27/07/2026

Responsabilidades de los administradores de los CASP

La Ley PBC/FT impone obligaciones específicas a los empleados, directivos y agentes de las entidades obligadas para prevenir el blanqueo de capitales y la financiación del terrorismo. La ley exige controles internos eficaces, políticas escritas de admisión de clientes y procedimientos de diligencia debida. También se requiere autorización de la directiva para operar con personas con responsabilidad pública.

Obligación de información de los CASP

Para operar como Proveedor de Servicios de Criptoactivos (CASP) en la UE, es obligatorio cumplir con requisitos específicos en prevención del blanqueo de capitales y financiación del terrorismo. El Reglamento MiCA exige sistemas de control interno eficaces, un órgano responsable del cumplimiento, un representante ante el SEPBLAC y un Manual de prevención. Estas obligaciones refuerzan la transparencia, la gestión de riesgos y la confianza de las autoridades en la actividad del CASP.

Obligaciones de control interno de los CASP

En cumplimiento de la Ley 10/2010, los sujetos obligados deben adoptar medidas internas para prevenir el blanqueo de capitales y la financiación del terrorismo. Estas incluyen políticas escritas, un manual actualizado, un órgano de control interno, un representante ante el SEPBLAC, formación continua, revisión externa anual, normas éticas de contratación y protección de informantes.

Obligaciones de diligencia debida para los CASP

La normativa española en prevención del blanqueo de capitales y financiación del terrorismo (PBC/FT), impone obligaciones de diligencia debida a entidades y profesionales designados como sujetos obligados. El Reglamento MiCA incluye los CASP como sujetos obligados. Estos deben aplicar medidas de diligencia debida —normales, simplificadas o reforzadas— según el nivel de riesgo de sus clientes. Estas medidas consisten en identificar a clientes y titulares reales, verificar la identidad, conocer el propósito de la relación comercial y realizar seguimiento continuo.

Los CASP significativos

El Reglamento MiCA introduce la categoría de los CASP significativos. Regulados en el artículo 86, estos actores se determinan por criterios de tamaño y actividad, independientemente del tipo de servicio ofrecido. Si un CASP cuenta con al menos 15 millones de usuarios activos en la Unión Europea, deberá notificarlo a su autoridad nacional, que a su vez informará a la AEVM para su supervisión conjunta. Esta vigilancia reforzada responde a los posibles riesgos sistémicos que estos proveedores pueden representar. Además, el artículo 140 prevé una evaluación periódica: en 2025 y 2027, la Comisión presentará informes que podrían incluir propuestas legislativas, revisando tanto el número de CASP significativos como la idoneidad de los umbrales actuales. Aunque aún no hay lista oficial, empresas como Binance, Coinbase o Kraken probablemente serán clasificadas como tales.

Las obligaciones comunes a los proveedores de servicios de criptoactivos (CASP)

El Reglamento MiCA impone una serie de obligaciones comunes a todos los CASP, que abarcan desde la conducta profesional hasta la transparencia económica, la gobernanza y la gestión de riesgos. Entre los deberes clave destacan actuar con diligencia y honestidad, informar sobre los riesgos de los criptoactivos, mantener reservas financieras mínimas, asegurar la separación de los fondos de clientes y establecer mecanismos sólidos de atención a reclamaciones. También se regulan aspectos como la gestión de conflictos de intereses, la externalización de funciones y la obligación de notificar cambios relevantes a las autoridades. Este enfoque busca armonizar la actividad de los CASP en toda la UE, garantizando un entorno más seguro, previsible y transparente para usuarios e inversores.

Reglamento DORA

El Reglamento (UE) 2022/2554, conocido como DORA, establece un marco normativo común en la Unión Europea para reforzar la resiliencia operativa digital del sector financiero, lo que incluye a los CASPs. En un contexto donde las entidades financieras son cada vez más dependientes de las tecnologías de la información, este Reglamento busca asegurar que puedan resistir, responder y recuperarse frente a incidentes relacionados con las TIC.
DORA se articula en torno a cinco pilares: la gestión del riesgo TIC, la notificación de incidentes, las pruebas de resiliencia digital, la supervisión del riesgo derivado de terceros proveedores y el intercambio voluntario de información sobre ciberamenazas. El Reglamento impone obligaciones claras como el desarrollo de políticas de seguridad, la realización de pruebas periódicas, el registro de contratos tecnológicos y la inclusión de cláusulas contractuales obligatorias. Además, introduce un marco de supervisión directa para proveedores tecnológicos considerados críticos. Se aplica un principio de proporcionalidad y se otorgan amplios poderes a las autoridades competentes para supervisar, investigar e imponer sanciones en caso de incumplimiento.

CASP que ejecutan órdenes por cuenta de clientes

Los proveedores de servicios de criptoactivos (CASP) que ejecutan órdenes de criptoactivos por cuenta de clientes (compran, venden o suscriben criptoactivos en nombre de sus clientes). Su obligación principal es lograr el mejor resultado posible en la ejecución de órdenes para el cliente, considerando precio, costes, liquidación, entre otros factores. Se exige que los PSC implementen una política de ejecución de órdenes transparente y efectiva para asegurar una ejecución puntual, justa y rápida, evitando además el uso indebido de información sobre las órdenes.

Las monedas estables (stablecoins)

Las stablecoins son criptomonedas con valor estable, vinculadas a monedas, criptoactivos o activos físicos. Existen varios tipos: fiduciarias, cripto-colateralizadas, algorítmicas y respaldadas por bienes. Europa ha regulado las monedas estables en el Reglamento MiCA, provocando la retirada de stablecoins poco transparentes como las USDT. Sin embargo, EEUU ha optado por una regulación más laxa de las stablecoins. El futuro de este tipo de criptoactivo dependerá de una regulación global coherente.

Proveedores de gestión de una plataforma de negociación de criptoactivos

Una plataforma de negociación de criptoactivos es un sistema que facilita el encuentro entre compradores y vendedores de criptoactivos, permitiendo la ejecución de contratos mediante el intercambio de criptoactivos por dinero o por otros criptoactivos. Según el Reglamento MiCA (UE 2023/1114), estas plataformas deben cumplir con requisitos específicos de autorización, transparencia y seguridad. Ejemplos como Binance y Kraken ilustran cómo funcionan estas plataformas en la práctica. Con la entrada en vigor del Reglamento MiCA, los actuales VASP (proveedor de servicios de activos virtuales) se convierten en CASP (proveedor de servicios de criptoactivos) debiendo adaptarse a un marco regulatorio más estricto y armonizado en toda la UE.