SEC Crypto Custody Rule 2026: 투자자와 자산 보호 방안

Article author
Angelina Manko
Head of Legal & Regulatory Affairs

미국 증권거래위원회(SEC)는 2026년 10월 1일 등록 투자자문업자, 등록 투자회사 및 사업개발회사(BDC)가 펀드 또는 증권에 해당하는 crypto asset을 보유하는 방식을 재편할 760페이지 분량의 SEC crypto custody 제안을 발표했습니다. 이 제안은 최종 규칙은 아니지만, 새 규칙 223-1 프레임워크는 자문업자의 self-custody, 주 인가 신탁회사 custody 및 DeFi 활동에 세부적인 운영 조건을 부과합니다.

공식 명칭이 Adviser and Regulated Fund Custody Rules; Crypto Custody Rules인 이 제안은 Release Nos. IA-7023 및 IC-36353, File No. S7-2026-35를 포함합니다. 이 제안은 기존 Advisers Act custody rule 206(4)-2를 규칙 223-1로 재지정하고, Investment Company Act 규칙 17f-8 및 17f-9를 추가합니다.

핵심 요약: 2026 SEC crypto custody 제안은 적격 custodian을 이용할 수 없는 경우에 한해 문서화된 대안으로 자문업자가 private key를 보유하는 것을 허용하며, 분기별 이용 가능성 검토, 고객별 분리 address, 다수 인원의 전송 승인, 독립적인 통제 보고 및 정기적인 cybersecurity 검토를 요구합니다.

2026 SEC crypto custody 제안은 실제로 무엇을 다루나요?

SEC crypto custody 제안은 모든 digital asset에 대한 보편적 custody 체계를 만드는 대신, 해당 규제 대상 주체에 대해 펀드 또는 증권에 해당하는 crypto asset에만 적용됩니다. 규칙 223-1은 적격 custodian custody를 기본 원칙으로 유지하는 한편, crypto asset 및 관련 현금에 대해 조건부 자문업자 self-custody 경로와 제한적인 주 신탁회사 custody 옵션을 마련합니다.

현재 custody를 보유하는 자문업자는 일반적으로 고객의 자금 및 증권을 적격 custodian에게 보관해야 합니다. 기존 범주에는 은행 또는 저축기관, 등록 broker-dealer, 등록 futures commission merchant 및 특정 외국 금융기관이 포함됩니다. 기반이 되는 Advisers Act custody rule은 1962년에 처음 채택되었고 이후 2003년 및 2009년에 개정되었습니다.

SEC는 실무적 시장 제약을 인정합니다. 즉, 상당히 폭넓은 범위의 crypto asset에 대해 견고한 서비스를 제공해 온 전통적 custodian은 많지 않습니다. 이러한 제약이 제안의 핵심적인 절충안을 이끕니다. SEC는 자문업자가 보유한 모든 key를 금지된 것으로 취급하는 대신, 적격 custodian이 특정 crypto asset을 보관하지 않는 경우 엄격하게 정의된 self-custody를 허용하려 합니다.

이 프레임워크는 별도 운용 계정, private fund, 등록 펀드, 토큰화 구조 또는 맞춤형 mandate 계약을 통해 crypto 익스포저를 관리하는 기업에 중요합니다. 이는 자문업자가 운영하는 모든 crypto wallet이 자동으로 규정을 준수하게 된다는 의미는 아닙니다. 각 경로에는 자체적인 문서화된 적격성 및 거버넌스 조건이 포함됩니다.

