
Autor: Joao Lages
El papel del custodio en los valores tokenizados suele reducirse a una tarea técnica: proteger claves privadas. Esa descripción es incompleta. Cuando un token tiene la consideración de instrumento financiero, la custodia forma parte de una cadena jurídica y operativa más amplia que debe preservar los derechos de los inversores, controlar las transferencias, conciliar registros, procesar eventos durante todo el ciclo de vida y mantener la resiliencia cuando falla la tecnología o un proveedor de servicios.
Esta distinción importa para emisores, empresas de servicios de inversión y plataformas fintech. Un monedero blockchain puede controlar un token, pero no determina por sí solo quién es el propietario legal del valor subyacente, qué registro prevalece, cómo se gestiona una insolvencia o quién debe restituir la posición de un inversor tras un error operativo. Estas cuestiones dependen del diseño jurídico del instrumento, del régimen de valores aplicable, de la estructura de cuentas y de los contratos entre el emisor, el custodio, el distribuidor y los inversores.
Esta guía explica qué hace un custodio en un modelo europeo de valores tokenizados, dónde empiezan y terminan sus responsabilidades y cómo pueden los equipos de producto crear un modelo operativo de custodia que funcione en la práctica. Es un marco analítico general, no asesoramiento jurídico, fiscal ni de inversión. El perímetro exacto debe confirmarse para el instrumento, los servicios y las jurisdicciones correspondientes.
En esencia, un custodio salvaguarda instrumentos financieros por cuenta de clientes y contribuye a la administración de los derechos vinculados a ellos. En una estructura tokenizada, esa responsabilidad puede implicar un monedero digital, pero va más allá del monedero. El servicio de inversión pertinente conforme a MiFID II es la custodia y administración de instrumentos financieros por cuenta de clientes, incluidos la custodia y servicios conexos como la gestión de efectivo o garantías. La autorización concreta y los requisitos de conducta dependen de cómo se preste el servicio y de la transposición nacional.
Por tanto, un modelo de custodia sólido conecta cuatro capas:
La visión más amplia de la infraestructura de emisor, distribuidor y custodio ayuda a entender por qué la custodia no puede diseñarse de forma aislada. El emisor crea la obligación jurídica; el distribuidor gestiona las actividades reguladas de cara al inversor; el custodio salvaguarda las posiciones; y los proveedores de liquidación o registro determinan cuándo las operaciones adquieren firmeza. Una empresa puede desempeñar varias funciones, pero cada responsabilidad sigue necesitando un titular jurídico claro.
Los proyectos de valores tokenizados utilizan con frecuencia la palabra custodia para varios servicios distintos. Separarlos desde el principio evita lagunas y controles duplicados.
La gestión de claves comprende la generación, almacenamiento, uso, rotación y recuperación de credenciales criptográficas. Un proveedor tecnológico puede ofrecer módulos de seguridad de hardware, computación multipartita o firma basada en políticas sin ser el custodio regulado del instrumento financiero. A la inversa, un custodio regulado puede externalizar partes de la infraestructura técnica y conservar la responsabilidad frente al cliente. El contrato, la autorización y el modelo operativo —no la etiqueta comercial— determinan la función.
La blockchain puede ser el registro de propiedad con carácter autoritativo, un reflejo de un registro externo a la cadena o un componente de un registro híbrido. La documentación de emisión debe indicar qué registro prevalece cuando los sistemas discrepan. Cuando un emisor o registrador mantiene el registro jurídicamente relevante, el saldo de un monedero puede no bastar para acreditar la titularidad. El custodio necesita acceso al registro autoritativo y un procedimiento para resolver discrepancias.
La custodia a nivel de inversor o intermediario también debe distinguirse del mantenimiento de primer nivel y de las funciones de liquidación asociadas a un depositario central de valores. El Reglamento sobre los depositarios centrales de valores de la UE regula la liquidación de valores y la actividad de los DCV, incluidos los requisitos de anotación en cuenta y disciplina de liquidación dentro de su ámbito. Un valor tokenizado no elude ese marco por el mero hecho de registrarse mediante tecnología de registro distribuido.
