Puntos clave

  • La custodia de activos digitales consiste en la gestión segura de las claves criptográficas privadas que autorizan las transacciones en la cadena de bloques.

  • Para las instituciones, las decisiones relativas a la custodia van más allá del mero almacenamiento de activos. Influyen en la gobernanza, el cumplimiento normativo y la forma en que los activos digitales circulan por la organización.

  • Para evaluar a un custodio de activos digitales, es necesario ir más allá de la seguridad y analizar los controles operativos, los seguros, la segregación de activos, las normas de auditoría y la situación normativa.

  • El modelo de custodia adecuado debe ajustarse a los requisitos de seguridad, al marco de gobernanza y a las necesidades operativas a largo plazo de una institución.

A medida que las entidades financieras reguladas se adentran en el ámbito de los activos digitales, la custodia es una de las primeras y más importantes decisiones que deben tomar. Antes de que los activos puedan negociarse, destinarse a Staking o mantenerse en nombre de los clientes, las entidades deben tener la certeza de que dichos activos pueden protegerse, gestionarse y consultarse mediante controles que respalden sus responsabilidades operativas y normativas.

La custodia de activos digitales consiste en la gestión segura de las claves criptográficas privadas que autorizan las transacciones en la cadena de bloques. A diferencia de la custodia financiera tradicional, en la que los custodios protegen los valores mientras que los registros de propiedad permanecen dentro de los sistemas financieros establecidos, la custodia de activos digitales se centra en el control de las claves criptográficas que autorizan el movimiento de los activos. Si esas claves se pierden o se ven comprometidas, es posible que no se pueda volver a acceder a los activos asociados de forma permanente.

En consecuencia, las instituciones evalúan la custodia de forma diferente a como lo harían en los mercados tradicionales. La seguridad sigue siendo fundamental, junto con la gobernanza, los controles operativos y la supervisión regulatoria. La decisión sobre la custodia determina cómo se pueden gestionar, transferir y utilizar los activos digitales en toda la institución.

Modelos de custodia: autocustodia, custodia por terceros y híbrida

No existe un modelo de custodia único que se adapte a todas las instituciones. El enfoque adecuado depende de las obligaciones normativas de la organización, su modelo operativo, su tolerancia al riesgo y cómo tenga previsto utilizar los activos digitales. La diferencia radica en quién controla las claves y quién es responsable de protegerlas.

Con la autocustodia, la institución controla sus propias claves privadas y asume la responsabilidad de la seguridad, la gobernanza, la recuperación y las operaciones cotidianas. Este enfoque ofrece el máximo control y flexibilidad, pero también hace recaer toda la carga operativa sobre la organización.

En el caso de la custodia por terceros, esas responsabilidades recaen en un custodio de activos digitales. El custodio se encarga de proteger las claves y, al mismo tiempo, proporciona controles operativos como flujos de trabajo de aprobación, registros de auditoría, informes y procedimientos de recuperación. Para muchas instituciones, esto reduce la complejidad operativa y contribuye al cumplimiento de los requisitos existentes en materia de gobernanza y cumplimiento normativo.

Un modelo de custodia híbrido combina elementos de ambos enfoques. Las entidades pueden mantener el control sobre determinadas autorizaciones o participaciones clave, al tiempo que recurren a un custodio para que les proporcione una infraestructura segura, la aplicación de las políticas y el apoyo operativo. De este modo, se logra un equilibrio entre el control directo y la seguridad y la supervisión propias de las entidades.

Muchas instituciones utilizan más de un modelo de custodia. Por ejemplo, los activos de tesorería a largo plazo pueden permanecer en manos de un custodio cualificado, mientras que la autocustodia o los acuerdos híbridos dan respuesta a necesidades operativas específicas. La elección adecuada depende de la gobernanza de la institución, sus obligaciones normativas y sus necesidades operativas.

Consideración

Autocustodia

Custodia por parte de terceros

Custodia mixta

Control de llaves

La institución controla todas las claves privadas

El conserje se encarga de la seguridad de las llaves

Responsabilidad compartida entre la institución y el depositario

Riesgo de contraparte

Exposición mínima a terceros

Depende del depositario y de la estructura jurídica

Compartido entre la institución y el depositario

Carga operativa

El más alto

Inferior

Moderado

Requisitos para ser un depositario cualificado

Por lo general, no

Puede que cumpla los requisitos, dependiendo del proveedor y de la situación normativa

Depende de la estructura

Ideal para

Organizaciones con experiencia específica en materia de seguridad y requisitos especializados

Instituciones que buscan apoyo operativo, gobernanza y armonización normativa

Instituciones que concilian el control directo con la infraestructura institucional

Qué significa realmente, desde el punto de vista operativo, un almacén frigorífico con condiciones de conservación adecuadas

Para las instituciones, el valor de almacenamiento en frío no radica tanto en mantener las claves fuera de línea como en la forma en que se gestiona el entorno. El almacenamiento en frío con custodia cualificada transfiere gran parte de la responsabilidad operativa de la institución al custodio.

