Casas de cambio de criptomonedas y sus obligaciones en 2026
Según el Derecho checo, las casas de cambio de criptomonedas deben disponer, a partir del 1 de julio de 2026, de una licencia MiCA válida emitida por el Banco Nacional Checo (ČNB); de lo contrario no podrán seguir prestando sus servicios. Además, desde enero de 2026 deberán comunicar a las autoridades fiscales los detalles de las transacciones de sus clientes conforme a la Directiva DAC 8. Descubra qué otras obligaciones introduce el Reglamento DORA y cuánto dura todo el proceso de autorización.

Resumen de los puntos principales
- La autorización MiCA es obligatoria y el plazo final se acerca: Todas las casas de cambio de criptomonedas y los proveedores de servicios de criptoactivos deben disponer de una licencia activa del Banco Nacional Checo (ČNB) antes del 1 de julio de 2026. El período transitorio para las entidades que presentaron su solicitud a tiempo está llegando a su fin, y las entidades sin autorización válida no podrán seguir prestando servicios.
- Las obligaciones de AML/CFT son ahora centrales: Las casas de cambio de criptomonedas deben implementar sistemas integrales de conocimiento del cliente (Know your customer, KYC), supervisión de transacciones, cribado de sanciones y notificación de actividades sospechosas. El incumplimiento de estas obligaciones ha dado lugar en el pasado reciente a multas elevadas que, en los casos más graves, alcanzaron cientos de millones o incluso miles de millones de euros en las mayores entidades globales.
- La notificación DAC 8 comienza en 2026: A partir del 1 de enero de 2026, las casas de cambio de criptomonedas deben comunicar información detallada sobre las transacciones de sus clientes a las autoridades fiscales competentes, lo que supone un cambio fundamental en la transparencia y genera nuevas obligaciones para sus usuarios.
- DORA y la resiliencia técnica son innegociables: El Reglamento de Resiliencia Operativa Digital (DORA) exige a las casas de cambio de criptomonedas protecciones cibernéticas robustas, supervisión de incidentes de seguridad y cumplimiento de estrictos estándares de protección de datos, con plena vigencia de los requisitos desde el 17 de enero de 2025.
El Reglamento MiCA y su impacto en las casas de cambio checas
El Reglamento MiCA (Markets in Crypto-Assets Regulation) introduce un marco regulatorio unificado para todos los proveedores de servicios de criptoactivos (CASP – Crypto-Asset Service Providers) en toda la Unión Europea. En la República Checa, el papel de autoridad competente lo asumió el Banco Nacional Checo (ČNB), que desde el 30 de diciembre de 2024 comenzó a emitir autorizaciones conforme a los estándares europeos armonizados. Toda casa de cambio de criptomonedas que quiera prestar servicios legalmente a la población checa o a cualquier población de la UE debe actualmente superar un estricto proceso de autorización.
Aunque pueda parecer un requisito meramente formal, la realidad es más compleja. El proceso de autorización es muy selectivo y exige el cumplimiento de criterios muy estrictos. Con la preparación del procedimiento y la documentación para la autorización conforme a MiCA también puede ayudar el equipo de licencias del ČNB e inversiones. Las entidades que prestaban servicios antes del 30 de diciembre de 2024 y solicitaron la autorización antes del 30 de diciembre de 2025 pudieron continuar su actividad durante el período transitorio, pero dicho período finaliza como muy tarde el 1 de julio de 2026. A partir de esa fecha, todo proveedor de servicios deberá disponer ya de una licencia válida.
Autorización obligatoria y proceso de concesión de licencias
¿Qué examina concretamente el regulador? En primer lugar, los sistemas de gestión y control: cómo tiene la empresa configurados sus procesos de toma de decisiones, cuál es su política de AML/CFT, cómo gestiona los riesgos y quién asume la responsabilidad. En segundo lugar, la dotación de capital: el capital inicial mínimo varía según los servicios prestados.
Por ejemplo, para operar una plataforma de negociación de criptoactivos, para el intercambio de criptoactivos por moneda fiduciaria u otros criptoactivos, o para la recepción y transmisión de órdenes relativas a criptoactivos, se exige un capital inicial de 125 000 EUR (artículo 63 de MiCA). Para los servicios de custodia son 150 000 EUR (artículo 63 de MiCA).
En tercer lugar están las medidas de seguridad, sujetas al Reglamento DORA. Las implicaciones prácticas de los requisitos de TI y ciberseguridad, incluida la responsabilidad de la dirección, se resumen también en el artículo Cuando una empresa pierde dinero por phishing: responsabilidad legal de los directivos y la dirección de la empresa. En cuarto lugar está la verificación de los beneficiarios efectivos y su idoneidad. Sin resolver todos estos puntos, el ČNB no concederá la autorización.
