Autorización CASP de Malta: Por qué el KYC puede determinar el éxito o el fracaso de su licencia.
-
Añádenos como fuente preferida
- 01 ¿Por qué la fecha límite de julio de 2026 para el CASP es un evento de infraestructura KYC, y no una presentación legal?
- 02 ¿Por qué la FIAU está siguiendo de cerca el tema de las criptomonedas y qué implica esto para los solicitantes del programa CASP?
- 03 ¿Qué comprueba realmente la MFSA en una revisión de autorización CASP?
- 04 Los cinco componentes básicos de una pila KYC preparada para CASP
- 05 ¿Por qué los bancos de Malta realizan su propio control KYC antes de abrir una cuenta?
- 06 ¿Cómo ayuda Shufti a las empresas de criptomonedas de Malta a superar la revisión de la MFSA y a mantener el acceso a los servicios bancarios?
TL; DR
- El periodo de gracia de Malta para el Acuerdo Voluntario de Asociación (VFA) finaliza el 1 de julio de 2026, momento en el que se aplicará la licencia CASP.
- La autorización CASP es un evento de infraestructura KYC, no un trámite legal rápido.
- La obligación de KYC (Conozca a su cliente) se deriva del PMLFTR (Reglamento sobre el Blanqueo de Capitales y la Prevención del Blanqueo de Capitales de Malta), no directamente de la MiCA (Autoridad de Competencia y Seguridad de Malta).
- En 2024, los informes de transacciones sospechosas en el sector de los billetes de alta denominación aumentaron a 1,751, un 18.6% más.
- La verificación del origen de los fondos es el punto más común de fallo en las solicitudes de cuentas MFSA.
- Un único registro de auditoría debe satisfacer a la MFSA, la FIAU y los bancos corresponsales.
La Unidad de Análisis de Inteligencia Financiera (FIAU) de Malta recibió 1,751 informes de transacciones sospechosas del sector de activos financieros virtuales en 2024, frente a los 1,476 del año anterior (Informe Anual de la FIAU de 2024). Esto representa un aumento interanual del 18.6 % en la atención regulatoria, centrada en el mismo pequeño grupo de empresas que actualmente están renovando sus licencias bajo la Ley de Competencia de Malta (MiCA).
Un proveedor de servicios de criptoactivos (CASP) es cualquier empresa que ofrece servicios relacionados con criptomonedas dentro de la Unión Europea bajo la Regulación de Mercados en Criptoactivos (MiCA), el reglamento unificado del bloque sobre criptoactivos. En Malta, los titulares de licencias de Activos Financieros Virtuales (VFA) existentes operan bajo un período transitorio hasta el 1 de julio de 2026, después del cual la licencia CASP de la Autoridad de Servicios Financieros de Malta (MFSA) se convierte en la única base legal para proporcionar esos servicios.
La fecha límite del 1 de julio de 2026 para la autorización CASP suele presentarse en el calendario legal como un evento transitorio. Sin embargo, este enfoque oculta el riesgo real. La autorización CASP por parte de la MFSA no es un trámite administrativo, sino un evento relacionado con la infraestructura KYC. Las empresas que superan el umbral de MiCA con su licencia y acceso bancario intactos son aquellas cuyo sistema de incorporación puede superar la revisión de tres entidades simultáneamente.
¿Por qué la fecha límite de julio de 2026 para el CASP es un evento de infraestructura KYC, y no una presentación legal?
MiCA define el marco de licencias, pero no la obligación de conocer a su cliente (KYC). Esta última se deriva del Reglamento de Malta para la Prevención del Blanqueo de Capitales y la Financiación del Terrorismo (PMLFTR) y de las directivas de la UE contra el blanqueo de capitales, que operan independientemente de la estructura de licencias de MiCA. Esta distinción es importante porque determina qué aspectos evalúan los asesores de la MFSA durante la revisión de una solicitud CASP.
Una solicitud de la MFSA evalúa si su infraestructura de incorporación cumple con el reglamento contra el lavado de dinero, las expectativas de riesgo operativo y los estándares de gobernanza que la MFSA aplica a todas las empresas reguladas. La presentación de un documento legal puede realizarse en cuestión de días. La infraestructura de KYC no. Si su infraestructura actual se diseñó conforme al régimen VFA, está trabajando con controles diseñados según un marco nacional de alcance más limitado que el que la MFSA revisa actualmente según las expectativas de la era MiCA.
