Canal de denuncias para empresas de criptoactivos: PSAV, MiCA y obligación whistleblowing
Actualizado a junio 2026 · 10 minutos de lectura
Publicado el por el equipo de EticAlert
El sector de criptoactivos es el que tiene el stack regulatorio de mayor crecimiento en la UE. Entre 2023 y 2025 se han acumulado tres marcos normativos que generan, directa o indirectamente, una obligación de canal de denuncias para prácticamente cualquier empresa del sector: la Ley 10/2010 (PBC), el Reglamento MiCA y la Ley 2/2023 (Whistleblowing). Y la obligación no depende del tamaño: una startup de criptoactivos de 10 personas puede estar plenamente obligada.
La triple vía de obligación
1. Sujeto obligado PBC (Ley 10/2010 + 5AMLD)
Los PSAV (Proveedores de Servicios de Activos Virtuales) registrados en el Banco de España son sujetos obligados por la Ley 10/2010, en aplicación de la 5ª Directiva Antiblaqueo (AMLD5). Esto les obliga a aplicar medidas de diligencia debida (KYC/AML), a comunicar operaciones sospechosas al SEPBLAC y, por esta misma condición de sujeto PBC, a tener canal de denuncias conforme a la Directiva Whistleblowing.
2. CASP bajo el Reglamento MiCA
El Reglamento (UE) 2023/1114 sobre Mercados de Criptoactivos (MiCA) es el marco regulatorio europeo que reemplaza los regímenes nacionales y crea la categoría de CASP (Crypto-Asset Service Provider). MiCA exige que los CASP dispongan de «procedimientos para el tratamiento interno de las denuncias presentadas por el personal» (art. 62.2.f). Esto crea una obligación de canal de denuncias interno paralela a la de la Directiva Whistleblowing.
3. Normativa UE de servicios financieros → Directiva Whistleblowing
Los CASP operan en el ámbito de la normativa de la Unión sobre mercados de instrumentos financieros y servicios financieros. La Directiva 2019/1937 y la Ley 2/2023 los incluyen en el ámbito de obligación de canal de denuncias con independencia del número de empleados.
Resumen: un exchange de criptomonedas con 8 empleados y registro PSAV tiene tres obligaciones concurrentes de canal/reporte interno: la Ley 10/2010 (PBC), MiCA (art. 62) y la Ley 2/2023 (Whistleblowing). El canal del SII puede cubrir las tres si está bien configurado.
¿Qué comunicaciones recibirá el canal?
El perfil de riesgo del sector de criptoactivos es muy específico:
- Incumplimientos KYC/AML: onboarding de clientes sin verificación adecuada de identidad, aceptación de clientes de alto riesgo sin aprobación del MLRO, sistema de monitorización de transacciones desactivado o con umbrales manipulados.
- Manipulación del mercado: wash trading, pump and dump coordinado por la propia empresa, operaciones de front-running sobre los pedidos de los clientes.
- Custodia inadecuada de activos: mezcla de activos propios con los de clientes (commingling), uso de los fondos de clientes para operaciones propias.
- Incidentes de seguridad no reportados: hackeos, pérdidas de claves privadas o brechas de datos que no se notifican al Banco de España o a la AEPD.
- Presión para ocultar transacciones sospechosas: directivos que instruyen al MLRO a no comunicar al SEPBLAC ciertas operaciones de clientes VIP.
- Incumplimientos del Travel Rule: transferencias de criptoactivos ejecutadas sin adjuntar la información de ordenante y beneficiario que exige el Reglamento (UE) 2023/1113, o con los controles de contraparte desactivados para corredores de alto volumen.
- Promociones engañosas: campañas y comunicaciones comerciales sobre criptoactivos que omiten las advertencias de riesgo exigidas (en España, bajo la supervisión de la CNMV), o pagos a influencers no declarados como publicidad.
DORA y el Travel Rule: dos capas más del mismo stack
A las tres vías de obligación se les han sumado dos marcos que el canal debe tener en el radar:
- DORA (Reglamento UE 2022/2554). Los CASP son entidades financieras a efectos de DORA: gestión de riesgo TIC, notificación de incidentes graves y pruebas de resiliencia. Para el canal, esto añade un tipo de comunicación de alto valor: el empleado de ingeniería que sabe que un incidente grave no se clasificó como tal para no notificarlo, o que las pruebas de resiliencia se "maquillaron". Son infracciones de normativa europea de servicios financieros: materia del canal.
- Travel Rule (Reglamento UE 2023/1113). Obliga a acompañar cada transferencia de criptoactivos con datos del ordenante y del beneficiario, sin umbral mínimo. Su incumplimiento sistemático es una infracción PBC — y quien mejor lo conoce es el equipo de operaciones, no el regulador.
La autorización CASP: el canal como activo en el expediente
Las empresas españolas del sector están transitando del registro PSAV del Banco de España a la autorización CASP ante la CNMV bajo MiCA. En ese expediente, la CNMV revisa la gobernanza interna — y el art. 62.2.f exige expresamente procedimientos para que el personal comunique infracciones internamente. Llegar a la solicitud con un canal operativo, con RSII notificado a la AIPI, protocolo escrito y libro-registro en marcha convierte un posible requerimiento en un punto resuelto del expediente. Lo contrario — montar el canal a toda prisa cuando la CNMV lo pide — retrasa la autorización y deja constancia de una gobernanza inmadura.
El reto real: equipos remotos, contractors y anonimato creíble
La empresa cripto típica española no se parece a una entidad financiera tradicional: 10-40 personas, equipos distribuidos en varios países, una parte de la plantilla como contractors y comunicación asíncrona en Slack o Discord. Eso condiciona el canal:
- Los contractors también son informantes protegidos. La Ley 2/2023 cubre a autónomos y colaboradores que conocen infracciones en contexto profesional. Si la mitad del equipo factura como freelance desde fuera de España, siguen necesitando acceso al canal del CASP español.
- El anonimato tiene que ser técnico, no prometido. En un equipo de 15 personas, decir "es confidencial" no tranquiliza a nadie — menos aún a perfiles técnicos que saben lo que registra un servidor. Un canal sin registro de IP, con comunicación por código de seguimiento y con hash verificable de la denuncia es el único tipo de anonimato que un ingeniero se cree.
- Multi-idioma desde el día uno. Si el equipo opera en español e inglés, el formulario y las comunicaciones del RSII deben funcionar en ambos. Un canal solo en español excluye de facto a parte de la plantilla.
- El RSII en estructuras planas. En una startup sin departamento de compliance separado, el RSII suele ser el responsable de cumplimiento/MLRO. El protocolo debe prever el sustituto para denuncias que le afecten — típicamente un cofundador no operativo o un asesor externo.
Canal de denuncias para PSAV y CASP desde 9€/mes
Hash SHA-256 verificable, cifrado AES-256 en base de datos, sin cookies ni tracking. Compatible con los requisitos de MiCA art. 62 y la Ley 2/2023 de whistleblowing. Registro en el Banco de España con el canal activo desde día 1.
15 días de prueba gratuita · Sin permanencia