216:如何在立陶宛境内对加密资产兑换法币的场景进行AML控制?
兑换法币涉及高度风险,应要求完整CDD并收集来源文件(工资单、合同或银行流水)。单笔法币兑换>3,000欧元需进一步核验,大于10,000欧元按大额交易上报。交易应记录支付路径、法币接收账户并做制裁与PEP筛查。若交易模式反常应在48小时内向FCIS报送STR。
Q217:在MiCA框架下,如何合规执行客户身份远程验证(e-KYC)?
远程验证需结合政府ID对比、活体检测与第三方数据源(信用局、税务)交叉验证。验证失败三次则要求线下文件或拒绝开户。所有e-KYC流程应留取时间戳与IP信息并保存至少5年。MiCA要求CASP确保可靠性与持续有效性(参见MiCA第74条),Lietuvos bankas鼓励使用受监管第三方提供商并记录SLA与审计证据。
Q218:如何对接并满足TFR要求的跨平台客户信息交换?
需建立标准化消息通道(如ISO20022或加密API),在交易发起前确认接收方是否合规并传输完整客户数据(姓名、地址、交易ID)。建议与主要对手建立MOU并测试互操作性。所有交换记录需保存5年,异常拒绝或未能传输应记录并在24小时内上报MLRO。
Q219:在实施制裁筛查时,如何处理姓名同名导致的误报问题?
采用多要素匹配(姓名、出生日期、国籍、地址、证件号)并设置概率阈值,低概率匹配自动通过,高概率匹配需人工复核并保存复核结论。误报率目标应低于3%-5%。对疑似命中应实施临时冻结并在24小时内向当局报告或解冻决策,并记录处理流程。
Q220:如何向监管机构展示CASP的AML合规性以通过Lietuvos bankas审核?
提交完整的AML手册、RBA风险评估、MLRO任命函、KYC/EDD流程、交易监控规则、培训记录、技术架构图与最近12个月的内部/外部审计报告。MiCA要求治理与可审计性(见MiCA第74条)。建议提供25-50条典型监控规则示例与最近6个月的STR统计报表。
Q221:如何在交易监控中区分正常高额交易与洗钱指示器?
应结合客户画像(风险分层、收入、历史行为)与交易模式分析。单笔高额并非必然可疑,需评估资金来源、目的地及交易频次。如单笔>50,000欧元但客户声明并有银行流水/合同佐证则可解释;若出现分散小额入账后汇总转出、使用多层地址或短时间内跨法域流动则为洗钱高风险并应STR上报。
Q222:CASP如何记录并保存KYC与交易相关证据以满足审计?
应采用不可篡改存储(WORM或分布式日志),保存客户ID、证件影印、活体检测记录、交易原始数据与审计日志。保存期限一般5年(常规)或10年(高风险/制裁相关)。记录应包含时间戳、操作人员ID与变更历史,并能按监管要求在30个工作日内提供完整档案。
Q223:如何实施面向加密交易的异常行为检测(行为分析模型)?
采用规则引擎加上机器学习模型,模型输入包括交易金额、频次、地址聚类、链上标签与时间窗口。每月更新模型并进行回测,模型阈值调参以确保命中率在10%-20%且误报率≤5%。对模型输出设置人工核查环节并生成可解释性报告,重要调整需在变更后30日内记录并纳入合规审计。
Q224:如何处理第三方支付/托管账户引入的AML风险?
对第三方账户(包括托管人)须进行供应商尽职调查(CDD/EDD),签署AML条款并要求其提供KYC档案副本与持续合规证明。对方若位于高风险司法管辖区或无监管牌照则需额外担保或拒绝合作。合同应规定季度合规报告与实时异常通知义务,并在合作终止后保存相关记录至少5年。
Q225:如何在合规手册中覆盖AMLD6对交易记录保存的具体要求?
手册应明确记录范围(客户身份、交易原始数据、通信记录、STR与复核结论)、保存期限(一般5年,高风险/涉制裁10年)、访问控制、备份频率(每日增量、周全备份)与恢复RTO≤24小时。并列出责任人、审计路径与定期完整性校验计划(每季度)。MiCA要求合规文档完备并可审计(参见MiCA第74条)。
Q226:当客户请求关闭账户时,CASP应如何处理相关AML档案与可疑事项?
账户关闭前应完成最后一次风险评估并审查过去12个月交易,如有未决警报或可疑活动应暂停关闭并在72小时内提交STR;若无问题,仍需保留KYC与交易记录5年(或10年针对高风险)。在关闭时保存所有证据与结束审查报告,并在30日内将关闭原因入档备案。
Q227:如何在MiCA环境下证明CASP的制裁合规(Sanctions Compliance)体系是有效的?
需提供制裁筛查策略、名单更新机制(至少每日)、命中处理SOP、冻结与报告记录、制裁测试案例与独立审计报告。展示技术实现(匹配算法、阈值、误报率)与人员配置(24/7合规响应)。Lietuvos bankas常要求提交最近12个月的命中与冻结样本供审查。
Q228:在实施KYC时,如何评估加密资产的来源证明可信度?
应采集链上溯源(交易哈希、地址聚类)、账户历史、关联交易方信息及链外证明(工资单、合同、销售发票)。采用链上分析评分,若资金来源来自交易所或受监管机构出示的证明可信度显著提高。对于无法溯源或来自混合器/匿名池的资金,应实施EDD并可能拒绝或报FCIS。
Q229:如何在MiCA监管下对虚拟资产阈值进行监控以满足TFR与AMLD6要求?
系统应按交易金额分层监控:1,000欧元(TFR起点)、3,000欧元(增强审查指示)、10,000欧元(大额上报)。对每层设定不同数据采集深度与人工复核规则,并在交易发生前完成必要信息交换或阻断。所有阈值与调整需记录并在业务变更后30日内向合规备案。
Q230:在跨境收单场景下如何确保TFR的顺畅执行与合规?
收单CASP在接收跨境入账时必须先确认发送方已提供TFR所需的完整身份信息(若金额≥1,000欧元)。需在交易前通过安全通道接收并核验该信息,若信息缺失应拒收或暂挂并24小时内通知发送方或MLRO。建议建立跨境合作MOU并进行互操作性测试至少每季度一次。
Q231:MLRO在接到疑似犯罪提示后应如何组织内部调查并决定是否报FCIS?
MLRO应在48小时内启动案件评估,收集KYC、交易链、通信与链上证据,进行初步风险评级。若证据指向犯罪或无法排除风险,应在72小时内向FCIS提交STR并保留内部调查记录。重大案件应通知董事会并保存所有证据至少10年。若拒绝上报需有书面理由与上级签字记录。
Q232:如何在系统中实现对PEP亲属链的自动识别?
应接入多个PEP供应商数据源并建立亲属关系解析模块,使用身份证号、姓氏、地址和公开登记数据做链路推断。设置亲属链深度(例如直系亲属与同居伴侣列高风险)并自动标注档案。每次PEP名单更新后应24小时内重跑筛查并在72小时内完成人工复核。
Q233:对于高频微额(smurfing)交易,如何设定检测规则?
设定时间窗口(如24小时/7天)内累计入账门槛(例如累计>3,000欧元或单日异常笔数>20笔)触发告警。结合地址聚类、资金路径和账户历史评分判定是否为smurfing。对触发案件应进行30小时内人工复核并在必要时提交STR。规则需每月回测以控制误报率在5%以下。
Q234:在MiCA下如何对外包的KYC服务供应商进行AML尽职审查?
在外包前应审查供应商的监管牌照、AML政策、数据安全(ISO27001/SOC2)、历史合规记录与SLA。合同应明确责任分工、数据保留与审计权,并规定季度合规报告与年审计。任何外包变更需在30日内向Lietuvos bankas备案。MiCA与DORA要求外包不得削弱合规控制(见MiCA第74条、DORA外包条款)。
Q235:如何在合规系统中实现可审计的STR生成与提交流程?
建立从监控告警到STR草稿、人工复核、MLRO审批与电子提交的全流程工作流,所有步骤留审计日志(时间、操作者、证据)。STR提交后保留提交回执与补充材料,档案保存5-10年。系统需支持批量导出与监管查询,且在每次流程变更后30日内更新SOP并归档。
Q236:在面对复杂跨链交易时,如何构建资金流溯源(chain-of-funds)?
应整合多链解析器、地址聚类、交易时间线与中转地址识别,结合链上与链下证据(交易所出入金证明)重构资金流向。对疑似中转地址(如交易所、混合器)需进行更深层次调查并记录每段证据与推断置信度。溯源报告应在30天内完成关键信息并在必要时作为STR附件提交。
Q237:如何确保TFR信息在跨境传输时的隐私与安全?
采用端到端加密(TLS1.3或以上、消息层加密)、签名认证与双向TLS,最小化共享字段并仅传输必要数据。记录传输时间戳、发/收方证书与回执。保存传输日志与密钥管理记录至少5年,并确保按GDPR仅在法律基础下处理个人数据。
Q238:当收到外国监管机构关于客户的询问时,CASP应如何应对?
首先确认请求来源并在24小时内通知MLRO与法律顾问,核实请求合法性(司法协助或监管互认)。在确认后可在72小时内提供限范围信息,确保遵守GDPR与制裁法规,必要时与Lietuvos bankas沟通。所有对外披露需有书面记录与授权并保留至少5年。
Q239:在立陶宛受监管的CASP需要向Lietuvos bankas报告哪些AML关键指标?频率如何?
通常需按季度提交KPI包括:新客户数量、持续客户复审比例、STR数量与分类、制裁命中数、未决警报数与处置时长。重大事件(如重大STR、系统性合规失败)须在24-72小时内即时报告。年度需提交完整AML风险评估与独立审计报告。MiCA要求监管沟通与透明(见MiCA第74条)。
Q240:如何对接EU制裁名单的日常更新并保证实时生效?
应实现自动每日拉取EU Consolidated List并在系统内触发全量重跑筛查;同时在名单更新当日内完成高优先级命中复核与冻结。对更新流程设置监控并在失败时30分钟内报警。保存更新日志与复核决策记录至少10年以备监管审查。
Q241:在KYC/AML合规审计中,常见的五大漏洞有哪些?如何避免?
常见漏洞:UBO未识别、PEP漏检、记录保存不完整、监控规则过时、外包供应商合规薄弱。避免方法包括定期UBO核验、双源PEP筛查、实现审计WORM存储、季度规则回测与加强外包尽职并行使审计权。MiCA与Lietuvos bankas强调治理与持续改进(MiCA第74条)。
Q242:如何设计AML报表以满足内部管理层与监管双重需求?
报表应分为管理层版与监管版:管理层版突出KPI、未决案件、趋势与风险暴露;监管版提供详细STR统计、监控规则表现与审计追踪。两者均应包含最近12个月数据、关键判定样例与整改计划。频率:内部月报、监管季报并在重大事件24-72小时内即时通报。MiCA要求透明合规治理(见MiCA第74条)。
Q243:CASP在遭遇洗钱指控时,法律与合规团队应采取哪些初步措施?
立即暂停相关账户并冻结涉案资产,保存全部系统与链上证据,通知董事会与法律顾问,并在24-72小时内向FCIS报备。启动独立内部调查并聘请外部法律/侦查专家,保留所有通讯记录与审计证据。与Lietuvos bankas主动沟通,遵循MiCA合规与治理义务(MiCA第74条)。
Q244:如何在KYC流程中兼顾客户体验与合规性以降低弃购率?
优化流程需做到:只收必要字段、采用分步验证(最低阻力首步)、实时活体与OCR合并校验、提供进度提示与客服辅助。高风险客户再触发EDD,普通客户全流程目标≤5分钟完成。记录放行原因与用户同意。MiCA鼓励合规同时保护消费者(见MiCA相关条款对消费者保护的规定)。
Q245:在建立AML合规预算时,应如何估算关键投入项?
预算应覆盖人员(MLRO、合规团队占比营业额建议3%-5%)、技术(交易监控、KYC平台、链上分析初期投入€100k-€500k)、外包与审计费用及培训。额外预留年度应急基金10%-15%用于监管整改或突发事件。MiCA要求合规有充分资源(见MiCA第74条),Lietuvos bankas期望稳定投入证明。
Q246:如何在合规体系中纳入区块链分析(chain analytics)工具,确保监管可接受?
选择具良好行业口碑与审计证据的供应商,签署数据处理与保密协议,嵌入工具输出至Case Management系统并保留原始分析报告。定期与供应商做精度验证(每季度),并在合规手册中说明工具的用途与局限性以便监管审查。MiCA与Lietuvos bankas要求合规文件与技术证明齐全。
Q247:如何处理客户提出的KYC数据更正或删除请求?
根据GDPR,客户有权要求访问与更正;但对涉及AML保留义务的数据(需按法律保存)不可删除。收到请求应在1个月内回应,若因合规义务无法删除应书面说明并保留更正记录。所有更改需日志记录并由合规确认。MiCA要求合规与数据保护兼容(参见MiCA第74条与GDPR)。
Q248:如何应对监管对CASP提出的现场检查与数据请求?
接到检查通知后24小时内成立联合小组(合规、法律、IT),准备所需文档清单并在14日内提交初步材料。确保数据可导出且格式符合要求(CSV/ISO20022等),并提供审计日志与技术支援。保持与Lietuvos bankas主动沟通并记录所有交互。MiCA要求配合监管检查并提供可审计证据(见MiCA第74条)。
Q249:如何将DORA的ICT风险管理要求与AML系统治理结合?
按DORA要求建立ICT风险管理框架(资产清单、风险评估、备份与恢复、第三方治理),将AML系统纳入关键ICT资产,并制定RTO≤24小时、RPO≤4小时的灾备指标。对外包厂商实施连续监控并签署SLA与审计权。MiCA要求合规技术可用性与连续性(见MiCA第74条与DORA相关条款)。
Q250:面对新型加密工具(如隐私币),CASP应如何更新AML策略?
把隐私币列为高风险类别并在入场前进行EDD,要求更强的资金来源证明并限制或拒绝服务。更新策略需在30日内反映到KYC表单、监控规则与SOP,并向Lietuvos bankas备案。对接受隐私币的交易设置更低阈值(例如任何入账均需额外核验)。维持市场监测并每季度评估风险变化。
Q251:作为申请立陶宛CASP牌照的公司,我需要在客户开户前披露哪些关键信息?
根据MiCA,CASP须在建立业务关系前向客户提供服务范围、费用结构、清算与保管安排、风险说明、投诉与赔偿机制等书面资料,并以清晰易懂语言呈现。必须披露具体费用百分比与最低/最高收费(如适用),并在客户同意前保存记录至少5年。信息应在客户签约前以电子或纸质形式提供并获取确认。
Q252:MiCA对向零售客户提供风险警示有哪些具体要求?
MiCA要求对零售客户明确说明投资或存托加密资产的主要风险,包括价格高波动、流动性缺乏、平台或托管风险、监管变动与技术风险。风险警示应采用醒目字体并在推介与开户阶段均显示,建议列出至少5项关键风险,并提示可能损失本金100%。文档需保存至少5年以备监管检查。
Q253:关于营销传播,MiCA对CASP有哪些合规要求?
