Cómo regular las finanzas descentralizadas: la posición del GAFI

Cómo regular las finanzas descentralizadas: la posición del GAFI

El GAFI ha publicado por primera vez un informe específico sobre las DeFi y ha propuesto determinar el grado de regulación no según las declaraciones del protocolo, sino según el control y la influencia reales.

12 ago 2026

Qué piensa el GAFI sobre el mercado de las DeFi

Las finanzas descentralizadas (DeFi) llevan mucho tiempo planteando problemas a los organismos reguladores. Los proyectos DeFi, también llamados protocolos, pueden ofrecer ventajas operativas significativas: liquidación automática de las operaciones, servicios financieros programables y la posibilidad de funcionar las 24 horas. Sin embargo, la diversidad de los modelos de gobernanza de estos proyectos dificulta determinar cuándo y de qué manera deben aplicárseles los requisitos existentes de lucha contra el blanqueo de capitales y la financiación del terrorismo (AML/CFT).

A estas «dificultades regulatorias» de las DeFi está dedicado el nuevo informe de 49 páginas del Grupo de Acción Financiera Internacional (GAFI), la organización internacional que establece los estándares globales en materia de lucha contra el blanqueo de capitales y la financiación del terrorismo. El GAFI reconoce que las entidades financieras están interesadas en aprovechar las ventajas de las DeFi y considera que los Estados deben crear las condiciones para tal interacción. No obstante, las mismas propiedades que hacen que las DeFi resulten atractivas para los usuarios legítimos también atraen a los delincuentes.

Según el informe sobre delincuencia criptográfica de 2026, el volumen de fondos ilícitos que llegaron a los protocolos DeFi creció un 343% en un año, lo que convierte la gestión eficaz de los riesgos, y no un enfoque prohibitivo, en una condición necesaria para el desarrollo seguro de las DeFi.

Una de las principales cuestiones que aborda el informe se refiere al ámbito de la regulación. ¿Cómo puede un Estado determinar si un protocolo DeFi debe regularse con las mismas normas que el GAFI establece para los proveedores de servicios de activos virtuales (VASP), como los exchanges de criptomonedas y los emisores de stablecoins?

Aunque el GAFI propone un marco con el que los Estados pueden evaluar la existencia de control o influencia suficiente, la organización no establece un único algoritmo paso a paso para dicha evaluación. No obstante, señala una posibilidad de la máxima importancia: el análisis de la blockchain. Este proporciona datos sobre lo que ocurre directamente en la blockchain, gracias a los cuales este marco puede funcionar en la práctica: los organismos supervisores obtienen la posibilidad de aplicar la prueba COSI, las entidades reguladas pueden interactuar con las DeFi de forma más segura, y los propios protocolos DeFi pueden implementar mecanismos de control sin sacrificar la eficiencia ni la innovación.

La prueba de control o influencia suficiente (COSI)

El marco propuesto por el GAFI reconoce que las DeFi existen en una amplia variedad de formas. En lugar de clasificar todos los protocolos en una única categoría, distingue tres grupos en función de si alguien ejerce control o posee influencia suficiente:

  • Centralizados: protocolos en los que determinadas personas u organizaciones ejercen un control evidente o poseen influencia suficiente. Entran en el ámbito de aplicación de los estándares del GAFI y deben considerarse VASP.
  • Centralizados, pero con personas controladoras aún no identificadas: protocolos que se encuentran bajo el control o la influencia significativa de personas cuya identidad todavía no se ha establecido. También entran en el ámbito de aplicación de los estándares del GAFI. El GAFI recomienda que los organismos supervisores colaboren con las estructuras estatales nacionales, con sus homólogos extranjeros y con los proveedores de herramientas analíticas de blockchain para establecer quién está detrás de tales protocolos.
  • Realmente descentralizados: protocolos que no están controlados ni sometidos a la influencia suficiente de ninguna persona u organización concreta. No están sujetos a los estándares del GAFI, aunque siguen conllevando ciertos riesgos que deben mitigarse mediante otras medidas basadas en la evaluación de los riesgos.

