Zum Inhalt springen

Krypto-Wechselstuben und ihre Pflichten im Jahr 2026

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

Krypto-Wechselstuben müssen ab dem 1.7.2026 über eine gültige MiCA-Lizenz der Tschechischen Nationalbank (ČNB) verfügen, andernfalls dürfen sie ihre Dienstleistungen in der Tschechischen Republik nicht mehr anbieten, und ab Januar 2026 müssen sie zudem den Steuerbehörden Details zu den Transaktionen ihrer Kunden gemäß der Richtlinie DAC 8 melden. Erfahren Sie, welche weiteren Pflichten die DORA-Verordnung mit sich bringt und wie lange das gesamte Autorisierungsverfahren dauert.

Das Foto zeigt einen Anwalt, der über die regulatorischen Anforderungen an Kryptodienstleistungen diskutiert.

Zusammenfassung der wichtigsten Punkte

  • Die MiCA-Autorisierung ist verpflichtend, und die Frist rückt näher: Alle Krypto-Wechselstuben und Anbieter von Krypto-Dienstleistungen müssen bis zum 1.7.2026 über eine aktive Lizenz der Tschechischen Nationalbank (ČNB) verfügen. Die Übergangsfrist für Unternehmen, die ihren Antrag rechtzeitig eingereicht haben, endet, und Unternehmen ohne gültige Autorisierung dürfen ihre Dienstleistungen nicht mehr erbringen.
  • AML/CFT-Pflichten stehen jetzt im Zentrum: Krypto-Wechselstuben müssen umfassende Systeme für Know your customer (KYC), Transaktionsüberwachung, Sanktionsscreening und die Meldung verdächtiger Aktivitäten einführen. Verstöße gegen diese Pflichten führten in der jüngeren Vergangenheit zu hohen Geldbußen, die sich bei den größten globalen Akteuren in schweren Fällen auf Hunderte Millionen bis Milliarden Euro beliefen.
  • Das DAC-8-Reporting beginnt 2026: Ab dem 1.1.2026 müssen Krypto-Wechselstuben den zuständigen Steuerbehörden detaillierte Informationen über die Transaktionen ihrer Kunden melden, was eine grundlegende Änderung der Transparenz bedeutet und neue Pflichten für ihre Nutzer schafft.
  • DORA und technische Resilienz sind nicht verhandelbar: Die Verordnung über die digitale operationale Resilienz (DORA) verlangt von Krypto-Wechselstuben robusten Schutz vor Cyberangriffen, die Überwachung von Sicherheitsvorfällen und die Einhaltung strenger Datenschutzstandards; die Anforderungen gelten seit dem 17.1.2025 in vollem Umfang.

MiCA und ihre Auswirkungen auf tschechische Krypto-Wechselstuben

Die MiCA-Verordnung (Markets in Crypto-Assets Regulation) führt einen einheitlichen Regulierungsrahmen für alle Anbieter von Krypto-Dienstleistungen (CASP – Crypto-Asset Service Providers) in der gesamten Europäischen Union ein. In der Tschechischen Republik hat die Tschechische Nationalbank (ČNB) die Rolle der zuständigen Behörde übernommen und erteilt seit dem 30.12.2024 Autorisierungen nach den harmonisierten europäischen Standards. Jede Krypto-Wechselstube, die ihre Dienstleistungen legal der tschechischen oder einer beliebigen EU-Bevölkerung anbieten möchte, muss derzeit ein strenges Autorisierungsverfahren durchlaufen.

Auch wenn dies wie eine bloße Formalität erscheinen mag, ist die Realität komplexer. Das Autorisierungsverfahren ist sehr selektiv und erfordert die Erfüllung äußerst strenger Kriterien. Bei der Ausarbeitung des Verfahrens und der Unterlagen für die MiCA-Autorisierung kann auch das Team für ČNB-Lizenzen & Investitionen helfen. Unternehmen, die vor dem 30.12.2024 Dienstleistungen erbrachten und bis zum 30.12.2025 einen Autorisierungsantrag gestellt haben, konnten ihre Tätigkeit im Rahmen der Übergangsfrist fortsetzen; diese Übergangsfrist endet jedoch spätestens am 1.7.2026. Nach diesem Datum muss jeder Dienstleister bereits über eine gültige Lizenz verfügen.

Verpflichtende Autorisierung und Lizenzierungsverfahren

Was genau prüft die Aufsichtsbehörde? An erster Stelle stehen die Leitungs- und Kontrollsysteme – wie das Unternehmen seine Entscheidungsprozesse gestaltet hat, welche AML/CFT-Politik es verfolgt, wie es mit Risiken umgeht und wer die Verantwortung trägt. An zweiter Stelle steht die Kapitalausstattung – das erforderliche Mindestanfangskapital unterscheidet sich je nach den angebotenen Dienstleistungen.

Beispielsweise ist für den Betrieb einer Handelsplattform für Kryptowerte, für den Umtausch von Kryptowerten in Fiatgeld oder andere Kryptowerte oder für die Annahme und Weiterleitung von Aufträgen im Zusammenhang mit Kryptowerten ein Anfangskapital von 125.000 Euro erforderlich (Artikel 63 MiCA). Für Verwahrungsdienstleistungen (Custody) sind es 150.000 Euro (Artikel 63 MiCA).

An dritter Stelle stehen die Sicherheitsmaßnahmen, die der DORA-Verordnung unterliegen. Die praktischen Auswirkungen der Anforderungen an IT- und Cybersicherheit einschließlich der Verantwortung der Geschäftsleitung fasst auch der Beitrag Wenn ein Unternehmen durch Phishing Geld verliert: Rechtliche Verantwortung von Managern und Unternehmensleitung zusammen. Viertens erfolgt die Überprüfung der wirtschaftlich Berechtigten und ihrer Eignung. Ohne Klärung all dieser Punkte erteilt die ČNB keine Autorisierung.