El ČNB emitió las primeras autorizaciones a lo largo de 2025 y a principios de 2026. Esto significa que el proceso es exigente y que el número de operadores autorizados es todavía reducido. Para los emprendedores el mensaje es claro: el proceso de autorización dura meses, exige una preparación jurídica y de compliance de calidad y no puede improvisarse. En la práctica, por tanto, conviene abordar a tiempo la configuración regulatoria y transaccional del proyecto, normalmente también dentro de la especialización en criptomonedas.
Las empresas que lo entendieron antes y comenzaron a prepararse desde 2024 cuentan ahora con una ventaja. Las que dudaron se enfrentan a la amenaza real de tener que suspender su actividad.
Contenido del expediente de autorización y obstáculos prácticos
¿Qué documentos e información concretos debe presentar una casa de cambio de criptomonedas? El Reglamento MiCA establece una lista extensa. Entre los elementos básicos figura una descripción detallada de la estructura organizativa, con la unificación de los órganos de dirección, una explicación de quién es responsable de qué y de cómo se garantiza la independencia de las funciones de compliance y gestión de riesgos.
No se trata de un documento que se limite a «registrar» formalmente la estructura, sino de una demostración del funcionamiento real. Otros elementos importantes son los modelos financieros y el plan a tres años. Las implicaciones fiscales de la planificación y del futuro reporting (incluidos los efectos de DAC 8) se analizan también en el artículo Declaración de impuestos complementaria: cómo actuar al detectar un error contable y eliminar el riesgo de sanciones elevadas. La casa de cambio de criptomonedas debe demostrar que cuenta con ingresos realistas, que no depende de un único cliente y que dispone de los medios necesarios para cumplir sus obligaciones regulatorias.
Los abogados del bufete ARROWS observan con frecuencia situaciones en las que las entidades pequeñas subestiman los costes reales que exigen los departamentos de compliance, la auditoría o la infraestructura técnica. También es necesaria una política de AML/CFT con un enfoque «risk-based», lo que implica distintos niveles de verificación para clientes de países de riesgo y para clientes locales habituales.
No puede ser igual para todos. Es imprescindible una auditoría de seguridad informática realizada por un tercero, que debe incluir pruebas de penetración, pruebas de vulnerabilidades y el cumplimiento de DORA.
Las relaciones de propiedad y cotitularidad, con información sobre todas las personas con influencia en la toma de decisiones, también son esenciales. Si detrás de la empresa hay ciudadanos extranjeros, debe verificarse su trayectoria. Muchos emprendedores creen que preparar un expediente así puede hacerse rápidamente.
En la práctica, esto dura entre 6 y 12 meses si la empresa ya está parcialmente preparada. Si apenas está empezando, hay que contar con plazos todavía más largos. Los abogados del bufete ARROWS ayudan a los clientes a estructurar el expediente de forma que cumpla las expectativas del ČNB y sea conforme con el resto de obligaciones legales (por ejemplo, fiscales, de gobierno corporativo, etc.).
Pasaporte y operación en otros países de la UE
Una de las grandes ventajas de MiCA es el llamado pasaporte. Si una casa de cambio de criptomonedas obtiene la autorización en la República Checa (o en cualquier otro país de la UE), puede posteriormente prestar sus servicios en toda la Unión sin necesidad de obtener licencias país por país.
Basta con notificar al ČNB la intención de prestar servicios, quedando así registrada en el registro de ESMA. Esto suena como una gran ventaja para la expansión, y en muchos sentidos lo es. Sin embargo, en la práctica existen limitaciones.
Una casa de cambio de criptomonedas solo puede pasaportar los servicios para los que tiene autorización en su país de origen: no puede ampliar su oferta de servicios en el extranjero sin la aprobación del regulador de origen. Además, si en el país de acogida en cuestión supera los 15 millones de usuarios activos al año, queda sujeta a la supervisión directa de la Autoridad Europea de Valores y Mercados (ESMA), lo que implica una mayor atención regulatoria.
Además, algunos Estados pueden mantener requisitos adicionales de información y recopilación de datos. Para las entidades checas esto implica un plan realista: primero obtener la autorización checa y después expandirse a otros países de forma gradual y cuidadosa.
Los abogados del bufete ARROWS se ocupan precisamente de estos aspectos transfronterizos y conocen las particularidades de cada país. Contamos para ello con socios en la red ARROWS International, lo que resulta muy útil al abordar estructuras más complejas con un elemento internacional.
Preguntas frecuentes sobre el proceso de autorización de MiCA
1. ¿Cuánto tiempo se tarda en obtener la autorización MiCA en la República Checa?
