คำแนะนำการปรึกษาด้าน Blockchain ใน Munich

Article author
Angelina Manko
Head of Legal & Regulatory Affairs

สิ่งที่การให้คำปรึกษาด้านบล็อกเชนในมิวนิกครอบคลุม

การให้คำปรึกษาด้านบล็อกเชนในมิวนิกผสมผสานการจัดหมวดหมู่ตามระเบียบข้อบังคับ, การควบคุม AML, ความปลอดภัยของข้อมูล, การออกแบบความเป็นส่วนตัว, และการวางแผนการดำเนินงานสำหรับบริษัทที่ใช้งานเทคโนโลยี distributed ledger เป้าหมายไม่ใช่เพียงการจัดทำเอกสารทางกฎหมาย แต่เพื่อสร้างแบบจำลองการดำเนินงานที่สามารถผ่านการตรวจสอบอย่างรอบคอบจากพันธมิตรที่อยู่ภายใต้กฎของ BaFin, ธนาคาร, ผู้สอบบัญชี, นักลงทุน, และลูกค้าองค์กร

ในทางปฏิบัติ การให้คำปรึกษาที่จริงจังมักครอบคลุม 5 กระบวนการทำงานหลัก:

  1. การจัดหมวดหมู่ธุรกิจและโทเค็น
  2. สินทรัพย์นั้นเป็น utility token, stablecoin, e-money token, asset-referenced token, security หรือเครื่องมือที่อยู่ภายใต้กฎระเบียบอื่นๆ หรือไม่?
  3. ธุรกิจให้บริการดูแล custody, การแลกเปลี่ยน, โบรกเกอร์, การโอน, การบริหารพอร์ตโฟลิโอ หรือการออกโทเค็นหรือไม่?
  4. กิจกรรมนี้อยู่ภายใต้กฏของ MiCA, กฎหมายหลักทรัพย์ของเยอรมนี, ระเบียบการให้บริการชำระเงิน, หรือหลายกฎเกณฑ์ร่วมกันหรือไม่?

  5. การควบคุม AML และอาชญากรรมทางการเงิน

  6. การระบุตัวตนและการตรวจสอบลูกค้า
  7. การระบุเจ้าของที่แท้จริง
  8. การคัดกรองการคว่ำบาตรและบุคคลที่มีความเสี่ยงทางการเมือง
  9. การตรวจจับธุรกรรมผิดปกติ
  10. การส่งต่อกรณีกิจกรรมที่น่าสงสัย
  11. การดำเนินการตาม Travel Rule เมื่อมีความจำเป็น

  12. ความปลอดภัยและความแข็งแรง

  13. การควบคุมการจัดการคีย์
  14. ความปลอดภัยของ smart-contract และโครงสร้างพื้นฐาน
  15. การตอบสนองต่อเหตุการณ์
  16. ความเสี่ยงจากผู้ขายภายนอก
  17. การรักษาความต่อเนื่องทางธุรกิจ
  18. การเก็บหลักฐานและบันทึกการตรวจสอบ

  19. ความเป็นส่วนตัวและการบริหารข้อมูล

  20. การทำ GDPR data-mapping
  21. พื้นฐานทางกฎหมายในการประมวลผลข้อมูล
  22. การลดจำนวนข้อมูล
  23. ตารางการเก็บรักษา
  24. สิทธิของเจ้าของข้อมูล
  25. การจัดสรรหน้าที่ระหว่างผู้ควบคุมและผู้ประมวลผล

  26. การบริหารและการดำเนินการ

  27. นโยบายและแนวปฏิบัติ
  28. เจ้าของความสอดคล้องทางกฎหมาย
  29. รายงานการบริหาร
  30. การควบคุมการว่าจ้างบุคคลภายนอก
  31. การฝึกอบรมทีมงาน
  32. การทดสอบอย่างต่อเนื่อง

สำหรับบริษัทในมิวนิก การวิเคราะห์กฎระเบียบต้องครอบคลุมโครงสร้างของนิติบุคคลในเยอรมนี เช่น GmbH, สาขา, มูลนิธิ หรือบริษัทร่วมทุนต่างประเทศ ซึ่งสร้างคำถามเกี่ยวกับความรับผิดชอบในการบริหาร, ภาษี, สาระสำคัญของกิจกรรม, ธนาคาร และการมีส่วนร่วมของหน่วยงานกำกับดูแล โครงสร้างที่ถูกต้องขึ้นอยู่กับผลิตภัณฑ์และกลุ่มลูกค้า มากกว่าที่จะเลือกตามแม่แบบของ “บริษัทคริปโต” ทั่วไป

