Reglamento MiCA en 2026: guía de cumplimiento cripto en la UE hasta 2028
Qué exigen a una empresa cripto en la UE de 2026 a 2028 el Reglamento MiCA, la Travel Rule cripto, el AMLR con los proyectos de normas de diligencia debida de la AMLA y eIDAS 2.0, con artículos, una guía rápida y un plan.

En resumen
Con el reglamento MiCA, los servicios de criptoactivos en la UE necesitan ya una autorización como CASP, o una de las vías del artículo 60 para bancos y otras entidades enumeradas. El período transitorio para las entidades existentes terminó, a más tardar, el 1 de julio de 2026.[1][2] Otras tres normas determinan cómo un proveedor de servicios de criptoactivos (CASP) incorpora clientes y realiza pagos.
- La Travel Rule (norma sobre la información que acompaña a las transferencias) para criptoactivos se aplica desde el 30 de diciembre de 2024 a las transferencias en las que interviene un CASP de la UE, sin importe mínimo.[4]
- El Anti-Money Laundering Regulation (AMLR) se aplica a partir del 10 de julio de 2027, y la Anti-Money Laundering Authority (AMLA) anunció sus proyectos definitivos de normas sobre diligencia debida el 1 de octubre de 2026.[6][8]
- Con eIDAS 2.0, las empresas obligadas por ley o por contrato a usar autenticación reforzada de usuario para la identificación en línea, salvo las microempresas y pequeñas empresas, deben aceptar la cartera europea de identidad digital (EUDI Wallet) a petición del usuario en una fecha calculada del 24 de diciembre de 2027.[12][13]
El reglamento MiCA (Markets in Crypto-Assets, Reglamento (UE) 2023/1114) es la licencia. No establece las normas de conozca a su cliente (KYC). Estas proceden del marco de la UE de prevención del blanqueo de capitales, del Transfer of Funds Regulation y, para la identidad digital, de eIDAS 2.0.[1][4][6][12] Según sus servicios, su estatus y sus transferencias, una empresa cripto con clientes en la UE puede necesitar las cuatro, con fechas que van de diciembre de 2024 a 2028.
Guía en PDF
Las mismas normas, el calendario regulatorio, la hoja de referencia rápida y el plan de preparación en una guía A4 imprimible. Descargar la guía en PDF
La regulación cripto de la UE de un vistazo
| Norma | Qué exige a una empresa cripto | Se aplica desde |
|---|---|---|
| MiCA | Una autorización para prestar servicios de criptoactivos en la UE, con pasaporte a otros Estados miembros[1] | 30 de diciembre de 2024. Período transitorio terminado a más tardar el 1 de julio de 2026[1] |
| Travel Rule (TFR) | Información del ordenante y del beneficiario en cada transferencia de criptoactivos incluida en el ámbito, además de comprobaciones de titularidad de los monederos autoalojados por encima de EUR 1,000[4] | 30 de diciembre de 2024[4] |
| AMLR | Un único conjunto de normas directamente aplicable para la diligencia debida, el seguimiento continuo y la conservación de registros[6] | 10 de julio de 2027[6] |
| eIDAS 2.0 | Aceptar la cartera EUDI a petición del usuario cuando se exija autenticación reforzada de usuario para la identificación en línea. Quedan excluidas las microempresas y pequeñas empresas[12] | 24 de diciembre de 2027 (fecha calculada)[12][13] |
El calendario regulatorio, de 2024 a 2028
- 30 de diciembre de 2024MiCA y TFRSe aplican el régimen de los CASP y la Travel Rule para criptoactivos.[1][4]
- 17 de enero de 2025DORALas normas de resiliencia operativa digital se aplican a los CASP autorizados.[14]
- 1 de enero de 2026DAC8Se recopilan los datos de comunicación de información fiscal sobre criptoactivos correspondientes a 2026.[15]
- 1 de julio de 2026Fin de la transición de MiCAEl fin más tardío del período transitorio en cualquier Estado miembro.[1][2]
- 1 de octubre de 2026Anuncio de la AMLALa AMLA afirma que ha presentado sus proyectos definitivos de normas sobre diligencia debida.[8]
- 24 de diciembre de 2026Carteras EUDICada Estado miembro ofrece al menos una cartera (fecha calculada).[12][13]
- 1 de enero de 2027DAC8Vence la autocertificación de la residencia fiscal para los usuarios existentes.[15]
- 10 de julio de 2027Se aplica el AMLRUn único conjunto de normas de la UE para la diligencia debida.[6]
- 24 de diciembre de 2027Aceptación de la carteraLas empresas obligadas a utilizar autenticación reforzada de usuario para la identificación en línea la aceptan cuando se les solicita (fecha calculada).[12][13]
- 2028Supervisión de la AMLASupervisión directa de hasta 40 grupos financieros transfronterizos.[11]
Arriba: ya en vigor. Abajo: aún pendiente. Las dos fechas de eIDAS son fechas calculadas a partir de la entrada en vigor de los primeros actos de ejecución sobre la cartera el 24 de diciembre de 2024. Una lectura estricta podría vincularlas a actos posteriores.
