Après des années de textes, de consultations et de périodes transitoires, l’Europe crypto entre dans une phase moins spectaculaire et bien plus décisive. En 2027, la question n’est plus seulement de savoir qui a le droit d’opérer. Elle devient : comment ces acteurs sont-ils réellement surveillés au quotidien, avec quels outils, selon quels critères et avec quel degré d’uniformité d’un État membre à l’autre. L’Autorité européenne des marchés financiers a fixé le cap. La résilience opérationnelle, l’externalisation, la liquidité, la sollicitation inverse et l’existence d’une présence suffisante dans l’Union figurent désormais parmi les priorités de supervision des prestataires de services sur crypto-actifs.
Le basculement d’une régulation écrite vers une surveillance appliquée
Le règlement sur les marchés de crypto-actifs, plus connu sous le nom de MiCA, a d’abord été un chantier juridique. Il fallait définir des catégories, poser des exigences d’agrément, encadrer les émetteurs, préciser les devoirs des plateformes et des dépositaires. Cette étape n’est pas close, mais elle n’occupe plus le centre de la scène. Le programme de travail 2027 de l’Esma le dit sans détour : l’effort porte désormais sur la coordination des régulateurs nationaux et sur une application plus cohérente des règles aux prestataires déjà autorisés.
Ce glissement a une dimension politique autant que technique. Une règle européenne mal appliquée crée deux marchés dans un seul espace : celui des acteurs qui jouent le jeu, et celui des structures qui profitent des écarts d’interprétation. La présidente de l’autorité, Verena Ross, a résumé le changement devant la commission des affaires économiques du Parlement européen. Le travail sur MiCA est passé de l’élaboration des règles vers la supervision et la convergence.
Nous voulons que l’innovation prospère dans un cadre qui offre de la clarté aux entreprises, des garanties aux investisseurs et de la confiance dans les marchés.
Verena Ross
La formule paraît consensuelle. Elle cache pourtant un programme exigeant. Clarté pour les firmes signifie moins d’ambiguïté sur ce que les autorités attendent réellement après l’agrément. Garanties pour les investisseurs signifie des contrôles sur la garde des actifs, la continuité d’activité, la gestion des incidents et la qualité de l’information. Confiance dans les marchés signifie, à terme, une capacité à détecter les abus, les manipulations et les ruptures de liquidité avant qu’elles ne deviennent des crises de réputation pour tout le secteur.
Pourquoi 2027 n’est pas une année comme les autres
Le calendrier n’est pas symbolique. La dernière période de transition de MiCA a expiré le 1er juillet. Les entreprises qui s’appuyaient encore sur d’anciens régimes nationaux se sont retrouvées face à une exigence d’autorisation à l’échelle de l’Union. Le choc a été immédiat. Sur 1 343 prestataires recensés dans l’Espace économique européen, seulement 281 avaient obtenu l’agrément au moment du constat. Plus de mille structures n’étaient donc pas dans le cadre.
Ces chiffres ne racontent pas seulement un retard administratif. Ils dessinent une cartographie du risque. Dans les données alors citées, 12 % des entreprises non autorisées affichaient une notation de risque élevée ou sévère, contre 2 % seulement parmi les acteurs agréés. Les flux vers des contreparties sanctionnées n’étaient pas du même ordre non plus : environ 5 milliards de dollars du côté des non autorisés, contre près de 1,7 milliard pour les agréés. La leçon politique est claire. L’agrément n’est pas une étiquette cosmétique. Il corrèle, au moins statistiquement, avec un profil de risque plus contenu.
Le registre a ensuite continué de s’étoffer. Il a atteint 300 prestataires début juillet, après une vague de 57 autorisations, parmi lesquelles des noms institutionnels comme Standard Chartered et FalconX. Une fois agréé, un acteur peut s’appuyer sur le passeport européen pour proposer les services couverts dans les autres États membres. C’est précisément ce mécanisme qui rend la convergence de supervision indispensable. Un agrément délivré dans un pays ouvre un marché continental. Si le contrôle post-agrément reste hétérogène, le forum shopping redevient une stratégie plutôt qu’une tentation marginale.