Para determinar la existencia de «control o influencia suficiente» y, en consecuencia, establecer a cuál de los tres grupos pertenece un protocolo, el GAFI propone tener en cuenta una serie de indicadores.

Indicadores identificados directamente en la blockchain:

  • Concentración de la gobernanza: un número reducido de personas u organizaciones posee suficientes tokens de gobernanza como para influir de forma sustancial en la actividad financiera del protocolo. Varias carteras -o varias carteras aparentemente no relacionadas entre sí- pueden tener un control significativo sobre las operaciones financieras. El GAFI insta a los organismos supervisores a tener en cuenta la posible agrupación de carteras en clústeres y a analizar la votación en la blockchain para detectar patrones ocultos de control. Al mismo tiempo, una elevada concentración de tokens por sí sola todavía no demuestra la centralización.
  • Privilegios administrativos: determinadas personas u organizaciones disponen de claves privadas que permiten actualizar los contratos inteligentes, cambiar sus parámetros, suspender el funcionamiento del protocolo o gestionar el acceso.
  • Comisiones y fondos de tesorería: la percepción de las comisiones del protocolo, el control sobre los fondos de tesorería o la posibilidad de dirigir el valor económico dentro del protocolo.

El análisis de la blockchain puede ayudar a los organismos supervisores a aplicar en la práctica el marco propuesto por el GAFI. Con su ayuda es posible agrupar carteras relacionadas entre sí, rastrear el movimiento de las comisiones y de los fondos de tesorería a través de los protocolos DeFi, los puentes y los exchanges descentralizados, así como vincular la actividad en la blockchain con los participantes reales de las operaciones en más de 27 blockchains y con más de 40 millones de activos. Esto permite a los organismos supervisores evaluar, sobre la base de datos objetivos, quién ejerce realmente el control o posee influencia suficiente sobre un protocolo, en lugar de basarse únicamente en su nombre, en las declaraciones de descentralización o en las declaraciones públicas.

El GAFI también destaca indicadores que se sitúan fuera de la blockchain, en particular el control sobre las interfaces a través de las cuales los usuarios interactúan con el protocolo, sobre los repositorios de código fuente y sobre las declaraciones públicas relativas a la posibilidad de modificar el protocolo. Estos también son relevantes al realizar la evaluación mediante la prueba COSI.

El objetivo de la prueba COSI es determinar quién ejerce el control general sobre el protocolo, y no establecer si el protocolo ha decidido voluntariamente aplicar medidas responsables de seguridad y cumplimiento. Cabe destacar que el GAFI fomenta activamente el uso de funciones de seguridad, como los interruptores de emergencia y los mecanismos de suspensión, así como de herramientas de mitigación de riesgos AML, por ejemplo la verificación de los usuarios a través de la interfaz del protocolo y la comprobación en las listas de sanciones, en todas las categorías de DeFi. Esta distinción es importante: los protocolos deben tener interés en implementar mecanismos de protección sólidos, ya que el marco regulatorio está concebido para evaluar el control o la influencia suficiente sobre los servicios financieros prestados, y no para sancionar la aplicación de medidas de protección eficaces.

Qué significa esto para los Estados y los organismos supervisores

Hasta ahora, los Estados han reaccionado con bastante lentitud ante los problemas relacionados con las DeFi, lo que ha generado lagunas en la eficacia de los mecanismos de control y aplicación de la ley existentes.

Esto pone de relieve la importancia del marco propuesto en el nuevo informe.

El informe sobre las DeFi insta a los Estados a colaborar con los protocolos DeFi, los proveedores de servicios de activos virtuales y las empresas dedicadas al análisis de la blockchain para hacer frente con mayor eficacia a los riesgos emergentes. Este modelo de colaboración público-privada también se destacó en la séptima actualización específica del GAFI. Un enfoque similar ya se ha aplicado en el marco de operaciones conjuntas entre los organismos estatales de investigación y el sector privado para reprimir el fraude con criptomonedas. Ampliar este modelo al ecosistema DeFi podría ser el siguiente paso.

