Conocimiento

MiCA y DORA: qué cambia para un banco que quiere ofrecer activos digitales

MiCA (Reglamento (UE) 2023/1114) es plenamente aplicable, y el periodo transitorio para los proveedores que ya operaban terminó, como tarde, el 1 de julio de 2026. DORA (Reglamento (UE) 2022/2554) se aplica desde el 17 de enero de 2025. Para un banco que quiere ofrecer activos digitales a sus clientes retail, ambos deben leerse juntos: MiCA define qué servicios puede prestar; DORA, cómo gestionar la tecnología y los proveedores que los sostienen.

El contexto ha cambiado deprisa. Ocho de los veinte mayores bancos de Europa ya operan con activos digitales, frente a dos a comienzos de 2025. Al mismo tiempo, según The Financial Grid 2026, una encuesta a 638 directivos, el 88 % de las instituciones financieras tiene presupuesto comprometido para activos digitales, pero solo el 16 % ha llegado a producción. Esa distancia responde más a cuestiones regulatorias y operativas que a la tecnología.

Qué significa MiCA para una entidad de crédito

MiCA establece un marco común para los criptoactivos que no son instrumentos financieros. Para un banco, el punto de partida es el artículo 60: una entidad de crédito puede prestar servicios de criptoactivos notificándolo a su autoridad competente, sin necesidad de obtener una autorización separada como proveedor de servicios de criptoactivos (CASP). La notificación debe incluir, entre otros elementos, el programa de actividades, los mecanismos de control interno, la gestión de riesgos, el plan de continuidad de negocio, los sistemas TIC y de seguridad, y los procedimientos de prevención del blanqueo de capitales.

Los servicios habituales son la custodia y administración de criptoactivos por cuenta de clientes, la recepción, transmisión y ejecución de órdenes, y el canje de criptoactivos por fondos. Algunos requisitos son comunes a todos:

  • Custodia y salvaguarda: segregación de los activos de los clientes respecto de los propios, registro de posiciones por cliente y una política de custodia documentada. La entidad responde frente al cliente por la pérdida de activos derivada de incidentes que le sean atribuibles.
  • Conflictos de interés, reclamaciones e información al cliente, incluida la información sobre riesgos y costes.
  • Prevención del blanqueo y regla de viaje: desde el 30 de diciembre de 2024, el Reglamento (UE) 2023/1113 exige que las transferencias de criptoactivos vayan acompañadas de información sobre ordenante y beneficiario.

El libro blanco de un criptoactivo, en cambio, es responsabilidad de su oferente o de quien solicita su admisión al mercado, no del banco que lo distribuye.

Stablecoins y tokens de dinero electrónico

MiCA regula los tokens de dinero electrónico (EMT), referenciados a una única moneda oficial, y los tokens referenciados a activos. Si el banco quiere que sus clientes mantengan saldo o paguen con stablecoins, la cuestión práctica es trabajar con tokens emitidos conforme a MiCA por emisores autorizados y aplicar a su custodia y transferencias los mismos controles que al resto de criptoactivos.

Lo que no entra en MiCA

MiCA excluye de su ámbito los criptoactivos que tienen la consideración de instrumentos financieros. Las acciones tokenizadas y otros valores tokenizados siguen sujetos a MiFID II, con sus obligaciones de clasificación de clientes, idoneidad o conveniencia, gobernanza de producto y mejor ejecución. Para las infraestructuras de mercado basadas en DLT existe, además, el Régimen Piloto DLT (Reglamento (UE) 2022/858).

Un banco que ofrezca criptoactivos y valores tokenizados trabajará, por tanto, con dos marcos regulatorios sobre una misma infraestructura técnica. Conviene clasificar cada activo antes de incorporarlo al catálogo y documentar el criterio, porque esa calificación determina qué obligaciones rigen.

DORA y la dependencia de proveedores tecnológicos

DORA no es específico de los activos digitales, pero condiciona cualquier proyecto que dependa de tecnología de terceros. Sus exigencias se agrupan en cuatro bloques:

  • Gestión del riesgo TIC, con un marco documentado, aprobado por el órgano de dirección y revisado periódicamente.
  • Clasificación y notificación de incidentes graves relacionados con las TIC a la autoridad competente, en los plazos establecidos.
  • Pruebas de resiliencia operativa digital, que en las entidades de mayor relevancia incluyen pruebas avanzadas basadas en amenazas.
  • Riesgo de terceros proveedores de servicios TIC, con un registro de información de todos los acuerdos contractuales y cláusulas mínimas en los contratos.

Este último bloque es el que más afecta a un proyecto de activos digitales. Los contratos deben describir los servicios, indicar dónde se tratan los datos, garantizar derechos de acceso, inspección y auditoría a la entidad y a su supervisor, y prever derechos de resolución. Si el servicio sostiene funciones esenciales o importantes, la entidad necesita además estrategias de salida documentadas y probadas para cambiar de proveedor o internalizar el servicio sin interrumpir su actividad.

Por qué importa dónde se despliega la infraestructura

Un servicio externo y cerrado no impide cumplir DORA, pero obliga a acreditar a distancia aspectos que la entidad no controla directamente. Con la infraestructura desplegada dentro del banco y bajo su control, varias obligaciones son más sencillas de demostrar:

  • Auditoría y acceso: los sistemas se ejecutan en la infraestructura de la entidad, por lo que sus equipos y el supervisor pueden inspeccionarlos sin depender de terceros.
  • Residencia de datos: los datos de los clientes permanecen en los entornos que el banco ya tiene autorizados.
  • Estrategia de salida: las claves están en los HSM de la entidad y la infraestructura corre en sus sistemas, de modo que salir de la relación con el proveedor no implica migrar activos ni reconstruir la custodia.
  • Incidentes y pruebas: la monitorización, la notificación y las pruebas de resiliencia se integran en los procesos que el banco ya aplica al resto de sus sistemas.

Quien desarrolla y opera el software sigue siendo un proveedor TIC, y el contrato debe incluir las cláusulas de DORA. Lo que cambia es el perímetro: el control operativo, las claves y los datos no salen de la entidad.

Lista de comprobación para empezar

Antes de lanzar un servicio de activos digitales, conviene que la entidad tenga respuesta a estas cuestiones:

  • Qué servicios de criptoactivos va a prestar y si la notificación del artículo 60 está preparada con toda la documentación requerida.
  • Qué activos del catálogo son criptoactivos bajo MiCA y cuáles son instrumentos financieros bajo MiFID II.
  • Qué modelo de custodia y de wallet utilizará, individual u ómnibus, y cómo se segregan y concilian las posiciones.
  • Dónde se generan y se guardan las claves de los clientes y quién puede firmar operaciones.
  • Cómo se aplica la regla de viaje a las transferencias.
  • Qué stablecoins admitirá y cómo verifica que cumplen MiCA.
  • Qué proveedores TIC intervienen, si figuran en el registro de información y si sus contratos incluyen las cláusulas de DORA y una estrategia de salida.
  • Cómo se detectan, clasifican y notifican los incidentes, y cómo se prueba la resiliencia del servicio.

En Finhattan trabajamos con los bancos sobre este marco: un equipo de ingeniería que despliega y opera la infraestructura dentro de cada entidad, con las claves en sus HSM y bajo sus licencias. El enfoque se detalla en seguridad y control y en la solución.

Revisar esta lista con cumplimiento, riesgos y tecnología suele ser el primer paso útil; para contrastarla con un caso concreto, está disponible la página de contacto.

Hablemos de su entidad.

Solicitar una reunión