תוכן ממומן    

ניהול סיכונים בחברת מסחר מטבעות דיגיטליים

צילום: AI

חברה המספקת שירותים בתחום המטבעות הדיגיטליים ומפעילה פלטפורמת מסחר פועלת בסביבה מורכבת במיוחד: סיכוני שוק, טכנולוגיה, משמורת, נזילות ורגולציה. הדברים נשזרים זה בזה, וכל חולשה תפעולית או טכנולוגית עלולה להפוך במהירות למשבר אמון, לאובדן נכסים או לפגיעה מיידית בלקוחות.

נכסים דיגיטליים הם בעלי מאפיינים שונים מהותית ממטבעות מסורתיים: הם נסחרים  24/7, ניתנים להמרה על פני מספר רב של בורסות, ומייצרים חשיפה גבוהה לסיכוני סייבר, תפעול ונזילות. לכן, ניהול סיכונים בתחום המטבעות הדיגיטליים אינו תוספת שולית לפעילות העסקית, אלא שכבת יסוד שמאפשרת יציבות, ציות, שקיפות והמשכיות עסקית. ולכן פעילות החברה בנוסף על טכנולוגיה טובה צריכה לשלב רגולציה, משמורת, אבטחת מידע, ניהול נזילות, הפרדת נכסים ובקרות תפעוליות ברמה גבוהה.

ניהול נזילות והפרדת נכסים

סיכון נזילות בפעילות בתחום המטבעות הדיגיטליים מורכב משום שהוא משלב תנודתיות במחיר עם מגבלות מסחריות ותפעוליות. לעיתים נכס דיגיטלי נראה סחיר, אך בעת לחץ בשוק אי אפשר לממש אותו בכמות גדולה מבלי לפגוע במחיר. אם הבורסה עצמה סובלת ממצוקת נזילות, הבעיה מחמירה עוד יותר.

חברה שמנהלת פלטפורמת מסחר חייבת לקבוע מדיניות נזילות שמבוססת על עומק שוק, איכות בורסות, ריכוזיות מסחר, זמינות מסלולי המרה ויכולת לבצע משיכות בזמן. המדיניות צריכה לכלול גם תרחישי קיצון של משיכות לקוחות, עצירת משיכות בבורסה או כשל של בנק מרכזי בפעילות.

הפרדת נכסים היא עיקרון בסיסי שמקטין את הנזק האפשרי במשבר:

  • בחשבונות בנק: כספי לקוחות מופקדים בחשבונות בנאמנות (על פי שמם ועל פי הגדרתם ברישומי הבנק) בנפרד מכספי החברה המופקדים בחשבונות על שם החברה.
  • בנכסים דיגיטליים: ארנקים ייעודיים לנכסי לקוחות מופרדים מארנקים עם נכסי החברה.
  • ברישום חשבונאי ומשפטי: קיימת יכולת לזהות את הבעלות בנכסים ולתמוך בחילוץ נכסי לקוחות.

הפרדה כזו אינה רק דרישה חשבונאית. היא אמצעי הגנה משפטי, תפעולי במקרה של פגיעה במצב הפיננסי של החברה, כספי הלקוחות ישמרו. כאשר לקוח יודע שנכסיו אינם משמשים למימון פעילות החברה, רמת האמון גדלה משמעותית.

ארנקים חמים וקרים

האיזון הנכון בין חם לקר תלוי במודל העסקי ובנפח הפעילות. פלטפורמה בעלת תנועת מסחר גבוהה תצטרך יותר נזילות בארנק חם, אך עדיין תעדיף שרוב הנכסים יישמרו בקר. המודל המומלץ הוא החזקת חלק קטן ומוגבל בארנק חם לצורך פעילות שוטפת, ואת רוב הנכסים בארנק קר עם תהליך חתימה מבוקר.

אבטחת מידע ובדיקות חדירה (PT)

מדיניות אבטחת מידע בחברת בתחום המטבעות הדיגיטליים צריכה להיות רחבה בהרבה מאנטיוירוס או ניהול סיסמאות. מערכות הליבה של הפלטפורמה, מערכות המסחר, מערכות ה-API, ממשקי הקסטודיאן ומערכות הדיווח חייבים לעבור מבדקי חדירה תקופתיים באמצעות גורם חיצוני בלתי תלוי.

PT, קיצור של Penetration Test, הוא מבדק חדירה המדמה ניסיון תקיפה יזום ומבוקר על מערכות החברה. המטרה היא לזהות חולשות אבטחה לפני שתוקף אמיתי ינצל אותן. בניגוד לסריקת חולשות בסיסית, PT איכותי אינו מסתפק ברשימת חולשות טכנית, אלא בוחן האם ניתן לנצל את החולשות בפועל, האם ניתן להגיע לנכסים רגישים, והאם מנגנוני הזיהוי והתגובה של החברה פועלים בזמן.