จากประสบการณ์การตรวจสอบและให้คำแนะนำธุรกิจ Web3 ของเราใน Soken สิ่งที่พบว่าความผิดพลาดตั้งแต่ต้นคือการมองว่าการปฏิบัติตามกฎระเบียบเป็นเพียงชุดเอกสาร การนโยบายที่ไม่สอดคล้องกับโครงสร้าง wallet, การเดินทางของลูกค้า หรือความสามารถในการตรวจจับธุรกรรม จะล้มเหลวเมื่อต้องการการตรวจสอบจากนักลงทุน, ธนาคาร หรือหน่วยงานกำกับ

โครงการในมิวนิกควรสร้างเอกสารพื้นฐานเหล่านี้ก่อนเปิดตัว:

  • รายงานขอบเขตการกำกับดูแลและหมวดหมู่โทเค็น
  • แผนภาพผลิตภัณฑ์และการไหลของกองทุน
  • การประเมินความเสี่ยง AML
  • รายการข้อมูลและแผนผังการประมวลผล GDPR
  • บันทึกความเสี่ยงด้านความปลอดภัยข้อมูล
  • แผนการตอบสนองต่อเหตุการณ์
  • ทะเบียน outsourcing และผู้ขาย
  • บันทึกการอนุมัติจากคณะกรรมการหรือฝ่ายบริหาร
  • ข้อกำหนดและประกาศความเป็นส่วนตัวของลูกค้า
  • ตารางหลักฐานแสดงวิธีการทดสอบแต่ละการควบคุม

สำหรับการวิจัยระดับกว้างเกี่ยวกับกฎระเบียบและตลาด Soken Hub เป็นแหล่งข้อมูลเริ่มต้นที่ดีในการตรวจสอบเนื้อหาเกี่ยวกับความสอดคล้องและความปลอดภัยของ Web3

ผลกระทบของกฎระเบียบ SEC และ MiCA ต่อธุรกิจบล็อกเชนในมิวนิก

กฎระเบียบของ SEC ต่อโปรเจกต์บล็อกเชนยังคงมีผลกับบริษัทในมิวนิกเมื่อพวกเขานำเสนอ, ขาย, ส่งเสริม หรืออำนวยความสะดวกในการเข้าถึงสินทรัพย์ดิจิทัลสำหรับผู้เข้าร่วมในสหรัฐอเมริกา MiCA ควบคุมกรอบงานของยุโรปเป็นส่วนใหญ่ แต่ไม่ได้ล้างความเสี่ยงภายใต้กฎหมายหลักทรัพย์ของสหรัฐฯ และไม่สามารถประเมินได้โดยพิจารณาเพียงสถานที่ตั้งของบริษัท

การวิเคราะห์ของ SEC จะเน้นไปที่การพิจารณาว่าธุรกรรมนั้นเข้าข่ายเป็นการลงทุนภายใต้กรอบ Howey หรือไม่ ซึ่งข้อมูลสำคัญอาจรวมถึง:

  • ลูกค้ามอบเงินหรือมูลค่าอื่นใดหรือไม่
  • เงินทุนถูกนำไปไว้ในกิจการร่วมค้าเดียวกันหรือไม่
  • ลูกคาคาดหวากำไรหรือไม่
  • กำไรนั้นขึ้นอยู่กับความพยายามของผู้บริหารหรือผู้ประกอบการหรือไม่

คำจำกัดความ “utility token” ไม่ใช่สิ่งตัดสินใจหลัก ระยะเวลาการตลาด, กลไกการแจกจ่ายโทเค็น, สัญญาการซื้อคืน, การ stake, สิทธิในการมีส่วนร่วมในการบริหาร และบทบาทของทีมก่อตั้งอาจส่งผลต่อการวิเคราะห์ ทั้งนี้ การดำเนินคดีปี 2023 กับ Ripple แสดงให้เห็นว่าการปฏิบัติทางกฎหมายต่อสินทรัพย์ดิจิทัลอาจแตกต่างกันระหว่างการขายในเชิงสถาบัน, การซื้อขายบน exchange, และช่องทางการจัดจำหน่ายอื่นๆ