SEC 제안 경로 제안된 법적 메커니즘 핵심 적격성 조건 필수 운영 증빙
적격 custodian custody 규칙 223-1 기본 원칙 고객 자산이 은행, 저축기관, 등록 broker-dealer, 등록 futures commission merchant 또는 적격 외국 금융기관에 보관됨 적격 custodian 프레임워크에 부합하는 custody 계약
자문업자 self-custody 제안 규칙 223-1(b)(7) 자문업자가 각 crypto asset을 보관할 적격 custodian이 없음을 서면으로 판단 분기별 서면 재평가, 고객별 address, 공동 승인, cybersecurity 평가, 회계사의 통제 보고서
주 신탁회사 custody 제안 규칙 223-1(d)(13)(v) 신탁회사가 해당 주 은행 감독기관으로부터 crypto asset custody 권한을 부여받음 매년 실시하는 인가, private key, cybersecurity, 재무제표 및 내부통제 검토
등록 펀드 self-custody 제안 규칙 17f-9 펀드 이사회가 이용 가능한 적격 custodian이 없으며 해당 자산이 합리적인 주의를 받는다고 판단 자문업자 보고서에 대한 최초 및 분기별 이사회 검토와 연간 합리적 주의 판단
DeFi smart contract 활동 DeFi에 대한 규칙 223-1 접근방식 crypto asset이 self-custody, 다른 허용된 custodian 또는 예외 적용 상태로 계속 유지됨 예치된 자산에 대한 smart contract 실사 및 custody 분석

이 제안은 거래 플랫폼에 대한 보다 허용적인 경로도 거부합니다. SEC는 자문업자와 펀드가 허용된 custodian이 아닌 플랫폼에 자산을 남겨둘 수 있도록 하는 독립 규칙을 검토했으나 거부했다고 밝혔습니다. 시장 참여자에게 이는 custody 분류가 거래 관계를 구축한 후로 미룰 수 있는 문제가 아니라, 선행적으로 결정해야 하는 설계상의 핵심 문제임을 의미합니다.

투자자문업자는 언제 crypto self-custody를 사용할 수 있나요?

투자자문업자는 제안 규칙 223-1에 따라 특정 crypto asset을 보관할 적격 custodian이 없다고 서면으로 판단한 후에만 crypto self-custody를 사용할 수 있으며, 이 판단을 최소 분기별로 반복해야 합니다. 적격 custodian이 이용 가능해지면 자문업자는 합리적으로 실행 가능한 한 신속히 해당 자산을 적격 custodian에게 이전해야 합니다.

제안은 “self-custody”를 의도적으로 제한된 의미로 사용합니다. 이는 자문업자가 허용된 custodian을 사용하지 않고 거래에 필요한 private key의 전부 또는 일부를 보유함으로써 고객의 crypto asset을 보관하는 것을 뜻합니다. 이는 최종 투자자가 중개 관계 밖에서 자신의 coin을 직접 보유하도록 허용하는 규칙이 아닙니다. Commissioner Hester Peirce는 이 구분을 자문업자 custody와 투자자 self-custody를 분리하는 “shelf-custody”라고 설명했습니다.

self-custody 요건은 단일 wallet 정책 요건이 아니라 통제 체계를 형성합니다.

  1. 서면 미이용 가능성 판단: 각 crypto asset을 custody하기 전에 자문업자는 이를 보관할 적격 custodian이 없음을 문서화해야 합니다. 평가는 최소 분기별로 반복되어야 합니다.

  2. 고객 자산 분리: 각 고객의 crypto asset은 해당 고객의 자산만 저장하는 하나 이상의 on-chain address에 보관되어야 합니다. 따라서 제안은 자문업자 self-custody를 위한 omnibus wallet 구조를 허용하지 않습니다.

  3. 공동 전송 승인: 전송에는 최소 2명의 승인이 필요하며, 이 중 최소 1명은 경영진이어야 합니다. 등록 펀드의 경우 승인자 중 1명은 펀드의 임원이어야 합니다.

  4. 제한된 key material 접근: 거래에 필요한 private key 및 private key의 모든 부분은 제안에 따라 “key materials”에 해당합니다. 이 정의는 완전한 key뿐 아니라 key shard도 포괄하며, 접근은 지정된 감독 대상자에게 제한되어야 합니다.

