Regulación y seguridad DeFi
Regulación DeFi en la UE
Empieza por la actividad y las personas que la controlan. Distingue la autorización del proveedor, la resiliencia operativa y la evaluación de un contrato inteligente.
- Fuentes verificadas
- Publicado el
- Redacción
- DeFi Security Alliance
Alcance: Servicios de criptoactivos y pruebas de seguridad en la UE. Las guías nacionales cubren su alcance declarado; se excluyen la fiscalidad individual y las decisiones de autorización.
Empieza por la actividad, el token y el control
El nombre de un protocolo no identifica la actividad regulada. Registra quién ofrece el servicio, cobra comisiones, controla la interfaz y puede mover o restringir activos. Clasifica después el token y el servicio por separado. Un instrumento financiero tokenizado requiere un análisis distinto del de un criptoactivo incluido en MiCA.
El considerando 22 de MiCA distingue los servicios completamente descentralizados sin intermediario de las actividades realizadas o controladas por personas, aunque parte del sistema esté descentralizada. La etiqueta DAO o un monedero de autocustodia no resuelve por sí solo esa distinción.
| Situación | Primera pregunta | Pruebas que reunir |
|---|---|---|
| Colaborador de código abierto | ¿Opera o presta también profesionalmente un servicio al cliente? | Responsabilidades del repositorio, papel en el despliegue y contratos con clientes. |
| DAO o interfaz gestionada | ¿Quién controla actualizaciones, comisiones, acceso y ejecución? | Mapa de permisos, reglas de gobernanza y funcionamiento real de la interfaz. |
| Proveedor de servicios de criptoactivos | ¿Qué servicios y qué autorización o notificación admisible en el Estado de origen? | Inventario de servicios, persona jurídica y documentos nacionales de solicitud. |
| Emisor u operador de tokenización | ¿Qué derechos confiere el activo y es un instrumento financiero? | Condiciones del token, derechos jurídicos, emisión y análisis de clasificación. |
Esta es una secuencia para reunir hechos. Las respuestas deben evaluarse conjuntamente; la tabla no emite una clasificación jurídica.
Separa la autorización de las pruebas técnicas
La autorización del proveedor, un informe de auditoría y una evaluación tecnológica tienen objetos distintos. La autorización se refiere a una persona y servicios concretos. La auditoría de código examina un alcance técnico definido. Un programa de reconocimiento tecnológico tiene sus propias reglas y entidad emisora. Registra objeto y alcance antes de utilizar un documento como prueba.
| Fuente | Alcance relevante | Qué examinar |
|---|---|---|
| MiCA | Criptoactivos, emisores y servicios cubiertos. | Permisos, gobernanza, salvaguardas, documentación TIC y custodia cuando corresponda. |
| DORA | Entidades financieras incluidas, entre ellas los CASP autorizados MiCA del artículo 2(1)(f). | Riesgo TIC, incidentes, pruebas, continuidad y acuerdos con proveedores TIC. |
| Reglamento Delegado 2025/299 | Continuidad y regularidad de los servicios de criptoactivos. | Interrupciones, recuperación y comunicación ante fallos del registro distribuido. |
Lee la guía de obligaciones de seguridad MiCA para las pruebas de seguridad y la guía de estándares de seguridad de contratos inteligentes para los métodos de evaluación. Las guías nacionales siguientes explican los procedimientos y documentos locales.
Otras cuestiones, como información de transferencias, declaración fiscal, privacidad y servicios de pago, necesitan su propio análisis de alcance. Una autorización MiCA no resuelve todas las obligaciones del modelo de negocio.
