为什么选择马耳他申请加密牌照?
马耳他依据由 MFSA 管理的统一 MiCA 对齐框架为加密资产服务提供商提供授权。MFSA 是成熟的金融服务监管机构,自原 VFA 法案以来已有七年的监管连续性。现有 VFA 持牌方原可依据第 143(6) 条走简化转换路径,但该窗口已于 关闭(参见下文过渡期章节)。
从通过 MoneyVal 评估的司法管辖区获得完整 MiCA 欧盟护照机制
马耳他于在被列名 13 个月后退出 FATF 灰名单,2024 年 MoneyVal 后续评估确认其合规状况持续保持。[1]依据 Regulation (EU) 2023/1114 第 65 条,马耳他的 MiCA CASP 授权可通行至 27 个欧盟成员国,MFSA 将在 10 个工作日内向东道国主管当局转送通知。[2]塞浦路斯的 CySEC MiCA 框架出台较晚、已获授权的 CASP 数量也较少;与之不同,马耳他 MFSA 自 2018 年起便为虚拟金融资产服务提供商发放牌照,并将这一运营经验带入 MiCA 制度。EEA-EFTA 三国(冰岛、列支敦士登和挪威)的覆盖取决于 JCD 41/2025 的生效状态。
专为活跃交易业务打造的税务处理
马耳他的全额抵免公司税制通过 6/7 股东退税机制,将主动经营所得的实际税率降至 5%,该机制在引入 15% 的 Pillar Two 选择性制度后仍得以保留。[3]在马耳他设立并通过马耳他母公司归集经营收入的 CASP,其实际税率在结构上低于其他实施 MiCA 的 EU 司法管辖区——那些地区的税率就是名义税率:塞浦路斯自 2026 年 1 月 1 日起为 15%,爱沙尼亚分配环节为 22%,爱尔兰为 12.5%,纳入 Pillar Two 范围的集团为 15%。由 2026 年第 20 号法律公告引入的高技能人才规则(Highly Skilled Individuals Rules),对自 65,000 € 起的合格雇佣所得适用 15% 的个人所得税统一税率,期限为 15 年,取代原有的高资质人士规则(Highly Qualified Persons Rules)。[4]
英语法律体系与英美法系顾问生态
马耳他的法律体系为英语与马耳他语双语并行,而英语是 MFSA、FIAU、金融服务仲裁官办公室以及金融服务法庭的工作语言。普通法原则对其民法基础形成补充,发布的 MiCA 规则手册 FIR/03 也仅以英文出版。[5]这在操作层面意义重大:国际申请人向 MFSA 提交任何材料均无需认证翻译,法律顾问的沟通也可以母语速度推进。常见误区是认为这一优势只是表面上的便利:实际上,与仅采用民法体系的 EU 司法管辖区相比,在一份通常为期 12 个月的授权申请文件上可节省四到六周时间。
运营业绩记录:截至 2026 年 8 月已获授权的 22 家 CASP
截至 ,MFSA 已依据 MiCA 授权 22 家 CASP,规模在欧盟排名第五,仅次于德国(70 家)、法国(34 家)、荷兰(28 家)和塞浦路斯(24 家),并领先于西班牙、卢森堡和爱尔兰。[6] 这批获授权机构中包括若干具有全球影响力的交易所和托管业务机构。
在 的 ESMA 同行评议之后,MFSA 并未暂停审批流程,而是继续授予授权。另一方面,MFSA 接受了该同行评议的结论并收紧了授权准入门槛,因此在该日期之后提交申请的机构,所面临的审查比评议前一批申请人更为严格。[7]
监管框架
MFSA 是马耳他依据《加密资产市场法》(马耳他法律第 647 章,由 2024 年第 XXXVI 号法案于 颁布)就 MiCA 事项的唯一主管当局。整合版 MiCA 规则手册(FIR/03)于 发布,其中第 2 编涵盖授权,第 3 编涵盖 CASP 的持续性要求,第 4 编涵盖 ART 发行人,第 5 编涵盖授权的放弃。[5]
定义:马耳他 MiCA CASP 授权
由 MFSA 依据第 (EU) 2023/1114 号条例第 V 章及《2024 年加密资产市场法》(Cap. 647)签发的授权,允许获授权实体提供 MiCA 第 3(1)(16) 条所定义的十项加密资产服务中的一项或多项,并可依据第 65 条的欧盟护照机制在全部 27 个 EU 成员国开展业务。授权无固定期限,但须持续履行审慎、行为、AML/CFT 及 DORA 方面的义务。企业所得税名义税率为 35%,通过 6/7 的股东退税机制,主动经营所得的实际税率为 5%。
近期监管动态
- :ESMA 就 CASP 资本要求发布 Q&A 2349。ESMA 确认,用于第 67(3) 条固定间接费用计算的“总支出”包括所有间接成本(固定和可变),可扣除项仅限于第 (a) 至 (d) 项。[8]
- :高技能人才规则。2026 年第 20 号法律公告引入对合资格雇佣收入自 65,000 € 起适用 15% 的统一个人所得税税率,取代原有的 HQP 规则。申请窗口为 2026 年 1 月 1 日至 2035 年 12 月 31 日,最长享受 15 年优惠。[4]
- :ESMA 关于马耳他 CASP 授权与监管的同行评审。 ESMA42-2004696504-8164。MFSA 在监管架构与资源方面被评为“完全符合预期”,在授权后监管方面为“基本符合”,在一份具体授权卷宗上为“部分符合”。MFSA 接受了相关结论。[7]
- :EBA 意见 EBA/Op/2025/08。阐明电子货币代币在 PSD2 与 MiCA 之间的衔接关系,对提供 EMT 转账或托管服务的 CASP 具有实际影响。[9]
- :MFSA 推出 CASP 申报表。模板 v25-01-a;首次累计提交截止日期为,须附经签署的声明页。[10]
- :MFSA 发布重大 ICT 相关事件报告流程 v3.00。 该流程落实欧盟委员会授权条例 2024/1772(事件分类)与 2025/301(报告时限):初始报告须在 4 小时内提交,中间报告须在 72 小时内提交,最终报告依授权法案的规定提交。[11]
- :发布 MiCA 规则手册 FIR/03。MFSA 整合版规则手册及对《金融机构规则手册》的修订。[5][16]
- :FIAU 修订了适用于 CASP 的《实施程序》第二部分。该文件与修订 PMLFTR 的 2024 年第 379 号法律公告同时发布。CASP 的 BRA 复核频率改为每六个月一次。[12]
- :《加密资产市场法》颁布。2024 年第 XXXVI 号法案转化了 MiCA,并整合了马耳他的实施措施。[13]
监管重叠
| 制度 | 触发条件 | 实际影响 |
|---|---|---|
| MiCA + DORA | 任何已获授权的 CASP | 完整的 ICT 风险管理框架、事件报告(4/72 小时节奏)、信息登记册、第三方 ICT 风险登记册,以及针对重要 CASP 的威胁导向渗透测试 |
| MiCA + PSD2 / 金融机构法 | 从事 EMT 托管、转账或法币兑加密资产交易的 CASP | EBA 意见 EBA/Op/2025/08 确认双重适用;与 EMT 相关的法币处理可能需要在 CASP 牌照之外另行取得《金融机构法》授权 |
| MiCA + 博彩(MGA) | 加密资产出资的游戏业务 | 游戏牌照需另行向 MGA 申请;MFSA 不授权游戏类活动 |
| MiCA + 转账规则(第 2023/1113 号条例) | 自起的所有 CASP | 加密资产转移中的发起人与受益人信息传输;预期需对自托管钱包进行认证 |
法院对虚拟资产的处理
自 2018 年以来,马耳他法院一直一致适用 VFA 法及配套法规,其中 OAFS 处理面向消费者的投诉,金融服务仲裁庭处理监管上诉。MFSA 的处罚制度目前正处于宪法上诉之中(其主席与首席执行官已公开指出威慑力被削弱的风险),这是 2026 年需要关注的事项,但并非当前状态。[14]
监管过渡:从《虚拟金融资产法》到 MiCA
旧制度:2018 年 VFA 法案
《虚拟金融资产法》(马耳他法律第 590 章)于 2018 年颁布,使马耳他成为最早设立专门虚拟资产制度的欧盟成员国之一。VFA 服务提供商被划分为四个服务类别:Class 1(咨询)、Class 2(经纪与自营交易)、Class 3(自营交易加托管)、Class 4(交易所运营)。[26]MFSA 在该制度下积累了监管经验,并形成了一批持牌实体,而 MiCA 规则手册 FIR/03 明确将其对应到 MiCA 的服务类别。
新监管制度:MiCA + MiCAA
MiCA(欧盟第 2023/1114 号条例)自 起在马耳他适用,并由 颁布的 Markets in Crypto-Assets Act(第 647 章)转化和补充。[13] MFSA 是唯一的主管当局。MiCA 第 3(1)(16) 条规定的十类服务被归入 MFSA 的三个审慎类别:附件 IV 项下的 Class 1(下限 50,000 €)、Class 2(125,000 €)和 Class 3(150,000 €)。
第 143(6) 条简化转换
该路径已关闭,此处记录它的原因在于它解释了马耳他获授权主体群体的构成,而非因为它仍然可用。在 之前持有 VFA 牌照的主体,在 MFSA 关于 MiCA 申请人授权流程的通函下符合 A 类申请人资格。流程包括:作出承诺转换为 MiCA 的董事会决议;以获得 MiCA 授权为条件放弃 VFA 牌照;完成 2024 年 MiCA 专题问卷(或沿用先前的提交内容)。