MiCA要求营销传播不得含误导性陈述或承诺回报,需与事实一致并披露主要风险与费用。对零售客户的营销信息须明显标注适用条款和联系渠道,并保存每次推广材料与投放记录至少5年。推介含代币价格预测或历史回报时必须附注“非保证的参考信息”,同时不得使用易致误解的‘受监管’表述除非获得明确许可。
Q254:是否必须对客户进行适当性/适格性评估?评估内容有哪些?
MiCA要求CASP在向零售客户提供投资建议或管理服务前进行适当性/适格性评估,收集客户财务状况、投资目标、风险承受能力、经验与知识等信息。评估应量化(例如年收入、可用投资额、亏损承受率如10%-100%)并保存评估记录至少5年。对非建议性服务则应评估产品是否适合特定客户群体并提供警示。
Q255:MiCA对最优执行(best execution)有何要求,CASP如何遵守?
MiCA要求CASP对客户订单采取合理措施以获得最佳执行结果,考虑价格、成本、速度、成交概率、交易规模与其他相关因素。需设立并公布执行政策、监控执行质量并每年评估与向监管报告执行结果。交易费用、滑点应在交易后以具体数值(例如bps或固定费用)向客户披露。
Q256:CASP应如何设计合规的投诉处理程序以满足Lietuvos bankas要求?
CASP需建立书面投诉处理制度,明确受理渠道(邮箱、电话、在线表单)、受理时限(确认受理48小时内,实质答复不超过35个工作日)、升级与记录保存至少5年。应设专人负责并向客户提供ADR/司法救济信息。对于复杂案件,应提供中期进度通报并记录根因分析与整改措施。
Q257:客户资产(加密资产与法币)返还权在MiCA下如何保障?
MiCA要求CASP对客户资产进行明确区分与记账,客户可随时提出返还请求,CASP应在合理时限内(通常不超过30个日历日)完成返还,除非遭遇法律约束或安全审查。对托管资产还须有冷/热钱包管理政策与多签要求,且对外部破产情形有明确资产归属说明以保护客户优先权。
Q258:作为CASP,我在上架新代币/代币白皮书审查时应注意哪些合规点?
若代币为‘其他加密资产’且非发行人自有,CASP上架前应核查白皮书是否符合MiCA发行人披露义务(若适用),包括经济模型、治理结构、发行总量、初始分配与技术风险。需审查是否存在误导性陈述、未经授权的金融性质声明,并记录法律尽职调查结果。对于资产参照代币或电子货币型代币应取得发行人合规证明。
Q259:如何管理与披露利益冲突以符合法规要求?
MiCA要求CASP识别、预防并披露利益冲突,建立书面冲突管理政策,采取隔离、信息屏障及交易禁止等组织与行为措施。对重大或无法消除的冲突须向客户明确披露并取得书面同意。记录应包含冲突类型、影响评估、采取措施及持续监控,保存期至少5年。
Q260:MiCA对消费者保护中的替代争端解决(ADR)机制有何要求?
MiCA鼓励并在部分情形下要求成员国提供易得的替代争端解决机制,CASP应在客户协议与投诉答复中明确ADR可用性、联系方式及适用范围。应确保客户在提起诉讼前了解ADR选项,并协助转介。CASP须保留ADR相关通讯记录与结案报告以备监管核查。
Q261:对跨境客户,CASP应如何披露适用法律与争议管辖?
MiCA要求CASP在与客户签约前明确适用法律、主管监管机构与争议解决机制。对于跨境服务,应披露服务提供地、客户有权向其本国监管机构投诉及可用ADR途径,并提供至少一种可行的跨境纠纷解决渠道。合同条款不得剥夺消费者的强制性保护权利。
Q262:当客户提出资金可疑交易调查时,CASP应如何配合并保证客户信息保护?
CASP在遵守AMLD6与TFR规定下需配合可疑交易报告(SAR),但在向主管当局报备时应同时遵守数据保护法规(如GDPR),仅提交必要信息并保留记录。对客户不应提前披露调查细节,以免妨碍调查。向客户冻结资产时应在合理时限内(通常72小时内)通知或按法律例外处理。
Q263:CASP在广告中使用‘受监管’等措辞有哪些限制?
MiCA禁止使用可能误导客户认为服务受到超范围监管的措辞。只有在确实受MiCA或其他欧盟/成员国监管监督的前提下,方可使用‘受监管’表述,并须注明监管机构(例如Lietuvos bankas)。若为仅登记非授权机构,须明确说明监管性质与限制。所有此类声明需有可核查依据并存档。
Q264:对于高净值与机构客户,适当性评估是否可以简化?
MiCA允许对专业或合格投资者在取得书面声明并满足条件时简化适当性测试,但CASP须对客户资格进行核实(例如资产净值超过50万欧元或投资经验证明)。即便简化,仍需披露风险、费用与执行政策,并保存客户资格证明与同意文件至少5年。
Q265:CASP如何在合同中实现对客户资产优先返还权的条款?
MiCA要求合同明确区分客户资产与公司自有资产,并在合同中写明客户资产优先返还权、绝对分户记账、冷/热钱包托管安排及在破产情形下的处理顺序。还应规定返还时间框架(建议不超过30日)与合规例外。合同需保存并向监管提交样本以备审查。
Q266:对营销活动的合规记录需保存多久,具体包括哪些内容?
MiCA与Lietuvos bankas要求保存营销与客户沟通记录不少于5年,复杂或长期合同相关记录建议保留10年。记录应包括发布内容、目标受众、投放平台、投放时间、审批记录、合规审核意见与投放效果数据(如点击率、转化率)。这些记录需可追溯以便监管审查。
Q267:在客户下达赎回或提款请求后,多长时间必须处理以符合MiCA?
MiCA要求CASP在合理与合同约定的时限内处理客户提款或赎回请求,业界实践通常设定为不超过30个日历日。若因AML审核或司法限制需延迟,须在72小时内向客户出具延迟说明并定期通报进展,所有决定与理由需记录备查。
Q268:CASP在提供投资建议时,需如何披露报酬与利益关系?
MiCA要求在提供投资建议前披露所有直接或间接报酬、佣金与可能的利益关系,包括金액或计算方式(如百分比或基点)。若存在第三方回扣或与发行人关联方关系,必须明确披露并取得客户书面同意。相关披露信息需保存至少5年以供监管核查。
Q269:在上架代币前,CASP是否需审查代币发行人的AML合规性?
是的。MiCA要求CASP在上架前进行AML尽职调查,核查发行人KYC/AML政策、治理与受益所有人信息、合规记录与是否被列入制裁名单。必要时要求发行人提交独立审计或第三方合规证明。相关审查记录需保存至少5年并在受监管请求时提交。
Q270:如何在用户界面(UI)上合规地展示费用与滑点信息?
MiCA要求费用、佣金与可能的滑点以易懂方式在交易发起前明确展示,包括固定费用与按比例收费(例如0.25%或25bps),并在成交后提供交易分项清单。对零售客户应在下单页以显著样式显示预计总成本与最差情况示例。所有展示记录需保存至少5年。
Q271:客户要求查阅其个人交易记录时,CASP应如何响应?
根据MiCA与GDPR,CASP应在合理时限内(通常不超过30日)向客户提供其交易、费用与账户变动的完整记录副本。若请求大量历史数据,CASP可在合同中约定合理费用。所有提供的记录须为可验证的原始或经认证副本,并在答复中列明查询范围与时限。
Q272:CASP如何在客户协议中说明托管服务的保险与赔偿安排?
MiCA建议在客户协议中明确托管资产是否受保险覆盖、保险范围(如最大赔偿额度、免赔额)、由谁承担保费以及在保险事件下的索赔流程。若无商业保险,应明确说明并披露替代保护措施(如多重签名、冷存储、储备金),并在上架页或协议中提供具体金额或百分比说明。
Q273:CASP在处理客户资金时是否必须保持分离账户?应如何记录?
MiCA要求将客户资金与公司自有资金分离记账,使用独立的托管或信托账户进行存放。需建立会计科目与对账流程,每日或至少每周对账并保留对账记录与例外处理日志至少5年。在跨境情形下,应明确法币与加密资产的分离管理方案与应急措施。
Q274:当代币被认为具备金融性质(如证券)时,CASP如何向客户披露并处理?
若代币被认定为金融工具(证券),CASP应停止将其作为普通加密资产推广,并转为受MiFID II等证券法监管的处理方式,向客户明确披露额外监管、适当性测试与适用保护。需评估是否需额外许可并通知客户可能的交易限制与合格投资者要求。
Q275:针对算法交易或高频策略,CASP需向客户披露哪些风险?
CASP须向使用算法或高频交易服务的客户披露相应操作风险,如系统故障、延迟、滑点与市场影响成本,并提供历史性能不代表未来结果的声明。应明确技术保障措施(如断线保护、速率限制)与暂停/停止机制及服务费用结构与潜在最大亏损示例。
Q276:客户投诉涉及交易执行差异,CASP应如何保存与呈交相关证据?
CASP应保存所有订单指令、时间戳、成交回报、路由选择理由、市场深度与通信记录,保存期至少5年(复杂案件建议10年)。在内部调查或监管要求时,应提供可验的电子日志与执行质量KPI,并出具事件报告。证据链需保证不可篡改(例如采用hash或时间戳证据)。
Q277:在客户同意书中,哪些条款必须写明以满足MiCA合规?
客户同意书应明确服务范围、费用与计费方式、风险提示、利益冲突披露、客户资产隔离、数据处理(含GDPR)、投诉与ADR路径、撤销权与返还SLA。对复杂服务还应列明适当性分类与信息披露义务。所有同意书须可证实为客户自由、明确的书面或电子同意并保存至少5年。
Q278:如果客户在提款时涉及跨境转账,CASP需披露哪些额外信息?
CASP应在提款前披露跨境转账可能涉及的费用、汇率、预计到账时间(例如1–5个工作日)、反洗钱审查与TFR所需的原始付款人信息。对链上转账还需说明链上费用(gas)与最小转账额度。任何可能导致延迟或拒付的合规检查须预先告知客户。
Q279:CASP在提供托管服务时,应执行哪些客户身份验证步骤?
托管服务需落实严格KYC,包括客户身份验证、受益所有人识别、公司章程与授权人验证以及制裁名单筛查。对高风险客户进行增强尽职调查(EDD),例如要求来源证明、财富来源文件与持续监控。所有验证文件与筛查结果需保存至少5年并可随时提供给监管机构。
Q280:在发生ICT故障导致客户无法访问资产时,CASP应如何通知客户并处理赔偿请求?
根据DORA与MiCA要求,CASP应在ICT事件发生后尽快(一般72小时内)向受影响客户发布初步通报,说明影响范围、预计恢复时间与中期措施。若因故障导致可量化损失,应根据合同与责任条款评估赔偿。需记录事件时间线、根因分析与整改计划,并向监管提交重大事件报告(按DORA/ MiCA规定时限)。
Q281:对于使用自动化投顾(robo-advisor)的服务,MiCA有哪些信息披露需求?
MiCA要求对自动化投顾提供透明披露,包括算法决策逻辑概要、风险模型、回测限制、费用、适用客户类型与客户适当性评估方法。客户应被告知模型可能导致的最大回撤示例(如30%)与市场极端情况下的表现局限。需保存算法变更日志与客户同意记录至少5年。
Q282:如何在客户信息披露中处理第三方支付与托管方的责任界定?
披露应明确列出第三方托管或支付服务提供商名称、其监管状况、责任边界与在不可抗力或破产情形下的处理方式。应提供托管协议摘要、赔偿与保险信息,并获得客户对将资产托管于第三方的书面同意。对跨境第三方,还需披露适用法域与潜在法律风险。
Q283:CASP应如何披露与管理关联方交易以保护客户利益?
CASP须披露与关联方的所有交易类型、补偿安排与潜在利益冲突,并对重大关联交易实施独立审批与价格公允性评估(例如基准比对或独立估值)。对无法消除的重大关联交易需在交易前向客户披露并取得书面同意,相关记录和独立意见应保存至少5年。
Q284:在募集或分发代币时,CASP对零售投资者需承担哪些额外披露责任?
若CASP参与代币分发或代销,应确保代币白皮书满足MiCA对发行人的披露要求,向零售投资者提供重点风险摘要、代币经济学、募集用途、锁定与解锁安排及费用。需核实投资者适当性并记录认购文件、冷/热钱包指派与资金使用报告。募资信息须至少保存5年并在监管要求下提交。
Q285:客户投诉处理被监管核查时,CASP应如何准备材料?
在监管核查前应整理投诉原始记录、受理确认、调查过程、证据链、处理决定、赔偿或调解记录与改进措施,并提供投诉周期时间线。还需准备相关内部政策、员工培训记录与监控KPI。材料应按监管要求在指定时限内(通常30日或监管指定期限)提交,并保持沟通透明。
Q286:对客户提供杠杆或借贷服务时,CASP需做哪些风险提示与披露?
提供杠杆或借贷服务时,CASP须明确披露杠杆倍数、强平规则、利率(年化%)、费用、最低保证金要求、最大可亏损比例以及在市场极端波动下的风险(例如30%价格变动对强平影响)。需进行适当性评估并要求客户签署风险承受声明。借贷条款与抵押品管理策略应书面化并保留至少5年。
Q287:在客户资金或代币被误发到错误地址时,CASP应如何处理并披露责任?
CASP应在客户协议中明确错误转账的责任分配与处理流程。一般应尽最大努力追回资产(例如协助链上回滚或对方同意返还),并在发现后72小时内向客户通报处理进度。若因客户输入错误地址,一般由客户承担风险,但若系统或CASP失误致错误,则CASP应承担相应赔偿并记录事件详情供监管审查。
Q288:CASP如何在披露材料中处理税务义务提示?
CASP应在客户信息披露中明确说明其不承担客户税务义务,但需提供一般性税务提示并建议客户咨询税务顾问。可提供税务报告工具(例如年度交易清单)供客户申报。对跨境客户,应提示可能的源国税务与信息交换(例如CRS)影响,并在税务报告时遵守GDPR与数据传输规定。
Q289:CASP在进行客户教育时,需注意哪些合规边界?
客户教育材料应以中立、非促销的方式提供,避免暗含投资建议或投资保障承诺。教育内容可包括加密资产基础知识、风险管理、费用构成与操作指南,但对于零售客户要避免具体买卖建议或回报预测。所有教育材料应保存并定期更新(建议每12个月)以反映监管与市场变化。
Q290:在披露费用结构时,CASP应如何处理复杂费项如挂单费用、撮合费与链上gas?
CASP应细分并以数值或百分比列明所有费用,包括挂单/吃单差异、撮合费、提现手续费、链上gas估算及可能的网络波动溢价。对可变费用应提供计算示例并说明费用上限(若有)。所有费用项应在合同与交易确认中逐项显示,并在月度或年度账单中汇总呈现。
Q291:CASP在处理客户财富管理服务时,如何满足信息披露与回馈披露义务?
提供财富管理服务时,CASP需在服务协议中披露投资策略、目标、费用、业绩基准与历史表现(并声明不代表未来),列明是否接受第三方回扣及其分配。定期(至少每季度)向客户提供组合报告,包括市值、交易明细、费用与税务影响,并保存报告与同意记录至少5年。
Q292:在客户被拒绝开户或服务时,CASP是否需向客户说明理由?