Prepara el inventario de pruebas antes de encargar trabajo
La tabla siguiente es una herramienta editorial de preparación. Asigna a cada documento un responsable, una versión y una pregunta concreta. Distingue una observación técnica de una conclusión jurídica que requiere otra evaluación.
| Pregunta | Documento | Comprobación | Límite |
|---|---|---|---|
| ¿Quién controla el servicio? | Mapa de entidades y permisos. | Relacionar los roles desplegados con las personas responsables. | Un diagrama no determina por sí solo el estado jurídico. |
| ¿Qué cubrió la auditoría? | Informe, commit y direcciones desplegadas. | Comparar la versión revisada con producción y registrar cambios. | Un informe sin hallazgos no acredita el cumplimiento completo. |
| ¿Puede recuperarse el servicio? | Procedimiento de recuperación y registro del ejercicio. | Comprobar fallos de dependencias y comunicación al cliente. | Un plan escrito no demuestra un ejercicio satisfactorio. |
| ¿Qué proveedores sostienen el servicio? | Contratos e inventario de proveedores TIC. | Relacionar proveedores, funciones, responsables y mecanismos de salida. | Una lista de proveedores omite detalles contractuales y dependencias. |
Mantén separados los calendarios de normas y propuestas
La consulta de la Comisión Europea sobre la revisión de MiCA está abierta hasta el . Solicita pruebas y opiniones; el cierre del plazo de respuesta no modifica el reglamento.
Para planificar los sistemas afectados por posibles cambios, Pharos Production analiza las implicaciones técnicas de la revisión de MiCA, incluidas la declaración y la clasificación de productos. Utiliza los escenarios para planificar la arquitectura y verifica el estado jurídico de cualquier propuesta en la fuente oficial.
Registra por separado la fecha de aplicación de un requisito y la fecha de revisión del artículo. Cuando cambie una fuente, revisa la afirmación afectada y todas las traducciones que la contienen.
Guías por país
Elige una jurisdicción para conocer procedimientos, documentos y pruebas técnicas.
Austria
Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.
English ·Belgium
Identify FSMA or NBB competence, distinguish CASP authorization from notification and map the Belgian procedure to customer and technical evidence.
English ·Bulgaria
Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.
English ·Croatia
Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.
English ·Cyprus
Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.
English ·Czechia
Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.
English ·Denmark
Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.
English ·España
Verifica un proveedor de criptoactivos en España: entidad jurídica, habilitación, servicios, libros blancos y seguridad de la integración.
Español ·Estonia
Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.
English ·Finland
Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.
English ·France
Distinguish AMF provider authorization from smart contract certification research. Map French application documents to security and operational evidence.
English ·Germany
Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.
English ·Greece
Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.
English ·Hungary
Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.
English ·Ireland
Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.
English ·Italy
Choose an Italian CASP procedure by entity and service. Review Consob and Banca d’Italia roles, notification, application evidence and operational controls.
English ·Latvia
Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.
English ·Lithuania
Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.
English ·Luxembourg
Separate Luxembourg CASP and issuer procedures. Review token classification, CSSF eDesk white paper notification and technical evidence.
English ·Malta
Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.
English ·Netherlands
Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.
English ·Poland
Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.
English ·Portugal
Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.
English ·Romania
Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.
English ·Slovakia
Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.
English ·Slovenia
Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.
English ·Sweden
Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.
English ·
Temas regulatorios
Profundiza en cuestiones concretas y su documentación.
DAC8 reporting
DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.
English ·Data Act smart contracts
Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.
English ·DORA evidence
Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.
English ·French certification research
ACPR-AMF working-group research: understand proposed principles, audit methods and certification scenarios. Prepare evidence with a scope worksheet.
English ·Malta TARF assessment
Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.
English ·MiCA review
The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.
English ·RWA classification
Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.
English ·Travel Rule and wallets
Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.
English ·
Fuentes y lecturas complementarias
Las normas y las publicaciones de los supervisores establecen la base jurídica. Los recursos técnicos explican la implementación. La revisión abarca los pasajes citados en esta guía.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- Targeted consultation on the review of MiCAEuropean Commission ·
- MiCA Review 2026: What MiCA v2 May ChangePharos Production ·