La consecuencia práctica para los responsables de cumplimiento es que la revisión CASP es una conversación de dos niveles. La MFSA examina la estructura legal, la evaluación de idoneidad de los directores y el modelo de negocio. Luego, los evaluadores indagan si el programa AML, los flujos de trabajo CDD y EDD, el sanciones y Detección de PEP La cobertura y el registro de auditoría cumplen con el estándar requerido en el sistema de incorporación real, no en papel.
¿Por qué la FIAU está siguiendo de cerca el tema de las criptomonedas y qué implica esto para los solicitantes del programa CASP?
La FIAU es la unidad de inteligencia financiera y de supervisión contra el blanqueo de capitales de Malta. Examina minuciosamente cada sector regulado para garantizar la calidad de los informes de transacciones sospechosas y los controles contra el blanqueo de capitales que los respaldan. En 2024, la FIAU recibió 9,430 informes de transacciones sospechosas en todos los sectores, siendo el sector de activos financieros virtuales el que registró el mayor crecimiento. Cualquier solicitud CASP se remite a un equipo que ya conoce la superficie de ataque de su negocio.
El Informe Anual 2024 de la FIAU registra 187 intervenciones de supervisión y 70 acciones de cumplimiento adicionales entre las personas sujetas a control (Récord de la FIAU 2024El sector de los juegos en línea sigue siendo el que más informes genera, pero el de los activos financieros virtuales es el de mayor crecimiento. Las empresas centradas en criptomonedas presentaron 1,751 informes de transacciones sospechosas (ITS) en 2024, frente a los 1,476 de 2023, una tasa de crecimiento que superó a la de cualquier otra categoría regulada en términos porcentuales.
Para un solicitante de CASP, estas cifras se traducen en una expectativa específica. La FIAU, y a través de ella la MFSA, espera que los CASP mantengan el mismo nivel de programa de prevención del blanqueo de capitales que una entidad de dinero electrónico o un banco autorizado. Los registros de auditoría deben superar una revisión temática. Los clientes señalados requieren una justificación documentada. Las alertas cerradas requieren un analista designado, una marca de tiempo y un registro de la decisión que la FIAU pueda reexaminar dos años después sin necesidad de reconstrucción.
La prueba práctica consiste en comprobar si su sistema puede responder, bajo demanda, a la pregunta que formula realmente un supervisor de la FIAU.

¿Qué comprueba realmente la MFSA en una revisión de autorización CASP?
El proceso de autorización CASP de la MFSA está documentado públicamente y se basa en los requisitos de la MiCA de la UE. La solicitud, a primera vista, parece una simple lista de verificación. Sin embargo, su verdadero alcance reside en cinco áreas clave en las que la MFSA ha devuelto históricamente las solicitudes para su revisión. Cada una de ellas evalúa la preparación operativa, no solo la elegibilidad legal.
La revisión de la MFSA se basa en cinco áreas de enfoque, que son:
| Sr. No. | Área de enfoque de la MFSA | ¿Qué evalúan los evaluadores? |
| 1 | Evaluación de idoneidad y adecuación | Integridad y experiencia de los directores y gerentes sénior; una queja sin resolver en otro lugar retrasa la solicitud. |
| 2 | Políticas y programas | Si el marco escrito de prevención del blanqueo de capitales y la financiación del terrorismo coincide con el sistema de incorporación en tiempo real. |
| 3 | Gobernanza | El papel del consejo en la supervisión de la lucha contra el blanqueo de capitales se hace patente en las actas de las reuniones, más que en el texto de las políticas. |
| 4 | Infraestructura de TI y operativa | GDPR Protección de datos y rapidez con la que el sistema genera un archivo completo del cliente bajo petición. |
| 5 | Fuente de fondos y riqueza | Un proceso de verificación eficaz para clientes de alto riesgo y el punto de fallo más común. |
Los cinco componentes básicos de una pila KYC preparada para CASP
Un conjunto de herramientas KYC compatible con CASP consta de cinco capacidades coordinadas que alimentan un único registro de auditoría. Cada una debe superar una revisión de la MFSA, un examen temático de la FIAU y un cuestionario de diligencia debida del banco corresponsal. La mayoría de los conjuntos de herramientas de la era VFA cubren bien una o dos de estas capacidades y dejan las demás para revisión manual, lo que explica por qué un programa que aparentemente cumple con la normativa aún no supera la prueba CASP. Las empresas que obtienen la autorización en el primer intento han reconstruido las cinco capacidades.
