Banco de España · CNMV · SEPBLAC

Riesgos regulatorios de una fintech: el mapa real

Seis riesgos que se repiten en casi todos los proyectos, y uno que no suele estar en ningún mapa: el calendario. Cinco fechas relevantes caben en los próximos doce meses.

Fig. 1 — Los mapas de riesgo listan materias. La exposición real de los próximos meses está en las fechas.

El riesgo regulatorio de una fintech casi nunca llega por donde se espera. No suele ser una interpretación agresiva de la norma, sino deriva de producto: nadie decidió cruzar la línea del perímetro de licencia, se cruzó sola en la sexta iteración. Estos son los seis riesgos que se repiten, y las seis fechas que conviene tener en el calendario.

El riesgo número uno sigue siendo el perímetro

Antes de hablar de DORA, de MiCA o de PSD3, hay una pregunta que se responde mal más veces de lo que parece: ¿lo que haces es actividad reservada?

Captar fondos reembolsables del público, prestar servicios de pago, emitir dinero electrónico, prestar servicios de inversión o custodiar criptoactivos son actividades que solo pueden realizar entidades autorizadas. Y la consecuencia de hacerlo sin licencia no es una multa administrativa y seguir: en varios regímenes es la nulidad del contrato, lo que convierte cada operación de la cartera en una contingencia reclamable.

Este riesgo se materializa casi siempre igual: no por temeridad, sino por deriva de producto. Un marketplace que empieza intermediando y acaba reteniendo fondos. Una plataforma que empieza informando y acaba recomendando. Una herramienta que empieza agregando datos y acaba iniciando pagos. Nadie decidió cruzar la línea; se cruzó sola en la sexta iteración del producto.

La pregunta de control

¿Cuándo fue la última vez que alguien comparó lo que hace hoy el producto con lo que dice el programa de actividades que se presentó al supervisor? Si la respuesta pasa de doce meses, ahí está tu primer riesgo.

Los seis riesgos que se repiten

1. Perímetro de licencia

Ya está explicado arriba. Se controla con una revisión periódica del encaje regulatorio del producto real, no del producto documentado. Si no tienes claro qué figura te corresponde, empieza por qué licencia necesita tu proyecto, o por qué es una fintech y cómo se regula si vienes de cero.

2. Prevención del blanqueo

Es el que más sanciones genera y el que peor se dimensiona en la fase de seed. Toda entidad autorizada es sujeto obligado desde el primer día: manual, evaluación de riesgos, órgano de control interno, formación y examen externo anual, con los niveles de diligencia debida que correspondan a cada cliente. Las sanciones graves parten de 60.000 € y las muy graves de 150.000 €, con techos que llegan al 10 % del volumen de negocios.

3. Externalización y terceros

La mayoría de las fintech son integradoras: el core, el KYC, la monitorización y a veces la propia licencia son de otro. Delegar la tarea no delega la responsabilidad, y desde DORA la exigencia sobre proveedores tecnológicos críticos es formal y documentada. Lo tratamos en externalización de funciones críticas y en servicios DORA.

4. Conducta y publicidad

Es el riesgo silencioso. Cómo se capta, cómo se informa del coste, qué se promete en la landing, qué hacen los finfluencers con los que se colabora. En crédito al consumo el anteproyecto añade prohibición expresa de dark patterns; en inversión rige la normativa de publicidad de productos financieros.

5. Protección de datos

Con dos particularidades del sector: la designación de delegado es obligatoria por ley para entidades de crédito, EFC, aseguradoras y empresas de servicios de inversión, y la evaluación de solvencia con datos alternativos está siendo acotada. El anteproyecto de crédito al consumo llega a prohibir expresamente el uso de datos de redes sociales para evaluar solvencia. Si tu scoring los usa, hay que rehacerlo.

6. Gobernanza e idoneidad

Los cambios en el consejo, la entrada de un fondo en una ronda o una reorganización societaria pueden disparar obligaciones de participación significativa y de idoneidad de altos cargos. Es el riesgo que más veces aparece en pleno cierre de una ronda, cuando ya no hay margen.

§ § §

El riesgo que no está en casi ningún mapa: el calendario

Los mapas de riesgo regulatorio suelen listar materias. Casi ninguno lista fechas, y ahí es donde se acumula la exposición real de los próximos doce meses.

Fecha Qué ocurre A quién afecta
1 jul 2026 Terminó el periodo transitorio español de MiCA Proveedores de servicios de criptoactivos sin licencia CASP
20 nov 2026 Fecha de aplicación de la directiva de crédito al consumo (CCD2) Crédito al consumo, BNPL, microcrédito
dic 2026 Vence el plazo de adaptación a la Ley 10/2025 de servicios de atención a la clientela Empresas de ≥250 empleados, banca y seguros incluidos
11 ene 2027 Se aplica el artículo 21c de la CRD6: no se pueden prestar servicios bancarios en la UE desde un tercer país sin establecimiento Grupos con matriz o entidad prestamista fuera de la UE
9 abr 2027 Las entidades de pago y de dinero electrónico de la zona euro entran en el reglamento de pagos instantáneos Entidades de pago y EDE
10 jul 2027 Es aplicable el Reglamento antiblanqueo europeo (AMLR) Todos los sujetos obligados

Dos observaciones sobre esa tabla. La primera: la de enero de 2027 es la más infravalorada, porque afecta a estructuras que llevan años funcionando sin cuestionarse, y su ventana de derechos adquiridos para contratos preexistentes ya se cerró. Lo desarrollamos en sucursal de entidad de crédito de tercer país.

