Pravidelně se setkávám s vedoucími, kteří jsou připraveni škálovat práci s digitálními aktivy, ale zadrhávají se u dvou věcí: licence BaFin a architektura bezpečného ukládání klíčů. Od roku 2016 tým COREDO doprovázel desítky projektů při registraci společností v EU a v Asii, získávání finančních licencí a budování compliance funkcí. Během té doby jsem sestavil soubor osvědčených přístupů, které skutečně šetří čas a snižují provozní rizika. V tomto textu systematicky projdu cestu od právní struktury po architekturu klíčů a regulatorní reporting – s důrazem na Německo a BaFin, ale s ohledem na MiCA a požadavky EU.
Naše zkušenost v COREDO ukázala: silná kustodní služba nezačíná HSM, ale jasným regulatorním modelem, srozumitelnou provozní architekturou a disciplínou compliance. Technologie je tu důležitá vrstva, ale bez správné licence, smluvního rámce a AML/KYC postupů by podnik riskoval dostat stop-signál na startu.
Regulační rámec Německa a EU

Regulační rámec Německa a EU stále více formuje požadavky na nakládání a uchovávání kryptoaktiv, stanovuje standardy licencování, dohledu a ochrany investorů. Dále si rozebereme klíčové prvky dohledu – včetně role BaFin a zvláštností regulace krypto-custody.
Regulace kryptoměnové úschovy BaFin
MiCA: dopad na úschovu podle BaFin
Směrnice AMLD5 a AMLD6: boj proti praní špinavých peněz (AML/KYC) a Obecné nařízení o ochraně osobních údajů (GDPR)
Licence BaFin pro kryptokustodii

BaFin‑Licencování kryptokustodie vyžaduje přísné dodržování regulačních požadavků a transparentní dokumentaci. Dále podrobně rozebereme kroky a strukturu získání licence, včetně klíčových právních, provozních a technických kritérií pro úspěšné absolvování procesu.
Jak získat licenci BaFin pro kustodii
Doporučuji začít s právní strukturou pro kustodii v EU (GmbH, AG). Pro kryptokustodii v Německu obvykle vyhovuje GmbH, zatímco etablovaní hráči s plány na získání kapitálu volí AG. Požadavky na kapitál pro kustodii závisí na profilu služeb; pro čisté uchovávání privátních klíčů je počáteční kapitál obvykle od 125 000 EUR, při kombinaci s platebními službami vyšší. Náklady na získání licence BaFin se skládají z přípravy dokumentace, technologických implementací (HSM/MPC), najímání klíčových zaměstnanců (MLRO, CISO, Head of Risk), certifikací (ISO 27001, někdy SOC 2 Type II), pojištění a právního zajištění.
Etapy procesu:
- Předlicenční gap-analýza podle BaFin/BAIT/MaRisk a MiCA.
- Návrh provozního modelu: custody vs non-custodial, studené/teplé úložiště, MPC nebo multisig, procedura key ceremony a politika rotace klíčů.
- Vybudování compliance: AML/KYC, sankční kontroly, přístup založený na riziku, řízení incidentů a oznamování regulátorovi.
- IT a bezpečnost: HSM (Hardware Security Module) nebo MPC (Multi-Party Computation), infrastruktura pro studené uchovávání klíčů, air-gapped signing, audit trail a logování.
- Dokumentace a podání: politiky, předpisy, smlouvy s klienty, smlouvy o outsourcingu HSM.
- Kontroly na místě a odpovědi na dotazy.
Kontrolní seznam přípravy na prověrku BaFin
- Governance: kvalifikované vedení, nezávislé řízení rizik a compliance, výbor pro informační bezpečnost.
- Politiky a postupy: požadavky na uchovávání privátních klíčů, správa přístupu a role v kustodii, key ceremony a zálohování, plán obnovy po havárii a plán kontinuity provozu.
- IT governance podle BAIT: inventarizace aktiv, řízení zranitelností, řízení změn, reakce na incidenty.
- Bezpečnost: bezpečnostní požadavky HSM podle BaFin, popis MPC/threshold signatures, multisignatura a uchovávání klíčů, architektura cold wallet a rizika hot wallet.
- Kontrola kvality: penetration testing a red team, bug bounty programy, audit bezpečnosti pro kryptokustodii, SOC 2 Type II audit pokud k dispozici, ISO 27001 certifikace.
- Finance: požadavky na kapitál, model OPEX vs CAPEX, výpočet ROI pro investice do bezpečnosti a celkový ekonomický plán.
- Smluvní základ: příprava smluv kustodie pro korporátní klienty, SLA 99,9% dostupnost, předpisy pro uchovávání klíčů a GDPR, fiduciární povinnost kustodie, segregace klientských aktiv, custody podle trustee modelu.
- Reporting: regulatorní zprávy pro BaFin, bezpečnostní metriky pro reportování BaFin, politiky oznamování incidentů.
Dohled a hlášení incidentů
Architektura ukládání klíčů