Reglamento MiCA: la licencia ya es obligatoria
El artículo 59(1) de MiCA es breve: «Ninguna persona prestará servicios de criptoactivos en la Unión a menos que dicha persona sea» un CASP autorizado o una entidad de crédito, empresa de servicios de inversión, entidad de dinero electrónico u otra entidad financiera habilitada para ello con arreglo al artículo 60.[1] La única excepción es limitada: una empresa de un tercer país puede atender a un cliente de la UE que se dirija a ella «por su propia iniciativa exclusiva». Captar clientes de la UE pone fin a la excepción (artículo 61).[1]
Las empresas que ya operaban al amparo del Derecho nacional disponían de un periodo transitorio, que cada Estado miembro podía acortar o suprimir (artículo 143(3)).[1]
Artículo 143(3)Reglamento (UE) 2023/1114
«Los proveedores de servicios de criptoactivos que prestaran sus servicios de conformidad con el Derecho aplicable antes del 30 de diciembre de 2024 podrán seguir haciéndolo hasta el 1 de julio de 2026 o hasta que se les conceda o deniegue una autorización con arreglo al artículo 63, si esta fecha es anterior.»
Fuente: EUR-Lex, Reglamento (UE) 2023/1114[1]
La European Securities and Markets Authority (ESMA) recoge el periodo elegido por cada país y advierte de que algunos quizá aún no figuren en el Derecho nacional.[2]
| Periodo transitorio | Países de la lista de ESMA |
|---|---|
| 6 meses | Letonia, Hungría, Países Bajos, Polonia, Eslovenia, Finlandia[2] |
| 9 meses | Suecia[2] |
| 12 meses | Alemania, Irlanda, Lituania, Austria, Eslovaquia, Noruega[2] |
| 18 meses | Bélgica, Bulgaria, Chequia, Dinamarca, Estonia, Grecia, España, Francia, Croacia, Italia, Chipre, Luxemburgo, Malta, Portugal, Rumanía, Liechtenstein[2] |
Todos estos periodos habían finalizado a 1 de julio de 2026. ESMA recoge los CASP autorizados en su registro provisional.[16]
Qué le exige MiCA
- Pasaporte: una vez autorizado, un CASP puede prestar servicios a clientes «en toda la Unión» sin presencia física en cada país.[1] Lo notifica a su autoridad de origen y puede empezar a operar en un país de acogida cuando reciba la comunicación de esa autoridad o, a más tardar, el día natural 15 tras presentar su notificación (artículos 59(7) y 65(4)).[1]
- Prevención del blanqueo de capitales en la solicitud: el expediente describe los controles, políticas y procedimientos «para detectar, evaluar y gestionar los riesgos, incluidos los riesgos de blanqueo de capitales y de financiación del terrorismo» (artículo 62(2)(i)).[1]
- Custodia: el contrato con el cliente regula la comunicación, «incluido el sistema de autenticación del cliente», y los activos de los clientes se mantienen separados de los propios de la empresa, también en el registro distribuido (artículos 75(1)(d) y 75(7)).[1]
- Autenticación reforzada: los CASP autorizados son entidades financieras con arreglo a la Digital Operational Resilience Act (DORA), que exige «mecanismos de autenticación sólidos» y la protección de las claves criptográficas (artículo 9(4)(d)).[14]
Por incumplimientos de las normas aplicables a los CASP (artículos 59, 60, 64 y 65 a 83), el artículo 111(3) exige que los supervisores puedan imponer a una empresa multas máximas de al menos EUR 5,000,000 y de al menos el 5% del volumen de negocios anual total. Los Estados miembros pueden fijar importes superiores.[1]
Las stablecoins tienen su propio régimen. Una ficha de dinero electrónico solo puede ofertarse al público en la UE por un emisor autorizado como entidad de crédito o como entidad de dinero electrónico, tras notificar y publicar un libro blanco, o por otras personas con el consentimiento por escrito de ese emisor (artículo 48(1)).[1] En enero de 2025, ESMA indicó que se espera que las plataformas de negociación dejen de ofrecer la negociación de esas fichas cuando el emisor no esté autorizado en la UE. Los servicios existentes debían restringirse antes de finales de enero de 2025, con un periodo de "solo venta" hasta el final del primer trimestre de 2025, durante el cual podían continuar la custodia y las transferencias.[3]
Lo que notan sus clientes: más preguntas, condiciones de custodia que explican cómo inician sesión y menos stablecoins.
