米証券取引委員会(SEC)は2026年10月1日、登録投資アドバイザー、登録投資会社、および事業開発会社が保有する暗号資産が資金または証券である場合の取り扱いを再構築する760ページにわたるSEC暗号 custody提案を発表しました。この提案は最終規則ではなく、新たなルール223-1の枠組みでは、アドバイザーの自己管理、州認可の信託会社による custody、およびDeFi(分散型金融)活動が詳細な運用条件の下に置かれています。
この提案は正式には Adviser and Regulated Fund Custody Rules; Crypto Custody Rules と題され、リリース番号は IA-7023 と IC-36353、ファイル番号は S7-2026-35です。既存のAdvisers Act custody規則206(4)-2をルール223-1に再指定し、その上でInvestment Company Actの規則17f-8および17f-9も追加されます。
主なポイント: SECの2026年暗号 custody提案は、資格のある custody業者がいない場合を除き、アドバイザーが保持するプライベートキーを文書化された代替策としてのみ認め、四半期ごとの可用性テスト、分離されたクライアントのアドレス、多人数の送金承認、独立管理報告、および定期的なサイバーセキュリティのレビューを実施します。
SEC暗号 custody提案2026は具体的に何を対象としているのか?
このSEC暗号 custody提案は、関係する規制対象のエンティティにとっての資金や証券である暗号資産のみに適用され、すべてのデジタル資産に対して普遍的な custody制度を作るものではありません。ルール223-1は、資格のある custody業者によるcustodyを基準としたままで維持しながら、条件付きのアドバイザー自己管理の道筋と、関連する現金および暗号資産に限定した州信託会社による custodyの選択肢を設けています。
現状、custodyを持つアドバイザーは一般的にクライアントの資金と証券を資格のあるcustodianに預ける必要があります。既存のカテゴリは、銀行または預金協会、登録証券会社、登録期貨委託業者、および特定の外国金融機関です。Advisers Actのcustody規則は1962年に最初に採択され、その後2003年と2009年に改訂されています。
SECは、市場の実情として、多くの従来のcustodianが広範な暗号資産に対して堅牢なサービスを提供していないことを認識しています。その制約が提案の核心的妥協点を促しています。SECは、すべてのアドバイザー保持の鍵を禁止扱いはせず、資格のあるcustodianが特定の暗号資産を管理しない場合に限定して、きわめて限定的な自己管理を認める方針をとっています。
このフレームワークは、別個に管理された口座、プライベートファンド、登録ファンド、トークン化構造、またはカスタム委任契約を通じて暗号露出を管理する企業にとって重要です。これは、すべての暗号ウォレットが標準的に適合することを意味しません。各道筋には、それぞれ文書化された適格性とガバナンスの条件があります。
| SEC提案の道筋 | 提案される法的メカニズム | 基本的な適格性条件 | 必要な運用証拠 |
|---|---|---|---|
| 資格のあるcustodianによる custody | ルール223-1基準 | 銀行、預金協会、登録証券会社、登録期貨委託業者、または資格のある外国金融機関が保有 | 資格のあるcustodian枠組みに沿ったcustody契約 |
| アドバイザー自己管理 | 提案ルール223-1(b)(7) | アドバイザーが書面で、資格のあるcustodianが各暗号資産を管理しないと判断 | 四半期ごとの書面再評価、クライアント固有のアドレス、共同承認、サイバーセキュリティ評価、会計士のコントロールレポート |
| 州信託会社によるcustody | 提案ルール223-1(d)(13)(v) | 信託会社が州の銀行当局から暗号資産のcustodyを許可されている | 年次認証、プライベートキー、サイバーセキュリティ、財務諸表、および内部管理のレビュー |
| 登録ファンドの自己管理 | 提案ルール17f-9 | ファンドの理事会が資格のあるcustodianが利用できないと判断し、その資産に合理的な注意が払われると認める | アドバイザーの報告書の理事会初期・四半期ごとのレビュー、および毎年の合理的注意の評価 |
| DeFiスマートコントラクトの活動 | ルール223-1のDeFiアプローチ | 暗号資産が自己管理、他の許可されたcustodianまたは例外の下にある状態を維持 | スマートコントラクトのデューデリジェンスおよび預託資産の管理分析 |
提案はまた、取引プラットフォームのためのより寛容なルートも拒否しています。SECは、アドバイザーやファンドが許可されていないcustodianのプラットフォーム上に資産を残すことを許可する独立したルールを検討・却下しました。市場参加者にとってこれは、custodyの分類を設計の閾値の問題とし、取引関係を確立した後に遅らせる問題ではなくなります。
投資アドバイザーはいつ暗号自己管理を利用できるのか?
