Responsabilidad de CASP por hackeos: cuándo una plataforma de intercambio está obligada a devolver criptomonedas robadas según la legislación de la UE
Responsabilidad de CASP por hackeos: cuándo una plataforma de intercambio está obligada a devolver criptomonedas robadas según la legislación de la UE
Responsabilidad de CASP por hackeos: cuándo una plataforma de intercambio está obligada a devolver criptomonedas robadas según la legislación de la UE
La piratería de intercambios de criptomonedas ya no es una zona gris de responsabilidad.
Con la adopción de MiCA y DORA, la UE está estableciendo un marco legal en el que En algunos casos, los CASP deben compensar a los clientes por la pérdida de activos., en lugar de referirse simplemente al riesgo de mercado.
El Grupo Consultor Jurisprudencial explica: ¿Dónde está el límite legal entre el riesgo de mercado y la responsabilidad del proveedor?, y cuándo el usuario puede realmente exigir un reembolso.
- Mica y protección del cliente
- DORA y la ciberresiliencia
- responsabilidad por fallos operativos
Coste de la consulta a partir de 250 euros

¿Por qué en el pasado los exchanges casi nunca devolvían los fondos?
Históricamente, las plataformas de criptomonedas se han basado en varios argumentos:
- falta de regulación uniforme
- Clasificación de las criptomonedas como un activo de alto riesgo
- acuerdos de usuario
- transferencia de responsabilidad al cliente
- falta de estándares de ciberseguridad
Incluso los incidentes más importantes rara vez dieron lugar a una indemnización.
¿Qué ha cambiado con la introducción de MiCA?
Mica Introduce responsabilidades directas del CASP para proteger los activos de los clientes.
Cambios clave:
- separación obligatoria de bienes
- requisitos de almacenamiento y control
- gestión del riesgo operacional
- responsabilidad de los procesos internos
- La protección de los intereses de los clientes como principio
El intercambio ya no puede trasladar completamente el riesgo al usuario.
El papel de DORA en la piratería informática
DORA complementa MiCA estableciendo requisitos para:
- resiliencia cibernética
- Gestión de riesgos de TI
- pruebas de sistemas
- respuesta a incidentes
- denuncia de piratería
El incumplimiento de estos requisitos aumenta la responsabilidad del CASP.
Cuando la piratería se convierte en responsabilidad legal de un exchange
Se podrá exigir al CASP que compense la pérdida de activos si se establece que:
- medidas de seguridad insuficientes
- violación de los requisitos de MiCA o DORA
- errores de gestión de claves
- fallas internas o negligencia
- falta de segregación de activos
El criterio clave no es el hecho de hackear en sí, sino calidad de la protección.
La diferencia entre servicios de custodia y no custodia
La responsabilidad depende del modelo de almacenamiento.
Si los activos:
- estaban bajo el control del mercado de valores
- gestionado bajo custodia
- se almacenaron en billeteras calientes CASP
El riesgo de responsabilidad es mayor.
En el modelo sin custodia, la obligación de reembolsar está significativamente limitada.
Por qué el Acuerdo de Usuario ya no ofrece protección absoluta
Incluso si los términos y condiciones:
- limitar la responsabilidad
- señalar los riesgos
- excluir la compensación
no pueden contradecir las normas obligatorias de MiCA y DORA.
El derecho regulatorio prevalece sobre las cláusulas contractuales.
Cómo evalúan los reguladores y los tribunales la piratería informática
Al analizar un incidente se tienen en cuenta los siguientes aspectos:
- cumplimiento de las normas de seguridad
- la presencia de políticas internas
- reacción de velocidad
- transparencia de las notificaciones
- cumplimiento de los requisitos reglamentarios
PSAP están obligados a demostrar que actuaron de buena fe y profesionalmente.
El papel de los seguros y las reservas
MiCA estimula:
- seguro de riesgo operacional
- formación de reservas
- planes de compensación
- Protegiendo a los clientes de fallos del sistema
La ausencia de tales mecanismos fortalece la posición del usuario en la disputa.
¿Qué significa esto para los usuarios?
Para los clientes esto significa:
- La aparición de una verdadera herramienta de protección
- posibilidad de quejas regulatorias
- Fortaleciendo su posición en las negociaciones
- reducción de la asimetría de fuerza
- la necesidad de registrar las circunstancias del ataque
La aceptación pasiva de las pérdidas ya no es el único escenario.
¿Qué significa esto para CASP?
Para plataformas de criptomonedas:
- aumento de los costos operativos
- la necesidad de invertir en seguridad
- fortalecimiento del control interno
- mayores exigencias a la gobernanza
- riesgo de sanciones e indemnizaciones
El cumplimiento formal se está convirtiendo en una estrategia peligrosa.
Conceptos erróneos comunes de los usuarios
Errores comunes:
- la creencia de que la bolsa de valores siempre es irrelevante
- La creencia de que las criptomonedas no están protegidas por la ley
- Ignorando las quejas regulatorias
- Confusión entre piratería informática y riesgo de mercado
MiCA cambia el saldo a favor del cliente, pero no automáticamente.
Conclusión práctica para inversores y comerciantes
Es importante comprender:
- Dónde exactamente se almacenan los activos
- ¿Cuál es el estado de la plataforma?
- ¿Está incluido en MiCA?
- Cómo funciona la ciberseguridad
- ¿Qué mecanismos de compensación se prevén?
La elección de CASP se convierte en una decisión legal.
Total
En la UE, un hackeo a una plataforma de intercambio de criptomonedas ya no siempre significa que las pérdidas recaigan sobre el usuario.
En caso de violación de los requisitos de MiCA y DORA, CASP puede estar obligado a compensar los activos perdidos.
La pregunta clave no es si se produjo un ataque informático, sino ¿Estaba el intercambio legal y técnicamente preparado para ello?.
Grupo Consultor Jurisprudencial Asesora a clientes sobre responsabilidad CASP, disputas con plataformas de criptomonedas y protección regulatoria de los derechos de los inversores en la UE.