在 之前提交的申请,申请费享有 50% 折扣;自该日起,所有申请人均须缴纳全额费用。[15]
类别 B:新申请人
适用标准授权流程。包括申请前的意向声明、马耳他执业律师出具的法律意见、完整的业务运营方案、治理手册、ICT 架构、AML/CFT 手册、含 3 年财务预测的商业计划书,以及所有合格持股人、董事、高级管理人员、MLRO 和合规官的 fit and proper 材料包。
关键截止日期
| 里程碑 | 日期 | 影响 |
|---|---|---|
| MiCA 生效 | 新的 CASP 授权开始受理;过渡机制启动 | |
| FIAU 实施程序第二部分修订 | 新的 CASP AML/CFT 义务生效 | |
| DORA 全面适用 | ICT 框架、事件报告、RoI 义务生效 | |
| MFSA MiCA 规则手册(FIR/03) | 综合规则手册发布 | |
| 首份 CASP 申报 | 所有获授权的 CASP 提交累计申报表 | |
| 第 143(6) 条简化转换路径已关闭 | 已过期。50% 的费用折扣已失效,简化路径不再向任何人开放。 | |
| VFA Act 废止 | 旧制度终止;未获授权的实体丧失经营权 |
实际影响
实际操作中,2026 年 7 月 1 日的截止日期比 2026 年 7 月 3 日的废止更为关键:未在 2026 年 7 月 1 日前通过简化途径提交申请的现有 VFA 持牌机构,既失去了费用折扣,也失去了简化程序,只能回到完整的 Category B 流程并缴纳标准费用。自 2026 年 7 月起,本页其他部分的所有数据仅反映新的 MiCA 制度。
牌照类型与涵盖的业务活动
MFSA 授权 CASP 提供 MiCA 十项加密资产服务中的一项或多项,这些服务按资本下限分为三个审慎类别。授权针对具体服务:交易所运营方如需增加托管业务,只需通过变更程序增加一个服务类别,而无需重新提交申请。
涵盖的业务活动(MiCA 第 3(1)(16) 条服务类型)
| 类别 | 服务 | 涵盖内容 |
|---|---|---|
| 第 1 类(€50k) | 接收和传递订单 | 将客户订单路由至其他 CASP 或交易场所执行。 |
| 第 1 类(€50k) | 加密资产咨询 | 就加密资产的取得、持有或处置向客户提供个性化建议。 |
| 第 1 类(€50k) | 组合管理 | 以全权委托方式,为每位客户单独管理加密资产投资组合。 |
| 第 1 类(€50k) | 加密资产转移服务 | 代表客户将加密资产从一个地址或账户转移至另一个地址或账户。 |
| 第 1 类(€50k) | 投放安排 | 代表发行人推介加密资产(不含包销承诺)。 |
| 第 1 类 / 第 2 类 | 订单执行 | 代表客户订立买入或卖出协议(当执行业务与托管或交易所业务合并时,适用第 2 类下限要求)。 |
| 第 2 类(€125,000) | 托管与管理 | 代表客户保管或控制加密资产或其访问手段。 |
| 第 2 类(€125,000) | 加密资产与资金的兑换 | 使用自有资金以法币买卖加密资产(法币兑加密资产)。 |
| 第 2 类(€125,000) | 加密资产与其他加密资产之间的交换 | 使用自有资金以其他加密资产买入或卖出加密资产。 |
| 第 3 类(150,000 €) | 运营交易平台 | 将加密资产的多方第三方买卖意向汇集撮合,并促成合约成立。 |
ART 与 EMT 发行
MFSA 同时对资产参考代币发行人进行授权(MiCA 第三编),并监管电子货币代币发行人(第四编:EMT 仅可由依据《金融机构法》获授权的电子货币机构或信贷机构发行)。ART 白皮书的申请费:3,000 €(信贷机构发行人)、8,000 €(非信贷机构发行人)。白皮书修订:1,000 €。[17]
哪些活动无需 CASP 授权
- 仅需白皮书通知。根据 MiCA 第 8 条和第 21 条,非 ART/EMT 加密资产白皮书可由任何马耳他实体向 MFSA 提交通知,无需取得 CASP 授权。MFSA 不对内容进行事先审批;责任由发行人承担。
- 纯 P2P 活动,不涉及中介服务。自托管钱包活动、在自有钱包之间的转账,以及不存在任何中介提供托管、执行或撮合的纯 P2P 交换,均不在 CASP 监管范围之内。
- 独特且不可替代的 NFT。根据序言第 10 条,具有独特性的不可替代代币(其价值源于个体化、不可替代的属性)不属于 MiCA 范围。碎片化 NFT、以可替代系列形式发行的 NFT 合集,以及作为金融工具运作的 NFT,则重新纳入监管范围。
- 没有可识别发行人或服务提供商的 DeFi 协议。MiCA 第 22 条前言排除了完全去中心化的服务。MFSA 未正式涵盖的问题是:“完全去中心化”在何时不再属于去中心化——基金会、多签委员会或代币发行实体通常都会纳入监管范围。
- 已纳入 MiFID II / EMI / 电子货币框架范围的加密资产服务(例如被视为可转让证券的证券型代币)。MiCA 第 II 编规定适用于监管边界的哪一侧。
代币化证券与 RWA
MiCA CASP 授权并不涵盖构成金融工具的代币化证券或代币化现实世界资产。MiCA 第 2(4) 条将属于金融工具的加密资产排除在外,因此证券型代币,即代币化股票、债券或票据,适用 MiFID 而非 MiCA。在马耳他,此类代币受 Investment Services Act 监管,既不在 MiCA 范围内,也不在已废止的 VFA Act 范围内,运营方需要取得 MiFID 投资服务牌照,而非 CASP 授权。MFSA Financial Instrument Test 是决定代币落入监管边界哪一侧的分流机制,其适用 ESMA 现行《关于加密资产认定为金融工具的条件与标准的指引》。我们会通过 Investment Services Act 界定证券型代币路径,并在代币化基金载体更为合适时,与我们的基金牌照申请业务相结合。
申请要求
决定成败的要素包括:一家在马耳他设立的公司并在当地配备关键职能人员、以现金形式持有的 MiCA 第 67 条资本,以及符合 DORA 要求的 ICT 框架。通用模板无法通过 MFSA 的授权审核,而经济实质会在获批后的持续监管中被直接检验。
要求一览表
| 要求 | 规格说明 |
|---|---|
| 实体类型 | 在马耳他设立的公司(依据《公司法》设立的私人有限公司或公众有限公司)。 |
| 最低董事人数 | 2,其中至少 1 名执行董事须为马耳他居民(MFSA 依据 MiCA 规则手册 FIR/03 R3-2.3 提出的“双重控制”要求)。 |
| MLRO | 须经 MFSA 任命前批准;通常为马耳他居民;独立于各业务条线。 |
| 合规官 | 须经 MFSA 任命前批准;通常为马耳他居民;向董事会汇报。 |
| 风险经理 | 根据 FIR/03 R3-2.3 要求,并按业务规模相应调整。 |
| 内部审计师 | 与业务规模和复杂程度相称(可依据 DORA 第 30 条合同外包)。 |
| 本地经济实质 | 在马耳他设立注册地址,并在获得授权后 6 个月内组建约 10 人的团队,规模视业务模式而定;可由雇员与符合条件的服务安排相结合构成。 |
| 资本:第 1 类 | 50,000 €(或上一年度固定间接费用的 25%,以较高者为准)。 |
| 资本:Class 2 | €125,000(或固定间接费用的 25%)。 |
| 资本:Class 3 | 150,000 欧元(或固定间接费用的 25%)。 |
| 资本构成 | CET1 工具依据 CRR(Reg 575/2013)第 26–30 条,并在第 36 条扣减后计算;创始人借款与未催缴资本不计入;必须以现金实缴,并在授权时存放于独立账户。 |
| 外国持股 | 无限制;根据 UBO 披露要求,依 PMLA Cap. 373 执行。 |
| 职业责任保险 | 第 67(4)(b) 条允许以覆盖 EU 各成员国境内的 PII 作为资本要求的部分替代;而 MFSA 的实践是主要要求资本,PII 作为附加。 |
| 业务经营方案 | 详细的商业计划,涵盖 3 年财务预测、目标客户群、营销方案、治理架构、风险框架、ICT 架构以及 AML/CFT 手册。 |
Fit and Proper 评估
MFSA 使用其标准个人问卷(PQ)表格评估个人的 fit and proper 状况,并适用 ESMA/EBA 关于 MiCA 项下实体管理机构成员及股东适格性的联合指引。评估维度包括:诚信(犯罪记录、监管历史、民事判决、破产情况)、能力(资质、相关经验、业务知识)、财务稳健性以及利益冲突。每一位受益所有人、合格持股人(直接或间接持股 10% 及以上)、董事、高级管理人员、MLRO 和合规官均须提交 PQ。任何任命生效前均须先获得批准。
经验丰富的申请人会在起草运营方案之前先准备好 PQ 文件,因为 PQ 审批时间是最长的串行依赖项:未解决的 fit and proper 问题会阻塞整份申请,而起草工作可以并行推进。
本地经济实质
