MiCA a AML – jak nowe unijne przepisy zmieniają obowiązki VASP?
- Autor
- SystemAML
- Data publikacji
- Czas czytania
- 6 min
W skrócie
Jak MiCA, Travel Rule i AMLR zmieniają obowiązki VASP i CASP? Poznaj obecne wymagania AML, zasady transferów kryptoaktywów i zmiany od lipca 2027 r. Materiał ma charakter edukacyjny i nie zastępuje indywidualnej analizy statusu ani obowiązków firmy.
Załóż darmowe kontoStan danych i weryfikacji
- Stan danych
- 29 września 2026
W tym artykule
Aktualizacja: 29 września 2026 r. Stan polskich prac legislacyjnych opisano na podstawie datowanych źródeł wskazanych w tekście.
MiCA zmieniło zasady dostępu do europejskiego rynku kryptoaktywów i prowadzenia działalności przez dostawców usług. Dla firm określanych dotychczas jako VASP oznacza to konieczność ustalenia, czy świadczone usługi wymagają zezwolenia CASP, oraz przygotowania organizacji do szerszych wymagań nadzorczych. Procesy AML są częścią tej zmiany: ich dostosowanie do działalności firmy trzeba wykazać już przy ubieganiu się o zezwolenie.
Obowiązki dotyczące klientów i transakcji wynikają jednak z kilku regulacji. Część jest stosowana już dziś, a kolejne zmiany przyniesie AMLR od lipca 2027 r. Ich rozróżnienie pozwala ustalić, co firma musi wykonywać obecnie i do czego powinna się przygotować.
MiCA a AML — co zmienia się dla VASP i CASP?
MiCA reguluje przede wszystkim dostęp do rynku, organizację działalności i ochronę klientów. Obowiązki przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu wynikają również z przepisów AML oraz regulacji dotyczącej informacji towarzyszących transferom. Poniższe zestawienie pokazuje, jak te wymagania się uzupełniają.
| Regulacja | Znaczenie dla firmy krypto |
|---|---|
| MiCA — 2023/1114 | Zezwolenie CASP lub właściwy tryb z art. 60, organizacja działalności, zarządzanie i ochrona klientów. |
| Polska ustawa AML | Obecne obowiązki podmiotów objętych ustawą: środki bezpieczeństwa finansowego, ocena ryzyka, monitoring, dokumentacja i zawiadomienia do GIIF. |
| TFR — 2023/1113 | Travel Rule: informacje o stronach transferu kryptoaktywów, w tym obowiązki związane z adresami self-hosted; przepisy stosowane od 30 grudnia 2024 r. |
| AMLR — 2024/1624 | Od 10 lipca 2027 r. wspólne podstawowe zasady AML/CFT w UE, obejmujące również szczególne wymagania dla CASP. |
Od VASP do CASP: zakres usług i zezwolenia
Określenie VASP — Virtual Asset Service Provider wywodzi się przede wszystkim ze standardów FATF. MiCA posługuje się pojęciem CASP — Crypto-Asset Service Provider, czyli dostawcy usług w zakresie kryptoaktywów. Zakresów tych pojęć nie należy automatycznie utożsamiać; kwalifikacja działalności wymaga analizy rzeczywiście świadczonych usług.
MiCA obejmuje m.in. przechowywanie kryptoaktywów i administrowanie nimi w imieniu klientów, prowadzenie platformy obrotu, wymianę kryptoaktywów na środki pieniężne lub inne kryptoaktywa, wykonywanie, przyjmowanie i przekazywanie zleceń, plasowanie kryptoaktywów, doradztwo, zarządzanie portfelem oraz transfery w imieniu klientów. Katalog usług określa art. 3 ust. 1 pkt 16 MiCA.
Co do zasady świadczenie usług objętych MiCA wymaga zezwolenia CASP. Art. 60 przewiduje odrębny tryb dla określonych instytucji finansowych, po spełnieniu odpowiednich warunków i dokonaniu powiadomienia. Świadczenie usług w innych państwach członkowskich wymaga zastosowania właściwej procedury transgranicznej.
Regulacja wprowadza także wymagania dotyczące zarządzania, kwalifikacji i reputacji osób zarządzających, kontroli wewnętrznej, ochrony aktywów klientów, konfliktów interesów, outsourcingu i reklamacji. Wniosek o zezwolenie CASP musi obejmować opis mechanizmów kontroli, polityk i procedur zarządzania ryzykiem, w tym ryzykiem prania pieniędzy i finansowania terroryzmu (ML/TF).
