DeFi Security AllianceSolicitar una auditoría
Menú

Regulación y seguridad DeFi

Regulación DeFi en la UE

Empieza por la actividad y las personas que la controlan. Distingue la autorización del proveedor, la resiliencia operativa y la evaluación de un contrato inteligente.

Fuentes verificadas
Publicado el
Redacción
DeFi Security Alliance

Alcance: Servicios de criptoactivos y pruebas de seguridad en la UE. Las guías nacionales cubren su alcance declarado; se excluyen la fiscalidad individual y las decisiones de autorización.

Empieza por la actividad, el token y el control

El nombre de un protocolo no identifica la actividad regulada. Registra quién ofrece el servicio, cobra comisiones, controla la interfaz y puede mover o restringir activos. Clasifica después el token y el servicio por separado. Un instrumento financiero tokenizado requiere un análisis distinto del de un criptoactivo incluido en MiCA.

El considerando 22 de MiCA distingue los servicios completamente descentralizados sin intermediario de las actividades realizadas o controladas por personas, aunque parte del sistema esté descentralizada. La etiqueta DAO o un monedero de autocustodia no resuelve por sí solo esa distinción.

Preguntas que cambian la vía regulatoria
SituaciónPrimera preguntaPruebas que reunir
Colaborador de código abierto¿Opera o presta también profesionalmente un servicio al cliente?Responsabilidades del repositorio, papel en el despliegue y contratos con clientes.
DAO o interfaz gestionada¿Quién controla actualizaciones, comisiones, acceso y ejecución?Mapa de permisos, reglas de gobernanza y funcionamiento real de la interfaz.
Proveedor de servicios de criptoactivos¿Qué servicios y qué autorización o notificación admisible en el Estado de origen?Inventario de servicios, persona jurídica y documentos nacionales de solicitud.
Emisor u operador de tokenización¿Qué derechos confiere el activo y es un instrumento financiero?Condiciones del token, derechos jurídicos, emisión y análisis de clasificación.

Esta es una secuencia para reunir hechos. Las respuestas deben evaluarse conjuntamente; la tabla no emite una clasificación jurídica.

Separa la autorización de las pruebas técnicas

La autorización del proveedor, un informe de auditoría y una evaluación tecnológica tienen objetos distintos. La autorización se refiere a una persona y servicios concretos. La auditoría de código examina un alcance técnico definido. Un programa de reconocimiento tecnológico tiene sus propias reglas y entidad emisora. Registra objeto y alcance antes de utilizar un documento como prueba.

Normas de la UE y trabajo de seguridad pertinente
FuenteAlcance relevanteQué examinar
MiCACriptoactivos, emisores y servicios cubiertos.Permisos, gobernanza, salvaguardas, documentación TIC y custodia cuando corresponda.
DORAEntidades financieras incluidas, entre ellas los CASP autorizados MiCA del artículo 2(1)(f).Riesgo TIC, incidentes, pruebas, continuidad y acuerdos con proveedores TIC.
Reglamento Delegado 2025/299Continuidad y regularidad de los servicios de criptoactivos.Interrupciones, recuperación y comunicación ante fallos del registro distribuido.

Lee la guía de obligaciones de seguridad MiCA para las pruebas de seguridad y la guía de estándares de seguridad de contratos inteligentes para los métodos de evaluación. Las guías nacionales siguientes explican los procedimientos y documentos locales.

Otras cuestiones, como información de transferencias, declaración fiscal, privacidad y servicios de pago, necesitan su propio análisis de alcance. Una autorización MiCA no resuelve todas las obligaciones del modelo de negocio.

Prepara el inventario de pruebas antes de encargar trabajo

La tabla siguiente es una herramienta editorial de preparación. Asigna a cada documento un responsable, una versión y una pregunta concreta. Distingue una observación técnica de una conclusión jurídica que requiere otra evaluación.

