สิ่งที่การให้คำปรึกษาด้านบล็อกเชนในมิวนิกครอบคลุม
การให้คำปรึกษาด้านบล็อกเชนในมิวนิกผสมผสานการจัดหมวดหมู่ตามระเบียบข้อบังคับ, การควบคุม AML, ความปลอดภัยของข้อมูล, การออกแบบความเป็นส่วนตัว, และการวางแผนการดำเนินงานสำหรับบริษัทที่ใช้งานเทคโนโลยี distributed ledger เป้าหมายไม่ใช่เพียงการจัดทำเอกสารทางกฎหมาย แต่เพื่อสร้างแบบจำลองการดำเนินงานที่สามารถผ่านการตรวจสอบอย่างรอบคอบจากพันธมิตรที่อยู่ภายใต้กฎของ BaFin, ธนาคาร, ผู้สอบบัญชี, นักลงทุน, และลูกค้าองค์กร
ในทางปฏิบัติ การให้คำปรึกษาที่จริงจังมักครอบคลุม 5 กระบวนการทำงานหลัก:
- การจัดหมวดหมู่ธุรกิจและโทเค็น
- สินทรัพย์นั้นเป็น utility token, stablecoin, e-money token, asset-referenced token, security หรือเครื่องมือที่อยู่ภายใต้กฎระเบียบอื่นๆ หรือไม่?
- ธุรกิจให้บริการดูแล custody, การแลกเปลี่ยน, โบรกเกอร์, การโอน, การบริหารพอร์ตโฟลิโอ หรือการออกโทเค็นหรือไม่?
-
กิจกรรมนี้อยู่ภายใต้กฏของ MiCA, กฎหมายหลักทรัพย์ของเยอรมนี, ระเบียบการให้บริการชำระเงิน, หรือหลายกฎเกณฑ์ร่วมกันหรือไม่?
-
การควบคุม AML และอาชญากรรมทางการเงิน
- การระบุตัวตนและการตรวจสอบลูกค้า
- การระบุเจ้าของที่แท้จริง
- การคัดกรองการคว่ำบาตรและบุคคลที่มีความเสี่ยงทางการเมือง
- การตรวจจับธุรกรรมผิดปกติ
- การส่งต่อกรณีกิจกรรมที่น่าสงสัย
-
การดำเนินการตาม Travel Rule เมื่อมีความจำเป็น
-
ความปลอดภัยและความแข็งแรง
- การควบคุมการจัดการคีย์
- ความปลอดภัยของ smart-contract และโครงสร้างพื้นฐาน
- การตอบสนองต่อเหตุการณ์
- ความเสี่ยงจากผู้ขายภายนอก
- การรักษาความต่อเนื่องทางธุรกิจ
-
การเก็บหลักฐานและบันทึกการตรวจสอบ
-
ความเป็นส่วนตัวและการบริหารข้อมูล
- การทำ GDPR data-mapping
- พื้นฐานทางกฎหมายในการประมวลผลข้อมูล
- การลดจำนวนข้อมูล
- ตารางการเก็บรักษา
- สิทธิของเจ้าของข้อมูล
-
การจัดสรรหน้าที่ระหว่างผู้ควบคุมและผู้ประมวลผล
-
การบริหารและการดำเนินการ
- นโยบายและแนวปฏิบัติ
- เจ้าของความสอดคล้องทางกฎหมาย
- รายงานการบริหาร
- การควบคุมการว่าจ้างบุคคลภายนอก
- การฝึกอบรมทีมงาน
- การทดสอบอย่างต่อเนื่อง
สำหรับบริษัทในมิวนิก การวิเคราะห์กฎระเบียบต้องครอบคลุมโครงสร้างของนิติบุคคลในเยอรมนี เช่น GmbH, สาขา, มูลนิธิ หรือบริษัทร่วมทุนต่างประเทศ ซึ่งสร้างคำถามเกี่ยวกับความรับผิดชอบในการบริหาร, ภาษี, สาระสำคัญของกิจกรรม, ธนาคาร และการมีส่วนร่วมของหน่วยงานกำกับดูแล โครงสร้างที่ถูกต้องขึ้นอยู่กับผลิตภัณฑ์และกลุ่มลูกค้า มากกว่าที่จะเลือกตามแม่แบบของ “บริษัทคริปโต” ทั่วไป
