Back to Blog

VARA準拠ガイド:暗号資産決済企業向け

Phalcon Compliance
2026年3月23日
15 min read
Key Insights
  • VARAはドバイ初の独立系仮想資産規制当局であり、活動ベースのライセンス制度を採用しています

  • 決済企業は、自動化されたAML/CFT、制裁スクリーニング、リアルタイムモニタリングを導入する必要があります

  • コンプライアンス違反は執行措置の対象となります — VARAはこれまでに37社を違反により処罰しています

ドバイは、暗号決済企業にとって世界で最も魅力的なハブの一つとしての地位を急速に固めつつあります。UAEでバーチャルアセットビジネスを運営することは、厳格なコンプライアンスなしではリスクを伴います。VARAは37社に対して執行通知を発行しました。これらの企業は無許可の活動に従事し、規制に違反していました。ルールは詳細で、監視は継続的であり、執行は積極的に行われています。本ガイドでは、VARAが暗号決済企業に何を求めているかを説明します。また、ドバイで成功するための強固なコンプライアンスプログラムの構築方法も示します。

Virtual Assets Regulatory Authority(VARA)は、2022年ドバイ法第4号に基づいて設立されました。決済企業にとって最も重要な最近の動きは、VARAが2025年に主要な必須ルールブックおよび活動ルールブックを更新し、移行期間が2025年6月に終了したことです。これはバーチャルアセットのみを対象とする世界初の独立規制機関です。これはデジタル金融にとって大きな一歩でした。VARA以前は、バーチャルアセットのみに特化した規制機関は存在していませんでした。

VARAはドバイ本土およびそのフリーゾーンを対象としています。Dubai International Financial Centre(DIFC)は対象外です。DIFCにはDubai Financial Services Authority(DFSA)という独自の規制機関があります。DIFCで事業を運営する場合は、異なる規則が適用されます。

ドバイは暗号決済企業にとって大きな機会を提供しています。一部の国では規制を厳格化しています。シンガポールはWeb3プロジェクトへの締め付けを強化しています。UAEは異なります。ビジネスを歓迎します。しかし、同時に強固なコンプライアンスも求めます。VARAはFinancial Action Task Force(FATF)の規則に従っています。また、FATFの基準を超える独自の現地規則も追加しています。

VARAはライセンスの発行方法においてユニークです。全員に対して1つのライセンスを発行するわけではありません。代わりに、異なる活動に対してそれぞれ特定のライセンスを発行します。これには取引、仲介、カストディ、貸付、決済が含まれます。自社のビジネスが何を行うかを明確に定義する必要があります。そして、それらの活動に該当するルールにのみ従います。これは「活動ベースのライセンス制度」と呼ばれます。

これは決済企業にとって朗報です。取引会社向けのルールに従う必要はありません。自社の具体的な業務に適用される基準のみを満たせばよいのです。これにより、コンプライアンスはより焦点が絞られ、管理しやすくなります。

ドバイはまた、グローバルな金融ハブでもあります。中東、アフリカ、南アジアをつないでいます。ドバイに拠点を置く企業は、数十億人の潜在ユーザーにリーチできます。この都市はビジネスフレンドリーな環境、優れた人材プール、世界クラスのインフラを備えています。これにより、暗号決済企業にとって理想的な拠点となっています。しかし、コンプライアンスを真剣に受け止める必要があります。それなしでは、合法的に事業を運営することはできません。

夕暮れ時のドバイのスカイライン、中心にバージ・カリファ、ネットワークのグラフィックと「Dubai Crypto Hub」の文字が重ねられている。
夕暮れ時のドバイのスカイライン、中心にバージ・カリファ、ネットワークのグラフィックと「Dubai Crypto Hub」の文字が重ねられている。

VARAライセンスは必要か? 対象となるのは誰か

何が決済サービスに該当するか

貴社がドバイ国内またはドバイからバーチャルアセットの移転、決済、送金を行う場合、VARAライセンスが必要です。これは多様なビジネスモデルをカバーします。暗号カード発行者にはライセンスが必要です。国境を越えた送金プラットフォームにも必要です。加盟店向け決済ゲートウェイにも必要です。貴社のプラットフォームが暗号資産で商品やサービスの支払いを可能にする場合、VARAの認可が必要です。