Vytvoření technologické architektury pro ukládání klíčů určuje soubor řešení, která zajišťují bezpečnost, dostupnost a spravovatelnost kryptografických materiálů. V následujících pododdílech se podíváme na roli HSM a možnosti outsourcingu kritických komponent, abychom ukázali, jak různé přístupy ovlivňují rizika a provozní požadavky.
Outsourcing kritických komponent a HSM
MPC, multisig a rozdělení tajemství
Odolnost proti výpadkům, škálování a audit
Návrh odolné architektury klíčů zahrnuje distribuované ukládání klíčů pro škálování, geo-replikaci, nezávislé kanály kvora a deterministické runbooky pro incidenty. Platforma jako multi-tenant custody platform vyžaduje přísnou segmentaci, izolaci prostředí a kontinuální monitoring. Audit trail a logování musí pokrývat administrativní akce, transakce, přístup k tajnostem a změny konfigurace.
Kustodiální staking: rizika
Aktiva, integrace a SLA
Řízení rizik a dodržování předpisů

Efektivní řízení rizik a přísné dodržování předpisů vyžadují systematický přístup k identifikaci a snižování finančních hrozeb. V tomto kontextu se klíčovými nástroji stávají AML/KYC a pravidelné sledování transakcí pro prevenci podvodů a praní špinavých peněz.
AML/KYC: sledování transakcí
Potvrzení odolnosti a bezpečnosti
Pojištění a fiduciární povinnosti
Pojištění aktiv krypto-kustodů: samostatná oblast. Pojistná smlouva pro custody a upisování krypto rizik zohledňují limity pro horké a studené peněženky, výluky a franšízy. Jak vybrat pojišťovací produkt pro kustoda? Hodnotím finanční stabilitu pojistitele, krytí kyberrizik, limity na sociální inženýrství a požadavky na kontroly.
Ochrana údajů a regulace
Strategie a ekonomika spuštění služby