จากประสบการณ์การตรวจสอบและให้คำแนะนำธุรกิจ Web3 ของเราใน Soken สิ่งที่พบว่าความผิดพลาดตั้งแต่ต้นคือการมองว่าการปฏิบัติตามกฎระเบียบเป็นเพียงชุดเอกสาร การนโยบายที่ไม่สอดคล้องกับโครงสร้าง wallet, การเดินทางของลูกค้า หรือความสามารถในการตรวจจับธุรกรรม จะล้มเหลวเมื่อต้องการการตรวจสอบจากนักลงทุน, ธนาคาร หรือหน่วยงานกำกับ
โครงการในมิวนิกควรสร้างเอกสารพื้นฐานเหล่านี้ก่อนเปิดตัว:
- รายงานขอบเขตการกำกับดูแลและหมวดหมู่โทเค็น
- แผนภาพผลิตภัณฑ์และการไหลของกองทุน
- การประเมินความเสี่ยง AML
- รายการข้อมูลและแผนผังการประมวลผล GDPR
- บันทึกความเสี่ยงด้านความปลอดภัยข้อมูล
- แผนการตอบสนองต่อเหตุการณ์
- ทะเบียน outsourcing และผู้ขาย
- บันทึกการอนุมัติจากคณะกรรมการหรือฝ่ายบริหาร
- ข้อกำหนดและประกาศความเป็นส่วนตัวของลูกค้า
- ตารางหลักฐานแสดงวิธีการทดสอบแต่ละการควบคุม
สำหรับการวิจัยระดับกว้างเกี่ยวกับกฎระเบียบและตลาด Soken Hub เป็นแหล่งข้อมูลเริ่มต้นที่ดีในการตรวจสอบเนื้อหาเกี่ยวกับความสอดคล้องและความปลอดภัยของ Web3
ผลกระทบของกฎระเบียบ SEC และ MiCA ต่อธุรกิจบล็อกเชนในมิวนิก
กฎระเบียบของ SEC ต่อโปรเจกต์บล็อกเชนยังคงมีผลกับบริษัทในมิวนิกเมื่อพวกเขานำเสนอ, ขาย, ส่งเสริม หรืออำนวยความสะดวกในการเข้าถึงสินทรัพย์ดิจิทัลสำหรับผู้เข้าร่วมในสหรัฐอเมริกา MiCA ควบคุมกรอบงานของยุโรปเป็นส่วนใหญ่ แต่ไม่ได้ล้างความเสี่ยงภายใต้กฎหมายหลักทรัพย์ของสหรัฐฯ และไม่สามารถประเมินได้โดยพิจารณาเพียงสถานที่ตั้งของบริษัท
การวิเคราะห์ของ SEC จะเน้นไปที่การพิจารณาว่าธุรกรรมนั้นเข้าข่ายเป็นการลงทุนภายใต้กรอบ Howey หรือไม่ ซึ่งข้อมูลสำคัญอาจรวมถึง:
- ลูกค้ามอบเงินหรือมูลค่าอื่นใดหรือไม่
- เงินทุนถูกนำไปไว้ในกิจการร่วมค้าเดียวกันหรือไม่
- ลูกคาคาดหวากำไรหรือไม่
- กำไรนั้นขึ้นอยู่กับความพยายามของผู้บริหารหรือผู้ประกอบการหรือไม่
คำจำกัดความ “utility token” ไม่ใช่สิ่งตัดสินใจหลัก ระยะเวลาการตลาด, กลไกการแจกจ่ายโทเค็น, สัญญาการซื้อคืน, การ stake, สิทธิในการมีส่วนร่วมในการบริหาร และบทบาทของทีมก่อตั้งอาจส่งผลต่อการวิเคราะห์ ทั้งนี้ การดำเนินคดีปี 2023 กับ Ripple แสดงให้เห็นว่าการปฏิบัติทางกฎหมายต่อสินทรัพย์ดิจิทัลอาจแตกต่างกันระหว่างการขายในเชิงสถาบัน, การซื้อขายบน exchange, และช่องทางการจัดจำหน่ายอื่นๆ
ความล้มเหลวในการชำระเงินที่ Terraform Labs กับอดีตผู้บริหารในปี 2024 ซึ่งรายงานมูลค่าประมาณ $4.47 พันล้าน ก็แสดงให้เห็นผลทางการเงินจากการปลอมข้อมูลและการฝ่าฝืนกฎหมายหลักทรัพย์ที่เชื่อมโยงกับระบบนิเวศบล็อกเชนขนาดใหญ่ บริษัทในมิวนิกที่มุ่งเน้นตลาด US ควรจัดทำเอกสารข้อจำกัดทางภูมิศาสตร์, การควบคุมด้านการตลาด, ข้อเสนอของนักลงทุน, และช่องทางการจัดจำหน่าย