MFSA 并未公布量化的经济实质测试标准,但从已获授权的机构群体中观察到的监管预期约为:在获得授权后六个月内配备 10 名经济实质人员,并根据业务规模与复杂程度进行调整。团队构成包括雇用人员(MLRO、合规官、执行董事、关键业务岗位)以及支持职能的合格服务安排。在马耳他设有注册地址是强制要求;不含专属空间的联合办公地址不被接受。马耳他经济实质的真正制约并非成本(在 Sliema 或 St Julian 为 10 人租用办公场所的费用为 30,000 欧元至 50,000 欧元,尚可承受),而是具备 MiCA 经验的合规人才的可获得性:资深 MLRO 与合规官岗位的全额薪酬成本为 60,000 欧元至 90,000 欧元。[18]
AML/CFT 与旅行规则
根据《防止洗钱法》(Cap. 373)以及《防止洗钱和资助恐怖主义条例》(S.L. 373.01),CASP 属于义务主体(Subject Persons)。FIAU 负责监督 AML/CFT 合规。发布的针对 CASP 的修订版《实施程序第二部分》,使术语与 MiCA 及资金转移规则(Regulation (EU) 2023/1113)保持一致,新增了加密业务特有的风险因素(即时性、不可撤销性、行业交易速度、缺乏金额或数量限制),并将 CASP 的业务风险评估复核频率提高至每六个月一次(其他义务主体为每年一次)。[12]
Travel Rule 要求自 起适用:须在加密资产转移中收集并传输发起人与受益人信息,未经核实的信息适用 1,000 € 门槛,并须执行自托管钱包声明程序。制裁筛查须针对联合国、EU 及马耳他的名单进行(EBA 关于内部政策、程序与控制的指南(EBA/GL/2024/15)构成 MFSA 的监管预期依据)。
申请流程
MFSA 以 MiCA 第 63 条规定的法定时限为目标:完整性审查 25 个工作日,实质性评估 40 个工作日(因信息补充要求可延长 20 个工作日)。实践中,马耳他从头到尾的现实时间安排为 9 至 18 个月,主要取决于申请前准备(4–7 个月)以及实质性审查(4–8 个月,含对 RFI 的往复回应),其余时间用于实体设立、银行开户以及决定本身。
申请语言:仅限英语。MFSA 在 CASP 授权文件中不要求也不接受马耳他语文件。
马耳他公司设立
设立马耳他实体是第一步。有关实体类型、注册资本、注册地址以及《公司法》的运作机制,请参阅完整的马耳他公司注册指南 →。在向 MFSA 提交申请时,CASP 申请人必须是在马耳他设立并在马耳他设有注册地址的公司。允许采用控股架构,但运营实体必须在马耳他设立。实务中通常先完成公司设立,因为后续每一步都会引用法律实体名称、注册地址和股东结构。
申请前阶段:意向声明与法律意见
申请人向 MFSA 提交意向声明(Statement of Intent),并附上马耳他执业律师出具的法律意见书,确认拟开展的活动属于 MiCA 适用范围,并列明适用的 CASP 服务类别。MFSA 建议在此阶段召开申请前会议,以界定申请文件的范围。意向声明并非申请:它是开启正式授权流程的入口。
董事、UBO 及高级管理人员的 PQ 资料包
个人问卷表格需为每一位受益所有人、合格持股人(10% 或以上)、管理人员、高级经理、MLRO 及合规官分别准备。需收集无犯罪记录证明、简历、财务状况声明及资质证明。MFSA 会在审核主申请的同时并行审查这些材料;任何未解决的 fit and proper 问题都会使整个案卷停滞。
申请准备与文件提交
完整的申请材料包括:业务运营方案、治理手册、fit and proper 文件、AML/CFT 政策体系(手册、EWRA、风险偏好声明、制裁筛查、受限国家矩阵、交易监控、Travel Rule、SAR/STR 程序、KYC/KYB、合规监控方案、数据保护政策)、依据 DORA 编制的 ICT 框架文件、含 3 年财务预测的商业计划书、资本证明。申请通过 MFSA LH Portal 提交并缴纳申请费。
MFSA 法定审查
完整性审查在 25 个工作日内完成。实质性评估在 40 个工作日内完成,通常会伴随一次或多次信息索取(RFI)。信息索取期间时限暂停。计入多轮往来后,实质性审查的实际耗时为 4–8 个月。MFSA 在作出决定前,会与高级管理层至少举行一次现场或视频会议。
授权获批与运营启动
获批后,该授权将公布于 MFSA 金融服务登记册及 ESMA 的 MiCA 临时登记册。授权无期限限制。运营启动阶段的工作包括:开立保管账户(通常是耗时最长的剩余依赖事项)、最终确定客户准入流程,并在下一个季度周期提交首份 CASP 申报表。
Jagelski & Partners 的合规专家伙伴在 MiCA CASP 牌照申请项目中负责起草针对马耳他的 AML/CFT 政策文件体系、全企业风险评估、Travel Rule 实施程序以及 DORA ICT 风险管理框架。合规文档是任何马耳他 CASP 申请中最耗时的部分:需要 10 至 14 周的专业工作,无法用通用模板走捷径。MFSA 会明确甄别从其他地区照搬的政策,并针对此类文件发出 RFI。预约牌照评估 →
所需文件
MFSA 发布的《MiCA 申请人授权流程通函》确定了 MFSA 期望在一份完整申请档案中看到的文件清单。[15] 以下清单反映的是截至 、即 ESMA 同行评审收紧之后的现行要求。
公司文件
公司章程大纲及章程细则;公司设立证书;股东名册;股份登记册的经核证副本;注册地址确认书;向 Malta Business Registry 提交的 UBO 申报;显示法律实体与个人的组织结构图;公司治理手册。
个人文件(所有董事、高级管理人员、MLRO、合规官、持股 10% 或以上的 UBO)
MFSA 个人问卷;有效护照及地址证明;附可核实工作经历的简历;资质证书及专业协会会员证明;居住国以及过去 10 年内任何居住国出具的无犯罪记录证明;财务状况声明;利益冲突声明;此前与监管机构往来、所受制裁或相关程序的详情。
合规文件
合规文件是任何马耳他 CASP 申请中受到审查最为严格的部分。Jagelski & Partners 的专业合规合作伙伴会在牌照申请工作中起草上述每一份文件:均为针对马耳他量身定制,而非改编自其他司法管辖区的模板。每份文件都必须反映申请人特定的业务模式、风险状况和运营结构。
该手册必须体现经修订的 版 FIAU《实施程序》第二部分对 CASP 的要求,并说明申请人如何适用 FIAU 新增的加密资产特有风险因素(即时性、不可撤销性、去中心化、行业流转速度)。MFSA 会审查该手册是否真正针对马耳他制定,抑或是改编自其他司法管辖区。常见的拒批原因:通用 AML 手册引用了错误的国家立法,或遗漏每六个月一次的 BRA 更新频率。
根据修订后的 FIAU 实施程序第二部分,马耳他的 CASP 必须每六个月审查一次 EWRA(非 CASP 义务主体为每年一次)。EWRA 必须量化对高风险地区、匿名化技术、自托管钱包资金流以及交易对手 CASP 的风险敞口。MFSA 要求由 EWRA 驱动政策阈值的设定,而非相反。
风险偏好声明属于董事会层级文件;MFSA 会核查董事会会议纪要,以证明其已获批准并每季度复审。该声明必须载有数值限额,而不能仅有文字描述。常见的驳回原因:风险偏好声明未与 EWRA 结果进行核对。
筛查范围包括联合国综合清单、欧盟综合清单、马耳他制裁监督委员会指定名单,以及在存在美国关联时的 OFAC SDN 清单。程序须明确规定真实匹配的处理、误报的分类甄别、升级路径以及记录保存期限(根据 PMLFTR 最短为 5 年)。
该矩阵明确界定了哪些国家属于禁止类(FATF 黑名单、欧盟限制性措施)、高风险类(FATF 灰名单、欧盟高风险第三国、内部认定)以及标准类。每一层级均对应相应的客户准入、EDD 与产品限制要求。MFSA 要求与欧盟 AMLA 名单(编制中)及授权时点生效的 FATF 名单保持一致。
该框架必须同时覆盖链上(区块链分析)与法币端监控。MFSA 要求接入受认可的区块链分析提供商,以实现交易追踪、地址筛查和风险敞口评分。人工审核阈值必须根据业务模式和 EWRA 结果进行校准,不得直接照搬供应商模板。
CASP 必须在每笔金额超过 1,000 € 的加密资产转移中传输所需的发起人和受益人信息(低于该门槛的适用未经核实信息规则)。自托管钱包转移需要证明程序。CASP 必须选择可互操作的 Travel Rule 技术并记录集成过程。MFSA 要求覆盖转入和转出两个方向的转移,并针对特定通道设置失败处理机制。
报告通过 CASPAR Subject Person Module 提交至 FIAU。内部升级须在产生怀疑后 24 小时内由一线人员上报至 MLRO。防泄密(tipping-off)控制措施须防止向对象披露相关信息;违反者依 PMLA 承担刑事责任。MLRO 承担个人责任。
MFSA 要求实施基于风险的客户尽职调查(CDD),并明确记录强化尽职调查(EDD)的触发条件。KYB(机构客户准入)需完成 UBO 识别、业务合理性评估以及交易对手尽职调查。对于高净值客户和高风险客户,必须提供资金来源与财富来源的证明材料,并设定明确的更新频率。
该合规计划构成第二道防线,必须涵盖 MiCA、DORA、AML/CFT 及行为准则方面的每一项义务。检查发现须上报管理董事会,并进行整改跟踪。MFSA 在授权后监管中会定期检验这一文件。
