Qué exige DORA a los proveedores de servicios de criptoactivos

DORA es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero, y se aplica a los proveedores de servicios de criptoactivos autorizados conforme a MiCA. Exige un marco de gestión del riesgo tecnológico, la notificación de incidentes graves al supervisor, pruebas periódicas de resiliencia y un control estricto de los proveedores TIC. Se aplica desde el 17 de enero de 2025 y no ofrece a estos proveedores el régimen simplificado que tienen otras entidades pequeñas. En España lo supervisa la CNMV. La Autoridad Europea de Valores y Mercados lanzó el 8 de julio de 2026 una acción supervisora común sobre su resiliencia operativa en la custodia, que las autoridades nacionales desarrollan hasta el primer semestre de 2027.

Si necesitas abogados MiCA para tu licencia de proveedor de criptoactivos, solicita una valoración inicial gratuita.

Tabla de contenidos

A quién se aplica DORA en el sector cripto y desde cuándo

DORA alcanza a los proveedores de servicios de criptoactivos autorizados en virtud de MiCA, según su artículo 2.1.f, y a los emisores de fichas referenciadas a activos. Se aplica desde el 17 de enero de 2025. La obligación nace con la autorización, así que durante el periodo transitorio, que en España terminó el 1 de julio de 2026, los proveedores que operaban sin autorización MiCA no estaban sujetos a DORA.

Desde el 1 de julio, quien presta servicios de criptoactivos en España está autorizado o es una entidad financiera que lo hace por notificación, y estas últimas ya estaban sujetas a DORA por su propia condición. En la práctica, todo el sector está hoy dentro.

El artículo 16 prevé un marco simplificado de gestión del riesgo TIC para algunas entidades pequeñas, como las empresas de servicios de inversión pequeñas y no interconectadas o ciertas entidades de pago exentas. Los proveedores de servicios de criptoactivos no figuran en esa lista. Aplican el marco completo de los artículos 5 a 15, aunque de forma proporcionada a su tamaño, a su perfil de riesgo y a la naturaleza de sus servicios, como exige el artículo 4.

Los cinco bloques de obligaciones de DORA aplicados a un CASP

DORA organiza sus obligaciones en cinco bloques. Para un proveedor de servicios de criptoactivos, cada uno se traduce en documentos y procesos concretos que la CNMV puede pedir.

BloqueArtículosQué supone para un proveedor de criptoactivos
Gestión del riesgo TIC5 a 15El órgano de administración aprueba el marco y responde de él. Inventario de activos TIC, protección, detección, respuesta, copias de seguridad y continuidad del servicio
Incidentes17 a 23Proceso para detectar, clasificar y registrar incidentes, y notificación a la CNMV de los graves
Pruebas de resiliencia24 a 27Programa de pruebas de los sistemas. Las pruebas de penetración basadas en amenazas solo para las entidades que señale la autoridad
Riesgo de terceros TIC28 a 30Estrategia de riesgo de terceros, registro de información de todos los contratos TIC y cláusulas mínimas en cada contrato
Intercambio de información45Acuerdos voluntarios entre entidades para compartir información sobre ciberamenazas

Notificación de incidentes graves en 4 horas, 72 horas y un mes

Un incidente grave relacionado con las TIC se notifica a la CNMV en tres fases. La notificación inicial se envía en las cuatro horas siguientes a clasificarlo como grave y nunca más de veinticuatro horas después de conocerlo. El informe intermedio llega en las setenta y dos horas siguientes a la notificación inicial. El informe final, en el mes siguiente al último informe intermedio. Los plazos están en el artículo 5 del Reglamento Delegado (UE) 2025/301.

Si un plazo vence en fin de semana o en día festivo, el proveedor puede presentar la notificación antes de las 12:00 del siguiente día hábil. Esa regla no vale para algunas entidades, entre ellas las que la Directiva NIS2 considera esenciales o importantes.

Custodia y claves privadas, el foco de la supervisión en 2026

La acción supervisora común que la Autoridad Europea de Valores y Mercados anunció el 8 de julio de 2026 evalúa la madurez de los marcos de resiliencia operativa de los proveedores de servicios de criptoactivos en relación con la custodia. Las autoridades nacionales la aplican sobre una muestra de proveedores autorizados elegida por riesgo, del segundo semestre de 2026 al primero de 2027. Sus conclusiones se recogerán en un informe final en el segundo semestre de 2027.

La Autoridad Europea señala los riesgos propios de la tecnología de registro distribuido que va a revisar:

  • La gobernanza de la custodia
  • La gestión y el almacenamiento de las claves criptográficas
  • Los controles sobre las transacciones
  • La detección de incidentes y la respuesta
  • Los riesgos de los contratos inteligentes
  • La dependencia de proveedores terceros

Para un proveedor que custodia criptoactivos de clientes, son los puntos en los que conviene tener la documentación al día antes de que llegue un requerimiento.

