• Parte 2: Perspectivas Normativas en Malta y la UE de 2026 en Adelante: Delincuencia Financiera, Transparencia Fiscal y Resiliencia Digital

Parte 2: Perspectivas Normativas en Malta y la UE de 2026 en Adelante: Delincuencia Financiera, Transparencia Fiscal y Resiliencia Digital

Las expectativas normativas en Malta y en la UE están entrando en una nueva fase. A medida que avanzamos el 2026 y más allá, los organismos de supervisión están prestando cada vez más atención al funcionamiento práctico de los marcos de gobernanza, riesgo y control, y no solo a su diseño o documentación.

Esta serie de tres partes resume las principales perspectivas normativas en materia de gobernanza, delincuencia financiera, resiliencia digital, pagos, activos digitales y estructuras de fondos. Cada artículo agrupa los avances relacionados en torno a un tema claro, ofreciendo una visión práctica de hacia dónde se dirige el enfoque de la supervisión y de cómo las empresas pueden mantenerse al día, ser receptivas y estar preparadas para los cambios en curso.

Esta serie tiene únicamente fines informativos generales. No constituye asesoramiento jurídico, normativo, fiscal ni de ningún otro tipo, y no debe considerarse un sustituto de la consulta de la legislación pertinente, las publicaciones normativas o el asesoramiento de profesionales debidamente cualificados.

En la primera parte, hemos abordado las expectativas en materia de gobernanza, garantía y supervisión, y en la tercera parte analizaremos los cambios normativos específicos de cada sector en los ámbitos de los pagos, los activos digitales y los fondos

Delitos financieros, transparencia fiscal y resiliencia digital

En ámbitos como la delincuencia financiera, la transparencia fiscal y la resiliencia digital, los organismos reguladores están haciendo mayor hincapié en la coherencia, la justificación y la capacidad de demostrar cómo funcionan los controles en la práctica. En este segundo artículo se analizan aquellas áreas en las que las empresas podrían querer evaluar si la implementación, la supervisión y la documentación son lo suficientemente sólidas como para demostrar que los procesos de gestión de riesgos no solo están diseñados adecuadamente, sino que también están integrados y preparados para ser inspeccionados.

Partiendo de los temas de gobernanza y garantía tratados en la primera parte, este artículo analiza cómo esas expectativas se traducen en áreas de control más específicas. La atención se centra ahora en la documentación práctica que se puede esperar que mantengan las empresas en materia de resiliencia de las TIC, supervisión de la externalización, controles AML y de delincuencia financiera, y gobernanza en el marco de la FATCA y el CRS.

¿Qué deben saber las empresas sobre la DORA y la resiliencia digital?

DORA en la práctica: del cumplimiento normativo a la resiliencia operativa

La Ley de Resiliencia Operativa Digital (DORA) establece un marco integral para la gestión de riesgos de las TIC en todas las entidades reguladas. Un requisito fundamental es el Registro de Información (RoI), que debe recoger todos los acuerdos con terceros en materia de TIC.

Sin embargo, las expectativas normativas van más allá del mero mantenimiento de un registro. Se espera que las empresas afectadas demuestren que este se utiliza de forma activa para gestionar el riesgo, con unos mecanismos claros de gobernanza, seguimiento y rendición de cuentas. El retorno de la inversión debe considerarse junto con la supervisión de la externalización, la gestión de incidentes y los marcos de riesgo más amplios.

El reto no radica en recopilar los datos, sino en demostrar que los sistemas y procesos funcionan de manera eficaz en la práctica y están preparados para ser inspeccionados en todo momento.

Expectativas de la MFSA en materia de gobernanza de las TIC y externalización

Las directrices de la MFSA refuerzan la importancia de contar con una gobernanza sólida en materia de TIC, especialmente en el contexto de la dependencia de terceros. Se espera que las empresas mantengan registros precisos, apliquen una supervisión coherente y garanticen que los marcos de gobernanza respalden la resiliencia operativa.

Los organismos reguladores prestan cada vez más atención a cómo gestionan las empresas, en la práctica, los riesgos relacionados con la externalización y la tecnología, y exigen una documentación clara, un seguimiento continuo y marcos de control eficaces.

Esto refleja una tendencia más amplia hacia la gestión integrada de riesgos, en la que las funciones de TIC, cumplimiento normativo y auditoría interna operan de forma coordinada.

¿Cómo están evolucionando las expectativas en materia de AML y crimen financiero?