Con un almacenamiento en frío con custodia cualificada, las instituciones no gestionan dispositivos físicos ni copias de seguridad de las claves privadas. El custodio protege el material de claves subyacente mediante controles físicos, técnicos y de procedimiento diseñados para reducir el riesgo de acceso no autorizado o de un único punto de fallo.

Ese modelo operativo cambia la forma en que se mueven los activos. En lugar de firmar las transacciones directamente, las instituciones envían solicitudes de retirada a través de flujos de trabajo establecidos. El custodio verifica las identidades, aplica las políticas de transacción y completa el proceso de aprobación necesario antes de autorizar una transferencia. Aunque esto puede suponer un ligero aumento del tiempo de tramitación en comparación con carteras autogestionadas, además, reduce la carga operativa de la institución.

Esos flujos de trabajo aplican controles de gobernanza. La separación de funciones contribuye a garantizar que ninguna persona pueda, por sí sola, iniciar y aprobar una transacción. Los controles de políticas pueden exigir múltiples aprobaciones, aplicar límites a las transacciones, restringir las transferencias a destinos autorizados y generar registros de auditoría que respalden el cumplimiento normativo y la supervisión interna.

El seguro forma parte de ese modelo operativo. La cobertura suele estar vinculada al programa de seguros del custodio y a los controles que respaldan ese entorno. Las carteras frías autogestionadas pueden ofrecer una gran seguridad, pero normalmente no se benefician de los mismos acuerdos de seguro institucionales.

Durante el proceso de diligencia debida, las entidades deben preguntar dónde se guarda el material clave, cómo se autorizan las retiradas, quién puede aprobar las transacciones y qué controles rigen el movimiento de activos.

Evaluación de la arquitectura de gestión de claves: lo que deben preguntarse las instituciones

MultiSig (multisig) y cálculo multipartito (MPC) suelen acaparar los debates sobre la custodia de activos digitales. Sin embargo, para las instituciones, la cuestión más importante es cómo la arquitectura garantiza la rendición de cuentas, la gobernanza y la resiliencia operativa a largo plazo.

La autorización de las transacciones es el punto de partida. Cada movimiento de activos debe generar un registro claro en el que se indique quién aprobó la transacción, qué políticas se aplicaron y si se siguió el proceso de aprobación requerido. Las instituciones necesitan pruebas de que los controles de gobernanza se aplican de forma coherente, y no solo de que una transacción se haya firmado correctamente.

La planificación de la recuperación es igual de importante. Las instituciones deben saber qué ocurre si una clave de firma o una parte de la clave se pierde, se ve comprometida o deja de estar disponible. Los procedimientos de recuperación deben estar documentados, someterse a pruebas periódicas y estar diseñados para restablecer el acceso sin generar nuevos riesgos de seguridad ni operativos.

Las instituciones también deberían evaluar si la estructura de custodia es transferible. Si cambian los requisitos del negocio, ¿se pueden trasladar los activos a otro custodio sin complicaciones innecesarias? Comprender el proceso de migración ayuda a evitar el bloqueo operativo.

Las plataformas de custodia también deben evolucionar. Los estándares criptográficos cambian, y las plataformas de custodia requieren actualizaciones periódicas. Los custodios deben poder explicar cómo se auditan, prueban e implementan de forma independiente los nuevos protocolos, al tiempo que mantienen los controles de gobernanza y protegen los activos de los clientes.

Custodia cualificada: qué significa y por qué es importante

En virtud de la normativa de la SEC Norma de custodia, los asesores de inversión que tengan bajo su custodia fondos o valores de clientes suelen estar obligados a mantener dichos activos en un depositario cualificado. Aunque el marco normativo relativo a los activos digitales sigue evolucionando, no todos los depositarios de activos digitales cumplen esas normas. Las instituciones deben consultar a un asesor jurídico a la hora de evaluar sus obligaciones normativas específicas.