- Debida diligencia del cliente (CDD) Cubre la identidad, la residencia y el nivel de riesgo de cada nuevo cliente, y los documentos rechazados se marcan con un código de motivo en lugar de un fallo genérico. La MFSA espera un registro de auditoría completo de lo que se verificó y por qué se tomó cada decisión.
- Due Diligence mejorado (EDD) Se aplica a clientes de alto riesgo, personas políticamente expuestas y patrones de transacciones que superan los umbrales de riesgo. La debida diligencia reforzada (EDD) es donde los sistemas de autenticación visual (VFA) suelen tener un rendimiento inferior, debido a que los umbrales de activación se establecen demasiado altos.
- Fuente de fondos La verificación del origen de los fondos utiliza flujos de trabajo estructurados respaldados por pruebas documentales que la FIAU puede reconstruir dos años después de los hechos. Este es el punto más común de fallo en las solicitudes de la MFSA.
- Sanciones, PEP y evaluación de medios adversos Ahora existe una obligación de seguimiento continuo, no una simple verificación puntual. Tanto la MFSA como la FIAU esperan que se detecte en tiempo casi real si un cliente se convierte en parte sancionada o en objeto de cobertura mediática negativa.
- El registro de auditoría compatible con FIAU documenta cada decisión de incorporación, cada alerta y cada archivo de cliente con fecha y hora, el analista y la justificación de la decisión. Este registro debe poder reconstruirse a demanda, no recopilarse durante la auditoría.

Cree un registro de auditoría compatible con CASP.
Shufti dirige CDD, AML screeningy una monitorización continua en un único flujo que genera un registro de auditoría limpio por defecto.
Consulte Shufti para obtener información sobre los CASP de Malta.
¿Por qué los bancos de Malta realizan su propio control KYC antes de abrir una cuenta?
El acceso a los servicios bancarios es un requisito fundamental para la supervivencia durante la transición al programa CASP. Los bancos malteses están obligados a realizar la debida diligencia con cada cliente en cada relación comercial, y los bancos corresponsales en otras jurisdicciones deben realizar la debida diligencia con los propios bancos malteses. Un cliente CASP con controles de incorporación deficientes genera un riesgo creciente que se propaga a lo largo de la cadena de corresponsales, y estos bancos responden a dicho riesgo cerrando la relación.
Los bancos buscan tres cosas en un solicitante de CASP. Un documento Programa AML El cumplimiento de las expectativas de la MFSA constituye el punto de partida. Los controles de incorporación en tiempo real, que se ejecutan con solicitantes reales en lugar de con datos almacenados en un archivo de políticas, elevan el nivel de exigencia. Y la capacidad de generar un archivo completo del cliente a demanda es lo que supera la revisión del propio banco, ya que esa es la velocidad con la que los bancos corresponsales formulan sus preguntas.
Las empresas que no pueden pasar la KYC del banco En la práctica, la prueba supondrá la pérdida del acceso a las plataformas de pago en euros. La licencia por sí sola no representa una posición comercialmente viable una vez finalizada la relación bancaria.
¿Cómo ayuda Shufti a las empresas de criptomonedas de Malta a superar la revisión de la MFSA y a mantener el acceso a los servicios bancarios?
La plataforma de Shufti integra la debida diligencia del cliente, la detección de blanqueo de capitales y la monitorización continua en un único proceso de incorporación que genera un registro de auditoría limpio por defecto. Esto es crucial en Malta, ya que el mismo registro de auditoría debe ser examinado por tres organismos distintos de forma secuencial. La MFSA lo analiza durante la solicitud CASP, la FIAU durante la supervisión temática y un banco corresponsal durante su propia debida diligencia sobre el banco maltés. Un único sistema, un único registro de auditoría, tres audiencias.