Inventario de pruebas DeFiSec
PreguntaDocumentoComprobaciónLímite
¿Quién controla el servicio?Mapa de entidades y permisos.Relacionar los roles desplegados con las personas responsables.Un diagrama no determina por sí solo el estado jurídico.
¿Qué cubrió la auditoría?Informe, commit y direcciones desplegadas.Comparar la versión revisada con producción y registrar cambios.Un informe sin hallazgos no acredita el cumplimiento completo.
¿Puede recuperarse el servicio?Procedimiento de recuperación y registro del ejercicio.Comprobar fallos de dependencias y comunicación al cliente.Un plan escrito no demuestra un ejercicio satisfactorio.
¿Qué proveedores sostienen el servicio?Contratos e inventario de proveedores TIC.Relacionar proveedores, funciones, responsables y mecanismos de salida.Una lista de proveedores omite detalles contractuales y dependencias.

Mantén separados los calendarios de normas y propuestas

La consulta de la Comisión Europea sobre la revisión de MiCA está abierta hasta el . Solicita pruebas y opiniones; el cierre del plazo de respuesta no modifica el reglamento.

Para planificar los sistemas afectados por posibles cambios, Pharos Production analiza las implicaciones técnicas de la revisión de MiCA, incluidas la declaración y la clasificación de productos. Utiliza los escenarios para planificar la arquitectura y verifica el estado jurídico de cualquier propuesta en la fuente oficial.

Registra por separado la fecha de aplicación de un requisito y la fecha de revisión del artículo. Cuando cambie una fuente, revisa la afirmación afectada y todas las traducciones que la contienen.

Guías por país

Elige una jurisdicción para conocer procedimientos, documentos y pruebas técnicas.

  • Austria

    Prepare an Austrian CASP file: FMA submission, document languages, custody outsourcing and a worksheet linking application answers to evidence.

    English ·
  • Belgium

    Identify FSMA or NBB competence, distinguish CASP authorization from notification and map the Belgian procedure to customer and technical evidence.

    English ·
  • Bulgaria

    Prepare a Bulgarian CASP application: FSC and BNB roles, Bulgarian documents, custody controls and a worksheet linking policies to operating evidence.

    English ·
  • Croatia

    Understand Hanfa’s optional preliminary meeting, formal CASP application and current permission checks. Build a Croatian service and management evidence file.

    English ·
  • Cyprus

    Map CySEC and CBC responsibilities, prepare Form 2 attachments and examine EMT custody or transfers under the separate payment-services framework.

    English ·
  • Czechia

    Separate CNB CASP applications, institutional notifications and token classification. Examine liquidation rights and prepare a Czech regulatory evidence map.

    English ·
  • Denmark

    Use Danish supervisory principles to assess DeFi control, interface operators and present autonomy. Prepare a service map for a MiCA filing through Virk.

    English ·
  • España

    Verifica un proveedor de criptoactivos en España: entidad jurídica, habilitación, servicios, libros blancos y seguridad de la integración.

    Español ·
  • Estonia

    Use Estonia’s CASP application portal, check document languages and distinguish the processing fee from capital. Prepare a submission evidence worksheet.

    English ·
  • Finland

    Prepare Finnish CASP AML evidence: separate risks, sanctions, accountable staff, policy controls and effectiveness reviews aligned with adopted EU standards.

    English ·
  • France

    Distinguish AMF provider authorization from smart contract certification research. Map French application documents to security and operational evidence.

    English ·
  • Germany

    Prepare a German CASP application: BaFin, KMAG, authorization or notification, DORA evidence and cross-border service checks.

    English ·
  • Greece

    Compare Article 60 notifications with CASP applications in Greece. Map institutional status, EMT payment functions and the evidence behind service classification.

    English ·
  • Hungary

    Check MNB authorization, ERA submissions and the 2026 repeal of Hungary’s exchange-validation regime. Build a dated control and permission record.

    English ·
  • Ireland

    Prepare an Irish CASP file: Central Bank Portal, KFD, local accountability, ICT dependencies and operational readiness evidence.