MiCA与AMLD6要求在不违反保密或司法约束的情况下向客户提供拒绝开户的基本原因说明(例如高风险、不完整KYC或制裁名单),但可在特定情况下以法律或调查需要为由不予披露细节。应在拒绝通知中告知客户可提出申诉或获取进一步说明的方式,并保存拒绝记录与依据。
Q293:CASP向客户提供多币种账户时,需如何披露汇率与转换费用?
需在开户协议与交易界面明确显示实时汇率来源、汇率加价(例如加价幅度0.5%-2%)或固定转换费,并在结算单中列出原始金额、转换率与最终金额。对大额或批量转换应提示可能的市场滑点并提供预估上限。历史汇率与收费明细应可供客户查询至少12个月。
Q294:CASP在发布推介或教育材料时,是否需进行合规审查并留存审批记录?
是。MiCA要求所有对外传播材料在发布前经合规与法律审查并形成审批记录,记录应包含审批人、审批时间、版本及投放渠道,保存期不少于5年。对面向零售客户的材料应额外审查是否含有误导性措辞或未披露风险要点。
Q295:对于平台因破产导致客户资产受损,MiCA提供哪些客户保护机制?
MiCA要求客户资产与公司资产分离记账并建议采取保障措施(如托管、保险或第三方托管),在破产程序中客户资产应优先于普通债权人返还。CASP应在合同中明确破产情形下的资产处理机制并告知客户相关权利。监管机构也可采取措施保障客户权益并追究责任人。
Q296:CASP如何确保在多渠道(电话、在线、社交)沟通中一致披露信息?
应制定统一的沟通与营销规范,所有渠道的脚本与材料经合规统一审核并纳入中心化审批库。对外答复应使用标准化风险提示与免责声明,并对员工提供定期培训。所有渠道的沟通记录(包括电话录音、聊天记录与社交媒体)应存档并按监管要求保存至少5年。
Q297:CASP在对客户进行持续适当性监控时,应设定哪些复审频率?
针对零售客户,建议至少每12个月进行一次适当性/适格性复审;对高风险客户或使用复杂产品者应缩短至3-6个月;重大市场事件或客户资料变更后应立即复审。复审应核查投资目标、风险承受能力、财务状况与交易行为,并记录复审结论与调整决定。
Q298:CASP如何在披露中处理对第三方指标或价格源的依赖?
须在披露中列明所用市场数据或价格源、采样方法、更新频率与补救机制(例如价格不可用时的替代来源)。对客户公布的成交价格或估值应注明来源与可能的滞后,并就潜在操纵或分歧价格提供争议解决流程。全部依赖关系与供应商合同摘要应保存备查。
Q299:在与客户发生纠纷需进入ADR程序时,CASP应如何配合并记录?
CASP应在合同与投诉答复中提供ADR的联系方式与流程说明,并在客户提出ADR申请后积极配合,提供必要文件与调解材料。应在内部记录中注明ADR事项编号、参与人员、调解结果与执行情况。若达成和解,应签署书面和解协议并更新内部风险与合规记录。
Q300:MiCA对客户信息披露的语言与可理解性有何要求?
MiCA要求向客户提供的信息应为清晰、非技术化且在客户可选语言中提供(通常为客户居住地官方语言),尤其对零售客户需避免复杂术语。重要条款应以显著方式提示。CASP需记录语言选择并保存翻译版本与批准记录,以便监管检查。
Q301:DORA 对加密资产服务提供者(CASP)在 ICT 风险管理方面的核心要求是什么?
DORA 要求 CASP 建立书面的 ICT 风险管理框架,包括治理、识别/评估/缓解 ICT 风险、持续监控与报告。需定期(至少每年)进行风险评估、关键资产清单、业务影响分析,并将重大缺陷在规定时限内整改。立陶宛监管实践要求将该框架纳入董事会审批文件并保留至少5年记录,以证明合规性及审计轨迹。
Q302:作为申请材料,我需要提交哪些关于 ICT 风险管理的书面政策与文件?
申请时应提交 ICT 风险管理政策、信息安全策略、资产清单、风险评估报告、漏洞管理与补丁策略、访问控制策略、BCP/DRP、日志与监控策略、第三方风险管理政策及年度测试计划。所有文件需含版本、审签人、实施时间表与改进记录,Lietuvos bankas 常要求近12个月内的执行证据和至少3次关键测试记录。
Q303:董事会在 ICT 与网络安全治理中应承担哪些具体职责?
董事会须负责批准 ICT/网络安全策略、确定风险容忍度、确保资源投入、指定高级管理层责任人并监督关键指标(KRI/KPI)。DORA 要求董事会定期(至少半年)审阅 ICT 风险状况并记录会议决议,确保将重大 ICT 事件及时上报主管机关及利益相关方。
Q304:DORA 是否要求指定专职 CISO 或等效岗位,职责有哪些?
DORA 要求金融实体设立明确的高级管理责任人负责 ICT 安全(可为专职或兼任),其职责包括执行 ICT 风险管理、协调应急响应、与监管沟通、监督测试与第三方风险。Lietuvos bankas 在审查时常要求列明该岗位任职资格、汇报线与决策权限,并审查过往执行记录与培训证明。
Q305:如何建立并维护资产与依赖项清单(Asset Inventory)以满足 DORA 要求?
应建立动态资产清单,记录 IT/OT 组件、软件版本、托管位置、所有者与优先级。每季度更新主机、密钥存储、关键交易系统与第三方接口;对关键资产做业务影响等级划分(高/中/低),并对高影响资产设置 SLA 与冗余方案。保持至少5年历史版本以备审计与事故调查使用。
Q306:DORA 建议多长频率进行 ICT 风险评估与漏洞扫描?
DORA 要求定期且按风险驱动执行评估;实践上建议关键系统至少每月自动化扫描,全面漏洞评估每季度,渗透测试与红队演练至少每年一次或在重大变更后6个月内进行。对高风险漏洞应在72小时内评估并在7天或更短时间内修复或采用缓解措施并记录例外。
Q307:如何为关键 ICT 指标(KRI/KPI)设定量化目标以支持监管报告?
建议设定可量化指标,如关键系统可用性 ≥99.9%、关键补丁平均修复时间(MTTR)≤7天、重大安全事件平均检测时间(MTTD)≤4小时、恢复时间目标(RTO)与恢复点目标(RPO)明确(例如RTO≤2小时,RPO≤15分钟)。这些指标应被纳入季度与年度报告,并作为合规证明提交给 Lietuvos bankas。
Q308:DORA 对渗透测试与数字运营韧性测试(TRT)有何具体要求?
DORA 要求对关键系统进行定期数字运营韧性测试,包括红队、蓝队、渗透测试等。应有书面测试计划、范围(生产/非生产)、独立测试团队或经认证第三方。高风险实体至少每年一次全面 TRT;测试结果需整改并在6个月内完成关键修复或提交缓解计划给监管机构。
Q309:渗透测试是否可以在非生产环境进行以满足监管要求?有哪些限制?
DORA 要求测试能真实反映生产风险,非生产环境可用于常规测试,但对关键系统须在受控生产或镜像化环境进行以覆盖真实配置、数据流与性能。若在生产执行渗透测试,需有变更审批、回滚计划及业务同意,并在测试窗口内控制影响与备份。测试证据与异常记录需保存至少5年。
Q310:何时应进行红队/蓝队演练,以及成果如何纳入整改闭环?
针对关键业务,建议每年至少一次红队演练,并补充季度蓝队/桌面演练。演练后应生成详细报告,划分高/中/低风险项,设定整改时限(高风险≤30天,中风险≤90天)。将整改进度纳入董事会审议并保留证据链(工单、变更记录、再测报告),以供监管核查。
Q311:DORA 对 ICT 第三方/外包风险管理有哪些关键要求?
DORA 要求识别、评估并持续监控第三方 ICT 服务商,签订详尽合同(安全、可审计性、退出/数据回收条款),并对关键第三方做集中登记与依赖度衡量。对关键第三方需进行定期尽职调查、现场或远程审计,并在重大集中度(例如单一供应商占比>25%或托管关键功能)时向监管报告。
Q312:与云服务商签署合同时应包含哪些最低安全与合规条款?
合同应包含数据处理与保护条款(GDPR 合规),服务可用性 SLA(如99.9%)、安全责任分摊、加密与密钥控制、访问与审计权、数据回收与删除机制、子承包商名单与审批流程、可迁移性条款、业务连续性支持、以及违约情形下迁移/终止步骤和赔偿条款。
Q313:如果将关键 IT 功能外包,是否必须提前向 Lietuvos bankas 报备?报备内容有哪些?
立陶宛监管实践要求对关键/重大外包(影响系统连续性或客户权益)提前书面报备并提供外包范围、供应商信息、合同副本、退出与迁移计划、审计与监控机制。报备应包含风险评估与应急方案,通常需在签署前至少30天提交并在监管要求下补充材料或接受现场检查。
Q314:如何判定第三方为“关键/重要”供应商(Critical ICT third party)?
依据 DORA,应评估服务对业务连续性、客户资产安全、交易清算与合规报告的影响。常见量化触发条件包括:单一供应商承担关键服务且替换时间>30天、供应商故障可能影响≥10%客户或≥€10M交易额,或供应商存有高集中度(占比>25%)。对满足任一条件者视为关键供应商并采取更严格监控。
Q315:DORA 对云环境(SaaS/IaaS/PaaS)有哪些特定合规与安全期待?
DORA 要求云服务纳入第三方风险管理:合同明确安全责任、数据位置、加密与密钥控制、访问审计、恢复能力与退出机制。CASP 应评估云供应商的复原力、SLA、子承包商链条,并进行持续监控。对关键云服务商要有更频繁的审计与灾备演练,确保在供应商失效时可在30天内切换或恢复关键功能。
Q316:若云服务商使用子承包商(sub-processors),需要采取哪些措施和合同条款?
合同应要求云商披露所有子承包商并在变更前通知,允许 CASP 审计关键子承包商并约定相同的安全与数据保护义务。对关键子承包商应进行尽职调查、审计/问卷与年度安全评估,并在合同中规定数据转移、访问控制、应急支持与退出协助条款。
Q317:MiCA/DORA 对私钥管理(KMS/HSM)有哪些具体要求与最佳实践?
CASP 必须实施强制的私钥管理,采用经认证的 HSM(建议 FIPS 140-2/3 或等同标准)进行密钥生成、存储与使用,私钥切分与多签方案需有明确流程。密钥备份与恢复路线应加密并受物理与逻辑访问控制,关键密钥的轮换周期应记录(建议主密钥至少每2-3年轮换,子密钥根据风险)。
Q318:是否必须使用 HSM 存储所有热钱包私钥?可接受的替代方案有哪些?
监管并非绝对要求对所有热钱包使用 HSM,但要求采取相当于 HSM 安全级别的技术与组织措施。可接受替代包括多方计算(MPC)、硬件加密模块结合严格访问控制与分权签名流程。关键是必须有不可篡改的审计日志、密钥分割和快速密钥撤销机制,以及经独立评估的安全证明。
Q319:私钥备份与多地点存储需要满足哪些控制与时限?
备份必须加密、分片并跨地理隔离存储,且访问需多方审批与记录。应制定定期恢复演练计划(至少半年一次),备份完整性与可用性每季度验证一次。任何备份访问或恢复操作需在24小时内生成审计日志与事件报告,并在48小时内向内部安全负责人汇报异常。
Q320:如何定义并实施私钥分权(Separation of Duties)以满足监管要求?
应将私钥的生成、备份、签名和恢复职责分配给独立功能或不同人员组,关键操作需多方签署(M-of-N)。建立最小权限原则、双人审批流程与记录保存,所有关键操作前后需有变更工单与审计日志,并至少保存5年以上以备监管检查。
Q321:ICT 事件报告的初报时限为多少,CASP 需要在多长时间内向主管机关提交详细报告?
依据 DORA,重大 ICT 事件需在发现后立即上报且初步通知不得迟于4小时(对重大或严重事件),随后在72小时或监管要求的更短期限内提交初步详细报告,最终完整报告通常在30日内或按监管要求完成并包含影响评估、根因分析与整改计划。立陶宛监管实践强调初报迅速与后续透明度。
Q322:ICT 事件初报中必须包含哪些核心信息?
初报应包括事件识别时间、影响范围(受影响系统/客户数量/资金规模)、事件严重等级、已采取的缓解措施、是否涉及数据泄露或资产损失、预计影响持续时间及联系人信息。若涉及金融损失应估算金额并在后续报告中更新详细的根因与修复计划。
Q323:向 Lietuvos bankas 报告 ICT 事件时,有推荐的格式或技术通道吗?
Lietuvos bankas 通常接受电子申报与结构化模板(如 CSV/JSON 表单),并鼓励通过其指定的安全上报门户或受保护邮箱提交初报与后续报告。具体格式参照其官方指南,并在申请阶段确认联系人与加密传输方式,以满足数据保密性与完整性要求。
Q324:BCP/DRP(业务连续性与灾难恢复计划)应包含哪些关键要素以符合 DORA?
BCP/DRP 应包含业务影响分析(BIA)、关键业务与系统清单、RTO/RPO、替代运营地点、应急联系人与职责、数据恢复流程、通信计划(对监管与客户)、恢复优先级与测试计划。DORA 要求定期演练并确保测试记录与整改闭环,通常关键恢复路径每年至少实测一次。
Q325:如何设定合理的 RTO 与 RPO 指标,监管期待值是什么?
RTO/RPO 由业务影响决定:对关键交易/托管功能,建议 RTO≤2小时、RPO≤15分钟;对次级服务可设 RTO≤24小时、RPO≤4小时。监管期望 CASP 为核心客户资金和交易功能设定极高可用性并在申请材料中给出测试与恢复证据。指标应可度量并在 SLA/合同中固化。
Q326:BCP/DRP 演练有哪些常见类型,推荐频率如何安排?
演练类型包括桌面演练(quarterly)、技术恢复演练(半年度)、全链路灾备切换演练(每年一次)与红队/攻击模拟测试(每年)。关键事件(如更换主数据中心、重大系统升级)后应立即进行演练或再测。演练结果需有整改计划并在规定时限内闭合。
Q327:在 ICT 事件发生时,向客户的告知义务和时限是什么?
MiCA 要求 CASP 在重大安全事件影响客户资产或服务时及时通知客户,并说明影响范围与缓解措施。实践上建议在事件确认后24小时内向受影响客户发送初步通知,并在72小时内提供更详细的情况说明与后续行动计划;涉及客户资金损失需同时通知监管机构并启动赔偿流程。
Q328:如何在满足 DORA 的同时兼顾 GDPR 的数据保护要求?
需要在数据处理活动中嵌入隐私设计(Privacy by Design/Default),明确数据处理基础、最小化原则、数据传输边界与保留期限。与第三方签署数据处理协议(DPA),进行 DPIA(数据保护影响评估)对高风险处理(如按客户标识的链上连结)进行评估。任何事件报告需在向监管初报与客户通报时同步考虑 GDPR 的通知义务与保密要求。
Q329:跨境数据传输(例如云跨区备份)应注意哪些法律合规问题?
