El régimen transitorio español terminó el 1 de julio de 2026. Desde esa fecha, solo puede prestar servicios sobre criptoactivos en España quien esté autorizado por la CNMV o actúe con pasaporte europeo. El Reglamento (UE) 2023/1114 ya no es un horizonte: es la condición para operar.
Dónde entra la ciberseguridad en un expediente MiCA
MiCA no es solo un trámite de licencia. Buena parte de lo que la autoridad revisa — y de lo que después supervisa — es capacidad técnica y organizativa demostrable:
Custodia y salvaguarda de los criptoactivos y fondos de clientes: segregación, gestión de claves, procedimientos de firma, control de accesos privilegiados y trazabilidad de cada operación.
Sistemas y protocolos de seguridad TIC proporcionados al volumen y al riesgo, con continuidad de negocio y recuperación acreditadas.
Gobernanza: órgano de dirección con conocimientos suficientes, funciones de control y gestión de conflictos de interés.
Gestión de incidentes y de reclamaciones, con procedimientos escritos y ensayados.
DORA en paralelo: los proveedores de servicios de criptoactivos autorizados quedan dentro del perímetro del Reglamento de resiliencia operativa digital. Son dos expedientes que conviene trabajar a la vez, porque comparten la mitad de las evidencias.
Hemos trabajado con exchanges. La diferencia entre un expediente que avanza y uno que se atasca casi nunca está en el texto de las políticas: está en si existen evidencias técnicas que respalden lo que esas políticas prometen.
Qué hacemos
Fase 1
Análisis GAP
Medimos la distancia real entre lo que exige la norma y lo que usted tiene hoy, control por control. Sin plantillas genéricas: revisamos evidencias, no declaraciones de intenciones.
Fase 2
Plan de acción
Cada brecha se convierte en una tarea con responsable, esfuerzo estimado y prioridad por riesgo. Usted decide qué hacer primero sabiendo qué le protege más.
Fase 3
Adecuación
Le acompañamos en la ejecución: políticas, procedimientos, controles técnicos y evidencias, hasta que el cumplimiento se sostiene ante un auditor.
Alcance del trabajo
Análisis de brecha de los requisitos técnicos y organizativos exigibles al servicio o servicios que preste.
Revisión de la arquitectura de custodia: gestión del ciclo de vida de claves, hot y cold wallets, esquemas multifirma, segregación de entornos y controles de doble autorización.
Auditoría técnica de la plataforma: aplicación web, API, infraestructura cloud e integraciones con terceros.
Revisión de contratos inteligentes y del proceso de despliegue, cuando forman parte del servicio.
Continuidad y recuperación: análisis de impacto, objetivos de recuperación y prueba real del plan.
Alineación con DORA para no hacer dos veces el mismo trabajo.
Cómo trabajamos
1
Mapa de servicios y obligaciones
Qué servicios de los previstos en el reglamento presta usted y qué requisitos arrastra cada uno. El alcance del expediente depende de esto.
2
Análisis GAP técnico y organizativo
Contrastamos requisitos con evidencias: configuraciones, procedimientos de custodia, registros de acceso, informes de pruebas anteriores.
3
Plan de acción
Priorizado por lo que bloquea la autorización y por lo que más expone los fondos de clientes. Con responsable y esfuerzo estimado.
4
Adecuación
Acompañamiento en la implantación y en la redacción de la documentación técnica que respalda el expediente.
5
Verificación
Pruebas técnicas para comprobar que lo implantado resiste. Un informe de pentest independiente sostiene el expediente mucho mejor que una declaración propia.
Qué recibe
Análisis GAP por requisito, con nivel de madurez y evidencia asociada.
Informe técnico de la arquitectura de custodia y de sus puntos únicos de fallo.
Plan de acción priorizado, separando lo que bloquea la autorización de lo que se puede hacer después.
Documentación técnica de respaldo, redactada para que la lea un supervisor.
Informe de pruebas de intrusión sobre plataforma e infraestructura, con retest de las correcciones.
Cuadro de solapamiento MiCA–DORA para reutilizar evidencias.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT. Hemos llevado adecuaciones en exchanges de criptoactivos, universidades y administraciones públicas.
Preguntas que nos hacen
¿Ustedes tramitan la autorización ante la CNMV?
No. El expediente lo lleva su asesoría jurídica y financiera; nosotros cubrimos la parte de ciberseguridad, custodia técnica y resiliencia, que es la que suele quedar coja. Trabajamos junto a su despacho, no en su lugar.
Ya operamos con pasaporte de otro Estado miembro. ¿Nos afecta?
El pasaporte le habilita, pero no le exime de acreditar los mismos requisitos técnicos ante su autoridad de origen ni de responder ante la CNMV en supervisión. Y DORA le aplica igual.
Nuestra custodia es de un tercero. ¿Nos quitamos el problema?
Se lo traslada, no se lo quita. Pasa a ser riesgo de terceros: hay que evaluar al custodio, tener el contrato con las cláusulas adecuadas y una estrategia de salida. DORA lo exige expresamente.
¿Revisan contratos inteligentes?
Sí, cuando forman parte del servicio: lógica, control de accesos, gestión de claves de despliegue y proceso de actualización. La revisión del código por sí sola no basta si cualquiera puede desplegar una versión nueva sin control.
Hable con quien ha auditado exchanges
Media hora con un auditor para revisar qué le falta en la parte técnica del expediente y cómo encajarlo con DORA sin duplicar trabajo.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
También le puede interesar