Dokumentacja obejmuje m.in. ocenę ryzyka, procedury należytej staranności wobec klienta (CDD), wykrywanie i zgłaszanie podejrzanych transakcji, wskazanie osoby odpowiedzialnej za AML oraz zasoby i szkolenia. Powinna pokazywać, jak proces odpowiada klientom, usługom, kanałom dystrybucji i obszarom działalności firmy. Szczegóły określa art. 6 rozporządzenia delegowanego 2025/305.
MiCA w Polsce po zakończeniu okresu przejściowego
Maksymalny okres przejściowy z art. 143 ust. 3 MiCA zakończył się 1 lipca 2026 r. Sam wpis do Rejestru Działalności w zakresie Walut Wirtualnych nie stanowi zezwolenia MiCA i po zakończeniu tego okresu nie uprawnia do dalszego świadczenia usług objętych rozporządzeniem. Potwierdza to komunikat UKNF z 23 czerwca 2026 r..
W tym komunikacie UKNF wskazał również, że z powodu braku wejścia w życie polskiej ustawy nie wyznaczono krajowego właściwego organu w zakresie objętym MiCA, z wyjątkiem działalności emitentów tokenów będących e-pieniądzem. Jest to opis stanu przedstawionego przez UKNF na datę komunikatu.
Ustawa o rynku kryptoaktywów uchwalona 15 maja 2026 r. została zawetowana 11 czerwca, a 4 września Sejm nie uzyskał większości wymaganej do jej ponownego uchwalenia. Nowy projekt prezydencki wpłynął 8 września i 17 września został skierowany do zaopiniowania.
Brak krajowych przepisów organizujących nadzór nie zawiesza stosowania MiCA ani nie przedłuża okresu przejściowego. Zezwolenie CASP uzyskane w innym państwie członkowskim umożliwia świadczenie usług w Polsce po spełnieniu warunków procedury transgranicznej. Przed rozpoczęciem lub kontynuowaniem działalności trzeba sprawdzić aktualne przepisy krajowe i podstawę uprawnienia do świadczenia konkretnych usług.
Jakie obowiązki AML obowiązują już dziś?
Do rozpoczęcia stosowania AMLR podstawowe obowiązki polskich podmiotów objętych ustawą AML wynikają z ustawy z 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu. Uzupełniają je bezpośrednio stosowane przepisy unijne, w szczególności TFR. Zakres wymagań wobec konkretnego podmiotu zależy od jego statusu prawnego i świadczonych usług.
KYC, ocena ryzyka i monitoring
Weryfikacja tożsamości klienta rozpoczyna proces, który trwa przez całą relację. Instytucja obowiązana powinna znać cel i charakter współpracy, ustalać beneficjenta rzeczywistego i podejmować odpowiednie czynności w celu weryfikacji jego tożsamości, oceniać ryzyko oraz monitorować transakcje i aktualizować dane. Proces obejmuje również sprawdzenia dotyczące PEP i sankcji, z uwzględnieniem właściwych przepisów.
Ocena ryzyka, monitoring i dokumentowanie działań były wymagane już przed MiCA. Ustawa przewiduje również obowiązki dotyczące procedury wewnętrznej, szkolenia pracowników oraz zawiadamiania GIIF. Nowe regulacje zwiększają znaczenie organizacyjne i nadzorcze tych procesów.
Próg 1000 EUR dla transakcji okazjonalnych z wykorzystaniem waluty wirtualnej również już istnieje. Art. 35 ust. 1 pkt 2 lit. c ustawy nakazuje stosowanie środków bezpieczeństwa finansowego przy takich transakcjach o równowartości 1000 EUR lub większej przez instytucje wskazane w art. 2 ust. 1 pkt 12. Nawiązanie stosunków gospodarczych, podejrzenie ML/TF i wątpliwości dotyczące danych identyfikacyjnych stanowią odrębne przesłanki, niezależne od tego progu.
Travel Rule — informacje towarzyszące transferom
Rozporządzenie 2023/1113, określane jako TFR, jest stosowane od 30 grudnia 2024 r. Wprowadza unijną Travel Rule dla transferów kryptoaktywów: wymagania dotyczące informacji pozwalających ustalić ich strony. Obejmuje transfery, w których CASP lub pośredniczący CASP inicjatora albo beneficjenta ma siedzibę w UE. Transfery między osobami bez udziału CASP są wyłączone z jego zakresu.