MiCA นำเสนอกรอบงานยุโรปที่มีโครงสร้างมากขึ้น ตั้งแต่บังคับใช้ในปี 2024 ข้อผูกพันที่ต้องปฏิบัติได้แก่:
- เอกสาร White Paper ของสินทรัพย์คริปโต
- การป้องกันการละเมิดตลาด
- การอนุญาตผู้ให้บริการสินทรัพย์คริปโต
- มาตรการความปลอดภัยทางการเงิน
- การบริหารจัดการและการร้องเรียน
- การปกป้องสินทรัพย์ของลูกค้า
- ข้อผูกพันด้านสำรองและการเปิดเผยข้อมูลสำหรับหมวดหมู่โทเค็นบางประเภท
ตารางด้านล่างแสดงให้เห็นว่าทำไมแนวทางการปฏิบัติระดับโลกเพียงหนึ่งเดียวจึงไม่เพียงพอเสมอไป
| ประเด็น | สหภาพยุโรป / เยอรมนี | การเสี่ยงในสหรัฐอเมริกา |
|---|---|---|
| แนวทางหลักด้านกฎระเบียบ | MiCA, กฎหมายเยอรมนี, กฎ AML, กฏระเบียบการชำระเงินและหลักทรัพย์ | กฎหลักทรัพย์, สินค้าโภคภัณฑ์, การถ่ายโอนเงิน, กฎระดับรัฐ |
| การจัดหมวดหมู่โทเค็น | หมวดหมู่สินทรัพย์และกิจกรรมบริการเป็นหัวใจหลัก | ความเป็นจริงทางเศรษฐกิจและการวิเคราะห์ตาม Howey เป็นหัวใจหลัก |
| Stablecoins | อาจมีกฎเพิ่มเติมสำหรับ asset-referenced และ e-money tokens | การจัดหมวดหมู่สามารถเป็นหลักทรัพย์, สินค้าโภคภัณฑ์, การชำระเงิน หรือความเสี่ยงด้านการบังคับใช้กฎหมาย |
| ผู้ให้บริการ | อาจมีข้อกำหนดด้านการอนุญาตและโครงสร้างองค์กร | การลงทะเบียน, ใบอนุญาต, หรือความเสี่ยงด้านบังคับใช้ขึ้นอยู่กับกิจกรรม |
| การตลาด | เอกสาร white-paper, การเปิดเผยข้อมูล, การควบคุมการละเมิดตลาด, การจำกัดพฤติกรรม | การต่อต้านการฉ้อโกง, การเปิดเผยข้อมูล, การชักชวน, การควบคุมเขตอำนาจศาล |
| ความเป็นส่วนตัว | GDPR ครอบคลุมการประมวลผลข้อมูลส่วนบุคคล | ข้อผูกพันด้านความเป็นส่วนตัวในสหรัฐอเมริกาจะแตกต่างกันตามรัฐและภาคส่วน |
| การควบคุมเชิงปฏิบัติ | ต้องรักษาขอบเขตการอนุญาตใน EU และจัดเก็บหลักฐาน | จำกัดหรือลดการเข้าถึงใน US ยกเว้นผ่านการประเมินแยกต่างหาก |
บริษัทในมิวนิกควรดูแลสร้างแผนที่เขตอำนาจที่ชี้บ่งผลิตภัณฑ์, ตำแหน่งลูกค้า, ช่องทางการตลาด, ประเภทบริการ, และสมมุติฐานด้านกฎระเบียบโดยละเอียด Soken เรียกว่าวิธีการนี้ว่าเป็นเอกสารควบคุมที่มีลักษณะเป็นชีวิต เนื่องจากการเปลี่ยนแปลงของผลิตภัณฑ์อาจเปลี่ยนขอบเขต
สำหรับบริษัทที่ดำเนินงานในเยอรมนีและเขตอำนาจอื่น, Crypto Map เป็นเครื่องมือช่วยในการจัดระเบียบการวิจัยด้านกฎระเบียบตามเขตอำนาจ ซึ่งควรเสริมเป็นแนวทางร่วมกับการวิเคราะห์กฎหมายเฉพาะของผลิตภัณฑ์
สิ่งที่ควรดำเนินการเพื่อควบคุม AML บล็อกเชนในโครงการมิวนิก?