El Régimen Piloto de la UE para infraestructuras de mercado basadas en TRD permite que infraestructuras de mercado TRD autorizadas operen con exenciones concretas y limitadas de determinadas disposiciones de MiFID II y CSDR. No es una exención general para cualquier plataforma de tokenización. Un proyecto que utilice una estructura convencional de empresa de servicios de inversión y custodio debe seguir asignando sus funciones conforme al régimen ordinario, salvo que opere dentro de una infraestructura piloto autorizada.
La primera cuestión de clasificación es si el token constituye un instrumento financiero. Si lo es, el uso de una blockchain no lo traslada a un régimen más ligero para criptoactivos. MiCA excluye los criptoactivos que tienen la consideración de instrumentos financieros. Por tanto, una autorización para prestar custodia y administración de criptoactivos conforme a MiCA no constituye, por sí sola, la base jurídica para salvaguardar un bono, acción, participación de fondo u otro instrumento financiero MiFID tokenizado.
Para los instrumentos financieros, MiFID II y las normas nacionales que la transponen siguen siendo centrales. El marco de salvaguarda de la Directiva Delegada (UE) 2017/593 de la Comisión exige a las empresas de servicios de inversión proteger los instrumentos y fondos de clientes, mantener registros que distingan los activos de un cliente de los de otros y de los propios de la empresa, llevar cuentas exactas y realizar conciliaciones. Cuando los instrumentos de clientes se depositan en un tercero, la empresa debe actuar con la debida competencia, atención y diligencia al seleccionarlo, designarlo y revisar periódicamente tanto al tercero como los acuerdos correspondientes.
Estas son obligaciones vinculantes para las empresas dentro de su ámbito, no simples recomendaciones tecnológicas. Su aplicación puede variar según el Estado miembro y la cadena de custodia. Los equipos de producto también deben separarlas de las prácticas de mercado, como la computación multipartita, la redundancia geográfica o las listas de direcciones autorizadas en cadena. Estas técnicas pueden contribuir al cumplimiento, pero la legislación suele centrarse en los resultados: salvaguarda, segregación, trazabilidad, resiliencia y supervisión adecuada.
La resiliencia operativa constituye otra capa. El Reglamento de Resiliencia Operativa Digital se aplica desde el 17 de enero de 2025 a las entidades financieras incluidas en su ámbito y establece requisitos sobre gestión del riesgo TIC, incidentes, pruebas y riesgo de terceros. Los proveedores de nube, monederos, nodos, firma y ciberseguridad de un custodio pueden ser operativamente críticos aunque no interactúen con el inversor. Externalizar un componente técnico no elimina las obligaciones de supervisión de la entidad regulada.
El custodio debe impedir transferencias no autorizadas y, al mismo tiempo, permitir la actividad legítima. Los controles suelen incluir generación segura de claves, firma distribuida o respaldada por hardware, separación de funciones, políticas de transacción, listas de destinos autorizados, límites de velocidad y aprobación independiente de acciones sensibles. El diseño debe eliminar el control por una sola persona y documentar quién puede cambiar las políticas, no solo quién puede firmar operaciones.
La segregación es tanto una cuestión jurídica como de sistemas. Las direcciones separadas en cadena pueden mejorar la transparencia, pero no crean automáticamente segregación jurídica. Los monederos ómnibus pueden ser eficientes desde el punto de vista operativo, pero exigen subregistros completos que identifiquen los derechos de cada cliente. La documentación de cuentas, la arquitectura de monederos, los libros y el análisis de insolvencia deben conducir al mismo resultado.
Un proceso de producción debe comparar, como mínimo, el registro del custodio, los saldos en blockchain, los registros del emisor o registrador, los datos de suscripción y reembolso y las cuentas de efectivo pertinentes. La conciliación debe tener una frecuencia acorde con la actividad y el riesgo del producto. Las diferencias necesitan responsables, umbrales de gravedad, pruebas de investigación y plazos de escalado. Una blockchain pública ofrece un historial observable de transacciones; no explica si una operación fue autorizada, asignada correctamente o jurídicamente eficaz.