La derogación del Boletín Contable del Personal (SAB) 121, junto con el SAB 122, eliminó al personal de la SEC orientación contable lo que había obligado a determinadas entidades encargadas de la custodia de criptoactivos para los usuarios de las plataformas a reconocer una obligación de custodia en sus balances. A medida que un número cada vez mayor de entidades financieras reguladas evalúa la custodia de activos digitales, estas deberían verificar la situación regulatoria de un proveedor en lugar de darla por sentada.

La SEC, septiembre de 2025 carta de no intervención señaló que el personal no recomendaría la adopción de medidas coercitivas si los asesores registrados y los fondos regulados tratan a determinadas sociedades fiduciarias estatales como "bancos" a efectos de las disposiciones aplicables en materia de custodia, siempre que se cumplan las condiciones descritas en la carta. Compruebe qué entidad jurídica actúa como depositario y qué marco normativo rige dicha entidad.

Durante el proceso de diligencia debida, las entidades deben verificar la licencia reglamentaria del depositario, las jurisdicciones en las que opera, si actúa como depositario principal o recurre a un subdepositario, y cómo se separan legalmente los activos de los clientes. La condición de depositario cualificado no se autocertifica y siempre debe verificarse de forma independiente.

BitGo Bank & Trust, National Association y las entidades fiduciarias reguladas de BitGo en diversas jurisdicciones están diseñadas para proporcionar una infraestructura de custodia cualificada que respalde los requisitos institucionales de gobernanza, seguridad y normativos.

Normas sobre seguros, segregación y auditoría

Todos los depositarios afirman contar con una sólida cobertura de seguro, segregación de activos y auditorías independientes. Durante el proceso de diligencia debida, las instituciones deben comprender cómo funcionan estas protecciones y cuáles son sus límites.

La cobertura del seguro varía considerablemente de una entidad de custodia a otra. Hay que preguntar quién suscribe la póliza, si se aplica al almacenamiento en frío y si los límites son adecuados para los activos depositados. Las instituciones también deben conocer las exclusiones, ya que es posible que no estén cubiertos los errores de los usuarios, los ataques de phishing, los fallos de protocolo y ciertas formas de conducta indebida por parte de personal interno.

Las políticas de segregación de activos deben revisarse con el mismo cuidado. Las entidades deben determinar si los activos de los clientes se mantienen en cuentas designadas individualmente o se agrupan con los activos de otros clientes, y si dicha segregación está respaldada por la estructura jurídica del depositario. La segregación jurídica puede ofrecer una mayor protección en caso de que el depositario atraviese dificultades financieras.

Las auditorías independientes aportan un nivel adicional de verificación. SOC 2 Tipo II Los informes demuestran que se han evaluado los controles operativos durante un período determinado, mientras que justificante de reservas puede ayudar a verificar que las participaciones declaradas se ajusten a las obligaciones de los clientes en un momento determinado. Las entidades deberían preguntar con qué frecuencia se realizan estas evaluaciones, si cuentan con una certificación independiente y si se dispone de informes detallados durante el proceso de diligencia debida.

Evaluación de los proveedores de custodia de activos digitales en 2026

Anteriormente, las entidades evaluaban a los proveedores de servicios de custodia basándose principalmente en la seguridad y el soporte de activos. Esas capacidades siguen siendo importantes, pero ya no lo dicen todo. A medida que las entidades financieras reguladas amplían sus actividades relacionadas con los activos digitales, la custodia se ha convertido en una decisión tanto operativa y regulatoria como de seguridad.

En lugar de evaluar las características individuales de los productos, las entidades deberían analizar cómo funciona la plataforma de custodia como parte de su modelo operativo más amplio. La situación normativa, la gestión de claves, los controles de almacenamiento en frío, la gobernanza, la segregación de activos y las normas de auditoría deberían funcionar conjuntamente como un único marco de control, en lugar de como capacidades independientes.

Las plataformas de custodia también deben evaluarse en el contexto general de la empresa. Las instituciones deben determinar si la plataforma puede dar soporte a actividades adicionales relacionadas con los activos digitales a medida que evoluciona su negocio. La cobertura de activos, las licencias geográficas, los controles normativos, la presentación de informes, la integración con la tesorería y los flujos de trabajo operativos son factores que influyen en la capacidad de una plataforma de custodia para crecer al mismo ritmo que la organización.

Las instituciones están optando por infraestructuras a largo plazo, no simplemente por un producto de seguridad. Los proveedores más sólidos combinan la custodia segura con la gobernanza, la madurez operativa y la base normativa necesarias para respaldar la participación institucional a medida que los mercados de activos digitales siguen desarrollándose.

