
編集:Bo Wen、Bai Lu Clubリビングルーム
デジタル資産のセキュリティは、常に業界で最も古いトピックの1つです。スケールは拡大し続ける必要があります
2024年、米国SECはビットコインスポットETFを承認し、コインベースは8 ETF出版社のビットコインカストディアンになり、収入開発を大幅にサポートしました。デジタル資産の監護権はもはや単なる技術的な問題ではなく、電力機関にとって必須のビジネスにもなりました。香港が米国に素早く追いつきたい場合は、デジタル資産の監護権の監督でも加速する必要があります。
2024年2月20日、香港金融局(HKMA)は、デジタル資産監護活動に関するガイダンスを発行しました。、関連する標準をリストし、ガバナンスとリスク管理、デジタル資産の顧客デジタル資産、顧客デジタル資産保護、手数料、アウトソーシングなどガイダンスは、香港でのデジタル資産親権活動のための機関と子会社を提供します。
以下は、元のテキスト編集の準備です。
デジタル資産管理サービス認可機関の予想される標準ガイドライン
このガイドラインは、認定機関(AIS)とその子会社(つまり、主に暗号化された元帳または同様の技術に依存する資産)が保有するデジタル資産に適用されます。説明として、資産カバーには、仮想資産(VA)、トークン、およびその他のトークン資産が含まれます。このガイドラインは、AISまたは独自の資産の管理には適用されず、これらの資産は顧客を表していません。
(a)ガバナンスとリスク管理
1。1。Digital Asset Custody Servicesの開始前に、承認機関は、関連するリスクを特定して理解するために、包括的なリスク評価を実施する必要があります。許可された機関は、適切なポリシー、手順、および管理措置を確立し、認識されたリスクを管理および削減し、適用可能な法的および規制要件を検討する必要があります。取締役会と機関の上級管理職は、リスク管理プロセスを効果的に監視して、これらの活動の前後に監護活動に関連するリスクを特定、評価、管理、および削減できるようにする必要があります。
2。許可された機関は、適切なガバナンス、運用、効果的なリスク管理を確保するために、必要な人材や専門知識を含む、監護活動に十分なリソースを割り当てるものとします。機関のデジタル資産ストレージ活動および関連する管理機能に参加している高度な管理と従業員は、職務を遂行するために必要な知識、スキル、および専門知識を持っているものとします。
3 ..デジタル資産の急速な発展を考慮して、承認機関は、継続的なビジネス能力を維持するために監護活動に従事する上級管理職と従業員に十分なトレーニングを提供することを保証する必要があります。
4。4..承認機関は、明確に書かれた役割と責任を含む、ストレージ活動に適切な説明責任の取り決めを確立する必要があります。また、機関または関連当事者によって行われたさまざまな活動間で発生する可能性のある紛争など、潜在的および/または実際の利益相反を特定、管理、および/または実際の利益相反を特定、管理、および/または削減するのに十分なポリシーとプロセスも必要です。
5。認可された機関は、監護活動の継続性を確保するために、効果的な予備および災害復旧の取り決めを確立および維持するものとします。
(b)顧客デジタル資産の分離
6。許可された機関は、顧客自身の資産から分離された特別な顧客口座に顧客のデジタル資産を預け、顧客のデジタル資産が破産または解散時に機関債権者から免除されるようにするものとします。
7。承認機関は、顧客のデジタル資産の権利、利益、所有権、法律、および/または実際の所有権を譲渡することはできません顧客の請求済み機関。機関は、独自のアカウントまたは顧客と合意した目的で顧客デジタル資産の使用を防ぐために、完全かつ効果的な措置を講じる必要があります。
(c)顧客デジタル資産の保護
8 ..承認された機関は、顧客のデジタル資産がタイムリーで適切に保護され、完全に保護されていることを保証するために、十分なシステムと管理を確立する必要があります。特に、代理店は、盗難、詐欺、過失またはその他の職業行動によって引き起こされる顧客のデジタル資産のリスクを最小限に抑え、顧客デジタル資産へのアクセスを遅らせるための効果的な管理措置を策定する必要があります。
9。顧客のデジタル資産を保護するためのシステムと制御を開発する場合、認可された機関は、その監護権のデジタル資産の性質、特性、リスクを考慮するためのリスクベースの方法を採用できます。リスクは、使用される分散型台帳テクノロジー(DLT)ネットワークの種類(プライベート許可、公開許可、非ライセンスなど)、および救援措置に依存する場合があります。たとえば、パブリックDLTネットワークに保持されている顧客のデジタル資産は、盗難、ハッカー攻撃、または他のネットワーク攻撃を制御するための対策が困難になる可能性があります。公的ライセンスとプライベートライセンスのDLTネットワーク。