跨境传输需符合 GDPR 要求(适当的保护措施或欧委会认可的充分性决定、标准合同条款等),并考虑 MiCA/DORA 对关键数据在 EU 内位置与可用性的偏好。合同中应明确数据控制者/处理者责任、数据所在地、访问限制与监管审计权,并在申请材料中披露跨境传输风险与缓解措施。
Q330:关于数据加密与传输安全,DORA/ MiCA 有无最低加密标准建议?
法规要求使用行业认可的加密与密钥管理实践,建议对静态数据与传输数据采用至少 AES-256、TLS 1.2+(优选 TLS 1.3)并采用强随机数生成与 HSM 管理密钥。对签名与链上交互使用合规的椭圆曲线(如 secp256k1/secp256r1)并注意私钥保护。技术细节应在安全策略中记录并接受独立评估。
Q331:日志与监控的数据保留期应如何设定以满足监管与取证需求?
日志保留期应兼顾运营、合规与取证需求。建议关键审计日志(交易、密钥使用、管理员操作)至少保存5年,安全事件相关日志保存至少10年或依据本地法律;实时监控数据可短期(90天)热存储,长期归档加密存储。日志要保证不可篡改、完整性验证与访问控制,并保留索引以加速取证检索。
Q332:SIEM/EDR 系统在 CASP 的部署应遵循哪些关键控制与 KPI?
SIEM/EDR 应覆盖关键系统、网络边界与管理员主机,实施集中告警、威胁情报集成与自动化响应。关键 KPI 包括平均检测时间(MTTD)≤4小时、平均修复时间(MTTR)≤24小时、误报率控制、告警响应率与告警闭环率。系统需保留事件溯源、不可篡改日志并支持监管审计访问。
Q333:CASP 应如何参与威胁情报共享(例如 ISAC/ENISA)并满足监管期望?
CASP 应加入行业 ISAC、ENISA 平台或国家 CERT,建立定期威胁情报交换与自动化 IOC 分享机制。需记录情报来源、处理流程与采取的安全措施,并在董事会报告中反映情报驱动的风险减缓活动。对共享的敏感信息应遵循数据保护与保密协议,且保存交换记录至少3年以备监管核查。
Q334:如何建立负责任的漏洞披露计划(Vulnerability Disclosure Program, VDP)并与监管沟通?
VDP 应公开披露渠道、回应时限(确认24小时、修复计划7天内或另行说明)、奖励或沟通机制,并明确法律保护(允许善意测试)。对高危漏洞应在发现后72小时内启动内部响应并在符合条件时通报监管。将 VDP 列入安全策略并在申请材料中提交流程与过往处理统计数据。
Q335:CASP 的员工安全意识与培训应如何设计与衡量效果?
要求定期安全培训(新入职+年度必修),关键岗位(运维、开发、客服)应有更高频次(季度或半年度)。培训内容包括社工、钓鱼识别、机密数据处理与应急流程。衡量通过模拟钓鱼测试、考核通过率(目标≥90%)与训练后的行为改进,并将结果纳入绩效与合规审计。
Q336:补丁管理的优先级与修复 SLA 应如何制定以满足监管期待?
建议按 CVSS/业务影响分级:关键(CVSS≥9 或影响核心系统)必须在72小时内部署或采取临时缓解;高危(CVSS 7-8.9)在7天内;中等在30天内;低风险在90天内。对生产关键系统补丁需有回滚计划与回归测试,并记录变更批准与测试结果以备监管审查。
Q337:变更管理(Change Management)流程在 DORA 合规中有哪些必备要素?
变更流程需包含变更申请、影响分析、风险评估、审批(按风险级别由高级管理层审批或董事会备案)、回滚计划、实施窗口、监控与回归测试、变更记录与审计证据。对关键变更应提前通知监管并进行变更后验证(post-implementation review),保存变更档案至少5年以备检查。
Q338:如何防范供应链攻击,尤其是针对开源组件与第三方库?
实行软件组成清单(SBOM),对所有依赖进行持续风险扫描与补丁管理;对关键第三方库进行代码审查或锁定供应商;对构建链实施签名与完整性校验、构建环境隔离与最小权限原则。将 SBOM 与补丁周期纳入审计,若发现受影响组件应在24小时内评估并在7天内提供缓解或替代方案。
Q339:有哪些针对内部人员(insider threat)的控制措施与检测手段?
控制措施包括最小权限、职责分离、强认证(MFA+硬件)、访问审计、离职/变更流程快速撤权、定期权限审核与敏感操作的双人审批。检测手段有异常行为检测(UEBA)、关键资源访问告警、离职前访问回溯与定期审计。对高风险岗位实施背景审查并将内部违规纳入纪律与法律流程。
Q340:第三方渗透测试厂商的独立性与资质应如何验证?
选型时要求厂商出具资质(例如 CREST、OSCP/OSCE 等证书),签署保密与责任条款,并确保与被测方无商业/股权关系。对于高风险测试,建议使用多家独立供应商轮换测试并保留合同、测试计划、证据与整改通知。测试结果应经过内部复核并记录复测证明以证明整改完成。
Q341:是否取得 ISO/IEC 27001 或类似证书能在申请时加分?是否为必需?
ISO/IEC 27001 等信息安全认证可作为合规与治理水平的重要证明,有助于加快审查与增强监管信心,但并非 DORA 或 MiCA 明文强制。Lietuvos bankas 会将证书与实施证据视为有力支持材料,但仍需提供具体技术与运营控制证明及本地化执行记录。
Q342:申请过程中,Lietuvos bankas 对 ICT 合规材料的审查侧重点有哪些?
审查侧重治理(董事会/高管职责)、ICT 风险框架、私钥与客户资产保管措施、第三方合同与集中度、事件报告流程、BCP/DRP 与测试记录。监管会核验政策与实际执行证据(演练、日志、测试报告),并可能要求现场访厂或补充材料以验证系统与人员配置是否与申请一致。
Q343:监管可能进行哪些现场或远程检查以验证合规性?我应如何准备?
监管可能进行系统访问、审计日志抽查、现场访谈、第三方合约核验与演练见证。准备包括:提供受控审计访问账号、关键文档归档、演示脚本、近期测试/演练证据、完整的变更历史与权限清单。确保关键人员(CISO、CTO、合规官)在场或可随时响应,且所有演示环境与生产环境配置一致。
Q344:在牌照获批后,监管对 ICT 合规的持续监督频率如何?是否有定期报告义务?
获批后 CASP 需定期向监管提交运行报告,如年度合规与风险报告、重大事件报告与第三方集中度报告。监管亦可要求季度安全指标、年度渗透测试报告与演练结果。Lietuvos bankas 可能实行风险导向的现场检查,重大变更或事件后会要求临时补充报告或整改计划。
Q345:AMLD6/AMLR 与 DORA/MiCA 在可疑交易与 ICT 证据保全方面如何衔接?
AMLD6 要求对可疑交易报告(STR)与客户尽职调查,CASP 在检测可疑行为时需保留与提供相关 ICT 证据(交易日志、IP、账户关联)以支持调查。DORA 要求日志与审计能力以便事件取证,MiCA 要求保护客户资产并在必要时配合监管。应在合规流程中明确证据保全时限与链条(链式证据)、并确保与隐私法规协调。
Q346:TFR(资金转移规则)对链上/链下传输信息有何具体要求,CASP 如何合规?
TFR 要求转移链上/链下时提供完整付款信息(如付款人/受益人识别信息),以便追踪资金流向。CASP 需在钱包与交易记录中保留发起方与接收方可识别信息,实施链上-链下映射与链上扫描,以在请求时提供合规数据并与 AML 报告系统对接。跨境或高风险交易要增强尽职调查并记录相关证据。
Q347:HSM 与密钥管理系统应满足哪些认证(例如 FIPS/CC),监管更倾向于何种认证?
监管及实践偏好采用被广泛认可的硬件安全标准,如 FIPS 140-2/140-3 L3/L2 或 Common Criteria EAL4+。选择 HSM 时应提供第三方评估报告、供应商维护与生命周期管理计划。关键是证明 HSM 能提供密钥隔离、抗篡改、审计与备份恢复能力,并在合同中明确厂商支持与责任。
Q348:监管对“证明储备”(Proof of Reserves)与审计有何期待,如何与 ICT 安全结合?
MiCA 鼓励透明度与客户保护,CASP 应能证明其客户资产与负债的对账能力(POF/PoR),并将相应数据与审计日志、私钥控制记录关联以保证证明的完整性。建议通过定期(至少季度)独立第三方审计或提供可验证的 Merkle-tree 证明,同时保留生成证明的密钥与脚本审计记录。
Q349:如何制定运营韧性压力测试(Operational Resilience Stress Test)的指标与场景?
设计场景应覆盖自然灾害、供应商宕机、网络攻击、核心交易系统失效及大规模客户赎回等。指标包括系统可用性、交易吞吐下降百分比、客户影响(人数/金额)、恢复时间与成本估算。定期(年)施测并模拟极端但合理的冲击(例如同时失去主/备数据中心),记录结果并将关键弱点在90天内纳入整改计划。
Q350:在牌照审查或事后检查中,哪些 ICT 证据是最常被要求出示以证明合规?
常被要求的证据包括:董事会批准的 ICT/安全策略与会议纪要、最近12个月渗透测试/红队报告、BCP/DRP 演练记录、私钥管理/ HSM 证书与操作日志、第三方合同与审计权限、事件报告样本与日志、补丁与变更记录、员工培训与背景调查档案。提供结构化索引可显著提高审查效率。
Q351:MiCA下立陶宛获CASP牌照后如何启动欧盟护照(passporting)以在其他27/30个EU/EEA市场提供服务?
获立陶宛(Lietuvos bankas)授权的CASP可通过向母国当局提交护照通知启动欧盟护照。母国须在接收通知后20个工作日内向东道国转发(含申请文件与合规声明),东道国如无异议即可开始获准展业。实务中需同时提交治理、稳健性和AML合规证据(含持续资本、反洗钱程序与客户尽职调查记录)。
Q352:护照通知中必须包含哪些关键文件和数据以满足MiCA与立陶宛监管要求?
通知应包含:授权书复印件、业务范围说明(服务类别)、治理与风险管理框架、资本充足性证明、处于合规地位的AML/KYC政策、技术运营稳健性说明(包括DORA相关措施)、关键人员名单与无犯罪与适任性声明。Lietuvos bankas还要求近12个月审计或合规报告。提交后20个工作日内完成转发与接收确认。
Q353:东道国能否在护照过程中对CASP施加额外的消费者保护或AML要求?
MiCA允许东道国基于公共政策、消费者保护或AML考虑对护照服务施加有限补充要求,但不得构成不必要的贸易障碍。东道国可在收到护照通知后20个工作日内提出补充信息或要求遵守本地AML、市场行为规则及消费者保护措施(例如更严格的披露或投诉处理程序)。
Q354:如CASP欲在东道国设立分支机构与仅提供跨境服务(无分支)有何监管差异?
设立分支(branch)会受到东道国更直接监管,包括本地监管报送、消费者纠纷处理与可能的最低资本或存管要求;而仅跨境提供服务则主要受母国监管,但东道国仍可就市场行为与AML提出要求。分支通常需要向东道国注册并接受现场检查;跨境模式则依赖护照通知机制与信息交换。
Q355:护照通知时母国与东道国监管职责如何划分,谁承担主要合规监督责任?
母国(授权国)负责授权、持续合规监督与违规制裁;东道国负责市场行为与消费者保护监督,并可对护照服务在其境内活动施加限制或补充要求。如出现跨境事件,双方通过监管合作协议与信息共享机制协调处理,母国一般承担主要审慎与授权责任,东道国侧重本地执行与消费者救济。
Q356:护照通知被东道国在20工作日内拒绝或要求限制时,CASP有何救济途径?
若东道国在20个工作日内提出理由并要求限制或拒绝,CASP可在收到通知后提出补充材料或申诉。可通过母国监管机构与东道国进行协调;若协调无果,可依据MiCA的跨境争议解决机制向欧盟层面(ESMA或诉诸成员国法院)寻求司法救济。期间不得在东道国开展被禁止的活动。
Q357:MiCA是否允许基于“反向招揽(reverse solicitation)”在东道国提供服务而无需护照?
MiCA承认反向招揽原则:若客户主动向母国CASP发出服务请求并非由CASP在东道国进行招揽,则该服务可被视为非跨境提供,通常无需东道国护照批准。但必须有书面记录证明是客户主动请求,且不得通过持续营销或本地代表规避护照义务。
Q358:如何在护照模式下满足东道国对客户资金托管与隔离的要求?
CASP应在护照通知中明确托管安排(托管银行名单、保障措施、客户资金隔离流程),并遵守东道国可提出的更严格托管规则。若东道国要求本地存管或本地受托人,CASP需在20个工作日内提交合规方案并完成合同签署后方可在该市场提供服务。
Q359:在护照生效后,东道国可否对CASP进行现场检查或要求本地监管报告?
东道国有权对在其境内提供服务的CASP进行市场行为与消费者保护类现场检查,并可请求与护照相关的监管报告。母国仍承担审慎监管并可配合东道国的现场检查。任何现场检查通常应通过监管合作渠道进行并在合理时间内协调执行。
Q360:若CASP在多个东道国同时护照展业,应如何组织合规与监管报送以覆盖30个市场?
建议建立集中合规平台:以母国合规为主线,设立本地合规负责人并制定统一KPI与本地化补充政策。统一提交护照通知模板并为每个东道国准备本地化AML、消费者保护与税务合规清单,利用自动化报送系统按月/季度生成所需监管报表,优先覆盖30个市场中高风险国家。
Q361:MiCA要求护照通知后的20个工作日期限内具体会发生哪些步骤?
收到护照通知后,母国在1-2个工作日内确认并向东道国转发;东道国接收后有20个工作日审查期,可在此期间请求补件、提出限制或接受。若东道国提出异议,需说明法律依据并与母国协调。若无异议,CASP即可在东道国依法提供服务。
Q362:如果东道国基于国家安全或金融稳定理由限制护照服务,程序如何运行?
东道国可以国家安全、金融稳定或公共政策为由对护照服务施加限制或暂时禁止,但须在20个工作日内提出理由并与母国协商。若争议无法解决,案件可上报ESMA或欧盟委员会以寻求仲裁。实施限制须有比例性和必要性证明,并在最短时间内告知CASP及母国。
Q363:若母国撤销CASP授权,对已护照至东道国的业务有何影响?
一旦母国撤销授权,护照权随之失效。母国须立即通知所有东道国并要求CASP停止在东道国提供受影响的服务。东道国可采取临时措施保护消费者并与母国协作处理善后,包括客户转移、资金返还与信息公开。
Q364:第三国(非EU/EEA)CASP能否通过立陶宛开展护照进入EU市场?
第三国CASP不得直接使用立陶宛护照进入EU市场。第三国实体需在EU成员国设立法律主体并获得该成员国授权(或在立陶宛设立子公司并获授权),方可通过护照机制跨境提供服务。对第三国的合作还需符合MiCA关于第三国准入与审慎评估的规定。
Q365:在护照过程中如何证明没有在东道国进行“有针对性的招揽”以维持反向招揽资格?