La Travel Rule (regla de viaje) para criptoactivos: la identidad viaja con cada transferencia
El Reglamento (UE) 2023/1113, el Transfer of Funds Regulation (TFR), se aplica desde el 30 de diciembre de 2024.[4] Las directrices sobre la Travel Rule de la European Banking Authority se aplican desde ese mismo día.[5] Para los criptoactivos no hay umbral: las transferencias "deben estar sujetas a los mismos requisitos, independientemente de su importe y de si se trata de transferencias nacionales o transfronterizas" (considerando 30).[4]
| Quién | Información que acompaña a la transferencia | Artículo |
|---|---|---|
| Ordenante | Nombre; dirección de registro distribuido y número de cuenta de criptoactivos, cuando se utilicen; dirección con país, número de documento personal oficial y número de identificación del cliente, o fecha y lugar de nacimiento; LEI, cuando exista[4] | Art. 14(1)[4] |
| Beneficiario | Nombre; dirección de registro distribuido y número de cuenta de criptoactivos, cuando se utilicen; LEI, cuando exista[4] | Art. 14(2)[4] |
Los datos se transmiten "con antelación a la transferencia, o de forma simultánea o concurrente con ella", de manera segura (artículo 14(4)).[4] El CASP del ordenante no puede iniciar ni ejecutar la transferencia antes de haber hecho todo esto (artículo 14(8)).[4]
1El cliente pide enviar criptoactivos
Recoja el nombre del beneficiario y la dirección de destino.[4]
El destino pertenece a otro CASP
Intercambie los datos con ese CASP
Información del ordenante y del beneficiario antes de la transferencia o junto con ella, artículo 14(4).[4]
Monedero autoalojado
Obtenga y conserve la información. Por encima de EUR 1,000, evalúe si el cliente es propietario de la dirección o la controla, artículo 14(5).[4]
2Ejecute la transferencia
Solo una vez completadas las comprobaciones, artículo 14(8).[4]
3El CASP receptor comprueba que los datos están completos
Datos incompletos: rechazar o devolver la transferencia, o solicitar los datos antes de ponerla a disposición, artículo 17.[4]
Transferencias salientes; el artículo 16(2) recoge lo equivalente para las entrantes.
En una transferencia desde una dirección autoalojada, el CASP del beneficiario adopta "medidas adecuadas para evaluar si dicha dirección es propiedad o está bajo el control del beneficiario" por encima de EUR 1,000 (artículo 16(2)), y debe actuar frente a las contrapartes que reiteradamente no envíen los datos (artículo 17).[4]
Lo que notan sus clientes: preguntas sobre a quién pagan y solicitudes de pruebas de si son propietarios de un monedero o lo controlan.
El AMLR: un único reglamento de la UE para la diligencia debida
El Reglamento (UE) 2024/1624, el AMLR, se aplica a partir del 10 de julio de 2027.[6] Los CASP son sujetos obligados en su condición de entidades financieras (artículo 3(2) en relación con el artículo 2(1), punto (6)).[6] Consulte la página sobre el AMLR.