自社の製品が実際に何を行うかを考えてください。あるウォレットから別のウォレットへ暗号資産を移動させますか?加盟店のために暗号資産を法定通貨に変換しますか?ユーザーがチェックアウト時にデジタル資産で支払うことを可能にしますか?もしそうであれば、貴社はVARAの規則の下で決済サービスプロバイダーとなります。

VARAの規則は、貴社のオフィスがドバイになくても適用されます。ドバイの居住者をターゲットとする場合、ライセンスが必要です。ドバイのフリーゾーンから事業を運営する場合も、ライセンスが必要です。多くの企業が許可なくドバイ市場にサービスを提供しようとしてきました。これはVARAが処罰してきた最も一般的な違反の一つです。

2段階のライセンス取得プロセス

VARAライセンスの取得は容易ではありません。厳格な複数段階のプロセスです。VARAは悪質な事業者を排除するためにこれを設計しました。段階は2つあります:初期承認(Initial Approval)とフルVASPライセンス(Full VASP License)です。

初期承認の段階では、VARAは貴社の事業計画を審査します。企業構造を確認します。コンプライアンス体制を確認します。貴社は規則を理解し、真剣に受け止めていることを示さなければなりません。信頼できるアプローチを持つ企業のみが次の段階に進みます。

初期承認の後、フルVASPライセンスを申請します。この段階で、VARAはより深い審査を行います。貴社の技術、スタッフ、リスク管理体制を確認します。貴社は自社の事業を安全に運営する準備ができていることを証明しなければなりません。

このプロセスには時間がかかります。事前に計画を立ててください。ローンチの準備ができてから申請を始めるのではなく、早めに始めて、まずコンプライアンスプログラムを整えておいてください。

最低資本要件と適格基準

申請には最低資本要件を満たす必要があります。VARAは、強固な企業のみがユーザーの資金を扱うことを保証するために、これらの閾値を設定しています。正確な金額は、貴社の具体的な活動と管轄区域によって異なります。

VARAはまた、貴社の技術とガバナンスも確認します。技術文書を提出する必要があります。これにはシステムアーキテクチャ、サイバーセキュリティ計画、事業継続計画が含まれます。システムがダウンした場合に備えて、運営を継続するための計画が必要です。

VARAは主要スタッフの経歴も確認します。彼らは「適格性(fit and proper)」基準を満たさなければなりません。これは犯罪歴がないこと、関連する経験を持つことを意味します。これは一度限りのチェックではありません。VARAは主要人員を継続的に監視します。

カテゴリ 詳細
登録事業体 ドバイ(本土またはDMCCなどのフリーゾーン)の法人格を持つ事業体であること。定款および株主関連書類が必要。
最低資本 活動内容に応じてAED 50,000~500,000。リスクの高い活動(例:取引所サービス)にはより多くの資本が必要。
ガバナンス体制 上級経営陣は適格性を有し、清廉な犯罪歴を持つこと。十分な技術的・運営的能力が必要。
AML/CFT対応状況 機能するKYC/AML体制が整備されていること。適格なMLRO(マネーロンダリング対策責任者)を任命する必要がある。
申請プロセス 1. VARAへの意向表明書(LOI)の提出
2. 予備承認:事業計画、リスク評価、技術アーキテクチャ
3. 本申請:コンプライアンス文書および監査報告書
4. MVP許可証またはフルライセンスの取得 — 一般的な所要期間:3~6ヶ月
ライセンス対象活動 アドバイザリー・ブローカーディーラー・カストディ・取引所・貸借・バーチャルアセット管理及び投資・バーチャルアセット移転及び決済・バーチャルアセット発行

決済企業に対するVARAの中核的なコンプライアンス要件

ライセンスを取得したら、本当の作業が始まります。VARAには複数のルールブックがあります。日々これらに従う必要があります。これらは単なるチェックリストではありません。VARAは貴社の管理体制が実際に機能していることを確認したいのです。VARAはリスクベースかつ成果重視のアプローチを採用しています。つまり、書類上だけでなく、実際にシステムが効果的であることを証明する必要があります。

AML/CFT義務

Compliance & Risk Management Rulebookは、決済企業にとって最も重要なルールブックです。強固なマネーロンダリング防止(AML)管理体制が必要です。またテロ資金供与対策(CFT)管理体制も必要です。