需保存充分证据如客户自发联系记录、无本地市场活动的营销计划、无本地代表或广告投放证明、IP及通信记录。MiCA要求可证明客户主动接触的书面或电子证据,建议保留至少5年以备监管审查。任何本地化广告或定向营销都可能破坏反向招揽资格。
Q366:护照模式下东道国是否可对CASP要求遵守其消费者赔偿基金或本地担保?
东道国可基于消费者保护要求,在合理和比例原则下要求补充保障措施,如本地赔偿基金或担保,但应在20个工作日审查期间提出并说明法律依据与具体要求。MiCA鼓励成员国协作避免重复或不必要的要求,通常母国已具备充分保护时东道国不会重复征求。
Q367:如何处理跨境客户投诉与纠纷,母国和东道国各自的职责如何划分?
一般由东道国监管负责接收在其境内的消费者投诉并可要求母国协助调查与提供证据。MiCA要求建立跨境投诉协作机制,母国负责对CASP进行根本性合规审查并实施制裁,东道国负责本地消费者救济与赔付协商。建议设立跨境争议响应流程与本地代理人以便快速处理。
Q368:MiCA中关于跨境信息共享与监管合作有哪些具体机制?
MiCA建立了母国与东道国之间的自动信息交换制度,包括护照通知、重大合规事件报告与持续监管信息(如资本与AML事件)。此外,ESMA和国家监管间可通过电子平台共享数据并启动协调行动。严重事件需在24小时内通知相关监管机构并启动跨境应急程序。
Q369:若东道国要求遵守其本地税务或 AML 实施细则,CASP应如何在护照中回应?
CASP应提供本地合规映射(gap analysis),说明已满足的本地税与AML义务及缺口整改计划。提交明确时间表(通常不超过90天)和负责人,并提供法律意见书证明已采取措施或与本地合规服务提供商签约。东道国有权在20个工作日内要求进一步保证金或程序修改。
Q370:在护照机制下,如何满足DORA对ICT第三方供应商(如云服务)的合规要求?
CASP需在护照文件中披露主要ICT第三方供应商清单、合同条款(含数据处理、审计权益与退出机制)、业务连续性测试计划与第三方风险评估。DORA要求关键外包须包含审计访问、数据可移植性和应急切换方案,这些信息也应提交给东道国以证明综合韧性。
Q371:护照通知时是否需要提交当地客户保护声明(local consumer disclosure)?
是,MiCA要求在护照过程中提交面向东道国客户的本地化披露材料,包括风险揭示、费用说明、投诉与赔偿程序。披露需使用东道国语言并符合本地广告与公平交易规则。未提交或不符合将触发东道国在20个工作日内提出补件或限制要求。
Q372:如何在护照文件中处理与东道国监管标准不一致的合规实践?
应提交差距分析并提出可行的补救措施与时间表,说明母国措施的等效性或更高标准的证明文件。若东道国坚持适用本地标准,CASP需评估是否接受补充合规或放弃进入该市场。MiCA强调比例性与合作,双方应通过监管渠道解决分歧。
Q373:若CASP希望通过立陶宛母公司向非欧盟子公司提供服务,会影响护照资格吗?
若服务由欧盟授权的立陶宛法律主体提供,护照机制适用;但若实际服务由非欧盟子公司提供或关键职能外包给第三国实体,母国与东道国将审查实质性经营地点与控制权,必要时要求在EU内保留关键职能以符合MiCA与DORA要求。
Q374:如何在护照流程中应对东道国对广告与营销的限制(例如禁止比特币储蓄承诺)?
在通知中提供所有宣传材料样本,并针对高风险承诺进行修改以符合法律。若东道国对特定表述有限制,应在20个工作日内调整营销内容并提交改正声明。MiCA要求透明、公平与不误导性营销,ESMA指南对加密资产广告有明确警示语言要求。
Q375:东道国是否能要求本地化高级管理人员或指定国内代表?
在特定情况下,东道国可要求CASP为本地市场指定常驻代表或指定高级管理人员负责本地合规与客户关系,尤其是当服务规模较大或涉及高风险活动时。该要求通常在20个工作日审查期提出,并需具备明确法律依据与比例性说明。
Q376:在护照状态下,若CASP被东道国认定为系统重要性机构,会带来哪些额外义务?
若被认定为系统重要机构(SIFI),将面临更高资本缓冲、更加严格的治理、压力测试、恢复与处置计划(RRP),并可能被要求提交更频繁的监管报告与应急演练。该认定通常基于业务规模、互联性及对本地金融稳定的影响评估。
Q377:如何利用立陶宛作为母国优化覆盖30个EU/EEA市场的战略布局?
立陶宛具有快速授权与较低运营成本优势,可作为入欧枢纽。建议采取分阶段护照策略:第一阶段覆盖核心20国并建立本地合规映射;第二阶段针对语言/法律相近市场扩展。利用Lietuvos bankas的双语支持与欧盟信息共享网络,加速护照进程。
Q378:如何在护照通知中证明合规资本满足东道国可能提出的要求?
在通知中提交最新经审计的资本充足性报表、流动性报告及压力测试结果,并说明满足MiCA最低资本要求及应对东道国可能补充要求的缓冲计划。若东道国要求额外资本,需在规定期限内提交增资证明或可用信用额度证明。
Q379:东道国可否在护照后对CASP施加特定税务信息披露义务?
东道国可依据税务法规要求CASP提供本地客户的税务信息或配合税务机关调查,但此类要求须遵循欧盟数据保护与信息交换协议。MiCA并不统一税务规则,CASP需同时遵守东道国TAX合规要求与客户信息传输义务。
Q380:在跨境争议发生时,MiCA是否规定优先适用的法律或司法管辖?
MiCA强调母国法律对授权行为具有优先管辖,但消费者纠纷通常由消费者所在国司法机关处理。护照文件中应明确适用法律与争议解决条款,并为东道国客户提供本地司法救济途径。跨境争议处理需结合欧盟私法冲突规则与成员国法院实践。
Q381:如何在护照过程中与东道国监管建立良好沟通以降低审批阻力?
积极主动沟通:在提交护照通知前与目标国监管进行预先接触、提供Q&A与联系人信息;在20个工作日审查期内定期更新进度并迅速回应补件要求。建立双边沟通机制并承诺合规时间表,往往能显著降低审批阻力与补件频次。
Q382:在东道国对某一类加密资产实施临时禁售时,护照机制如何适应该限制?
若东道国对特定加密资产类别实施临时禁售,CASP在该市场的相关服务将被限制或暂停。母国需将该限制通知所有已护照的CASP,并要求采取相应业务暂停或替代措施。禁售应具备法律依据并遵循比例性,且应在监管层面及时沟通替代合规路径。
Q383:护照期间如何处理跨境反洗钱(AML)情报交换与可疑交易报告?
CASP应遵守母国与东道国的AML义务:可疑交易报告(STR)通常需向客户所在地或交易发生地的金融情报单位提交。MiCA要求建立跨境情报共享渠道并在必要时向东道国提供相关KYC/交易记录以支撑调查,且应配合AMLD6关于合作与信息交换的要求。
Q384:跨境展业时如何应对不同国家对营销时限(例如邮件冷启动)规定的差异?
在护照前需搜集目标国营销法律(如冷邮件、电话营销限制)并在通知中提供合规营销计划。若东道国规则更严格,应在本地化披露与客户获取策略中体现限制并使用明确的同意(opt-in)机制。保存同意证据与退订记录至少5年以备监管审查。
Q385:如何衡量并报告跨境业务对母国金融稳定的影响以满足监管审查?
CASP应通过季度压力测试、流动性覆盖比率与场景分析报告跨境业务对母国与东道国金融稳定性的潜在影响。报告应包含跨境客户规模、集中度风险与重大第三方依赖指标,并在护照通知中提交近12个月关键风险KPI与缓释计划,以满足监管量化评估需求。
Q386:当东道国与母国在监管解释上存在分歧,如何快速推进护照审批?
应启动三方沟通(母国、东道国、CASP),并引用MiCA跨境合作机制请求ESMA提供技术意见或仲裁。准备法律意见书解释母国监管立场并提出临时缓解措施(如限制特定客户类别)以争取临时通过。妥善的提前沟通与技术性让步通常可在20-40个工作日内缓解分歧。
Q387:如何在护照过程中处理客户数据跨境传输与GDPR合规冲突?
CASP需确保存储与传输客户个人数据符合GDPR要求,包括合法基础、数据最小化与适当保障措施。跨境传输至非欧盟国家时需采用标准合同条款或经监管批准的转移机制。护照文件中应说明数据流向、存储地点与保护措施,以满足母国及东道国监管对隐私与可访问性的要求。
Q388:若CASP在东道国遭遇消费者法律诉讼,母国监管会如何介入?
母国监管会与东道国监管协作,审查CASP合规与治理是否存在系统性问题,并可能要求母国采取行政措施(如整改或处罚)。MiCA促进监管间信息共享,必要时母国可对CASP实施限制或撤销授权以保护东道国消费者利益。
Q389:如何设计护照扩展计划以控制合规成本并逐步覆盖30国?
采用分层进入策略:第一层(3-5国)优先高收益且监管相近市场;第二层(6-15国)覆盖语言/法律相近群体;第三层扩展到剩余市场。每层设立预算阈值(如每国上线成本€50k-€200k)与合规KPI,确保在达到既定收入或合规成熟度后再扩张,降低一次性投入与合规风险。
Q390:在护照后是否需要在东道国注册税号或进行其他行政登记?
通常跨境提供服务不自动要求公司在东道国注册税号,但若达到持续经营、员工或常设机构要件,东道国可要求税务登记、增值税注册或其他行政许可。建议在进入前与本地税务顾问核实门槛并在护照材料中披露可能触发的税务登记情形。
Q391:MiCA中是否有针对跨境广告或推介材料的统一ESMA模板?
MiCA授权ESMA开发技术标准与披露模板,ESMA已发布指引样本用于跨境投资性推广材料,以确保风险提示、费用披露与过往业绩声明一致。CASP应依据ESMA模板调整本地化材料,并在护照中提交样本以便东道国审查。
Q392:在跨境服务中,东道国是否能要求本地客户以当地货币结算?
东道国可基于消费者保护或金融稳定提出货币结算偏好或要求明确的货币转换信息,但强制要求全部以当地货币结算须具法律依据。通常更常见的是要求清晰披露货币兑换费率、汇率来源与相关风险,确保消费者在选择外币结算时知情同意。
Q393:若东道国要求定期提交本地用户数据统计(如客户数、交易额),应如何在护照框架内合规?
在护照通知中承诺并提供定期报表模板(周/月/季)与提交渠道,确保数据字段与东道国监管要求一致。建议建立自动化报表系统并保留至少5年历史数据以备审查。若数据含个人信息,应同时满足GDPR跨境传输规则。
Q394:如何评估并选择首批通过立陶宛护照进入的10个优先市场?
应基于市场规模、加密资产渗透率、监管友好度、语言与法律相似度以及商业机会(KYC合规成本与客户获取成本)构建评分模型。建议权重分配:市场规模30%、监管成熟度25%、获取成本20%、操作便利性15%、货币/语言相似性10%,然后按分数优先申请。
Q395:在护照过程中,如何管理多语言客户协议与合规文件以满足各东道国要求?
建立标准母版协议(英文或立陶宛文)并为每个东道国制作经本地律师确认的翻译版本,同时保留翻译审校记录。确保关键条款(费用、争议解决、客户权利)在本地语言中完全一致并附上合规凭证。建议将协议版本控制纳入合规系统并保留签署记录。
Q396:若东道国监管对加密资产有“等同监督”要求,CASP如何出具证明?
需提交等效性法律意见书或监管证明,说明母国监管措施如何在实质上满足东道国要求,并附上具体对照表(条款逐条对比)。如无法证明等效性,CASP需提交补充措施(如本地化合规程序、额外披露或担保)以获得东道国接受。
Q397:如何在护照扩展中处理本地合规人员招聘与知识传递?
采用混合团队模式:中央合规团队负责政策与自动化工具,本地合规人员负责本地规则解读与日常联络。制定30/60/90天培训计划并建立知识库,确保本地人员理解MiCA、DORA与AMLD6的互相关联。初期可通过外包本地合规服务降低成本,长期再招聘内置团队。
Q398:在护照后如何处理与非EU司法管辖区(如美、加、新加坡)监管机构的合作?
MiCA 鼓励跨境监管合作。CASP应在护照文件中披露与非EU监管的合作协议、信息共享渠道与合规承诺。必要时可与这些监管机构签署MoU或合作框架,以便在跨境调查或客户资金问题发生时实现快速信息交换,但须确保符合GDPR与欧盟的信息传输规则。
Q399:如何建立跨境事件响应(incident response)以满足母国与东道国在24-72小时内的通报要求?
建立统一事件响应框架:事件识别、初步评估(24小时)、通报模板、跨境通报清单与应急措施。保证能在24小时内向母国通报重大ICT安全或运营中断,向东道国提供影响评估并在72小时内提交初步补救计划。将流程写入SOP并定期演练。
Q400:长期策略:如何在MiCA护照体系下维持对30个EU/EEA市场的合规可持续性?
建立可扩展的合规治理体系:统一政策母版、自动化报告平台、本地合规代表网络与定期审计。设定年度合规预算并按市场重要性分配资源,持续更新AML/DORA/GDPR合规措施。定期进行压力测试与监管情景演练,确保在规模扩大时仍能满足母国与东道国双重监管要求。
Q401:作为在立陶宛注册的CASP,季度财务报告的提交频率和时限是什么?需要包含哪些关键项目?
CASP须按MiCA持续义务向Lietuvos bankas提交季度财务报告,通常为每季度末后30日内(MiCA第74条)。报告应含资产负债表、损益表、关键流动性指标、资本充足率、热钱包与冷钱包余额及重大头寸(金额以欧元计、单项超5%需说明)。同时按Lietuvos bankas指引提供解释性注释与可持续性风险披露。
Q402:季度报告中如何披露客户资金隔离和备付金情况(尤其是稳定币与客户法币)?
按MiCA针对客户资产隔离要求(第86条),季度报告需列示客户托管资产总额、可用备付金、隔离账户余额、受托第三方名单及存放银行(按欧元计)。若备付金低于客户资产5%或存在流动性缺口,须在报告中披露并提交补救计划(30日内)。同时提供资产组合流动性等级与市场风险暴露限额。
Q403:年度经审计财务报表的提交期限和审计师资质有何要求?
MiCA要求CASP每财政年度提交经独立审计的财务报表,须在会计年度结束后不超过3个月内向Lietuvos bankas报送(MiCA第75条)。审计师须为欧盟认可的注册会计师事务所且无利益冲突,审计报告应包括持续经营评估、内部控制缺陷及重大事件(若净资产低于注册资本或流动性不足需即时通报)。
Q404:如果年度审计提出保留意见或无法表示意见,我应如何向监管机构报告?