Según la experiencia de los abogados de ARROWS y del propio ČNB, el proceso dura normalmente entre 6 y 12 meses desde la presentación de la solicitud completa. Si el expediente está incompleto o contiene errores, el regulador lo devuelve para que se complete y el proceso se alarga. En algunos casos el ČNB solicita explicaciones adicionales o una auditoría. Lo más crítico es la preparación, que debería durar como mínimo entre 3 y 6 meses. Por eso se recomienda empezar cuanto antes: cada mes de retraso supone el riesgo de que la entidad quede fuera del mercado legal después del 1 de julio de 2026.
2. ¿Es posible continuar la actividad sin autorización hasta el 1 de julio de 2026?
No. El período transitorio finaliza el 1 de julio de 2026. Las entidades que prestaban servicios antes del 30 de diciembre de 2024 y presentaron su solicitud de autorización antes del 30 de diciembre de 2025 pudieron continuar su actividad hasta el 1 de julio de 2026, siempre que la autorización no les hubiera sido concedida o denegada previamente. Sin embargo, después del 1 de julio de 2026 no es legal prestar servicios sin autorización. Le recomendamos ponerse en contacto con el bufete ARROWS (consultas@arws.cz) y verificar su situación.
3. ¿Cuáles son los principales motivos por los que el ČNB deniega la autorización?
Los motivos más frecuentes son: (a) políticas de AML/CFT insuficientes, no realistas para el tipo de negocio en cuestión; (b) una gestión de riesgos débil, sin que quede claro quién es responsable de qué; (c) la auditoría de seguridad revela errores críticos en la infraestructura de TI; (d) los propietarios o directivos no superan la prueba de idoneidad (fit-and-proper test); (e) capital insuficiente o subestimación de los costes operativos. Los abogados de ARROWS ayudan a eliminar estos riesgos ya desde la fase de preparación.
El Reglamento DORA y la seguridad digital
Aunque DORA (Digital Operational Resilience Act) no es directamente una regulación cripto, sino una regulación general del sector financiero, también se aplica a las casas de cambio de criptomonedas. Entró en vigor el 16 de enero de 2023, pero sus requisitos se aplican y son plenamente exigibles desde el 17 de enero de 2025 (artículo 64 de DORA).
¿Qué exige DORA en concreto? Ante todo, tres pilares: (1) gestión de riesgos de TIC (ICT risk management): el proceso con el que la casa de cambio de criptomonedas aborda los riesgos cibernéticos, quién es responsable de ello y cómo se gestionan los riesgos.
(2) Gestión de riesgos de terceros (third-party risk management): si la casa de cambio de criptomonedas utiliza a terceros (grandes plataformas en la nube, pasarelas de pago, etc.), debe saber qué riesgos ha asumido con ello. (3) Notificación de incidentes (incident reporting): en caso de un incidente cibernético grave, la casa de cambio de criptomonedas debe notificarlo al ČNB sin demora injustificada y garantizar la minimización del daño.
Desde el punto de vista de las casas de cambio de criptomonedas, resulta especialmente complejo el criterio de «critical third-party providers» (CTPPs, proveedores externos críticos). Si una casa de cambio depende de una gran plataforma en la nube o de una pasarela de pago y esta falla, los reguladores intentan evitar que el riesgo sistémico se propague.
Esto significa que cada tercero crítico de este tipo debe ser evaluado, contractualmente asegurado (con derechos de auditoría y acceso) y, en la medida de lo posible, deben existir soluciones de respaldo. En la práctica esto significa que las casas de cambio de criptomonedas que funcionan con «alojamiento barato» y tienen una infraestructura de TI sencilla sin redundancias no pueden cumplir con DORA. Deben invertir en supervisión 24/7 de amenazas e incidentes de seguridad.
Son imprescindibles las pruebas de penetración al menos una vez al año y la documentación de los riesgos de TI con una matriz de amenazas y medidas de mitigación. Además, resulta clave la gestión de incidentes, que define qué ocurre en caso de un ataque de ransomware o una filtración de datos.
Son necesarias medidas redundantes que garanticen el funcionamiento del sistema si falla un componente. También es importante la formación de los empleados en materia de seguridad.
El Banco Nacional Checo emite y seguirá emitiendo recomendaciones y requisitos detallados para la supervisión de la seguridad digital. No basta con tener una política de seguridad «sobre el papel»: debe estar realmente implementada.
DAC 8 y las obligaciones de notificación de las transacciones fiscales
Con la Directiva DAC 8 (Directive on Administrative Cooperation, octava modificación) se abre un nuevo capítulo de transparencia y trazabilidad de las transacciones con criptomonedas. Esta directiva, adoptada por la UE en el marco de la lucha contra la evasión fiscal y el blanqueo de capitales, amplía las obligaciones de notificación a las casas de cambio de criptomonedas y a sus clientes.
¿Qué exige concretamente DAC 8?
Desde el 1 de enero de 2026, las casas de cambio de criptomonedas con domicilio en la República Checa deben recopilar y notificar al ministerio de Hacienda competente la información relevante sobre todas las transacciones con criptoactivos sujetas a notificación. Esto afecta a la residencia fiscal: en qué país tiene el cliente sus obligaciones tributarias.