これは顧客確認(KYC)チェックから始まります。すべてのユーザーがプラットフォームに参加する前に本人確認を行う必要があります。また、顧客デューデリジェンス(CDD)も実施する必要があります。これは、顧客が誰であり、何をしているかを理解することを意味します。

しかし、基本的なチェックだけでは不十分です。取引を常に監視する必要があります。暗号資産は素早く動きます。決済は数秒で複数の管轄区域をまたぐことがあります。不正な挙動を検知するためのスマートなシステムが必要です。これらのシステムは単純なルールを超えている必要があります。新たな金融犯罪のパターンに適応できなければなりません。

疑わしい取引は関連当局に報告する必要があります。また、詳細な記録も保持しなければなりません。VARAはいつでもこれらの記録の確認を求める可能性があります。提供できない場合は違反となります。

VARAは暗号資産固有のリスクに特に注意を払っています。資金は素早く動きます。ウォレットは匿名にできます。取引は不可逆的です。これらの特徴が暗号資産を犯罪者にとって魅力的にしています。VARAは貴社がこれらのリスクに直接対処することを期待しています。

制裁スクリーニングと国境を越えたリスク

決済企業は高い制裁リスクに直面しています。1件の不正な決済が深刻な問題を引き起こす可能性があります。知らないうちに制裁対象の個人や団体のために決済を処理してしまうかもしれません。VARAはこれを防ぐことを期待しています。

すべての人をスクリーニングする必要があります。顧客、パートナー、ウォレットアドレスを確認してください。グローバルな制裁リストと照合して確認してください。これにはOFAC、国連、EUのリストが含まれます。これをリアルタイムで行う必要があります。

これを大規模に行うのは困難です。1日に数千件の取引を処理するかもしれません。手動チェックは不可能です。自動化ツールが必要です。これらのツールは即座にチェックを実行しなければなりません。また、高リスク管轄区域にフラグを立てる必要があります。VARAはこのレベルの自動化を要求しています。

国境を越えた決済は、さらなるリスク層を追加します。資金が国をまたいで移動する際、高リスク地域を通過する可能性があります。貴社の監視体制はこれを追跡する必要があります。資金がどこから来て、どこへ行くのかを把握する必要があります。

技術およびサイバーセキュリティ基準

バーチャルアセットはデジタルです。そのため、VARAは強固な技術を要求します。システムを安全に保つ必要があります。積極的なサイバーセキュリティが必要です。攻撃が発生するのを待つことはできません。事前に備えなければなりません。

VARAのTechnology and Information Rulebookが基準を定めています。テスト済みのインシデント対応計画が必要です。ハッキングされた場合、迅速に対応する必要があります。また、事業継続計画も必要です。システムが停止しても、事業は継続しなければなりません。

完璧な記録も保持する必要があります。VARAはすべての取引に関する監査証跡を求めています。コンプライアンス上の決定とリスクチェックを記録する必要があります。これらの記録は、VARAが要求した場合にすぐに提出できる状態でなければなりません。記録の欠如は重大な違反です。

ガバナンスと説明責任

VARAは強固なコーポレートガバナンスを要求します。独立したコンプライアンスチームが必要です。彼らは上級経営陣に直接報告しなければなりません。取締役会はすべてを監督する必要があります。誰が何に責任を持つかを文書化する必要があります。

利益相反も管理する必要があります。もし貴社の誰かが悪い決定から利益を得るなら、それは問題です。これらの利益相反を特定し、管理しなければなりません。これは顧客を保護し、市場の公正さを保ちます。

コンプライアンスは単なるバックオフィスの業務ではありません。それは中核事業の一部でなければなりません。上級リーダーは責任を負わなければなりません。彼らは規則を理解し、それを執行しなければなりません。VARAは経営陣に説明責任を課しています。

VARAコンプライアンスの4本の柱 — AML/CFT、制裁スクリーニング、サイバーセキュリティ、ガバナンス — が中央の「VARA Compliance」というラベルの付いた盾に結びついている図。
VARAコンプライアンスの4本の柱 — AML/CFT、制裁スクリーニング、サイバーセキュリティ、ガバナンス — が中央の「VARA Compliance」というラベルの付いた盾に結びついている図。