การควบคุม AML บล็อกเชนต้องผสมผสานการตรวจจับตัวตนลูกค้าแบบดั้งเดิมกับการวิเคราะห์ wallet, ธุรกรรม, และความเสี่ยงของการเปิดเผยข้อมูลบนเชน การดำเนินโครงการที่สอดคล้องกับกฎระเบียบจะต้องอธิบายว่าใครคือผู้ใช้, ใครเป็นผู้ควบคุมกองทุน, รูปแบบธุรกรรมหมายถึงอะไร, และธุรกิจตอบสนองอย่างไรเมื่อหลักฐานบนเชนและนอกเชนขัดแย้งกัน
กรอบ AML ของ EU และข้อผูกพันของเยอรมนีตาม Gesetzliche Geldwäschegesetz ต้องใช้แนวทางความเสี่ยงเป็นพื้นฐาน ซึ่งหมายความว่าการควบคุมควรสอดคล้องกับฐานลูกค้า, ภูมิภาค, ผลิตภัณฑ์, ความเร็วของธุรกรรม, ประเภทสินทรัพย์, รูปแบบการดูแล และความเสี่ยงของบริการที่มีความเสี่ยงสูงขึ้น
โมเดล AML ที่น่าเชื่อถือประกอบด้วย:
- การรับลูกค้าเข้าสู่ระบบ
- การยืนยันตัวตนโดยใช้แหล่งข้อมูลเชื่อถือได้
- การตรวจสอบเจ้าของที่แท้จริงของบริษัท
- การยืนยันตัวของกรรมการและตัวแทนที่ได้รับอนุญาต
-
การให้คะแนนความเสี่ยงโดยอิงภูมิศาสตร์, กิจกรรม, และโปรไฟล์ลูกค้า
-
การประเมิน Wallet
- การคัดกรองที่อยู่ฝากและถอน
- การระบุความเสี่ยงจากการคว่ำบาตร
- การตรวจจับการเชื่อมโยงกับ mixers, ransomware, darknet markets, scams, และกองทุนที่ถูกขโมย
-
การส่งต่อเมื่อตรวจสอบความเป็นเจ้าของ wallet ไม่ได้
-
การตรวจจับธุรกรรม
- กฎสำหรับความเร็ว, การสร้างโครงสร้าง, การเคลื่อนไหวอย่างรวดเร็ว, และคู่ค้าทั่วไปผิดปกติ
- การแจ้งเตือนเมื่อโปรไฟล์ลูกค้าไม่ตรงกัน
- การตรวจสอบ bridges, decentralized exchanges, และกลไกความเป็นส่วนตัว
-
การจัดการกรณีและบันทึกผลการสืบสวน
-
การรายงานและส่งต่อ
- บันทึกการตัดสินใจเกี่ยวกับกิจกรรมที่น่าสงสัย
- การส่งต่อภายในไปยังเจ้าหน้าที่รายงานการฟอกเงิน
- รายงานไปยังหน่วยงานที่รับผิดชอบตามกฎหมาย
-
การเก็บรักษาหลักฐานและการสื่อสาร
-
Travel Rule และข้อมูลการโอน
- การเก็บรวบรวมและส่งข้อมูลต้นทางและปลายทาง
- กระบวนการสำหรับการโอนที่เกี่ยวข้องกับ wallet ที่ไม่ได้โฮสต์
- กฎปฏิเสธหรือทบทวนข้อมูลที่ไม่ครบถ้วน
การวิเคราะห์ข้อมูลบล็อกเชนเป็นเครื่องมือที่มีคุณค่า แต่ไม่ใช่การแทนที่การบริหารจัดการ การใช้เครื่องมือ Screening สามารถสร้าง false positives, พลาดเทรนด์ใหม่ หรือประเมินความเสี่ยงผิดพลาดเมื่อสินทรัพย์เคลื่อนไหวผ่าน bridges และ smart contracts แต่ละโมเดลต้องมีเกณฑ์, การประกันคุณภาพ, การปรับแต่งเป็นระยะ และการตรวจสอบโดยมนุษย์อย่างชัดเจน
