NieuwsCryptoFCA-cryptoautorisatie: Britse bedrijven krijgen FSMA-deadline in 2027

FCA-cryptoautorisatie: Britse bedrijven krijgen FSMA-deadline in 2027

Auteur: CryptoDaily·

Belangrijkste punten

  • Vanaf 25 oktober 2027 moeten bedrijven die cryptoactiviteiten binnen de reikwijdte in of naar het VK verrichten, beschikken over relevante FCA-toestemmingen onder FSMA, omdat alleen MLR-registratie niet langer voldoende zal zijn.
  • De FCA heeft een vaste aanvraagperiode voor FSMA-autorisatie vastgesteld van 30 september 2026 tot 28 februari 2027, waarin aanvragers mogelijk in aanmerking komen voor overgangs- of vrijwaringsbepalingen terwijl hun indieningen worden beoordeeld.
  • De definitieve richtlijn FG26/7 van de FCA stelt als basisverwachting dat de meeste bedrijven die autorisatie voor cryptoactiva aanvragen, moeten opereren via een Britse rechtspersoon met daadwerkelijke lokale leiding en bestuur, behoudens slechts beperkte uitzonderingen.
  • Bedrijven die MLR-registratie nodig hebben, moeten vóór 30 september 2026 aanvragen om te voorkomen dat zij worden geblokkeerd wanneer de FSMA-gateway opent, omdat zwakke punten in AML-controles het bredere autorisatieproces kunnen ondermijnen.
  • Het Britse regime verschilt structureel van de MiCA-verordening van de EU, omdat het FCA-toestemming en aanwezigheid via een Britse entiteit vereist in plaats van paspoortrechten tussen lidstaten te bieden onder een rechtstreeks toepasselijke verordening.
FCA-cryptoautorisatie: Britse bedrijven krijgen FSMA-deadline in 2027

Het volledige Britse regelgevingsregime voor cryptoactiva beweegt richting een vaste startdatum in 2027. Bedrijven die in het VK actief zijn of het VK bedienen, moeten zich voorbereiden op autorisatie door de Financial Conduct Authority onder de Financial Services and Markets Act, oftewel FSMA. Het nieuwe regime betekent een duidelijke omslag ten opzichte van het bestaande Britse toezicht op cryptoactiva, dat sinds januari 2020 beperkt is tot registratie voor antiwitwasdoeleinden onder de MLRs. FSMA-autorisatie brengt cryptobedrijven voor het eerst binnen hetzelfde prudentiële, gedrags- en consumentenbeschermingskader dat geldt voor traditionele financiële diensten in het VK.

Vanaf 25 oktober 2027 mogen bedrijven geen cryptoactiviteiten binnen de reikwijdte in of naar het VK verrichten, tenzij zij over de relevante FCA-toestemmingen beschikken. De FCA heeft een vaste aanvraagperiode voor crypto-FSMA-autorisatie vastgesteld van 30 september 2026 tot 28 februari 2027. Bedrijven die binnen die periode indienen, kunnen mogelijk gebruikmaken van overgangs- of vrijwaringsbepalingen terwijl de toezichthouder hun aanvragen beoordeelt.

Uit de gepubliceerde documenten van de FCA blijkt ook dat de meeste bedrijven die autorisatie aanvragen, ervan moeten uitgaan dat zij de relevante activiteiten via een Britse rechtspersoon uitvoeren. Los daarvan moeten bedrijven die registratie onder de UK Money Laundering Regulations, of MLRs, nodig hebben, die status regelen voordat zij een FSMA-aanvraag indienen.

Belangrijke data zijn onder meer het definitieve beleidspakket van de FCA op 30 juni 2026, de aanvraagperiode van 30 september 2026 tot 28 februari 2027, en de startdatum van het regime op 25 oktober 2027. De beleidsverklaringen van de FCA zijn beschikbaar op het persbericht staat op en de richtlijnen voor bedrijven staan op

Wat verandert er onder het crypto-regime van de FCA in 2027

Op 30 juni 2026 publiceerde de FCA haar definitieve pakket beleidsverklaringen, PS26/9 tot en met PS26/13, waarmee de routekaart voor het Britse autorisatiekader voor cryptoactiva werd afgerond. Deze beleidsverklaringen bevatten de kernregels en richtlijnen waaraan bedrijven zullen worden getoetst. Het pakket volgt op een reeks consultatie- en discussiedocumenten in 2024 en 2025, waarin de FCA haar aanpak testte voor marktmisbruik, bewaring, toelatingen, openbaarmakingen en stablecoin-gerelateerde activiteiten.