Die ersten Autorisierungen erteilte die ČNB im Laufe des Jahres 2025 und Anfang 2026. Das bedeutet, dass das Verfahren anspruchsvoll ist und die Zahl der lizenzierten Anbieter bislang gering ist. Für Unternehmer ist die Botschaft klar: Das Autorisierungsverfahren dauert Monate, erfordert eine qualitativ hochwertige rechtliche und Compliance-Vorbereitung und kann nicht improvisiert werden. In der Praxis lohnt es sich daher, die regulatorische und transaktionale Ausgestaltung des Projekts frühzeitig anzugehen, typischerweise auch im Rahmen der Spezialisierung auf Kryptowährungen.

Unternehmen, die dies früher erkannt haben und sich bereits seit 2024 vorbereiten, haben nun einen Vorteil. Diejenigen, die gezögert haben, stehen vor der realen Gefahr, ihre Tätigkeit einstellen zu müssen.

Inhalt der Autorisierungsakte und praktische Hindernisse

Welche konkreten Dokumente und Informationen muss eine Krypto-Wechselstube vorlegen? Die MiCA-Verordnung sieht eine lange Liste vor. Dazu gehört unter anderem eine detaillierte Beschreibung der Organisationsstruktur mit einer Zusammenfassung der Leitungsorgane, einer Erklärung, wer wofür verantwortlich ist, und wie die Unabhängigkeit der Compliance- und Risikomanagementfunktionen sichergestellt wird.

Es handelt sich nicht um ein Dokument, das die Struktur nur formal „festhält", sondern um einen Nachweis der tatsächlichen Funktionsweise. Weitere wichtige Elemente sind Finanzmodelle und ein Dreijahresplan. Die steuerlichen Zusammenhänge der Planung und des künftigen Reportings (einschließlich der Auswirkungen von DAC 8) behandelt auch der Beitrag Zusätzliche Steuererklärung: Wie bei der Feststellung eines Buchhaltungsfehlers vorgegangen wird und das Risiko hoher Sanktionen vermieden werden kann. Die Krypto-Wechselstube muss nachweisen, dass sie über realistische Einnahmen verfügt, nicht von einem einzigen Kunden abhängig ist und über die Mittel verfügt, um die regulatorischen Pflichten zu erfüllen.

Die Anwälte der Anwaltskanzlei ARROWS erleben häufig Situationen, in denen kleinere Unternehmen unterschätzen, welche Kosten Compliance-Abteilungen, Audits oder die technische Infrastruktur tatsächlich erfordern. Erforderlich ist auch eine AML/CFT-Politik mit einem risikobasierten Ansatz, was bedeutet, dass für Kunden aus Risikoländern andere Überprüfungsstufen gelten als für gewöhnliche lokale Kunden.

Das kann nicht für alle gleich sein. Erforderlich ist ein IT-Sicherheitsaudit durch einen unabhängigen Dritten, das Penetrationstests, Schwachstellentests und die Einhaltung von DORA umfassen muss.

Auch die Eigentums- und Beteiligungsverhältnisse mit Angaben zu allen Personen mit Einfluss auf Entscheidungen sind von Bedeutung. Stehen ausländische Personen hinter dem Unternehmen, muss deren Hintergrund geprüft werden. Viele Unternehmer glauben, eine solche Akte lasse sich schnell erstellen.

In der Praxis dauert dies 6–12 Monate, sofern das Unternehmen bereits teilweise vorbereitet ist. Wer erst am Anfang steht, muss mit noch längeren Fristen rechnen. Die Anwälte der Kanzlei ARROWS helfen Mandanten dabei, die Akte so zu strukturieren, dass sie den Erwartungen der ČNB entspricht und mit den übrigen rechtlichen Pflichten (z. B. steuerlichen, gesellschaftsrechtlichen usw.) im Einklang steht.

Passporting und Tätigkeit in anderen EU-Ländern

Einer der großen Vorteile von MiCA ist das sogenannte Passporting. Erhält eine Krypto-Wechselstube eine Autorisierung in der Tschechischen Republik (oder einem anderen EU-Land), kann sie ihre Dienstleistungen anschließend in der gesamten Union anbieten, ohne in jedem Land einzeln eine Lizenz beantragen zu müssen.

Es genügt, der ČNB die Absicht mitzuteilen, Dienstleistungen anzubieten, und sie dadurch im ESMA-Register zu notifizieren. Das klingt wie ein großer Vorteil für die Expansion, und in vielerlei Hinsicht ist es das auch. In der Praxis gibt es jedoch Einschränkungen.

Eine Krypto-Wechselstube kann nur jene Dienstleistungen passportieren, für die sie im Heimatland autorisiert ist – sie darf ihr Angebot im Ausland nicht ohne Genehmigung der heimischen Aufsichtsbehörde erweitern. Hat sie zudem im jeweiligen Aufnahmeland mehr als 15 Millionen aktive Nutzer pro Jahr, unterliegt sie der direkten Aufsicht der Europäischen Wertpapier- und Marktaufsichtsbehörde (ESMA), was eine erhöhte regulatorische Aufmerksamkeit bedeutet.

Manche Staaten können zudem zusätzliche Anforderungen an Informationen und Datenerhebung beibehalten. Für tschechische Unternehmen bedeutet das einen realistischen Plan: zunächst die tschechische Autorisierung erlangen, dann schrittweise und sorgfältig in andere Länder expandieren.

Die Anwälte der Kanzlei ARROWS befassen sich genau mit diesen grenzüberschreitenden Aspekten und kennen die Besonderheiten der einzelnen Länder. Wir verfügen dafür über Partner im Netzwerk ARROWS International, was sich bei komplexeren Strukturen mit Auslandsbezug als nützlich erweist.