非遵守の結果:VARAの執行の実際

VARAは規則を定め、それを執行します。コンプライアンスの責任は貴社にあります。しかし、VARAは注意深く監視しています。規則を破れば、VARAは迅速に行動します。

VARA執行の公式記録によると、VARAは37社に対して執行通知を発行しました。そのほとんどはライセンスなしで事業を運営していました。一部はバーチャルアセットサービスの無許可マーケティングを行っていました。他は AML リスクの管理に失敗していました。ガバナンスが不十分な企業もありました。VARAに情報を隠していた企業もありました。

一般的な違反の種類

最も一般的な違反は、ライセンスなしでの事業運営です。多くの企業は、認可を得る前に市場をテストできると考えています。VARAはこれを許しません。ライセンスなしでドバイのユーザーにサービスを提供すれば、法律違反となります。

無許可のマーケティングも一般的です。一部の企業は、VARAの承認なしにドバイの居住者に対してサービスを宣伝しています。これは現地に事業拠点がなくても違反となります。VARAはマーケティング活動を監視し、それに対処します。

AMLの失敗は深刻です。監視システムが疑わしい取引を見逃せば、VARAはそれを発見します。まさにこのために処罰を受けた企業があります。ガバナンスの不備も危険信号です。コンプライアンスチームに実質的な権限がなければ、VARAはそれに気づきます。

VARAの執行措置

VARAは違反の深刻さに応じて異なる処罰を用いています。軽微な違反に対しては、Cease-and-Desist Orders(差止命令)を発行します。これは違法行為を直ちに停止するよう命じるものです。

より深刻な違反に対しては、Financial Penalties(金銭的制裁)を課します。これはかなりの額になることがあります。VARAはまた Public Statements(公表)も行います。これは貴社の違反が公に発表されることを意味します。これは顧客やパートナーとの信頼関係に損害を与えます。

最悪の場合、VARAはSkilled Person(専門人材)を任命します。これは貴社に入り込む外部の専門家です。彼らは是正措置を監督します。貴社はこの専門家の費用を負担します。これは高額で、業務に支障をきたします。

公的な執行は強力な抑止力です。これは市場全体に対してVARAが本気であることを示すシグナルとなります。実際のユーザー資金を扱う場合は、リスクを取らないでください。VARAの執行は現実的であり、積極的に行われています。

VARA対応のコンプライアンスプログラムの構築方法

手動プロセスでVARAを満足させることはできません。技術が必要です。以下は暗号決済企業向けのステップバイステップガイドです:

ステップ1 — 貴社の活動を正しいライセンスカテゴリにマッピングする。 提供するすべてのサービスを定義してください。それぞれをVARAのライセンスカテゴリに対応させてください。ライセンスの範囲外で事業を運営すれば、VARAは処罰します。決済、カストディ、仲介のいずれを行っているかを明確にしてください。想定で判断しないでください。不明な点があれば、VARAに確認してください。

ステップ2 — 自動化されたウォレットスクリーニングを実装する。 すべての決済の相手が誰であるかを把握してください。自動化ツールを使ってウォレットアドレスをスクリーニングしてください。グローバルな制裁リストと照合してください。ダークネット市場、ランサムウェア、詐欺とのつながりを確認してください。これをユーザー登録時、および毎回の取引時に行ってください。手動スクリーニングでは取引量に追いつけません。

ステップ3 — リアルタイム取引監視を構築する。 暗号資産は数秒で決済されます。貴社の管理体制も同じくらい迅速でなければなりません。フローをリアルタイムで監視してください。各ユーザーの通常の挙動を学習してください。異常な活動を自動的にフラグしてください。単純なルールでは不十分です。新しいパターンに適応できるインテリジェントなシステムが必要です。

ステップ4 — 疑わしい活動の報告ワークフローを確立する。 システムが不正な取引にフラグを立てたとき、明確な計画が必要です。その調査方法を文書化してください。エスカレーションの方法を文書化してください。当局への報告方法を文書化してください。このワークフローを定期的にテストしてください。新たな金融犯罪が出現したら更新してください。