  5. 독립 회계사 보고: 독립 공인회계사는 self-custody가 시작된 후 6개월 이내에 내부통제 보고서를 발행해야 하며, 이후에는 매 역년마다 최소 1회 발행해야 합니다. 회계사는 crypto asset이 관련 crypto network와 일치하는지 검증해야 합니다.

  6. Cybersecurity 및 보호조치 검토: 자문업자는 최소 매년 서면 cybersecurity 위험 평가를 수행하고, 자산 보호 통제에 대한 문서화된 연례 검토를 실시해야 합니다.

  7. 분기별 고객 명세서: 자문업자는 각 고객에게 관련 on-chain address, 잔액 및 거래 내역을 표시한 분기별 명세서를 제공해야 합니다.

  8. UCC Article 8 계약: 자문업자와 고객은 각 self-custodied crypto asset을 financial asset으로 취급하고, 자문업자가 UCC Article 8에 따른 securities intermediary로 행동한다는 점에 서면으로 합의해야 합니다.

Soken에서 smart contract 및 key-management 아키텍처를 감사한 경험상, 다자 승인 방식은 독립적인 승인 경계, 명확한 비상 절차, 모니터링되는 서명자 변경 및 내부 기록과 on-chain 상태 간 신뢰할 수 있는 reconciliation이 뒷받침될 때에만 효과적입니다.

SEC는 규칙 223-1(b)(7)에서 달러 기준 한도, 자본 요건 또는 보험 요건을 제안하지 않았습니다. 그러나 이를 완화된 규제로 오인해서는 안 됩니다. 제안된 통제 요건은 문서화된 거버넌스, 기술적 접근 통제, reconciliation 및 적격 custodian이 계속 이용 불가능하다는 지속적인 증빙에 상당한 비중을 둡니다.

SEC는 self-custody 구축 비용을 자문업자당 $173,499, 연간 비용을 자문업자당 $433,833로 추정합니다. 이 추정에는 연간 내부통제 보고서 비용 $376,000가 포함되며, 823개의 자문업자가 이 경로를 사용할 것으로 가정합니다. 이러한 수치는 제안이 자문업자 self-custody를 기관 custody에 대한 저비용 대안이 아니라 성숙한 compliance 운영이 요구되는 예외로 규정한다는 점을 보여줍니다.

이 경로를 고려하는 기업은 custody compliance가 wallet 통제, 서명 워크플로, 복구 절차, 특권 접근 및 고객 자산을 수령하는 모든 smart contract의 실제 보안 특성에 따라 달라지므로, 기술적 custody 설계를 smart contract 보안 및 인프라 검토와 결합해야 합니다.

주 신탁회사의 crypto custody는 어떻게 작동하나요?

주 인가 신탁회사는 자문업자와 펀드가 계약 체결 전 및 이후 매년 정해진 서면 실사를 완료하는 경우 고객의 crypto asset 및 관련 현금에 대해 허용되는 custodian이 될 수 있습니다. 제안 규칙 223-1은 신탁회사가 crypto asset custody에 대한 주 권한, 서면 private key 관리 정책, 서면 cybersecurity 정책, 감사된 재무제표 및 내부통제 보고서를 보유하는지 확인하도록 요구합니다.

이 조항은 조건부로, 자문업자와 펀드가 주 신탁회사를 은행으로 취급할 수 있도록 허용한 2025년 9월 30일 SEC 직원 no-action letter를 성문화합니다. 이 제안은 모든 주 인가 신탁회사에 일괄적인 승인을 부여하지 않습니다. 자문업자 또는 펀드는 해당 기관의 인가 및 통제에 관해 자체적인 서면 판단을 내리고 보존해야 합니다.

자문업자 또는 펀드는 고객 자산이 신탁회사의 고유 자산과 분리되어 있는지도 확인해야 합니다. 이는 스트레스 상황, 지급불능 또는 자산 소유권 분쟁에서 직접적인 영향을 미치는 기본적인 custody 보호조치입니다. 기술적 분리, 법적 분리, wallet 아키텍처, 계정 문서 및 reconciliation은 모두 동일한 결론을 뒷받침해야 합니다.