Häufig gestellte Fragen zum MiCA-Autorisierungsverfahren

1. Wie lange dauert es, eine MiCA-Autorisierung in der Tschechischen Republik zu erhalten?

Nach Erfahrung der Anwälte von ARROWS und der ČNB selbst dauert das Verfahren typischerweise 6–12 Monate ab Einreichung eines vollständigen Antrags. Ist die Akte unvollständig oder fehlerhaft, schickt die Aufsichtsbehörde sie zur Nachbesserung zurück, wodurch sich das Verfahren verlängert. In manchen Fällen fordert die ČNB zusätzliche Erläuterungen oder ein Audit an. Am kritischsten ist die Vorbereitung, die mindestens 3–6 Monate dauern sollte. Deshalb wird empfohlen, so früh wie möglich zu beginnen – jeder Monat Verzögerung erhöht das Risiko, dass das Unternehmen nach dem 1.7.2026 vom legalen Markt ausgeschlossen ist.

2. Ist es möglich, ohne Autorisierung bis zum 1.7.2026 weiterzuarbeiten?

Nein. Die Übergangsfrist endet am 1.7.2026. Unternehmen, die vor dem 30.12.2024 Dienstleistungen erbrachten und bis zum 30.12.2025 einen Autorisierungsantrag gestellt haben, konnten ihre Tätigkeit bis zum 1.7.2026 fortsetzen, sofern ihnen die Autorisierung nicht bereits zuvor erteilt oder verweigert wurde. Nach dem 1.7.2026 ist es jedoch ohne Autorisierung nicht legal, Dienstleistungen anzubieten. Wenden Sie sich am besten an die Anwaltskanzlei ARROWS (beratung@arws.cz) und lassen Sie Ihre Position prüfen.

3. Was sind die häufigsten Gründe, warum die ČNB eine Autorisierung ablehnt?

Am häufigsten sind es: (a) unzureichende AML/CFT-Politiken, die für die jeweilige Geschäftsart nicht realistisch sind, (b) schwaches Risikomanagement – es ist nicht klar, wer wofür verantwortlich ist, (c) ein Sicherheitsaudit deckt kritische Fehler in der IT-Infrastruktur auf, (d) Eigentümer oder Manager erfüllen den Eignungstest (Fit-and-Proper-Test) nicht, (e) unzureichendes Kapital oder eine Unterschätzung der Betriebskosten. Die Anwälte von ARROWS helfen dabei, diese Risiken bereits bei der Vorbereitung zu beseitigen.

Die DORA-Verordnung und digitale Sicherheit

Obwohl DORA (Digital Operational Resilience Act) keine direkte Kryptoregulierung, sondern eine allgemeine Regulierung des Finanzsektors ist, gilt sie auch für Krypto-Wechselstuben. Sie trat am 16.1.2023 in Kraft, ihre Anforderungen gelten jedoch erst seit dem 17.1.2025 vollständig und sind seither uneingeschränkt durchsetzbar (Artikel 64 DORA).

Was verlangt DORA konkret? Vor allem drei Säulen: (1) ICT-Risikomanagement – der Prozess, mit dem sich die Krypto-Wechselstube mit Cyberrisiken befasst, wer dafür verantwortlich ist und wie mit den Risiken umgegangen wird.

(2) Risikomanagement für Drittanbieter – nutzt die Krypto-Wechselstube Drittanbieter (große Cloud-Plattformen, Zahlungsgateways usw.), muss sie wissen, welche Risiken sie dadurch übernommen hat. (3) Meldung von Vorfällen – bei einem schwerwiegenden Cybervorfall muss die Krypto-Wechselstube unverzüglich die ČNB informieren und die Minimierung des Schadens sicherstellen.

Für Krypto-Wechselstuben ist besonders das Kriterium der „kritischen Drittanbieter" (Critical Third-Party Providers, CTPPs) komplex. Verlässt sich eine Krypto-Wechselstube auf eine große Cloud-Plattform oder ein Zahlungsgateway und fällt diese aus, versuchen die Aufsichtsbehörden zu verhindern, dass sich das Systemrisiko ausbreitet.

Das bedeutet, dass jeder solche kritische Drittanbieter bewertet, vertraglich abgesichert (mit Audit- und Zugangsrechten) und, wenn möglich, mit Ausweichlösungen versehen werden muss. In der Praxis bedeutet das: Krypto-Wechselstuben, die auf „billigem Hosting" laufen und eine einfache IT-Infrastruktur ohne Redundanzen haben, können nicht DORA-konform sein. Sie müssen in eine 24/7-Überwachung von Sicherheitsbedrohungen und Vorfällen investieren.

Erforderlich sind mindestens jährliche Penetrationstests sowie eine Dokumentation der IT-Risiken mit einer Matrix der Bedrohungen und Gegenmaßnahmen. Ebenso entscheidend ist ein Incident-Management, das festlegt, was bei einem Ransomware-Angriff oder einem Datenleck geschieht.

Notwendig sind redundante Maßnahmen, die die Funktionsfähigkeit des Systems sicherstellen, wenn eine Komponente ausfällt. Auch die Schulung der Mitarbeiter im Bereich Sicherheit ist wichtig.

Die Tschechische Nationalbank (ČNB) erlässt und wird weiterhin detaillierte Empfehlungen und Anforderungen für die Aufsicht über die digitale Sicherheit herausgeben. Es genügt nicht, eine Sicherheitspolitik „auf dem Papier" zu haben – sie muss tatsächlich umgesetzt werden.