Het verplichte FSMA-gebaseerde regime begint op 25 oktober 2027. Vanaf die datum moeten bedrijven die cryptoactiviteiten binnen de reikwijdte in of naar het VK verrichten, beschikken over de relevante FCA-toestemmingen. Alleen een MLR-registratie is niet voldoende zodra het FSMA-regime van start gaat.

Het Britse kader komt op een moment dat vergelijkbare regimes in andere grote markten van kracht worden. De EU-verordening Markets in Crypto-Assets, oftewel MiCA, is sinds december 2024 van toepassing op aanbieders van cryptoactivadiensten in de Europese Economische Ruimte. Hoewel de Britse en EU-regimes vergelijkbare doelstellingen hebben rond consumentenbescherming en marktintegriteit, verschillen zij in structuur: MiCA werkt als een rechtstreeks toepasselijke verordening met paspoortrechten tussen lidstaten, terwijl het Britse regime FCA-toestemming en aanwezigheid via een Britse entiteit vereist, behoudens beperkte uitzonderingen.

De documenten van de FCA beschrijven zowel de activiteiten die onder het regime vallen als de verwachte normen. In de praktijk moeten bedrijven zich voorbereiden op een volledige autorisatiebeoordeling die betrekking heeft op verantwoordingsplicht van het senior management, prudentiële middelen waar vereist, bewaar- en beschermingscontroles, marktmisbruik en surveillance waar relevant, operationele veerkracht, klachten- en herstelprocedures, en een geloofwaardig afbouwplan. Het proces is een beoordeling van de hele onderneming, geen beperkte registratieoefening.

Aanvraagplanning en het gatewayproces

De FCA heeft een vaste aanvraagperiode bevestigd voor crypto-FSMA-autorisatieaanvragen, lopend van 30 september 2026 tot 28 februari 2027. Indiening binnen die periode kan een bedrijf in aanmerking laten komen voor overgangs- of vrijwaringsbepalingen terwijl de FCA de aanvraag verwerkt. De FCA heeft gezegd dat deze regelingen bedoeld zijn om continuïteit te ondersteunen zolang aanvragen worden beoordeeld.

Bedrijven moeten de aanvraagperiode niet behandelen als een moment voor indiening op het laatste moment. Complexe groepen kunnen maanden nodig hebben om governanceafspraken, technologische architectuur, risicokaders, afhankelijkheden van derden en operationele controles te documenteren. Externe gereedheidsbeoordelingen en afbouwplanning kunnen eveneens aanzienlijke tijd kosten.

De harde startdatum blijft 25 oktober 2027. Bedrijven hebben op die datum een autorisatie nodig, of een geldige overgangspositie die voortvloeit uit een indiening binnen de aanvraagperiode, als zij na die datum activiteiten binnen de reikwijdte in of naar het VK willen blijven verrichten.

Verwachtingen rond een Britse rechtspersoon

De definitieve richtlijn FG26/7 zet de basisverwachting van de FCA uiteen dat bedrijven die FCA-autorisatie nodig hebben voor cryptoactiviteit, die activiteiten vanuit een Britse rechtspersoon uitvoeren. De richtlijn is beschikbaar op

De richtlijn noemt beperkte uitzonderingen, onder meer voor sommige kwalificerende buitenlandse handelsplatforms. Bedrijven moeten er in het algemeen echter rekening mee houden dat zij een Britse vennootschap oprichten met daadwerkelijke leiding en bestuur in het VK als zij autorisatie nodig hebben.

Die verwachting beïnvloedt het bedrijfsmodel van een onderneming. Senior managers moeten duidelijk omschreven verantwoordelijkheden hebben. Risico-, compliance- en internal-auditfuncties hebben passende reikwijdte en bevoegdheid nodig. Uitbestede technologie en groepsdiensten moeten onder toezicht staan, met contractuele controles en exitplanning. Besturen hebben ook een voor het VK passende samenstelling en managementinformatie nodig.