Ce qu’il faut retenir d’emblée
2027 n’est pas l’année où MiCA « commence ». C’est l’année où l’Europe teste si le texte tient la route une fois confronté aux systèmes d’information, aux prestataires informatiques, aux clés privées, aux livres d’ordres et aux habitudes commerciales des plateformes.
La résilience opérationnelle, premier champ de bataille
L’Esma place la résilience opérationnelle au cœur de la supervision MiCA pour 2027. Ce n’est pas un slogan de conformité. Dans la crypto, l’opérationnel est le métier. Une plateforme n’est pas seulement un intermédiaire commercial. Elle est un enchevêtrement de portefeuilles, d’API, de modules de matching, de canaux de dépôt et de retrait, de prestataires cloud, de procédures d’urgence et de dépendances humaines. Quand l’un de ces maillons lâche, le client ne voit pas une « défaillance technique ». Il voit un actif inaccessible, une transaction bloquée, parfois une perte définitive.
Les autorités nationales resteront en première ligne. L’Esma n’aspire pas, dans le programme 2027, à se substituer à elles pour l’agrément courant des prestataires. Elle veut en revanche que les mêmes questions soient posées partout. Comment une entreprise protège-t-elle les clés privées ? Qui peut signer une transaction ? Que se passe-t-il si un prestataire cloud devient indisponible ? Combien de temps faut-il pour rétablir le service ? Quels journaux d’événements existent vraiment, au-delà des politiques écrites ?
Ces interrogations s’inscrivent dans le prolongement d’un travail déjà lancé. En juillet, un examen commun des dépositaires MiCA a commencé à tester la gestion concrète des risques opérationnels chez les acteurs autorisés. L’exercice, qualifié d’action de supervision commune, ne se contente plus de vérifier la présence d’un agrément. Il descend dans les contrôles : gestion des clés et du stockage, maîtrise des transactions, réponse aux incidents, dépendance aux fournisseurs technologiques tiers.
Ce déplacement est fondamental. Pendant la phase d’autorisation, une entreprise peut produire des manuels, des organigrammes et des engagements. Après l’agrément, le régulateur veut voir si ces documents vivent dans les équipes de nuit, dans les runbooks, dans les tests de bascule et dans la réalité des sous-traitants. La différence entre un dossier solide et une organisation solide se joue précisément là.
Externalisation : rester responsable même quand on délègue
L’externalisation occupe une place presque aussi centrale. Dans l’industrie crypto, déléguer n’est pas l’exception. C’est souvent le modèle. Custody technologique, screening des transactions, infrastructure cloud, outils de surveillance, modules KYC, prestataires de liquidité : une grande partie de la chaîne peut échapper au périmètre juridique apparent de la société agréée.
MiCA est net sur ce point. Le prestataire demeure responsable de ses obligations réglementaires même lorsque des fonctions opérationnelles sont confiées à des tiers. Mieux : les arrangements d’externalisation ne doivent pas empêcher les autorités nationales d’exercer leur mission de contrôle. En langage clair, on ne peut pas se réfugier derrière un contrat cloud ou un prestataire extra-européen pour dire que le superviseur n’a plus accès, plus de levier, plus de visibilité.
Cette exigence va bien au-delà d’une clause contractuelle type. Elle force les entreprises à cartographier leurs dépendances critiques, à mesurer le risque de concentration, à prévoir des clauses d’audit, de réversibilité et de continuité. Elle les pousse aussi à se demander si certaines fonctions trop sensibles peuvent réellement sortir du périmètre européen sans affaiblir la supervision. C’est ici que le thème de la présence suffisante dans l’Union rejoint celui de l’outsourcing. Une firme qui n’a en Europe qu’une coquille juridique, tandis que l’essentiel des systèmes, des équipes et des décisions vit ailleurs, pose un problème de contrôle autant que de souveraineté économique.
Les superviseurs regarderont donc si les opérations européennes sont substantielles. Pas seulement une adresse, un représentant et un site traduit. Une substance réelle : des fonctions clés, une capacité de décision, une maîtrise des risques, une documentation accessible, des interlocuteurs qui ne se contentent pas de relayer des consignes venues d’un autre fuseau horaire.