GDPR 完全适用,Office of the Information and Data Protection Commissioner 为监管当局。加密领域的特有问题包括:区块链不可篡改性与被遗忘权之间的冲突(通过销毁密钥而非删除数据来处理);链上数据最小化;以及云服务与区块链分析所涉及的跨境数据传输。
CASP 必须在其网站上公布投诉处理程序,在 5 个工作日内确认收到投诉,并在规定期限内处理完毕(视复杂程度通常为 8–15 周),同时须告知客户有权将争议提交至金融服务仲裁官办公室(Office of the Arbiter for Financial Services),其裁决金额最高可达 250,000 €,另加利息和费用。
该政策涵盖 CASP 与客户之间、客户与客户之间,以及 CASP 与其董事、员工或关联方之间的利益冲突。必须建立书面的升级、缓释及最终披露程序。常见问题:将 MLRO 与合规官职能合并,却未处理由此产生的利益冲突。
MFSA 的保管要求包括对冷存储(客户资产的大部分)、温存储和热钱包运营周转资金之间的划分作出书面记录。对于 Class 2 和 Class 3 授权,密钥材料须具备多重签名控制和硬件安全模块(HSM)支持。密钥生成仪式必须予以记录并有见证人在场。
交叉引用 DORA 章节。必须包含信息登记册(Register of Information)模板、事件分类方法以及第三方 ICT 风险处理程序。
商业计划与财务预测
三年财务预测,包含收入模型、成本基础、敏感性分析;市场分析(目标地域、客户画像、竞争定位);融资计划与资本可持续期分析;与经济实质承诺挂钩的运营扩展计划。
技术与运营文档
ICT 架构图;数据流图;密钥管理系统设计;业务连续性与灾难恢复计划;网络安全政策;云治理;含 DORA 第 30 条合同的第三方供应商清单;外包登记册;威胁导向的渗透测试计划(若为重要 CASP)。
成本与定价
MFSA 的费用依据《加密资产市场法(费用)条例》(2024 年第 295 号法律公告)设定。[17] Class 2 或 Class 3 CASP 的第 1 年费用分为两部分:€45,000 至 €75,000 的 MFSA 法定收费,依照已公布的收费表;以及通常 €490,000 至 €1,075,000 的搭建成本,这是按个案报价的估算,而非标价。€125,000 至 €150,000 的自有资金不属于上述任何一项:该笔资本留存于资产负债表上,并非支出。
政府 / MFSA 费用
| 费用 | 第 1 类 | 第 2 类 | 第 3 类 |
|---|---|---|---|
| 一次性申请费(新申请人) | 10,000 欧元 | 20,000 欧元 | 25,000 欧元 |
| 一次性申请费(VFA 持有人,Article 143(6) 简化路径:自 起已关闭,仅供参考) | 5,000 欧元 | 10,000 欧元 | 12,500 欧元 |
| MFSA 年度监管费(基础) | 10,000 欧元 | 25,000 欧元 | 50,000 欧元 |
| 每项服务监管附加费(年度) | 每项额外获授权服务 +2,000 € | +2,000 欧元 | +2,000 欧元 |
| 基于业务量的监管附加费(年度) | 交易量的 0.05%,上限为 250,000 € | 0.05%,上限 250,000 欧元 | 0.05%,上限 250,000 欧元 |
| 授权变更(新增服务) | 1,000 欧元 | 1,000 欧元 | 1,000 欧元 |
| 白皮书修改 | 1,000 欧元 | 1,000 欧元 | 1,000 欧元 |
ART 白皮书申请:3,000 欧元(信贷机构发行人)/ 8,000 欧元(非信贷机构发行人)。FIAU 监管缴费:按年缴纳,根据 Subject Person 情况分级(金额见 FIAU 年度费用通函)。[12]
法定费用,第 1 年
| 法定费用 | 第 1 年(EUR) |
|---|---|
| MFSA 申请费(Class 2 或 Class 3) | 20,000 欧元–25,000 欧元(10,000 欧元–12,500 欧元的 VFA 简化路径费率已于 终止) |
| MFSA 监管费用,第 1 年(年度,按类别基准) | 25,000–50,000 欧元 |
| 法定费用,第 1 年 | €45,000–€75,000 |
这两项收费均由《加密资产市场法(费用)条例》(2024 年第 295 号法律公告)规定,可对照已公布的收费表核查。[17]自第 2 年起,法定收费仅为监管费,按类别为 €25,000 至 €50,000,另加每项额外获授权服务 €2,000;CASP 开始运营后,还需按交易量的 0.05% 缴纳,上限为 €250,000。FIAU 的分摊费由另一当局在其年度通函中确定,列于下方的设立费用表中。
典型架构,第 1 年(按个案报价)
| 费用类别 | 第 1 年区间 |
|---|---|
| FIAU 年度监管缴费(每年) | 5,000 €–15,000 € |
| 马耳他公司注册 | 4,000 €–8,000 €(一次性;详见马耳他公司注册指南) |
| 法律与咨询费用(授权律师、申请文件起草) | 60,000–150,000 欧元 |
| 合规文件(AML/CFT 政策体系、EWRA、风险偏好、制裁筛查、Travel Rule、投诉处理、利益冲突) | 40,000 欧元–90,000 欧元 |
| 技术/ICT 文档(DORA 框架、网络安全政策、BCP、密钥管理程序、RoI 构建) | 25,000 €–60,000 € |
| 外部审计(年度,第 2 类 / 第 3 类 CASP) | 40,000 欧元–90,000 欧元 |
| Travel Rule 技术订阅(年费) | €20,000–€60,000 |
| 区块链分析工具订阅(年度) | €60,000–€180,000 |
| KYC 与 KYB 工具(年度) | €30,000–€90,000 |
| MLRO、合规官、风险官(全成本,年度) | 180,000 欧元–280,000 欧元 |
| 办公场所(Sliema 或 St Julian’s,10 人,年度) | 30,000 €–50,000 € |
| 自有资金(锁定资本,Class 2 或 Class 3) | 125,000 欧元–150,000 欧元 |
| 典型架构,第 1 年(按个案报价,不含自有资金) | €490,000–€1,075,000 |
| 典型架构,自第 2 年起的年度费用(不含资本) | 365,000 欧元–750,000 欧元 |
建设费用区间承接上表各行,但不含自有资金:下限为各项均取最低值的 Class 2 CASP,上限为运行全套工具体系的全牌照 Class 3 业务。125,000 € 至 150,000 € 的自有资金属于持有而非支出,因此虽列于上表,却不计入该区间。
若干行(区块链分析、Travel Rule 工具、十人办公室)随实际采用的服务而变化,因此团队规模较小、且无交易平台义务的 Class 1 咨询或投资组合管理模式,位置低于该区间,而非处于其下限。
MiCA CASP 授权为无限期,而非有期限。将两项费用相加,第一年在自有资金之外的支出约为 €535,000 至 €1,150,000,但二者性质不同,因此本页将其分开列示。
时间安排
马耳他 CASP 的实际时间安排为全流程 9–18 个月,其中申请前准备占 4–7 个月,实质审查(含 RFI 往复)需 4–8 个月,其余时间用于公司设立、银行开户及最终决定。新申请人应按 14–18 个月规划。MFSA 以 MiCA 第 63 条规定的 25 加 40 个工作日法定时限为目标,但在信息问询期间该时限暂停计算,因此实际日历时间远超法定最低期限。
| 阶段 | 周期 | 累计 |
|---|---|---|
| 马耳他公司设立 | 4–8 周 | 4–8 周 |
| 意向声明与法律意见 | 2–4 周 | 6–12 周 |
| PQ 资料包(并行) | 8–12 周 | 8–12 周(重叠) |
| 申请材料准备与文件提交 | 12–20 周 | 18–32 周 |
| MFSA 完整性检查 | 5 周(法定 25 个工作日) | 23–37 周 |
| MFSA 实质性审查,包括 RFI 问询 | 16–32 周(法定 40 个工作日,实际通常延长) | 39–69 周 |
| 授权批准与业务启动 | 2–4 周 | 41–73 周(9–18 个月) |
迄今为止的授权节奏表明 MFSA 具备足够的处理能力,因此实际速度取决于申请人在正式提交前的准备工作,而非 MFSA 的处理效率。该区间下限的 9 个月只有那些通过简化路径转换、且文件齐备的 A 类申请人才能实现;所有新申请人现在都应按 14–18 个月的上限来规划。
税务
马耳他对活跃的 CASP 交易所得实行 5% 的有效税率,这通过完全归集抵免制度实现:公司层面缴纳 35% 的企业所得税,在分配股息时向非居民股东退还其中的 6/7,从而在集团层面形成 5% 的有效税率。