Cuándo se aplica la diligencia debida
Las relaciones de negocio siempre exigen diligencia debida. En las transacciones ocasionales con criptoactivos, los CASP aplican la diligencia debida completa a partir de EUR 1,000, en una sola operación o en operaciones vinculadas. Por debajo de EUR 1,000 deben igualmente identificar al cliente y verificar su identidad (artículo 19(3)).[6] El proyecto de normas de AMLA sobre transacciones vinculadas indica que un CASP que preste servicios de canje por fondos, de canje entre criptoactivos o de transferencia (artículo 3(1)(16)(c), (d) y (j) de MiCA) debe considerar, como mínimo, un periodo de un mes. También indica que tres o más transacciones en 12 meses apuntan a una relación de negocio.[9]
Los datos del artículo 22(1)
Para una persona física, el AMLR enumera los datos que deben obtenerse. Después, la identidad se verifica con los medios del artículo 22(6).[6] El proyecto de AMLA añade reglas sobre atributos, por ejemplo verificar al menos una nacionalidad cuando el cliente declara varias (artículo 5 del proyecto).[7]
| Dato | Referencia en el AMLR |
|---|---|
| Todos los nombres y apellidos | Art. 22(1)(a)(i)[6] |
| Lugar y fecha completa de nacimiento | Art. 22(1)(a)(ii)[6] |
| Nacionalidades, o condición de apátrida y estatuto de refugiado o de protección subsidiaria | Art. 22(1)(a)(iii)[6] |
| Número de identificación nacional, cuando proceda | Art. 22(1)(a)(iii)[6] |
| Lugar de residencia habitual o, si no existe domicilio fijo con residencia legítima en la UE, una dirección postal | Art. 22(1)(a)(iv)[6] |
| Número de identificación fiscal, cuando se disponga de él | Art. 22(1)(a)(iv)[6] |
El número del documento y su fecha de caducidad no figuran en esta lista. Aparecen en el proyecto de AMLA como características que un documento debe tener para considerarse «equivalente» a un documento de identidad o a un pasaporte (artículo 6(1) del proyecto).[7]
La incorporación a distancia en el proyecto de normas de AMLA
El informe final de AMLA sobre el proyecto de normas técnicas de regulación (RTS) sobre diligencia debida está fechado el 30 de septiembre de 2026.[7] El 1 de octubre de 2026, AMLA indicó que los proyectos «han sido ya remitidos» a la Comisión Europea.[8] Todavía no son derecho vigente. Una vez adoptados y publicados en el Diario Oficial, se propone que se apliquen seis meses después de su entrada en vigor.[8]
El artículo 22(6) prevé dos medios por defecto: un documento de identidad, junto con fuentes fiables e independientes cuando proceda, o una identidad electrónica (eID) con nivel de garantía sustancial o alto.[6] El artículo 7 del proyecto añade una tercera vía. Cuando no «quepa esperar razonablemente» que una persona presente un documento en persona y esta «no tenga acceso» a una eID que cumpla los requisitos, la entidad verifica el documento a distancia con cinco salvaguardias.[7]
1El cliente no puede razonablemente presentar un documento en persona
Se evalúa caso por caso y se justifica.[7]
El cliente tiene una eID con nivel de garantía sustancial o alto
Verificar con la eID
Artículo 22(6)(b). Cualquier atributo que falte se obtiene de otra fuente fiable.[6][7]
Verificación remota de documentos
Artículo 7 del proyecto: cinco salvaguardas y la obligación de poder justificar por qué se utilizó.[7]
2Cribar, evaluar el riesgo y conservar las pruebas
Copias con sello de tiempo que permiten comprobaciones a posteriori.[7]
El orden que fija el artículo 7 del proyecto cuando no es razonable comprobar el documento de forma presencial. Un documento mostrado en persona sigue siendo una vía por defecto con arreglo al artículo 22(6)(a).