Bedrijven die momenteel Britse gebruikers bedienen vanuit een buitenlandse hub, moeten beoordelen of een beperkte uitzondering van toepassing is. Voor veel bedrijven zal vroegtijdige planning van een Britse entiteit centraal staan bij de voorbereiding van een FSMA-aanvraag.

MLR-registratie vóór FSMA-autorisatie

MLR-registratie staat los van FSMA-autorisatie. De FCA herinnert bedrijven eraan dat zij, waar van toepassing, geregistreerd moeten zijn onder de UK Money Laundering Regulations en dat zij die positie vóór het FSMA-regime moeten regelen. De MLR-richtlijnen van de FCA zijn beschikbaar op

De FCA heeft praktische deadlines gesignaleerd, waaronder het aanvragen van MLR-registratie vóór 30 september 2026 waar relevant, zodat bedrijven niet worden geblokkeerd wanneer de FSMA-aanvraagperiode opent.

MLR-registratie moet voor veel bedrijven worden gezien als een voorwaarde voor bredere regelgevingsplannen. Zwakheden in antiwitwasgovernance, klant-risicobeoordeling, dekking van blockchainanalyse, transactiemonitoring en procedures voor meldingen van verdachte activiteiten kunnen problemen veroorzaken nog voordat een FSMA-aanvraag wordt beoordeeld.

Bedrijven moeten hun MLR-status controleren, hun beoogde AML-bedrijfsmodel afstemmen op de FSMA-aanvraag die zij willen indienen, en niet vertrouwen op herstelmaatregelen op het laatste moment.

MLR-registratie, FSMA-autorisatie en overgangsstatus

De drie begrippen dienen verschillende doelen.

OnderdeelWat het isTimingWie heeft het nodigPraktisch gevolg
MLR-registratieRegistratie onder de UK Money Laundering RegulationsVroeg aanvragen; de FCA signaleert indiening vóór 30 september 2026 waar relevantBedrijven die relevante cryptoactiviteit verrichten die onder AML-regels valtMaakt rechtmatige uitvoering voor AML-doeleinden mogelijk; het is geen FSMA-licentie
FSMA-autorisatieKernvergunningen om cryptoactiviteiten binnen de reikwijdte te verrichtenAanvragen tijdens de gateway van 30 september 2026 tot 28 februari 2027Bedrijven in of naar het VK die cryptoactiviteiten binnen de reikwijdte verrichtenVereist om vanaf 25 oktober 2027 te opereren
Overgangs- of vrijwaringsbepalingenTijdelijke regelingen verbonden aan indiening binnen de aanvraagperiodeAfhankelijk van een geldige indiening binnen de gatewayperiodeAanvragers die aan FCA-voorwaarden voldoenKan continuïteit ondersteunen in afwachting van een besluit; niet gegarandeerd

Bedrijven moeten de actuele FCA-documenten raadplegen voor de meest recente details en verduidelijkingen over de reikwijdte.

Inhoud van een sterke FSMA-aanvraag

Een FSMA-aanvraag moet lezen als een operationeel handboek, niet als een marketingpresentatie. De FCA zal bewijs verwachten dat de onderneming veilig kan opereren, risico’s kan identificeren en beheersen, klanten eerlijk behandelt en indien nodig ordelijk kan afbouwen.

Een sterk dossier moet een ondernemingskaart en onderbouwing bevatten met groepsstructuur, eigendom, rollen en de reden waarom de Britse entiteit op die plaats in de structuur zit. Het moet ook governancemateriaal bevatten, zoals reglementen van bestuur en commissies, managementinformatiepakketten, verantwoordelijkheden van senior management functions en overdrachtsplannen.

Materiaal over financiële criminaliteit moet klant-risicobeoordeling, blockchainanalyse, know-your-transaction-controles, controles op politically exposed persons en sancties, transactiemonitoring en procedures voor meldingen van verdachte activiteiten omvatten. Materiaal over bewaring en bescherming moet ingaan op wallet-ontwerp, sleutelbeheer, reconciliatie, segregatielogica, hersteloefeningen en due diligence van derden.

Documentatie over operationele veerkracht moet impacttoleranties, ernstige maar plausibele scenario’s, draaiboeken en exitplannen voor leveranciers beschrijven. Technologisch materiaal moet architectuurdiagrammen, change control, beveiligingsbeleid, incidentresponsprocessen en procedures voor gegevensbewaring bevatten.

Waar relevant moeten controles voor marktintegriteit betrekking hebben op surveillance, preventie van misbruik en beheer van belangenconflicten. Materiaal over klantuitkomsten moet openbaarmakingen, klachtenafhandeling, governance rond financiële promoties en beleid voor kwetsbare klanten behandelen. Een afbouwplan moet triggers, liquiditeits- en middelenramingen, klantcommunicatie en gegevensbewaring bevatten. De aanvraag moet ook de regelgevingsgeschiedenis vermelden, waaronder MLR-status, buitenlandse vergunningen en herstelregisters.

Controles moeten zo worden gedocumenteerd dat zij begrijpelijk zijn voor een lezer die de technologiestack van het bedrijf niet kent. Als een controle alleen informeel bestaat, bijvoorbeeld in de kennis van een engineer of in een intern ticket, is dat waarschijnlijk onvoldoende bewijs voor autorisatie.

Voordat zij indienen, moeten bedrijven hun aanvraagdossier kritisch laten toetsen om lacunes te identificeren en zich voor te bereiden op vervolgvragen van de FCA.

Overgangs- en vrijwaringsbepalingen

De persdocumenten en richtlijnen van de FCA stellen dat bedrijven die een volledige aanvraag indienen tijdens de gateway van 30 september 2026 tot 28 februari 2027, mogelijk kunnen profiteren van overgangs- of vrijwaringsbepalingen. Die bepalingen kunnen tijd bieden terwijl de FCA aanvragen beoordeelt, maar zij zijn geen toestemming om te opereren zonder aan regelgevingsnormen te voldoen.

Toelatingsvoorwaarden en voorwaarden zullen van belang zijn. Verwacht mag worden dat de FCA kijkt naar de huidige controles van een bedrijf, de MLR-status en de geloofwaardigheid van de ingediende plannen. Er mag niet worden aangenomen dat een minimale of onvolledige aanvraag kwalificeert.

De prudentere aanpak is vroeg in de gateway indienen, bestaande controles in stand houden en verbeteren, en snel reageren op verzoeken van de FCA om aanvullende informatie.

Bestuursgoedkeuringen voor H2 2026 en 2027

Besturen en oprichters zullen een belangrijke rol spelen bij het beheren van de autorisatietijdlijn. Verschillende besluiten kunnen uitvoeringsrisico verminderen.

Ten eerste moeten bedrijven een plan voor een Britse entiteit goedkeuren met daadwerkelijke leiding en bestuur, in lijn met de verwachtingen van FG26/7. Ten tweede moeten zij het MLR-registratietraject en de benodigde middelen vastleggen, met als doel vóór 30 september 2026 aan te vragen als zij binnen de reikwijdte vallen. Ten derde moeten zij senior managers identificeren en aanstellen die voldoen aan geschiktheids- en integriteitsnormen en duidelijke functieprofielen hebben.

Besturen moeten ook interne audits of externe gereedheidsbeoordelingen goedkeuren die gericht zijn op AML, bewaring en veerkracht. Budgetgoedkeuringen moeten personeelsbezetting en leveranciersuitgaven tot en met 2027 dekken, zodat de opbouw van de aanvraag niet stilvalt.

Als die besluiten niet in Q3 2026 kunnen worden afgerond, moeten bedrijven opnieuw beoordelen of zij tijdens de aanvraagperiode een geloofwaardige aanvraag kunnen indienen. Indiening laat in Q1 2027 kan de beschikbare tijd om op FCA-vragen te reageren vóór de start van het regime verkorten.

Veelvoorkomende voorbereidingsrisico’s

Een vaak voorkomend risico is dat MLR-registratie tot het einde van het proces wordt uitgesteld. De FCA heeft praktische deadlines aangegeven, en vertragingen kunnen een FSMA-indiening ondermijnen.

Een ander risico is de aanname dat een buitenlandse entiteit voldoende zal zijn. FG26/7 stelt een verwachting vast voor een Britse entiteit, behoudens beperkte uitzonderingen. Bedrijven moeten hun bedrijfsmodel niet rond een uitzondering ontwerpen tenzij zij daar duidelijk onder vallen.

