Regola SEC Crypto Custody 2026: Cosa Devono Fare gli Advisers

Article author
Angelina Manko
Head of Legal & Regulatory Affairs

La US Securities and Exchange Commission ha pubblicato il 1° ottobre 2026 una proposta di regolamento sulla custodia di crypto-assets di 760 pagine, destinata a rimodellare le modalità con cui gli advisor registrati, le società di investimento registrate e le società di sviluppo aziendale detengono asset crypto che siano fondi o titoli. La proposta non rappresenta una regola definitiva, ma il nuovo framework della regola 223-1 colloca l’autocustodia da parte degli advisor, la custodia tramite trust company costituita a livello statale e le attività DeFi sotto condizioni operative dettagliate.

La proposta, formalmente intitolata Regole sulla custodia per advisor e fondi regolamentati; Regole sulla custodia di crypto, carrying Release Nos. IA-7023 e IC-36353 e File No. S7-2026-35, ridisegna la precedente regola sulla custodia dell’Advisers Act 206(4)-2 come regola 223-1, integrando inoltre le regole 17f-8 e 17f-9 del Investment Company Act.

Punto chiave: La proposta SEC sulla custodia di crypto 2026 consentirebbe agli advisor di detenere chiavi private solo come fallback documentato in assenza di un custode qualificato, con test di disponibilità trimestrali, indirizzi segregati per i clienti, approvazioni multiple per i trasferimenti, report di controllo indipendente e revisioni di sicurezza informatica ricorrenti.

Cosa copre realmente la proposta SEC sulla custodia di crypto 2026?

La proposta SEC si applica esclusivamente agli asset crypto che siano fondi o titoli per l’entità regolamentata di riferimento, evitando di creare un regime universale di custodia per ogni asset digitale. La regola 223-1 manterrebbe la custodia tramite custode qualificato come baseline, introducendo contemporaneamente un percorso di autocustodia da parte dell’advisor, limitato e ben definito, e un’opzione di custodia tramite trust company statale per crypto-assets e relative disponibilità di cassa.

Attualmente, un advisor con custodia deve generalmente mantenere fondi e titoli dei clienti presso un custode qualificato. Le categorie attualmente riconosciute sono banche o associazioni di risparmio, broker-dealer registrati, intermediari di futures registrati e alcune istituzioni finanziarie straniere. La regola sulla custodia dell’Advisers Act, adottata per la prima volta nel 1962 e successivamente modificata nel 2003 e nel 2009, costituisce il quadro regolamentare di riferimento.

L’SEC riconosce però una limitazione di mercato pratica: pochi custodi tradizionali offrono servizi adeguati a una gamma sostanziale di crypto-assets. Questa limitazione rappresenta il compromesso centrale della proposta. Piuttosto che considerare proibitive tutte le chiavi detenute dagli advisor, la SEC permette, in modo restrittivo, l’autocustodia quando un custode qualificato non è disponibile.

Il framework è rilevante per le aziende che gestiscono esposizione alle crypto attraverso account gestiti separatamente, fondi privati, fondi registrati, strutture tokenizzate o accordi di mandato su misura. Non implica che ogni wallet crypto gestito da un advisor diventi automaticamente conforme. Ciascun percorso prevede proprie condizioni di eleggibilità e governance documentate:

Percorso della proposta SEC Meccanismo legale proposto Condizione core di eleggibilità Evidenza operativa richiesta
Custodia tramite custode qualificato Regola 223-1 di base Beni del cliente detenuti da una banca, associazione di risparmio, broker-dealer registrato, intermediario di futures registrato o istituzione finanziaria straniera qualificata Accordo di custodia coerente con il quadro del custode qualificato
Autocustodia da parte dell’advisor Regola proposta 223-1(b)(7) L’advisor determina per scritto che nessun custode qualificato manterrà ciascun crypto asset Riesame scritto trimestrale, indirizzi specifici del cliente, autorizzazione congiunta, valutazioni di cybersecurity, relazione di controllo contabile
Custodia tramite trust company statale Regola proposta 223-1(d)(13)(v) La trust company è autorizzata dalla autorità bancaria statale a custodire crypto-assets Autorizzazione annuale, chiavi private, cybersecurity, revisione finanziaria e di controllo interno
Autocustodia di fondi registrati Regola proposta 17f-9 Il consiglio del fondo accerta che nessun custode qualificato è disponibile e che l’asset riceverà cura ragionevole Revisione iniziale e trimestrale dei report dell’advisor e valutazione annuale della cura ragionevole
Attività DeFi tramite smart-contract Approccio della regola 223-1 a DeFi Crypto asset rimane sotto autocustodia, altro custode permesso o eccezione Diligenza sugli smart-contract e analisi della custodia dell’asset depositato

