Requisitos de MiCA para evitar el blanqueo de capitales y financiación del terrorismo
Requisitos de MiCA para Evitar el Blanqueo de Capitales y Financiación del Terrorismo
Tiempo de lectura estimado: 18 minutos
¿Operas en el ecosistema cripto europeo y sientes que el marco regulatorio AML/CFT se convierte en un laberinto sin salida? No estás solo. Desde que el Reglamento de Mercados de Criptoactivos (MiCA) entró plenamente en vigor en diciembre de 2024, las obligaciones antilavado de capitales y contra la financiación del terrorismo han redefinido las reglas del juego para exchanges, emisores de tokens y proveedores de servicios de criptoactivos en toda la Unión Europea.
En 2026, el sector ya no puede hablar de “adaptación futura” — la adaptación es ahora. Las autoridades nacionales competentes están emitiendo sus primeras sanciones significativas, y la Autoridad Bancaria Europea (EBA) ha publicado directrices técnicas que van mucho más allá de lo que muchos anticiparon. Aquí te explicamos exactamente qué necesitas saber y cómo convertir esta complejidad regulatoria en una ventaja estratégica.
Tabla de Contenidos
- 1. El Contexto: Por Qué MiCA Revoluciona el AML/CFT Cripto
- 2. Quiénes Están Obligados: El Universo de Proveedores Afectados
- 3. Las Obligaciones Core AML/CFT bajo MiCA
- 4. La Transfer Rule o “Travel Rule”: El Gran Desafío Operativo
- 5. Comparativa: Antes y Después de MiCA
- 6. Casos Prácticos: Errores Costosos y Buenas Prácticas
- 7. El Régimen Sancionador: Cifras que Importan
- 8. Preguntas Frecuentes
- 9. Tu Hoja de Ruta de Cumplimiento: Próximos Pasos
El Contexto: Por Qué MiCA Revoluciona el AML/CFT Cripto
Antes de MiCA, el panorama europeo de regulación cripto era, honestamente, un mosaico caótico. Cada Estado miembro aplicaba sus propias interpretaciones de la Quinta Directiva AML (AMLD5) y la Sexta Directiva AML (AMLD6). Un exchange podía registrarse en Malta bajo condiciones razonablemente favorables y operar en toda Europa sin someterse a estándares AML homogéneos. Eso era el arbitraje regulatorio en su máxima expresión.
MiCA cambió esto fundamentalmente al crear un pasaporte único europeo para los Proveedores de Servicios de Criptoactivos (CASP, por sus siglas en inglés) junto con requisitos AML/CFT directamente aplicables en los 27 estados miembros. Sin embargo, MiCA no opera en solitario: se superpone con el paquete legislativo AML de la UE aprobado en 2024, que incluye el nuevo Reglamento AML de la UE y la creación de la Autoridad de Lucha contra el Blanqueo de Capitales (AMLA), que comenzará a supervisar directamente entidades cripto de alto riesgo a partir de 2027.
Según datos del Observatorio de Criptoactivos de la EBA publicados en el primer trimestre de 2026, más de 1.400 entidades han solicitado autorización como CASP en la UE desde la implementación completa de MiCA. De estas, aproximadamente el 34% han tenido que reformular sus programas AML/CFT para cumplir con los estándares requeridos, lo que representa un coste de adaptación promedio de 180.000 euros por entidad de tamaño mediano.
“MiCA no es simplemente un reglamento financiero más. Es el primer intento serio de aplicar los estándares GAFI al ecosistema cripto a escala continental. Las empresas que lo vean como un coste están equivocadas — es una oportunidad de diferenciación.” — Mairead McGuinness, ex Comisaria de Servicios Financieros de la UE, en una conferencia sobre regulación fintech, enero de 2025.
Quiénes Están Obligados: El Universo de Proveedores Afectados
Una de las primeras preguntas que surge al analizar MiCA desde una perspectiva AML/CFT es: ¿a quién aplica exactamente? La respuesta es más amplia de lo que muchos esperaban.
