Dostęp do firmowego portfela kryptowalut: kontrola i odpowiedzialność
Portfel używany przez spółkę jest narzędziem zarządzania aktywami, ale kontrola techniczna nad kluczem prywatnym nie rozstrzyga automatycznie o prawie majątkowym do aktywów ani o uprawnieniu do reprezentowania spółki.
Ustawowy punkt wyjścia
Portfel używany przez spółkę jest narzędziem zarządzania aktywami, ale kontrola techniczna nad kluczem prywatnym nie rozstrzyga automatycznie o prawie majątkowym do aktywów ani o uprawnieniu do reprezentowania spółki. Należy ustalić, kto jest właścicielem środków, kto inicjuje operacje i kto dokonuje ich autoryzacji zgodnie z wewnętrznymi zasadami.
Najważniejsze rozróżnienia prawne
Model jednego klucza przechowywanego na komputerze pracownika rodzi ryzyko utraty dostępu, nadużycia i braku możliwości wykazania legalności transferu. Rozwiązania multisig, oddzielna inicjacja i autoryzacja przelewów oraz rejestr osób upoważnionych mogą ograniczyć ryzyko operacyjne. Żadna technologia nie zastąpi jednak prawidłowych reguł reprezentacji i odpowiedzialności organów.
Dowody i weryfikacja faktów
Do prawidłowych zapisów rachunkowych konieczna jest polityka wyceny, dokumentacja nabycia i zbycia, identyfikatory transakcji, dane o opłatach sieciowych i dokumentacja potwierdzająca charakter aktywa. Historia publicznego adresu nie dostarcza samodzielnie informacji, czy transakcja miała podstawę w sprzedaży, pożyczce czy rozliczeniu z dostawcą.
Przebieg sprawy i odpowiedzialność
W przypadku odejścia członka zarządu lub pracownika trzeba niezwłocznie ocenić uprawnienia, bezpieczeństwo kluczy i obowiązki przekazania dokumentacji. Proste odebranie dostępu do firmowej poczty nie unieważnia znanego klucza prywatnego. Konieczny może być kontrolowany transfer aktywów do nowej struktury powierniczej oraz zachowanie ścieżki audytu.
Przykład praktyczny
Przykład: były pracownik zna seed phrase portfela używanego do rozliczeń i po zakończeniu współpracy nadal ma techniczną możliwość podpisania przelewu. Zarząd powinien mieć procedurę rotacji i odzyskiwania kontroli oraz dokumentować działania wobec aktywów.
Wnioski i rekomendacje
Rozstrzygnięcie o odpowiedzialności konkretnej osoby wymaga analizy kompetencji, faktycznego zarządzania i dowodów autoryzacji transakcji. Przypisanie winy wyłącznie na podstawie znajomości adresu blockchain jest nieuprawnione.
Dodatkowa analiza ryzyk i kontroli
W firmie wykorzystującej kryptowaluty konieczne są pisemne reguły autoryzacji i odzyskiwania dostępu po utracie urządzenia albo odejściu pracownika. Trzeba ocenić, czy możliwe jest samodzielne rozporządzenie aktywami przez jedną osobę i czy zarząd dysponuje aktualnym wykazem uprawnień. Dokumentacja każdej operacji powinna łączyć identyfikator transakcji blockchain z jej gospodarczą podstawą, księgowym rozliczeniem i osobą zatwierdzającą. Posiadanie klucza nie rozstrzyga o własności środków ani umocowaniu do działania w imieniu spółki.
Bezpieczeństwo kluczy a odpowiedzialność organów spółki
Dostęp do portfela nie powinien być uzależniony od pojedynczego pracownika ani złożony wyłącznie na jego prywatnym urządzeniu. Dokumentacja wewnętrzna powinna wskazywać zatwierdzanie transakcji, nadawanie i odbieranie uprawnień, bezpieczny odzysk oraz sposób księgowania aktywów. Sama technologia multisig nie zapewnia zgodności prawnej bez kontroli organizacyjnej.
Rozdział autoryzacji i zapis księgowy
Podział ról powinien obejmować nie tylko techniczny podpis transakcji, ale też jej podstawę gospodarczą, zatwierdzenie kontrahenta, ewidencję adresów i uzgodnienie sald z księgami. Sama wielopodpisowość nie chroni przed wspólnym działaniem nieuczciwych użytkowników. Przedsiębiorca powinien także znać procedurę odwołania uprawnień oraz odtworzenia dostępu po zmianie personelu.
- Weryfikacja podstawy prawnej
- Chronologia i komplet dokumentów
- Sprawdzenie terminów
- Wybór właściwego środka ochrony
Udostępnij tę analizę
Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.