Liquidité, classification des actifs et zones grises commerciales
La liquidité apparaît aussi parmi les sujets de travail coordonné. Dans les marchés crypto, elle n’est pas un simple indicateur de confort. Elle conditionne la capacité à honorer les retraits, à exécuter les ordres sans glissement excessif, à éviter les spirales de vente forcée. Une plateforme peut afficher des volumes impressionnants et rester fragile si ces volumes dépendent d’un nombre réduit de teneurs de marché, de flux internes ou de conditions de marché très particulières.
La classification des crypto-actifs n’est pas un détail académique non plus. MiCA repose sur des catégories. Selon qu’un jeton est vu comme un outil d’échange, un jeton se référant à un actif ou un autre type d’instrument, les obligations changent. Une qualification trop souple ou trop inventive peut servir à alléger le régime applicable. Une qualification trop rigide peut, à l’inverse, pousser des projets hors du cadre ou vers des montages artificiels. La convergence sur ce point est donc un enjeu de concurrence autant que de protection.
S’y ajoute la sollicitation inverse. Le mécanisme vise les cas où un client européen prend, de sa propre initiative exclusive, contact avec une entreprise de pays tiers. En théorie, cela permet à un résident de l’Union d’aller chercher un service à l’étranger sans que le prestataire soit considéré comme offrant activement ses services dans l’UE. En pratique, la frontière est poreuse. Sites en langues européennes, campagnes d’influence, relais communautaires, parcours d’inscription fluides : tout cela peut ressembler à de la commercialisation déguisée.
Le dossier Binance illustre la tension. Après avoir manqué l’échéance du 1er juillet et retiré une demande en Grèce en juin, l’échange a continué de servir une partie de la clientèle européenne en s’appuyant notamment sur des dispositions de ce type. L’Esma a demandé des assurances sur la bonne extinction des opérations concernées, tandis que la plateforme poursuivait des démarches d’autorisation ailleurs. En 2027, ce type de situation ne sera plus traité comme une anecdote isolée. Il devient un thème explicite de vigilance supervisory.
Des indicateurs communs pour éviter vingt-sept supervisions parallèles
La deuxième grande bascule de 2027 est informationnelle. L’Esma veut un langage commun entre autorités nationales. Cela passe par des indicateurs de risque partagés, des tableaux de bord de supervision et une plus grande harmonisation des informations que les prestataires transmettent périodiquement.
Sans cela, le même incident peut être lu comme mineur dans un pays et systémique dans un autre. Sans cela aussi, les entreprises les plus agiles choisissent le superviseur perçu comme le plus accommodant, puis utilisent le passeport pour rayonner. La convergence n’est donc pas une lubie bureaucratique. C’est la condition pour que le marché unique crypto ne se transforme pas en course au moins-disant.
Le travail sur le reporting vise précisément cela. Quelles données faut-il collecter pour voir arriver un problème de liquidité, une concentration d’externalisation, une hausse anormale des incidents, une dérive de gouvernance ? Comment comparer deux acteurs de taille différente sans noyer les équipes de contrôle sous des fichiers inutiles ? Comment faire en sorte qu’un signal faible dans un État membre puisse être interprété ailleurs avant qu’il ne se propage ?
| Priorité 2027 | Ce que les firmes devront pouvoir démontrer |
|---|---|
| Résilience | Continuité, gestion des incidents, tests, capacité de rétablissement |
| Externalisation | Responsabilité conservée, accès superviseur, réversibilité, cartographie des tiers |
| Présence UE | Substance réelle des équipes, des systèmes et des décisions en Europe |
| Liquidité | Qualité des marchés, dépendances, capacité à honorer les flux clients |
| Sollicitation inverse | Absence de démarchage déguisé depuis un pays tiers |
MIDAS, ou la tentative de voir le marché crypto comme un vrai marché
La surveillance des marchés forme l’autre pilier du programme. L’outil s’appelle MIDAS. Il s’agit du système centralisé destiné à suivre les soupçons d’abus de marché sur les crypto-actifs. La première phase doit devenir pleinement opérationnelle en 2027. Une seconde phase, évoquée dès février, vise davantage de capacités analytiques et l’intégration de nouveaux types de données. Son déploiement est prévu au quatrième trimestre 2027, sous réserve d’approbation du conseil de l’autorité.