ความล้มเหลวในการชำระเงินที่ Terraform Labs กับอดีตผู้บริหารในปี 2024 ซึ่งรายงานมูลค่าประมาณ $4.47 พันล้าน ก็แสดงให้เห็นผลทางการเงินจากการปลอมข้อมูลและการฝ่าฝืนกฎหมายหลักทรัพย์ที่เชื่อมโยงกับระบบนิเวศบล็อกเชนขนาดใหญ่ บริษัทในมิวนิกที่มุ่งเน้นตลาด US ควรจัดทำเอกสารข้อจำกัดทางภูมิศาสตร์, การควบคุมด้านการตลาด, ข้อเสนอของนักลงทุน, และช่องทางการจัดจำหน่าย

MiCA นำเสนอกรอบงานยุโรปที่มีโครงสร้างมากขึ้น ตั้งแต่บังคับใช้ในปี 2024 ข้อผูกพันที่ต้องปฏิบัติได้แก่:

  • เอกสาร White Paper ของสินทรัพย์คริปโต
  • การป้องกันการละเมิดตลาด
  • การอนุญาตผู้ให้บริการสินทรัพย์คริปโต
  • มาตรการความปลอดภัยทางการเงิน
  • การบริหารจัดการและการร้องเรียน
  • การปกป้องสินทรัพย์ของลูกค้า
  • ข้อผูกพันด้านสำรองและการเปิดเผยข้อมูลสำหรับหมวดหมู่โทเค็นบางประเภท

ตารางด้านล่างแสดงให้เห็นว่าทำไมแนวทางการปฏิบัติระดับโลกเพียงหนึ่งเดียวจึงไม่เพียงพอเสมอไป

ประเด็น สหภาพยุโรป / เยอรมนี การเสี่ยงในสหรัฐอเมริกา
แนวทางหลักด้านกฎระเบียบ MiCA, กฎหมายเยอรมนี, กฎ AML, กฏระเบียบการชำระเงินและหลักทรัพย์ กฎหลักทรัพย์, สินค้าโภคภัณฑ์, การถ่ายโอนเงิน, กฎระดับรัฐ
การจัดหมวดหมู่โทเค็น หมวดหมู่สินทรัพย์และกิจกรรมบริการเป็นหัวใจหลัก ความเป็นจริงทางเศรษฐกิจและการวิเคราะห์ตาม Howey เป็นหัวใจหลัก
Stablecoins อาจมีกฎเพิ่มเติมสำหรับ asset-referenced และ e-money tokens การจัดหมวดหมู่สามารถเป็นหลักทรัพย์, สินค้าโภคภัณฑ์, การชำระเงิน หรือความเสี่ยงด้านการบังคับใช้กฎหมาย
ผู้ให้บริการ อาจมีข้อกำหนดด้านการอนุญาตและโครงสร้างองค์กร การลงทะเบียน, ใบอนุญาต, หรือความเสี่ยงด้านบังคับใช้ขึ้นอยู่กับกิจกรรม
การตลาด เอกสาร white-paper, การเปิดเผยข้อมูล, การควบคุมการละเมิดตลาด, การจำกัดพฤติกรรม การต่อต้านการฉ้อโกง, การเปิดเผยข้อมูล, การชักชวน, การควบคุมเขตอำนาจศาล
ความเป็นส่วนตัว GDPR ครอบคลุมการประมวลผลข้อมูลส่วนบุคคล ข้อผูกพันด้านความเป็นส่วนตัวในสหรัฐอเมริกาจะแตกต่างกันตามรัฐและภาคส่วน
การควบคุมเชิงปฏิบัติ ต้องรักษาขอบเขตการอนุญาตใน EU และจัดเก็บหลักฐาน จำกัดหรือลดการเข้าถึงใน US ยกเว้นผ่านการประเมินแยกต่างหาก

บริษัทในมิวนิกควรดูแลสร้างแผนที่เขตอำนาจที่ชี้บ่งผลิตภัณฑ์, ตำแหน่งลูกค้า, ช่องทางการตลาด, ประเภทบริการ, และสมมุติฐานด้านกฎระเบียบโดยละเอียด Soken เรียกว่าวิธีการนี้ว่าเป็นเอกสารควบคุมที่มีลักษณะเป็นชีวิต เนื่องจากการเปลี่ยนแปลงของผลิตภัณฑ์อาจเปลี่ยนขอบเขต