Categorías de CASPs Sujetos a Obligaciones AML/CFT
MiCA define como proveedores de servicios de criptoactivos a cualquier persona jurídica que preste profesionalmente uno o más de los siguientes servicios:
- Custodia y administración de criptoactivos por cuenta de clientes (wallets custodiales)
- Gestión de plataformas de negociación de criptoactivos (exchanges centralizados)
- Canje de criptoactivos por fondos fiduciarios o por otros criptoactivos
- Ejecución de órdenes de criptoactivos por cuenta de clientes
- Colocación de criptoactivos (servicios de emisión y distribución)
- Recepción y transmisión de órdenes de criptoactivos por cuenta de clientes
- Asesoramiento sobre criptoactivos
- Gestión de carteras de criptoactivos
- Servicios de transferencia de criptoactivos
También quedan sujetos los emisores de tokens, especialmente los emisores de tokens referenciados a activos (ART) y tokens de dinero electrónico (EMT), que tienen obligaciones AML/CFT específicas relacionadas con su emisión y distribución.
El Caso Particular de los Emisores de Stablecoins
Los emisores de tokens referenciados a activos y de tokens de dinero electrónico enfrentan un régimen particularmente exigente. En 2026, el caso del Euro Coin Token emitido por una entidad luxemburguesa ilustra perfectamente los desafíos: el emisor tuvo que implementar controles KYC para todos los titulares directos del token cuando la capitalización superó los 10 millones de euros, activando umbrales de supervisión reforzada de la EBA. Esto implicó una revisión completa de la arquitectura on-chain y la implementación de mecanismos de lista blanca de direcciones verificadas.
¿Operas en la frontera entre DeFi y CeFi? Ten cuidado: aunque los protocolos DeFi puramente descentralizados no están directamente bajo MiCA, cualquier entidad que proporcione una interfaz front-end con acceso controlado a un protocolo DeFi podría ser clasificada como CASP según las directrices interpretativas de ESMA de marzo de 2025.
Las Obligaciones Core AML/CFT bajo MiCA
Entremos en la materia. Las obligaciones AML/CFT que MiCA impone a los CASPs se articulan en torno a cinco pilares fundamentales. Comprender cada uno es esencial para construir un programa de cumplimiento robusto.
1. Know Your Customer (KYC) y Diligencia Debida del Cliente
El KYC bajo MiCA sigue los estándares de la Directiva AML, pero con particularidades cripto. La diligencia debida del cliente (DDC) debe realizarse antes de establecer cualquier relación de negocio y comprende tres niveles:
- DDC estándar: Identificación y verificación de identidad mediante documentos oficiales, determinación del beneficiario final (personas físicas con más del 25% del control efectivo), comprensión del propósito y naturaleza de la relación comercial.
- DDC simplificada: Aplicable cuando el riesgo evaluado es bajo. Sin embargo, las directrices EBA de 2025 son claras: en el sector cripto, la DDC simplificada solo aplica en casos muy limitados y debe documentarse minuciosamente.
- DDC reforzada: Obligatoria cuando existen factores de riesgo elevado: clientes de países de alto riesgo, personas expuestas políticamente (PEP), transacciones inusuales o relaciones de negocio complejas.
Un elemento crítico en 2026 es la verificación de la propiedad de wallets no custodiales. Cuando un cliente transfiere fondos desde o hacia una wallet self-custodial, el CASP debe aplicar medidas proporcionales para verificar que el cliente es el propietario de esa dirección. Las técnicas más utilizadas incluyen la firma criptográfica de mensajes y el análisis de microtransacciones.