| 税务 | 费率 | 加密资产牌照申请 |
|---|---|---|
| 企业所得税 | 35%(名义税率)/积极经营所得适用 6/7 退税后实际税负 5% | 适用于通过马耳他母公司归集的 CASP 交易利润。 |
| 15% 第二支柱选择性税制 | 统一 15% | 适用于不希望获得归集抵免退税的情形(例如,属于适用范围内的跨国集团)。 |
| 资本利得税 | 一般不设单独的资本利得税;交易利润计入所得税,作为资本性资产持有的币种处置不在资本利得税范围内 | 根据 CFR DLT 资产指引,币类(等同于比特币,设计用途为支付手段)被视为等同于法定货币;作为投资持有的此类币的资本处置不属于资本利得税范围。[24] |
| 增值税 | 18% 标准税率 | 根据 Hedqvist 案(欧盟法院 C-264/14)判决,加密资产与法币之间的兑换免征增值税;CASP 的托管与平台服务可能应税,具体依 CFR 指引而定。 |
| 预提税 | 大多数对外支付的股息、利息、特许权使用费适用 0%(须符合税收协定/参股条件) | 适合跨境控股架构。 |
| 工资税(雇主 PRSI) | 约 10% 的雇主社会保障缴款 | 适用于马耳他工资名册上的员工。 |
| 印花税 | 仅交易环节征税;无经常性财产税 | 国际控股架构可享重要豁免。 |
所有费率截至。
高技能人才规则(2026 年第 20 号法律公告)
HSI 规则对金融服务、博彩、加密、航空和海运行业非本地居籍雇员符合条件的雇佣所得,自 65,000 欧元起(每五年上调 10,000 欧元)适用 15% 的单一税率个人所得税。该优惠每名雇员最长可享 15 年,申请窗口为 至 。[4] HSI 规则依据 2026 年第 20 号法律公告取代了原有的高素质人士规则(Highly Qualified Persons Rules)。
DAC8 / CARF 报告
马耳他实施 DAC8(Directive (EU) 2023/2226),将 DAC 扩展至加密资产,并同步转置了 OECD 加密资产报告框架。首次报告的生效日期为 的数据,首批报告于 2027 年到期。报告义务 CASP 负责收集并传输应报告的用户数据。[19]
支柱二(全球最低税)
马耳他已选择适用理事会指令 (EU) 2022/2523 第 50 条规定的递延安排,将 GloBE 实体规则(收入纳入规则、低税利润规则以及任何合格国内补足税)的适用最多推迟六个财政年度;截至 ,上述规则均未出台,但马耳他已转化该指令的行政管理条款及 DAC9 报告框架。
对于希望在马耳他缴纳最低税的适用范围内集团,国内可选择适用 15% 的补足税制度。该选择属于国内所得税征收,而非指令意义上的合格国内补足税,因此与第 50 条的递延安排并存。
合并收入低于 750,000,000 欧元门槛的马耳他本地独立 CASP 不在适用范围内。合并收入超过 750,000,000 欧元的跨国集团应自行评估母公司司法管辖区的收入纳入规则风险敞口。[25]
持续合规与注册后事项
MFSA 的授权无固定期限。CASP 须持续履行审慎、行为、AML/CFT 及 DORA 方面的义务,其监管周期以季度 CASP 报表、年度审计财务报表、DORA 信息登记册,以及针对重大变更的广泛通知制度为核心。
年度报告义务
| 义务 | 频率 | 详情 |
|---|---|---|
| CASP 申报表(模板 v25-01-a) | 按季度,财政年度内累计 | 通过 MFSA LH Portal 以 .xlsx 格式提交,附签署的 Representations Sheet;首次申报截止日期为。 |
| 年度审计财务报表 | 年度 | 于财政年度结束后 6 个月内。 |
| 年度审计资本申报表(AACR) | 年度 | 由外部审计师签署。 |
| 审慎资本充足率报告 | 每季度(风险较高时更频繁) | 依照 MiCA 第 67(3) 条进行的固定间接费用计算,已根据最新财务报表更新。 |
| DORA 信息登记册 | 年度 | 提交窗口为 1 月 1 日至 3 月 21 日;基准日为上一年度的 12 月 31 日。首个周期 2026 年涵盖 FY2025 数据。 |
| FIAU CASPAR 报送 | 按需(STR 当日报送;BRA 每半年一次) | CASPAR 平台上的 Subject Person 模块。 |
| 可疑交易与订单报告(STORs) | 按需要 | 适用于 MiCA 第 VI 编市场滥用制度下的 Class 3 交易平台运营者。 |
监管费用与持续性成本
MFSA 年度监管费为类别基础费用(€10,000 / €25,000 / €50,000),每增加一项获授权服务加收 €2,000,另加交易量的 0.05%,上限为 €250,000。FIAU 摊款另行计收。经常性运营成本(办公场所、MLRO 与合规官人员编制、审计、Travel Rule 订阅、区块链分析、KYC 工具)处于 €365,000 至 €750,000 的建设区间,不含资本。
监管检查
MFSA 开展定期监管互动(视风险评级为每年或每两年一次)以及主题性审查。2024 年监管周期共启动 612 项调查,结案 387 项,采取 134 项执法行动,罚款金额 926,485 欧元:相较 2023 年的 444,800 欧元大幅上升。[14] 在 ESMA 同行评议之后,CASP 属于受重点关注的一类。
营销与推广规则
营销宣传必须公平、清晰、不具误导性;可被识别为营销内容;与任何白皮书保持一致;并按 MiCA 第 7 条附具风险提示。ESMA 2025 年指引警告不得使用具误导性的“受 MiCA 监管”表述,尤其是在将未受监管产品与受监管产品一并推广时。即便适用欧盟护照机制,跨境推广仍须遵守东道国的语言及行为规则。
执法
MFSA 有权撤销授权、施加行政处罚并要求采取特定的整改措施。FIAU 另设独立的 AML/CFT 处罚制度。近期最受关注的与 CASP 相关的执法行动,是 FIAU 于 对一家已获授权的马耳他 CASP 作出的 1,054,000 € 罚款,事由为该机构在取得 MiCA 授权之前发生的 AML 违规,表明历史合规缺陷会随主体一并延续。[20]
ICT 风险管理与运营韧性
《数字运营韧性法案》(Regulation (EU) 2022/2554) 自 起全面适用于马耳他 CASP。CASP 属于 DORA 第 2 条范围内的“金融实体”,不因规模或业务类型而获得豁免。
ICT 风险管理框架
该框架必须涵盖治理(董事会承担责任)、风险识别与分类、业务连续性政策、灾难恢复,以及适用于较小型 CASP 的比例原则(DORA 第 4 条)。MFSA 的监管 ICT 风险与网络安全(SIRC)职能部门通过《金融监管的性质与艺术 第十一卷:ICT 风险与网络安全》()发布指引。[21]
事件报告(4 / 72 小时节奏)
MFSA《重大 ICT 相关事件报告流程》v3.00 版落实了《委员会授权条例(EU) 2024/1772》(分类阈值)和《委员会授权条例(EU) 2025/301》(报告时限):[11]
- 初始报告:在被认定为“重大”事件后 4 小时内提交,且不得晚于知悉后 24 小时
- 中期报告:72 小时内
- 最终报告:按授权法案规定的时间表
通过 MFSA LH Portal 上的 Cyber Reporting Management System(CRMS)提交。Significant Cyber Threat Notification Process()为非事件类威胁情报提供了一条自愿性的并行报送渠道。
数字运营韧性测试
所有金融实体均须开展与其规模和风险相称的数字运营韧性测试计划。“重要”CASP(标准由 ESMA RTS 设定)须至少每三年接受一次威胁导向渗透测试(TLPT),测试范围涵盖关键职能,并由获认可的测试机构执行。
第三方 ICT 风险与信息登记册
DORA 第 28 条要求编制信息登记册(RoI),涵盖全部 ICT 第三方安排,并每年向 MFSA 提交。马耳他的提交窗口为每年 至 ;基准日为上一年度的 12 月 31 日。首个周期 2026 年涵盖 FY2025 数据。只有“已接受”状态才符合 DORA 要求。[22]
DORA 第 30 条规定了合同条款要求:书面合同须包含审计权、退出策略、再外包控制、数据处理地点以及终止触发条件。云服务与区块链分析供应商通常属于风险最高的安排。关键第三方提供商可由ESAs指定,并直接受其监督。
钱包管理与密钥托管
MFSA 要求客户加密资产在托管中以冷存储为主并有据可查、实施多重签名控制、生产密钥采用 HSM 支撑的密钥材料,并对密钥生成仪式进行记录。热钱包的运营周转资金规模必须与有据可查的运营需求相匹配,并在风险偏好声明中设定量化限额。
银行业务
银行开户是马耳他 CASP 面临的最大运营摩擦。即便已获得完整授权的 CASP,在马耳他各家信贷机构以及大多数欧盟银行都会遭遇强化尽职调查。运营账户开立的现实时间线为 4 至 8 个月,与授权流程并行推进;若先后依次办理,则耗时更长。
马耳他银行业格局