10 ..顧客のデジタル資産を保護するために使用されるシステムと制御には、次の側面における書面によるポリシーと手順が含まれますが、これらに限定されません。
– 貯蔵シードとプライベートキーを訪れる機器を含む、顧客のデジタル資産の預金、撤回、譲渡への検証アクセス
– 主要生成、配布、保管、使用、破壊、バックアップなど、顧客のデジタル資産を管理および保護するためのシードとプライベートキー。
11.、特に、認可された機関は、関連産業のベストプラクティスを採用し、該当する国際的な安全基準に従って資産の性質、特性、リスクを満たすことが期待されています。以下にリストされている手順とコントロールは、標準化されるようには設計されていませんが、すべてのサイズのフィット – すべてをすべて設計していませんが、通常、顧客を保有するために認可機関が必要です。他のデジタル資産の場合、承認機関は、リスクベースの方法を使用して、次の手順とコントロールを実行することができます。実装:
– バックアップを含む、安全で防止された環境と機器(ハードウェアセキュリティモジュールHSMなど)の種子とプライベートキーの生産と保管。実行可能な状況では、種子とプライベートキーをオフラインで生成する必要があり、適切なライフサイクル制限を設定する必要があります。
–安全性の生成、保管、バックアップシード、プライベートキーは香港にあります。
– 暗号化されたデバイスまたはアプリケーションのアクセス許可は、これらの担当者が適切にスクリーニングとトレーニングを受けていますシードとプライベートキーのインタビュー。
–たとえば、「単一の故障ポイント」を防ぐためにキーシャードまたは同様のテクノロジーを使用することにより、秘密鍵が分割され、認定された機関に配布されて、単一の当事者がすべてのキーを保持しないように配布します。一般に、特定の数のキーシャードホルダーは、1人の人が完全なアクセス権限を持たないことを保証するために、取引に署名する必要があります。同時に、単一のシャードが紛失、利用できない、または盗まれたときに操作が失われます。「単一の障害点」を防ぐために、顧客のデジタル資産を保持するために単一のウォレットの代わりに複数のウォレットを使用することも検討することもできます。
–単語へのアクセスにアクセスして、私的な主要な権限にアクセスすることで、認可された人員間の共謀のリスクを防止および減らすための措置を確立するアイテム
–ノートとプライベートキーの場合、これらの配置は、元のノートとプライベートキーと同じセキュリティコントロールによって制限される必要があります。バックアップノートとプライベートキーは、ストレージオリジナルノートのメインロケーションと秘密鍵のメインロケーションとは何の関係もない安全な物理的な場所に保存する必要があり、イベントの影響を受けません。
– 特に証明しない限り、ほとんどの顧客はインターネットに接続されていないコールドストレージに保存する必要があります。
– 顧客に属するウォレットアドレスを渡すことにより(たとえば、メッセージ署名やマイクロペイメントテストなどの所有権テストを通じて)、顧客がデジタル資産から預金して撤回できるようにするために、すでにホワイトリストに含まれています;
– ホスティングプロセス中に使用されるスマート契約は、契約の脆弱性またはセキュリティ欠陥の影響を主に保証するための測定
– 適切な保険または報酬の取り決めを導入すると、ハッカー、盗難、詐欺による顧客のデジタル資産の損失を完全にカバーしています(承認された機関の行動、エラー、過失、または主要な過失によるものです。
12、。承認機関が顧客にユーザーインターフェイスまたはポータルを提供する場合、承認機関が保有するデジタル資産を管理する場合、香港財務管理(HKMA)によって定式化された関連するガイダンスポリシーに従うために、効果的な顧客ID検証と通知管理措置が確立されるものとします。時間に。
13。認可された機関は、新興およびセキュリティの脅威、抜け穴、攻撃、詐欺のリスクの傾向と開発、およびセキュリティリスク管理の妥当性と堅牢性を定期的に評価し、技術的なソリューションを定期的に評価する必要があります。関連する関連する測定によると、進捗状況。展開する前に、顧客のデジタル資産をテスト用に保持するために使用されるウォレットストレージテクノロジーをテストして、その信頼性を確保します。
(d)手数料とアウトソーシング
14。一般的な原則として、仮想資産の観点から、認定機関は、(i)別の認定機関(または登録された登録機関の登録済み)にのみ委託することができます。前例のないトークンである他のデジタル資産の場合、公開されていない分散型台帳ネットワークにある場合、認可された機関は特に慎重であり、適切に委託機能を委託または外部委託するかどうかにかかわらず、詳細な評価を実施する必要があります。