DAC 8 und die Pflichten zur Meldung steuerlicher Transaktionen

Mit der Richtlinie DAC 8 (Directive on Administrative Cooperation – achte Änderung) beginnt ein neues Kapitel der Transparenz und Nachverfolgbarkeit von Kryptotransaktionen. Diese von der EU im Rahmen der Bekämpfung von Steuerhinterziehung und Geldwäsche verabschiedete Richtlinie erweitert die Meldepflichten auf Krypto-Wechselstuben und ihre Kunden.

Was genau verlangt DAC 8?

Ab dem 1.1.2026 müssen Krypto-Wechselstuben mit Sitz in der Tschechischen Republik relevante Informationen über alle meldepflichtigen Kryptowert-Transaktionen erheben und dem zuständigen Finanzministerium melden. Dies betrifft die steuerliche Ansässigkeit – in welchem Land der Kunde steuerpflichtig ist.

Wichtig sind die Transaktionsdaten – wer hat wem, in welcher Höhe, in welcher Kryptowährung und wann gesendet. Ferner wird die Art der Transaktion gemeldet – Umtausch von Krypto in Fiatgeld, Krypto in Krypto, Kauf von Waren/Dienstleistungen, Staking, Lending usw.

Entscheidend sind die Kurse und das CZK-Äquivalent – welcher Kurs am Tag der Transaktion galt und wie hoch der Betrag in tschechischen Kronen war. Die Meldepflicht betrifft alle relevanten Kryptowert-Transaktionen, die die Definition in DAC 8 erfüllen.

Krypto-Wechselstuben müssen Aufzeichnungen über alle Transaktionen für eine spätere Prüfung aufbewahren, unabhängig davon, ob diese der zentralen Meldung unterliegen oder nicht.

Wann und an wen wird gemeldet?

Die Meldung erfolgt durch die Krypto-Wechselstuben einmal jährlich bis zum 30. Juni für das vorangegangene Kalenderjahr. Die Stelle, an die die Meldung erfolgt, ist das zuständige Finanzamt, das zur tschechischen Finanzverwaltung gehört.

Die Informationen werden anschließend automatisch zwischen den Steuerbehörden der einzelnen EU-Länder und weiterer Länder, die sich der OECD-Initiative (CRS-Standard) angeschlossen haben, ausgetauscht. Das bedeutet: Hat ein tschechisches Unternehmen einen Teil seines Geldes in der Tschechischen Republik erworben und einen Teil an einer Börse etwa in Singapur oder im Vereinigten Königreich (sofern diese Länder Teil des automatischen Informationsaustauschs nach dem CRS-Standard oder anderer Abkommen sind), erhalten die Steuerbehörden dieser Länder Informationen über diesen Kunden.

Auswirkungen auf die Kunden

Für Kunden von Krypto-Wechselstuben bedeutet das ein völlig neues Transparenzregime. Sie können nicht mehr „anonym" Krypto kaufen und hoffen, dass niemand davon erfährt.

Übermittelt ein bestimmter Kunde der Krypto-Wechselstube nämlich nicht die erforderlichen Angaben (etwa seine steuerliche Ansässigkeit), ist die Krypto-Wechselstube verpflichtet, ihm die Dienstleistungen zu sperren. Das schafft auch eine neue Situation für Unternehmer oder Investoren, die früher glaubten, „wenigstens ihr Krypto ohne Meldung für sich" zu haben.

Seit 2026 gilt das nicht mehr. Das entspricht einem globalen Trend. FATF und die EU haben entschieden, dass „Krypto nicht für immer außerhalb der Reichweite des Gesetzes" bleibt, und binden es schrittweise in die reguläre Finanzaufsicht ein.

Häufig gestellte Fragen zur DAC-8-Meldung und den Steuerpflichten

1. Wie muss eine Krypto-Wechselstube Daten gemäß DAC 8 melden?

Die Meldung erfolgt einmal jährlich bis zum 30. Juni für das Vorjahr. Die Krypto-Wechselstube übermittelt dem zuständigen Finanzministerium (dem zuständigen Finanzamt) eine Liste aller relevanten Transaktionen mit Angaben zur steuerlichen Ansässigkeit des Kunden, zur Art der Transaktion und zum Kurs. Die Daten werden anschließend automatisch zwischen der EU und weiteren Vertragsstaaten ausgetauscht. Es handelt sich also nicht um eine papierbasierte Meldung, sondern um einen strukturierten Datensatz, üblicherweise im XML-Format.

2. Was passiert, wenn eine Krypto-Wechselstube DAC 8 ignoriert und nicht meldet?

Nach tschechischem und europäischem Recht drohen der Krypto-Wechselstube erhebliche Geldbußen in Höhe von mehreren Millionen Kronen, ein Tätigkeitsverbot auf dem Gebiet der Tschechischen Republik, und sie kann auf die Liste nicht kooperierender Unternehmen gesetzt werden. Zudem entsteht dadurch ein rechtliches Risiko für die Kunden selbst – meldet die Krypto-Wechselstube nicht, können die Steuerbehörden entscheiden, dass die Beziehung des Kunden zur Börse überhaupt nicht „legal" war, und sie einer zusätzlichen Prüfung und Klärung unterziehen.

3. Beeinflusst ein einzelner Investor/Trader die steuerliche Meldung der Krypto-Wechselstube?

Ja. Der Investor muss der Krypto-Wechselstube seine steuerliche Ansässigkeit mitteilen. Tut er dies nicht, ist die Krypto-Wechselstube verpflichtet, ihm die Dienstleistungen zu sperren. Macht der Investor falsche Angaben (behauptet er z. B., im Ausland ansässig zu sein, obwohl er tschechischer Steueransässiger ist), drohen ihm steuerliche Sanktionen und potenziell eine strafrechtliche Verantwortung wegen Betrugs. Praktisch bedeutet das: anonymer Handel mit Krypto gehört der Vergangenheit an.