    English ·
  • Italy

    Choose an Italian CASP procedure by entity and service. Review Consob and Banca d’Italia roles, notification, application evidence and operational controls.

    English ·
  • Latvia

    Prepare a Latvian CASP file: free consultation, review fees, continuity tests and ICT suppliers. Separate application costs from ongoing supervision.

    English ·
  • Lithuania

    Distinguish Lithuanian CASP licensing from former VASP registration. Review governance, funding and outsourced controls with a readiness worksheet.

    English ·
  • Luxembourg

    Separate Luxembourg CASP and issuer procedures. Review token classification, CSSF eDesk white paper notification and technical evidence.

    English ·
  • Malta

    Separate the MFSA crypto-asset provider route from MDIA technology assessment. Compare their scope and prepare an evidence inventory for the relevant process.

    English ·
  • Netherlands

    Understand AFM and DNB responsibilities, CASP application documents and the technical evidence behind IT/DORA, continuity and asset segregation.

    English ·
  • Poland

    Read the KNF authority-gap position, distinguish Polish applications from EU cross-border services and verify the permission behind a provider’s offer.

    English ·
  • Portugal

    Map Portugal’s MiCA responsibilities between Banco de Portugal and CMVM. Prepare CASP application, conduct and security evidence for a coordinated review.

    English ·
  • Romania

    Prepare Romanian DAC8 reporting for 2026: the 15 March 2027 deadline, tax-residence evidence and ANAF submissions. Keep tax duties separate from MiCA permission.

    English ·
  • Slovakia

    Avoid NBS CASP application gaps: incorrect service classification, nominal management and untested technical arrangements. Prepare the Slovak evidence file.

    English ·
  • Slovenia

    Map Slovenia’s ZIUTK responsibilities between ATVP and Banka Slovenije. Prepare CASP, EMT and outsourced-process evidence after the MiCA transition.

    English ·
  • Sweden

    Prepare a Swedish CASP file: Swedish policies, the English ICT-contract exception, FI case references and current permission checks after the transition.

    English ·

Temas regulatorios

Profundiza en cuestiones concretas y su documentación.

  • DAC8 reporting

    DAC8 starts with 2026 activity. Map tax residence and transactions; distinguish domestic filing from the 30 September 2027 exchange between authorities.

    English ·
  • Data Act smart contracts

    Article 36 covers data-sharing agreements. Check the proposed Digital Omnibus deletion and map current requirements to control evidence and responsible parties.

    English ·
  • DORA evidence

    Map DORA governance, testing, incidents and ICT supplier arrangements to evidence. Download a preparation worksheet and distinguish routine tests from TLPT.

    English ·
  • French certification research

    ACPR-AMF working-group research: understand proposed principles, audit methods and certification scenarios. Prepare evidence with a scope worksheet.

    English ·
  • Malta TARF assessment

    Compare TARF levels 0-3, assessors and recognition outcomes. Prepare an IDPS blueprint and distinguish MDIA technology assessment from CASP authorization.

    English ·
  • MiCA review

    The consultation closes 30 September 2026. Read the DeFi certification questions and prepare a product impact worksheet while tracking the legal status.

    English ·
  • RWA classification

    Classify token rights before choosing a regulatory route. Compare securities, pooled investments and MiCA assets, then map the outcome to technical controls.

    English ·
  • Travel Rule and wallets

    Regulation 2023/1113: distinguish CASP transfer information, identity checks and self-hosted address-control assessment. Includes a scenario worksheet.

    English ·

Fuentes y lecturas complementarias

Las normas y las publicaciones de los supervisores establecen la base jurídica. Los recursos técnicos explican la implementación. La revisión abarca los pasajes citados en esta guía.

  1. MiCA — Regulation (EU) 2023/1114European Union ·
  2. DORA — Regulation (EU) 2022/2554European Union ·
  3. CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
  4. Targeted consultation on the review of MiCAEuropean Commission ·
  5. MiCA Review 2026: What MiCA v2 May ChangePharos Production ·