La proposta respinge anche una strada più permissiva per le piattaforme di trading. La SEC afferma di aver valutato e rifiutato una regola autonoma che avrebbe consentito ad advisor e fondi di lasciare asset su piattaforme non riconosciute come custodi. Per i partecipanti di mercato, ciò rende la classificazione della custodia più una questione di progettazione che un problema da rimandare a relazione di trading già avviata.

Quando un advisor può usare l’autocustodia di crypto?

Un advisor può usare l’autocustodia di crypto secondo la regola proposta 223-1 solo dopo aver determinato per scritto che nessun custode qualificato manterrà l’asset crypto specifico, e deve ripetere tale determinazione almeno ogni tre mesi. L’advisor deve trasferire l’asset a un custode qualificato non appena ci si renda disponibile.

La proposta utilizza il termine “autocustodia” in un’accezione appositamente limitata. Significa che l’advisor detiene l’asset crypto del cliente attraverso il possesso di qualsiasi parte delle chiavi private necessarie per effettuare transazioni, senza usare un custode permesso. Non si tratta di una regola che permette agli investitori finali di detenere da sé le proprie monete fuori da una relazione intermediata. La commissaria Hester Peirce ha descritto questa distinzione come “shelf-custody,” distinguendo tra custodia dell’advisor e autocustodia dell’investitore.

I requisiti di autocustodia formano un insieme di controlli, non una singola politica di wallet:

  1. Determinazione scritta di indisponibilità: Prima della custodia di ogni crypto asset, l’advisor deve documentare che nessun custode qualificato lo manterrà. La valutazione si ripete almeno trimestralmente.

  2. Segregazione dei beni del cliente: Le crypto assets di ogni cliente devono risiedere in uno o più indirizzi on-chain che conservano esclusivamente i beni di quel cliente. La proposta pertanto non ammette strutture omnibus di wallet per l’autocustodia.

  3. Autorizzazione congiunta al trasferimento: Il trasferimento richiede l’autorizzazione di due o più persone, con almeno una figura di gestione. Per un fondo registrato, almeno un autorizzatore deve essere un dirigente del fondo.

  4. Accesso ristretto ai materiali chiave: Le chiavi private e qualsiasi parte di una chiave privata necessaria per transazioni sono definite “materiali chiave” ai sensi della proposta. La definizione include frammenti di chiavi e chiavi complete, e l’accesso deve restare limitato a persone overseeate.

  5. Rapporto di revisione del contabile indipendente: Un revisore pubblico indipendente deve emettere un rapporto di controllo interno entro sei mesi dall’inizio dell’autocustodia e successivamente almeno una volta all’anno. Il revisore deve verificare che gli crypto assets siano riconciliati con la rete di riferimento.

  6. Revisione di cybersecurity e salvaguardia: L’advisor deve condurre almeno una valutazione annuale dei rischi di cybersecurity e revisioni documentate annualmente dei controlli di salvaguardia.

  7. Stato patrimoniale trimestrale ai clienti: L’advisor deve fornire a ogni cliente rendiconti trimestrali con l’indirizzo on-chain, saldi e transazioni.

  8. Accordo UCC Articolo 8: Advisor e cliente devono concordare per iscritto di considerare ogni crypto asset autocustodito come un asset finanziario, con l’advisor che agisce come intermediario di titoli ai sensi dell’Articolo 8 UCC.

Dalla nostra esperienza nell’auditing di architetture di smart contract e gestione chiavi presso Soken, l’autorizzazione multiparte è efficace solo quando supportata da confini di approvazione indipendenti, procedure di emergenza chiare, monitoraggio delle modifiche ai firmatari e riconciliazioni affidabili tra registri interni e lo stato sulla blockchain.

