

Los controles de ciberseguridad para la custodia de criptoactivos de los asesores son las salvaguardas técnicas y operativas que protegen los activos digitales de los clientes, las claves privadas y la autoridad para ejecutar transacciones. Para los asesores de inversión registrados (RIA), los fondos y los equipos de cumplimiento, una custodia eficaz exige más que seleccionar un custodio: la gestión de claves, los controles de acceso, la supervisión de transacciones, la segregación, las pruebas y la continuidad del negocio influyen en la protección de los inversores.
La propiedad de los activos digitales y la autoridad para ejecutar transacciones dependen en gran medida de las claves privadas criptográficas, por lo que la vulneración de las claves constituye un riesgo específico de la custodia de criptoactivos.
La SEC Custody Rule generalmente exige que los asesores de inversión registrados que custodien fondos o valores de clientes cubiertos utilicen custodios cualificados, con sujeción a determinadas excepciones. Los controles de ciberseguridad respaldan estos requisitos legales, pero no los sustituyen.
Los controles de custodia institucional suelen incluir almacenamiento en frío, módulos de seguridad de hardware, computación multipartita, autorización multifirma, autenticación multifactor (MFA) resistente al phishing y supervisión de transacciones en tiempo real.
Los asesores deben realizar la diligencia debida sobre los servicios de custodia de terceros, incluida su arquitectura de seguridad, la segregación de activos, la respuesta ante incidentes, las auditorías y la resiliencia operativa.
NIST CSF 2.0 proporciona un modelo útil para la gestión de riesgos de ciberseguridad, pero la SEC Custody Rule no exige universalmente una tecnología concreta, como MPC, el almacenamiento en frío o NIST SP 800-53.
La custodia de activos digitales difiere operativamente de la custodia tradicional de valores porque el control sobre los activos basados en Blockchain puede depender directamente de credenciales criptográficas. Una clave privada comprometida puede permitir que un atacante transfiera activos sin hacerse con un certificado físico ni acceder a una cuenta bancaria tradicional.
Además, las transacciones en Blockchain suelen ser difíciles de revertir una vez validadas. La pérdida de las claves privadas puede impedir permanentemente el acceso a las tenencias de los clientes, mientras que unas claves robadas pueden permitir transacciones de activos digitales no autorizadas.
Por ello, la custodia de criptoactivos y la protección de las claves privadas son fundamentales para la gestión de activos digitales. Los asesores y los fondos necesitan, por tanto, protocolos de seguridad capaces de hacer frente al robo, el compromiso de credenciales, los errores operativos y las amenazas internas.
La gestión integral del ciclo de vida de las claves es uno de los controles más importantes de la custodia de criptoactivos. Abarca la generación, el almacenamiento, el acceso, la copia de seguridad, la rotación, la recuperación y la destrucción seguras de las claves.
Varias tecnologías pueden reducir el control directo de una sola persona o dispositivo:
| Control | Objetivo de ciberseguridad |
|---|---|
| Módulos de seguridad de hardware | Protegen las claves criptográficas y las operaciones de firma en entornos reforzados |
| Computación multipartita (MPC) | Distribuye la capacidad de firma para que no sea necesario que exista una clave privada completa en una única ubicación |
| Billeteras multifirma | Exigen varias aprobaciones independientes antes de ejecutar una transacción |
| Flujos de trabajo de autorización múltiple | Separan la creación de la transacción de su aprobación final |
| Almacenamiento en frío | Mantiene determinados materiales de las claves privadas o sistemas de custodia aislados de la exposición continua a Internet |
| Rotación de claves | Limita la dependencia a largo plazo de las mismas credenciales criptográficas |
El almacenamiento en frío puede reducir la exposición a ataques en línea, especialmente en el caso de los activos de los clientes que no requieren movimientos frecuentes. Sin embargo, no es seguro por sí mismo: unos procesos de copia de seguridad débiles, unos controles físicos deficientes o unos procedimientos de recuperación inadecuados aún pueden generar riesgos para la custodia de activos.
Del mismo modo, los sistemas MPC y multifirma son arquitecturas de seguridad, no pruebas automáticas del cumplimiento de la SEC.
La infraestructura de custodia debe evitar que las credenciales administrativas se conviertan en un único punto de fallo. La autenticación multifactor resistente al phishing puede reforzar el acceso a los sistemas de custodia, mientras que los permisos basados en roles pueden limitar qué empleados pueden crear, aprobar o ejecutar transacciones.
El acceso a la red de confianza cero puede reducir aún más el riesgo al exigir que los usuarios, los dispositivos y las sesiones se autentiquen y autoricen, en lugar de confiar automáticamente en el acceso desde una red interna.
Estos controles deben extenderse más allá de las billeteras. Las consolas administrativas, la infraestructura en la nube, los sistemas de gestión de claves, los ajustes de retiro y las herramientas de apoyo al cumplimiento pueden convertirse en superficies de ataque.
Los permisos de las billeteras crean otra capa de riesgo, ya que las claves privadas legítimas aún pueden autorizar transacciones maliciosas. Por tanto, los controles sobre la autorización de billeteras y el riesgo de firma complementan la protección frente al robo directo de claves.
La supervisión de transacciones en tiempo real puede ayudar a los asesores o custodios a identificar movimientos de fondos sospechosos antes de que queden expuestos más activos. La detección automatizada de anomalías puede señalar actividades como destinos de retiro inusuales, valores de transacción anómalos, nuevos dispositivos administrativos o transferencias fuera de los patrones operativos previstos.
Las defensas de nivel institucional también pueden incluir listas de direcciones permitidas, límites de retiro, demoras y aprobaciones independientes para las transferencias de gran valor.
La segregación de activos es igualmente importante. Separar las billeteras de los clientes, las billeteras operativas y los activos propios puede limitar el impacto de una vulneración y facilitar la conciliación de las tenencias de los clientes.