Son importantes los datos de la transacción: quién envió, a quién, por qué importe, en qué criptomoneda y cuándo. Además se notifica el tipo de transacción: intercambio de cripto por fiat, cripto por cripto, compra de bienes o servicios, staking, lending, etc.
Son fundamentales los tipos de cambio y el equivalente en CZK: cuál era el tipo de cambio el día de la transacción y a cuánto ascendía en coronas checas. La obligación de notificación abarca todas las transacciones relevantes con criptoactivos que cumplan la definición establecida en DAC 8.
Las casas de cambio de criptomonedas deben conservar registros de todas las transacciones para una posible inspección posterior, estén o no sujetas a la notificación centralizada.
¿Cuándo y a quién se presenta la notificación?
La notificación la realizan las casas de cambio de criptomonedas una vez al año, antes del 30 de junio, referida al año natural anterior. La entidad a la que se presenta la notificación es la oficina tributaria competente, que forma parte de la Administración Tributaria de la República Checa (Finanční správa ČR).
Después, la información se comparte automáticamente entre las autoridades fiscales de los distintos países de la UE y de otros países que se han adherido a la iniciativa de la OCDE (estándar CRS). Esto significa que si un sujeto checo tiene parte de su dinero comprado en la República Checa y otra parte en una plataforma, por ejemplo, en Singapur o en el Reino Unido (si estos países forman parte del intercambio automático de información conforme al estándar CRS u otros acuerdos), las autoridades fiscales de esos países recibirán información sobre ese cliente.
Impacto en los clientes
Para los clientes de las casas de cambio de criptomonedas esto supone un régimen de transparencia completamente nuevo. Ya no pueden comprar criptomonedas «de forma anónima» y confiar en que nadie lo sabrá.
Si un cliente concreto no facilita a la casa de cambio los datos necesarios (por ejemplo, su residencia fiscal), la casa de cambio está obligada a suspenderle el servicio. Esto también crea una nueva situación para los emprendedores o inversores que antes pensaban que «al menos tenían sus criptomonedas para sí mismos, sin reporting».
Desde 2026 eso ha dejado de ser así. Responde a una tendencia global. El GAFI y la UE han decidido que «las criptomonedas no van a estar para siempre fuera del alcance de la ley» y las están integrando gradualmente en la supervisión financiera estándar.
Preguntas frecuentes sobre la notificación DAC 8 y las obligaciones fiscales
1. ¿Cómo debe notificar los datos una casa de cambio de criptomonedas conforme a DAC 8?
La notificación se realiza una vez al año, antes del 30 de junio, referida al año anterior. La casa de cambio de criptomonedas entrega al ministerio de Hacienda competente (la oficina tributaria correspondiente) una lista de todas las transacciones relevantes, con datos sobre la residencia fiscal del cliente, el tipo de transacción y el tipo de cambio. Los datos se comparten después automáticamente entre la UE y los demás Estados adheridos. No se trata, por tanto, de una notificación en papel, sino de un archivo de datos estructurado, normalmente en formato XML.
2. ¿Qué ocurre si una casa de cambio de criptomonedas ignora DAC 8 y no notifica?
Según la normativa checa y europea, la casa de cambio de criptomonedas se expone a multas significativas del orden de millones de coronas, a la prohibición de operar en el territorio de la República Checa y puede ser incluida en la lista de entidades no cooperantes. Además, esto genera un riesgo legal para los propios clientes: si la casa de cambio no notifica, las autoridades fiscales pueden considerar que la relación del cliente con la plataforma nunca fue «legal» en absoluto, y someterla a una investigación adicional y a su regularización.
3. ¿Influye un inversor o trader individual en la notificación fiscal de la casa de cambio?
Sí. El inversor debe facilitar a la casa de cambio su residencia fiscal. Si no lo hace, la casa de cambio está obligada a suspenderle el servicio. Si el inversor facilita datos falsos (por ejemplo, afirma ser residente en el extranjero cuando en realidad es residente checo), se expone a sanciones fiscales y, potencialmente, a responsabilidad penal por fraude. En la práctica, esto significa que el comercio anónimo de criptomonedas es cosa del pasado.
Obligaciones de AML/CFT y compliance
La lucha contra el blanqueo de capitales (AML – Anti-Money Laundering) y contra la financiación del terrorismo (CFT – Counter-Terrorist Financing) se está convirtiendo en una de las áreas más sensibles de la regulación de las casas de cambio de criptomonedas. En los últimos años, algunas de las mayores plataformas del mundo han sido sancionadas por fallos en sus sistemas de AML/CFT.