SEC는 약 484개의 주 인가 신탁회사를 파악했으며, 이 중 약 19개가 crypto custody를 전문으로 합니다. SEC는 약 1,645개의 자문업자와 1,430개의 펀드가 주 신탁회사 custodian을 사용할 것으로 추정합니다. 이러한 추정은 모든 crypto 서비스 제공자에 대한 포괄적 인가보다 좁은 조항임에도 제안된 신탁회사 경로가 상업적으로 중요함을 보여줍니다.

custody 실사 파일은 신탁회사의 인가만 검토해서는 안 됩니다. 해당 기관이 key materials를 어떻게 생성, 저장, 분할, 순환 및 복구하는지, 거래 승인을 어떻게 관리하는지, 고객 자산이 법적 및 address 수준에서 분리되는지, 무단 전송 또는 특권 접근 변경을 어떻게 탐지하는지를 검토해야 합니다. 기반 기술 아키텍처가 뒷받침하지 않는 compliance 결론은 취약합니다.

비교를 위해 다른 custody 체계는 더 명시적인 건전성 기준을 사용합니다.

관할권 또는 체계 Custody 요건 구체적 기준
미국 SEC 제안 규칙 223-1 적격성 및 통제 조건이 충족되면 주 신탁회사가 crypto asset 및 관련 현금을 custody할 수 있음 주 인가, key-management 정책, cybersecurity 정책, 감사된 재무제표 및 내부통제 보고서에 대한 서면 검증
European Union MiCA Crypto custody는 인가가 필요한 서비스 custody를 포함한 Class 2 제공자에 대해 EUR 125,000의 최소 자본 또는 더 높은 경우 전년도 고정 간접비의 1/4
Hong Kong SFC VATP 프레임워크 인가된 virtual asset 거래 플랫폼은 보관 및 보상 계약을 통해 고객 virtual asset을 보호해야 함 고객 virtual asset의 98%를 cold storage에 보관하고, cold-storage 자산의 50% 및 hot-storage 자산의 100%를 보장
Wyoming special purpose depository institutions 법정화폐 예치금에는 유동자산 뒷받침이 필요 담보 설정되지 않은 유동자산으로 100% 이상 뒷받침
UK FCA cryptoasset 체계 custody를 포함한 cryptoasset 활동은 UK 인가 체계에 편입됨 체계는 2027년 10월 25일부터 적용되며, authorisation gateway는 2026년 9월 30일에 개설

SEC 제안은 MiCA 자본 요건이나 Hong Kong cold-storage 비율을 도입하지 않습니다. 대신 서면 적격성 판단, 통제 문서화, 자산 분리 및 지속적인 검토를 강조합니다. 여러 관할권에서 서비스를 제공하는 기업은 한 관할권에서의 custody 승인을 다른 관할권에 대한 완전한 해답으로 취급해서는 안 됩니다.

규칙 223-1은 DeFi, staking 및 smart contract에 대해 무엇을 의미하나요?

규칙 223-1은 DeFi safe harbor를 만들지 않습니다. 자문업자는 고객 crypto asset이 자문업자 self-custody 규칙, 다른 허용된 custodian 계약 또는 적용 가능한 예외에 따라 계속 유지되는 경우에만 이를 smart contract에 예치할 수 있습니다. SEC는 blanket exemption을 통해 해결하는 대신 staking, liquid staking receipt token, smart contract 위험 및 contract 실사를 의견 수렴 대상으로 남겨두었습니다.

이는 Web3 네이티브 투자 운영에 있어 제안의 가장 중요한 경계 중 하나입니다. wallet이 서명 정책 요건을 충족하더라도, wallet의 거래를 수령하는 protocol은 별개의 custody, 통제 또는 자산 회수 문제를 야기할 수 있습니다. 관련 질문은 단지 누가 예치 거래에 서명하는가가 아닙니다. smart contract와 상호작용한 후에도 고객 자산이 custody rule에서 허용하는 방식으로 유지되는지가 핵심입니다.