ข้อแนะนำด้านความปลอดภัย: การควบคุม AML ที่แข็งแกร่งที่สุดไม่ใช่กฎระเบียบการบล็อกจาก wallet ที่ก้าวร้าวที่สุด แต่คือกระบวนการตัดสินใจที่บันทึกไว้ ซึ่งเชื่อมโยงความเสี่ยงของลูกค้า, หลักฐานธุรกรรม, อำนาจในการส่งต่อ และการทดสอบโมเดลเป็นระยะๆ การบล็อกอัตโนมัติที่มากเกินไปอาจสร้างความเสี่ยงด้านปฏิบัติการและความเป็นธรรม ในขณะเดียวกันยังไม่สามารถตรวจพบการฟอกเงินที่เป็นเทคนิคซับซ้อนได้
ในกรณี Ronin Bridge ที่ลักขโมยประมาณ $625 ล้าน เมื่อปี 2022 แสดงให้เห็นว่าข้อมูลรับรองที่ถูกทำลายและการควบคุมด้านปฏิบัติการที่อ่อนแอสามารถสร้างความเสี่ยงเชิงระบบได้ แม้ว่าความล้มเหลวส่วนใหญ่เกิดจากความผิดพลาดด้านความปลอดภัย แต่เหตุการณ์นี้ก็เป็นตัวอย่างว่ากระบวนการ AML, การดูแล custody, การบริหารสิทธิ์ และการตอบโต้เหตุการณ์ ไม่สามารถดำเนินงานแยกจากกันอย่างโดดเดี่ยว
ในงานตรวจสอบของ Soken เราคาดหวังว่าบริษัทจะต้องแสดงให้เห็นว่าไม่เพียงแค่เป็นเจ้าของบริการวิเคราะห์ข้อมูลเท่านั้น แต่ยังรวมถึงวิธีที่นักวิเคราะห์ตรวจสอบ alert, การอนุมัติของฝ่ายบริหารสำหรับข้อยกเว้น และการเก็บรักษาหลักฐานเพื่อการตรวจสอบโดยหน่วยงานกำกับดูแล
โครงการในมิวนิกควรมีเอกสารอย่างน้อย:
- รับหน้าที่ของฝ่ายปฏิบัติตามกฎและ MLRO
- ระเบียบวิธีการวิเคราะห์ความเสี่ยงของลูกค้า
- ผู้ให้บริการสแกน wallet และวิธีสำรอง
- เกณฑ์การแจ้งเตือนและระดับการตรวจสอบ
- เส้นทางการส่งต่อ
- ระยะเวลาในการเก็บรักษาบันทึก
- ข้อกำหนดการฝึกอบรมพนักงาน
- ตารางทดสอบอิสระ
เนื่องจากการควบคุม AML พึ่งพาออกแบบผลิตภัณฑ์พื้นฐาน โครงการควรทำการรีวิวสถาปัตยกรรมการปฏิบัติตามข้อกำหนดก่อนที่จะสรุป flow_wallet หรือการรับลูกค้า Soken สามารถสนับสนุนด้านการวิเคราะห์หมวดหมู่โทเค็น, ใบอนุญาต VASP และ MiCA, การจัดตั้งบริษัท และเอกสารทางกฎหมายอื่นๆ เพื่อสร้างโมเดลการดำเนินงานในมิวนิก
การออกแบบการควบคุมความปลอดภัยของข้อมูลและ ISO 27001 สำหรับบล็อกเชน
การนำ ISO 27001 เข้ามาใช้ในบริบทบล็อกเชนควรเป็นระบบการบริหารข้อมูลด้านความปลอดภัยที่ปรับให้เหมาะสมกับ distributed ledgers, wallets, smart contracts, โครงสร้างคลาวด์, และข้อมูลลูกค้าที่อ่อนไหว การรับรองเป็นประโยชน์ แต่เป้าหมายที่แท้จริงคือการสร้างระบบบริหารความเสี่ยงที่ใช้งานได้ซึ่งปกป้องความลับ, ความสมบูรณ์, ความพร้อมใช้งาน, และความรับผิดชอบ
ISO/IEC 27001:2022 ให้กรอบแนวคิดด้านบริหารจัดการ ส่วน ISO/IEC 27002:2022 ให้คำแนะนำด้านการควบคุม ธุรกิจบล็อกเชนควรพิจารณา NIST Cybersecurity Framework 2.0 ที่เผยแพร่ในปี 2024 โดยเฉพาะในเรื่องของการบริหารจัดการ, การระบุ, การปกป้อง, การตรวจจับ, การตอบสนอง และการฟื้นตัว