ステップ5 — 継続的な監査と規制報告に備える。 すべての取引と決定について完璧な記録を保持してください。VARAは貴社の管理体制が機能している証拠を求めています。定期的な内部監査が不可欠です。常に外部審査に備えておいてください。VARAが記録を要求した場合、直ちに提出しなければなりません。

UAE対他の暗号ハブ:なぜVARAが際立っているのか

VARAは他の地域に対して明確な優位性を提供します。これが、ドバイが暗号決済企業にとってこれほど人気がある理由です。

VARA対MiCA(EU)

欧州連合はMiCAフレームワークを使用しています。これはEU27カ国すべてに適用されます。MiCAはトークンを3種類に分類します:Electronic Money Tokens(EMT)、Asset-Referenced Tokens(ART)、Utility Tokensです。それぞれの種類には異なる規則があります。使用するトークンの種類ごとに認可を取得しなければなりません。

MiCAは包括的です。しかし同時に非常に広範です。27カ国すべてに同じ規則を適用します。これは専門性の高い企業にとって複雑さを生む可能性があります。自社のビジネスモデルに合わない規則にも従わなければならないかもしれません。

VARAは異なります。貴社の具体的な活動に特化したライセンスを付与します。貴社は自社ビジネスに関係する規則にのみ集中できます。これはより明確で効率的です。

項目 VARA(ドバイ) MiCA(EU)
アプローチ モジュール型、活動ベースのライセンス 統一化された、トークン分類ベース
適用範囲 ドバイ本土およびフリーゾーン EU加盟27カ国
AML/CFT FATFに準拠し、現地要件を追加 AMLR/AMLA統一フレームワーク
決済サービス 特定の決済サービスライセンス EMT/ART認可が必要
イノベーションへの姿勢 ビジネスフレンドリー、イノベーション重視 包括的だが広範

VARA対シンガポールMAS

シンガポールのMonetary Authority(MAS)は、個人向け暗号アクセスに関して非常に厳格です。消費者向け決済企業は同地での事業運営が困難だと感じています。MASは多くのライセンス申請を却下または遅延させてきました。その環境は保守的です。

ドバイは異なります。ビジネスフレンドリーで、イノベーションを奨励しています。消費者向け製品を構築し、ライセンスを取得することができます。しかし、国際的なコンプライアンス基準を満たす必要があります。このバランスが、UAEをグローバルに成長するための優れた場所にしています。

グローバル市場にリーチしたい、支援的な規制環境が必要だという場合、ドバイは正しい選択です。VARAは明確さと柔軟性を提供します。何をすべきかが正確に分かります。

BlockSecが暗号決済企業のVARAコンプライアンス維持をどう支援するか

VARAの厳格な規則を満たすには、エンタープライズグレードの技術が必要です。手動作業では暗号決済の速度と量に対応できません。堅牢でリアルタイムな監視体制が必要です。

ここでBlockSecがお役に立ちます。必要なインフラを提供します。初日から貴社の業務を保護し、規制当局を満足させます。Phalcon Complianceを通じて、リスク管理を自動化できます。ウォレットのスクリーニングと取引の監視をリアルタイムで行うことができます。制裁対象アドレスとのやり取りをブロックできます。これらすべてを1つのプラットフォームから行えます。

Phalcon ComplianceはVARAの要件に直接マッピングされています。ウォレットスクリーニング、取引監視、自動化されたリスク管理をカバーしています。これらのシステムを自社で構築する必要はありません。私たちはすでにそれを行っています。接続するだけで利用を開始できます。

Phalcon Complianceを始めましょう

ウォレットスクリーニングとKYTのための暗号コンプライアンスハブ

今すぐ無料でお試しください

グローバルに事業を展開する決済企業にとって、BlockSecは自信を与えてくれます。コンプライアンスを損なうことなく事業を拡大できます。私たちは1,000社を超える顧客にサービスを提供しています。これには暗号取引所、ウォレット、OTCデスク、金融機関が含まれます。また、50を超える管轄区域で規制当局や法執行機関とも連携しています。私たちは貴社がドバイで直面する具体的な課題を理解しています。

ドバイで暗号決済ビジネスを構築しており、VARA対応を進める必要がある場合は、Phalcon ComplianceがVARAのフレームワークにおけるあらゆる要件を満たすためにどのように役立つかをぜひご確認ください。

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance