Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
ESMA

ESMA avvia i controlli sulla resilienza digitale dei custodi crypto: sotto esame chiavi, wallet e terze parti

L’autorità europea dei mercati ha avviato una Common Supervisory Action sulla resilienza operativa digitale dei crypto-asset service provider, con un focus specifico sui servizi di…

di Redazione · 15 ago 2026 · 12 letture
ESMA avvia i controlli sulla resilienza digitale dei custodi crypto: sotto esame chiavi, wallet e terze parti

ESMA ha avviato una nuova azione coordinata di vigilanza sulla resilienza operativa digitale dei fornitori di servizi crypto autorizzati nell’Unione europea. L’iniziativa, annunciata l’8 luglio 2026, riguarda in particolare i servizi di custodia degli asset digitali e rappresenta uno dei primi passaggi concreti con cui le autorità europee intendono verificare l’effettiva solidità operativa del mercato dopo l’entrata nella fase pienamente applicativa di MiCA.

La Common Supervisory Action, o CSA, sarà condotta dalle autorità nazionali competenti sulla base di un campione selezionato secondo criteri di rischio. L’esercizio si svilupperà tra la seconda metà del 2026 e la prima metà del 2027. I risultati saranno successivamente aggregati da ESMA e sottoposti al Board of Supervisors dell’autorità europea.

Perché ESMA concentra l’attenzione sulla custodia

La custodia rappresenta uno dei punti più delicati dell’infrastruttura crypto. A differenza dei servizi tradizionali, la perdita o la compromissione delle chiavi private può impedire in modo irreversibile l’accesso agli asset. Un incidente tecnico, un errore nella gestione degli autorizzatori o una vulnerabilità nei sistemi di firma possono quindi trasformarsi rapidamente in una perdita patrimoniale per i clienti e in un problema di fiducia per l’intero mercato.

ESMA ha indicato che la verifica riguarderà la maturità dei sistemi di resilienza digitale adottati dai crypto-asset service provider. L’obiettivo non è soltanto accertare l’esistenza di procedure formali, ma comprendere se tali procedure siano adeguate ai rischi specifici dei registri distribuiti e dei sistemi utilizzati per conservare, trasferire e movimentare gli asset digitali.

Il controllo assume particolare rilievo nel nuovo quadro europeo perché MiCA ha introdotto requisiti armonizzati per i fornitori di servizi crypto, mentre il Digital Operational Resilience Act ha rafforzato gli obblighi di gestione dei rischi tecnologici per una parte significativa del settore finanziario. La CSA consentirà alle autorità di confrontare le prassi adottate nei diversi Paesi e di individuare eventuali differenze nella qualità dei presidi.

Le aree sotto esame

Secondo ESMA, l’azione di vigilanza analizzerà diversi elementi dell’operatività dei custodi crypto. Tra questi rientrano gli assetti di governance, la gestione delle chiavi e dei sistemi di archiviazione, i controlli sulle transazioni, la capacità di rilevare e gestire gli incidenti e i rischi connessi agli smart contract.

Un capitolo specifico sarà dedicato anche alle dipendenze da fornitori terzi. I crypto-asset service provider possono infatti utilizzare infrastrutture cloud, sistemi di sicurezza esterni, servizi di analisi blockchain, strumenti di gestione delle chiavi o piattaforme tecnologiche fornite da altri operatori. Una debolezza lungo questa catena può avere conseguenze sul servizio finale anche quando il soggetto autorizzato dispone internamente di procedure adeguate.

La presenza di terze parti rende più complessa la supervisione perché il rischio non si limita ai sistemi direttamente controllati dal custode. Per questo motivo, l’esercizio europeo potrà fornire indicazioni utili anche sulla qualità dei processi di selezione, monitoraggio e gestione dei fornitori tecnologici.

Un test per la convergenza tra autorità nazionali

La Common Supervisory Action non equivale a una nuova licenza né introduce, da sola, obblighi aggiuntivi per gli operatori. Si tratta di un esercizio coordinato con cui le autorità nazionali applicheranno una metodologia comune per valutare un’area di rischio ritenuta prioritaria da ESMA.

Questo aspetto è importante perché il regime MiCA viene applicato attraverso un sistema in cui le autorizzazioni e gran parte della vigilanza ordinaria restano affidate alle autorità nazionali competenti. La capacità di ottenere risultati omogenei dipenderà quindi dalla coerenza con cui i diversi supervisori valuteranno governance, sicurezza informatica, continuità operativa e gestione degli incidenti.

Il rapporto finale, atteso dopo la conclusione dell’esercizio, potrebbe diventare un riferimento per futuri orientamenti di vigilanza e per l’individuazione delle aree in cui gli operatori dovranno rafforzare i propri controlli. ESMA ha infatti presentato l’iniziativa come parte delle proprie priorità di supervisione basate sul rischio, con l’obiettivo di aumentare la convergenza in un mercato ancora giovane e caratterizzato da infrastrutture tecnologiche molto diverse.

Le possibili conseguenze per exchange e custodi

Per gli operatori autorizzati, la verifica potrebbe tradursi in una maggiore pressione sulla documentazione interna e sulla capacità di dimostrare la tenuta dei sistemi in condizioni di stress. Non sarà sufficiente dichiarare l’esistenza di procedure di emergenza: i custodi dovranno essere in grado di mostrare come vengono gestiti gli accessi, come sono separate le funzioni critiche, come vengono autorizzate le transazioni e in quanto tempo l’organizzazione è in grado di reagire a un incidente.

Per gli investitori, l’iniziativa non costituisce una garanzia assoluta sull’assenza di perdite o malfunzionamenti. Rappresenta però un segnale del fatto che la supervisione europea sta spostando l’attenzione dalla sola autorizzazione formale alla qualità concreta dei processi operativi.

La custodia è destinata a diventare un elemento sempre più rilevante anche per banche, intermediari tradizionali e gestori interessati a offrire servizi legati agli asset digitali. In questo contesto, la robustezza tecnologica può incidere sulla possibilità di ampliare l’offerta senza trasferire rischi eccessivi ai clienti o all’infrastruttura finanziaria europea.

La fase operativa di MiCA

L’iniziativa di ESMA arriva in una fase in cui il mercato europeo sta entrando nella fase operativa del regime MiCA, dopo la conclusione del periodo transitorio previsto per i fornitori che operavano secondo le normative nazionali. La priorità non è più soltanto definire chi può offrire servizi crypto nell’Unione, ma verificare come tali servizi vengono effettivamente prestati.

Il focus sulla resilienza digitale suggerisce che la prossima fase della regolamentazione europea sarà caratterizzata da controlli più concreti su sicurezza, continuità operativa e gestione dei rischi tecnologici. Per il settore, il risultato della CSA potrebbe quindi avere un peso superiore a quello di una semplice verifica amministrativa: dalla qualità dei presidi sulla custodia dipenderà anche la credibilità del mercato crypto regolamentato europeo.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.