สภาพแวดล้อมการควบคุมควรรวมถึง:
- การจัดการคีย์: การสร้าง, การเก็บ, การหมุนเวียน, การสำรอง, การกู้คืน, และการทำลาย
- การเข้าถึงระดับสิทธิพิเศษ: การแยกบทบาท, การอนุมัติแบบหลายฝ่าย, การเข้าถึงฉุกเฉิน, การยืนยันตัวตนที่แข็งแกร่ง
- การบริหาร smart-contract: การตรวจทานอิสระ, การควบคุมการเปิดใช้งาน, อำนาจหยุดชั่วคราว, ข้อจำกัดการอัปเกรด, ขั้นตอนฉุกเฉิน
- ความปลอดภัยด้านโครงสร้างพื้นฐาน: การกำหนดค่าคลาวด์, การ硬ening โหนด, การจัดการความลับ, การบันทึก, การแก้ไขช่องโหว่
- การบริหารการเปลี่ยนแปลง: การตรวจทานโดย peer, สภาพแวดล้อมการทดสอบ, การอนุมัติการปล่อย, การวางแผน rollback
- ความปลอดภัยของผู้ให้บริการ: ผู้ให้บริการ custody, RPC, แพลตฟอร์ม analytics, ผู้ให้บริการคลาวด์ และผู้รับเหมา
- การจัดการเหตุการณ์: การจัดการระดับความร้ายแรง, การสื่อสาร, การจัดการหลักฐาน, การแจ้งเตือนหน่วยงานกำกับ
- ความยืดหยุ่น: การสำรองข้อมูล, ความซ้ำซ้อนทางภูมิศาสตร์, จุดมุ่งหมายการกู้คืน, การฝึกซ้อมวิกฤติ
ความแตกต่างสำคัญคือ ความเป็นนิรันดร์ของบล็อกเชนไม่ได้รับประกันความสมบูรณ์ของแอปพลิเคชัน ตัวอย่างเช่น การทำธุรกรรมที่ไม่สามารถแก้ไขได้ อาจบันทึกการกระทำที่เป็นอันตรายหรือผิดพลาดไว้ได้ ระบบความปลอดภัยจึงต้องปกป้องอินเทอร์เฟซ, ระบบเซ็นชื่อ, กระบวนการบริหาร, และบัญชีการปฏิบัติงาน ที่เป็นตัวกำหนดว่าอะไรไปยังบล็อกเชน
กรณีตัวอย่างของ Euler Finance ที่ถูกโจมตีในเดือนมีนาคม 2023 ซึ่งเสียหายประมาณ $197 ล้าน เป็นตัวอย่างว่าการโจมตีที่อาศัยช่องโหว่ในการ donation และ liquidation ทำให้ข้อค้นพบด้านการตรวจสอบเป็นเรื่องจำเป็น: กลไกด้านการเงิน, ฟังก์ชันระดับสิทธิพิเศษ และการตอบสนองเหตุฉุกเฉิน ควรได้รับการทดสอบร่วมกัน แทนที่จะพิจารณาเป็นส่วนเทคนิคแยกกัน
สำหรับโครงการด้านความปลอดภัยของข้อมูลบล็อกเชน ตัวอย่างด้านหลักฐานที่ควรมี:
| เขตควบคุม | หลักฐานที่ผู้ตรวจควรคาดหวัง |
|---|---|
| การควบคุมการเข้าถึง | เมทริกซ์บทบาท, การตรวจสอบการเข้าถึง, บันทึก MFA, การบันทึกเซสชันระดับสิทธิพิเศษ |
| ความปลอดภัยของคีย์ | การออกแบบ custody, นโยบาย quorum, การทดสอบ recovery, การอนุมัติการเซ็นชื่อ |
| การพัฒนาอย่างปลอดภัย | การวิเคราะห์ภัยคุกคาม, การตรวจรหัส, การสแกน dependencies, การทดสอบ penetration |
| การตรวจจับ | รายการแจ้งเตือน, การตั้งค่าบันทึก, ตั๋วเหตุการณ์ |