15。承認された機関がデジタル資産管理サービスを提供するという観点から、コミッショナーまたはサービスプロバイダーとの委員会またはアウトソーシングの取り決めに到達する場合、承認された機関は、委託またはサービスプロバイダーを選択および任命する前に、適切なデューデリジェンスを実施するものとします。承認された機関は、クライアントまたはサービスプロバイダーの財務的および健全なステータス、評判、管理スキル、テクノロジー、および運用能力、およびアプリケーションおよびその他の適用可能な能力と能力を含むがこれらに限定されない、満足度を評価および確保するものとします。法律と規制要件、およびデジタル資産の分野での技術開発に追いつく。デューデリジェンスと評価と結果は、適切な記録で保存する必要があります。認定機関は、コミッショナーまたはサービスプロバイダーのパフォーマンスを継続的に監視するための効果的な管理措置を確立する必要があります。
16。デジタル資産保管サービスをコミッショナーまたはサービスプロバイダーに提供する場合、承認された機関は、顧客のデジタル資産を保護する展開ソリューションの有効性を評価するための技術的専門知識を持ち、単一の失敗ポイントを導入するかどうかを評価する必要があります。また、承認された機関は、顧客のデジタル資産を保持しているクライアントまたはサービスプロバイダーの条件を完全に理解し、委託当事者またはサービスプロバイダーの破産時に顧客の法的権利に大きな影響を与えるかどうかを評価する必要があります。承認機関は、この添付ファイルのパラグラフ6および7に従って、コミッショナーまたはサービスプロバイダーが顧客デジタル資産を適切に隔離したことを保証する責任があります。
17。承認機関の緊急および災害復旧の取り決めは、委託またはアウトソーシングのデジタル資産管理サービスによって引き起こされる中断の中断をカバーする必要があります。認定機関は、ホスティングサービスの可用性を確保するための緊急計画と手順を含む、コミッショナーまたはサービスプロバイダーの弾力性も評価する必要があります。
18。デジタル資産管理サービスの委員会またはアウトソーシングの取り決めで認可機関に思い出させ、また、従来の金融活動の委員会またはアウトソーシングの取り決めで対応するシステムと管理を維持します。
19。委託またはアウトソーシング活動の最終責任および説明責任システムは、認可された機関が負担するものとします。
(e)リスク開示
20。承認機関は、以下を含む、明確で簡単な方法で顧客への監護権の取り決めを完全かつ公正に開示するものとします。
– 認可された機関とその資産の所有権の所有権を含む、承認された機関とその顧客の権利と義務は、承認された機関が破産または清算を行ったときの資産の所有権を含む。
– 顧客のデジタル資産のストレージおよび隔離方法、顧客のデジタル資産にアクセスする手順と時間、および該当するコストとコストを含むホスティングの取り決め。
– 安全イベントや不正流用によって引き起こされる可能性のある顧客のデジタル資産の損失をカバーする報酬の取り決め。
– クライアントのデジタル資産とその他の顧客資産は、関連するリスクと同様に混合されています。
– 当局は、ITに含まれる顧客デジタル資産の法定および/または有益な所有権を取得するか、顧客デジタル資産の譲渡、借入、抵当、削除、または他の方法で保証を設定します。
– 投票、ハードフォーク、エアドロップ、および対応する権利と権利における顧客デジタル資産のアプローチ。
– 任意の機関は、ホスティング活動に関連する潜在的および/または実際の利益を含む、顧客にホスティングの取り決めを包括的かつ公正に開示するものとします。
(f)顧客のデジタル資産の保存と和解の記録
21。承認機関は、各顧客が顧客のデジタル資産の所有権を追跡および記録するための適切なアカウントブックと記録を維持するものとします。顧客のデジタル資産は、関連するチェーンとチェーンの記録を考慮して、顧客に基づいて定期的かつ頻繁に支払う必要があります。矛盾がある場合は、タイムリーに解決し、タイムリーに上級管理にアップグレードする必要があります。
22。承認機関は、監護活動に関連するすべての記録を維持および保護するためのシステムおよび管理措置を確立し、香港金融局にこれらの記録をタイムリーにタイムリーに提供するものとします。
(g)アンチマネーロンダリングとテロリストの資金調達の取り締まり
23。認可された機関は、アンチマニーロンダリングとテロリストファイナンス(AML/CFT)のポリシー、手順、および管理がデジタル資産の親権活動に関連するマネーロンダリングおよびテロ活動を効果的に管理および削減できるようにする必要があります。承認された機関は、「金融キャンペーン資金調達対策とキャンペーン(認定機関に適用)」およびデジタル資産監護活動に関する香港金融局のAML/CFTガイダンス文書を順守するものとします。
(h)継続的な監視の要件
24。承認機関は、そのポリシーと手順を定期的に検討し、そのシステムと管理、および顧客デジタル資産ストレージの該当する要件のコンプライアンス要件について独立した監査を実施するものとします。