Cómo cambiará el trabajo de las entidades financieras

El informe espera que las entidades financieras apliquen a las DeFi un enfoque basado en los riesgos. Todas las entidades financieras, tanto las tradicionales como las que operan en el ámbito de las criptomonedas, deben evaluar a sus contrapartes en las DeFi teniendo en cuenta la estructura de gobernanza, la aplicación efectiva de los mecanismos AML/CFT y la capacidad de mitigar los riesgos, incluidos los riesgos de hackeos. Estas medidas complementan las herramientas que las entidades financieras ya utilizan para reducir los riesgos relacionados con las operaciones en la blockchain, como los sistemas de monitorización de transacciones y la verificación de las carteras de criptomonedas.

Si se detectan riesgos elevados -por ejemplo, los relacionados con el uso de puentes, mezcladores o herramientas para realizar operaciones entre distintas blockchains, o con la interacción con protocolos que cuentan con mecanismos de cumplimiento limitados-, se espera que las entidades reguladas apliquen una diligencia debida reforzada. Esta puede incluir un análisis más profundo del movimiento de los fondos, el seguimiento de los contactos con servicios de alto riesgo o la reducción de los umbrales a partir de los cuales las transacciones se marcan como sospechosas.

Los emisores de stablecoins tienen una responsabilidad especial dentro del ecosistema DeFi. Las propiedades que han convertido a las stablecoins en la principal forma de garantía en las DeFi -la posibilidad de transferir valor de forma instantánea y las 24 horas por todo el mundo- las hacen, al mismo tiempo, atractivas para los delincuentes que buscan aprovechar esas posibilidades.

A medida que crece el uso de las stablecoins directamente en las DeFi, sus emisores obtienen una oportunidad única de influir de forma sustancial en la prevención y represión de los delitos financieros.

El GAFI considera que la posibilidad de congelar y destruir tokens es un requisito básico; al mismo tiempo, la séptima actualización específica de la organización señala que las redes delictivas ya están diseñando stablecoins específicamente para hacerlas resistentes a la congelación.

Cómo afectarán las nuevas normas a los protocolos DeFi

La categoría a la que pertenece un protocolo DeFi según la prueba COSI determina de qué manera se le aplican las recomendaciones del GAFI.

DeFi centralizadas

Si un protocolo tiene personas controladoras identificadas -o si tales personas simplemente aún no han sido identificadas-, se le aplican los mismos requisitos AML/CFT que a cualquier otro VASP: licencia, verificación de los clientes, monitorización de las transacciones, cumplimiento de los requisitos en materia de sanciones y cumplimiento de la Travel Rule allí donde sea aplicable. El GAFI también recomienda integrar los mecanismos de control directamente en la infraestructura del protocolo: la congelación automática de los fondos, la evaluación de riesgos directamente en la blockchain y el bloqueo de transacciones. La auditoría de los contratos inteligentes es imprescindible, y la monitorización continua debe convertirse en una práctica estándar.

DeFi realmente descentralizadas

Los protocolos en los que ninguna persona u organización ejerce el control ni posee influencia suficiente no quedan sujetos al régimen del GAFI. Pero la ausencia de regulación no significa la ausencia de riesgos. El GAFI recomienda a los organismos supervisores que hagan un seguimiento de tales protocolos mediante el análisis de la blockchain, espera que las entidades reguladas situadas en los puntos de interacción con ellos realicen la diligencia debida correspondiente y cuenta con los mecanismos de control por parte de los emisores de stablecoins como un nivel de protección adicional.

La conclusión práctica es que incluso los protocolos realmente descentralizados se benefician de implementar voluntariamente mecanismos de cumplimiento ya en la fase de diseño y antes del lanzamiento. Los primeros indicios muestran que el capital institucional ya está empezando a dar preferencia a los protocolos en los que se prevén de antemano las comprobaciones, la monitorización y los mecanismos de gobernanza. De este modo, el cumplimiento se convierte poco a poco no solo en una obligación regulatoria, sino también en una ventaja competitiva en el mercado.