La SEC non ha proposto limiti di Dollari, requisiti di capitale o di assicurazione all’interno della regola 223-1(b)(7). Questa assenza non deve essere equivocata come un regime leggero. I requisiti di controllo proposti attribuiscono un peso significativo alla governance documentata, ai controlli di accesso tecnico, alla riconciliazione e alle prove continue che un custode qualificato rimanga indisponibile.

La SEC stima costi iniziali di setup di circa 173.499 dollari per advisor e costi annui di 433.833 dollari per advisor. La stima include 376.000 dollari per il rapporto di controllo interno annuale e suppone 823 advisor che utilizzeranno il percorso. Questi numeri mostrano che la proposta inquadra l’autocustodia come un’eccezione che richiede operatività conforme matura, non come un’alternativa a basso costo alla custodia istituzionale.

Le aziende che valutano questa strada dovrebbero combinare la progettazione tecnica della custodia con revisione della sicurezza degli smart contract e dell’infrastruttura, poiché la conformità della custodia dipenderà dalle proprietà di sicurezza effettive di controlli sui wallet, flussi di firma, processi di recupero, accessi privilegiati e smart contract che ricevono gli asset del cliente.

Come funzionerebbe la custodia crypto tramite trust company statale?

Le trust company costituite a livello statale diventerebbero custodi autorizzati per crypto-assets dei clienti e per la cassa correlata, previa completamento di procedure di diligence scritte prima dell’incarico e annualmente successivamente. La regola proposta 223-1 richiederebbe conferma che la trust company abbia l’autorizzazione statale a custodire crypto-assets, politiche di gestione delle chiavi private, politiche di cybersecurity scritte, bilanci verificati e un rapporto di controllo interno.

Questa disposizione codificherebbe, soggetta a condizioni, una lettera di non-opposizione SEC del 30 settembre 2025 che permetteva ad advisor e fondi di considerare una trust company statale come una banca. La proposta non garantisce un’approvazione automatica per tutte le trust company statali. L’advisor o il fondo devono formulare e conservare una propria determinazione scritta riguardo all’autorizzazione e ai controlli dell’ente.

L’advisor o il fondo devono anche confermare che i beni del cliente sono segregati da quelli proprietari della trust company. Si tratta di una salvaguardia di base contro rischi come stress evento, insolvenza o disputa sulla proprietà dei beni. La segregazione tecnica, legale, l’architettura dei wallet, la documentazione degli account e le riconciliazioni dovrebbero portare tutte allo stesso risultato.

L’SEC ha identificato circa 484 trust company statali, con circa 19 specializzate in custodia crypto. Si stima che circa 1.645 advisor e 1.430 fondi utilizzeranno custodi trust statali. Questi numeri rendono commercialmente rilevante il percorso tramite trust company, anche se la disposizione è più ristretta di un’autorizzazione generale per tutti i provider di servizi crypto.

Un fascicolo di due diligence sulla custodia dovrebbe testare più di un semplice charter della trust company. Dovrebbe esaminare come l’istituzione crea, archivia, frammenta, ruota e recupera materiali chiave; come governa l’approvazione delle transazioni; se i beni del cliente sono segregati legalmente e a livello di indirizzo; e come rileva trasferimenti non autorizzati o modifiche agli accessi privilegiati. Una conclusione di conformità priva di una solida architettura tecnica è fragile.

Per confronto, altri regimi di custodia impongono soglie prudenziali più esplicite:

Giurisdizione o regime Requisito di custodia Standard concreto
Regola SEC proposta 223-1 La trust company statale può custodire crypto e cassa correlata se vengono soddisfatte condizioni di eleggibilità e controllo Verifica scritta di autorizzazione statale, politica di gestione delle chiavi, politica di cybersecurity, bilanci verificati e rapporto di controllo interno
MiCA dell’Unione Europea La custodia crypto è un servizio autorizzato Capitale minimo di 125.000 EUR per fornitori di Classe 2, inclusa la custodia, o un quarto dei costi fissi dell’anno precedente, se superiore
Framework SFC VATP di Hong Kong Le piattaforme di trading di asset virtuali autorizzate devono proteggere gli asset virtuali dei clienti tramite accordi di custodia e compensazione Il 98% degli asset virtuali dei clienti in cold storage, con copertura del 50% degli asset in cold storage e del 100% di quelli hot
Istituzioni di deposito a scopo speciale del Wyoming Depositi in fiat richiedono garanzia di liquidità Supportati dal 100% o più di liquid assets non gravati da vincoli
Regime crypto dell’UK FCA Attività di crypto-asset, inclusa la custodia, entra nel regime di autorizzazione del Regno Unito Regime attivo dal 25 ottobre 2027, con porta di autorizzazione aperta dal 30 settembre 2026