Afbouwplanning wordt ook vaak onderschat. Een geloofwaardig plan vereist triggers, begrote stappen, klantcommunicatie en dataplannen, en moet worden getest via een proefrun of tabletopexercitie.

Bedrijven moeten vermijden te vertrouwen op controles die alleen op papier bestaan. Als bewaar-, monitoring- of veerkrachtclaims niet overeenkomen met live systemen en processen, zal de FCA de lacune waarschijnlijk identificeren. Bewijs zal zwaarder wegen dan toekomstige beloften.

Toezicht op uitbesteding is een ander belangrijk gebied. Bedrijven die sterk afhankelijk zijn van leveranciers moeten exitplannen, managementinformatie over prestaties en contractuele rechten kunnen aantonen. Indiening aan het einde van de aanvraagperiode creëert eveneens druk en vermindert de tijd die beschikbaar is om vervolgvragen vóór 25 oktober 2027 te beantwoorden.

Veelgestelde vragen

Geldt het regime voor buitenlandse bedrijven met Britse gebruikers via een appstore?

Als een bedrijf cryptoactiviteiten binnen de reikwijdte in of naar het VK verricht, is het FCA-kader van toepassing. FG26/7 stelt een basisverwachting vast voor een Britse rechtspersoon, met beperkte uitzonderingen voor sommige kwalificerende buitenlandse handelsplatforms. Veel bedrijven die Britse gebruikers bedienen, moeten plannen op basis van een Britse entiteit.

Wat gebeurt er als een bedrijf tijdens de gateway indient maar op 25 oktober 2027 nog geen besluit heeft?

De FCA heeft aangegeven dat aanvragers die tussen 30 september 2026 en 28 februari 2027 indienen, mogelijk kunnen profiteren van overgangs- of vrijwaringsbepalingen. Die bepalingen zijn niet automatisch of universeel. Bedrijven moeten hun controles operationeel houden en reageren op vragen van de FCA om een eventuele overgangspositie te ondersteunen.

Kan een bedrijf na de start van het regime alleen met MLR-registratie opereren?

Nee. Vanaf 25 oktober 2027 moeten bedrijven die cryptoactiviteiten binnen de reikwijdte in of naar het VK verrichten, beschikken over de relevante FSMA-toestemmingen. MLR-registratie blijft afzonderlijk en belangrijk, maar is geen vervanging voor FSMA-autorisatie.

Hebben DeFi-teams die opensourcesoftware bouwen autorisatie nodig?

Dat hangt af van de daadwerkelijke activiteiten en van wie die in of naar het VK verricht. Als een team geen activiteiten binnen de reikwijdte verricht, kan het buiten het regime vallen. Als het wel activiteiten binnen de reikwijdte verricht, is het regime van toepassing. Bedrijven moeten deze vraag beoordelen aan de hand van hun daadwerkelijke bedrijfsmodel.

Hoeveel tijd is nodig voor een afbouwplan?

Voor een afbouwplan moeten weken worden begroot, geen dagen. Het vereist begrote stappen, triggers, communicatiesjablonen en een dataplan. Een tabletoptest vóór indiening kan helpen om lacunes te identificeren.

Kan een risicoteam op groepsniveau buiten het VK aan de FCA voldoen?

Alleen als het Britse toezicht reëel en effectief is. De richtlijn wijst op Britse leiding en bestuur. Groepsdiensten mogen worden gebruikt, maar de Britse entiteit heeft duidelijke verantwoordingsplicht nodig en de mogelijkheid om regelingen waar nodig uit te dagen of te beëindigen.

Wat als een bedrijf de gatewayperiode mist?

Een bedrijf kan nog steeds autorisatie aanvragen, maar heeft mogelijk geen toegang tot dezelfde overgangs- of vrijwaringsbepalingen die de overgang naar 25 oktober 2027 ondersteunen. Bedrijven die zich op het VK richten, moeten plannen om binnen de gatewayperiode in te dienen.

Dit artikel is uitsluitend bedoeld ter informatie en vormt geen juridisch, fiscaal, beleggings-, financieel of ander advies.