Ce calendrier dit quelque chose d’important. L’Europe ne se contente plus de demander aux plateformes d’avoir des procédures internes contre les manipulations. Elle construit une infrastructure de vision transversale. Dans un marché fragmenté entre dizaines de lieux de négociation, de paires, de fuseaux et de pratiques de publication, l’abus n’est pas toujours visible depuis une seule juridiction. Un même schéma peut se jouer sur plusieurs plateformes, avec des jetons différents, à des heures où les équipes de conformité locales sont moins présentes.
Des orientations ont déjà été produites à l’intention des autorités nationales sur les pratiques de prévention et de détection des abus de marché au titre de MiCA. MIDAS s’inscrit dans ce cadre. Il ne remplace pas le jugement humain. Il vise à donner aux superviseurs une capacité commune d’observation. En cela, il rapproche progressivement le monde crypto d’une logique déjà familière sur les marchés d’instruments financiers traditionnels : données centralisées, signaux partagés, enquête possible au-delà des frontières nationales.
La donnée et la technologie dépassent d’ailleurs le seul dossier crypto. Le programme 2027 prévoit le développement de la plateforme de données de l’Esma et le déploiement d’outils d’intelligence artificielle au service de la supervision, en parallèle de travaux sur la cybersécurité et la tokenisation. Le 23 septembre, l’autorité a indiqué qu’une nouvelle priorité sur l’innovation numérique porterait d’abord sur l’usage de l’intelligence artificielle et de la tokenisation par les entités supervisées. La priorité résilience, elle, est en place depuis 2025 et reste un axe paneuropéen en 2027.
Ce que les entreprises sous-estiment encore
Beaucoup d’acteurs ont vécu MiCA comme une course à l’agrément. Dossier, capital, gouvernance, politiques écrites, entretien avec l’autorité nationale, communiqué de victoire. Cette séquence n’est plus le centre de gravité. Le vrai test commence après. Une entreprise autorisée devient comparable, mesurable, interrogeable. Elle entre dans un régime où les manquements se voient davantage, précisément parce qu’elle est désormais dans le radar.
Trois illusions risquent de coûter cher. La première consiste à croire qu’un agrément protège durablement contre le regard du superviseur. C’est l’inverse. La seconde consiste à traiter l’externalisation comme un sujet juridique secondaire, alors qu’elle est devenue un critère de solidité. La troisième consiste à penser qu’une organisation extra-européenne peut servir l’Union « à distance », pourvu que le contrat commercial soit bien rédigé. Le programme 2027 contredit ces trois réflexes.
Les équipes de conformité devront parler le langage des opérations. Les équipes techniques devront parler le langage du régulateur. Les directions générales devront arbitrer entre efficacité industrielle et substance européenne. Ce n’est pas seulement une affaire de juristes. C’est une affaire d’architecture d’entreprise.
Autorisés, non autorisés : deux Europes dans le même marché
Le paysage post-transition reste clivé. D’un côté, un noyau d’acteurs agréés, encore minoritaire au moment du premier décompte, mais en expansion, capable de passporting. De l’autre, une masse d’entreprises sans autorisation, dont une fraction continue de toucher des clients européens par des voies plus ambiguës. Cette coexistence est politiquement explosive. Elle crée un sentiment d’iniquité chez ceux qui ont investi dans la mise en conformité. Elle entretient aussi un risque d’arbitrage réglementaire au détriment de l’investisseur de détail.
Les données de risque déjà évoquées nourrissent cet argument. Si les non autorisés concentrent davantage de profils à haut risque et davantage de flux vers des contreparties sanctionnées, alors laisser durablement une zone grise n’est pas neutre. Cela revient à accepter qu’une partie du marché européen échappe aux exigences mêmes que l’Union a mis des années à écrire.