Las cinco salvaguardas del artículo 7(2) del proyecto son las siguientes. Prueba de que quien presenta el documento es su titular. Un canal seguro. Imágenes de calidad suficiente. Interrupción del proceso ante un fallo técnico o una duda. Copias con sello de tiempo almacenadas de forma segura.[7] Las entidades «deberán poder justificar por qué no pudo verificarse al cliente» a través de los medios del artículo 22(6) (artículo 7(3) del proyecto).[7]
Atención
AMLA rechazó una lectura de «eIDAS primero». En su respuesta indica que los medios del artículo 22(6) «siguen siendo la opción por defecto». También indica que las entidades pueden mantener las herramientas de incorporación remota existentes que cumplan los requisitos del artículo 7.[7]
Qué más cambia el 10 de julio de 2027
- Titulares reales: verifíquelos mediante fuentes fiables y consulte además los registros centrales (artículo 22(7)).[6]
- Ciclos de actualización: actualice la información del cliente al menos cada año en el caso de los clientes de mayor riesgo y cada cinco años en el de los demás (artículo 26(2)).[6]
- Personas con responsabilidad pública (PRP): el proyecto de normas exige a las entidades determinar esta condición antes de la relación o de la transacción ocasional, fuera de los supuestos del artículo 44 (artículo 17(1)(a) del proyecto).[7] El propio AMLR convierte la condición de PEP en una medida de diligencia debida (artículo 20(1)(g)).[6]
- Sin anonimato: se prohíben las cuentas anónimas de criptoactivos y las cuentas que permitan la anonimización, «incluso mediante monedas que refuerzan el anonimato» (artículo 79(1)).[6]
La supervisión también cambia. En su primera selección, AMLA elegirá hasta 40 entidades de crédito y financieras o grupos, incluidos los CASP, que operen en al menos seis Estados miembros y tengan un perfil de riesgo residual alto. La selección comenzará a más tardar el 1 de julio de 2027.[10] AMLA indica que asumirá su supervisión directa en 2028.[11]
Lo que notarán sus clientes: una opción de identidad digital, preguntas sobre la dirección y el número de identificación fiscal, y reverificaciones periódicas. Más información en AMLR para cripto.
eIDAS 2.0: la cartera EUDI se incorpora al alta de clientes
El Reglamento (UE) 2024/1183 crea la cartera europea de identidad digital. Cada Estado miembro debe ofrecer al menos una cartera en un plazo de 24 meses desde la entrada en vigor de los actos de ejecución relativos a la cartera (artículo 5a(1)).[12] El primero de esos actos se publicó el 4 de diciembre de 2024 y, conforme a la regla de los 20 días, entró en vigor el 24 de diciembre de 2024. De ahí resulta una fecha calculada del 24 de diciembre de 2026.[13]
Las carteras se expiden en el marco de un sistema con nivel de garantía alto (artículo 5a(11)). Con ello superan el umbral de la vía eID del AMLR, que exige un nivel de garantía sustancial o alto.[12][6] Permiten al usuario compartir solo los atributos solicitados, mediante divulgación selectiva (artículo 5a(4)(a)).[12]
Algunas partes usuarias privadas deben utilizar, por ley o por contrato, una autenticación reforzada de usuario para la identificación en línea, «incluidos los ámbitos de» la banca y los servicios financieros. Esas partes aceptarán la cartera «únicamente a petición voluntaria del usuario» en un plazo de 36 meses, lo que da una fecha calculada del 24 de diciembre de 2027 (artículo 5f(2)).[12][13] El mismo artículo excluye a las microempresas y pequeñas empresas.[12]
- Regístrese como parte usuaria en el Estado miembro en el que esté establecido (artículo 5b(1)) y mantenga otras vías, porque el uso de la cartera es voluntario (artículo 5a(15)).[12]
Las fechas y su base jurídica figuran en Plazos de la cartera EUDI 2026 y 2027. Los pasos para las partes usuarias figuran en la página de la cartera EUDI.
Resumen de obligaciones
| Obligación | Artículo de origen | Aplicable desde |
|---|---|---|
| Disponer de autorización como CASP | MiCA art. 59(1), 143(3)[1] | 1 de julio de 2026 a más tardar[1] |
| Autenticación reforzada y protección de claves | DORA art. 9(4)(d)[14] | 17 de enero de 2025[14] |
| Enviar los datos del ordenante y del beneficiario con cada transferencia incluida en el ámbito de aplicación | TFR art. 14(1), 14(2), 14(4)[4] | 30 de diciembre de 2024[4] |
