Wiedza
 /
Prawo kryptoaktywów i compliance
KRYPTOWALUTY · MiCA · CASP · POLSKA 2026

MiCA i zezwolenie CASP w 2026 r.: regulacje UE i sytuacja polskiej ustawy

Rozporządzenie MiCA określa ramy świadczenia usług związanych z kryptoaktywami w UE. W Polsce 2026 r. dodatkowym problemem był brak wejścia w życie krajowej ustawy o rynku kryptoaktywów po wecie prezydenckim i nieudanym głosowaniu nad jej ponownym uchwaleniem.

Stan prawny: 10 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
MiCA jest bezpośrednio stosowanym rozporządzeniem UE, które przewiduje wymogi dla dostawców usług w zakresie kryptoaktywów. Stan polskich przepisów krajowych należy oceniać osobno: ustawa uchwalona 15 maja 2026 r. została zawetowana, a Sejm nie uchwalił jej ponownie 4 września 2026 r. Nie należy przedstawiać jej rozwiązań jako obowiązujących.

Rozporządzenie unijne a polska ustawa wykonawcza

MiCA, czyli rozporządzenie (UE) 2023/1114, tworzy jednolite zasady dotyczące określonych kryptoaktywów, ich emisji i usług świadczonych na rynku. Jako rozporządzenie unijne stanowi część porządku prawnego państw członkowskich, jednak efektywne wykonywanie wielu funkcji nadzorczych wymaga właściwych rozwiązań organizacyjnych i krajowych. Przedsiębiorca musi zatem odróżnić normy MiCA od polskiej ustawy regulującej m.in. kwestie organu właściwego i procedur. Brak krajowej ustawy nie jest automatycznie równoznaczny z dowolnością rynku.

Co stało się z polską ustawą w 2026 r.

Sejm uchwalił ustawę o rynku kryptoaktywów 15 maja 2026 r., po czym Prezydent zgłosił weto 11 czerwca. Głosowanie 4 września 2026 r. nie doprowadziło do jej ponownego uchwalenia. W rezultacie nie wolno powoływać się na rozwiązania tego aktu tak, jakby weszły w życie. W szczególności projektowanych kar, szczegółowych procedur nadzorczych albo kompetencji wynikających wyłącznie z tej ustawy nie należy przedstawiać jako aktualnego prawa.

Kto jest dostawcą usług w zakresie kryptoaktywów

CASP to kategoria obejmująca podmioty świadczące określone usługi wskazane w MiCA, np. przechowywanie i administrowanie kryptoaktywami w imieniu klientów, prowadzenie platform obrotu, wymianę, realizację zleceń czy niektóre usługi transferowe. Nie każdy przedsiębiorca wykorzystujący technologię blockchain staje się automatycznie CASP. W praktyce istotny jest zakres rzeczywistych działań, to czy świadczone są dla klientów i jakie uprawnienia podmiot posiada wobec aktywów.

Zezwolenie CASP i paszport europejski

MiCA przewiduje model zezwolenia umożliwiającego uprawnionemu dostawcy świadczenie określonych usług w państwach Unii zgodnie z właściwymi zasadami transgranicznymi. Uzyskanie zezwolenia wymaga spełnienia norm organizacyjnych i ostrożnościowych. Nie wystarczy rejestracja spółki ani deklaracja stosowania AML. Przy planowaniu ekspansji należy sprawdzić państwo macierzyste, realną organizację działalności, kompetencje właściwego organu i zakres usług, które mają być objęte zezwoleniem.

Działalność transgraniczna i wybór państwa macierzystego

Rozwój rynku europejskiego prowadzi do sytuacji, w których polski klient korzysta z CASP posiadającego stosowne uprawnienia w innym państwie. Należy ocenić legalność świadczenia konkretnych usług oraz reguły paszportowe, a nie automatycznie zakładać, że rejestracja zagraniczna pozwala działać bez ograniczeń. Równie ważne jest ustalenie, kto zawiera umowę z klientem, kto przechowuje klucze prywatne i jaki podmiot odpowiada za reklamacje.

Wymogi organizacyjne i bezpieczeństwo aktywów

Dostawca powinien przygotować zasady zarządzania, ochrony aktywów klientów, cyberbezpieczeństwa, konfliktów interesów i odpowiedniego reagowania na incydenty. W usługach custody znaczenie ma oddzielenie mienia klientów i bezpieczeństwo dostępu do kluczy. Procedury nie powinny istnieć tylko w dokumentacji; trzeba sprawdzić ich wykonanie w systemach informatycznych i umowach z podwykonawcami. Organ nadzorczy może weryfikować zarówno deklaracje zarządu, jak i praktykę operacyjną.

Ochrona klientów i komunikacja ryzyka

MiCA wprowadza obowiązki związane z uczciwym i profesjonalnym świadczeniem usług oraz odpowiednimi informacjami dla klientów. Komunikat reklamowy nie powinien sugerować, że każdy kryptoaktywny instrument jest bezpieczny albo posiada gwarancję państwową. Trzeba oddzielać ryzyko zmienności ceny, ryzyko technologiczne, operacyjne i ryzyko utraty dostępu do aktywów. W szczególności produkty określane marketingowo jako stablecoin wymagają własnej kwalifikacji i analizy.