Los contratos con proveedores TIC

Todo contrato con un proveedor TIC debe incluir un contenido mínimo, fijado en el artículo 30.2 de DORA:

  • La descripción de los servicios y las condiciones de subcontratación
  • La ubicación de los datos y de los servicios
  • La protección, la disponibilidad, la integridad y la confidencialidad de los datos, y su devolución
  • Los niveles de servicio
  • La asistencia ante incidentes y la cooperación con las autoridades
  • Los derechos de terminación y los plazos de preaviso
  • La participación del proveedor en la formación en seguridad TIC

Si el servicio sustenta una función esencial o importante, el artículo 30.3 añade niveles de servicio con objetivos cuantitativos, planes de contingencia, participación en las pruebas de penetración, derechos ilimitados de acceso, inspección y auditoría, y estrategias de salida con un periodo transitorio. La custodia de claves en un tercero o la nube que sostiene una plataforma de negociación suelen entrar en esta categoría.

El artículo 28.3 obliga además a llevar un registro de información de todos los contratos TIC y a informar a la autoridad, al menos una vez al año, de los contratos nuevos y de sus proveedores. Revisar estos contratos forma parte de la contratación tecnológica de cualquier proveedor de servicios de criptoactivos.

Ejemplo aplicado a un exchange ante la caída de su proveedor de nube

El caso es ficticio. Cumbre Digital, S.L. tiene licencia MiCA de la CNMV para canje y custodia, con 30.000 clientes. Un martes a las 9:10 su proveedor de nube sufre una caída que deja la plataforma sin servicio. A las 10:30 el equipo de riesgos clasifica el incidente como grave por su duración y por el número de clientes afectados.

Cumbre Digital envía la notificación inicial a la CNMV a las 13:45, dentro de las cuatro horas siguientes a la clasificación. El servicio se recupera esa tarde. El viernes por la mañana, antes de que venzan las setenta y dos horas, envía el informe intermedio con la causa y las medidas adoptadas. Un mes después presenta el informe final.

La revisión posterior detecta un problema contractual. El contrato con el proveedor de nube no incluía plan de contingencia ni estrategia de salida, aunque sustenta una función esencial. Cumbre Digital negocia una adenda con esas dos cláusulas y actualiza su registro de información.

Quién supervisa y sanciona DORA en España

La CNMV supervisa el cumplimiento de DORA por los proveedores de servicios de criptoactivos. DORA atribuye esa función a la autoridad que designe MiCA, según su artículo 46.d, y en España es la CNMV por el artículo 251 de la Ley 6/2023 de los Mercados de Valores. DORA no fija cuantías de multa y deja el régimen sancionador a los Estados. La Ley 6/2023 lo desarrolla en su artículo 308, que califica como infracción muy grave, por ejemplo, la ausencia de un marco de gobernanza del riesgo TIC o la falta de notificación de un incidente grave, y como grave la inadecuación de esos mismos marcos y procesos.

¿Se aplica DORA a un proveedor de criptoactivos que todavía no tiene la autorización?

No. DORA se aplica a los proveedores autorizados conforme a MiCA. Pero desde el 1 de julio de 2026 nadie puede prestar servicios de criptoactivos en España sin autorización o notificación, y la solicitud tiene que describir los sistemas TIC y las medidas de seguridad. En la práctica, el marco de DORA tiene que estar diseñado antes de pedir la licencia.

No. El artículo 16 de DORA reserva el marco simplificado a entidades como las empresas de servicios de inversión pequeñas y no interconectadas, ciertas entidades de pago y de dinero electrónico exentas y los fondos de pensiones de empleo pequeños. Los proveedores de servicios de criptoactivos aplican el marco completo de los artículos 5 a 15, aunque de forma proporcionada a su tamaño y a su perfil de riesgo.

En tres fases. La notificación inicial se envía en las cuatro horas siguientes a clasificar el incidente como grave y nunca más de veinticuatro horas después de conocerlo. El informe intermedio, en las setenta y dos horas siguientes a la notificación inicial. El informe final, en el mes siguiente al último informe intermedio. En España se notifica a la CNMV.

Como mínimo, la descripción de los servicios y de la subcontratación, la ubicación de los datos, su protección y devolución, los niveles de servicio, la asistencia ante incidentes, la cooperación con las autoridades y los derechos de terminación. Si la nube sostiene una función esencial o importante, como la plataforma de negociación o la custodia, también planes de contingencia, derechos de auditoría y una estrategia de salida.

Solo para las entidades que señale la autoridad competente. El artículo 26 de DORA exige estas pruebas avanzadas, al menos cada tres años, a las entidades financieras que la autoridad identifique por su importancia y su perfil de riesgo. El resto aplica el programa general de pruebas de los artículos 24 y 25.

DORA no es un requisito tecnológico aislado. Para un proveedor de servicios de criptoactivos forma parte de la licencia MiCA y de la supervisión de la CNMV, y la acción europea sobre la custodia indica dónde mirarán primero los supervisores. En Innovatech preparamos el expediente de proveedores de criptoactivos, incluida la parte de DORA y los contratos con proveedores TIC, dentro de nuestro servicio de abogados MiCA. Escríbenos y te damos una valoración inicial gratuita.

Socia Directora en Innovatech Legal | Web | + artículos

Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.