La proposta SEC non importa requisiti patrimoniali MiCA o rapporti di cold storage di Hong Kong. Piuttosto, sottolinea verifiche di eleggibilità scritte, documentazione di controllo, segregazione degli asset e continui controlli. Le aziende operanti in più giurisdizioni dovrebbero evitare di considerare l’approvazione della custodia di un’altra giurisdizione come risposta definitiva.

Cosa significa la regola 223-1 per DeFi, staking e smart contract?

La regola 223-1 non creerà un sollievo de minimis per DeFi: un advisor potrà depositare crypto assets del cliente in uno smart contract solo quando tali asset rimangano sotto autocustodia secondo la regola dell’advisor, un altro accordo di custodia permesso, o un’eccezione applicabile. La SEC lascia aperti i temi di staking, token di liquid staking, rischio degli smart contract e due diligence sugli smart contract piuttosto che risolverli con un’esenzione globale.

Questo rappresenta uno dei limiti più importanti della proposta per le operazioni di investimento native Web3. Un wallet può rispettare un requisito di policy di firma mentre il protocollo che riceve la transazione crea un diverso problema di custodia, controllo o recupero. La domanda rilevante non è solo “chi firma la transazione di deposito,” bensì se l’asset rimane mantenuto secondo le modalità consentite dalla regola di custodia dopo l’interazione con lo smart contract.

La SEC evidenzia in particolare le chiavi di amministrazione che possono aggiornare o mettere in pausa uno smart contract, riconoscendo che tali chiavi possono essere soggette a usi impropri. Questa attenzione è solida dal punto di vista tecnico. Autorità di upgrade, pausa, mint, dipendenze dagli oracoli, code di prelievo, diritti di delega dei validatori e controlli di governance possono tutti influire sulla disponibilità, trasferibilità e corretta valutazione di una posizione depositata.

Per gli advisor di crypto autocustoditi, una revisione DeFi difendibile dovrebbe creare evidenze su vari livelli:

  • Mappatura delle autorizzazioni del contratto: Identificare ogni ruolo di amministratore, upgrade, pausa, guardian, multisignature o governance che può alterare il comportamento del contratto.
  • Analisi del flusso di asset: Tracciare cosa deposita il cliente, quale token di ricezione o claim riceve, e quali condizioni regolano il riscatto o il prelievo.
  • Revisione della gestione chiavi: Verificare se i controlli delle chiavi dell’advisor soddisfano le condizioni della regola 223-1 prima e dopo l’interazione con lo smart contract.
  • Monitoraggio delle modifiche al protocollo: Seguire aggiornamenti, modifiche ai parametri, azioni di governance o cambi nelle chiavi di amministrazione che cambiano il profilo di rischio della custodia.
  • Procedure di incidente e uscita: Documentare chi può sospendere ulteriori depositi, avviare uscite, notificare i clienti e rivedere la disponibilità continuativa dell’asset.
  • Registri e report: Ricostruire la posizione on-chain rispetto ai registri interni e alle dichiarazioni ai clienti, compreso l’indirizzo on-chain e la cronologia delle transazioni.

Questi compiti sono sia tecnici che legali. I servizi di compliance e legge Web3 di Soken possono aiutare ad allineare le divulgazioni contrattuali, i termini di custodia, gli accordi UCC Articolo 8 e gli obblighi di governance con i controlli tecnici di supporto. I lettori possono inoltre seguire le ricerche correlate attraverso Soken Hub.

Cosa dovrebbero fare advisor e fondi prima della scadenza per i commenti?

Gli advisor e i fondi registrati dovrebbero considerare l’attuale proposta come un esercizio di progettazione e raccolta di evidenze, poiché i commenti sono attesi entro 60 giorni dalla pubblicazione sul Federal Register, anche se al 2 ottobre 2026 la scadenza precisa non era ancora fissata. La azione più immediata e utile è creare un inventario di custodia asset per asset, identificando ciascun crypto asset, custode corrente, detentore delle chiavi, struttura del wallet, esposizione agli smart contract e disponibilità di custodi qualificati.