若审计意见为保留或无法表示,CASP须在收到审计报告后48小时内向Lietuvos bankas书面报告并提交整改计划(MiCA第76条)。报告应说明保留事项的性质、影响的金额(欧元)及预计修复时限,不超过90日的初步修复计划以及90-180日的长期措施。监管将评估并可要求临时资本补充或运营限制。
Q405:CASP需按何频率向Lietuvos bankas提交AML遵从报告(例如可疑活动统计)?
根据AMLD6与MiCA反洗钱要求(MiCA第89条与AMLD6),CASP需至少年度提交AML合规报告并在发现重大可疑活动时即时(通常24小时或不迟于次一工作日)向司法/金融情报单位(FIU)及Lietuvos bankas报告。年度报告须含可疑活动数量、客户尽职调查(CDD)执行率、冻结账户次数与金额(以欧元计)及风险评估更新。
Q406:当发现大规模AML问题(如结构化交易或链上洗钱)时,报告时限和内容应如何把握?
重大AML事件应在发现后24小时内向本国FIU及Lietuvos bankas提交初步报告(AMLD6与TFR精神),并在72小时内提交详尽报告含受影响客户数、可疑资金总额(欧元)、涉及地址/账户与已采取措施。随后30日内需提交补充调查结果与风险缓解计划。MiCA要求CASP保持记录并配合监管调查。
Q407:ICT安全事件(如热钱包被盗)的上报时限与分级要求是什么?
按DORA与MiCA协同要求,重大ICT事件(影响客户资金、持续服务或超过100万欧元损失)需在发现后24小时内向Lietuvos bankas报送初步通知,并在72小时内提交详细事件报告(DORA第18-19条)。报告应含事件时间线、影响范围(客户数/金额)、应急措施及恢复预计时限。轻微事件按季度汇总上报。
Q408:提交ICT事件初报后,补充报告应包含哪些量化信息和时间节点?
补充报告需在72小时内提交完整时间线、受影响账户/地址清单、直接经济损失(按欧元)、已采取恢复措施、第三方(托管/交易所)影响与预计全面恢复时点。若损失超50万欧元或影响超过5000客户,需同时通报跨境监管协调机构并提供每周进展直至闭环(DORA第19条规定)。
Q409:如何统计并向监管提交投诉与争议案件数据(频率、字段)?
MiCA及Lietuvos bankas要求CASP季度提交投诉统计报告,字段包括投诉总数、按类别(交易、存取款、技术、AML)分布、平均处理时间、已结与未决案件、赔偿金额(欧元)及向消费者保护机构转介情况。若季度投诉量增长超过30%,需提交原因分析与改善计划(MiCA第90条)。
Q410:当CASP计划重大股权变更(如被并购)时,应如何通报与申请批准?
MiCA第63条规定,任何直接或间接导致控制权变更的股权交易,须在交易前至少30日向Lietuvos bankas提交详细交易计划、资方结构、受让方合规与AML资质、业务连续性计划及财务模型(含资本充足性预测)。若交易可能影响欧盟范围服务,需同时向相关成员国监管机构通报并获批准后方可生效。
Q411:管理层关键人员变更(如首席合规官)需要哪些报备?时限为何?
MiCA要求CASP在关键管理人员变动前至少14日书面通知Lietuvos bankas并提交候选人简历、无犯罪记录证明、资历证书与Fit & Proper评估(MiCA第70条)。变更生效后7日内提交正式任命文件。若监管认为候选人不适任,可在30日内发出异议并要求撤换。
Q412:如需变更业务范围(新增托管或交易撮合),应提交何种文件与审批时间?
根据MiCA第58条,扩展业务范围须在拟变更之日起至少30日向Lietuvos bankas提交修订后的商业计划、风险评估、技术与治理措施、额外资本需求证明及业务影响分析。监管在通常60日内完成评审,必要时可要求补充材料或限制新增服务直至合规到位。
Q413:监管现场检查通常包含哪些环节?CASP应如何准备?
Lietuvos bankas的现场检查会覆盖治理、AML、ICT安全、财务与客户保护五大模块。通常会提前7-14日下达通知,检查团队将索取治理文件、内部审计报告、日志与交易样本(MiCA第85条)。建议准备清单化文件、可追溯日志、关键人员在场并安排演示。现场结束后通常14日内出具初步意见并要求整改。
Q414:监管进行非现场监督(desk review)时,常见触发指标有哪些?
非现场监控多基于季度/年度报告异常、投诉激增、异常交易量、资本比率下降或ICT事件频发触发(MiCA第77条)。具体指标包括资本充足率低于要求、备付金低于客户资金5%、季度投诉增幅超30%或单次损失超50万欧元。被触发后监管会要求补充说明并可能进入深度审查。
Q415:监管沙盒或创新试点项目的申请要点与常见限制是什么?
申请Lietuvos bankas监管沙盒须提交创新说明、受益证明、消费者保护与退出机制、沙盒期限(一般6-24个月)及预期规模上限(如交易量、用户数)。MiCA鼓励受控创新,但会对涉及稳定币、托管与跨境支付设严限(例如客户资金隔离、额外资本与强制保险)。沙盒期内须提供月度报告与最终评估报告。
Q416:参与跨境监管沙盒时需注意与其他成员国监管的协调事项?
跨境沙盒要求提前与相关成员国监管机构沟通并获得同意。MiCA第96条强调跨境测试需明确司法管辖、客户保护与数据传输规则,并设定明确上限(如不超过5000名客户或交易量上限50万欧元)。同时需遵守目的国AML/TFR规定并向Lietuvos bankas提交跨境合作协议副本。
Q417:监管对CASP的处罚与执法措施有哪些常见类型?适用情形如何判断?
Lietuvos bankas可根据MiCA实施警告、限令、罚款、暂停或撤销牌照及公开谴责。常见适用情形包括持续违反资本或备付金要求、重大AML缺陷、未按DORA上报ICT事件、虚假报告或无牌经营。罚款金额可基于违规严重性及收益比例计算,亦可能要求补偿客户损失并发布整改令(MiCA第99条)。
Q418:若收到Lietuvos bankas的整改通知(限期改正),应如何组织回应与时间表?
收到整改通知后应在通知指定期限内(通常30-90日,MiCA第100条)提交书面整改计划含责任人、里程碑及预算。重大结构性问题需分阶段提交短期(≤30日)、中期(31-90日)与长期(90-365日)措施,并每30日向监管汇报进度。若需要延长期限,应在期限届满前至少7日申请并说明原因与临时缓解措施。
Q419:牌照暂停或撤销的程序与企业短期应急措施有哪些?
Lietuvos bankas在发现重大风险或违法时可依据MiCA第101条启动暂停或撤销程序,通常先发临时限令并给予被监管实体陈述机会。企业应立即激活应急计划:冻结风险交易、保护客户资产、通知客户与合作伙伴并协调资金转移。对外披露应遵守监管指引,避免误导性信息。被暂停期间不得开展被限制的活动,直至合规复核通过。
Q420:CASP若决定主动退出立陶宛市场与撤销牌照,应走哪些程序与时限?
主动退市须向Lietuvos bankas提交撤牌申请并附客户迁移计划、债务清偿证明、剩余资产处理方案与预计完成时限(通常不超过6个月,MiCA第102条)。监管将审核客户保护措施并要求公告客户迁移细则。完成后提交终结报告并保留业务记录至少5年或按监管要求更长时间。
Q421:牌照变更(如从有限许可升级为全面许可)所需资本与报告义务如何评估?
升级许可需提交修订业务计划、经审计财务报告、额外资本证明与风险评估。MiCA要求资本充足率根据业务类型调整(例如托管服务需更高资本缓冲,至少覆盖6个月运营成本或相当于年收入的10%),并须在审批前证明可持续性与治理到位。监管会在60日内完成评估并可能要求逐步放宽条件。
Q422:如何在季度或年度报告中披露与第三方托管服务提供商(CSP)的合约与风险?
在披露中应列明CSP名称、合同起止日期、服务范围、SLAs、替代方案、监管所在司法辖区及此前服务中断记录。若单一CSP承担关键职能且影响资产>10%,需说明替代托管策略与恢复时间目标(RTO)与恢复点目标(RPO)。MiCA与DORA要求展示供应商集中度风险与缓释措施。
Q423:被监管机构要求提供交易样本进行审计时,如何选择样本以满足覆盖要求?
选择样本应覆盖高价值交易、异常交易、不同业务线与关键时间窗。通常抽样应包括:最高10笔交易、10%异常标记交易、跨境/高风险客户交易及最近90天内的系统故障期交易。提供交易id、时间戳、账户地址、对应KYC文件与风控审批记录。保证样本可追溯并涵盖至少不同风险等级的交易。
Q424:监管要求提供实时KPI监控数据(如流动性或热钱包余额)时,如何确保数据质量与时效?
建立自动化ETL管道直连核心账本与托管系统,确保关键KPI(如备付金%、热钱包余额、可用流动性)每日更新并可追溯。对关键字段设置秒级或分钟级时间戳,数据差异超阈值(例如>1%或金额>10,000欧元)触发人工核查。MiCA鼓励实施持续合规监测并向监管提供API或受保护报表访问。
Q425:关于合规记录保存期限(财务、AML、交易记录),MiCA与AMLD的要求是怎样的?
一般要求财务与交易记录保存至少5年(AMLD6与MiCA第93条),涉及可疑交易或长期诉讼的记录应保留至案件结案后另行延续。TFR与AML规则对资金转移信息也要求保存5年。若跨境监管或合同另有约定可能延长至10年,应在内部保留政策中明确并确保可检索性。
Q426:在向监管提交的报告中使用加密地址或链上证据时,应注意什么格式与证明链?
链上证据应附带交易哈希、区块高度、时间戳、链上地址映射至客户ID的合规证明(如KYC匹配截图或签名验证)。提供可验证的导出格式(CSV/JSON)及生成方法说明,保证可复现性。若使用链上分析商数据应注明数据提供商与版本。MiCA鼓励确保数据可校验以便监管独立验证。
Q427:如何在季度报告中披露内控与合规监测的效果(例如KPI与异常率)?
季度报告应列示关键内控KPI:CDD 完成率、SAR 提交率、合规审计缺陷数、自动拦截/放行率、异常交易比例(按交易数与金额分别列出)。对每项KPI提供趋势图、阈值设定与根因分析。对于异常率上升超10%,需提交改进措施与预计效果时间表。MiCA鼓励用量化指标展现控制效能。
Q428:监管要求定期提供资本充足性与流动性压力测试结果,该如何设计报告?
压力测试报告应包含基准情景与三种压力情景(轻度、中度、严重),列示对资本充足率、流动性覆盖及盈亏的量化影响(欧元与百分比),并说明假设、敏感性分析与缓释措施。提交频率通常为半年一次或在重大市场波动后30日内补报。MiCA与Lietuvos bankas期望能展示可操作的资本支持与流动性来源清单。
Q429:遭遇系统性停服导致客户无法提款时,应如何向监管和客户同时通报?
按DORA与MiCA,发现系统性停服应在24小时内向Lietuvos bankas提交初步通知,向客户发布事实性说明并提供临时客服渠道及预计恢复时间(首则不宜超过48小时)。监管报告应包含受影响范围(客户数/金额)、已采取措施、临时补救与赔偿政策。完整事故报告在72小时内提交并每周更新直至恢复。
Q430:监管要求的反洗钱(AML)内审周期与报告内容通常有哪些?
AMLD6与MiCA要求CASP至少每年进行AML独立内审,若风险高则应更频繁。内审报告应评估KYC执行、交易监测规则、SAR流程、员工培训覆盖率与举报机制,列出缺陷等级、整改建议与完成时限(短期≤30日、中期31-90日)。内审最终报告须提交给Lietuvos bankas及内部董事会审议。
Q431:监管针对稳定币发行人的持续合规报告有哪些特殊要求?
MiCA对稳定币(ART/EMT)发行人设有专门披露义务,包括季度准备金证明、资产组成明细、流动性与赎回数据、储备资产独立审计报告及应急赎回机制说明。若准备金不足或集中度超过20%,须即时报告并在30日内提交补救方案。发行人还需提供每月的赎回率与客户集中度数据。
Q432:监管要求的合规人员配置(比例/资格)有没有明确量化要求?
MiCA要求CASP具备适当数量与资格的合规与AML人员,但并未统一指定固定比例。Lietuvos bankas通常期待至少1名全职合规官(规模较小CASP)与额外按每50万客户或每€10M交易规模增配合规资源。合规负责人需具备AML/金融合规经验与证明(通常≥3年)。关键是展示人力与风险敞口相匹配并有备份安排。
Q433:被监管要求提供员工反洗钱与安全培训记录,该如何归档并在报告中体现?
归档应包含培训计划、参与名单、培训材料、时长、考核结果与复训计划。季度或年度报告需提供覆盖率(%)、通过率与针对高风险岗位的专门培训详情(时长与频率)。保留证书与出勤记录至少5年并能按监管要求导出证据。MiCA与AMLD6强调培训的有效性与追踪记录。
Q434:若监管要求披露供应链或外包服务的审计报告(SOC/ISAE),需要提供哪些类型的证书?
应提供针对关键供应商的独立审计报告,如SOC 1/2、ISAE 3000/3402或等效的第三方安全认证,涵盖安全控制、可用性与保密性。报告需为最近12个月内发布并附供应商整改计划(若有)。MiCA与DORA鼓励对关键供应商进行定期审计与持续监督,并要求CASP保存审计结论与跟进记录。
Q435:监管对犯罪收益没收与冻结账户的报告流程有哪些具体步骤?
发生冻结或没收令时,CASP应在收到法院/FIU命令后立即执行并在24小时内向Lietuvos bankas报备,提交受影响账户清单、冻结金额(欧元)、冻结期限与法律依据副本。若无法执行需解释原因并提供替代措施。MiCA与AMLD6要求CASP保留冻结记录并配合法律程序直到解除或转移资产。
Q436:监管在现场检查时可能要求抽查哪些链上/链下证据?我应如何提供?
监管可能要求链上交易哈希、区块浏览器截图、冷热钱包签名日志、托管合同、银行对账、KYC文件、内部风控警报与处置记录。提供时应按审计顺序装订,注明导出方法与时间戳,并提供验证方法(公钥/签名或第三方证明)。MiCA与DORA强调可复现与完整性,监管可要求技术演示以核实流程。
Q437:监管可能要求提供的关键治理文件有哪些,需在何时更新并报送?
关键治理文件包括公司章程、董事会会议记录、风险管理政策、AML/CTF 手册、ICT与业务连续性计划、外包与供应商政策。应在重大变更(如高层变动、业务扩展)前后30日内更新并向监管报送或在季度报告中披露。MiCA要求治理文件保持最新并可在监管要求时提供完整版本。
Q438:在非现场监控中如何证明合规性的持续性(如制度实施而非仅有文件)?
提供实施证据包括操作日志、监控规则变更记录、合规例会纪要、员工培训记录、样本审计结果与整改闭环证明。监管倾向于看见系统性日常操作证据而非仅政策文件。MiCA与Lietuvos bankas会检验流程的实际运行数据及其与报告一致性,强调可追溯性与持续改进记录。
Q439:如何在报告中披露客户集中度与单一客户风险?监管的限额参考是什么?