Por ejemplo, una de las mayores plataformas del mundo pagó multas elevadas del orden de miles de millones de dólares, y otras entidades fueron sancionadas con millones de euros. Esto indica lo en serio que se toman los reguladores la exigencia del cumplimiento de estas obligaciones.
Conozca a su cliente (Know your customer, KYC) – la piedra angular
El KYC es un elemento fundamental del compliance. Antes de abrir una cuenta a un cliente, la casa de cambio de criptomonedas debe determinar su identidad, verificarla contra un documento y también averiguar el origen de sus fondos (Source of Funds). Como mínimo, esto incluye el nombre, que debe ser el nombre real.
Además es necesaria la fecha de nacimiento, para verificar la edad y, en algunos países, también para el registro en bases de datos centrales. Es imprescindible la dirección: el domicilio permanente o la dirección profesional.
También es importante el tipo de cuenta: persona física, persona jurídica u otra figura. Y, por último, la finalidad del uso: para qué abre la cuenta (trading, inversión a largo plazo, compra de bienes, etc.).
En la práctica, esto significa que cada cliente debe pasar por una verificación que, en el modo en línea, suele incluir una prueba de vida (liveness test, un selfie con el documento), una prueba OCR (lectura óptica del documento) y una comprobación frente a las listas de personas políticamente expuestas (PEP) y de sanciones.
Supervisión de transacciones y la Travel Rule
Una vez que el cliente ha superado la verificación KYC, la casa de cambio de criptomonedas debe supervisar continuamente sus transacciones. La Travel Rule, establecida por el GAFI y ahora implementada por MiCA, exige que en toda transferencia superior a 1000 EUR (o su equivalente en USD) entre casas de cambio de criptomonedas o hacia un monedero no alojado (nehosted wallet) se recoja y verifique la identidad tanto del remitente como del destinatario.
En la práctica funciona así: cuando un cliente envía criptomonedas de una plataforma a otra, la plataforma emisora debe enviar junto con la transacción la información «el destinatario es la persona XYZ, número de pasaporte ABC, domicilio DEF». La plataforma receptora verifica y archiva esta información. Si el destinatario fuera una persona incluida en una lista de sanciones, la plataforma debería detener la transacción.
Esto suena sencillo, pero en la práctica significa que cada plataforma debe contar con canales de comunicación establecidos con otras plataformas, con una infraestructura digital para el intercambio de información y con personal que lo gestione. Muchas plataformas más pequeñas, que no han implementado estos sistemas a tiempo, se enfrentan a dificultades para hacer cumplir las condiciones.
Notificación de actividades sospechosas (SAR/STR)
Si una casa de cambio de criptomonedas detecta una transacción que parece sospechosa —por ejemplo, una entrada repentina de dinero de una persona sin justificación, una transacción con una persona incluida en una lista de sanciones, o transacciones pequeñas estructuradas que en conjunto forman una suma destinada a eludir los límites—, debe notificarlo.
La notificación (Suspicious Activity Report – SAR, o en la UE, Suspicious Transaction Report – STR) se envía a la Oficina de Análisis Financiero de la República Checa (Finanční analytický úřad, FAÚ), o a la Financial Intelligence Unit (FIU) competente en otros países de la UE. Si una plataforma comprueba que ha recibido una transacción de alguien que ya figura en una lista de sanciones, tiene la obligación de bloquear dicha transacción, congelar los activos e informar al ČNB y a la FAÚ.
La realidad es que en el pasado los reguladores se han centrado en los casos en que las plataformas acumulaban un enorme volumen de transacciones sospechosas sin procesar o analizadas de forma insuficiente, que no se notificaron a tiempo. Precisamente este es el punto que el ČNB vigila durante sus inspecciones: cuánto tiempo se tarda en analizar una transacción, cómo se documenta el proceso de decisión y si los SAR/STR se envían sin demora injustificada.
Cribado de sanciones y amenazas específicas en 2026
En 2025 se produjo un aumento notable de las sanciones y de su aplicación al sector cripto. Según los informes y análisis disponibles, se registró un incremento significativo del valor de las transacciones de las entidades sancionadas. Rusia, Irán y Corea del Norte utilizan activamente las casas de cambio de criptomonedas para eludir las sanciones, y los reguladores lo vigilan de cerca y reaccionan en consecuencia.
La OFAC (Office of Foreign Assets Control) ha sancionado en el pasado a numerosas casas de cambio de criptomonedas que facilitaban transacciones con entidades de Rusia, Irán y Corea del Norte. La Unión Europea ha adoptado paquetes de sanciones dirigidos específicamente a los servicios de criptomonedas.La Oficina de Sanciones Financieras del Reino Unido (OFSI) actúa de manera similar.
¿Qué significa esto para una casa de cambio de criptomonedas checa? Significa que no puede aceptar clientes de determinados países, no puede enviar ni recibir transacciones hacia o desde determinados países, y no puede realizar operaciones con determinadas personas incluidas en listas de sanciones.