| ความยืดหยุ่น | การทดสอบ backup, จุดมุ่งหมายการกู้คืน, ผลการฝึกซ้อม tabletop |
| บุคคลที่สาม | เอกสารการตรวจสอบ, สัญญา, เอกสารรับรองด้านความปลอดภัย |
| การบริหารจัดการ | บันทึกความเสี่ยง, การทบทวนของฝ่ายบริหาร, การติดตามการแก้ไข |
การให้คำแนะนำด้านการรับรองเทคนิค Soken’s Security X-Ray เป็นเครื่องมือเบื้องต้นที่ช่วยระบุจุดอ่อนด้านสถาปัตยกรรม, การควบคุมการเข้าถึง, เอกสาร, และความพร้อมในการดำเนินงาน ควรใช้เป็นการวินิจฉัยเบื้องต้น ไม่ใช่การทดสอบแบบเป็นทางการ, การทดสอบ penetration, ความเห็นด้านกฎหมาย หรือการรับรองด้านมาตรฐาน
วิธีการของ Soken คือการเชื่อมโยง 3 ชั้น: สิ่งที่กฎหมายต้องการ, สิ่งที่สถาปัตยกรรมดำเนินการ, และสิ่งที่หลักฐานพิสูจน์ ความเชื่อมโยงนี้สำคัญสำหรับบริษัทในมิวนิกที่ต้องการพันธมิตรสถาบัน เนื่องจากการนำเสนอที่แข็งแกร่งน้อยกว่าการสร้างสภาพแวดล้อมควบคุมที่สามารถทำซ้ำได้
บริษัทควรเก็บแผนผังของเหตุการณ์วิกฤติไว้ด้วย เช่น กรณีกุญแจลายเซ็นถูกแฮ็ก อาจต้องระงับธุรกรรมทันที, การเก็บหลักฐานทางนิติวิทยาศาสตร์, การสื่อสารกับลูกค้า, การตรวจสอบ AML, การแจ้งเตือนสัญญา, และการประเมินภาระด้านกฎหมาย GDPR หรือการรายงานของหน่วยงานกำกับ ควรซ้อมแผนเหล่านี้เป็นการเตรียมพร้อมก่อนเกิดเหตุการณ์จริง
แนวทางการดำเนินการที่เหมาะสมที่สุดคือ การประเมินช่องโหว่เป็นลายลักษณ์อักษร ซึ่งครอบคลุมโมเดลโทเค็น, การเดินทางของลูกค้า, โครงสร้าง wallet, การควบคุม AML, การไหลของข้อมูลส่วนบุคคล, และมาตรการด้านความปลอดภัยที่สอดคล้องกับ ISO 27001 ผลลัพธ์ควรจัดลำดับตามความเสี่ยงด้านกฎหมาย, ผลกระทบทางการเงิน, ศักยภาพในการถูกโจมตี, และความสำคัญของการดำเนินการ
มิวนิกมีการเข้าถึงเทคโนโลยี, การเงิน, และตลาดองค์กรของยุโรปอย่างแข็งแกร่ง แต่ก็ต้องเผชิญกับพีรามิดข้อบังคับที่เข้มงวด โครงสร้างธุรกิจบล็อกเชนที่ป้องกันได้ต้องเชื่อมโยงการวิเคราะห์กฎ SEC, ข้อกำหนดของ MiCA และเยอรมนี, การควบคุมธุรกรรม AML, การบริหาร ISO 27001, วิศวกรรมความปลอดภัยของข้อมูล, และสถาปัตยกรรมความเป็นส่วนตัวตาม GDPR
ขั้นตอนเชิงปฏิบัติที่ชัดเจนคือ การสร้าง ตารางกฎระเบียบ และการควบคุมแบบบูรณาการเดียวกันก่อนการเปิดตัวหรือการเปลี่ยนแปลงผลิตภัณฑ์ครั้งใหญ่ แล้วตรวจสอบความถูกต้องผ่านการรีวิวทางกฎหมาย, ทดสอบด้านความปลอดภัย, และหลักฐานด้านการดำเนินงาน ทีมผู้เชี่ยวชาญด้านกฎหมาย, ความสอดคล้อง และเทคนิคของ Soken สามารถสนับสนุนการประเมินนี้ได้เมื่อโครงการก้าวจากแนวคิดไปสู่การดำเนินงานที่มีการควบคุม