สำหรับบริษัทที่ดำเนินงานในเยอรมนีและเขตอำนาจอื่น, Crypto Map เป็นเครื่องมือช่วยในการจัดระเบียบการวิจัยด้านกฎระเบียบตามเขตอำนาจ ซึ่งควรเสริมเป็นแนวทางร่วมกับการวิเคราะห์กฎหมายเฉพาะของผลิตภัณฑ์

สิ่งที่ควรดำเนินการเพื่อควบคุม AML บล็อกเชนในโครงการมิวนิก?

การควบคุม AML บล็อกเชนต้องผสมผสานการตรวจจับตัวตนลูกค้าแบบดั้งเดิมกับการวิเคราะห์ wallet, ธุรกรรม, และความเสี่ยงของการเปิดเผยข้อมูลบนเชน การดำเนินโครงการที่สอดคล้องกับกฎระเบียบจะต้องอธิบายว่าใครคือผู้ใช้, ใครเป็นผู้ควบคุมกองทุน, รูปแบบธุรกรรมหมายถึงอะไร, และธุรกิจตอบสนองอย่างไรเมื่อหลักฐานบนเชนและนอกเชนขัดแย้งกัน

กรอบ AML ของ EU และข้อผูกพันของเยอรมนีตาม Gesetzliche Geldwäschegesetz ต้องใช้แนวทางความเสี่ยงเป็นพื้นฐาน ซึ่งหมายความว่าการควบคุมควรสอดคล้องกับฐานลูกค้า, ภูมิภาค, ผลิตภัณฑ์, ความเร็วของธุรกรรม, ประเภทสินทรัพย์, รูปแบบการดูแล และความเสี่ยงของบริการที่มีความเสี่ยงสูงขึ้น

โมเดล AML ที่น่าเชื่อถือประกอบด้วย:

  1. การรับลูกค้าเข้าสู่ระบบ
  2. การยืนยันตัวตนโดยใช้แหล่งข้อมูลเชื่อถือได้
  3. การตรวจสอบเจ้าของที่แท้จริงของบริษัท
  4. การยืนยันตัวของกรรมการและตัวแทนที่ได้รับอนุญาต
  5. การให้คะแนนความเสี่ยงโดยอิงภูมิศาสตร์, กิจกรรม, และโปรไฟล์ลูกค้า

  6. การประเมิน Wallet

  7. การคัดกรองที่อยู่ฝากและถอน
  8. การระบุความเสี่ยงจากการคว่ำบาตร
  9. การตรวจจับการเชื่อมโยงกับ mixers, ransomware, darknet markets, scams, และกองทุนที่ถูกขโมย
  10. การส่งต่อเมื่อตรวจสอบความเป็นเจ้าของ wallet ไม่ได้

  11. การตรวจจับธุรกรรม

  12. กฎสำหรับความเร็ว, การสร้างโครงสร้าง, การเคลื่อนไหวอย่างรวดเร็ว, และคู่ค้าทั่วไปผิดปกติ
  13. การแจ้งเตือนเมื่อโปรไฟล์ลูกค้าไม่ตรงกัน
  14. การตรวจสอบ bridges, decentralized exchanges, และกลไกความเป็นส่วนตัว
  15. การจัดการกรณีและบันทึกผลการสืบสวน

  16. การรายงานและส่งต่อ

  17. บันทึกการตัดสินใจเกี่ยวกับกิจกรรมที่น่าสงสัย
  18. การส่งต่อภายในไปยังเจ้าหน้าที่รายงานการฟอกเงิน
  19. รายงานไปยังหน่วยงานที่รับผิดชอบตามกฎหมาย
  20. การเก็บรักษาหลักฐานและการสื่อสาร

  21. Travel Rule และข้อมูลการโอน

  22. การเก็บรวบรวมและส่งข้อมูลต้นทางและปลายทาง
  23. กระบวนการสำหรับการโอนที่เกี่ยวข้องกับ wallet ที่ไม่ได้โฮสต์
  24. กฎปฏิเสธหรือทบทวนข้อมูลที่ไม่ครบถ้วน

การวิเคราะห์ข้อมูลบล็อกเชนเป็นเครื่องมือที่มีคุณค่า แต่ไม่ใช่การแทนที่การบริหารจัดการ การใช้เครื่องมือ Screening สามารถสร้าง false positives, พลาดเทรนด์ใหม่ หรือประเมินความเสี่ยงผิดพลาดเมื่อสินทรัพย์เคลื่อนไหวผ่าน bridges และ smart contracts แต่ละโมเดลต้องมีเกณฑ์, การประกันคุณภาพ, การปรับแต่งเป็นระยะ และการตรวจสอบโดยมนุษย์อย่างชัดเจน

ข้อแนะนำด้านความปลอดภัย: การควบคุม AML ที่แข็งแกร่งที่สุดไม่ใช่กฎระเบียบการบล็อกจาก wallet ที่ก้าวร้าวที่สุด แต่คือกระบวนการตัดสินใจที่บันทึกไว้ ซึ่งเชื่อมโยงความเสี่ยงของลูกค้า, หลักฐานธุรกรรม, อำนาจในการส่งต่อ และการทดสอบโมเดลเป็นระยะๆ การบล็อกอัตโนมัติที่มากเกินไปอาจสร้างความเสี่ยงด้านปฏิบัติการและความเป็นธรรม ในขณะเดียวกันยังไม่สามารถตรวจพบการฟอกเงินที่เป็นเทคนิคซับซ้อนได้

ในกรณี Ronin Bridge ที่ลักขโมยประมาณ $625 ล้าน เมื่อปี 2022 แสดงให้เห็นว่าข้อมูลรับรองที่ถูกทำลายและการควบคุมด้านปฏิบัติการที่อ่อนแอสามารถสร้างความเสี่ยงเชิงระบบได้ แม้ว่าความล้มเหลวส่วนใหญ่เกิดจากความผิดพลาดด้านความปลอดภัย แต่เหตุการณ์นี้ก็เป็นตัวอย่างว่ากระบวนการ AML, การดูแล custody, การบริหารสิทธิ์ และการตอบโต้เหตุการณ์ ไม่สามารถดำเนินงานแยกจากกันอย่างโดดเดี่ยว

ในงานตรวจสอบของ Soken เราคาดหวังว่าบริษัทจะต้องแสดงให้เห็นว่าไม่เพียงแค่เป็นเจ้าของบริการวิเคราะห์ข้อมูลเท่านั้น แต่ยังรวมถึงวิธีที่นักวิเคราะห์ตรวจสอบ alert, การอนุมัติของฝ่ายบริหารสำหรับข้อยกเว้น และการเก็บรักษาหลักฐานเพื่อการตรวจสอบโดยหน่วยงานกำกับดูแล

โครงการในมิวนิกควรมีเอกสารอย่างน้อย:

  • รับหน้าที่ของฝ่ายปฏิบัติตามกฎและ MLRO
  • ระเบียบวิธีการวิเคราะห์ความเสี่ยงของลูกค้า
  • ผู้ให้บริการสแกน wallet และวิธีสำรอง
  • เกณฑ์การแจ้งเตือนและระดับการตรวจสอบ
  • เส้นทางการส่งต่อ
  • ระยะเวลาในการเก็บรักษาบันทึก
  • ข้อกำหนดการฝึกอบรมพนักงาน
  • ตารางทดสอบอิสระ

เนื่องจากการควบคุม AML พึ่งพาออกแบบผลิตภัณฑ์พื้นฐาน โครงการควรทำการรีวิวสถาปัตยกรรมการปฏิบัติตามข้อกำหนดก่อนที่จะสรุป flow_wallet หรือการรับลูกค้า Soken สามารถสนับสนุนด้านการวิเคราะห์หมวดหมู่โทเค็น, ใบอนุญาต VASP และ MiCA, การจัดตั้งบริษัท และเอกสารทางกฎหมายอื่นๆ เพื่อสร้างโมเดลการดำเนินงานในมิวนิก

การออกแบบการควบคุมความปลอดภัยของข้อมูลและ ISO 27001 สำหรับบล็อกเชน

การนำ ISO 27001 เข้ามาใช้ในบริบทบล็อกเชนควรเป็นระบบการบริหารข้อมูลด้านความปลอดภัยที่ปรับให้เหมาะสมกับ distributed ledgers, wallets, smart contracts, โครงสร้างคลาวด์, และข้อมูลลูกค้าที่อ่อนไหว การรับรองเป็นประโยชน์ แต่เป้าหมายที่แท้จริงคือการสร้างระบบบริหารความเสี่ยงที่ใช้งานได้ซึ่งปกป้องความลับ, ความสมบูรณ์, ความพร้อมใช้งาน, และความรับผิดชอบ

ISO/IEC 27001:2022 ให้กรอบแนวคิดด้านบริหารจัดการ ส่วน ISO/IEC 27002:2022 ให้คำแนะนำด้านการควบคุม ธุรกิจบล็อกเชนควรพิจารณา NIST Cybersecurity Framework 2.0 ที่เผยแพร่ในปี 2024 โดยเฉพาะในเรื่องของการบริหารจัดการ, การระบุ, การปกป้อง, การตรวจจับ, การตอบสนอง และการฟื้นตัว

สภาพแวดล้อมการควบคุมควรรวมถึง:

  • การจัดการคีย์: การสร้าง, การเก็บ, การหมุนเวียน, การสำรอง, การกู้คืน, และการทำลาย
  • การเข้าถึงระดับสิทธิพิเศษ: การแยกบทบาท, การอนุมัติแบบหลายฝ่าย, การเข้าถึงฉุกเฉิน, การยืนยันตัวตนที่แข็งแกร่ง
  • การบริหาร smart-contract: การตรวจทานอิสระ, การควบคุมการเปิดใช้งาน, อำนาจหยุดชั่วคราว, ข้อจำกัดการอัปเกรด, ขั้นตอนฉุกเฉิน
  • ความปลอดภัยด้านโครงสร้างพื้นฐาน: การกำหนดค่าคลาวด์, การ硬ening โหนด, การจัดการความลับ, การบันทึก, การแก้ไขช่องโหว่
  • การบริหารการเปลี่ยนแปลง: การตรวจทานโดย peer, สภาพแวดล้อมการทดสอบ, การอนุมัติการปล่อย, การวางแผน rollback
  • ความปลอดภัยของผู้ให้บริการ: ผู้ให้บริการ custody, RPC, แพลตฟอร์ม analytics, ผู้ให้บริการคลาวด์ และผู้รับเหมา
  • การจัดการเหตุการณ์: การจัดการระดับความร้ายแรง, การสื่อสาร, การจัดการหลักฐาน, การแจ้งเตือนหน่วยงานกำกับ
  • ความยืดหยุ่น: การสำรองข้อมูล, ความซ้ำซ้อนทางภูมิศาสตร์, จุดมุ่งหมายการกู้คืน, การฝึกซ้อมวิกฤติ

ความแตกต่างสำคัญคือ ความเป็นนิรันดร์ของบล็อกเชนไม่ได้รับประกันความสมบูรณ์ของแอปพลิเคชัน ตัวอย่างเช่น การทำธุรกรรมที่ไม่สามารถแก้ไขได้ อาจบันทึกการกระทำที่เป็นอันตรายหรือผิดพลาดไว้ได้ ระบบความปลอดภัยจึงต้องปกป้องอินเทอร์เฟซ, ระบบเซ็นชื่อ, กระบวนการบริหาร, และบัญชีการปฏิบัติงาน ที่เป็นตัวกำหนดว่าอะไรไปยังบล็อกเชน

กรณีตัวอย่างของ Euler Finance ที่ถูกโจมตีในเดือนมีนาคม 2023 ซึ่งเสียหายประมาณ $197 ล้าน เป็นตัวอย่างว่าการโจมตีที่อาศัยช่องโหว่ในการ donation และ liquidation ทำให้ข้อค้นพบด้านการตรวจสอบเป็นเรื่องจำเป็น: กลไกด้านการเงิน, ฟังก์ชันระดับสิทธิพิเศษ และการตอบสนองเหตุฉุกเฉิน ควรได้รับการทดสอบร่วมกัน แทนที่จะพิจารณาเป็นส่วนเทคนิคแยกกัน

สำหรับโครงการด้านความปลอดภัยของข้อมูลบล็อกเชน ตัวอย่างด้านหลักฐานที่ควรมี:

เขตควบคุม หลักฐานที่ผู้ตรวจควรคาดหวัง
การควบคุมการเข้าถึง เมทริกซ์บทบาท, การตรวจสอบการเข้าถึง, บันทึก MFA, การบันทึกเซสชันระดับสิทธิพิเศษ
ความปลอดภัยของคีย์ การออกแบบ custody, นโยบาย quorum, การทดสอบ recovery, การอนุมัติการเซ็นชื่อ
การพัฒนาอย่างปลอดภัย การวิเคราะห์ภัยคุกคาม, การตรวจรหัส, การสแกน dependencies, การทดสอบ penetration
การตรวจจับ รายการแจ้งเตือน, การตั้งค่าบันทึก, ตั๋วเหตุการณ์
ความยืดหยุ่น การทดสอบ backup, จุดมุ่งหมายการกู้คืน, ผลการฝึกซ้อม tabletop
บุคคลที่สาม เอกสารการตรวจสอบ, สัญญา, เอกสารรับรองด้านความปลอดภัย
การบริหารจัดการ บันทึกความเสี่ยง, การทบทวนของฝ่ายบริหาร, การติดตามการแก้ไข

การให้คำแนะนำด้านการรับรองเทคนิค Soken’s Security X-Ray เป็นเครื่องมือเบื้องต้นที่ช่วยระบุจุดอ่อนด้านสถาปัตยกรรม, การควบคุมการเข้าถึง, เอกสาร, และความพร้อมในการดำเนินงาน ควรใช้เป็นการวินิจฉัยเบื้องต้น ไม่ใช่การทดสอบแบบเป็นทางการ, การทดสอบ penetration, ความเห็นด้านกฎหมาย หรือการรับรองด้านมาตรฐาน

วิธีการของ Soken คือการเชื่อมโยง 3 ชั้น: สิ่งที่กฎหมายต้องการ, สิ่งที่สถาปัตยกรรมดำเนินการ, และสิ่งที่หลักฐานพิสูจน์ ความเชื่อมโยงนี้สำคัญสำหรับบริษัทในมิวนิกที่ต้องการพันธมิตรสถาบัน เนื่องจากการนำเสนอที่แข็งแกร่งน้อยกว่าการสร้างสภาพแวดล้อมควบคุมที่สามารถทำซ้ำได้

บริษัทควรเก็บแผนผังของเหตุการณ์วิกฤติไว้ด้วย เช่น กรณีกุญแจลายเซ็นถูกแฮ็ก อาจต้องระงับธุรกรรมทันที, การเก็บหลักฐานทางนิติวิทยาศาสตร์, การสื่อสารกับลูกค้า, การตรวจสอบ AML, การแจ้งเตือนสัญญา, และการประเมินภาระด้านกฎหมาย GDPR หรือการรายงานของหน่วยงานกำกับ ควรซ้อมแผนเหล่านี้เป็นการเตรียมพร้อมก่อนเกิดเหตุการณ์จริง

แนวทางการดำเนินการที่เหมาะสมที่สุดคือ การประเมินช่องโหว่เป็นลายลักษณ์อักษร ซึ่งครอบคลุมโมเดลโทเค็น, การเดินทางของลูกค้า, โครงสร้าง wallet, การควบคุม AML, การไหลของข้อมูลส่วนบุคคล, และมาตรการด้านความปลอดภัยที่สอดคล้องกับ ISO 27001 ผลลัพธ์ควรจัดลำดับตามความเสี่ยงด้านกฎหมาย, ผลกระทบทางการเงิน, ศักยภาพในการถูกโจมตี, และความสำคัญของการดำเนินการ

มิวนิกมีการเข้าถึงเทคโนโลยี, การเงิน, และตลาดองค์กรของยุโรปอย่างแข็งแกร่ง แต่ก็ต้องเผชิญกับพีรามิดข้อบังคับที่เข้มงวด โครงสร้างธุรกิจบล็อกเชนที่ป้องกันได้ต้องเชื่อมโยงการวิเคราะห์กฎ SEC, ข้อกำหนดของ MiCA และเยอรมนี, การควบคุมธุรกรรม AML, การบริหาร ISO 27001, วิศวกรรมความปลอดภัยของข้อมูล, และสถาปัตยกรรมความเป็นส่วนตัวตาม GDPR