La segunda: ninguna de estas fechas depende de que España transponga a tiempo. Los reglamentos europeos se aplican directamente, y el retraso en transponer una directiva no desplaza su fecha de aplicación ni sirve como defensa.

Advertencia Normas en tramitación

La CCD2 tiene fecha de aplicación europea el 20 de noviembre de 2026, pero la ley española que la transpone sigue en tramitación: fue aprobada en primera vuelta por el Consejo de Ministros el 7 de enero de 2026. Lo mismo ocurre con la CRD6 y con AIFMD II, cuyos plazos de transposición han vencido sin que España los haya cumplido.

Cómo se gestiona esto sin montar un departamento

Para una fintech de menos de cincuenta personas, un mapa de riesgo regulatorio útil cabe en una hoja y se revisa cada trimestre. Lo que tiene que contener:

  • El perímetro declarado frente al perímetro real. Qué dice tu programa de actividades y qué hace hoy el producto.
  • Las obligaciones vivas por norma, con responsable interno asignado. Sin nombre y apellidos, no se ejecuta.
  • El calendario de fechas que te aplican, con el trabajo previo estimado y la fecha en la que hay que empezar, no la fecha en la que vence.
  • Los terceros críticos y qué obligación tuya depende de cada uno.
  • Los disparadores societarios: qué operaciones exigen comunicación o autorización previa del supervisor.

Es sencillo de escribir y difícil de mantener. Pero es la diferencia entre descubrir una obligación cuando toca cumplirla y descubrirla cuando llega el requerimiento.

Preguntas frecuentes

¿Cuál es el principal riesgo regulatorio de una fintech?

El perímetro de licencia: prestar sin autorización una actividad reservada. No llega por temeridad sino por deriva de producto — un marketplace que empieza intermediando y acaba reteniendo fondos, una herramienta que empieza agregando datos y acaba iniciando pagos.

Y la consecuencia no es solo administrativa: en varios regímenes acarrea la nulidad del contrato, lo que convierte cada operación de la cartera en una contingencia.

¿Qué pasa si presto servicios sin licencia?

Depende del régimen, pero la tendencia normativa es clara y severa. En crédito al consumo, el anteproyecto prevé la nulidad de pleno derecho y una fórmula de liquidación muy desfavorable para el prestamista. En servicios bancarios, la captación de fondos reembolsables está reservada por ley.

Al riesgo sancionador se suma el contractual y el reputacional frente a inversores en una due diligence.

¿Una fintech pequeña también es sujeto obligado de PBC?

Si está autorizada, sí, desde el primer día y sin umbral de tamaño. Manual, evaluación de riesgos, órgano de control interno, formación y examen externo anual.

Es el bloque que peor se dimensiona en fase temprana y el que más sanciones genera después.

¿Delegar el KYC en un proveedor me quita responsabilidad?

No. La externalización traslada la tarea, no la responsabilidad. Y desde DORA la exigencia documental sobre proveedores tecnológicos críticos es formal: contratos, derechos de auditoría, planes de salida y registro de acuerdos.

Sigues respondiendo tú frente al supervisor de lo que haga tu proveedor.

¿Qué fechas regulatorias tengo que tener en el calendario?

Seis entre 2026 y 2027: el fin del transitorio español de MiCA (1 de julio de 2026), la aplicación de la CCD2 (20 de noviembre de 2026), el vencimiento del plazo de adaptación a la Ley 10/2025 de atención a la clientela (diciembre de 2026), el artículo 21c de la CRD6 (11 de enero de 2027), la entrada de las entidades de pago y EDE en el reglamento de pagos instantáneos (9 de abril de 2027) y la aplicación del AMLR (10 de julio de 2027).

¿Me afecta que España no haya transpuesto una directiva?

No como excusa. Los reglamentos europeos se aplican directamente sin necesidad de norma nacional, y el retraso en transponer una directiva no desplaza su fecha de aplicación ni sirve de defensa frente al supervisor.

Lo que sí genera es incertidumbre sobre el detalle nacional, y por eso conviene diseñar con margen.

¿Puedo usar datos de redes sociales para evaluar solvencia?

El anteproyecto de ley de crédito al consumo lo prohíbe expresamente, junto con las categorías especiales de datos personales. Si tu modelo de scoring los emplea, habrá que rehacerlo y documentar el cambio.

Es una de las novedades con mayor impacto técnico de toda la reforma.

¿Cuándo hay que avisar al supervisor de un cambio societario?

Antes de cerrarlo, no después. La entrada de un inversor puede activar el régimen de participación significativa, y los cambios en el consejo, las obligaciones de idoneidad de altos cargos.

Es el riesgo que más veces aparece en pleno cierre de una ronda, cuando ya no queda margen para gestionarlo.

Aviso Información general, no asesoramiento

Este artículo ofrece información general basada en la normativa vigente a la fecha de publicación. No sustituye a un análisis personalizado del caso concreto.

Regulación fintech

¿Cuándo revisaste por última vez tu perímetro?

Comparamos lo que hace hoy tu producto con lo que declara tu programa de actividades, revisamos qué fechas del calendario te aplican y te decimos por dónde empezar. Media hora suele bastar para saber si tienes un problema o no.

Regulación fintech

Seguir profundizando

Fintech

Regulación fintech

El marco completo: licencias de pago, PSD2, DORA y obligaciones de conducta.

Fintech

Licencia fintech

Qué autorización necesita tu proyecto según lo que hagas con el dinero.

Fintech

Compliance fintech

Cómo se sostiene el cumplimiento cuando el equipo aún es pequeño.