D’où l’attention portée à la sollicitation inverse et aux plans de sortie. Un superviseur qui demande si une entreprise éteint réellement ses opérations européennes ne pose pas une question de politesse. Il teste la sincérité du repli. Dans un secteur où les applications, les VPN, les relais sociaux et les programmes d’affiliation brouillent les frontières, « cesser d’opérer » n’est jamais un geste binaire.
La revue de 2027 : la supervision va juger le texte
Tout cela prépare une échéance politique. La Commission européenne doit revoir le fonctionnement de MiCA d’ici juin 2027. Une consultation publique a été ouverte en mai, ouverte aux particuliers, prestataires, émetteurs, institutions financières, universitaires, associations et autorités. Elle s’est achevée le 31 août. L’Esma entend y apporter ses constats de supervision et se préparer à d’éventuelles propositions législatives.
C’est un point trop souvent oublié. Les rapports d’inspection, les actions communes, les tableaux de bord et les premiers enseignements de MIDAS ne serviront pas seulement à sanctionner ou à corriger des entreprises. Ils nourriront le diagnostic sur le règlement lui-même. MiCA est-il trop lourd pour certains modèles ? Trop poreux sur les acteurs de pays tiers ? Insuffisamment précis sur la DeFi, l’externalisation critique ou la substance locale ? Trop lent à produire de la convergence ? Ces questions ne se tranchent plus dans l’abstrait. Elles se trancheront à partir de dossiers concrets.
Le débat sur l’architecture institutionnelle n’est pas clos non plus. Un responsable de BaFin a mis en garde en septembre contre un basculement de l’agrément vers un superviseur centralisé unique. Selon cette lecture, une telle centralisation ajouterait des charges et réduirait la souplesse, alors que les autorités nationales conservent une connaissance fine des marchés locaux et des modèles d’affaires. Pour 2027, le programme de l’Esma tranche de facto en faveur d’un compromis : les régulateurs nationaux restent au centre du contrôle des prestataires, mais l’autorité européenne pousse les outils communs, les priorités partagées et l’application cohérente du texte.
Innovation, intelligence artificielle et tokenisation dans le viseur
Le dossier crypto n’est plus isolé. Il s’insère dans une agenda plus large où l’innovation numérique devient elle-même un objet de supervision. L’usage de l’intelligence artificielle par les entités surveillées, la tokenisation d’actifs, la cybersécurité : ces sujets cessent d’être des chapitres prospectifs. Ils deviennent des risques opérationnels contemporains.
Une plateforme qui s’appuie sur des modèles automatisés pour la détection de fraude, le scoring client ou le routage d’ordres introduit de nouveaux angles morts. Qui comprend le modèle ? Qui peut l’expliquer au superviseur ? Que se passe-t-il si le modèle dérive ? La tokenisation, de son côté, brouille les frontières entre infrastructure de marché, registre et instrument. Elle promet de l’efficacité. Elle crée aussi des interdépendances nouvelles entre dépositaires, réseaux et règles de règlement.
L’Esma ne prétend pas geler ces évolutions. Le message officiel reste celui d’une innovation encadrée. Mais l’encadrement, en 2027, se fera moins par de nouveaux grands textes que par la manière dont on interroge les systèmes déjà en production. C’est plus discret. C’est aussi plus contraignant.
Ce que cela change pour l’investisseur européen
Pour le particulier, le bénéfice n’est pas immédiat ni toujours visible. On n’obtient pas du jour au lendemain un marché sans incident, sans piratage, sans projet douteux. En revanche, la direction est nette. Un prestataire agréé peut être comparé, contrôlé, contraint de maintenir une substance européenne, de justifier ses sous-traitants et de rendre des comptes sur sa résilience. Un outil de surveillance des abus de marché, s’il tient ses promesses, réduit l’opacité des manipulations les plus grossières.
Le risque, à l’inverse, est celui d’une Europe à deux vitesses persistante. Si trop d’acteurs restent hors cadre tout en touchant encore le public, la protection promise par MiCA devient inégale. L’investisseur le plus informé saura distinguer un acteur passporté d’un intermédiaire offshore. Le public le moins averti, lui, continuera de suivre l’interface la plus fluide, le bonus le plus visible, l’influenceur le plus persuasif.
