L’ESMA prévoit d’élargir en 2027 ses travaux de contrôle cyber et opérationnel à davantage d’entités, dont des prestataires crypto. Publiée le 23 septembre, sa feuille de route prévoit aussi davantage d’outils intrusifs, dont les inspections sur site.
Le sujet ne crée pas une nouvelle règle MiCA. Il marque plutôt un changement de séquence. Après l’agrément, les acteurs devront prouver la solidité de leurs procédures, de leur gouvernance et de leurs systèmes lors d’un contrôle opérationnel concret.
Points clés sur la crypto en Europe :
- Les contrôles européens devraient couvrir davantage de prestataires à partir de 2027.
- L’ESMA cite explicitement les inspections sur site parmi les outils à renforcer.
- Le programme ne prévoit pas d’inspecter automatiquement tous les PSCA.
L’Europe prépare des contrôles crypto renforcés
Le signal central porte sur l’application de la régulation crypto en Europe, non sur une réforme législative supplémentaire. Les autorités veulent examiner de plus près les risques opérationnels des entreprises déjà soumises au cadre européen.

La supervision de l’Union placera l’innovation numérique parmi ses priorités stratégiques dès 2027. L’intelligence artificielle et la tokenisation figurent parmi les domaines identifiés. Le document technique inclut également les prestataires concernés dans son volet consacré à la résilience.
Davantage d’entités couvertes
Les superviseurs européens élargiront leurs travaux sur la cybersécurité crypto et la résilience opérationnelle. Ils cibleront plus d’entités, « y compris » les prestataires de services sur crypto-actifs. Cette formulation compte : elle désigne une extension progressive du périmètre, pas une campagne indifférenciée.
Dans la terminologie anglaise de MiCA, les PSCA sont appelés CASP. Ils assurent notamment la conservation, l’exécution d’ordres ou l’exploitation de plateformes crypto. Leur agrément n’épuise pas leurs obligations. La supervision crypto pourrait davantage porter sur les incidents informatiques, la continuité d’activité et les délégations à des fournisseurs techniques.
Des inspections sur site plus présentes
L’ESMA continuera de développer l’analyse de données. Elle recourra aussi davantage à des outils intrusifs, dont les inspections sur site. Lors d’une inspection, les autorités confrontent les déclarations d’une entreprise à ses procédures, à ses preuves internes et à ses contrôles réels.
On ne peut pas en conclure que les autorités visiteront toutes les entreprises crypto en Europe. Le texte ne fixe ni quota d’inspections, ni liste de plateformes, ni calendrier individuel. La sélection relèvera des autorités nationales compétentes et de l’ESMA, selon leurs mandats respectifs.
Une feuille de route, pas une loi
La nouveauté tient à la priorité de contrôle annoncée, pas à l’apparition d’un pouvoir inédit. MiCA autorise déjà les autorités compétentes à mener des enquêtes et inspections, notamment à son article 94.

La feuille de route fournit donc une indication sur l’usage futur de pouvoirs existants. Cette distinction évite de confondre une orientation de supervision avec un durcissement instantané de la réglementation crypto.
MiCA fournit déjà le cadre
Le cadre européen MiCA présenté par l’ESMA organise l’autorisation et la surveillance des prestataires. Il répartit aussi les responsabilités entre les régulateurs nationaux et les autorités européennes. Dans les faits, l’intensité des contrôles crypto peut donc varier selon les risques détectés et les compétences mobilisées.
Selon la matière fournie, la période transitoire MiCA a pris fin dans l’Union le 1er juillet 2026. Depuis cette date, les entreprises souhaitant poursuivre les services visés dans l’UE doivent disposer de l’autorisation requise. Ce point replace 2027 dans une phase de suivi des acteurs autorisés.
La tokenisation devient un terrain d’examen
L’autre axe porte sur l’innovation. Les autorités devront recenser les cas de tokenisation. Elles cartographieront les usages actuels ou envisagés dans les produits destinés aux clients. Elles contrôleront ensuite un sous-ensemble d’entreprises particulièrement exposées.
Cette démarche ne préjuge pas d’une interdiction ni d’un risque propre à chaque produit. Elle traduit une volonté de documenter les pratiques avant que leur diffusion ne rende la surveillance plus complexe. Pour le secteur, la traçabilité des processus et l’explication des risques comptent désormais autant que la technologie elle-même.