SEC는 smart contract를 업그레이드하거나 일시 중지할 수 있는 admin key를 특히 지적하면서, 이러한 key가 악용될 수 있다고 언급합니다. 이러한 초점은 기술적으로 타당합니다. 업그레이드 권한, 일시 중지 권한, mint 권한, oracle 의존성, 출금 대기열, validator 위임 권리 및 거버넌스 통제는 모두 예치된 포지션이 계속 이용 가능하고 이전 가능하며 정확하게 가치평가되는지에 영향을 줄 수 있습니다.

crypto self-custody 투자자문업자의 경우, 방어 가능한 DeFi 검토는 여러 계층의 증빙을 구축해야 합니다.

  • Contract 권한 매핑: contract 동작을 변경할 수 있는 모든 admin, upgrade, pause, guardian, multisignature 또는 governance 역할을 식별합니다.
  • 자산 흐름 분석: 고객이 예치하는 자산, 수령하는 receipt token 또는 청구권, redemption 또는 출금을 규율하는 조건을 추적합니다.
  • Key-management 검토: smart contract 상호작용 전후에 자문업자의 key 통제가 규칙 223-1 요건을 충족하는지 판단합니다.
  • Protocol 변경 모니터링: custody 위험 프로필을 변경하는 contract upgrade, parameter 변경, governance 조치 또는 admin-key 변경을 모니터링합니다.
  • 사고 및 종료 절차: 추가 예치를 중단하고, exit를 개시하며, 고객에게 통지하고, 자산의 지속적인 이용 가능성을 재평가할 수 있는 주체를 문서화합니다.
  • 기록 및 보고: 관련 on-chain address 및 거래 내역을 포함하여 on-chain 포지션을 내부 장부 및 고객 명세서와 reconciliation합니다.

이러한 과제는 기술적이면서 법적입니다. Soken의 Web3 compliance 및 법률 서비스는 계약상 공시, custody 조건, UCC Article 8 계약 및 거버넌스 의무를 이를 뒷받침하는 기술 통제와 정렬하는 데 도움을 줄 수 있습니다. 독자는 Soken Hub를 통해 관련 연구도 확인할 수 있습니다.

의견 제출 기한 전에 자문업자와 펀드는 무엇을 해야 하나요?

등록 자문업자와 펀드는 Federal Register 게재 후 60일 이내에 의견을 제출해야 하고 정확한 기한은 2026년 10월 2일 기준으로 정해지지 않았으므로, 현재 제안을 설계 및 증빙 과제로 취급해야 합니다. 가장 유용한 즉각적 조치는 각 crypto asset, 현재 custodian, key 보유자, wallet 구조, smart contract 익스포저 및 적격 custodian 이용 가능성을 식별하는 자산별 custody 인벤토리를 구축하는 것입니다.

SEC는 760페이지 분량의 release 전반에 걸쳐 342개의 번호가 매겨진 질문을 제시했습니다. 또한 현대화 개정안에 6개월, 1년 또는 다른 기간의 전환 기간이 필요한지에 대한 의견도 요청합니다. crypto custody rules 자체에는 별도의 전환 기간이 제안되지 않았습니다.

실무적인 준비 상태 검토는 적격 custody 체계 내에 계속 남을 가능성이 높은 계약과 예외에 의존하는 계약을 구분해야 합니다. 자문업자는 이분법적인 “custodied” 또는 “self-custodied” 라벨을 피해야 합니다. 제안 규칙은 더 세분화된 증빙을 요구합니다. 즉, 누가 private key의 일부라도 보유하는지, 각 address를 어떤 고객이 소유하는지, 2인 승인이 존재하는지, 경영진이 참여하는지, 독립 회계사가 통제를 검증할 수 있는지, 그리고 적격 custodian이 현재 해당 자산을 지원하는지를 입증해야 합니다.

등록 펀드의 경우 이사회 절차에는 특별한 주의가 필요합니다. 등록 펀드는 이사회가 최초 및 분기별로 자문업자의 서면 보고서를 검토하고, custody 이전 및 매년 self-custody 시 crypto asset이 합리적인 주의를 받을 것이라고 판단하는 경우에만 자문업자를 통해 self-custody할 수 있습니다. 따라서 이사회 자료에는 단순한 시장 이용 가능성 주장뿐 아니라 그러한 판단을 뒷받침하는 명확한 기술적·운영적 근거가 포함되어야 합니다.

SEC는 이 제안의 총 초기 비용을 $301,856,490, 총 연간 비용을 $433,706,625로 추정하면서 주요 혜택은 정량화할 수 없었다고 밝혔습니다. 이러한 추정은 하나의 핵심 운영상 요점을 강화합니다. 서면 정책만으로는 제안 모델을 충족할 수 없습니다. 자문업자는 해당 정책이 wallet 아키텍처, 접근 통제, 회계, 고객 보고 및 제3자 감독에서 구현되었다는 증빙을 갖춰야 합니다.

compliance 서술을 선택하기 전에 custody 인벤토리를 구축하십시오. 각 자산에 대해 적격 custodian의 이용 가능 여부, 자문업자가 key material을 보유하는지 여부, 자산이 smart contract에 진입하는지 여부 및 고객의 on-chain address가 해당 고객에게만 전용되는지 여부를 기록하십시오. 이 단일 매핑 작업은 일반적인 crypto 정책과 규칙 223-1이 요구할 운영 증빙 간의 격차를 드러낼 것입니다.

SEC의 제안은 자문업자 self-custody를 법적 분류와 기술 통제 설계의 교차점에 둡니다. 의견 수렴 기간에 대응하는 기업은 분기별 custodian 이용 가능성 검토, 고객별 address, 다수 인원 승인, 회계사 보고 및 DeFi 실사가 실제 운영 모델에서 실행 가능한지 검증한 후, 제안 요건에서 명확화가 필요한 부분을 문서화해야 합니다.

Article author
Angelina Manko
Head of Legal & Regulatory Affairs

자주 묻는 질문

SEC의 760페이지 크립토 custody 제안이 무엇인가요?

2026년 10월 SEC는 암호화폐 custody 규정을 제안하며, 규제 대상 어드바이저와 펀드가 크립토 자산을 보유하는 방식을 재구성할 계획입니다. 자가보관과 규제 준수 방법이 포함됩니다.

SEC 규칙 223-1은 무엇을 대체하나요?

이 규칙은 기존의 Advisers Act custody rule 206(4)-2를 223-1로 재지정하며, 크립토 자산이 펀드 또는 증권일 때 Investment Company Act 규칙 17f-8과 17f-9를 추가합니다.

투자 어드바이저가 SEC 규칙 223-1 아래서 자가보관이 가능한가요?

이 제안은 적격 수탁자가 없을 때만 자가보관을 허용하며, 분기별 가용성 테스트를 수행한 후에만 자가보관이 가능합니다.

SEC 제안이 주조정부 신탁회사에 어떤 영향을 미치나요?

이 제안은 주조정부 신탁회사 보유를 상세 운영 조건 하에 규정하며, 등록된 투자자문사와 펀드, 사업개발회사에 적용되어 크립토 자산 보유 방식을 재정의합니다.

SEC 크립토 custody 제안이 DeFi 활동을 포함하나요?

네, 이 제안은 DeFi 활동을 상세 운영 조건에 규정하며, 2026년 10월 1일 공개된 최종 규칙이 아니며, 주로 규제 대상 어드바이저와 펀드의 크립토 자산에 관한 내용입니다.

채팅