La due diligence es la comprobación que realizas antes de confiar dinero, datos u órdenes a una entidad. No consiste en buscar opiniones favorables, sino en contrastar información independiente con lo que declara la plataforma.
En palabras sencillas — Debes demostrar que la entidad existe, que puede prestar exactamente ese servicio y que de verdad estás hablando con ella.
Los cinco controles
1. Entidad jurídica
Lee el contrato, las condiciones y la información de la cuenta. Anota la razón social, el país, la dirección y el número identificativo. La marca que aparece en la aplicación puede ser utilizada por varias sociedades del grupo, con permisos y protecciones diferentes.
2. Servicio y autorización
Parte de la web de la autoridad competente y abre el registro oficial. Comprueba que la entidad esté activa y autorizada para el servicio que vas a utilizar: recepción o ejecución de órdenes, negociación por cuenta propia, custodia u otro. Figurar en un registro no significa poder ofrecer cualquier producto en cualquier país.
3. Datos de contacto oficiales
Compara el dominio, el teléfono, el correo electrónico y la dirección con los publicados en el registro. Si no coinciden, contacta con la empresa utilizando únicamente los datos oficiales. Un clon puede copiar el nombre, el logotipo, el número de licencia y los documentos de una empresa auténtica.
4. Custodia y protecciones
Pregunta quién mantiene el dinero y los instrumentos, cómo están tituladas las cuentas, qué subcustodios intervienen y qué ocurre con las retiradas o las transferencias en una crisis. Protección de los activos de clientes distingue segregación, custodia e indemnización.
5. Estado y advertencias actuales
Busca las advertencias de la autoridad nacional y, si la oferta es transfronteriza, consulta también repertorios como IOSCO I-SCAN. No aparecer en una lista de advertencias no demuestra legitimidad: esas listas no pueden ser completas ni instantáneas.
Cómo interpretar el resultado
La verificación no produce un sello de «seguridad». Produce un expediente de hechos: identidad, perímetro autorizado, canal auténtico, estructura de los activos, condiciones contractuales y estado observado en una fecha concreta.
Una incongruencia de identidad, la ausencia de permiso para el servicio propuesto o datos de contacto incompatibles con el registro impiden completar la verificación: no deposites hasta obtener una respuesta independiente. Un riesgo operativo o una protección limitada exigen, en cambio, evaluar la exposición, no formular una acusación de fraude.
Error habitual — Buscar la marca, encontrar un nombre parecido en un registro y detenerse ahí. Deben coincidir la entidad, el servicio, el permiso, los datos de contacto y la fecha.
Ejemplo operativo
Un anuncio remite a alpha-invest.example y muestra el número de licencia de
«Alpha Investments Ltd». La empresa existe en el registro, pero el dominio y
el teléfono oficiales son distintos. El control correcto consiste en llamar
al número del registro y preguntar si ese dominio pertenece a la empresa. La
mera existencia de la licencia no autentica la web del anuncio.
La misma lógica sirve para exchanges, aplicaciones cripto y asesores. Cambian el registro y las categorías jurídicas; no cambia la necesidad de hacer coincidir entidad, actividad, jurisdicción y canal.
La verificación continúa después de abrir la cuenta
Guarda el contrato, las condiciones, la política de ejecución y el resultado del registro junto con la fecha del control. Revisa de nuevo cualquier cambio de entidad contractual, dominio, autorización, costes, custodio, coordenadas de pago o reglas de retirada. El riesgo de bróker incluye también continuidad, enrutamiento, acceso a los activos y gestión de reclamaciones.
En la Unión Europea, los regímenes y registros de criptoactivos han cambiado con MiCA. El periodo transitorio máximo terminó el 1 de julio de 2026; por eso el estado de un proveedor debe comprobarse en el registro actualizado y ante la autoridad nacional competente, sin reutilizar afirmaciones antiguas sobre el grandfathering.
Fuentes
- ESMA — Is the firm regulated? — acceso a los registros de las autoridades europeas.
- ESMA — Markets in Crypto-Assets Regulation — registro MiCA e información para operadores e inversores.
- ESMA — Statement on the end of transitional periods under MiCA — final del periodo transitorio el 1 de julio de 2026.
- FCA — How to check a firm or individual is authorised — comprobación de permisos, estado, datos de contacto y clones.
- CFTC — Check Registration — verificación de intermediarios en los mercados regulados por la CFTC.
- Investor.gov — Ask and Check — comprobaciones independientes sobre el profesional y la inversión.
- IOSCO — I-SCAN — alertas internacionales sobre entidades no autorizadas y clones; lista no exhaustiva.
Estado de las fuentes variables verificado el 18 de agosto de 2026. Los registros, los permisos y las advertencias deben volver a comprobarse en la fecha de la decisión.