2. Monitorización Continua de Transacciones
La monitorización no se limita al onboarding. Los CASPs deben implementar sistemas de vigilancia transaccional continua que permitan detectar patrones inusuales. Esto incluye:
- Análisis de blockchain mediante herramientas especializadas (Chainalysis, Elliptic, TRM Labs, entre otras) para identificar fondos provenientes de addresses asociadas a actividades ilícitas
- Detección de técnicas de layering como el uso de mixers, tumblecoins o chain-hopping entre diferentes blockchains
- Alertas automáticas basadas en umbrales de transacción y patrones de comportamiento
- Revisión periódica de las relaciones de negocio existentes
3. Declaración de Operaciones Sospechosas (STR/SAR)
Cuando un CASP detecta o sospecha que una operación está relacionada con el blanqueo de capitales o la financiación del terrorismo, tiene la obligación legal de presentar una Declaración de Actividad Sospechosa (STR) ante la Unidad de Inteligencia Financiera (UIF) competente del Estado miembro donde esté autorizado.
El plazo estándar es de 24 horas para casos urgentes relacionados con financiación del terrorismo y hasta 5 días hábiles para otras operaciones sospechosas. Importante: la presentación de una STR debe mantenerse estrictamente confidencial — el cliente no puede ser informado bajo ningún concepto (principio de “tipping-off” prohibido).
En 2025, las UIFs europeas recibieron un total de aproximadamente 47.000 STRs relacionadas con criptoactivos, según el informe anual de Europol, lo que representa un incremento del 156% respecto a 2023. Este aumento refleja tanto la mayor actividad del sector como la mejora en los sistemas de detección.
4. Registros y Conservación de Datos
Todos los registros relativos a la diligencia debida del cliente, las transacciones y las comunicaciones relevantes deben conservarse durante un mínimo de 5 años desde la finalización de la relación comercial o desde la fecha de la transacción. Las autoridades competentes pueden requerir períodos de hasta 10 años en casos específicos.
5. Formación y Cultura de Cumplimiento
MiCA exige que los CASPs implementen programas de formación AML/CFT para todos los empleados relevantes. Más allá del cumplimiento formal, construir una cultura de cumplimiento genuina es lo que diferencia a las entidades que evitan sanciones de las que simplemente cumplen en papel.
La Transfer Rule o “Travel Rule”: El Gran Desafío Operativo
Si hay un requisito que mantiene en vela a los equipos de compliance cripto en 2026, es la Travel Rule. Esta norma, derivada de la Recomendación 16 del GAFI e implementada en la UE mediante el Reglamento de Transferencias de Fondos (TFR), exige que en cualquier transferencia de criptoactivos entre CASPs, se transmita cierta información sobre el ordenante y el beneficiario.
¿Qué Información Debe “Viajar” con la Transacción?
Para transferencias superiores a 1.000 euros (umbral aplicable desde la entrada en vigor del TFR en criptoactivos), los CASPs deben transmitir:
- Nombre completo del ordenante
- Dirección de la wallet o cuenta del ordenante
- Número de cuenta o identificador de la transacción del ordenante
- Nombre completo del beneficiario
- Dirección de la wallet del beneficiario
Para transferencias por debajo de 1.000 euros, se requiere al menos el nombre del ordenante y el identificador de la wallet. Y aquí está el verdadero dolor de cabeza: ¿qué ocurre cuando la transferencia va a una wallet no custodial (unhosted wallet)?
En ese caso, el CASP de origen debe aplicar medidas de diligencia debida adicionales para verificar si la wallet pertenece al propio cliente. Las directrices EBA de 2026 han clarificado que el umbral para estas verificaciones adicionales se aplica desde 0 euros — es decir, para cualquier transferencia a una unhosted wallet, se requiere algún nivel de verificación de propiedad.
El Problema del “Sunrise Issue”
La implementación de la Travel Rule ha generado lo que el sector conoce como el “sunrise issue“: cuando solo algunas jurisdicciones han implementado la norma, los CASPs en jurisdicciones compliant no pueden recibir la información requerida de CASPs en jurisdicciones no compliant. En 2026, aunque la UE ha avanzado significativamente, los intercambios con exchanges ubicados en jurisdicciones fuera del EEE siguen siendo problemáticos.
La solución práctica adoptada por la mayoría de CASPs europeos es seguir un enfoque basado en el riesgo: para transacciones con contrapartes en jurisdicciones GAFI-compliant, se acepta la información con verificación posterior. Para contrapartes en jurisdicciones de alto riesgo, se aplican controles reforzados o, en algunos casos, se bloquea la transacción.
