Responsabilitat del CASP per pirates informàtics: quan una plataforma d'intercanvi està obligada a retornar criptomonedes robades segons la legislació de la UE
Responsabilitat del CASP per pirates informàtics: quan una plataforma d'intercanvi està obligada a retornar criptomonedes robades segons la legislació de la UE
Responsabilitat del CASP per pirates informàtics: quan una plataforma d'intercanvi està obligada a retornar criptomonedes robades segons la legislació de la UE
El pirateig informàtic de les borses de criptomonedes ja no és una zona grisa de responsabilitat.
Amb l'adopció de MiCA i DORA, la UE està establint un marc jurídic en què En alguns casos, els CASP han de compensar els clients per la pèrdua d'actius., en lloc de simplement referir-se al risc de mercat.
Jurisprudencial Consulting Group explica on es troba la línia legal entre el risc de mercat i la responsabilitat del proveïdor , i quan un usuari pot realment exigir un reemborsament.
- MiCA i protecció del client
- DORA i la ciberresiliència
- responsabilitat per fallades operatives
Cost de la consulta a partir de 250 euros

Per què les borses gairebé mai no retornaven els fons en el passat?
Històricament, les plataformes criptogràfiques s'han basat en diversos arguments:
- manca de regulació uniforme
- classificació de les criptomonedes com a actiu d'alt risc
- acords d'usuari
- transferència de responsabilitat al client
- manca d'estàndards de ciberseguretat
Fins i tot els incidents importants rarament van resultar en indemnitzacions.
Què ha canviat amb la introducció de MiCA
La MiCA introdueix responsabilitats directes per als CASP per protegir els actius dels clients.
Canvis clau:
- separació obligatòria d'actius
- requisits d'emmagatzematge i control
- gestió del risc operacional
- responsabilitat dels processos interns
- la protecció dels interessos dels clients com a principi
La borsa ja no pot traslladar completament el risc a l'usuari.
El paper de DORA en el pirateig informàtic
DORA complementa MiCA establint requisits per a:
- ciberresiliència
- Gestió de riscos informàtics
- proves de sistemes
- resposta a incidents
- informes de pirateria informàtica
L'incompliment d'aquests requisits augmenta la responsabilitat del CASP.
Quan el pirateig informàtic esdevé responsabilitat legal d'una borsa
El CASP pot estar obligat a compensar la pèrdua d'actius si s'estableix que:
- mesures de seguretat insuficients
- violació dels requisits de MiCA o DORA
- errors de gestió de claus
- fallades internes o negligència
- manca de segregació d'actius
El criteri clau no és el fet del pirateig en si, sinó la qualitat de la protecció.
La diferència entre els serveis de custòdia i els serveis no de custòdia
La responsabilitat depèn del model d'emmagatzematge.
Si els actius:
- estaven sota el control de la borsa
- gestionat amb custòdia
- es van emmagatzemar en carteres calentes CASP
el risc de responsabilitat és més alt.
Sota el model no custodial, l'obligació de reemborsament és significativament limitada.
Per què l'Acord d'usuari ja no és una protecció absoluta
Fins i tot si els termes i condicions:
- limitar la responsabilitat
- assenyalar els riscos
- excloure la compensació
no poden contradir els estàndards obligatoris de MiCA i DORA.
La llei reguladora té preferència sobre les clàusules contractuals.
Com avaluen els reguladors i els tribunals la pirateria informàtica
A l'hora d'analitzar una incidència, es té en compte el següent:
- compliment de les normes de seguretat
- la presència de polítiques internes
- velocitat de reacció
- transparència de les notificacions
- compliment dels requisits reglamentaris
Els CASP han de demostrar que van actuar de bona fe i professionalment.
El paper de les assegurances i les reserves
La MiCA estimula:
- assegurança de risc operacional
- formació de reserves
- plans de compensació
- protegir els clients de fallades del sistema
L'absència d'aquests mecanismes reforça la posició de l'usuari en la disputa.
Què significa això per als usuaris?
Per als clients això significa:
- l'aparició d'una veritable eina de protecció
- possibilitat de queixes reglamentàries
- enfortint la teva posició en les negociacions
- reducció de l'asimetria de força
- la necessitat de registrar les circumstàncies de l'atac informàtic
L'acceptació passiva de les pèrdues ja no és l'únic escenari.
Què significa això per al CASP?
Per a plataformes criptogràfiques:
- augment dels costos operatius
- la necessitat d'invertir en seguretat
- reforç del control intern
- augment de les demandes sobre la governança
- risc de sancions i compensacions
El compliment formal s'està convertint en una estratègia perillosa.
Idees errònies comunes dels usuaris
Errors comuns:
- la creença que la borsa sempre és irrellevant
- la creença que les criptomonedes no estan protegides per la llei
- ignorant les queixes reglamentàries
- confusió entre hacking i risc de mercat
MiCA canvia la balança a favor del client, però no automàticament.
Conclusió pràctica per a inversors i comerciants
És important entendre:
- on s'emmagatzemen exactament els actius
- Quin és l'estat de la plataforma?
- Entra dins de la MiCA?
- Com funciona la ciberseguretat
- Quins mecanismes de compensació es preveuen?
L'elecció del CASP esdevé una decisió legal.
Total
A la UE, un atac informàtic a una plataforma de criptomonedes ja no sempre significa que les pèrdues recaiguin sobre l'usuari.
En cas d'incompliment dels requisits de MiCA i DORA, CASP pot estar obligat a compensar els actius perduts.
La pregunta clau no és si es va produir un pirateig informàtic, sinó si la plataforma d'intercanvi estava preparada legalment i tècnicament per a això.
Jurisprudencial Consulting Group assessora els clients sobre la responsabilitat del CASP, disputes amb plataformes criptogràfiques i la protecció reguladora dels drets dels inversors a la UE.