La gestión de sanciones exige al menos un cribado previo a la incorporación (onboarding): verificar que el cliente no figura en la lista de la OFAC, de la UE, del Reino Unido u otras instituciones relevantes. Además, es necesario un cribado continuo: vigilar si, a lo largo de la relación con el cliente, este llega a ser incluido en alguna lista.
Es fundamental el registro de la actividad: archivar cuándo se realizó el cribado, cuál fue el resultado y quién lo llevó a cabo. Y, por último, el bloqueo de transacciones: si se detecta una transferencia sospechosa, debe detenerse.
Todo esto exige un software y unos procesos de compliance modernos. Una casa de cambio de criptomonedas que intente hacerlo todo manualmente o que disponga de sistemas obsoletos se expondrá muy pronto al riesgo de multas y de daños reputacionales.
Problemas prácticos a los que se enfrentan las casas de cambio de criptomonedas en 2026
Hasta el 1 de julio de 2026, las casas de cambio de criptomonedas que prestaban servicios antes del 30 de diciembre de 2024 y presentaron su solicitud de autorización antes del 30 de diciembre de 2025 podían continuar su actividad bajo el llamado régimen transitorio, aunque todavía no dispusieran de la autorización definitiva. A partir de esa fecha, esto termina por completo: sin autorización, no hay actividad.
ESMA ha declarado claramente que, a partir del 1 de julio de 2026, cualquier entidad que preste servicios sin licencia infringirá el Derecho de la UE y estará sujeta a medidas de ejecución. Esto genera una situación muy estresante.
Las empresas que, en opinión de los abogados, merecen la autorización, pero cuyo expediente el ČNB aún no ha resuelto, tendrán que gestionar activamente a sus clientes e impedir la llegada de nuevos, o de lo contrario arriesgarse a sanciones legales.
Los emprendedores cripto se enfrentan a la falta de acceso bancario
Uno de los grandes problemas de las casas de cambio de criptomonedas en la República Checa es que los bancos tradicionales (por ejemplo, vinculados a antiguos grupos canadienses o escandinavos) no quieren trabajar con criptomonedas. Habitualmente se niegan a abrir cuentas bancarias corrientes a las casas de cambio de criptomonedas, o les cierran las cuentas aunque cumplan con la normativa.
Resulta paradójico, ya que MiCA precisamente otorga a las casas de cambio de criptomonedas una licencia para operar, pero sin una cuenta bancaria no pueden aprovechar plenamente esa licencia. Por ello, muchas casas de cambio checas buscan socios bancarios en el extranjero: en Lituania, Estonia, Malta, o en Estados Unidos (si cuentan con filiales en la UE).
Sin embargo, esto suele implicar más compliance, más obligaciones de AML y costes más elevados.
El problema de la tokenización y la clasificación de activos
MiCA distingue estrictamente entre distintos tipos de criptoactivos: las criptomonedas habituales (por ejemplo, Bitcoin, Ethereum), los tokens referenciados a activos (ARTs), los tokens de dinero electrónico (EMTs) y otros criptoactivos. Cada categoría tiene requisitos distintos.
El problema es que numerosos proyectos (por ejemplo, los tokens «wrapped» o diversos protocolos DeFi) caen en una zona gris. ¿Es un valor negociable, una materia prima o algo completamente distinto?
La UE está intentando aclarar esta cuestión, pero para una casa de cambio de criptomonedas checa esto significa que debe resolver por sí misma la clasificación y las obligaciones regulatorias asociadas. Los abogados del bufete ARROWS se ocupan precisamente de estas cuestiones de clasificación y pueden ayudar a los clientes a estructurar su oferta de forma que sea conforme con la normativa de cada país.