马耳他的银行体系由两家大型本地信贷机构以及少数几家面向金融科技的马耳他银行组成,它们均对加密资产服务提供商实施强化尽职调查。详细的交易流向分析、资金来源证明、受益所有权可追溯性以及已证明的 AML 成熟度,是普遍适用的准入条件。在对 MiCA 持友好态度的司法管辖区获得牌照的欧盟电子货币机构,通常在客户资金保管、法币入金通道以及日常 SEPA 资金流方面更易于接入。
按业务类型划分的银行开户
对于交易频率高的 Class 3 交易平台而言,银行开户仍然最为困难;而 Class 1 的咨询与投资组合管理业务则相对容易。计划服务机构交易对手的运营方会发现,马耳他此前被列入灰名单的历史(现已解除)仍会在代理行业务的沟通中被提及:通过 MoneyVal 审查之后的说法占据主流,但代理行层面的强化尽职调查依然存在。
Jagelski & Partners 的银行服务
没有银行开户的牌照只是一张挂在墙上的证书。Jagelski & Partners 的银行合作伙伴网络覆盖 EU、EEA 及离岸通道的 90 多家机构,2025 年各企业通过银行与 EMI 关系处理的客户资金流转超过 140 亿欧元。在正式提交申请之前,网络范围内的预审可筛选出风险偏好与申请人业务情况相匹配的机构。了解银行服务 →
运营账户、客户资金保管、EMI 冗余安排与专业收单机构层级统一规划,覆盖 EU、EEA 及离岸通道的 90 多家机构。
了解银行解决方案FATF 状况与国际地位
马耳他在被列名 13 个月后,于 退出 FATF 灰名单,MoneyVal 截至 2024 年的后续报告确认其持续遵守行动计划。截至 ,马耳他在 FATF 40 项建议上均被评为合规或大致合规,且未处于任何 FATF 或 MoneyVal 的强化监测之下。[1]
马耳他法院的洗钱起诉案件从 2021 年的 57 起降至 2023 年的 16 起,一些评论者将这一趋势解读为执法趋于宽松,而马耳他当局则视其为灰名单后基准水平的正常化。[23] 从运营者角度的现实评估是:马耳他通过 MoneyVal 审查的地位在银行开户与交易对手叙事中具有可信度,但历史上的审查记录仍会在代理行业务沟通和美国交易对手尽职调查中被提及。
MiCA 欧盟护照机制与欧盟市场准入
马耳他 MiCA CASP 授权可依据《条例 (EU) 2023/1114》第 65 条护照机制通行至全部 27 个 EU 成员国。程序如下:母国 CASP 就目标东道国、拟提供的服务、计划开业日期以及(如适用)分支机构详情向 MFSA 发出通知。MFSA 在 10 个工作日内转发至东道国单一联络点、ESMA 与 EBA。服务可自通报之日起开展,且不得晚于提交后第 15 个日历日。[2]
东道国主管当局只是被告知,而非被征求同意:它们无法阻止已获授权的跨境活动,但保留对本地经营行为、营销和消费者保护的监管权力。设立分支机构需提交第 65(4) 条规定的额外信息,包括指定一名负责分支机构管理与合规的人员。截至 ,ESMA 的 MiCA 临时登记册列出 22 家获马耳他授权的 CASP,其中大多数已提交跨境护照机制申请。[6]
优势与局限
对于合适的 CASP 业务类型而言,马耳他是一个高价值的司法管辖区,但对另一些业务类型则并不适合。其优势集中在税务效率、欧盟市场准入、监管连续性以及英语运营环境。其局限则集中在银行开户阻力、经济实质成本,以及 2025 年 7 月 ESMA 同行评议所遗留的声誉影响。
- 5% 的实际企业税率。全额抵免制度对积极经营所得给予股东 6/7 退税,形成 EU MiCA 集群内无可比拟的结构性税务效率。
- 完整 MiCA 护照机制。依据 Article 65,授权可护照通行至 27 个 EU 成员国,MFSA 将在 10 个工作日内转交东道国 NCA。
- 英语法律体系。双语普通法框架降低了国际申请人的摩擦;向 MFSA 提交文件无需认证翻译件。
- 成熟的监管记录。 MFSA 在 VFA 制度下积累的七年监管连续性为现行 MiCA 框架提供了基础;截至 2026 年 8 月已授权 22 家 CASP,为欧盟第五大规模。
- 一批已完成转换的既有机构。 依据第 143(6) 条设立的简化路径向 VFA 持牌机构开放至 ,使一批成熟运营方提前纳入 MiCA。该路径本身已关闭,但正因如此,马耳他所监管的 CASP 具备真实运营历史,而非仅有新获批的牌照。
- 自 2022 年起通过 MoneyVal 评估。马耳他于 退出 FATF 灰名单,并在其后各轮 MoneyVal 报告周期中持续保持合规。
- 银行开户阻力。马耳他信贷机构对 CASP 适用强化尽职调查;运营账户开立需 4 至 8 个月。缓解措施:在申请 MFSA 授权的同时并行推进银行开户;在提交任何正式申请之前,先在覆盖多家机构的欧盟及离岸 EMI 与银行网络中完成预审。
- 第一年的搭建成本起步价为 490,000 €,尚不含法定费用与自有资金。 MFSA 费用、经济实质、合规文件加上 DORA 工具,使马耳他的成本明显高于欧盟 MiCA 成本最低的司法管辖区。缓解方式:第 1 类的咨询或投资组合管理模式所需团队更小,也无需交易平台工具,成本低于这一区间。
- ESMA 同行评议(2025 年 7 月)收紧了 MFSA 的准入门槛。新申请人面临的授权审查比 2025 年 7 月之前的一批申请人更为深入,尤其是在 Web3 与 DeFi 风险敞口控制、托管记账模式,以及既往执法记录的处理方面。应对措施:准备一份充分的预申请文件,为任何非标准业务活动列明具名先例;应假定 MFSA 会对申请中的每一项治理、ICT 与 AML 陈述进行验证。
- 经济实质成本。获得授权后六个月内需组建约 10 人的本地团队,MLRO 与合规官薪酬全成本为 60,000 至 90,000 €,另需办公场所。缓解方案:按业务规模配置经济实质;支持职能可采用外包服务安排,但董事会、MLRO 与合规职能须保留在内部。
- 人才储备深度。马耳他有具备 MiCA 经验的律师和合规官,但人才储备不及立陶宛或爱尔兰;对资深合规人才的争夺推高了薪资水平。缓解措施:在本地招聘的同时,依据高技能人才规则(2026 年第 20 号法律公告,合格收入自 65,000 欧元起适用 15% 的统一个人所得税率)聘任经验丰富的外籍人员。
马耳他对比分析
马耳他与塞浦路斯、直布罗陀同处欧盟/EEA 成熟加密中心梯队,而爱沙尼亚则是成本领先的替代选项,适合更看重较低进入成本而非机构声誉的申请人。这四个司法管辖区在资本下限(均由 MiCA 设定)、时间周期、第一年总成本、实际税负以及 FATF 立场方面存在差异。
马耳他在税务效率和监管履历方面领先;爱沙尼亚在成本上占优;塞浦路斯与马耳他大致相当,但获授权机构数量较少;直布罗陀在脱欧后已非 EU 成员,沿用其自有的 pre-MiCA DLT 框架。
| 因素 | 马耳他 | 塞浦路斯 | 直布罗陀 | 爱沙尼亚 |
|---|---|---|---|---|
| 牌照类型 | MiCA CASP 授权 | MiCA CASP 授权 | DLT 服务商授权(非 MiCA) | MiCA CASP 授权 |
| 监管机构 | MFSA | CySEC | GFSC | Finantsinspektsioon |
| 时间安排 | 9–18 个月 | 9–15 个月 | 6–12 个月 | 6–12 个月 |
| 最低资本 | €50k / €125k / €150k | €50k / €125k / €150k | £50k / £100k / £100k | €50k / €125k / €150k |
| 第 1 年综合费用 | 535,000–1,150,000 欧元 | 300,000–800,000 欧元 | £250k–£600k | €80k–€220k |
| 企业税 | 实际税率 5%(35% / 退还 6/7) | 15%(自 2026 年 1 月 1 日起) | 15%(自 2024 年 7 月 1 日起) | 分配环节 22% |
| 本地存在 | 当地公司、马耳他税务居民董事、约 10 名经济实质员工 | 当地公司、塞浦路斯税务居民董事、当地经济实质 | 本地公司、直布罗陀居民董事、实体经济实质 | 本地 OÜ、爱沙尼亚籍董事会成员、本地 AML 官员 |
| EU 欧盟护照机制 | 是(完整 MiCA 护照机制,27 个 EU 成员国) | 是(完整 MiCA 护照机制,27 个 EU 成员国) | 否(脱欧后;非 MiCA) | 是(完整 MiCA 护照机制,27 个 EU 成员国) |
| FATF 状态 | 成员国,自 2022 年 6 月起已移出灰名单 | 成员,无不良记录 | 英国关联、受 MoneyVal 监督 | 成员,无不良记录 |
| 最适合 | 需要 EU 护照机制并享 5% 实际税率的中型至大型 CASP | 需要欧盟护照机制、且经济实质成本低于马耳他的中型 CASP | 已成熟的 DLT 企业,客户群在 MiCA-EU 范围之外 | 以成本为导向的 CASP,优先选择最快的欧盟 MiCA 路径 |
何时应选择马耳他
选择马耳他的情形:
- 您已将 VFA 牌照转换为 MiCA 牌照,或者您正在收购一家已获授权的马耳他 CASP,而非申请新的牌照
- 活跃的 CASP 交易收入规模足够大,使 6/7 退税具有实质价值(归集抵免结构的成本可由所节省的税款摊销)