| Evaluar la titularidad del monedero autoalojado por encima de EUR 1,000 | TFR art. 14(5), 16(2)[4] | 30 de diciembre de 2024[4] |
| Recopilar datos fiscales de los usuarios | DAC8[15] | 1 de enero de 2026[15] |
| Diligencia debida en transacciones ocasionales a partir de EUR 1,000 | AMLR art. 19(3)[6] | 10 de julio de 2027[6] |
| Recopilar los datos del artículo 22(1) y verificar la identidad | AMLR art. 22(1), 22(6)[6] | 10 de julio de 2027[6] |
| Verificar a los titulares reales más allá del registro | AMLR art. 22(7)[6] | 10 de julio de 2027[6] |
| Actualizar los datos del cliente cada 1 o 5 años | AMLR art. 26(2)[6] | 10 de julio de 2027[6] |
| Sin cuentas de criptoactivos anónimas ni cuentas que permitan la anonimización, también mediante criptomonedas que refuerzan el anonimato | AMLR art. 79(1)[6] | 10 de julio de 2027[6] |
| Comprobaciones documentales a distancia con cinco salvaguardias | Proyecto de RTS art. 7[7] | Propuesta: seis meses después de la entrada en vigor (art. 29 del proyecto)[7][8] |
| Aceptar la cartera europea de identidad digital (EUDI Wallet) a petición | Artículo 5f(2) de eIDAS[12] | 24 de diciembre de 2027 (fecha calculada)[13] |
Lista de preparación por trimestre
De octubre a diciembre de 2026
- Confirme su autorización MiCA y los Estados miembros de acogida que notificó.[1]
- Recopile las autocertificaciones de residencia fiscal de DAC8 de los usuarios existentes antes del 1 de enero de 2027.[15]
- Cierre las brechas de la Travel Rule: localización de la contraparte, la verificación de monederos autoalojados a partir de EUR 1,000 y los tiempos de espera.[4]
De enero a marzo de 2027
- Asigne una fuente a cada dato del artículo 22(1), incluidos el domicilio y el número fiscal.[6]
- Añada una vía de eID donde tenga volumen y registre por qué se utilizó la vía documental.[7]
- Clasifique a los clientes existentes por riesgo y fije ciclos de actualización de 1 y 5 años.[6]
De abril a junio de 2027
- Pruebe las verificaciones documentales a distancia frente a las cinco salvaguardias del proyecto de artículo 7.[7]
- Añada una fuente de titulares reales junto al registro central.[6]
De julio a diciembre de 2027
- Adapte sus políticas al AMLR el 10 de julio de 2027.[6]
- Regístrese como parte usuaria y pruebe la aceptación de la cartera EUDI antes del 24 de diciembre de 2027.[12]
- Siga el Diario Oficial: las normas de la AMLA aún pueden cambiar antes de su adopción.[8]
Cómo ayuda Didit a las empresas cripto con el AMLR, MiCA y la Travel Rule
- Las dos vías del AMLR: más de 14,000 tipos de documentos, lectura del chip NFC, prueba de vida pasiva y activa y comparación facial, a $0.33 por una verificación KYC completa, además de MitID, BankID Sweden, iDIN, Finnish Trust Network, Smart-ID y Mobile-ID en el mismo flujo, con alternativa por la vía documental. La aceptación de la cartera EUDI llegará próximamente. Consulte verificación por eID.
- Cribado AML frente a más de 1,300 listas por $0.20, y nuevo cribado diario por $0.07 por persona y año.
- Verificación de empresas con titulares reales.
- Seguimiento de transacciones con reglas en tiempo real para fiat y cripto, cribado de monederos integrado, gestión de casos y preparación de informes para la unidad de inteligencia financiera, que presenta usted.
- Un intercambio de Travel Rule en formato IVMS 101 sobre el Travel Rule Protocol abierto, con alternativa por correo electrónico, y prueba de titularidad de monederos autoalojados mediante firma de mensajes en monederos EVM, Solana, Bitcoin y Tron.
- Cuestionarios, registros de auditoría y un informe en PDF por sesión. Los precios figuran en la página de precios.
Didit ofrece
- Verificaciones de identidad por eID o por documento, con las pruebas
- Cribado de sanciones, PEP y listas de vigilancia, actualizado a diario
- Intercambio de datos de la Travel Rule y prueba de titularidad de monederos
- Reglas de transacciones, casos y preparación de informes
Queda en sus manos
- La licencia MiCA y la evaluación de riesgos
- La elección de la vía y su justificación
- La decisión de dar de alta, dejar en suspenso o rechazar
- Las comunicaciones a la unidad de inteligencia financiera
Realice los controles de alta y de transferencias en un solo flujo
Verifique personas y empresas, analice monederos e intercambie datos de la Travel Rule con su propia marca.