报告应按客户/关联方列示前十大客户占比(交易额与资产比例),并披露任何单一客户占总资产或日均交易额超过10%的情形与缓释措施。若单一客户或关联实体占比超25%,需提供详细尽职调查与应急替代计划。MiCA要求对集中度风险进行定期披露并采取资本或限额缓冲措施。
Q440:遭遇重大经营中断时,如何编制并提交业务连续性(BCP)测试报告?
BCP测试报告应包括测试目的、范围、测试日期、参与部门、测试场景(如失去主要托管10天)、关键发现、时间到恢复(RTO/RPO)实际值、缺陷等级及整改计划。提交给监管的版本需在测试后30日内报送并附董事会批准的改进计划。MiCA与DORA要求定期(至少年一次)进行全面演练并保持记录。
Q441:监管对CASP的反欺诈与交易监测报告有无定期要求?需包含哪些指标?
监管要求CASP按季度提交交易监测与反欺诈报告,指标包括异常交易数量、阻断交易笔数与金额、疑似欺诈客户数、成功阻断率、误报率(百分比)与系统检测规则调整记录。对跨境高风险交易应有单独列表与处置记录。MiCA与AMLD6强调监控规则的有效性与误报率控制。
Q442:监管对CASP提供跨境服务的报备要求与信息共享机制有哪些?
跨境服务需在扩展前30日向Lietuvos bankas报备并提供目标国合规证明、AML/TFR 合规方案与客户保护措施。MiCA框架下,涉及其他成员国时监管间会进行信息共享并可要求同步提交相同报告。重大跨境事件还需在24小时内通知受影响成员国监管机构以便协同处置。
Q443:监管对重大IT系统变更(如核心钱包迁移)有何通报与测试要求?
重大IT变更须在实施前至少30日向Lietuvos bankas提交变更计划、回退方案、安全测试报告(渗透、回归测试)与数据迁移验证流程。变更实施前应完成UAT并在生产前30日内提供测试结果。若变更涉及客户资金迁移,需提前通知客户并保证资金完整性与可追溯性(DORA与MiCA要求)。
Q444:监管要求对智能合约或自动化清算逻辑的审计与报告频率如何?
若智能合约承担托管或清算功能,MiCA与Lietuvos bankas要求至少每年进行独立代码审计与安全评估,并在重大更新后提交补充审计报告。季度报告中需披露智能合约漏洞修复、审计意见等级与已发生的合约触发事件。对涉及客户资金的合约,审计报告须为全面覆盖并公布关键风险缓释措施。
Q445:监管对数据泄露事件(包含客户数据)报告的时限与内容有何特殊规定?
数据泄露若影响客户隐私或服务连续性,应按GDPR与DORA在72小时内向数据保护机构与Lietuvos bankas提交初步通知,随后在7日内提供详细影响评估、受影响客户数、泄露数据类型、已采取补救与客户通知计划。若涉及资金或AML问题,还需同步通报FIU并保留完整取证链。
Q446:监管对CASP的内部审计部门独立性与报告线有何期望?
MiCA期望内部审计具备独立性,对董事会或审计委员会直接负责,审计长不得兼任日常运营管理职位。内部审计应至少每年提交一次全面审计报告并在发现重大问题时立即向监管报告。审计计划需覆盖AML、ICT安全、资本与治理,并保留审计证据以备监管抽查。
Q447:监管要求提供的业务指标(KPIs)中,哪些是最常被重点审查的?
监管重点KPI包括客户资产托管规模、客户资金备付比(%)、每日活跃用户数、KYC 完成率、SAR 提交率、平均客户提款处理时间(小时/天)、系统可用性(%)、热钱包余额占比。异常变动或趋势会触发监管问询,尤其是备付比低于5%或系统可用性低于99.5%。
Q448:如果监管要求我在审计中提供样本交易的完整链(链上+法币),如何确保合规提供且保护客户隐私?
提供时采用最小化原则:仅提供与审计直接相关的身份信息,并对其他敏感数据进行脱敏或加密。链上证据应包含哈希、地址与交易时间;法币部分提供银行交易凭证与对账单的必要摘录。确保数据传输与存储经加密并依据GDPR完成合法性评估与数据共享协议(Data Processing Agreement)。
Q449:对于跨境客户投诉与争议,监管期望CASP如何记录与上报处理结果?
对跨境投诉应在接到后7日内记录并在30日内提供初步处理回复。季度向Lietuvos bankas提交汇总报告时应区分国内/跨境投诉,列示受理国、案件数、处理时长、赔偿金额(欧元)与是否转交当地消费者保护机构。MiCA鼓励快速解决并要求在复杂案件中保持与相关国监管协调沟通。
Q450:监管期望CASP在年度报告中披露的治理与可持续性(ESG)信息有哪些?
MiCA鼓励披露治理结构、董事会多样性、风险管理、环境与社会风险(如能源密集型挖矿业务关联)、可持续性策略与目标、相关风险对财务影响的量化评估。年度报告应提供关键指标(如碳足迹、能源使用量)并说明已采取的减缓措施。Lietuvos bankas建议将ESG风险纳入业务连续性与压力测试中。
Q451:在立陶宛申请CASP牌照同时申请电子货币机构(EMI)牌照有何合规与监管优势?
在立陶宛同时持有CASP与EMI牌照可以实现资产托管与发行支付的业务协同:CASP负责加密资产经纪、交易、托管,EMI负责法币储值与发行电子货币,缩短客户资金结转时间。MiCA要求CASP保持客户资产隔离(MiCA第66条),EMI受电子货币指令资本与储备规则约束(EMI监管通常要求最低自有资本€350,000)。合并牌照可减少第三方银行对接次数,利于护照扩展与成本共享,通常可把整体合规运营成本降低15%-30%。
Q452:CASP+PI(支付机构)双牌策略在跨境付款场景有哪些实操要点?
CASP+支付机构(PI)双牌能覆盖加密与支付服务链条:PI处理法币支付清算,CASP处理加密交易与托管。技术上需实现实时桥接(T+0-1),并满足TFR关于转账信息随附义务(TFR第3条),以及MiCA对客资金与托管的要求(MiCA第66条)。合规上要统一KYC/AML流程(遵守AMLD6)并建立自动化监控,预计集成开发3-6个月,运营成本可通过共享合规团队在12个月内回本。
Q453:如何利用立陶宛作为欧盟MiCA护照出海的跳板?时间线与里程碑如何规划?
立陶宛作为欧盟成员国可作为CASP的宿主国并通过MiCA实现EU护照。流程通常:预备合规文件与IT(1-3月)、提交申请(立陶宛银行,LB)(提交后2-6个月审查)、获牌并进行护照通知(通知期通常30个工作日),完成后即可在欧盟/EEA扩展。整体从准备到护照生效常为6-12个月。关键节点包括反洗钱审查、IT安全与客户资金隔离证明(MiCA第72、第66条)。
Q454:如何与传统银行建立合作以支持CASP的法币出入金?合同与合规上要注意什么?
与银行合作要重点解决反洗钱、技术对接与资金隔离。合同需明确账户用途、客户资金隔离措施、结算周期与冻结/报告流程,并纳入TFR信息要求(TFR第3条)。立陶宛银行对接常要求KYC/Sanctions筛查达实时API,银行通常要求≥€100,000的存款证明或担保。合规上需提供AMLD6风控模型与交易监测指标,持续提交可疑交易报告(CTR/SAR)。
Q455:立陶宛申请CASP牌照的资本与偿付能力如何设计以便同时满足EMI/PI要求?
CASP在MiCA下需维持充分的自有资金以覆盖业务风险(MiCA第72条)。EMI最低初始资本通常为€350,000,支付机构最低资本为€125,000(视服务而定)。若双牌运营,建议初始自有资金合并后至少€500,000以覆盖监管审查与运营风险峰值,并建立流动性缓冲(90天运营成本储备)。这能满足立陶宛央行对稳健资本充足性的预期,降低补件几率。
Q456:在立陶宛设立本地业务团队,哪些关键岗位必须本地化以获得Lietuvos bankas信任?
立陶宛监管通常关注高管与合规岗位的有效本地化:至少需本地化合规负责人(MLRO)、信息安全负责人(CISO)与客户服务负责人,建议关键岗位中至少有2人常驻立陶宛。MiCA要求高级管理层具备健全治理(MiCA第72条),Lietuvos bankas会评估实际控制与日常运营能力。招聘本地律师和会计能显著提高通过率,建议3-6个月完成团队搭建。
Q457:如何选择合规科技(RegTech)以满足MiCA与DORA的双重要求?
选择RegTech时需覆盖三个层面:KYC/AML(AMLD6要求)、交易监控与报告(TFR、第3条)、ICT安全与事件报告(DORA第18、第23条)。优选能提供可审计日志、API对接与SLA的供应商,并能保证数据保留至少5年(AMLD6普遍要求)。预算上建议初期投入€50k-€200k部署核心系统,年度运维20%-30%成本。系统应支持自动化提交监管报告(JSON/XML),并具SOC 2/ISO27001证书。
Q458:多国MiCA护照展业时,如何规划合规与报告流程以降低监管摩擦?
护照扩展应建立以母行(home NCA)为主、驻在国(host NCA)为辅的合规框架:在获牌后通过MiCA通知程序向目标国提交业务描述、控制措施与AML流程(MiCA第60-64条)。建议建立统一合规手册、标准化KYC档案与集中化可审计日志,采用统一的SAR/STR格式并在30天内响应驻在国询问。提前3个月向目标国NCA沟通业务模型可将异议率降至10%左右。
Q459:立陶宛CASP申请过程中最常见的申请失败原因及对策是什么?
常见失败原因包括治理不透明(缺少本地高管或职责分离不清)、客户资金隔离证据不足(MiCA第66条)、不充分的AML/KYC流程(AMLD6要求)、IT安全证据薄弱(DORA第18条)。对策为:补齐本地高管,提供银行托管/信托协议,部署合规与交易监控系统并提交渗透测试与BCP证据。补件后再次提交通常可在30-90天内解决大部分问题。
Q460:如何通过组织架构与合同安排优化多牌照(CASP+EMI+PI)下的税务与合规成本?
建议采用母公司在立陶宛设控股、业务实体分工的模式:EMI承担法币发行与储值,CASP承担加密服务,PI负责支付清算。通过共享合规、法律、IT团队节约人力成本约20%-35%。税务上利用立陶宛企业税率与双重征税协定优化利润回流,但注意转让定价需有可审计的服务协议与时间记录以防BEPS调整。合同应明确服务费率(建议按T&M或固定%),并保留至少5年审计记录以符合AMLD6要求。
Q461:在申请阶段如何与Lietuvos bankas就技术风险(DORA相关)进行有效沟通?
申请材料应包含ICT风险管理框架、BCP/DRP、渗透测试报告与第三方托管合同。根据DORA第18条与第29条要求,提交ICT风险评估(含关键供应商名单与SLA)、年度渗透测试证明和30天内的事件响应流程。与Lietuvos bankas沟通时把关键KPI(SLA 99.9%、RTO 4小时、RPO 1小时)写清楚,并提供独立安全审计(ISO27001或SOC2)证书以缩短审查时间。
Q462:如何为CASP制定符合MiCA和AMLD6的KYC/EDD策略?
KYC/EDD策略应基于风险基础方法(AMLD6),对高风险客户实施增强尽职调查(EDD),如来源国高风险或大额交易需提交身份与资金来源证明。MiCA要求CASP保存客户及交易记录最少5年(MiCA第66条)。设置分层阈值:入金/出金€10,000触发标准KYC,€25,000触发EDD;对交易频率异常、可疑IP或匿名钱包应自动标记。实现自动化后可将人工审查率降至20%-30%。
Q463:针对MiCA对稳定币(AS-SET REFERENCED TOKENS)的监管,CASP+EMI如何协同满足储备金与审计披露?
若EMI或CASP涉及稳定币发行,MiCA对资产支持代币有严格储备金与透明度要求(MiCA关于资产参考代币章)。需建立独立托管储备、季度第三方审计并向公众披露储备组成(法定货币、短期国债等)。审计应由具资质的审计机构按国际审计标准执行,且审计报告需在30天内公开。建议保持储备覆盖率≥100%并设立流动性缓冲10%-15%。
Q464:在多牌照结构下,如何设计客户资金隔离以满足MiCA与EMI监管?
设计上应在法律和账务两层隔离:客户资金放在受托银行或托管机构的独立信托账户,账户名明确为“客户资金托管”,并在账务中单独账列,且每月对账并保留5年记录(MiCA第66条)。EMI对电子货币客户资金需建立专用备用基金并维持流动性覆盖。建议对所有客户资金配置至少90天运营成本的流动性池并定期由外部审计验证。
Q465:申请立陶宛CASP牌照需要准备哪些关键文件与时间估算?
关键文件包括:商业计划书(含3年财务预测)、治理结构与高管简历、AML/CTF政策、IT与安全评估报告、运营流程、客户资金隔离安排、初始资本证明与审计报告。向Lietuvos bankas提交后,常规审查时间为2-6个月,复杂或涉外股权结构可能延长至9-12个月。建议在提交前3月完成全部文件准备与内部模拟审查以减少补件率。
Q466:如何进行股权与控制结构设计以通过Lietuvos bankas的适格性审查?
Lietuvos bankas会重点审查最终受益所有人(UBO)、控制链与反洗钱风险。推荐采用清晰透明的股权结构,避免复杂离岸链条,UBO应披露背景与资金来源证明。MiCA强调高级管理层与控制人的适格性(MiCA第72条)。若有非EU投资者,需提供额外的尽职资料与资信证明,通常满足此要求能将适格性审查通过率提高至90%以上。
Q467:在立陶宛采用沙盒或受限试验运营(pilot)对CASP业务有何好处与限制?
沙盒可在受控环境下验证商业模式、合规程序与技术实现,通常可与监管达成临时豁免或缓解措施,测试期通常为6-12个月。好处是降低初期合规成本并快速迭代;限制是业务规模与客户数量受限,且需提交详尽试验计划与消费者保护措施(MiCA第89条关于测试安排条款)。成功试点可显著提升正式申请通过概率并缩短获牌时间。
Q468:如何在立陶宛结构化本地与中央化合规团队以支持多地区护照运营?
建议采用中心化政策与本地合规执行的混合模式:总部(立陶宛)负责政策、监控平台与重大报告,目标国设本地合规联络点负责本地监管沟通与案件处理。MiCA要求有清晰的治理链(MiCA第72条)。组织上可按功能(AML、法律、监管、IT安全)设立矩阵管理,年度预算中为本地合规预留不少于总合规预算20%的资源以应对驻在国临时要求。
Q469:如何优化多牌照下的合规与技术人员配置以控制成本?
合规与技术人员可通过共享职能实现成本优化:例如AML合规团队集中管理,支持CASP/EMI/PI的日常监控,技术团队采用共享微服务平台,统一KYC、交易监控与报表模块。建议初期人员配置为合规3-5人、IT 5-8人,年度合规与IT支出占营收比控制在15%-25%。采用SaaS可以把前期HTC成本降低30%-50%,但需权衡数据主权与DORA合规要求。
Q470:在立陶宛申请CASP时,如何处理来自非欧股东的审查与信息披露?