AML/CFT-Pflichten und Compliance

Die Bekämpfung von Geldwäsche (AML – Anti-Money Laundering) und Terrorismusfinanzierung (CFT – Counter-Terrorist Financing) wird bei Krypto-Wechselstuben zu einem der sensibelsten Regulierungsbereiche. In den vergangenen Jahren wurden einige der größten Börsen der Welt wegen Versagens ihrer AML/CFT-Systeme mit Geldbußen belegt.

So zahlte etwa eine der größten Börsen der Welt hohe Geldbußen in Milliardenhöhe (US-Dollar), und weitere Unternehmen wurden mit Beträgen in Millionenhöhe (Euro) bestraft. Das zeigt, wie ernst die Aufsichtsbehörden die Durchsetzung dieser Pflichten nehmen.

Know your customer (KYC) – der Grundstein

KYC ist ein zentrales Element der Compliance. Bevor eine Krypto-Wechselstube einem Kunden ein Konto eröffnet, muss sie dessen Identität feststellen, anhand eines Ausweisdokuments überprüfen und auch die Herkunft seiner Mittel (Source of Funds) ermitteln. Im Mindestumfang betrifft dies den Namen – es muss der tatsächliche Name sein.

Ferner ist das Geburtsdatum erforderlich – zur Altersüberprüfung und in manchen Ländern auch zur Registrierung in zentralen Datenbanken. Erforderlich ist auch die Adresse – der ständige Wohnsitz oder die Geschäftsadresse.

Wichtig ist auch die Art des Kontos – natürliche Person, juristische Person oder etwas anderes. Und schließlich der Verwendungszweck – wofür das Konto eröffnet wird (Trading, langfristige Investition, Warenkauf usw.).

In der Praxis bedeutet das, dass jeder Kunde ein Überprüfungsverfahren durchlaufen muss, das im Online-Modus häufig einen Liveness-Test (Selfie mit Ausweisdokument), einen OCR-Test (optische Dokumentenerkennung) sowie einen Abgleich mit PEP-Listen (Politically Exposed Persons) und Sanktionslisten umfasst.

Transaktionsüberwachung und die Travel Rule

Sobald ein Kunde per KYC verifiziert ist, muss die Krypto-Wechselstube dessen Transaktionen fortlaufend überwachen. Die von der FATF festgelegte und nun durch MiCA umgesetzte Travel Rule verlangt, dass bei jedem Transfer über 1.000 EUR (oder einem entsprechenden Betrag in USD) zwischen Krypto-Wechselstuben oder zu einer nicht gehosteten Wallet die Identität sowohl des Absenders als auch des Empfängers erfasst und überprüft wird.

In der Praxis funktioniert das so, dass die absendende Börse beim Versenden von Krypto von einer Börse zur anderen zusammen mit der Transaktion die Information übermitteln muss: „Empfänger ist die Person XYZ, Passnummer ABC, Wohnsitz DEF". Die empfangende Börse überprüft und archiviert diese Information. Steht der Empfänger auf einer Sanktionsliste, sollte die Börse die Transaktion stoppen.

Das klingt einfach, bedeutet in der Praxis aber, dass jede Börse etablierte Kommunikationskanäle mit anderen Börsen, eine digitale Infrastruktur für den Informationsaustausch und Personal, das dies steuert, benötigt. Viele kleinere Börsen, die diese Systeme nicht rechtzeitig implementiert haben, haben Schwierigkeiten, die Vorgaben durchzusetzen.

Meldung verdächtiger Aktivitäten (SAR/STR)

Erkennt eine Krypto-Wechselstube eine verdächtig wirkende Transaktion – etwa einen plötzlichen Geldzufluss von einer Person ohne Begründung, eine Transaktion mit einer Person auf einer Sanktionsliste oder strukturierte Kleintransaktionen, die zusammen eine Summe ergeben, mit der Limits umgangen werden sollen –, muss sie dies melden.

Die Meldung (Suspicious Activity Report – SAR, bzw. in der EU Suspicious Transaction Report – STR) wird an das Finanzanalyseamt (Finanční analytický úřad, FAÚ) in der Tschechischen Republik oder an die zuständige Financial Intelligence Unit (FIU) in anderen EU-Ländern übermittelt. Stellt eine Börse fest, dass sie eine Transaktion von jemandem angenommen hat, der bereits auf einer Sanktionsliste steht, ist sie verpflichtet, diese Transaktion zu blockieren, die Vermögenswerte einzufrieren und die ČNB sowie das FAÚ zu informieren.

Tatsächlich haben sich Aufsichtsbehörden in der Vergangenheit auf Fälle konzentriert, in denen Börsen eine enorme Menge unbearbeiteter oder unzureichend analysierter verdächtiger Transaktionen hatten, die nicht rechtzeitig gemeldet wurden. Die ČNB achtet bei Inspektionen genau auf diesen Punkt: wie lange die Analyse einer Transaktion dauert, wie der Entscheidungsprozess dokumentiert wird und ob SAR/STR-Meldungen ohne unnötige Verzögerung übermittelt werden.

Sanktionsscreening und spezifische Bedrohungen im Jahr 2026

Im Jahr 2025 kam es zu einem deutlichen Anstieg der Sanktionen und ihrer Anwendung im Kryptosektor. Verfügbaren Berichten und Analysen zufolge stieg der Wert der Transaktionen sanktionierter Einheiten erheblich an. Russland, der Iran und Nordkorea (KLDR) nutzen Krypto-Wechselstuben aktiv, um Sanktionen zu umgehen, und die Aufsichtsbehörden verfolgen und reagieren darauf aufmerksam.