Los valores tokenizados suelen tener restricciones de elegibilidad, jurisdicción, permanencia o concentración. Algunos controles pueden incorporarse a los contratos inteligentes mediante listas autorizadas, funciones de pausa o reglas de transferencia. El custodio debe saber quién controla esas funciones, cómo se autentican las instrucciones y cómo se aprueban las excepciones. Una transferencia técnicamente válida puede incumplir las condiciones del producto o la normativa de valores, por lo que la validación en cadena debe conectarse con los registros del inversor y de cumplimiento.
Los intereses, dividendos, votaciones, conversiones, amortizaciones anticipadas, reembolsos y pagos al vencimiento requieren instantáneas fiables y cálculos de derechos. El custodio puede ejecutar o apoyar estos procesos, pero la asignación de responsabilidad debe ser explícita. Los equipos deben definir antes del lanzamiento las fechas de registro, zonas horarias, redondeos, datos fiscales, pagos fallidos, importes no reclamados y correcciones. La automatización reduce el trabajo manual solo cuando las reglas y los datos subyacentes son correctos.
El modelo operativo necesita procedimientos para credenciales perdidas, monederos comprometidos, transferencias erróneas, alertas de sanciones, resoluciones judiciales, fallecimiento de inversores, fallos de contratos inteligentes e interrupciones de la red. La recuperación puede exigir cambiar un monedero, reemitir tokens o quemarlos y acuñar otros, o corregir un registro autoritativo externo a la cadena. Cada mecanismo modifica el modelo de seguridad y gobernanza. Las facultades de emergencia deben ser limitadas, auditables y comunicadas a los inversores.
La custodia es un servicio intensivo en evidencias. El custodio debe conservar aprobaciones de transacciones, cambios de políticas, registros de acceso, conciliaciones, gestión de excepciones, cálculos de eventos corporativos, revisiones de subcontratistas y registros de incidentes. Los informes deben servir a la empresa de servicios de inversión, el emisor, el auditor y el supervisor sin exponer datos personales o información sensible de seguridad que no sea necesaria.
No existe una arquitectura de custodia universalmente superior. El modelo adecuado depende del tipo de inversor, la frecuencia de transacciones, la forma jurídica, la red, los requisitos de recuperación y la estrategia de distribución.
Cada inversor o cuenta dispone de una dirección o monedero distinto controlado por el custodio. Esto puede facilitar la conciliación en blockchain y el seguimiento de transacciones, pero crea más claves, políticas y objetos operativos que gestionar. Tampoco sustituye el análisis jurídico de la segregación.
El custodio mantiene los tokens en uno o varios monederos agrupados y registra internamente los derechos individuales. El modelo puede reducir los costes en cadena y simplificar los eventos corporativos, pero concede mayor importancia a la integridad del registro, la conciliación y el tratamiento en caso de insolvencia. Los clientes deben entender si mantienen una posición identificable individualmente en cadena o un derecho registrado en los libros del custodio.
Los inversores controlan sus propias claves, mientras que las transferencias se restringen a direcciones verificadas. Esto puede reducir el control técnico directo del custodio, pero no elimina automáticamente las cuestiones de custodia o salvaguarda de la cadena de servicios. Las claves perdidas, las sucesiones, las sanciones, los eventos corporativos, los registros de idoneidad y la atención al inversor se vuelven más difíciles. En la distribución minorista regulada, la autocustodia pura puede generar riesgos operativos superiores a su aparente sencillez.
La facultad de firma se divide entre varias partes o sistemas mediante multifirma o computación multipartita. Esto puede reducir el riesgo de compromiso de un único punto y facilitar el doble control. No obstante, la gobernanza de las participaciones de firma, los procesos de sustitución y el fallo de un proveedor deben ser explícitos. Distribuir claves no distribuye la responsabilidad jurídica salvo que los contratos y las autorizaciones regulatorias también lo hagan.
La selección debe empezar por la capacidad jurídica y las pruebas operativas, no por una lista de funcionalidades. Un proceso de diligencia debida debe cubrir:
La revisión debe repetirse, no tratarse como una lista exclusiva del lanzamiento. Los cambios importantes de red, nuevos estándares de tokens, adquisiciones, cambios de subcontratistas y restricciones regulatorias pueden alterar la evaluación inicial del riesgo. El custodio debe ofrecer transparencia suficiente para que la empresa que lo designa cumpla sus propias obligaciones de supervisión.