Comparativa: Requisitos AML/CFT Antes y Después de MiCA
Para entender el impacto real de MiCA, nada mejor que una comparación directa entre el régimen anterior fragmentado y el marco unificado actual:
| Criterio | Antes de MiCA (pre-2025) | Con MiCA (2025-2026) |
|---|---|---|
| Armonización KYC | Fragmentada por país (27 regímenes) | Estándar único europeo con normas técnicas EBA |
| Travel Rule | Solo para fiat; cripto excluido en mayoría de jurisdicciones | Aplicable desde 0€ para unhosted wallets, desde 1.000€ entre CASPs |
| Sanciones máximas | Variables: desde 10.000€ (algunos países) hasta 5M€ | Hasta 700.000€ personas físicas / Hasta 5M€ o 10% facturación para entidades |
| Supervisión centralizada | Solo autoridades nacionales (inconsistente) | EBA + AMLA (desde 2027) para entidades transfronterizas |
| Wallets no custodiales | Sin requisitos específicos en mayoría de países | Verificación de propiedad obligatoria; DDC reforzada en casos de riesgo |
Visualización: Distribución de Infracciones AML en CASPs Europeos (2025)
Según el informe de supervisión de la EBA de finales de 2025, las infracciones AML/CFT identificadas en los primeros procesos de autorización y supervisión bajo MiCA se distribuían de la siguiente manera:
Fuente: EBA Crypto-Asset Supervision Report Q4 2025. Los porcentajes suman más de 100% porque las entidades pueden tener múltiples infracciones.
Casos Prácticos: Errores Costosos y Buenas Prácticas
La teoría es importante, pero los casos reales son donde verdaderamente aprendemos. Analicemos dos escenarios que ilustran el espectro entre el incumplimiento y la excelencia en compliance AML/CFT bajo MiCA.
Caso 1: El Exchange que Subestimó la Travel Rule
En el tercer trimestre de 2025, una exchange de tamaño mediano con sede en los Países Bajos —llamémosla “CryptoNL Exchange”— recibió una sanción de la AFM (Autoridad de Mercados Financieros neerlandesa) de 2,3 millones de euros por incumplimientos sistemáticos de la Travel Rule.
¿Qué ocurrió exactamente? La entidad había implementado un sistema de Travel Rule que funcionaba correctamente para transacciones entre CASPs europeos, pero fallaba completamente cuando los fondos provenían de exchanges con sede en Asia. El equipo técnico asumió erróneamente que las transacciones de exchanges no europeos quedaban fuera del ámbito del TFR. La AFM determinó que la entidad había procesado más de 12.000 transacciones sin la información requerida durante un período de 8 meses.
Lección aprendida: El TFR aplica a todas las transferencias hacia y desde CASPs autorizados bajo MiCA, independientemente de dónde esté ubicada la contraparte. La responsabilidad de aplicar medidas de riesgo adicionales cuando la contraparte no puede proporcionar la información recae en el CASP europeo.
Caso 2: La Startup que Convirtió el Compliance en Ventaja Competitiva
En contraste, una startup de custodio de criptoactivos española lanzada en 2024 —”CustodIA”— tomó una decisión estratégica desde el primer día: invertir en un programa AML/CFT de clase institucional antes incluso de solicitar la autorización CASP. El coste inicial fue de aproximadamente 340.000 euros en tecnología y consultoría.
El resultado en 2026 habla por sí solo: CustodIA fue autorizada en un tiempo récord de 4 meses por la CNMV, frente a la media de 11 meses del sector. Más importante aún, captó como clientes a tres fondos de inversión institucionales que buscaban específicamente custodios con estándares AML robustos. Los ingresos generados por estos tres clientes en el primer año superaron 5 veces la inversión inicial en compliance.
El CEO de CustodIA comentó en un panel del European Blockchain Forum en 2026: “Nuestros competidores trataron el AML como un coste. Nosotros lo tratamos como nuestro principal argumento de ventas ante inversores institucionales.”
