Regulación y seguridad DeFi
Regulación DeFi en España
Empieza por la entidad jurídica exacta y su habilitación vigente. Esta guía separa la verificación del proveedor, la información del token y la seguridad previa a una integración.
- Fuentes verificadas
- Publicado el
- Redacción
- DeFi Security Alliance
Alcance: Habilitación de proveedores, clasificación de tokens y pruebas de seguridad. Quedan fuera la fiscalidad, el asesoramiento jurídico individual y el análisis completo de todos los regímenes financieros.
Comprobar la situación actual del proveedor en España
La guía MiCA de la CNMV indica que el período transitorio español ha finalizado y remite a los registros actuales de CNMV y ESMA. Hay que comprobar la entidad jurídica que presta el servicio, su habilitación y los servicios cubiertos. El nombre comercial no basta.
Para un solicitante, los artículos 59–63 de MiCA distinguen la autorización de la notificación aplicable a determinadas entidades ya reguladas. Para un cliente o equipo de integración, la tarea práctica consiste en identificar a la contraparte del contrato. Conviene separar ambas tareas en el expediente.
La denominación DeFi no resuelve ninguna de estas cuestiones. Documenta la relación con el cliente, el control de claves, la gestión de órdenes y las facultades de actualización antes de valorar si existe un servicio regulado. El considerando 22 de MiCA explica la distinción relativa a servicios plenamente descentralizados sin intermediario.
Crear un registro de verificación del proveedor
Esta hoja de trabajo de DeFiSec propone un método de diligencia debida que puede repetirse. Complétala con registros oficiales vigentes y el contrato real del servicio. No constituye una lista de proveedores aprobados.
| Comprobación | Registro que conservar | Motivo para investigar |
|---|---|---|
| Entidad jurídica | Denominación contractual, identificador e inscripción | La marca de la web y el contrato remiten a sociedades distintas del grupo |
| Habilitación | Registro actual de la autoridad y fecha de consulta | Solo se aporta una inscripción antigua o un justificante de solicitud |
| Servicios permitidos | Servicios habilitados comparados con la integración prevista | El producto incluye custodia o transferencias fuera del alcance indicado |
| Actividad transfronteriza | Autoridad de origen e información de la notificación correspondiente | Se presenta una habilitación nacional como prueba de toda actividad transfronteriza |
| Información del token | Clasificación, libro blanco cuando corresponda y dirección del contrato | La documentación describe otro token, emisor o contrato desplegado |
Conserva una referencia fechada o una copia permitida de cada fuente consultada. Repite la comprobación si cambia la entidad, el servicio o el token. Una inscripción no demuestra que un contrato inteligente concreto haya sido auditado ni que la integración sea operativamente segura.
Revisar el token de forma independiente del proveedor
La CNMV publica recursos para autorizar y notificar proveedores, así como para los libros blancos de criptoactivos. Utiliza el documento correspondiente a cada actividad. La habilitación del proveedor y la información del token tienen objetos distintos.
El artículo 2 de MiCA excluye de su ámbito los activos que sean instrumentos financieros. Para un activo tokenizado, registra los derechos asociados: cobro, reembolso, gobernanza, condiciones de transmisión y participación en un instrumento subyacente. La clasificación debe preceder a la elección de un procedimiento informativo bajo MiCA.
Una vez establecida la clasificación jurídica, el equipo técnico puede convertir las reglas de transmisión y elegibilidad aplicables en comportamientos verificables. La guía de Pharos Production para implementar controles de cumplimiento en activos reales tokenizados sirve para esa discusión técnica. Aplica el análisis pertinente para la UE a la estructura jurídica elegida; un control de software no determina la clasificación.
Para los criptoactivos del título II, el artículo 8 no exige aprobación previa del libro blanco. Distingue notificación, publicación y autorización. Comprueba que el documento corresponde al activo admitido y conserva su versión.
Comprobar la seguridad antes de activar la integración
Después de resolver el alcance jurídico, revisa la conexión técnica. Identifica quién puede pausar transferencias, rotar claves y reconciliar saldos. Prueba una interrupción del proveedor y documenta el impacto en clientes. DORA y las reglas de continuidad de los CASP aportan el contexto regulatorio para los sujetos incluidos; la prueba debe reflejar el servicio real.
Mantén la situación regulatoria, la revisión informativa y los hallazgos técnicos en columnas separadas de una misma decisión. Así una vulnerabilidad pendiente sigue siendo visible aunque se haya confirmado la autorización. El directorio de herramientas de seguridad, en inglés, ayuda a seleccionar instrumentos de prueba y monitorización.
Continuar la investigación
- DeFi regulation in the EU (English)
- DeFi regulation in France (English)
- DORA evidence for crypto-asset service providers (English)
Fuentes y lecturas complementarias
Las normas y las publicaciones de los supervisores establecen la base jurídica. Los recursos técnicos explican la implementación. La revisión abarca los pasajes citados en esta guía.
- MiCA — Regulation (EU) 2023/1114European Union ·
- DORA — Regulation (EU) 2022/2554European Union ·
- CASP business continuity — Delegated Regulation (EU) 2025/299European Commission ·
- MiCA: nueva regulación de criptoactivosCNMV ·
- RWA compliance controlsPharos Production ·