|
Posibles problemas |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Autorización inexistente o incompleta después del 1 de julio de 2026 – Una entidad sin licencia MiCA activa debe suspender toda su actividad; se exponen a sanciones de hasta el 10 % de los ingresos anuales (volumen de negocio) (artículo 111 de MiCA), a la retirada de la licencia y, potencialmente, a responsabilidad penal. |
Los abogados del bufete ARROWS preparan un expediente de autorización completo, se ocupan de todos los documentos necesarios, de los modelos financieros, de las políticas de AML y de las auditorías de seguridad exigidas por el ČNB. Representamos al cliente en las negociaciones con el regulador. |
|
Incumplimiento de los sistemas de AML/CFT – Unos procedimientos de KYC débiles, una notificación SAR/STR inadecuada y una supervisión de transacciones deficiente conducen a multas que pueden alcanzar decenas o cientos de millones de coronas checas, y a intervenciones del regulador. |
ARROWS ayuda a diseñar e implementar procesos de KYC basados en el riesgo, a configurar la supervisión de transacciones, a formar al equipo de compliance y a garantizar que las notificaciones se realicen a tiempo y correctamente. |
|
Notificación DAC 8 y aspectos fiscales – Desde 2026, las casas de cambio de criptomonedas deben notificar las transacciones a las autoridades fiscales. Una notificación incorrecta o unos datos erróneos conducen a multas importantes, que pueden alcanzar el orden de millones de coronas checas, y a liquidaciones fiscales complementarias para los clientes. |
El bufete ARROWS garantiza la estructura jurídica de la notificación, una configuración fiscalmente óptima y la comunicación con el ministerio de Hacienda competente. También asesoramos a los clientes en sus obligaciones fiscales. |
|
Incidentes DORA y riesgo cibernético – Si se produce un incidente de seguridad (hackeo, ransomware), no se trata solo de la pérdida de datos, sino de la obligación de notificarlo al ČNB sin demora injustificada; una respuesta improvisada ante la crisis conduce a multas y a la pérdida de confianza. |
Ayudamos a estructurar el plan de gestión de incidentes, a configurar la supervisión y la comunicación con el regulador. Representamos al cliente durante el incidente y nos comunicamos con el ČNB. Contamos con experiencia en la gestión de crisis en situaciones similares. |
|
Cribado de sanciones y cumplimiento de la Travel Rule – Si una casa de cambio de criptomonedas no bloquea las transacciones de personas sancionadas o no implementa la Travel Rule, se expone a multas elevadas y a un ataque reputacional. |
ARROWS ayuda a los clientes a elegir el software de compliance adecuado, a configurar los procesos de cribado y a garantizar la documentación. También representamos al cliente en caso de inspección o de una acción de enforcement. |
Resumen final
El año 2026 representa un momento de transformación para todos los que operan con criptomonedas en la República Checa. El Reglamento MiCA, con el plazo final del 1 de julio de 2026 para la finalización del período transitorio, las obligaciones de DAC 8 desde el 1 de enero de 2026, los requisitos de compliance conforme a la Travel Rule del GAFI y el Reglamento DORA sobre seguridad digital: todo ello significa que gestionar una casa de cambio de criptomonedas ya no es cosa de unos pocos ordenadores y un puñado de personas.
Se trata de una operación compleja que requiere infraestructura jurídica, sistemas de compliance, seguridad informática, auditoría y una supervisión permanente. Para las casas de cambio de criptomonedas esto tiene implicaciones reales: sin autorización después del 1 de julio de 2026 no pueden estar en el mercado, sin un AML/CFT adecuado se exponen a multas elevadas (del orden de decenas o cientos de millones de coronas checas en caso de infracciones graves), y sin cumplir con DORA se arriesgan a una avería del sistema y a sanciones.
En este momento queda ya muy poco tiempo para que las entidades restantes que todavía no disponen de autorización tengan la oportunidad de obtenerla. Las demás quedarán realmente fuera del mercado legal. No se trata de pesimismo, sino de la realidad de la evolución regulatoria.
En el sentido positivo, esto significa que el sector cripto se «normaliza» progresivamente y deja de ser una zona gris. Los clientes cuentan con más protección, las plataformas están sujetas a supervisión y el sistema en su conjunto es más seguro. En el sentido negativo, implica mayores costes, operaciones más complejas y un compliance estricto.
Si se encuentra en la posición de una casa de cambio de criptomonedas o de un proveedor de servicios de criptomonedas y no sabe cómo proceder, no dude en ponerse en contacto con los abogados del bufete ARROWS (consultas@arws.cz). Ofrecemos asesoramiento jurídico integral en materia de regulación de criptoactivos, preparación de expedientes de autorización para el ČNB, configuración de sistemas de AML/CFT, implementación de DORA y ayuda con la notificación DAC 8.
Si cuenta con un elemento internacional —por ejemplo, si tiene clientes en otros países de la UE o planea expandirse—, disponemos de la red de socios ARROWS International, que se ocupa de estas cuestiones transfronterizas.
Preguntas frecuentes sobre las casas de cambio de criptomonedas y sus obligaciones en 2026
1. ¿Qué es exactamente una casa de cambio de criptomonedas según MiCA y cuándo se aplican las obligaciones de MiCA?
En la terminología de MiCA, una casa de cambio de criptomonedas es un «Crypto-Asset Service Provider» (CASP), que presta servicios como la compra y venta de criptomonedas por moneda fiduciaria, las transferencias entre distintas criptomonedas, la custodia o el asesoramiento. MiCA se aplica a cualquier entidad que realice estas actividades y tenga clientes en la UE. Por lo tanto, si una entidad checa opera una plataforma y tiene clientes checos o de cualquier país de la UE, debe cumplir las obligaciones de MiCA. Sin la autorización del ČNB esto no es posible. Los abogados de ARROWS ayudan a determinar con precisión qué actividades suyas entran dentro del ámbito de MiCA y, por tanto, qué obligaciones le afectan.