Puntos clave
- El periodo transitorio de MiCA terminó a más tardar el 1 de julio de 2026: los servicios de criptoactivos en la UE necesitan ahora una autorización o una vía del artículo 60, con solo una excepción limitada en el artículo 61.[1]
- La Travel Rule de criptoactivos se aplica a las transferencias incluidas en su ámbito sin importe mínimo, y además exige comprobar la titularidad de los monederos autoalojados por encima de EUR 1,000.[4]
- El AMLR se aplica a partir del 10 de julio de 2027. Según los proyectos de normas de AMLA, la verificación documental a distancia es una alternativa justificada cuando el cliente no puede razonablemente presentar un documento en persona y no dispone de una identidad electrónica (eID) admisible.[6][7]
- Las empresas obligadas por ley o por contrato a usar autenticación reforzada de usuarios para la identificación en línea, salvo las microempresas y pequeñas empresas, aceptan la cartera EUDI a petición del usuario a más tardar en la fecha calculada del 24 de diciembre de 2027.[12][13]
Guía en PDF
Tenga a mano el calendario, los datos que exige el AMLR, la hoja de referencia rápida y el plan trimestral. Descargue la guía en PDF
Preguntas frecuentes
¿Qué es el reglamento MiCA?
MiCA, el Reglamento (UE) 2023/1114, es el marco normativo de la UE para los emisores de criptoactivos y los proveedores de servicios de criptoactivos. Se aplica desde el 30 de diciembre de 2024, y sus títulos sobre stablecoins desde el 30 de junio de 2024.[1] Establece normas de autorización, gobernanza, conducta y custodia, mientras que las normas KYC proceden del marco de prevención del blanqueo de capitales.[1][6]
¿Puede una empresa cripto seguir prestando servicios a clientes de la UE sin licencia MiCA?
Por lo general, no. Se exige una autorización MiCA, sin perjuicio de las vías del artículo 60 para bancos, empresas de servicios de inversión, entidades de dinero electrónico y otras entidades enumeradas, y de la excepción limitada del artículo 61.[1] El periodo transitorio del artículo 143(3) terminó a más tardar el 1 de julio de 2026, y antes en los Estados miembros que lo acortaron.[1][2] El artículo 61 solo cubre al cliente de la UE que se dirige a una empresa de un tercer país por su propia iniciativa exclusiva.[1]
¿Cuáles son las multas de MiCA para un proveedor de servicios de criptoactivos?
Por infracciones de las normas sobre CASP (artículos 59, 60, 64 y 65 a 83), el artículo 111(3) exige que los supervisores puedan imponer a una empresa multas máximas de al menos EUR 5,000,000 y de al menos el 5% del volumen de negocios anual total.[1] Para las normas sobre fichas referenciadas a activos y fichas de dinero electrónico, el mínimo sobre el volumen de negocios es del 12.5%, y los Estados miembros pueden fijar importes superiores.[1]
¿Existe un importe mínimo para la Travel Rule de criptoactivos en la UE?
No. El considerando 30 del Transfer of Funds Regulation establece que las transferencias de criptoactivos están sujetas a los mismos requisitos con independencia de su importe.[4] Las normas se aplican cuando el CASP o el CASP intermediario de cualquiera de las partes tiene su domicilio social en la UE. No se aplican a las transferencias entre personas sin intervención de un CASP ni a las transferencias entre CASP que actúan por cuenta propia.[4]
¿Qué debe hacer un CASP en las transferencias hacia o desde un monedero autoalojado?
Obtiene y conserva la información del ordenante y del beneficiario y se asegura de que la transferencia pueda identificarse individualmente.[4] Por encima de EUR 1,000, adopta medidas adecuadas para evaluar si su cliente es titular de la dirección o la controla (artículos 14(5) y 16(2)).[4]
¿Cuándo se aplica el AMLR a los proveedores de servicios de criptoactivos?
A partir del 10 de julio de 2027.[6] Los CASP son sujetos obligados en su condición de entidades financieras. Aplican la diligencia debida completa a las transacciones ocasionales a partir de EUR 1,000, y por debajo de ese importe siguen identificando y verificando al cliente.[6]
¿Hace obligatoria el AMLR la eID para el alta de clientes?
No. El artículo 22(6) prevé dos medios: un documento de identidad junto con fuentes fiables e independientes, o una eID con nivel de garantía sustancial o alto.[6] Según el proyecto de artículo 7 de AMLA, la verificación documental a distancia se utiliza cuando el cliente no puede razonablemente presentar un documento en persona y no dispone de una eID admisible, y la empresa debe poder justificarlo.[7]
¿Son ya ley las normas de diligencia debida de la AMLA?