Ekonomika projektu a zvolená strategie formují rámec rozhodování při přípravě a spuštění služby, určují priority v oblasti zdrojů a úrovně přijatelného rizika. Níže podrobně rozebereme model nákladů, požadovaný kapitál a klíčové ukazatele ROI, abychom sestavili odůvodněný plán vstupu na trh.
Model nákladů a návratnosti investic
Model OPEX vs CAPEX pomáhá transparentně komunikovat s představenstvem. CAPEX, HSM, sítě, licence softwaru, certifikace; OPEX – tým compliance a informační bezpečnosti, pojištění, audit, kolokace, bug bounty. Náklady na získání licence BaFin a následný provoz závisí na rozsahu.
Interní vs řešení třetích stran a řešení pod bílou značkou
Srovnání in-house vs third-party custody se točí kolem kontroly, rychlosti spuštění a regulační křivky. White-label custody řešení umožňují rychlejší vstup na trh, ale zvyšují závislost a požadavky na third-party risk management. Migrace kryptoaktiv mezi custody poskytovateli, scénář, který předpokládám při spuštění: postupy pro výměnu klíčů, ověření zůstatků a upozornění klientů.
Právní smlouvy o outsourcingu HSM vyžadují jasná SLA, práva na audit, požadavky na geografii dat a plány obnovy. Third-party risk management zahrnuje periodické hodnocení, stresové testy a forenzní klauzule ve smlouvách.
Provozní odolnost a SLA
Případové studie COREDO: licence a integrace
V sérii případových studií COREDO ukazujeme praktické kroky – od vyřízení licence po reálné scénáře bankovní integrace. Na příkladu Německa rozebíráme požadavky BaFin, architekturu klíčů a technická řešení potřebná pro splnění regulatorních a bankovních požadavků.
BaFin: licence a architektura klíčů
Nedávno tým COREDO realizoval projekt pro fintech, který plánuje custody pro velké korporátní klienty. Zvolili jsme GmbH, připravili podání pro BaFin, nasadili HSM pro master klíče a MPC pro operativní podpis. Klient získal certifikaci ISO 27001, podstoupil audit SOC 2 Type II a nastavil metodiky proof of reserves s pravidelnými attestačními zprávami. V smluvní dokumentaci jsme zakotvili oddělení aktiv klientů (segregation of client assets) a model správy přes trustee (trustee model custody), stejně jako podmínky custodial stakingu a zveřejňování rizika slashing (slashing risk).
Pasportizace do EU po spuštění
Jiný klient spouštěl custody v Německu s výhledem na EU. Sestavili jsme model kompatibilní s MiCA a připravili pasportizaci custodiálních služeb v EU. Právní struktura a politiky hned zohledňovaly požadavky Kypru a Estonska na IT odolnost a personál, což urychlilo regionální expanzi.
Nasazení v bankovní struktuře
Samostatný případ – nasazení custody v bankovní skupině s přítomností ve Spojeném království, Singapuru a Dubaji. Integrovali jsme custody do bankovní struktury přes API, REST/WebSocket, s podporou korporátních účtů a sub-účtů. Pro CTO/CISO jsme nastavili klíčové metriky KPI, reporty pro rady pro řízení rizik a pravidelné red team cvičení.
Praktické nástroje
Aby se minimalizovala rizika při výběru poskytovatele custody, je třeba vycházet z praktických metodik a nástrojů, které převádějí abstraktní požadavky na konkrétní kontroly. Níže je uveden kompaktní kontrolní seznam pro ověření poskytovatelů custody s klíčovými kritérii bezpečnosti, souladu a provozní spolehlivosti.
Kontrolní seznam pro ověření poskytovatelů depozitářských služeb
Ověření poskytovatelů custody: kontrolní seznam pro ředitele
- Licence a dohled: licence BaFin krypto-úschovy, plány podle MiCA, regulační historie, precedenty kontrol.
- Bezpečnost: HSM/MPC, protokol key ceremony, podepisování v odpojeném prostředí (air-gapped), penetrační testy, bug bounty program, ISO 27001/SOC 2.
- Provoz: SLA 99,9 %, reakce na incidenty, obnova po havárii (disaster recovery), zajištění kontinuity provozu, auditní stopa.
- Soulad: AML/KYC, prověřování sankcí, monitorování transakcí pro AML, GDPR.
- Právo: segregace klientských aktiv, custody podle modelu správce (trustee), pojištění, outsourcing HSM a právní dohody.
- Technologie: podpora Bitcoin/Ethereum, ERC-20/ERC-721, layer-2 řešení a custody, meziřetězcová úschova, API REST/WebSocket.
- Ekonomika: tarify, limity, OPEX vs CAPEX, hodnocení ROI.
- Migrace: export klíčů/adres, prokázání rezerv (proof of reserves) při přechodu, termíny a rizika.
Co zakotvit ve smlouvách a SLA
Připrava smluv o custody pro korporátní klienty obsahuje:
- Rozsah služeb, podporovaná aktiva, požadavky na custodial staking.
- Oddělení aktiv, fiduciární povinnost, pojištění a limity.
- Řízení incidentů a oznámení regulátorovi, RTO/RPO, servisní okna.
- Politika klíčů: požadavky na uložení privátních klíčů, rotace klíčů, přístupy.
- Prokázání rezerv a atestační zprávy, práva na audit.
- Řízení provozních rizik custody a řízení rizik třetích stran.
Obnova po kompromitaci klíčů
Plán obnovení klíčů po kompromitaci by měl obsahovat:
- Identifikaci postižené oblasti a scénář odstavení.
- Generování nových klíčů (key ceremony), převod aktiv, aktualizace politik.
- Komunikace: klienti, regulátor, protistrany.
- Forenzní balíček: sběr artefaktů, uchování logů, nezávislá analýza.
- Post-incidentní plán: poučení, aktualizace kontrol, retesty a atestační ověření.
Časté otázky a krátké odpovědi
Závěry
COREDO nenabízí zázračné zkratky. Máme však nástroje, postupy a zkušenosti, které činí tuto cestu zvládnutelnou: od volby mezi HSM a MPC až po regulační zprávy BaFin a ověření rezerv. Pokud plánujete kustodní případ v Německu, Česku, na Slovensku, na Kypru, v Estonsku, ve Spojeném království, v Singapuru nebo v Dubaji – pojďme ho rozložit na srozumitelné moduly, vypočítáme ROI a postavíme architekturu, která obstojí jak při kontrolách regulátora, tak i požadavcích vašich korporátních klientů. Zkušenost COREDO ukazuje: systémový přístup se vyplatí rychleji než sliby «udělat vše za tři týdny».