La segregación también respalda el principio más amplio de protección de los inversores reflejado en la Custody Rule vigente de la SEC, que generalmente exige mantener los fondos y valores de clientes cubiertos con custodios cualificados conforme a acuerdos de custodia específicos. La norma existe desde 1962 y se ha modificado a medida que evolucionaban las prácticas de custodia.
El uso de servicios de custodia de terceros no elimina el riesgo operativo. Los asesores que busquen acuerdos de custodia externos deben comprender cómo protege un proveedor los activos digitales antes de confiarle el patrimonio de sus clientes.
La diligencia debida puede examinar:
Situación jurídica y regulatoria.
Arquitectura de las claves privadas y de la gestión de claves.
Controles de las billeteras calientes y frías.
Diseño de MPC o multifirma.
Controles de acceso de los empleados.
Segregación de los activos de los clientes.
Procedimientos de aprobación de transacciones.
Auditorías de seguridad y pruebas de penetración periódicas.
Procedimientos de respuesta ante incidentes.
Cobertura de seguro.
Planificación de recuperación ante desastres y continuidad del negocio.
Conservación de registros y extractos de cuenta.
El deber fiduciario de un asesor conforme a la Ley de Asesores de Inversión (Investment Advisers Act) también sigue siendo relevante en su relación con los clientes. Externalizar la custodia no elimina la necesidad de supervisar razonablemente los riesgos importantes de los proveedores de servicios.
El NIST Cybersecurity Framework 2.0 (NIST CSF 2.0) proporciona un modelo independiente de la tecnología que las organizaciones pueden utilizar para evaluar el riesgo de ciberseguridad mediante seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar.
En la custodia de activos digitales, este marco puede traducirse en la gobernanza de las prácticas de custodia, la identificación de la infraestructura de claves crítica, la protección de las claves privadas, la detección de actividades sospechosas, la respuesta ante incidentes y la planificación de la recuperación.
NIST SP 800-53 también puede servir como referencia de controles de seguridad para las organizaciones cuando corresponda. Sin embargo, la SEC Custody Rule no exige universalmente que los custodios cualificados cumplan específicamente con NIST SP 800-53.
Las pruebas de penetración periódicas, las auditorías de seguridad, las revisiones de acceso y los ejercicios de recuperación pueden ayudar a verificar que los controles operativos siguen funcionando según lo previsto.
El marco regulatorio actual de la SEC debe distinguirse de las buenas prácticas tecnológicas. La regla 206(4)-2 generalmente exige que los asesores de inversión registrados (RIA) que custodien fondos o valores de clientes los mantengan con custodios cualificados y, tras realizar las indagaciones pertinentes, tengan una base razonable para considerar que los clientes reciben extractos de cuenta directamente del custodio al menos trimestralmente.
El 1 de octubre de 2026, la SEC propuso nuevas normas sobre la custodia de criptoactivos dirigidas a los asesores de inversión registrados y a los fondos regulados. La propuesta incluye consideraciones de ciberseguridad para la custodia de criptoactivos, pero sigue siendo una norma propuesta, no un requisito definitivo. Por tanto, la elaboración normativa de la SEC sobre la custodia de criptoactivos no debe tratarse como una ley ya vigente.
Las instituciones que evalúan la custodia de activos digitales pueden separar la seguridad de la custodia de la ejecución en el mercado al diseñar su modelo operativo. Gate Institutional proporciona infraestructura institucional para activos digitales y acceso al mercado, mientras que los asesores siguen siendo responsables de determinar si sus acuerdos de custodia, proveedores de servicios y controles operativos cumplen los requisitos fiduciarios y regulatorios aplicables.
Las normas de ciberseguridad para la custodia de criptoactivos de los asesores implican múltiples capas de protección, no una única tecnología de billetera. Unas prácticas de custodia sólidas combinan una gestión segura de las claves, una autorización controlada de las transacciones, la segregación de activos, la supervisión, las pruebas, la respuesta ante incidentes y la diligencia debida sobre terceros. Los requisitos de custodia de la SEC establecen la base regulatoria para los activos cubiertos, mientras que marcos como NIST CSF pueden ayudar a los asesores a estructurar controles más amplios de ciberseguridad y resiliencia operativa.
No. MPC puede reforzar la gestión de claves privadas al distribuir la autoridad de firma, pero la Custody Rule vigente de la SEC no prescribe MPC como requisito universal de custodia.
Ninguna disposición general de la Custody Rule exige el almacenamiento en frío para todos los criptoactivos. El almacenamiento en frío es un control de seguridad que puede reducir la exposición en línea, pero los asesores deben evaluarlo dentro del modelo de custodia más amplio y de los requisitos regulatorios aplicables.
La diligencia debida sobre los custodios ayuda a los asesores a evaluar la gestión de claves, la segregación de activos, los protocolos de seguridad, los controles internos, las capacidades de recuperación y otros riesgos que podrían afectar a los activos de los clientes. La selección de proveedores de servicios también interactúa con las obligaciones fiduciarias más amplias del asesor.
No de forma universal conforme a la Custody Rule de la SEC. NIST SP 800-53 proporciona un catálogo detallado de controles de seguridad y privacidad que puede orientar los programas institucionales de ciberseguridad, pero no debe presentarse como un requisito general de la SEC para todos los custodios cualificados.
Entre los controles fundamentales suelen incluirse la gestión segura del ciclo de vida de las claves, la MFA, la autorización mediante MPC o multifirma, la arquitectura de almacenamiento en frío, la segregación de billeteras, la supervisión de transacciones en tiempo real, las pruebas de penetración, la respuesta ante incidentes y la planificación de la continuidad del negocio.