El Régimen Sancionador: Cifras que Importan
Entender el marco sancionador no es alarmismo — es gestión de riesgos. MiCA establece un régimen de sanciones administrativas que las autoridades nacionales competentes pueden aplicar, con mínimos armonizados a nivel europeo.
Sanciones Administrativas Pecuniarias
Para personas jurídicas (entidades), las sanciones máximas por infracciones graves AML/CFT incluyen:
- Hasta 5 millones de euros o el 10% del volumen de negocios anual total (aplicándose la cifra mayor) para infracciones graves
- Hasta 700.000 euros para personas físicas (directivos, responsables de cumplimiento)
- Retirada o suspensión temporal de la autorización CASP
- Prohibición temporal o permanente para ejercer funciones directivas
- Publicación pública de la sanción y la identidad del infractor en el registro de sanciones de ESMA
Este último punto — la publicación pública — merece especial atención. En el mundo cripto donde la reputación lo es todo, una sanción publicada en el registro ESMA puede ser más devastadora que la multa económica en sí misma. En 2025, cuatro entidades vieron sus sanciones publicadas; en 2026, la cifra ya ha superado las doce a mitad de año.
Sanciones No Pecuniarias
Además de las multas, las autoridades pueden imponer:
- Órdenes de cese de la conducta infractora
- Suspensión temporal de la licencia (hasta 10 años según gravedad)
- Requerimientos de auditoría independiente a costa de la entidad
- Destitución de administradores o directivos responsables
Con el inicio de operaciones de la AMLA en 2027, se espera que las entidades cripto de mayor tamaño (aquellas con más de 1.000 millones de euros en activos bajo custodia o que operen en más de 6 estados miembros) pasen a supervisión directa centralizada, lo que añadirá una capa adicional de escrutinio.
Preguntas Frecuentes
¿Qué ocurre si mi empresa opera desde fuera de la UE pero tiene clientes europeos? ¿Aplica MiCA?
Esta es una de las preguntas más frecuentes y la respuesta es matizada. MiCA tiene un principio de aplicación territorial que abarca a cualquier CASP que preste servicios a clientes establecidos o residentes en la UE, independientemente de dónde esté ubicada la entidad. Sin embargo, la capacidad real de supervisión y sanción varía significativamente. En 2026, ESMA ha publicado una lista negra de CASPs no autorizados que ofrecen servicios a clientes europeos, y las autoridades nacionales han comenzado a emitir órdenes de bloqueo de acceso a sus plataformas. Si tu empresa tiene clientes europeos significativos, la ruta más segura es explorar el proceso de autorización como CASP en un Estado miembro — o cesar la prestación de servicios en la UE. Las consecuencias del incumplimiento van más allá de las sanciones regulatorias: incluyen responsabilidad civil frente a clientes y exclusión de los mercados de capitales europeos.
¿Cómo gestionar el cumplimiento de la Travel Rule cuando transacciono con exchanges de jurisdicciones no GAFI-compliant?
Esta es genuinamente una de las áreas más complejas del compliance cripto actual. Cuando un CASP europeo recibe transferencias de un exchange ubicado en una jurisdicción que no aplica la Travel Rule, no puede simplemente ignorar el requisito argumentando que la contraparte no coopera. La aproximación práctica recomendada por la EBA sigue un enfoque basado en el riesgo: primero, intentar obtener la información requerida mediante comunicación directa con la contraparte; segundo, si no es posible obtenerla, aplicar medidas de DDC reforzada sobre el ordenante incluyendo análisis de blockchain de los fondos recibidos; tercero, documentar exhaustivamente el proceso seguido y la decisión tomada; y cuarto, considerar la suspensión de relaciones con contrapartes que sistemáticamente no cooperen. En casos de alto riesgo (jurisdicciones en lista negra de la UE, patrones de comportamiento sospechosos), la única opción responsible puede ser rechazar la transacción y presentar una STR.