Lietuvos bankas对非欧股东会要求更严格的尽职调查,包括资金来源、受益所有人、声誉与可能的国家风险。提交材料通常需翻译成英语或立陶宛语,并提供由公证人认证的资信文件与资金来源证明。MiCA与AMLD6要求透明披露UBO(AMLD6)。对高风险国家股东,需提供额外的合规缓解措施,例如禁止直接操作敏感职能或受限投票权安排。
Q471:立陶宛CASP在IT外包给第三方(云/托管)时,如何满足DORA与MiCA要求?
外包合约需覆盖数据安全、可审计性、事件通报与访问权利。DORA要求管理第三方风险(DORA第28条)并对集中风险进行披露,合同应包含SLA(可用性99.9%)、访问审计日志、退出与迁移条款(通常90-180天)以及数据在欧盟境内存储条款以满足数据主权。向监管提交第三方清单并进行风险评级,关键供应商需列入应急演练范围并每年至少一次演练。
Q472:如何用KPI与监控仪表盘支持Lietuvos bankas日常监管沟通?
建立标准化监管仪表盘,包含:合规指标(可疑交易数、KYC通过率)、运营指标(系统可用率99.9%、平均恢复时间RTO≤4小时)、财务指标(资本充足率、流动性覆盖率≥90天)、风险指标(对手方敞口、集中度)。MiCA与DORA要求可审计、及时的数据提交,建议仪表盘能以CSV/JSON自动生成并支持按日、周、月导出,提前7天提交监管汇报可降低被监管质询的概率。
Q473:在立陶宛开展跨境加密资产经纪业务时,如何处理税务合规与交易报告?
跨境交易需遵守立陶宛及交易对方国税法:记录每笔交易的时间、金额、对手方与费用,保存至少5年(AMLD6记录要求)。对客户发生资本利得事件时,需配合税务机关提供信息。建议实现自动化税务报告模块,可按国家生成交易摘要;对高频交易者与机构客户,应设置月度交易汇总。与税务顾问合作建立转移定价政策,以避免跨境利润重定价风险。
Q474:申请过程中如何准备高质量的运营与灾备(BCP/DRP)文档以满足DORA审查?
BCP/DRP文档应包含风险评估、恢复时间目标(RTO ≤4小时)、恢复点目标(RPO ≤1小时)、关键系统优先级、替代通信链路与定期演练计划(至少半年一次全量演练)。提交给Lietuvos bankas的证据需包含演练结果、改进计划与第三方支持协议。DORA要求能在对手方中断时持续提供服务并及时报告重大事件(DORA第23条)。完备文档能显著缩短审查时间并增强监管信任。
Q475:如何通过技术实现MiCA要求的消费者保护与透明度(如费用披露、智能合约透明)?
实现方式包括:在用户界面与API中实时显示费用与滑点,交易前强制展示费用明细并获取用户确认;对基于智能合约的服务提供可验证的合约地址、审计报告与行为说明(MiCA对消费者保护有透明度要求)。实现智能合约审计并将报告公开,若使用算法定价需提供历史执行数据访问以供监管抽样。这样能把客户投诉率与监管纠纷降低30%-50%。
Q476:如何在公司治理层面兼顾MiCA与PSD2/EMI的合规需求?
治理结构应明确董事会、风险委员会与独立审计/合规职能的职责;高管需具备适岗性证明(MiCA第72条)。对EMI/PSD2业务,还需设立支付风险与客户资金委员会,并保证合规报告频率(至少季度)。建议制定统一的合规政策与分项SOP,并把法币清算与加密风险分开计量。通常设立3层防线可满足双重监管审查,并提高内部控制有效性。
Q477:在立陶宛如何准备并提交满足监管要求的多语言客户协议与法律文件?
客户协议应至少提供英文与立陶宛语版本,关键条款(退款政策、费用、争议解决)需明确。MiCA要求对消费者保护与透明条款有明确披露。法律文件需经欧盟资格律师审阅与本地化,并在提交申请前做一次本地法律合规审查。文档提交后若需变更,需在30天内通知监管并存档。建议使用标准化可审计模板并保留签署记录至少5年。
Q478:在申请期间如何使用第三方咨询与一站式服务(如仁港永胜)来提升通过率与效率?
第三方一站式服务能提供文件模版、本地高管招聘、银行对接与合规系统集成,帮助缩短准备时间与提高材料质量。以往经验显示,使用专业顾问可将首次通过率从60%提升至85%,并把整体准备时间缩短20%-40%。但要选择在地资质与欧盟监管经验丰富的团队,并签署明确服务协议与SLA,保证交付时间与保密性。
Q479:如何在预算上估算在立陶宛申请并维持CASP+EMI双牌的前3年成本?
前期一次性成本包括申请与法律费用€80k-€200k、IT与安全部署€100k-€500k、初始资本≥€500k。年度固定成本含薪酬(本地团队10-15人约€600k-€1.2M/年)、合规与审计€80k-€200k、第三方服务(银行/清算)费用15%-25%营收。首三年总成本粗算在€1.2M-€4M区间,具体取决于业务规模与技术选型。
Q480:如何应对申请中监管对控股方或投资方提出的额外问询?
应对步骤包括:立即整理并提交股东背景、资金来源证明、交易链路与法人文件;如涉高风险辖区,提供额外的风控缓解措施或限制性投票安排。Lietuvos bankas通常在收到补件后给出30-60天回复期。积极沟通并提供第三方鉴证(律师或会计师函)可显著提升问询通过率。记录所有提交时间以备后续审计。
Q481:如何设计用于监管合规的内部审计计划以满足MiCA与Lietuvos bankas的期望?
内部审计计划应至少覆盖:AML/KYC执行、客户资金隔离、IT安全与备份、第三方管理与交易监控。频率上建议高风险领域季度审计,低风险年度审计;每次审计需有整改计划与时间表(通常不超过90天)。MiCA要求公司有有效内控(MiCA第72条)。保存审计报告并向监管在要求下30天内提交,可提升监管信任度。
Q482:如何在申请文件中呈现合规成本节约模型以说服管理层投资?
构建模型要展示三方面:初始投资、年度运行成本与ROI(按收入增长假设)。以共享合规与SaaS方案为例,初期投入可节省30%-50%建立成本,3年内ROI通常在25%-40%。模型需显示主要节约点(人员共享、技术复用、监管护照带来的市场扩展),并用敏感性分析(±20%收入、±10%合规成本)展示风险承受能力。
Q483:在立陶宛如何构建可同时满足MiCA与AMLD6的反洗钱交易规则引擎?
交易规则引擎需支持规则化与机器学习两层:规则化覆盖阈值(入金≥€10k、出金≥€10k)、黑名单、地理风险、行为异常;机器学习用于检测复杂模式与账户聚合行为。系统需保存可审计日志至少5年(AMLD6),并支持自动生成SAR/STR。推荐前三个月使用规则化为主,随着数据积累引入ML模型并保证模型可解释性与监管可审查性。
Q484:多牌照结构下如何处理客户争议与赔偿责任以降低监管风险?
建议建立统一的客户申诉流程与赔偿基金,明确各实体责任边界并在客户协议中写明争议解决与赔偿限额。MiCA强调消费者保护,Lietuvos bankas期望快速响应与记录。可设置独立的赔偿准备金(建议等同于90天中位交易量的0.5%-1%)并与保险公司谈判运营风险保单以覆盖重大运营或技术故障导致的客户损失。
Q485:如何评估并 Mitigate 第三方加密托管服务的集中风险(DORA相关)?
进行第三方风险评估并分散托管:不要把所有客户私钥放在单一供应商,建议至少使用两家独立托管机构并采用多重签名或门限签名(MPC)。DORA要求披露关键供应商并进行稳定性评估(DORA第28条)。对每家托管方设定业务连续性SLA、定期安全审计与年度渗透测试,并制定90天的迁移计划与演练以降低集中性风险。
Q486:在立陶宛怎样建设适用于MiCA的审计与合规报告体系以便通过监管现场检查?
建立月度、季度与年度报告体系:月度运营与KPI,季度内控与风险评估,年度独立审计(含AML合规与IT安全)。保存证据链(日志、对账、邮件)至少5年以满足AMLD6和MiCA披露要求。为现场检查准备一套“监管盒子”,包含关键政策、审计报告、修复计划与最近12个月的关键KPI,能大幅缩短现场检查时间并提高通过率。
Q487:如何设计商业模式以兼顾MiCA合规性与市场可拓展性(多国护照视角)?
设计时分层业务:低合规门槛产品在单一市场先行,复杂产品(托管、稳定币)先在本国合规成熟后护照扩展。MiCA允许跨境服务但需事先通知(MiCA第60-64条),建议业务模型在年营收与交易量上设定阶段性目标(第1年€1M,第2年€5M),并把合规比例预算占营收的15%-25%作为长期指标,确保可持续扩张。
Q488:在立陶宛如何进行业务连续性与危机管理训练以满足监管期望?
建立年度危机演练计划,包括桌面演练(每季度)、部分演练(半年)与全面演练(每年)。演练需涵盖关键场景:托管中断、重大安全事件、支付中断与合规危机,并记录演练结果与整改计划(整改期通常不超过90天)。DORA鼓励对ICT事件的快速响应与通报(DORA第23条),向监管展示演练记录与改进证据可显著提升信任。
Q489:如何在申请阶段证明业务的可持续性(可行性)以满足Lietuvos bankas对商业模式的审查?
提交详细的三年财务预测、客群获取计划、留存率假设与敏感性分析(收入±20%、成本±10%)。说明关键假设(交易费率、用户增长CAGR、毛利率),并提供初始客户或合作伙伴证明。MiCA与Lietuvos bankas强调机构的持续经营能力,准备现金流表与至少12个月的运营资金证明能显著提高审批通过率。
Q490:立陶宛CASP在系统上线初期如何与监管建立有效的沟通机制?
建议在获牌或申请阶段即指定合规联络人并与Lietuvos bankas约定定期沟通频率(建议月度或季度)。提交阶段性报告(上线前、上线后30天、上线后90天)与关键KPI,并主动报告重大事件或变更。MiCA鼓励主动透明,主动沟通可在监管出现疑虑时减少负面后果。建立SLAs并记录沟通纪要作为合规证据。
Q491:如何为立陶宛CASP申请准备全面的反欺诈策略以满足监管审查?
反欺诈策略应包括交易模式分析、设备及行为指纹、IP/地理风控、实时风控规则与手工复核流程。设置自动拦截阈值(如单笔或日累计异常金额>€5,000自动冻结)并建立案件管理系统,保存相关证据5年以配合AMLD6与MiCA的审查。定期与银行与托管方共享可疑模式并开展联防联控,能显著降低诈骗损失率。
Q492:在立陶宛如何为CASP建立可被监管接受的合规培训与文化建设计划?
建立分层培训计划:董事与高管每年接受监管合规与治理培训(不少于8小时),中层与操作人员每季度进行AML/KYC、IT安全与隐私保护培训。保存培训记录与测试成绩(至少5年),并对违规行为设立明确处罚与激励机制。MiCA关注治理文化,Lietuvos bankas对高管履职能力有严格期待,连续培训能降低合规失误率并增强监管信任。
Q493:如何在立陶宛为CASP设计符合数据保护与隐私(GDPR)与MiCA要求的数据治理?
数据治理需涵盖数据分级、访问控制、保留策略(至少5年)、跨境传输与加密标准。遵守GDPR的同时满足MiCA和DORA对可审计日志与事件通报的要求,确保敏感个人数据最小化并使用加密与匿名化处理。建立数据处理协议(DPA)与第三方合同,数据跨境传输须有适当保障(SCC或在EU内存储)。定期做隐私影响评估(DPIA)以证明合规性。
Q494:如何在立陶宛申请时展示抗洗钱AML程序的有效性以通过Lietuvos bankas审查?
提供完整AML手册、KYC/EDD流程、交易监控规则、可疑交易报告流程与历史测试案例。用KPI例如每月可疑报告数、KYC 完成率与检测命中率来证明机制有效性,并提供最近6-12个月的模拟或真实检测记录。AMLD6要求风险基础方法并保存记录至少5年,向监管展示系统化、自动化并带人工复核的AML流程能显著提高通过率。
Q495:在多牌照架构下,如何进行合并监管报告以满足不同监管机构的要求?
建立中央报送平台,将CASP/EMI/PI的数据标准化(统一字段定义与时间戳),根据不同监管机构的格式(JSON/XML/CSV)生成定制报告并保持源数据可追溯。MiCA要求在跨境经营中信息透明,DORA与Lietuvos bankas要求事件与ICT指标报送。用ETL与数据仓库技术实现日常自动化报送,并保留原始日志5年以应对审计。
Q496:如何为立陶宛CASP制定退出策略与客户资产迁移方案以应对突发牌照撤销?
退出策略应包括客户资金与加密资产的安全迁移流程、迁移优先级、客户通知模板与时间表(建议至少30天通知并提供迁移窗口),以及与备选托管方和银行的预先协议。MiCA要求在业务终止时保护客户资产,建议预留足够的流动性覆盖90天迁移成本并进行至少一次模拟迁移演练,确保在监管要求下能迅速且有序地完成客户资产交接。
Q497:针对立陶宛监管常见的治理缺陷,如何在申请前进行自查并整改?
自查重点包括董事会议事记录、高管适格性、职责分离、政策覆盖范围与资产隔离证据。采用治理自评表并请第三方审计师做预审,发现缺陷后制定整改计划并在90天内落实。MiCA对治理有明确要求(MiCA第72条),提前整改能将申请被拒或补件概率显著降低。保存自查和整改的证据以便提交给Lietuvos bankas。
Q498:如何在立陶宛构建兼顾业务与监管的合规路线图(短中长期)?
短期(0-6个月):完成牌照申请、核心合规与KYC系统上线、与银行初步对接。中期(6-18个月):实现DORA兼容的ICT治理、完成跨境护照准备、扩展本地团队。长期(18-36个月):优化多牌照运营、实现自动化合并监管报告、建立国际市场渠道。每阶段需设立明确KPI(如KYC通过率≥95%、SLA 99.9%、年度审计无重大缺陷)。路线图应与财务模型与风险承受度挂钩。
Q499:仁港永胜(Rin-Hong Yongsheng)在为客户提供立陶宛一站式牌照服务时有哪些实际优势?
仁港永胜在立陶宛本地有成熟的监管沟通渠道、本地高管库与银行对接经验,能提供从公司注册、股东尽职、合规制度搭建到技术对接的端到端服务。实务数据显示,使用一站式服务后客户材料瑕疵率降低40%,申请通过速度平均缩短约25%。此外提供现场陪同与本地化审计支持,帮助申请者减少来回补件与时间成本。
Q500:作为仁港永胜唐生(Drew),给准备在立陶宛申请CASP并组合EMI/PI牌照的创业团队三点实操建议?
第一,提前6-9个月准备好治理、AML与IT证据,尤其是本地高管与客户资金隔离证明(MiCA第66、72条)。第二,采用模块化RegTech快速上线KYC/交易监控并留出€500k初始资本及90天运营现金缓冲。第三,与银行与托管方并行沟通并签署MOU以降低开户不确定性。遵循上述步骤可将获批周期压缩至6-9个月并降低补件率。