Solicitudes de REQ: coherencia y fundamentación

A medida que las empresas se acercan a los plazos de presentación de la documentación reglamentaria, como el Cuestionario de Evaluación de Riesgos (REQ) de la FIAU, suelen surgir problemas habituales. Entre ellos se incluyen la falta de alineación entre las evaluaciones de riesgos y las respuestas presentadas, la insuficiencia de pruebas justificativas y las incoherencias entre las distintas funciones de presentación de informes.

En esta fase, es posible que las empresas deseen centrarse en garantizar que los informes presentados ofrezcan una visión coherente y fundamentada de cómo funcionan en la práctica los controles AML. A los organismos reguladores les preocupan cada vez más la coherencia y la credibilidad, más que el volumen de la documentación.

Un REQ bien elaborado muestra una relación clara entre el riesgo, los controles y la gobernanza.

Delitos financieros: evolución de las expectativas y diferenciación de riesgos

Las últimas revisiones temáticas resaltan un cambio en las expectativas normativas en torno a la gestión del riesgo de delitos financieros. En lugar de tratar riesgos como la financiación del terrorismo, la financiación de la proliferación y la elusión de sanciones como subconjuntos de los marcos de lucha contra el blanqueo de capitales, ahora se espera que las empresas identifiquen y gestionen estas áreas de forma más detallada.

Los supervisores también están prestando mayor atención a la gobernanza, la formación y el uso de la tecnología, y se espera que las empresas comprendan y demuestren cómo funcionan sus controles. A medida que evolucionan los riesgos de delincuencia financiera, especialmente con la digitalización y las complejas actividades transfronterizas, es posible que las empresas tengan que adoptar un enfoque más adaptable y con visión de futuro.

Ahora se hace hincapié en garantizar que los controles se basen en el riesgo, estén bien ajustados y se apliquen de forma coherente.

¿En qué deberían centrarse las empresas para cumplir con la normativa FATCA y CRS?

FATCA y CRS: del cumplimiento normativo al control integrado

La implantación del Cuestionario de autocumplimiento (SCQ) anual ha aumentado la atención prestada a las obligaciones derivadas de la FATCA y el CRS en Malta. Si bien, en general, existe un buen conocimiento de los requisitos, los comentarios de las autoridades de supervisión indican que el grado de madurez de los marcos de gobernanza y control varía considerablemente.

Entre los retos más habituales se encuentran la integración insuficiente de los controles en las operaciones cotidianas, la dependencia de proveedores externos sin una supervisión clara y las deficiencias en la documentación y los ciclos de revisión.

Las autoridades reguladoras insisten en que la responsabilidad recae en la propia entidad. Se espera que las empresas demuestren que los controles están integrados, se aplican de forma coherente y se ajustan a los marcos de cumplimiento más amplios.

El denominador común de todas estas áreas es la necesidad de que las empresas vinculen las obligaciones normativas con las actividades de control prácticas. Ya se trate de la presentación de información en materia de lucha contra el blanqueo de capitales, el riesgo de delitos financieros, la gobernanza en materia de FATCA y CRS o la resiliencia de las TIC, los supervisores buscan una responsabilidad clara, pruebas coherentes y marcos capaces de resistir el escrutinio tanto en las operaciones cotidianas como durante las revisiones o inspecciones.

En la última parte de la serie, nos centramos en los avances específicos de cada sector que afectan a las entidades de pago y a las entidades de dinero electrónico, a los proveedores de servicios de criptoactivos y a las estructuras de fondos o de "family office". Estos ámbitos muestran cómo las expectativas más generales en materia de gobernanza, resiliencia y eficacia de los controles se están aplicando a modelos de negocio y marcos normativos concretos.

En la última parte se analizarán los cambios normativos específicos de cada sector en materia de pagos, activos digitales y fondos.

Lecturas recomendadas

  • Circular de la MFSA: Plazos de presentación del Registro de Información de DORA para el año 2026 y siguientes

  • Guía del usuario de la MFSA para la presentación del Registro de Información

  • Carta de la MFSA a los CEO / Revisión temática: riesgos de financiación del terrorismo, financiación de la proliferación y evasión de sanciones financieras específicas

  • Cuestionario de evaluación de riesgos de la FIAU

  • Circular de la MTCA sobre las conclusiones y las expectativas de supervisión tras el ejercicio del cuestionario de autocumplimiento del CRS/FATCA de 2026

Autores