2. Tenemos una plataforma pequeña: ¿nos aplica MiCA aunque solo tengamos unas decenas de clientes?
Sí, absolutamente. MiCA se aplica a todos los CASP, con independencia de su tamaño. La única excepción son las plataformas totalmente descentralizadas sin un operador identificado, pero son muy poco frecuentes. Si usted es una entidad identificada y realiza actividades que entran dentro de MiCA, debe cumplir los requisitos. Ni siquiera una plataforma pequeña puede pensar que es «demasiado pequeña» para la regulación. Los abogados de ARROWS trabajan con clientes de todos los tamaños y saben proporcionar los requisitos al tamaño de la operación, pero no es posible eludirlos por completo.
3. ¿No sería posible «emigrar» al extranjero y así eludir la regulación?
Es una pregunta que se plantean muchas entidades. Sin embargo, la respuesta es no. Si su plataforma tiene aunque sea un solo cliente checo o de la UE, está sujeta a MiCA, aunque su persona jurídica esté registrada fuera de la UE. ESMA y el ČNB vigilan esto y lo hacen cumplir. Si intenta eludir la regulación (por ejemplo, ocultando su domicilio legal), se expone a multas elevadas y, potencialmente, a responsabilidad penal. Es mucho mejor ser proactivo, obtener la autorización y disponer de un «pasaporte» para toda la UE. Los abogados de ARROWS le ayudarán a estructurarlo de forma segura y conforme a Derecho.
4. ¿Cuánto costará aproximadamente el equipo de compliance, la seguridad informática y el procedimiento de autorización?
Es difícil generalizar, pero, a modo orientativo: la preparación del expediente de autorización (jurídico, auditoría, seguridad) suele costar cientos de miles de coronas checas (300 000 – 800 000 CZK, aprox. 12 300 – 32 900 EUR) y exige invertir en asesores cualificados. La operación de compliance anual (KYC, supervisión, SAR/STR, notificaciones) cuesta entre cientos de miles y millones de coronas checas (500 000 – 2 000 000 CZK, aprox. 20 600 – 82 300 EUR) al año, según el número de clientes y la complejidad. La infraestructura de TI con seguridad y cumplimiento de DORA puede requerir inversiones del orden de varios millones de coronas checas al año. Estos costes son reales y deben tenerse en cuenta en los modelos de negocio. Las entidades que no lo tuvieron en cuenta pronto descubren que el negocio cripto no es tan barato como parece. Los abogados de ARROWS ayudan con las proyecciones y vigilan que los costes no «se disparen» por errores innecesarios.
5. ¿Cuáles son los principales puntos de control que verifica el ČNB durante una inspección?
El ČNB se centra principalmente en: (a) la política de AML/CFT y su implementación práctica —no basta con el documento, sino que deben existir procesos reales—, (b) los procedimientos de KYC —selecciona clientes al azar y verifica si el KYC se realizó correctamente—, (c) la supervisión de transacciones —si las transacciones sospechosas detectadas se procesan y notifican correctamente—, (d) las notificaciones SAR/STR —si se realizaron sin demora injustificada—, (e) la seguridad informática y la gestión de incidentes —si se gestionan conforme a DORA—, (f) las relaciones de propiedad y la dirección —si los directivos son idóneos (fit-and-proper test)—. En cada categoría, el ČNB toma una muestra y la examina en detalle. Si encuentra deficiencias sustanciales, siguen advertencias y multas.
6. ¿Qué ocurre si pierdo clientes o dinero por un hackeo: soy yo el responsable?
Según MiCA y DORA, el responsable es usted. La casa de cambio de criptomonedas debe mantener los criptoactivos de los clientes segregados (separación de activos), no puede utilizarlos para sus propias cuentas y debe protegerlos frente a ataques cibernéticos. Si se produce un hackeo y los clientes pierden dinero, usted es el responsable. Esto se aplica también a los terceros: si contrata un proveedor de alojamiento en la nube y este falla en materia de seguridad, usted sigue siendo responsable. Por eso DORA exige que cada CASP disponga de un seguro (o de garantías financieras equivalentes). Los abogados de ARROWS le ayudarán a estructurar correctamente la cobertura del seguro y los riesgos.
Sobre el autor
Lea también:
- Por qué ARROWS es la primera opción para los proyectos cripto: garantía de pleno compliance y un tránsito seguro por un entorno regulatorio todavía inestable
- Desarrollo de software con inteligencia artificial: ¿a quién pertenece el código?
- Declaración de impuestos complementaria: cómo actuar al detectar un error contable y eliminar el riesgo de sanciones elevadas
- Apoyo jurídico en la resolución de la incautación de equipos de minería de criptomonedas en Paraguay
- Garantía de conformidad normativa para inversiones colectivas en línea
- Criptomonedas