בחברת בתחום המטבעות הדיגיטליים החשיבות של PT גבוהה במיוחד, משום שהנכסים הדיגיטליים ניתנים להעברה מהירה ולעיתים בלתי הפיכה. חולשה בממשק API, במנגנון הרשאות, בתהליך חתימה, בארנק חם או במערכת ניהול משתמשים עלולה להפוך במהירות לאירוע גניבה, השבתה או פגיעה באמון הלקוחות.

מבדק חדירה אפקטיבי צריך לכלול לפחות את מערכות המסחר, ממשקי API , מערכות ניהול הרשאות, תהליכי הפקדה ומשיכה, אינטגרציות עם קסטודיאנים ובורסות, מערכות דיווח וממשקי ניהול פנימיים. בסיום המבדק יש לקבל דוח מסודר הכולל דירוג חומרה, תרחישי ניצול, ראיות טכניות, המלצות תיקון, בעלי אחריות ולוחות זמנים לסגירת פערים.

חשוב לא פחות לבצע בדיקת תיקון, Retest, לאחר סגירת הממצאים. ללא Retest, החברה אינה יודעת אם החולשות תוקנו בפועל או רק סומנו כמטופלות. לכן, PT צריך להיות חלק ממחזור בקרה קבוע ולא אירוע חד-פעמי לפני השקה.

מומלץ לבחון את מדיניות האבטחה לפי שני ממדים: עומק הטכנולוגיה ורמת המשמעת הארגונית. טכנולוגיה טובה בלי תהליכים לא תספיק, ותהליכים טובים ללא אכיפה אפקטיבית לא יחזיקו לאורך זמן. לכן, כל מסגרת לניהול סיכונים צריכה לכלול בדיקות תקופתיות, תיעוד ותהליך סדור לטיפול בפערים בהתאם לתעדוף רמת הסיכון.

מדיניות ניהול סיכונים מסודרת

חברה שמספקת שירותים בתחום המטבעות הדיגיטליים, ובייחוד חברה שמפעילה פלטפורמת מסחר בקריפטו, צריכה להגדיר מדיניות ניהול סיכונים למניעת הונאות לבחירת קסטודיאנים, בורסות ובנקים ולמעקב אחר מאפייני האיתנות הפיננסית והתפעולית שלהם. בנוסף, עליה להחזיק מדיניות לבקרות שוטפות על פעילות החברה, הן בצד הציות והן בצד ניהול הסיכונים.

המדיניות צריכה להגדיר:

  • מדדים לבחינה והערכת ספקים בשרשרת הפעילות: בנקים, בורסות, משמורנים וספקי תוכנה טכנולוגית.
  • קריטריונים ומגבלות ברורות לעבודה עם ספק מסוים.
  • בדיקות נאותות ראשוניות ותקופתיות.
  • סמכויות אישור במקרה של חריגה מהמדיניות.
  • מנגנוני ניטור, דיווח, תיעוד והסלמה להנהלה או לוועדת סיכונים.

תיעוד אינו רק דרישה פורמלית. הוא אמצעי ניהולי שמאפשר עקביות, בקרה, אכיפה והגנה על החברה במקרה של בדיקה רגולטורית, תחקור אירוע כשל או ניהול מחלוקת מול ספק.

סיכום

חברה המשלבת מדיניות ניהול סיכונים וציות עם תשתית טכנולוגית איכותית, הקפדה על רגולציה, משמורת בטוחה, הפרדת נכסים, אבטחת מידע, בקרות תפעוליות, דוחות ביקורת, פיזור סיכונים ואסטרטגיית נזילות, תפחית סיכון ותבנה אמון ארוך טווח מול לקוחות, משקיעים ורגולטורים. 

הוריזון נכסים דיגיטליים בע"מ, בעלת רישיון למתן שירות בנכס פיננסי – מורחב שמספרו 57767. אין באמור משום ייעוץ ו/או שיווק השקעות ו/או ייעוץ מס ו/או משום המלצה בנוגע לכדאיות השקעה במוצרים או מכשירים פיננסיים או נגזריהם ו/או המלצה לביצוע פעולות כלשהן ואין בו משום תחליף לשירותים כאמור המתחשבים בנתונים ובצרכים המיוחדים של כל אדם, במיוחד בשים לב לחוסר הוודאות הרגולטורי, המיסויי והיישומי לרבות אפשרות שימוש במטבעות הדיגיטליים או תוצריהם כלל. אין באמור כדי להוות התחייבות להשאת תשואה כלשהי ו/או לכך שהשקעה ו/או פעולה במטבעות דיגיטליים לא תגרום להפסד, ואף עד מלוא סכום ההשקעה. תוכן זה הינו בגדר תוכן פרסומי ואינו מהווה הצעה ו/או ייעוץ מכל סוג שהוא והוא מפורסם כמידע כללי בלבד. הוריזון נכסים דיגיטליים בע"מ אינה אחראית לנכונותם או לשלמותם של התכנים המוצגים