Custodia institucional de activos digitales con BitGo

A través de BitGo Bank & Trust, National Association ("BitGo Trust"), el banco de activos digitales de BitGo, BitGo proporciona una infraestructura de custodia diseñada para garantizar la seguridad, la gobernanza y el cumplimiento normativo a nivel institucional. A través de BitGo Bank & Trust, National Association ("BitGo Trust") y entidades fiduciarias reguladas en múltiples jurisdicciones, BitGo ofrece custodia limitada diseñado para proporcionar la base normativa y operativa que las instituciones necesitan para gestionar activos digitales a gran escala.

BitGo combina almacenamiento en frío de nivel institucional, gestión de claves MultiSig y MPC, controles de transacciones basados en políticas, segregación de activos, registros de auditoría e informes transparentes en una única plataforma de custodia. Gracias a la compatibilidad con más de 2.000 monedas y tokens, las instituciones pueden gestionar activos digitales mediante flujos de trabajo de gobernanza diseñados para facilitar la negociación, la gestión de tesorería, el Staking y otras actividades operativas.

Ponte en contacto con BitGo para descubrir cómo la custodia institucional de activos digitales puede contribuir a la estrategia de activos digitales de tu organización.

Preguntas frecuentes

¿Qué es la custodia de activos digitales?

La custodia de activos digitales consiste en la gestión segura de las claves criptográficas privadas que autorizan las transacciones en la cadena de bloques. También incluye la gobernanza, los controles operativos y los procesos de recuperación necesarios para proteger dichos activos a lo largo del tiempo.

¿Cuál es la diferencia entre la custodia propia y la custodia institucional de criptomonedas?

En la custodia propia, el propietario de los activos gestiona y protege sus propias claves privadas. La custodia institucional de criptoactivos traslada gran parte de esa responsabilidad operativa a un custodio especializado que proporciona infraestructura de seguridad, controles de gobernanza, registros de auditoría y apoyo en materia de cumplimiento normativo. Algunas organizaciones también utilizan modelos de custodia híbridos que combinan elementos de ambos enfoques.

¿Qué es un depositario autorizado de activos digitales?

Un depositario cualificado es una entidad financiera regulada que cumple los requisitos legales y reglamentarios aplicables para la protección de los activos de los clientes. Las entidades deben consultar a un asesor jurídico sobre los requisitos de custodia aplicables y verificar de forma independiente la situación reglamentaria del depositario.

¿En qué se diferencia la custodia de activos digitales de la custodia tradicional?

Los custodios tradicionales se encargan de la custodia de los valores, mientras que los custodios de activos digitales protegen las claves criptográficas privadas que controlan los activos de la cadena de bloques. Dado que las transacciones en la cadena de bloques suelen ser irreversibles, la protección de esas claves se convierte en un aspecto fundamental de la función de custodia.

¿Qué aspectos deben evaluar las instituciones a la hora de comparar proveedores de custodia de criptomonedas?

Las instituciones deben evaluar la situación normativa del proveedor, su arquitectura de gestión clave, sus operaciones de almacenamiento en frío, sus controles de gobernanza, la segregación jurídica de activos, la cobertura de seguros, las normas de auditoría, los activos admitidos, las licencias geográficas, su historial operativo y los procedimientos de retirada.

¿Por qué las instituciones eligen a BitGo para la custodia de activos digitales?

BitGo ofrece servicios de custodia de activos digitales para instituciones a través de entidades fiduciarias reguladas, entre las que se incluyen BitGo Bank & Trust, National Association ("BitGo Trust"). La plataforma combina custodia certificada, almacenamiento en frío institucional, gestión de claves MultiSig y MPC, controles de transacciones basados en políticas, registros de auditoría, informes transparentes y compatibilidad con más de 2.000 monedas y tokens.

El empresa de infraestructura de activos digitales.

Connect with us

Thousands of businesses around the world run on BitGo

The latest

All News

Acerca de BitGo

BitGo es la empresa de infraestructura de activos digitales que ofrece servicios de custodia, wallets, staking, negociación, financiación y liquidación desde un almacenamiento en frío regulado. Desde nuestra fundación en 2013, nos hemos centrado en acelerar la transición del sistema financiero a una economía de activos digitales. Con una presencia global y múltiples entidades reguladas, BitGo presta servicio a miles de instituciones, incluidas muchas de las principales marcas, bolsas y plataformas del sector, y a millones de inversores minoristas de todo el mundo.