Das OFAC (Office of Foreign Assets Control) hat in der Vergangenheit eine Reihe von Krypto-Wechselstuben sanktioniert, die Transaktionen mit Einheiten aus Russland, dem Iran und Nordkorea erleichtert haben. Die Europäische Union hat Sanktionspakete verabschiedet, die speziell auf Kryptowährungsdienstleistungen abzielen. Die britische Behörde für Finanzsanktionen (OFSI) geht ähnlich vor.

Was bedeutet das für eine tschechische Krypto-Wechselstube? Es bedeutet, dass sie keine Kunden aus bestimmten Ländern akzeptieren, keine Transaktionen von/in bestimmte Länder senden oder empfangen und keine Geschäfte mit bestimmten Personen tätigen darf, die auf Sanktionslisten stehen.

Die Sanktionsverwaltung erfordert mindestens ein Screening vor dem Onboarding – die Überprüfung, dass der Kunde nicht auf der Liste von OFAC, der EU, dem Vereinigten Königreich oder anderen relevanten Institutionen steht. Ferner ist ein laufendes Screening erforderlich – zu beobachten, ob der Kunde im Laufe der Geschäftsbeziehung auf eine solche Liste gesetzt wird.

Entscheidend ist die Führung von Aufzeichnungen – zu dokumentieren, wann das Screening durchgeführt wurde, was das Ergebnis war und wer es durchgeführt hat. Und nicht zuletzt die Blockierung von Transaktionen – wird ein verdächtiger Transfer erkannt, muss er gestoppt werden.

All das erfordert moderne Compliance-Software und -Prozesse. Eine Krypto-Wechselstube, die versucht, alles manuell zu erledigen, oder veraltete Systeme verwendet, gerät sehr schnell in das Risiko von Geldbußen und Reputationsschäden.

Praktische Probleme, mit denen Krypto-Wechselstuben im Jahr 2026 konfrontiert sind

Bis zum 1.7.2026 konnten Krypto-Wechselstuben, die vor dem 30.12.2024 Dienstleistungen erbrachten und bis zum 30.12.2025 einen Autorisierungsantrag gestellt haben, ihre Tätigkeit im Rahmen der sogenannten Übergangsregelung fortsetzen, auch wenn sie noch keine endgültige Autorisierung hatten. Nach diesem Datum endet das vollständig – ohne Autorisierung kein Geschäftsbetrieb.

Die ESMA hat klar erklärt, dass jedes Unternehmen, das ab dem 1.7.2026 ohne Lizenz Dienstleistungen anbietet, gegen EU-Recht verstößt und der Rechtsdurchsetzung unterliegen wird. Das schafft eine sehr belastende Situation.

Unternehmen, die nach Einschätzung der Anwälte eine Autorisierung verdienen, deren Akten die ČNB aber noch nicht abgeschlossen hat, müssen sich entweder aktiv mit ihren Kunden auseinandersetzen und deren Zugang verhindern, oder rechtliche Sanktionen riskieren.

Krypto-Unternehmer kämpfen mit mangelndem Bankzugang

Eines der großen Probleme von Krypto-Wechselstuben in der Tschechischen Republik ist, dass traditionelle Banken (z. B. mit Verbindungen zu älteren kanadischen oder skandinavischen Gruppen) nicht mit Krypto arbeiten möchten. Sie lehnen es häufig ab, Krypto-Wechselstuben laufende Bankkonten zu eröffnen, oder schließen bestehende Konten, selbst wenn diese die Vorschriften einhalten.

Das ist paradox, denn gerade MiCA erteilt Krypto-Wechselstuben eine Lizenz, damit sie tätig werden können – aber ohne Bankkonto können sie diese Lizenz nicht voll nutzen. Viele tschechische Krypto-Wechselstuben suchen deshalb Bankpartner im Ausland – in Litauen, Estland, Malta oder in den Vereinigten Staaten (sofern sie über EU-Tochtergesellschaften verfügen).

Das bedeutet in der Regel jedoch zusätzliche Compliance, weitere AML-Pflichten und höhere Kosten.

Das Problem der Tokenisierung und Klassifizierung von Vermögenswerten

MiCA unterscheidet strikt zwischen verschiedenen Arten von Kryptowerten: gewöhnliche Kryptowährungen (z. B. Bitcoin, Ethereum), vermögenswertreferenzierte Token (ARTs), E-Geld-Token (EMTs) und sonstige Kryptowerte. Jede Kategorie unterliegt anderen Anforderungen.

Das Problem besteht darin, dass viele Projekte (z. B. gewrappte Token, verschiedene DeFi-Protokolle) in eine Grauzone fallen. Handelt es sich um ein Wertpapier, eine Ware oder etwas völlig anderes?

Die EU versucht, dies zu klären, doch für eine tschechische Krypto-Wechselstube bedeutet das, dass sie die Klassifizierung und die damit verbundenen regulatorischen Pflichten selbst bewältigen muss. Die Anwälte der Kanzlei ARROWS befassen sich genau mit diesen Klassifizierungsfragen und können Mandanten dabei helfen, ihr Angebot so zu strukturieren, dass es mit den Vorschriften der einzelnen Länder im Einklang steht.

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Fehlende oder unvollständige Autorisierung nach dem 1.7.2026 – Ein Unternehmen ohne aktive MiCA-Lizenz muss sämtliche Tätigkeiten einstellen; es drohen Sanktionen von bis zu 10 % der Jahreseinnahmen (des Umsatzes) (Artikel 111 MiCA), der Entzug der Lizenz und potenziell auch strafrechtliche Verantwortung.

Die Anwälte der Kanzlei ARROWS erstellen eine umfassende Autorisierungsakte, beschaffen alle erforderlichen Dokumente, Finanzmodelle, AML-Politiken und die von der ČNB geforderten Sicherheitsaudits. Wir vertreten den Mandanten bei den Verhandlungen mit der Aufsichtsbehörde.

