Publicado el 14 de marzo de 2025
Qué exige un regulador europeo a un pasaporte digital de inversor
Límites del anonimato y obligaciones de trazabilidad
Un pasaporte SSI no elimina las obligaciones de las entidades: las desplaza. El exchange sigue siendo responsable de verificar que la credencial es válida y que el emisor está autorizado. Los reguladores exigen trazabilidad del proceso, conservación de pruebas de verificación y mecanismos de revocación. La privacidad del inversor se mantiene porque la entidad no almacena el documento original, pero sí debe poder demostrar ante una auditoría que la comprobación se realizó conforme a la normativa vigente.
La discusión suele centrarse en lo que el inversor deja de entregar. Menos atención recibe lo que la entidad debe conservar: registros de cuándo se validó la firma, qué versión del esquema se aplicó y bajo qué autorización operaba el emisor en ese momento. Ese rastro es lo que convierte una credencial en una prueba aceptable ante un supervisor.
Puntos que un supervisor revisa con lupa
- Que el emisor de la credencial figure en el registro de entidades habilitadas en la fecha de la verificación.
- Que exista un mecanismo de revocación operativo y consultable, no solo declarado en la documentación del sistema.
- Que la entidad pueda reconstruir el proceso de comprobación sin acceder al documento original del inversor.
- Que los registros de auditoría se conserven durante el plazo exigido por la normativa aplicable.