L’SEC ha posto 342 domande numerate attraverso le 760 pagine della release. Il consulto include anche richieste di feedback sulla presenza di eventuali periodi di transizione di sei mesi, un anno o altri tempi. Nessuna transizione separata viene proposta per le regole di custodia crypto.

Una revisione pratica di prontezza dovrebbe distinguere tra accordi che probabilemente restano sotto custodia qualificata e quelli che si affidano a un’eccezione. Gli advisor devono evitare di usare un’etichetta binaria “custodito” o “autocustodito.” La proposta richiede prove più granulari: chi possiede le parti delle chiavi private, quale cliente possiede ogni indirizzo, se esiste una firma congiunta, se partecipa un management, se un revisore indipendente può testare i controlli e se un custode qualificato supporta l’asset rilevante.

Per i fondi registrati, il processo del consiglio richiede attenzione particolare. Un fondo registrato potrebbe autocustodirsi tramite il proprio advisor solo se il consiglio verifica in modo scritto inizialmente e trimestralmente la relazione dell’advisor e determina, prima della custodia e annualmente, che l’asset crypto riceverà cura ragionevole se autocustodito. I materiali del consiglio devono quindi contenere una chiara base tecnica e operativa per tale determinazione, non esclusivamente un’affermazione di disponibilità di mercato.

L’SEC stima costi iniziali complessivi di 301.856.490 dollari e costi annuali di 433.706.625 dollari per i proponenti, ammettendo che non può quantificare i principali benefici. Questi numeri rinforzano un punto centrale: una politica scritta da sola non soddisferà il modello proposto. Gli advisor devono disporre di prove che la politica sia attuata attraverso l’architettura Wallet, controlli di accesso, contabilità, report dei clienti e supervisione di terze parti.

Costruire l’inventario di custodia prima di scegliere la narrativa di conformità. Per ogni asset, registrare se un custode qualificato è disponibile, se l’advisor detiene materiali chiave, se l’asset entra in smart contract e se l’indirizzo on-chain del cliente è dedicato esclusivamente a quel cliente. Questo esercizio di mapping rivelerà la discrepanza tra una politica generale di crypto e le evidenze operative che la regola 223-1 richiederebbe.

La proposta SEC colloca l’autocustodia degli advisor all’incrocio tra classificazione legale e progettazione del controllo tecnico. Le aziende che risponderanno durante il periodo di commento dovrebbero testare se revisioni trimestrali di disponibilità del custode, indirizzi specifici del cliente, autorizzazioni multiple, report del revisore e diligence DeFi sono praticabili nel loro modello operativo reale, e quindi documentare dove i requisiti proposti necessitino di chiarimenti.

Article author
Angelina Manko
Head of Legal & Regulatory Affairs

Domande frequenti

Cos'è la proposta SEC sulla crypto custody di 760 pagine?

La proposta SEC del 1 ottobre 2026 introduce nuove regole per la custodia di crypto assets, rivisitando come gli advsors e i fondi regolamentati gestiscono asset criptografici come securities e fondi.

Costa la regola SEC 223-1 cosa sostituisce?

La proposta ridisegna la custodia secondo l'Advisers Act, rinominando la regola 206(4)-2 come 223-1, e integra le regole 17f-8 e 17f-9 dell'Investment Company Act quando crypto assets sono securities o fondi.

Gli investment adviser possono autogestire crypto sotto la regola SEC 223-1?

La proposta consente l'uso delle chiavi private come fallback documentato, con test trimestrali di disponibilità prima di affidarsi all'autocustodia, se nessun custodian qualificato è disponibile.

Come tratta la proposta SEC le trust company statali?

La proposta stabilisce condizioni operative dettagliate per le trust company statali coinvolte nella custodia, modificando le regole per advsors, investment companies e business development companies quando crypto assets sono securities o fondi.

La proposta SEC copre l'attività DeFi?

Sì, la proposta include attività DeFi in condizioni operative dettagliate nel quadro di crypto custody. La proposta, pubblicata il 1 ottobre 2026, riguarda crypto assets di advsors e fondi regolamentati, quando sono securities o fondi.

Chat