Nichteinhaltung der AML/CFT-Systeme – Schwache KYC-Verfahren, unzureichende SAR/STR-Meldungen und Transaktionsüberwachung führen zu Geldbußen, die zig bis hunderte Millionen Kronen erreichen können, sowie zu Eingriffen der Aufsichtsbehörde.

ARROWS hilft, risikobasierte KYC-Prozesse zu gestalten und umzusetzen, die Transaktionsüberwachung einzurichten, das Compliance-Team zu schulen und darauf zu achten, dass Meldungen rechtzeitig und korrekt erfolgen.

DAC-8-Reporting und steuerliche Aspekte – Ab 2026 müssen Krypto-Wechselstuben Transaktionen den Steuerbehörden melden. Fehlerhafte Meldungen oder falsche Daten führen zu erheblichen Geldbußen, die sich auf mehrere Millionen Kronen belaufen können, sowie zu Steuernachforderungen bei den Kunden.

Die Anwaltskanzlei ARROWS sorgt für die rechtliche Struktur der Meldung, eine steueroptimale Ausgestaltung und die Kommunikation mit dem zuständigen Finanzministerium. Wir beraten die Mandanten auch bei ihren steuerlichen Pflichten.

DORA-Vorfälle und Cyberrisiko – Kommt es zu einem Sicherheitsvorfall (Hack, Ransomware), geht es nicht nur um Datenverlust, sondern auch um die Pflicht, dies der ČNB unverzüglich zu melden; eine unvorbereitete Krisenreaktion führt zu Geldbußen und Vertrauensverlust.

Wir helfen, einen Incident-Management-Plan zu erstellen sowie Monitoring und Kommunikation mit der Aufsichtsbehörde einzurichten. Wir vertreten den Mandanten bei einem Vorfall und kommunizieren mit der ČNB. Wir verfügen über Erfahrung im Krisenmanagement in ähnlichen Situationen.

Sanktionsscreening und Einhaltung der Travel Rule – Blockiert eine Krypto-Wechselstube keine Transaktionen sanktionierter Personen oder setzt sie die Travel Rule nicht um, drohen hohe Geldbußen und Reputationsschäden.

ARROWS hilft Mandanten, die richtige Compliance-Software auszuwählen, Screening-Prozesse einzurichten und die Dokumentation sicherzustellen. Wir vertreten den Mandanten auch bei Inspektionen oder Durchsetzungsmaßnahmen.

ARROWS Rechtsanwaltskanzlei

Abschließende Zusammenfassung

Das Jahr 2026 markiert einen Wendepunkt für alle, die in der Tschechischen Republik mit Kryptowährungen ein Geschäft betreiben. Die MiCA-Verordnung mit der Frist zum 1.7.2026 für das Ende der Übergangsfrist, die DAC-8-Pflichten ab dem 1.1.2026, die Compliance-Anforderungen gemäß der FATF Travel Rule sowie die DORA-Verordnung zur digitalen Sicherheit – all das bedeutet, dass der Betrieb einer Krypto-Wechselstube längst keine Angelegenheit von ein paar Computern und wenigen Leuten mehr ist.

Es handelt sich um einen komplexen Betrieb, der rechtliche Infrastruktur, Compliance-Systeme, IT-Sicherheit, Audits und eine dauerhafte Überwachung erfordert. Für Krypto-Wechselstuben bedeutet das reale Auswirkungen: Ohne Autorisierung können sie nach dem 1.7.2026 nicht mehr am Markt tätig sein, ohne ordnungsgemäßes AML/CFT riskieren sie hohe Geldbußen (in Höhe von zig bis hunderten Millionen Kronen bei schweren Verstößen), und ohne DORA-Compliance riskieren sie einen Systemausfall und Sanktionen.

Aktuell steht nur noch sehr wenig Zeit zur Verfügung, damit die verbleibenden Unternehmen, die noch keine Autorisierung haben, die Chance erhalten, sie zu erlangen. Andere werden tatsächlich vom legalen Markt ausgeschlossen sein. Das ist kein Pessimismus, sondern die Realität der regulatorischen Entwicklung.

Im positiven Sinne bedeutet das, dass sich der Kryptosektor allmählich „normalisiert" und aufhört, eine Grauzone zu sein. Kunden genießen mehr Schutz, Börsen stehen unter Aufsicht, und das System als Ganzes wird sicherer. Im negativen Sinne bedeutet das höhere Kosten, komplexere Abläufe und strikte Compliance.

Wenn Sie eine Krypto-Wechselstube oder ein Unternehmen sind, das Krypto-Dienstleistungen anbietet, und nicht wissen, wie Sie vorgehen sollen, wenden Sie sich gerne an die Anwälte der Kanzlei ARROWS (beratung@arws.cz). Wir bieten umfassende Rechtsberatung im Bereich der Regulierung von Kryptowerten, die Erstellung von Autorisierungsakten für die ČNB, die Einrichtung von AML/CFT-Systemen, die Umsetzung von DORA sowie Unterstützung bei der DAC-8-Meldung.

Haben Sie einen internationalen Bezug – etwa Kunden in anderen EU-Ländern oder planen Sie eine Expansion – verfügen wir über das Partnernetzwerk ARROWS International, das sich mit diesen grenzüberschreitenden Fragen befasst.

