Aggiornamenti Normativi UAE · 14 agosto 2026

DIFC e ADGM: nuovo regime sui cripto-attivi e obblighi vincolanti sul rischio informatico

Nel DIFC la responsabilità di valutare l'idoneità di un cripto-attivo passa agli operatori. Nell'ADGM il quadro sulla gestione del rischio informatico è diventato vincolante, con obbligo di segnalare gli incidenti rilevanti entro ventiquattro ore.

← Torna agli aggiornamenti del giorno
Aggiornamento del14 agosto 2026
Tipo di attoRegolamento
AreaWealth
Rilevanza3/5
PrioritàMedia

Fonte ufficiale confermata

Che cosa è successo

Dal 12 gennaio 2026 la Dubai Financial Services Authority, l'autorità di vigilanza del DIFC, ha modificato le regole sui cripto-attivi: le società che prestano servizi finanziari su questi strumenti valutano direttamente se un token soddisfa i criteri di ammissibilità, superando il modello precedente basato su un elenco di token riconosciuti tenuto dall'autorità. Dal 31 gennaio 2026 il quadro sulla gestione del rischio informatico della Financial Services Regulatory Authority dell'ADGM è giuridicamente vincolante e impone di segnalare gli incidenti rilevanti entro ventiquattro ore dalla rilevazione. L'ADGM ha inoltre rivisto la disciplina di registrazione e condotta dei revisori.

Che cosa cambia in pratica

Nel DIFC la responsabilità della valutazione si sposta sull'operatore, che deve poter documentare il processo seguito. Nell'ADGM la finestra di ventiquattro ore richiede una procedura di segnalazione già pronta: non è un termine che si rispetta improvvisando.

A chi si applica

Alle società regolamentate nei due centri finanziari, agli operatori in cripto-attivi e alle strutture di gestione patrimoniale che vi hanno insediato un veicolo.

Il rischio da non sottovalutare

Il segnale conta più delle due misure prese singolarmente. I centri finanziari emiratini si stanno allineando agli standard internazionali, e chi ha scelto DIFC o ADGM contando su un contesto regolamentare più permissivo sta operando su un presupposto che non regge più.

Che cosa fare adesso

Chi ha un'entità regolamentata nei due centri deve verificare che esista una procedura scritta di segnalazione degli incidenti informatici compatibile con il termine di ventiquattro ore, e che la valutazione di ammissibilità dei token sia documentata e non implicita.

Questo aggiornamento riguarda la tua situazione?

Ogni norma vale poco finché non la si applica al caso concreto. Se hai una società negli Emirati o stai valutando il trasferimento, il modo più veloce per capire cosa cambia per te è parlarne direttamente.

Prenota la tua consulenza