ขั้นตอนเชิงปฏิบัติที่ชัดเจนคือ การสร้าง ตารางกฎระเบียบ และการควบคุมแบบบูรณาการเดียวกันก่อนการเปิดตัวหรือการเปลี่ยนแปลงผลิตภัณฑ์ครั้งใหญ่ แล้วตรวจสอบความถูกต้องผ่านการรีวิวทางกฎหมาย, ทดสอบด้านความปลอดภัย, และหลักฐานด้านการดำเนินงาน ทีมผู้เชี่ยวชาญด้านกฎหมาย, ความสอดคล้อง และเทคนิคของ Soken สามารถสนับสนุนการประเมินนี้ได้เมื่อโครงการก้าวจากแนวคิดไปสู่การดำเนินงานที่มีการควบคุม

Article author
Angelina Manko
Head of Legal & Regulatory Affairs

คำถามที่พบบ่อย

การปรึกษาด้าน blockchain ใน Munich รวมอะไรบ้าง?

การปรึกษาด้าน blockchain ใน Munich รวมการจำแนกประเภท token และโมเดลธุรกิจ, วิเคราะห์กฎระเบียบ MiCA และกฎหมายเยอรมัน, ควบคุม AML/CTF, การออกแบบความเป็นส่วนตัว, การบริหารความปลอดภัยข้อมูล, การเตรียมความพร้อม ISO 27001, ความเสี่ยงผู้จำหน่าย, การตอบสนองต่อเหตุการณ์ และการเตรียมตัวสำหรับ regulator หรือธนาคาร

MiCA ส่งผลอย่างไรต่อบริษัท blockchain ใน Munich?

ภายในวันที่ 18 กันยายน 2026, MiCA จะควบคุมการออก crypto-asset และบริการใน EU ตามหมวดหมู่ ข้อยกเว้น และกฎเปลี่ยนผ่าน โครงการใน Munich ควรวางแผน token และบริการให้สอดคล้องกับกฎ ระบุข้อกำหนดการอนุญาต เอกสารการเปิดเผยข้อมูล และประสานความคาดหวังกับ regulator เยอรมันและแผนการกระจายข้ามพรมแดน

เมื่อไหร่ SEC regulation อาจมีผลกับโครงการ blockchain?

SEC regulation อาจมีผลเมื่อโครงการ blockchain นำเสนอ ขาย หรือโปรโมทสินทรัพย์หรือข้อตกลงที่กฎหมายสหรัฐอาจถือเป็น security ถึงแม้บริษัทจะตั้งอยู่ใน Munich ควรวิเคราะห์ข้อเท็จจริงและสาระสำคัญด้านเศรษฐกิจ จำกัดการตลาดในสหรัฐ เอกสารข้อสรุป และขอคำแนะนำจากผู้เชี่ยวชาญในสหรัฐ

Blockchain ควรมีการควบคุม AML อะไรบ้าง?

การปฏิบัติตาม AML ควรเริ่มจากการประเมินความเสี่ยงที่มีเอกสาร ครอบคลุมลูกค้า, การทำธุรกรรม, พื้นที่ทางภูมิศาสตร์, ผลิตภัณฑ์, wallets และคู่ค้าความเสี่ยง ควบคุมทั่วไปได้แก่ การตรวจสอบลูกค้า, การคัดกรอง sanctions, การตรวจสอบเจ้าของที่แท้จริง, การติดตามธุรกรรม, การรายงานกิจกรรมผิดปกติ, การเก็บบันทึก, การอบรม และการทดสอบอิสระ ซึ่งขึ้นอยู่กับกิจกรรมและสถานะทางกฎหมาย

GDPR และ ISO 27001 เกี่ยวข้องอย่างไรกับ blockchain?

GDPR และ ISO 27001 เป็นการจัดการความเสี่ยงที่แตกต่างแต่เสริมกัน GDPR ครอบคลุมการประมวลผลข้อมูลส่วนบุคคล สิทธิ์ ข้อมูลพื้นฐาน การส่งต่อ และหน้าที่กรณีเกิด breach ส่วน ISO 27001 เป็นโครงสร้างการบริหารความปลอดภัยข้อมูลเชิงความเสี่ยง โครงการ blockchain ควรวางแผนควบคุมความเป็นส่วนตัวก่อนใช้งาน และใช้หลักฐาน ISO เพื่อเสริมความแข็งแกร่งของการบริหาร ความมั่นใจ และการตรวจสอบคู่ค้า

แชท