Una implantación sólida comienza con un mapa de responsabilidades. Para cada evento relevante, hay que identificar quién instruye, quién valida, quién ejecuta, quién registra y quién resuelve las excepciones. El mapa europeo de infraestructura de valores tokenizados es una referencia útil para situar la custodia dentro del ecosistema más amplio de emisión, distribución, liquidación y pagos.
Los contratos deben reflejar este modelo operativo. La documentación jurídica para la tokenización europea debe alinear las condiciones de emisión, las condiciones de custodia, los acuerdos de distribución, los servicios tecnológicos y la información a inversores. Si un documento presupone que la blockchain es autoritativa y otro trata el registro del emisor como decisivo, el proyecto ha creado un conflicto en lugar de resolverlo.
Un custodio competente reduce el riesgo operativo y de seguridad, pero no absorbe todas las responsabilidades de un producto tokenizado. El emisor sigue respondiendo de las obligaciones creadas por el valor y de la exactitud de las condiciones del producto. El distribuidor o la empresa de servicios de inversión mantiene la responsabilidad sobre las actividades de cara al inversor que se le asignen, incluidas la información y las evaluaciones de idoneidad o conveniencia cuando proceda. Un agente de transferencias, registrador, agente de cálculo, agente de pagos, administrador de fondos o DCV puede conservar funciones separadas.
El contrato inteligente tampoco sustituye estas funciones. Puede aplicar una regla programada, pero no decidir si esa regla es jurídicamente correcta, si un inversor cumple una restricción recién impuesta o si un evento corporativo excepcional debe prevalecer sobre el procesamiento habitual. Por ello, la gobernanza es tan importante como el código. Cada permiso administrativo o de emergencia debe tener un responsable identificado, un umbral de aprobación, un rastro de evidencias y una base contractual.
Este límite también afecta a la responsabilidad. No debe presumirse que un contrato de custodia cubre pérdidas causadas por el impago del emisor, el riesgo de rentabilidad del activo, una pretensión jurídica inválida sobre el activo subyacente o el error de otro proveedor. La información del producto debe distinguir el riesgo de custodia de los riesgos de crédito, mercado, liquidez, tecnología y estructura jurídica, para que los inversores comprendan qué protección ofrece el custodio y cuál no.
Lympid puede ayudar a emisores y empresas financieras a coordinar la infraestructura de tokenización, incluidos la estructuración del producto, los recorridos del inversor, los procesos de distribución regulada y las integraciones de custodia. La identidad jurídica, la autorización y la responsabilidad del custodio deben seguir determinándose para cada producto. La infraestructura de Tokenización como Servicio de Lympid está diseñada para conectar estos componentes de modo que el proceso técnico siga la estructura jurídica, en lugar de funcionar al margen de ella.
Esa coordinación resulta valiosa porque muchos fallos de custodia son fallos de integración. El monedero puede ser seguro, pero los datos de elegibilidad del inversor estar desactualizados; la transferencia del token puede liquidarse, pero el registro del emisor no actualizarse; el evento corporativo puede calcularse, pero las horas límite del efectivo y el token no coincidir. Una implantación unificada debe proporcionar a cada parte los datos, aprobaciones y evidencias necesarios para cumplir su responsabilidad.
El papel del custodio en los valores tokenizados es proteger la posición del inversor en los sistemas técnicos, jurídicos y operativos. La seguridad de las claves privadas es necesaria, pero constituye solo una parte del servicio. La segregación, los libros exactos, las conciliaciones, los controles de transferencia, los eventos corporativos, la recuperación y las evidencias determinan si la custodia mantiene su fiabilidad durante toda la vida del instrumento.
Para emisores y plataformas, la prueba práctica es sencilla: ¿puede el modelo explicar quién posee qué, qué registro lo demuestra, quién puede moverlo, cómo se concilian todos los registros y qué sucede cuando falla un proveedor o una tecnología? Si esas respuestas están documentadas, probadas y alineadas contractualmente, la tokenización puede mejorar la coordinación operativa sin debilitar la protección del inversor.
Si estás considerando lanzar un producto de inversión tokenizado, habla con Lympid.