- 欧盟护照机制与英语法律顾问生态是决策关键因素
- 申请人第 1 年预算达 535,000 欧元以上(法定费用加建设成本),另有自有资金,并具备 6–8 个月的申请前投入能力
如果存在以下情形,请考虑其他方案:
- 第一年预算是决定性约束:入门成本显著更低的方案参见 爱沙尼亚 或 立陶宛
- 目标市场为德国或法国的机构客户:参见德国 BaFin 授权或法国 AMF 授权:对东道国的熟悉程度至关重要
- 申请人在其他司法管辖区存在未了结的监管历史:2025 年 7 月之后,MFSA 对此审查极为严格
- 速度优先于机构定位:最快的现实 EU MiCA 路径请参见 爱沙尼亚
不确定自己属于哪一栏?询问 Emma。她能在数秒内用您的语言比较这些司法管辖区。
马耳他申请中的常见错误
MFSA 发布的《MiCA 申请人授权流程通函》与 ESMA 同行评议报告共同揭示了导致马耳他 CASP 授权被延迟或阻却的若干模式。其中五项在申请人群体中反复出现。
- 通用的经营方案模板。MFSA 的授权团队会在首个 25 个工作日的完整性审查中识别出照搬自其他地区的商业计划。经营方案必须体现申请人特定的业务模式、针对该司法管辖区的合规程序,以及以马耳他为核心的治理架构,而不是一份翻译过来的爱沙尼亚或立陶宛文件。
- MLRO 与合规官职能合并,却未设置利益冲突缓解措施。MFSA 仅在具备书面冲突处理程序、已证明的承接能力和比例性论证的前提下,才接受职能合并。未说明冲突问题即提交合并安排的申请人会收到补充信息要求,使案卷延误 2 至 4 个月。常见错误在于把职能合并当作效率选择,而非治理问题。
- Web3 与 DeFi 敞口控制薄弱。ESMA 的同行评审专门指出了这一点。提供质押、借贷、结构化加密产品或 DeFi 集成的 CASP,必须详细记录协议层面的风险、智能合约审计历史以及托管记账模式。MFSA 期待看到法律与技术分析的证据,而非供应商的营销材料。
- 申请时资本存放于未隔离账户。 MiCA 第 67 条要求在授权时,自有资金须以 CET1 工具形式存放于隔离账户中。若申请人以运营账户或一般业务账户呈报资本,将触发补充资料要求(RFI),并在隔离安排完成记录和举证之前一直处于延误状态。
- 外包合同不符合 DORA 第 30 条要求。DORA 生效前签订的外包合同(尤其涉及云服务、托管技术、区块链分析)通常缺少审计权、退出策略、转外包控制或处理地点条款。MFSA 不会认可此类合同满足 DORA 框架要求;与供应商重新谈判是唯一的补救途径,且可能需要 3 至 6 个月。
常见问题
不可以。申请人必须是依据《公司法》在马耳他注册成立、并在马耳他设有注册地址的公司。允许采用外国控股架构(马耳他运营实体可由非欧盟母公司持有),但 CASP 本身必须是马耳他公司。申请人还须至少有一名马耳他居民执行董事、经批准的 MLRO 和合规官(通常为马耳他居民),以及与业务规模相匹配的运营经济实质。
非欧盟母公司不受所有权限制;PMLA Cap. 373 项下的 UBO 披露义务适用于所有持股 10% 或以上的主体,无论其所在地为何。
MFSA 并未设定严格的居住地要求,但监管实践明显倾向于选任马耳他本地居民,因为这两项职能都要求随时可联系、定期与 MFSA 沟通并具备有据可查的本地存在。非居民担任 MLRO 或合规官仅在提供详尽缓释措施的情况下才被接受:有据可查的在马耳他投入时间、本地副手以及明确的上报路径。务实的现实是,马耳他本地居民的任命人选通过 MFSA fit and proper 审查更为顺畅,多数已获授权的 CASP 都聘用居住在马耳他的 MLRO 与合规官。
不是。MiCA 第 2(4) 条将构成金融工具的加密资产排除在外,因此代币化证券或构成金融工具的代币化现实世界资产适用 MiFID,而非 MiCA。在马耳他,此类代币依《投资服务法》监管,既不属于 MiCA,也不属于已废止的《VFA 法》,运营方需要取得 MiFID 投资服务牌照,而非 CASP 授权。MFSA 的金融工具测试将每一种代币归入监管边界的正确一侧,并适用 ESMA 现行有效的《关于加密资产认定为金融工具的条件与标准的指引》。
CASP 授权允许您托管或交易符合条件的加密资产,但不允许发行或交易代币化证券。若代币化基金载体是更合适的路径,我们会通过基金牌照申请业务为您进行方案界定。
端到端 9 至 18 个月。MFSA 依据 MiCA 第 63 条的法定时限为完整性审查 25 个工作日,加上实质性审查 40 个工作日(可因信息补充要求而延长),法定审查合计约 3 个月。申请前准备(意向声明、PQ 材料包、经营方案、合规文件、ICT 框架)通常需要 4 至 7 个月。实际操作中,计入 RFI 往复沟通后,实质性审查需 4 至 8 个月。
在 Article 143(6) 简化程序于 2026 年 7 月 1 日关闭前提交申请的 A 类申请人,最终耗时约为 9 个月这一上限;如今所有申请人均须走 B 类流程,应预留 14 至 18 个月。
该通道已关闭。MiCA 第 143(6) 条曾允许在 之前持有 VFA 牌照的实体适用简化转换程序,并可享受 50% 的 MFSA 申请费折扣。申请人须提交承诺进行 MiCA 转换的董事会决议,在 MiCA 牌照获批的前提下交回 VFA 牌照,并完成 2024 年 MiCA 专题问卷。该窗口期至 止,现已届满,因此任何人都无法再使用该路径及其折扣:所有申请人均须按标准 Category B 流程办理,并缴纳全额申请费。
第 1 年的费用分为两部分。法定成本为 45,000 欧元至 75,000 欧元:包括 MFSA 申请费和第一年监管费,均依据已公布的收费标准。典型的建设成本为 490,000 欧元至 1,075,000 欧元,按个案报价,且不包含 125,000 欧元至 150,000 欧元的自有资金——该资金留存于资产负债表上,并非支出。第 1 年的主要支出项目:MFSA 申请费 20,000 欧元至 25,000 欧元(第 143(6) 条规定的 50% 折扣已于到期,因此现在所有申请人均适用全额费用);MFSA 年度监管费 25,000 欧元至 50,000 欧元;法律与顾问费 60,000 欧元至 150,000 欧元;合规文件 40,000 欧元至 90,000 欧元;DORA 与 ICT 框架 25,000 欧元至 60,000 欧元;审计 40,000 欧元至 90,000 欧元;人员(MLRO、CO、风险)180,000 欧元至 280,000 欧元;办公场所与工具 140,000 欧元至 380,000 欧元。
自第 2 年起的年度运营成本(不含资本)为 25,000 欧元至 50,000 欧元的 MFSA 监管费,另加 365,000 欧元至 750,000 欧元的建设支出。
按类别最低门槛(第 1 类 50,000 € / 第 2 类 125,000 € / 第 3 类 150,000 €)与上一年度固定间接费用的 25% 两者中的较高者。资本须为符合《资本要求条例》第 26–30 条的 CET1 工具,并在扣除第 36 条规定的项目之后计算;创始人借款和未催缴资本不计入。须为现金、已实缴,并在获得授权时存放于独立隔离账户中。
ESMA Q&A 2349()明确,固定间接费用计算中的“总费用”包括所有间接成本(固定和可变),可扣除项严格限于第 67(3) 条第 (a) 至 (d) 项。[8]第 1 年的资本预算应在类别下限之上留有缓冲。
不会。马耳他在被列名 13 个月后,于 退出 FATF 灰名单,而 MoneyVal 至 2024 年的后续报告确认其持续保持合规。截至 ,马耳他未受任何 FATF 或 MoneyVal 强化监督,并在 FATF 40 项建议中被评为合规或大致合规。在与银行的沟通中,MoneyVal 评估之后的这一叙述占据主导地位,尽管对于任何曾被列入灰名单的司法管辖区,代理行业务层面仍会持续适用强化尽职调查。
银行开户是马耳他 CASP 面临的最大实际障碍。马耳他信贷机构会实施强化尽职调查;在授权程序并行推进的情况下,运营账户开立需 4 至 8 个月。现实可行的做法是:以一个马耳他运营账户为基础,再搭配欧盟 EMI 合作方(通常持有立陶宛、西班牙、荷兰或爱沙尼亚牌照),用于资金保管、法币入金通道及日常 SEPA 资金流转。单一马耳他机构很少能满足 Class 2 或 Class 3 类 CASP 的全部运营需求。
是的,自 起全面适用。CASP 属于 DORA 第 2 条范围内的“金融实体”,不存在规模或业务类型上的豁免。DORA 的五大支柱均适用:ICT 风险管理框架、ICT 事件报告(初步报告应在分类后 4 小时内提交,中期报告应在 72 小时内提交)、数字化运营韧性测试(重要 CASP 每 3 年开展一次 TLPT)、包括年度信息登记册在内的 ICT 第三方风险管理,以及自愿性信息共享。
MFSA 的《重大 ICT 相关事件报告流程》v3.00()将涵盖事件分类与报告时限的欧盟委员会授权条例落实为具体操作要求。