提案されているルール223-1の下では、アドバイザーは、書面により特定の暗号資産について資格のあるcustodianが管理しないと判断し、それを少なくとも四半期ごとに繰り返さなければならず、その判断を下した後に可能な限り早く資格のあるcustodianに資産を移す必要があります。
この提案では、「自己管理」は意図的に限定された意味で用いられています。顧客の暗号資産を、許可されたcustodianを用いることなく、取引に必要なプライベートキーの一部またはすべてを所持して管理することを指します。これは、エンド投資家が仲介関係外で自らコインを保有することを許可するルールではありません。Peirce委員はこの区別を「シェルフ custody(棚上管理)」と表現し、アドバイザーのcustodyと投資家の自己管理を分離しました。
自己管理の要件は、単一のウォレット・ポリシー要求ではなく、管理スタックを形成します。
-
書面による利用不可判断: 各暗号資産のcustody前に、資格のあるcustodianが管理しないと文書化する必要があります。この評価は少なくとも四半期ごとに行われなければなりません。
-
クライアント資産の分離: 各クライアントの暗号資産は、そのクライアントのみの資産を保持するオンチェーンアドレスに存在しなければなりません。そのため、アドバイザーの自己管理のためのオムニバスウォレット構造は禁止されます。
-
共同送金承認: 送金には二人以上の承認が必要で、そのうち少なくとも一人は管理者でなければなりません。登録ファンドの場合、一人の承認者はファンドの役員でなければなりません。
-
制限された秘密鍵素材へのアクセス: プライベートキーおよび取引に必要なプライベートキーの一部は、「キー素材」として定義され、アクセスは監督された指定者のみに限定される必要があります。
-
独立した会計士報告: 自己管理が開始されてから六ヶ月以内に、公認会計士による内部統制レポートを発行し、その後も少なくとも毎年一回は行う必要があります。会計士は暗号資産が該当する暗号ネットワークに整合していることを検証します。
-
サイバーセキュリティ・安全性のレビュー: アドバイザーは少なくとも年次のサイバーセキュリティリスク評価と安全性管理の書面レビューを実施しなければなりません。
-
四半期ごとのクライアント報告: 各クライアントには、該当するオンチェーンアドレス、残高、取引を示す四半期ごとの報告書を提供します。
-
UCC第8条の合意: アドバイザーとクライアントは、書面で合意し、アドバイザーがUCC第8条の証券仲介者として暗号資産を取り扱うこととします。
当社のスマートコントラクトとキー管理アーキテクチャの監査経験から、複数人の承認は、独立した承認境界、緊急時の明確な手順、監視された署名者の変更、および内部記録とオンチェーン状態の信頼できる照合によってのみ効果的です。
SECは、ルール223-1(b)(7)にはドル閾値、資本要件、または保険要件を提案していません。その不在は軽視すべき規制を意味しません。提案された管理要件は、文書化されたガバナンス、技術的アクセス制御、整合性、および資格のあるcustodianが依然として利用できない状態であることの継続的証拠に大きく依存しています。
SECは、自己管理のセットアップコストをアドバイザーごとに173,499ドルと見積もり、年間コストをアドバイザーごとに433,833ドルと評価しています。この推定には、年間内制管理レポートのための376,000ドルも含まれ、その上で823のアドバイザーがこの道筋を利用すると見積もっています。これらの数字は、提案がアドバイザーの自己管理を例外とし、成熟したコンプライアンス体制を必要とするものとして位置づけていることを示しています。これは、低コストのインスティテューショナル custodyの代替とは見なされていません。
このルートを検討している企業は、スマートコントラクトのセキュリティとインフラのレビューと併せて、技術的 custody設計を統合すべきです。なぜなら、custodyのコンプライアンスは、wallet管理のセキュリティ特性、署名のワークフロー、リカバリープロセス、特権アクセス、およびクライアント資産を受け取るスマートコントラクトの安全性に依存するためです。
州信託会社による暗号 custodyの仕組みはどうなるのか?