MiCA i obowiązki AML/Travel Rule

Zgodność z MiCA nie zastępuje przeciwdziałania praniu pieniędzy ani odrębnych zasad dotyczących informacji towarzyszących transferom kryptoaktywów. Odpowiednie podmioty powinny przeanalizować AML, sankcje, identyfikację klientów oraz Travel Rule zgodnie z zakresem stosowanych regulacji. Nie wszystkie usługi mają taki sam profil ryzyka, lecz łańcuch kontrahentów i anonimowość techniczna transakcji nie mogą być argumentem za rezygnacją z ustawowych obowiązków.

Okresy przejściowe nie działają automatycznie dla każdego

MiCA przewiduje określone rozwiązania przejściowe, których stosowanie może zależeć od warunków ustawowych i właściwych regulacji państw członkowskich. W sytuacji niepewności co do krajowych rozwiązań nie wolno z góry obiecywać każdemu podmiotowi identycznej daty końcowej ani przedłużenia uprawnień. Spółka powinna indywidualnie zbadać datę rozpoczęcia działalności, jej rodzaj, status rejestrowy i właściwe zasady przejściowe.

Strategia wejścia na rynek bez fikcyjnego compliance

Najpierw należy sporządzić mapę usług i przepływów aktywów, następnie ustalić kwalifikację MiCA i podmioty odpowiedzialne. Dopiero potem projektuje się dokumentację, umowy, procedury custody, AML i bezpieczeństwa oraz ewentualny proces zezwoleniowy. Warto regularnie aktualizować stan legislacji krajowej zamiast opierać się na jednym projekcie ustawy. Doradztwo w tym obszarze musi jasno odróżniać obowiązujące normy od proponowanych zmian.

Ryzyko dla klientów polskiego operatora

Klient powinien wiedzieć, jaki podmiot świadczy usługę, jaki posiada status regulacyjny, gdzie przechowywane są środki i do kogo skierować reklamację. Samo użycie w witrynie logo MiCA lub stwierdzenia „compliant” nie dowodzi posiadania zezwolenia. Należy weryfikować dane właściwych organów i rejestrów, a przy ofertach spoza Polski badać legalność transgranicznego działania. Szczególna ostrożność jest potrzebna wobec obietnic gwarantowanego zysku.

Na czym polega ryzyko nieprawidłowego oznaczenia statusu

Firma używająca sformułowań „licencjonowany w Europie” albo „zatwierdzony przez MiCA” powinna móc wykazać konkretną podstawę takiego twierdzenia. Przepisy unijne nie pozwalają dowolnie posługiwać się komunikatami sugerującymi państwową gwarancję bezpieczeństwa aktywów. Należy sprawdzić nazwę uprawnionego podmiotu, organ wydający zezwolenie, zakres usług i właściwy rejestr. Szczególnie ostrożnie trzeba podchodzić do ofert, które wykorzystują nowość regulacji jako argument za gwarantowanym zyskiem.

Weryfikacja modelu custody i dostępu do aktywów

Przedsiębiorca oferujący klientom przechowywanie kryptoaktywów musi rozumieć, kto rzeczywiście kontroluje klucze, w jakich okolicznościach może nastąpić transfer oraz jak zabezpieczono środki w przypadku incydentu. Różnica pomiędzy rozwiązaniem samodzielnego portfela klienta a usługą powierniczą może wpływać na kwalifikację działalności. Warto dokumentować role dostawców infrastruktury, sposób autoryzacji transferów i odzyskiwania dostępu. Nie można opierać oceny prawnej wyłącznie na nazwie handlowej produktu.

Ryzyka związane z wetem krajowej ustawy

Niepowodzenie procesu legislacyjnego krajowego aktu nie oznacza, że rynek wraca do stanu sprzed rozporządzenia UE. Jednocześnie nie można powoływać się na projektowane szczegółowe kompetencje, opłaty i sankcje jako już obowiązujące. Podmiot planujący rozpoczęcie działalności powinien regularnie weryfikować oficjalne stanowiska organów i legislację oraz rozważyć właściwą strukturę transgraniczną w granicach prawa. Najważniejsze jest jasne oddzielenie aktualnych obowiązków od rozwiązań zapowiadanych i możliwych w przyszłości.

Powiązane analizy

White paper kryptoaktywów pod MiCA · Travel Rule i self-hosted wallet

Co należy sprawdzić
  1. kwalifikacja realnych usług jako usług CASP
  2. właściwe unijne i krajowe przepisy rzeczywiście obowiązujące
  3. status zezwolenia i możliwość świadczenia usług transgranicznych
  4. custody, cyberbezpieczeństwo, AML i reklamacje
  5. ryzyka klienta i sposób informowania o uprawnieniach
Najczęstszy błąd:
 Powoływanie się na zawetowaną polską ustawę o rynku kryptoaktywów jako obowiązującą albo sugerowanie, że samo używanie nazwy MiCA stanowi dowód posiadania zezwolenia.
Przykład:
Polska spółka chce oferować przechowywanie kryptoaktywów klientom z wielu państw UE. Powinna ustalić, czy świadczy usługę CASP, właściwe uprawnienia i sposób organizacji custody, bez opierania się na projektowanych polskich przepisach po wecie.
Podstawa prawna:
 Rozporządzenie (UE) 2023/1114 (MiCA), rozporządzenie (UE) 2023/1113 (Transfer of Funds Regulation); stan procesu legislacyjnego ustawy o rynku kryptoaktywów w Polsce na 10 października 2026 r.
 –
Sejm – przebieg prac nad ustawą o rynku kryptoaktywów

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.