Todavía no. El informe final de la AMLA está fechado el 30 de septiembre de 2026, y el 1 de octubre de 2026 la AMLA anunció que los proyectos se habían remitido a la Comisión.[7][8] Una vez adoptados y publicados en el Diario Oficial, se propone que se apliquen seis meses después de su entrada en vigor.[8]
¿Cuándo deben aceptar las empresas cripto la cartera EUDI?
El artículo 5f(2) de eIDAS concede a las partes usuarias privadas que, por ley o por contrato, deban utilizar la autenticación reforzada de usuario para la identificación en línea, también en los servicios bancarios y financieros, 36 meses desde la entrada en vigor de los actos de ejecución relativos a la cartera, lo que da una fecha calculada del 24 de diciembre de 2027.[12][13] La aceptación solo se aplica a petición del usuario, y quedan excluidas las microempresas y las pequeñas empresas.[12]
¿Supervisará la AMLA directamente a las empresas cripto?
A algunas. En su primera selección, la AMLA elige hasta 40 entidades financieras o grupos, incluidos los proveedores de servicios de criptoactivos (CASP), que operen en al menos seis Estados miembros y tengan un perfil de riesgo residual alto.[10] La AMLA indica que asumirá su supervisión directa en 2028.[11]
Fuentes
- Reglamento (UE) 2023/1114 relativo a los mercados de criptoactivos (MiCA), EUR-Lex, Diario Oficial de 9 de junio de 2023, artículos 48, 59, 62, 65, 75, 76, 111, 143 y 149.
- Lista de periodos transitorios decididos por los Estados miembros con arreglo al artículo 143 de MiCA, ESMA.
- Declaración pública sobre la prestación de determinados servicios de criptoactivos en relación con ART y EMT no conformes con MiCA, ESMA, 17 de enero de 2025.
- Reglamento (UE) 2023/1113 relativo a la información que acompaña a las transferencias de fondos y de determinados criptoactivos (TFR), EUR-Lex, artículos 14, 16, 17 y 40, considerando 30.
- Directrices sobre la Travel Rule, EBA/GL/2024/11, Autoridad Bancaria Europea, 4 de julio de 2024.
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024, artículos 2, 3, 19, 20, 22, 26, 79 y 90.
- Informe final, proyecto de RTS con arreglo al artículo 28(1) del AMLR sobre diligencia debida, AMLA, 30 de septiembre de 2026, proyectos de artículos 6, 7, 17, 28 y 29.
- La AMLA finaliza normas clave para el sector privado, nota de prensa de la AMLA, 1 de octubre de 2026.
- Informe final, proyecto de RTS con arreglo al artículo 19(9) del AMLR, AMLA, 2026, proyectos de artículos 2(4) y 3(2).
- Reglamento (UE) 2024/1620 por el que se crea la AMLA (AMLAR), EUR-Lex, artículos 12, 13 y 106.
- Nota explicativa: supervisión directa por parte de la AMLA, AMLA.
- Reglamento (UE) 2024/1183 (eIDAS 2.0), EUR-Lex, artículos 5a, 5b y 5f.
- Reglamento de Ejecución (UE) 2024/2977 de la Comisión sobre los datos de identificación de la persona para las carteras EUDI, EUR-Lex, publicado el 4 de diciembre de 2024.
- Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital (DORA), EUR-Lex, artículos 2, 9 y 64.
- Directiva (UE) 2023/2226 del Consejo (DAC8), EUR-Lex, artículo 2 y anexo VI.
- Reglamento relativo a los mercados de criptoactivos (MiCA), registro provisional de MiCA, ESMA.
Quedan nueve meses para el AMLR. Descubre cómo Didit relaciona las vías, los datos y las pruebas en la página del AMLR.
Prepara tu incorporación de clientes en la UE para el AMLR
Configure las vías de eID y de documentos, el cribado y las comprobaciones de la Travel Rule (regla de viaje) y, después, pruébelas en sus propios flujos.
Artículos relacionados
- Reglamento MiCA en 2026: guía de cumplimiento cripto en la UE hasta 2028
- Verificación de identidad en Companies House: condenas del Insolvency Service
- Regulación de criptomonedas de privacidad: FinCEN retira su norma sobre mezcladores
- Decisiones de la OSC sobre Argosy: tolerancia al riesgo en KYC y un UDP suspendido
- Credenciales digitales verificables de FinCEN: las mDL bajo la CIP Rule
- Brecha de datos en Revolut: la falsa solicitud gubernamental según la prensa