Kennisbank

Crypto-compliance in de praktijk: van transactie naar uitlegbaar dossier

Crypto-compliance is geen enkel formulier of softwaresysteem. Het is het geheel van afspraken waarmee een organisatie kan uitleggen wie een transactie initieerde, welke controle plaatsvond, waar de middelen vandaan kwamen en hoe de verwerking in administratie en rapportage terechtkwam.

Gepubliceerd 31 augustus 2026 · Laatst inhoudelijk gecontroleerd 31 augustus 2026

Voor algemene uitleg over MiCA, Wwft, Source of Funds en fiscale vastlegging verwijzen we naar de kennisbank van Cryptoklaar. Dit artikel behandelt een smallere vraag: wat verandert er in de beheersing en dossiervorming wanneer een AI-agent transacties namens een organisatie voorbereidt of uitvoert?

Bij agenttransacties wordt dat belangrijker. Een AI-agent kan sneller en vaker handelen dan een medewerker. Daardoor moeten bevoegdheden en controles vooraf scherper worden ingericht.

Begin met de rol van de organisatie

De verplichtingen verschillen sterk per activiteit. Een onderneming die incidenteel voor eigen rekening crypto ontvangt, heeft een andere positie dan een partij die beroeps- of bedrijfsmatig voor klanten cryptoactivadiensten aanbiedt.

Breng daarom eerst in kaart:

  • handelt de organisatie voor zichzelf of voor derden;
  • houdt zij crypto of sleutels van klanten aan;
  • wisselt of draagt zij crypto voor gebruikers over;
  • geeft zij orders door of voert zij die uit;
  • beheert zij een handelsplatform;
  • ontvangt zij alleen betaling voor eigen goederen of diensten;
  • in welke landen bevinden klanten, dienstverleners en entiteiten zich?

Gebruik deze inventarisatie als startpunt voor juridisch advies wanneer vergunning-, registratie- of Wwft-vragen ontstaan. Trek geen conclusie alleen op basis van de gebruikte software.

MiCA, Wwft en DAC8 hebben verschillende doelen

MiCA bevat Europese regels voor uitgevers van bepaalde cryptoactiva en aanbieders van cryptoactivadiensten. Het kader gaat onder meer over toelating, organisatie, informatie en bescherming van cliënten.

Wwft-verplichtingen richten zich op het voorkomen van witwassen en terrorismefinanciering. Of en welke verplichtingen gelden, hangt af van de kwalificatie van de instelling en haar activiteiten.

DAC8 en CARF gaan over fiscale gegevensverzameling en internationale uitwisseling. Volgens de Belastingdienst moeten rapporterende cryptodienstverleners en bepaalde exploitanten vanaf 1 januari 2026 relevante klant- en transactiegegevens bijhouden. De eerste rapportage over 2026 moet uiterlijk 31 januari 2027 worden aangeleverd. Dit geldt niet automatisch voor iedere onderneming die crypto gebruikt.

De kaders kunnen elkaar raken, maar zijn niet uitwisselbaar. Een MiCA-vergunning vervangt bijvoorbeeld niet vanzelf alle fiscale rapportage- of administratieve verplichtingen.

Bouw één controleerbare transactieketen

Voor iedere relevante transactie moet de organisatie de verbinding kunnen leggen tussen:

  • Aanleiding — factuur, overeenkomst, klantopdracht of intern besluit.
  • Identiteit — organisatie, klant, leverancier, agent en verantwoordelijke beheerder.
  • Mandaat — wie mocht de handeling voorstellen en binnen welke grens?
  • Controle — beleidsregels, sanctiesignalen, afwijkingen en goedkeuring.
  • Ondertekening — welke sleutel- of betaalroute is gebruikt?
  • Uitvoering — netwerkreferentie, tijdstip, bedrag en tegenpartij.
  • Administratie — eurowaarde, koersbron, kosten en grootboekverwerking.
  • Rapportage — welke interne of wettelijke rapportage raakt de transactie?

Wanneer deze schakels over losse systemen verspreid zijn, is een stabiele transactie-ID belangrijk. Daarmee kunnen factuur, beleidsbesluit, wallettransactie en boeking aan elkaar worden gekoppeld.

De demo van Agenttransacties.nl illustreert hoe voorstel, beleidscontrole, autorisatie, uitvoering en auditlog één reconstrueerbare keten vormen.

Monitoring is meer dan een risicoscore

Een externe analysetool kan risicosignalen geven, maar neemt de beoordeling niet over. Documenteer:

  • welke databron en versie is gebruikt;
  • wanneer de screening plaatsvond;
  • welke drempelwaarden golden;
  • waarom een signaal wel of niet tot blokkering leidde;
  • wie een uitzondering goedkeurde;
  • wanneer opnieuw wordt beoordeeld.

Let naast blockchainindicatoren ook op bedrijfscontext: een nieuw walletadres, afwijkende factuur, plotselinge adreswijziging, ongebruikelijk bedrag of betaling buiten het normale patroon.

Beheersing van AI-agents

Een agent mag compliance niet kunnen omzeilen door zijn eigen invoer, limieten of uitzonderingen te wijzigen. Gebruik daarom:

  • gescheiden rollen voor voorstellen en ondertekenen;
  • centraal afgedwongen limieten;
  • allowlists voor tokens, netwerken en tegenpartijen;
  • extra controle bij nieuwe of gewijzigde walletadressen;
  • een onvertraagde noodstop;
  • versiebeheer voor prompts, beleid en configuratie;
  • logging van invoer, besluit, autorisatie en uitvoering;
  • periodieke controle op ongebruikte of te ruime bevoegdheden.

De achterliggende organisatorische keuzes staan verder uitgewerkt bij Governance; technische begrenzing, sleutelbeheer en aanvalsroutes bij Veiligheid.

Bewaar niet méér persoonsgegevens dan nodig. Compliance vereist een verdedigbaar dossier, geen onbeperkte gegevensverzameling.

Praktische dossiercheck

  • Is de eigen juridische en operationele rol beschreven?
  • Is duidelijk welke entiteit contracteert en betaalt?
  • Zijn klanten en tegenpartijen op passende wijze geïdentificeerd?
  • Zijn walletadressen aan dossiers gekoppeld?
  • Zijn agentbevoegdheden schriftelijk en technisch begrensd?
  • Zijn afwijkingen en uitzonderingen verklaard?
  • Sluiten blockchain-, bank- en boekhoudgegevens op elkaar aan?
  • Zijn fiscale rapportageverplichtingen afzonderlijk beoordeeld?
  • Zijn bewaartermijnen, toegang en verwijdering vastgelegd?
  • Kan een onafhankelijke beoordelaar de hele keten reconstrueren?

Conclusie

Goede crypto-compliance begint niet bij zoveel mogelijk controles, maar bij een helder beeld van rollen, risico's en verantwoordelijkheden. Daarna wordt iedere transactie gekoppeld aan identiteit, mandaat, controle, uitvoering en administratie. Dat maakt het dossier bruikbaar voor management, accountant, bank, toezichthouder en Belastingdienst — zonder te doen alsof één tool alle beoordeling kan vervangen.