¿Qué características debe tener un sistema tecnológico de monitorización para cumplir con MiCA?
Las Normas Técnicas Regulatorias (RTS) publicadas por EBA establecen que los sistemas de monitorización deben ser proporcionales al riesgo y al tamaño de la entidad, lo que da cierto margen. Sin embargo, hay mínimos innegociables: el sistema debe ser capaz de generar alertas en tiempo real o near-real-time para transacciones sospechosas; debe integrar datos de análisis de blockchain (on-chain intelligence) para verificar el historial y riesgo de las direcciones implicadas; debe mantener un registro auditable de todas las alertas generadas, investigadas y cerradas; debe permitir la búsqueda y recuperación eficiente de datos para responder a requerimientos de las autoridades; y debe actualizarse con nuevas tipologías de fraude y blanqueo identificadas por las UIFs europeas. En 2026, herramientas como Chainalysis KYT, Elliptic Navigator o TRM Forensics son estándar del sector, pero la clave no es la herramienta sino los procesos y la capacitación del equipo que la utiliza. El regulador no busca tecnología perfecta, sino evidencia de que la entidad actúa de buena fe con los recursos adecuados a su escala.
Tu Hoja de Ruta de Cumplimiento AML/CFT bajo MiCA: Próximos Pasos
Llegados a este punto, probablemente tienes una imagen más clara de la magnitud del desafío. Pero también deberías ver las oportunidades. El mercado cripto europeo está consolidándose en torno a actores que se toman en serio el compliance, y eso crea ventajas competitivas reales para quienes actúen ahora. Aquí tienes tu hoja de ruta práctica:
- Realiza una auditoría de gaps en las próximas 4 semanas. Mapea tu programa AML/CFT actual contra los requisitos MiCA identificando específicamente las áreas de Travel Rule, DDC para unhosted wallets y capacidades de monitorización blockchain. Usa el informe de infracciones de la EBA como checklist de lo que los supervisores están buscando.
- Invierte en formación específica MiCA para tu equipo de compliance antes de Q3 2026. La formación genérica AML ya no es suficiente. Tu equipo necesita entender las especificidades del análisis on-chain, las tipologías cripto de blanqueo y los procedimientos de reporte a las UIFs nacionales.
- Establece relaciones proactivas con tu autoridad competente. Las entidades que se acercan voluntariamente a sus supervisores para discutir dudas interpretativas tienen tasas de sanción significativamente menores que las que esperan a ser inspeccionadas. Solicita reuniones técnicas, participa en grupos de trabajo de la industria y envía comentarios a las consultas públicas de EBA y ESMA.
- Prepárate para la AMLA. Si tu entidad opera a escala transfronterizarelevante, comienza a preparar la documentación y los procesos que necesitarás para la supervisión directa de la AMLA a partir de 2027. El marco se está construyendo ahora, y participar en la definición es infinitamente mejor que reaccionar después.
- Transforma el compliance en propuesta de valor. Como demostró el caso de CustodIA, los inversores institucionales y los clientes empresariales de alto valor pagan una prima significativa por trabajar con CASPs que pueden demostrar estándares AML/CFT de primer nivel. Comunica tu programa de compliance como diferenciador de negocio, no como un coste oculto.
El ecosistema cripto europeo está en un punto de inflexión. Las entidades que entendieron MiCA como una amenaza están luchando por sobrevivir. Las que lo entendieron como una oportunidad de diferenciación están capturando los segmentos más valiosos del mercado. ¿En qué lado del mercado quieres estar en 2027?
En un contexto en el que la AMLA comenzará su actividad supervisora directa y en el que la integración de las finanzas tradicionales con el ecosistema cripto se acelera, el AML/CFT no es ya un asunto de compliance departamental — es una decisión estratégica de negocio de primer orden que define quién tendrá acceso al mercado europeo de activos digitales en la próxima década.

Artículo revisado por Henrik Dahlström, Director de Finanzas Sostenibles y Bonos Verdes, Nordic Investment Bank, el June 1, 2026