州認可の信託会社は、アドバイザーやファンドがエンゲージメント前に定義された書面によるデューデリジェンスを完了し、その後毎年確認を行えば、クライアントの暗号資産および関連現金の許可されたcustodianに成り得ます。提案ルール223-1は、信託会社が州の銀行当局の権限を有していること、プライベートキー管理の書面による方針、サイバーセキュリティの書面政策、監査済みの財務諸表、および内部管理レポートの提出を必要とします。
この規定は、2025年9月30日のSECスタッフによるノーアクションレター(アクションなし通知)を条件付きで法典化するもので、これによりアドバイザーやファンドは州信託会社を銀行とみなすことができます。ただし、全ての州認可の信託会社に完全に承認されたわけではなく、アドバイザーやファンドは、自らの判断と制御に関する文書を作成・保存する必要があります。
また、クライアント資産は信託会社の自己資産と分離されている必要があります。これは基本的なcustodyの安全策であり、市場の混乱、破産、資産所有権に関する紛争の際に重要な役割を果たします。技術的分離、法的分離、ウォレットアーキテクチャ、アカウント文書、リコンシリエーションが一致することが求められます。
SECは約484の州認可信託会社を特定し、そのうち約19が暗号 custodyに特化していると推定しています。約1,645のアドバイザーと1,430のファンドが州信託会社のcustodianを利用すると見積もっており、これらの推定値はこの信託会社の道筋が商業的に重要であることを示しています。ただし、この規定は、すべての暗号サービス提供者に対する広範な承認より狭い範囲に限定されています。
custodyのデューデリジェンスファイルは、信託会社の定款や登録だけをテストするのではなく、以下を確認すべきです: - キーマテリアルの生成・保管・シャーディング・回転・リカバリーの方法 - 取引承認の手順 - 法的およびアドレスレベルでの資産の分離 - 不正な送金や特権アクセスの変更を検知する仕組み
この技術的アーキテクチャによる裏付けのないコンプライアンス結論は脆弱です。
比較のため、他の custody制度はより明確な prudential基準を用いています。
| 管轄または制度 | Custody要件 | 具体的基準 |
|---|---|---|
| 米SEC提案ルール223-1 | 州信託会社は資格基準と制御条件を満たす場合に暗号資産と現金をcustody可能 | 州認可の証明書、キー管理ポリシー、サイバーセキュリティポリシー、監査済み財務諸表、および内部管理レポートの書面による検証 |
| 欧州連合MiCA | 暗号 custodyはライセンスされたサービス | クラス2プロバイダー向けに最低資本金125,000ユーロ、または前年の固定固定費の四分の一(いずれか高い方) |
| 香港SFC VATPフレームワーク | ライセンスを有する仮想資産取引プラットフォームは、顧客の仮想資産を保管・補償スキームを通じて保護 | コールドストレージに顧客仮想資産の98%を保管し、コールドストレージ資産の50%、ホットストレージ資産の100%をカバー |
| ワイオミング州の特殊目的預託機関 | フィアットの預金には流動資産裏付けが必要 | 未担保流動資産で100%以上裏付ける |
| 英国FCAの暗号資産規制 | 暗号資産活動(custodyを含む)は英国の承認制度に入る | 2027年10月25日から適用、2026年9月30日に認可ゲートウェイが開放される |
SECの提案は、MiCAの資本要件や香港のコールドストレージ比率を取り入れていません。その代わり、書面による資格認定、管理文書、資産の分離、および継続的なレビューを重視しています。複数の管轄区域にサービスを提供する企業は、一つの管轄の承認を他の完全な答えとして扱わないように注意すべきです。
ルール223-1はDeFi、ステーキング、スマートコントラクトに何を意味するのか?