C’est pourquoi la supervision de 2027 ne peut pas se limiter aux entreprises « sages » déjà agréées. Elle doit aussi clarifier le sort de celles qui opèrent dans l’entre-deux. Sinon, le règlement protégera surtout ceux qui avaient déjà accepté d’être protégés.
Une méthode européenne, entre coordination et prudence institutionnelle
Le choix de garder les autorités nationales au centre n’est pas anodin. Il reconnaît une réalité : les écosystèmes crypto ne se ressemblent pas d’un pays à l’autre. Les habitudes de distribution, le poids des banques, la culture de l’investissement de détail, la densité des fintechs locales varient fortement. Un superviseur unique verrait sans doute mieux certaines opérations transfrontières. Il perdrait aussi, selon ses détracteurs, le contact avec les modèles concrets.
Le pari de 2027 est donc un pari de méthode. Moins de centralisation formelle, plus d’instruments communs. Indicateurs, tableaux de bord, actions de supervision coordonnées, lignes directrices sur les abus de marché, système MIDAS, contribution à la revue de la Commission. Si cette méthode fonctionne, l’Europe aura trouvé une voie médiane entre fragmentation et super-régulateur. Si elle échoue, le débat sur la centralisation reviendra plus fort encore après juin 2027.
On peut déjà deviner les critères de succès. Les entreprises agréées sont-elles contrôlées de manière comparable à Amsterdam, Paris, Madrid ou Francfort ? Les exigences d’externalisation sont-elles prises au sérieux ou restent-elles des clauses de papier ? La sollicitation inverse est-elle cantonnée à des cas rares et documentés, ou demeure-t-elle une porte dérobée ? MIDAS produit-il des signaux actionnables, ou seulement une nouvelle couche de données ? Les réponses à ces questions peseront davantage que n’importe quel communiqué d’intention.
Vers un marché plus adulte, donc plus exigeant
La crypto européenne a longtemps oscillé entre deux récits. L’un promettait l’innovation sans frontières. L’autre réclamait un cadre pour éviter que les crises de quelques acteurs n’emportent la confiance de tous. MiCA a tranché en faveur du second récit, tout en prétendant ne pas étouffer le premier. 2027 est l’année où l’on vérifie si cette promesse tient dans les salles serveurs autant que dans les considérants du règlement.
Le secteur qui sortira de cette phase ne sera pas nécessairement plus petit. Il sera plus lisible. Les acteurs capables d’expliquer leur résilience, leur chaîne de sous-traitance, leur liquidité et leur ancrage européen auront un avantage de confiance. Les autres devront choisir : se mettre au niveau, se recentrer hors de l’Union, ou vivre dans une zone grise de plus en plus surveillée.
Il reste une part d’inconnu. Nul ne sait encore quels constats exacts l’Esma portera dans la revue de la Commission, ni si le législateur rouvrira le texte sur des points sensibles. Nul ne sait non plus si la seconde phase de MIDAS tiendra son calendrier de fin d’année. Mais la direction, elle, n’est plus floue. L’Europe crypto sort du temps des brouillons. Elle entre dans celui des preuves.
En une phrase
En 2027, superviser un acteur crypto en Europe, ce n’est plus vérifier qu’il a obtenu un tampon. C’est vérifier qu’il peut tomber, se relever, rendre des comptes et rester suffisamment présent dans l’Union pour que le contrôle ne soit pas une fiction.
Ceux qui liront cette bascule comme une simple actualité réglementaire passeront à côté de l’essentiel. Ce qui se joue, c’est la transformation d’un marché encore jeune en infrastructure financière surveillée. Plus austère, sans doute. Plus prévisible, peut-être. En tout cas plus difficile à contourner. Et c’est précisément pour cela que l’année qui s’ouvre pèsera longtemps sur la manière dont l’Europe accueillera, ou recadrera, la prochaine génération d’acteurs numériques.