El Verificación KYC La capa gestiona comprobaciones de documentos, datos biométricos y otros datos en una amplia gama de tipos de documentos y jurisdicciones, lo cual es importante cuando un CASP registrado en Malta presta servicios a una base de clientes en toda la UE. Continuo AML screening Realiza comprobaciones de sanciones, personas políticamente expuestas (PEP) y medios de comunicación adversos, en lugar de solo durante la incorporación, y muestra el razonamiento detrás de cada alerta para que los analistas cierren los expedientes con una justificación documentada. Ambos se integran en flujos de trabajo configurables y optimizados para el riesgo específico de las criptomonedas, no en una cascada de análisis genérica.
Las empresas que consiguen la autorización CASP de la MFSA al primer intento y mantienen sus relaciones bancarias maltesas durante la transición son aquellas cuyo sistema de incorporación puede responder a la pregunta de un revisor cuando se le solicite.
En los próximos quince meses, todas las empresas de criptomonedas con licencia en Malta serán evaluadas según el mismo estándar de la MFSA, la FIAU y los bancos corresponsales, y el proceso de incorporación convertirá esto en un evento rutinario o en una crisis comercial. El enfoque de plataforma única de Shufti para KYC, AML y monitoreo continuo Está construido en torno al tipo de registro de auditoría que esperan esos tres revisores, y resiste el escrutinio sin complementos ni parches de proveedores. Vea cómo Shufti presta apoyo a las empresas reguladas de Malta. en su página dedicada a Malta, o solicita una demo y comienza la verificación en minutos.
Preguntas frecuentes
¿Cuál es el plazo para obtener la autorización CASP de la MFSA en Malta?
Los titulares de licencias de Activos Financieros Virtuales de Malta operan bajo un período transitorio que finaliza el 1 de julio de 2026 o en la fecha en que la MFSA otorgue o deniegue la autorización CASP, lo que ocurra primero. A partir de entonces, una licencia CASP es la única base legal para ofrecer servicios de criptoactivos en Malta bajo la MiCA.
¿Qué requisitos de KYC se aplican a los proveedores de servicios de alojamiento de archivos (CASP) en Malta?
Las obligaciones de KYC para los proveedores de servicios de pago de Malta (CASP) se derivan del Reglamento sobre la Prevención del Blanqueo de Capitales y la Financiación del Terrorismo (PMLFTR), no directamente de la Ley de Competencia de Malta (MiCA). La debida diligencia del cliente, la debida diligencia reforzada para clientes de alto riesgo, la verificación del origen de los fondos, el control de sanciones y de personas políticamente expuestas (PEP) con seguimiento continuo, y un registro de auditoría compatible con la Unidad de Auditoría Interna de Fondos (FIAU) son los elementos clave que los evaluadores de la MFSA esperan encontrar en un sistema de incorporación en funcionamiento.
¿Por qué los bancos malteses realizan sus propios controles KYC (Conozca a su cliente) a las empresas de criptomonedas?
Los bancos malteses están sujetos a sus propias obligaciones de diligencia debida en virtud de la PMLFTR, y sus bancos corresponsales aplican un segundo nivel de escrutinio. Un cliente de criptomonedas con controles de incorporación débiles genera un riesgo creciente a lo largo de la cadena de corresponsales, razón por la cual muchos bancos prueban el programa AML de un CASP, sus controles en tiempo real y su registro de auditoría antes de abrir o mantener una cuenta.
¿Qué sucederá con los titulares de licencias VFA de Malta después del 1 de julio de 2026?
Un titular de licencia VFA que no haya obtenido la autorización CASP antes del 1 de julio de 2026 perderá la base legal para ofrecer servicios de criptomonedas en Malta. Las empresas que se encuentren en pleno proceso de solicitud en la fecha límite suelen operar bajo un régimen transitorio hasta que la MFSA emita una decisión, pero su infraestructura de incorporación debe cumplir con los estándares de prevención del blanqueo de capitales de CASP durante todo ese período.