ルール223-1は、DeFiのセーフハーバー(安全地帯)を作りません:アドバイザーは、資産が引き続きアドバイザーの自己管理ルールの下、他の許可されたcustodianの管理下、または例外の条件下にあるときに限り、クライアントの暗号資産をスマートコントラクトに預けることができます。SECは、ステーキング、流動性ステーキング受領トークン、スマートコントラクトのリスク、および契約のデューデリジェンスについて意見募集を残しており、包括的な免除規定で解決していません。
これらの制約は、Web3固有の投資運用にとって非常に重要な境界です。ウォレットは署名ポリシーの要件を満たしていても、そのトランザクションを受け入れるプロトコルが別の custody、コントロール、資産回収の問題を生む場合があります。重要なのは、単に誰が預入の署名を行うかではなく、スマートコントラクトとの対話後も、資産が custodyルールに許容された状態で維持されるかどうかです。
SECは、アップグレードや一時停止が可能な管理キーに特に注目し、それらのキーが悪用されるリスクを指摘しています。これには、アップグレード権限、停止権限、ミント権限、オラクル依存、引き出しキュー、バリデータ委任権、ガバナンスコントロールが関係します。これらが、預入位置が引き続き利用可能、譲渡可能、かつ正確に評価されるかに影響します。
暗号の自己管理投資アドバイザーの場合、堅実なDeFiレビューは、次の複数の層で証拠を作成すべきです。
- コントラクト権限マッピング: すべての管理者、アップグレード、停止、ガーディアン、マルチシグ、ガバナンス役割を特定
- 資産フロー分析: 顧客が預ける資産、その受領トークン・クレーム、償還や引き出しの条件を追跡
- キー管理のレビュー: アドバイザーのキー制御がルール223-1の要件を満たすかどうかを確認
- プロトコル変更の監視: コントラクトのアップグレード、パラメータ変更、ガバナンス操作、管理キー変更による custodyリスクの変化を監視
- インシデントと退出手順: さらなる預入の停止、退出の開始、クライアント通知および資産の継続的な可用性の再評価を文書化
- 記録と報告: オンチェーンのポジションと内部帳簿、クライアント報告書の照合、該当するオンチェーンアドレスおよび取引履歴
これらは技術的および法的作業です。SokenのWeb3コンプライアンス・法務サービスは、契約開示、custody条件、UCC第8条の取り決め、ガバナンス義務とそれを支える技術的制御の整合を支援します。また、Soken Hubを通じた関連リサーチもご活用ください。
コメント締切前にアドバイザーやファンドは何をすべきか?
登録されたアドバイザーおよびファンドは、現在の提案を設計および証拠集めの演習と見なすべきです。コメントは2026年10月2日時点での連邦官報掲載から60日後に締め切られますが、詳細な締め切りはまだ設定されていません。最も実用的な即時対応は、資産ごとに custodian、および key保持者、ウォレット構造、スマートコントラクトのエクスポージャー、資格のあるcustodianの可用性を特定した custodyインベントリを作成することです。
SECは760ページのリリースで342の質問を提示しています。また、近代化改正には6ヶ月、1年、または別期間の移行期間を設けるべきかどうかについてのフィードバックも求めています。ただし、crypto custodyルールに特化した移行期間は提案されていません。
実用的な準備状況レビューでは、資格のあるcustodyにとどまる可能性の高いルールと例外に頼るケースを区別すべきです。アドバイザーは、「custodied(custodyされた)」や「self-custodied(自己管理された)」といった二値のラベルを避け、より詳細な証拠を収集すべきです。具体的には: - プライベートキーの一部を誰が所有しているか - どのクライアントが各アドレスの所有者か - 2人以上の承認が存在するか - 管理者が関与しているか - 独立した会計士が統制をテストできるか - 関連資産に資格のあるcustodianがサポートしているか
登録済みファンドの理事会手続きは特に注意が必要です。理事会は、最初と四半期ごとに書面によるアドバイザーの報告書をレビューし、裁量なく、自己管理された暗号資産に合理的な注意が払われると判断した場合に限り、自己管理を認める必要があります。この判断には明確な技術的・運用的根拠を含める必要があります。
SECはこの提案に対して、総額3億1,185万6,000ドルの初期コストと、アドバイザーごとに約4億3,370万6,000ドルの年間コストを見積もっています。なお、主な利益の定量化はできていません。これらの見積もりは、提案が単なる「書面政策」だけではなく、walletアーキテクチャ、アクセス制御、会計、クライアント報告、サードパーティ統制の実装を伴う必要があることを示しています。
custodyのコンプライアンスにおいて、最初にAsset-by-assetのcustodyインベントリを作ることが重要です。各資産に対し、資格のあるcustodianの可用性、その資産のプライベートキーの素材の保有状況、その資産がスマートコントラクトに入るかどうか、およびクライアントのオンチェーンアドレスがそのクライアントに専用されているかどうかを記録します。この一連のマッピング作業によって、一般的な暗号資産ポリシーとルール223-1が求める運用証拠とのギャップが明らかになるでしょう。
SECの提案は、アドバイザーの自己管理を、法的分類と技術的コントロール設計の交点に位置づけています。コメント期間中に回答する企業は、四半期ごとのcustodianの可用性レビュー、クライアント固有のアドレス、多人数承認、会計士の報告、およびDeFiのデューデリジェンスが、実運用モデルにおいて実現可能かどうかを試し、その必要箇所を文書化すべきです。