Los retos de la aplicación práctica de las nuevas normas

El informe del GAFI sobre las DeFi crea un marco regulatorio funcional, tecnológicamente neutral y proporcional. Para un sector que durante mucho tiempo ha reclamado una mayor certeza por parte de los reguladores, este es un resultado constructivo. Sin embargo, la eficacia de este marco dependerá de cómo se aplique exactamente en la práctica. Varias cuestiones sin resolver determinarán el desarrollo futuro de las DeFi.

Del marco a la práctica: la prueba COSI prevé numerosos indicadores, pero su aplicación en la práctica planteará inevitablemente dudas. El riesgo más evidente es que los Estados poco familiarizados con las DeFi empiecen a considerar centralizado cualquier protocolo en cuanto detecten en él algún elemento de control o influencia centralizados. Precisamente para evitar este enfoque, el GAFI dividió los protocolos en tres categorías.

Es importante que los Estados apliquen esta clasificación de forma proporcional a los riesgos, entendiendo que el control concentrado sobre detalles operativos menores, o la conservación de funciones técnicas limitadas con fines de seguridad, no debería, por sí solo, llevar automáticamente a considerar centralizado un protocolo.

La lista de indicadores del GAFI no es exhaustiva y sirve de referencia; los Estados tendrán que evaluarlos en su conjunto, y no aplicarlos de forma mecánica. La cuestión principal debe ser si el control o la influencia detectados son sustanciales para la prestación de un servicio financiero, y no simplemente si existe la posibilidad técnica de cambiar algo.

Quedan también otras cuestiones: qué hacer con los protocolos inmutables en los que resulta imposible integrar posteriormente los mecanismos de control necesarios; cómo evaluar la concentración de la gobernanza cuando la votación en la blockchain no refleja la influencia real en el mundo físico; y cómo establecer la jurisdicción respecto de protocolos que carecen de anclaje geográfico. Se trata de cuestiones de aplicación práctica, y no de deficiencias del propio marco, pero habrá que responderlas a medida que los Estados empiecen a utilizar la prueba COSI.

Descentralización progresiva: muchos protocolos comienzan a funcionar de forma centralizada y luego transfieren gradualmente el control a otros participantes. ¿En qué momento pasa tal protocolo de la categoría de los sujetos a regulación a la de los que quedan fuera de ella? Aunque el informe no responde directamente a esta pregunta, deja claro que la implementación de mecanismos sólidos de mitigación de riesgos -tanto los controles AML/CFT como las medidas de ciberseguridad- siempre sigue siendo una práctica razonable.

Coordinación transfronteriza: cuando los contratos inteligentes de un protocolo, el operador de la interfaz, los titulares de los tokens de gobernanza y la fundación se encuentran en jurisdicciones diferentes, ¿quién debe ejercer la regulación? Los datos de la blockchain no se detienen en las fronteras estatales, mientras que las competencias de los reguladores están limitadas a las jurisdicciones nacionales.

La cooperación internacional, combinada con una infraestructura analítica común, será de importancia crítica.

La convergencia de la ciberseguridad y la lucha AML/CFT: la ciberseguridad tradicionalmente no ha sido un elemento central del sistema de lucha contra el blanqueo de capitales y la financiación del terrorismo. Sin embargo, en las DeFi estos dos ámbitos son inseparables. El hackeo de un contrato inteligente genera fondos obtenidos de forma ilícita que después es necesario blanquear; para actores estatales como Corea del Norte, tales fondos pueden utilizarse para financiar programas militares.

A medida que las entidades financieras tradicionales interactúan cada vez más activamente con las DeFi, tener en cuenta la ciberseguridad como un elemento de pleno derecho del sistema de supervisión será cada vez más importante.

#AML
Regulación de las DeFi: el nuevo enfoque del GAFI para controlar los protocolos