Les PSCA face à la supervision crypto
Pour les prestataires crypto, le changement est tangible. Un dossier d’agrément ne suffit pas à prouver qu’une organisation fonctionne correctement dans la durée. Les autorités chercheront surtout la cohérence entre les politiques affichées et leur exécution quotidienne.
Cette évolution cible d’abord les fonctions sensibles : sécurité des systèmes, gestion des accès, conservation des données, continuité d’activité, réponse aux incidents et contrôle des prestataires externes. Les sociétés qui ont grandi vite devront être capables de produire des preuves exploitables.
Le coût de conformité peut augmenter
Des inspections crypto plus fréquentes ou mieux ciblées peuvent accroître les coûts de conformité. Une entreprise devra mobiliser des équipes juridiques, techniques et de contrôle interne, parfois sur plusieurs pays. Le poids sera potentiellement plus marqué pour les structures disposant de ressources limitées.
Ce risque ne signifie pas que les plateformes crypto perdront automatiquement leur autorisation. Les mesures concrètes dépendront des constats, des règles applicables et des décisions des régulateurs. La publication ne donne aucune estimation de sanctions, de coûts ou de nombre de dossiers concernés.
Les utilisateurs ont aussi intérêt à distinguer l’autorisation formelle de la qualité réelle des dispositifs. La détention de cryptomonnaies chez un intermédiaire reste liée à des risques techniques et de conservation. Un wallet crypto répond à une logique différente, avec ses propres responsabilités de sécurité.
Un enjeu de crédibilité pour le secteur
Une supervision plus exigeante peut renforcer la comparabilité entre prestataires crypto et réduire certaines zones d’opacité. Elle peut aussi révéler des faiblesses opérationnelles absentes des communications commerciales comme des simples registres d’agréments.
Pour le marché crypto, l’effet restera difficile à mesurer avant les premiers résultats. Aucun lien mécanique n’existe entre le renforcement des contrôles et le prix des jetons. La conséquence la plus immédiate concerne les conditions d’exploitation des services proposés aux clients européens.
2027 testera la conformité après l’agrément
L’ESMA inclut les prestataires crypto parmi les entités dont elle étendra les travaux de résilience en 2027. Elle prévoit aussi davantage d’inspections sur site. La feuille de route confirme une attention opérationnelle plus soutenue.
Des points essentiels restent ouverts : le nombre d’entreprises ciblées et les critères de sélection. Le document ne précise ni la répartition des contrôles entre autorités ni leurs suites concrètes. La promesse politique devra donc être jugée à l’aune des pratiques nationales.
Le prochain indicateur mesurable viendra avec la publication de programmes nationaux, de priorités de contrôle ou de premiers retours sur les inspections. À ce stade, la régulation crypto Europe quittera l’orientation commune pour imposer à chaque acteur des obligations vérifiables.
FAQ : Crypto, réglementation et adoption institutionnelle
L’ESMA veut étendre les contrôles de résilience opérationnelle à davantage d’entités, dont des prestataires crypto. Sa feuille de route associe cette priorité à la cybersécurité, aux nouvelles technologies et à des outils de supervision plus intrusifs. L’objectif annoncé porte sur la qualité des systèmes et de la gouvernance, pas sur une inspection automatique de chaque entreprise.
Oui, MiCA prévoit déjà des pouvoirs d’enquête et d’inspection sur site pour les autorités compétentes, notamment dans son article 94. L’annonce de l’ESMA ne crée donc pas ce pouvoir. Elle indique que les superviseurs européens comptent accroître l’usage d’outils intrusifs dans leurs priorités de contrôle à partir de 2027.
Le document ne précise ni le nombre de PSCA visés, ni un calendrier entreprise par entreprise, ni le montant d’éventuelles sanctions. Les autorités nationales compétentes et l’ESMA agiront selon leurs responsabilités respectives. Il est donc prématuré d’affirmer que toutes les plateformes crypto européennes feront l’objet d’une inspection.
Disclaimer : Cet article est fourni à titre informatif et ne constitue pas un conseil en investissement. Les cryptomonnaies sont des actifs volatils. Faites vos propres recherches avant toute décision.