Häufig gestellte Fragen zu Krypto-Wechselstuben und ihren Pflichten im Jahr 2026

1. Was genau ist eine Krypto-Wechselstube gemäß MiCA, und wann gelten die MiCA-Pflichten?

Eine Krypto-Wechselstube ist in der MiCA-Terminologie ein „Crypto-Asset Service Provider" (CASP), der Dienstleistungen wie den Kauf und Verkauf von Kryptowährungen gegen Fiatgeld, Transfers zwischen verschiedenen Kryptowährungen, Verwahrung (Custody) oder Beratung anbietet. MiCA gilt für jede Einheit, die solche Tätigkeiten ausübt und Kunden in der EU hat. Betreibt also ein tschechisches Unternehmen eine Börse und hat es tschechische oder beliebige EU-Kunden, muss es die MiCA-Pflichten erfüllen. Ohne Autorisierung durch die ČNB ist das nicht möglich. Die Anwälte von ARROWS helfen dabei, genau zu bestimmen, welche Ihrer Tätigkeiten unter den MiCA-Anwendungsbereich fallen und welche Pflichten Sie somit betreffen.

2. Wir haben eine kleinere Börse – gilt MiCA für uns, obwohl wir nur ein paar Dutzend Kunden haben?

Ja, absolut. MiCA gilt für alle CASPs, unabhängig von ihrer Größe. Die einzige Ausnahme sind vollständig dezentrale Plattformen ohne identifizierbaren Betreiber, doch diese sind sehr selten. Sind Sie ein identifizierbares Unternehmen und üben Sie Tätigkeiten aus, die unter MiCA fallen, müssen Sie die Anforderungen erfüllen. Auch eine kleine Börse darf nicht glauben, sie sei „zu klein" für die Regulierung. Die Anwälte von ARROWS arbeiten mit Mandanten jeder Größe zusammen und können die Anforderungen proportional zur Größe des Betriebs gestalten, sich aber nicht vollständig davon entfernen.

3. Wäre es nicht möglich, ins Ausland „auszuwandern" und so der Regulierung zu entgehen?

Das ist eine Frage, die sich viele Unternehmen stellen. Die Antwort lautet jedoch: Nein. Hat Ihre Börse auch nur einen tschechischen oder EU-Kunden, unterliegen Sie MiCA, selbst wenn Ihre juristische Person außerhalb der EU registriert ist. ESMA und die ČNB beobachten und verfolgen dies. Versuchen Sie, die Regulierung zu umgehen (z. B. durch Verschleierung des rechtlichen Sitzes), drohen Ihnen hohe Geldbußen und potenziell auch strafrechtliche Verantwortung. Viel besser ist es, proaktiv zu handeln, eine Autorisierung zu erlangen und einen „Pass" für die gesamte EU zu haben. Die Anwälte von ARROWS helfen dabei, dies sicher und rechtskonform zu strukturieren.

4. Wie viel kostet etwa das Compliance-Team, die IT-Sicherheit und das Autorisierungsverfahren?

Das lässt sich schwer verallgemeinern, aber größenordnungsmäßig: Die Vorbereitung der Autorisierungsakte (Recht, Audit, Sicherheit) kostet typischerweise mehrere Hunderttausend Kronen (300.000 – 800.000 CZK (ca. 12.300–32.900 EUR)) und erfordert eine Investition in qualifizierte Berater. Der jährliche Compliance-Betrieb (KYC, Monitoring, SAR/STR, Meldungen) kostet je nach Kundenzahl und Komplexität mehrere Hunderttausend bis Millionen Kronen (500.000 – 2 Millionen CZK (ca. 20.600–82.300 EUR)) pro Jahr. Die IT-Infrastruktur mit Sicherheit und DORA-Compliance kann Investitionen in Höhe von mehreren Millionen Kronen pro Jahr erfordern. Diese Kosten sind real und müssen in den Geschäftsmodellen berücksichtigt werden. Unternehmen, die sich dessen nicht bewusst waren, werden bald feststellen, dass das Kryptogeschäft nicht so günstig ist, wie es scheint. Die Anwälte von ARROWS helfen bei den Kalkulationen und achten darauf, dass Ihnen die Kosten nicht durch unnötige Fehler „entgleiten".

5. Was sind die wichtigsten Kontrollpunkte, die die ČNB bei einer Inspektion prüft?

Die ČNB konzentriert sich vor allem auf: (a) die AML/CFT-Politik und ihre praktische Umsetzung – es geht nicht nur um ein Dokument, sondern um tatsächliche Prozesse, (b) KYC-Verfahren – sie wählt zufällig Kunden aus und überprüft, ob KYC korrekt durchgeführt wurde, (c) die Transaktionsüberwachung – ob erkannte verdächtige Transaktionen korrekt bearbeitet und gemeldet werden, (d) SAR/STR-Meldungen – ob sie ohne unnötige Verzögerung erfolgt sind, (e) IT-Sicherheit und Incident-Management – ob dies gemäß DORA geregelt ist, (f) die Eigentumsverhältnisse und die Geschäftsleitung – ob die Verantwortlichen geeignet sind (Fit-and-Proper-Test). In jeder Kategorie nimmt die ČNB eine Stichprobe und prüft sie im Detail. Findet sie wesentliche Mängel, folgen Verwarnungen und Geldbußen.

6. Was passiert, wenn ich durch einen Hack Kunden oder Geld verliere – hafte ich dafür?

Nach MiCA und DORA haften Sie. Eine Krypto-Wechselstube muss die Kryptowerte ihrer Kunden getrennt halten (Vermögenstrennung), darf sie nicht für eigene Zwecke verwenden und muss sie vor Cyberangriffen schützen. Kommt es zu einem Hack und verlieren Kunden ihr Geld, haften Sie. Das gilt auch für Drittanbieter – beauftragen Sie einen Cloud-Hoster, und dieser versagt bei der Sicherheit, haften weiterhin Sie. Deshalb verlangt DORA, dass jeder CASP über eine Versicherung (oder entsprechende finanzielle Garantien) verfügt. Die Anwälte von ARROWS helfen dabei, den Versicherungsschutz und die Risiken korrekt zu strukturieren.

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.