CASP 申报表(模板 v25-01-a)由 MFSA 于 推出。该申报表按季度提交,在财政年度内累计计算,通过 MFSA LH Portal 以 .xlsx 格式提交,并附经签署的 Representations Sheet。首个截止日期为 。申报内容涵盖监管、财务与业务行为数据点,包括资本充足率、按服务划分的交易量、客户准入统计、投诉数量以及 ICT 事件摘要。逾期或不完整提交将触发 MFSA 执法。
每年一次。马耳他的提交窗口为每年 至 ,基准日为上一年的 12 月 31 日。2026 年首个周期涵盖 2025 财年数据。提交通过 MFSA LH Portal 完成;只有状态为“Accepted”才符合 DORA 要求。RoI 必须涵盖每一项 ICT 第三方安排,并标注关键 TPP 认定。云服务与区块链分析供应商通常是风险最高的安排,也是 MFSA 监管问询的重点。
简化的第 143(6) 条转换通道及 50% 的费用折扣已于 到期,VFA Act 本身也已于 废止。未通过简化通道提交申请的 VFA 持牌机构,现在必须按完整的 Category B 程序申请并支付全额申请费;依据 VFA Act 继续经营的过渡性权利也随该法废止而终止:自 2026 年 7 月 3 日起,未取得 MiCA 授权的实体在马耳他提供加密资产服务已无任何法律依据。
马耳他公司注册
为 CASP 申请人设立马耳他私人有限公司与公众有限公司。实体类型选择、注册资本、注册地址及《公司法》合规。
开设加密业务银行账户
覆盖 90 多家 EU 及离岸机构的银行合作伙伴网络。在正式申请前于网络内进行预审资格评估。
加密牌照申请(VASP / CASP / MiCA)
比较 Jagelski & Partners 覆盖的所有司法管辖区的加密牌照方案,包括 MiCA 集群内的 EU 成员国。
启动您的马耳他 MiCA CASP 授权
Jagelski & Partners 统筹马耳他 CASP 授权的全流程:从马耳他实体设立、MFSA 授权到银行开户。一份委托、一个对接人,全程负责。
还不想预约?先问问 Emma。她会立即回复;如需人工协助,她会记录您的信息,让咨询提前进入正题。
参考资料
显示全部参考文献
- Mondaq(引用 MoneyVal 与 FATF),Financial Action Task Force Removes Malta From Its Grey List,mondaq.com,访问于 。
- 欧洲议会与理事会,《条例(欧盟)2023/1114》(MiCA):第 65 条 欧盟护照机制,eur-lex.europa.eu,访问于 。
- Camilleri Preziosi,《加密资产市场法(费用)条例与马耳他 CASP 税务处理》,The Markets in Crypto-Assets Act (Fees) Regulations and Maltese Tax Treatment of CASPs,camilleripreziosi.com,访问日期 。
- EY Malta,《2026 年高技能人才税务处理规则(2026 年第 20 号法律公告)》,ey.com,访问于 。
- Malta Financial Services Authority,MiCA Rulebook (FIR/03),mfsa.mt,访问于 。
- 欧洲证券和市场管理局,MiCA 已授权加密资产服务提供商临时登记册(登记册更新于 2026 年 8 月 12 日),esma.europa.eu,访问日期 。
- European Securities and Markets Authority,Fast-Track Peer Review on a CASP Authorisation and Supervision in Malta (ESMA42-2004696504-8164),esma.europa.eu,访问于 。
- Dudkowiak & Putyra(引用 ESMA Q&A 2349),MiCA: ESMA on CASP Capital Requirement,dudkowiak.com,访问于 。
- Morgan Lewis(引用 EBA Opinion EBA/Op/2025/08),E-Money Tokens: European Banking Authority Clarifies PSD2-MiCA Interplay: Implications for CASPs,morganlewis.com,访问于 。
- BDO Malta,MFSA Introduces CASP Return Under MiCA,bdo.com.mt,访问于 。
- Malta Financial Services Authority,Major ICT-Related Incident Reporting Process v3.00,mfsa.mt,访问于 。
- Financial Intelligence Analysis Unit,Important Notice to CASPs: Revised Implementing Procedures Part II,fiaumalta.org,访问于 。
- WH Partners,Malta MiCA Act: Now Enacted (Act No. XXXVI of 2024),whpartners.eu,访问于 。
- The Malta Independent,MFSA Enforcement: 134 Actions Taken Out of 387 Investigations Concluded in 2024,independent.com.mt,访问日期 。
- MK Fintech Partners,Key Insights on the MFSA Circular to the Industry on the Authorisation Process for MiCA Applicants,mkfintechpartners.com,访问于 。
- 马耳他金融服务管理局,《关于发布加密资产市场(MiCA)规则手册及修订金融机构规则手册的通函》,mfsa.mt,访问于 。
- Markets in Crypto-Assets Act (Fees) Regulations,S.L. 647.01(2024 年第 295 号法律公告),第 5 条和第 6 条:CASP 申请费按最高类别为 10,000 € / 20,000 € / 25,000 €;在 至 期间提交申请的 VFA 服务提供商减半,为 5,000 € / 10,000 € / 12,500 €;年度监管费为 10,000 € / 25,000 € / 50,000 €,另加每项额外获授权服务 2,000 €,再加交易量的 0.05%,上限为 250,000 €,首年年费按比例计收,legislation.mt,访问日期 。
- OfficeMarket.mt,《马耳他商业办公租金调查 2025》,officemarket.mt,访问日期 。
- 欧洲议会与理事会,理事会指令 (EU) 2023/2226 (DAC8),eur-lex.europa.eu,访问于 。
- Global Legal Insights,马耳他 FIAU 对 CASP 开出 €105.4 万执法罚款(2025 年 4 月 3 日),globallegalinsights.com,访问于 。
- Malta Financial Services Authority,Supervisory ICT Risk and Cybersecurity Function,mfsa.mt,访问于 。
- 欧洲议会与欧盟理事会,第 (EU) 2022/2554 号条例(《数字运营韧性法案》),eur-lex.europa.eu,访问于 。
- Newsbook.com.mt(引述内政部长议会答复),Money Laundering Charges Decrease Threefold Since Malta Removal from FATF Grey List,newsbook.com.mt,访问于 。
- Commissioner for Revenue(马耳他),Guidelines on the Income Tax Treatment of Transactions or Arrangements Involving DLT Assets(2018 年;作为支付手段设计的代币被视为等同于法定货币,作为资本资产持有的代币的资本处置不属于资本利得税范围),由 Chetcuti Cauchi Advocates 归纳,ccmalta.com,访问于 。
- 欧盟理事会,理事会指令 (EU) 2022/2523(全球最低税指令),第 50 条递延选择,eur-lex.europa.eu;马耳他递延状况参见 EY Malta,Malta Compliance on Pillar Two,ey.com,访问于 。
- 马耳他政府,Virtual Financial Assets Act, Chapter 590 of the Laws of Malta(2018 年第 XXX 号法案,2018 年 11 月 1 日生效;经 2024 年第 XXXVI 号法案废止),legislation.mt,访问于 。