La ESMA lanza una acción de supervisión conjunta sobre la resiliencia operativa de los proveedores de custodia de criptoactivos
08-09-2026 — AR/2026/090
La autoridad europea ha anunciado que pone en marcha la acción de supervisión conjunta centrada en la madurez de la resiliencia operativa digital de los proveedores de servicios de criptoactivos, sobre todo en los servicios de custodia.
- Compartir
- Correo electrónico
La Autoridad Europea de Valores y Mercados (AEVM o ESMA, en siglas inglesas) publicó, el 8-7-2026, el lanzamiento de una acción de supervisión conjunta (CSA, en siglas inglesas) centrada en la resiliencia operativa digital de los proveedores de servicios de criptoactivos (CASP, por sus siglas en inglés), con especial atención en los servicios de custodia.
Resumimos lo esencial de este anuncio.
Objeto y alcance de la acción conjunta
Objeto
La acción pretende evaluar la madurez de la resiliencia operativa digital de estos proveedores en relación con sus actividades de custodia.
Entidades a las que se dirige
Las autoridades nacionales competentes (ANC) desarrollarán la acción sobre una muestra de proveedores autorizados de servicios de criptoactivos, seleccionados según el riesgo.
Aunque el comunicado de la ESMA se refiere genéricamente a los «CASP autorizados», entendemos que el ejercicio no se limita a los proveedores que hayan obtenido una autorización específica conforme al artículo 63 del reglamento MiCA,1 puesto que también pueden prestar servicios de criptoactivos ciertas entidades financieras —entre ellas, las entidades de crédito— mediante el procedimiento de notificación previsto en el artículo 60 de este reglamento.
Por tanto, en la medida en que presten servicios de custodia y administración de criptoactivos por cuenta de clientes, estas entidades podrían ser seleccionadas para la acción de supervisión.
Esta cuestión resulta especialmente relevante en España, donde existe un interés significativo de las entidades de crédito por prestar servicios de criptoactivos y, en concreto, los servicios de custodia.
Alcance de la revisión
La evaluación se centrará en los riesgos inherentes a las tecnologías de registro distribuido (distributed ledger technologies o DLT) y abarcará:
- los mecanismos de gobernanza, la gestión de claves y del almacenamiento,
- los controles sobre las transacciones,
- la detección y respuesta a incidentes,
- los riesgos asociados a los contratos inteligentes, y
- las dependencias respecto a proveedores externos.
Aunque la ESMA no publica el detalle de las pruebas o requerimientos concretos que se utilizarán en el ejercicio, los aspectos identificados permiten anticipar que la revisión tendrá una orientación práctica y que no se limitará a comprobar la existencia formal de políticas y procedimientos.
Por nuestra experiencia en otros ejercicios comparables, esta revisión suele comprobar:
- la implantación del modelo de custodia, incluyendo la gobernanza y la asignación de responsabilidades;
- los mecanismos de generación, almacenamiento, acceso, recuperación y rotación de claves;
- la utilización de monederos en línea (hot wallets) y monederos fuera de línea (cold wallets), y sus controles de acceso;
- los procedimientos de autorización y validación de transacciones;
- la gestión y escalado de incidentes; la continuidad y recuperación de los servicios;
- los controles asociados a contratos inteligencias (smart contracts), y
- la identificación, control y seguimiento de proveedores tecnológicos u otras personas de los que dependa la prestación del servicio.
Ejecución y calendario
El ejercicio se desarrollará desde el segundo semestre de 2026 hasta el primer semestre de 2027.
En España, corresponderá a la CNMV participar en la ejecución de este ejercicio supervisor, como autoridad competente ante estos proveedores y también para las entidades de crédito que prestan estos servicios.
Prioridades de la supervisión
Esta iniciativa responde a las prioridades supervisoras de la ESMA, basadas en el riesgo, que recogen la resiliencia operativa digital y los proveedores de servicios de criptoactivos como cuestiones importantes en esa materia. Esta acción busca, según manifiesta el anuncio, reforzar la convergencia supervisora en la custodia de criptoactivos dada su rápida evolución.
En España, esta iniciativa está relacionada con el Plan de Actividades de la CNMV para 2026 que identificaba como una de sus prioridades la supervisión de estos proveedores y anunciaba que, durante este ejercicio, reforzaría la supervisión prudencial y de conducta y realizaría un número de actuaciones supervisoras mayor del habitual, para detectar y corregir posibles malas prácticas desde el inicio de la actividad.
Resultado de la acción
La ESMA preparará un informe final con las conclusiones de las autoridades nacionales tras finalizar el ejercicio en el segundo semestre de 2027.