Przy transferze między dostawcami CASP obsługujący inicjatora musi zapewnić przekazanie wymaganych informacji o inicjatorze i beneficjencie. Dane inicjatora obejmują m.in. imię i nazwisko lub nazwę oraz dane dotyczące rachunku i adresu DLT, odpowiednio do sposobu wykonania transferu. Informacje mają być przekazane w bezpieczny sposób przed transferem, wraz z nim lub równocześnie z nim. CASP beneficjenta musi posiadać procedury wykrywania brakujących lub niekompletnych informacji oraz postępowania z takimi transferami.
1000 EUR nie stanowi ogólnego progu zwolnienia z Travel Rule. Obowiązki informacyjne obejmują również transfery o niższej wartości, jeżeli mieszczą się one w zakresie rozporządzenia. Kwota ta ma natomiast znaczenie dla dodatkowej oceny adresów self-hosted.
Portfele self-hosted i znaczenie progu 1000 EUR
Adres self-hosted to w tym kontekście adres niepowiązany z CASP ani podmiotem spoza UE świadczącym podobne usługi. Przy transferze do lub z takiego adresu CASP zbiera i przechowuje wymagane informacje o obu stronach oraz zapewnia możliwość identyfikacji transferu. Obowiązki te dotyczą także transferów nieprzekraczających 1000 EUR.
Przy transferze przekraczającym 1000 EUR CASP musi dodatkowo podjąć odpowiednie środki, aby ocenić, czy adres należy do jego klienta lub pozostaje pod jego kontrolą: inicjatora przy transferze wychodzącym albo beneficjenta przy transferze przychodzącym.
Unijne regulacje nie wprowadzają generalnego zakazu korzystania z prywatnych portfeli. Ustalenie, że adres należy do osoby trzeciej, także nie oznacza automatycznie zakazu transferu. Potrzebna jest ocena ryzyka i zastosowanie odpowiednich środków, np. zebranie informacji o pochodzeniu lub przeznaczeniu kryptoaktywów, dodatkowa identyfikacja i weryfikacja stron albo wzmożone monitorowanie.
Wymagania dotyczące ograniczania ryzyka takich transferów przewiduje już art. 19a dyrektywy 2015/849, dodany przez art. 38 TFR. Przy ich stosowaniu należy uwzględnić wdrożenie dyrektywy do prawa krajowego. Od lipca 2027 r. zagadnienie to będzie regulował bezpośrednio art. 40 AMLR.
Co zmieni AMLR od lipca 2027 r.?
Rozporządzenie AMLR 2024/1624 będzie w zasadniczej części stosowane od 10 lipca 2027 r., bezpośrednio w państwach członkowskich. Ujednolici dużą część zasad dotyczących identyfikacji klientów, beneficjentów rzeczywistych, ryzyka, monitorowania, PEP i dokumentacji. Nie zastąpi wszystkich przepisów krajowych ani odrębnych regulacji sankcyjnych. Dla CASP przewiduje również rozwiązania odpowiadające specyfice usług krypto.
Identyfikacja klienta przy transakcjach okazjonalnych
Zgodnie z art. 19 ust. 3 AMLR CASP będą zobowiązane stosować:
- przy transakcji okazjonalnej o wartości co najmniej 1000 EUR — środki należytej staranności wobec klienta (CDD);
- przy transakcji okazjonalnej poniżej 1000 EUR — co najmniej identyfikację klienta i weryfikację jego tożsamości.
Przy ustalaniu progu uwzględnia się także transakcje powiązane. Nawiązanie stosunków gospodarczych, podejrzenie ML/TF oraz wątpliwości dotyczące danych identyfikacyjnych pozostają odrębnymi przesłankami CDD, niezależnymi od kwoty. Są to zasady należytej staranności wobec klienta, odrębne od obowiązków informacyjnych Travel Rule.
Relacje korespondenckie z podmiotami spoza UE
AMLR będzie bezpośrednio regulował szczególne obowiązki dotyczące transgranicznych relacji korespondenckich CASP z podmiotami spoza UE świadczącymi podobne usługi. Rozwija rozwiązania przewidziane już w art. 19b dyrektywy 2015/849, dodanym przez art. 38 TFR. Wcześniejsze wymagania należy rozpatrywać wraz z ich implementacją krajową.
CASP ma m.in. ustalić, czy taki podmiot jest licencjonowany lub zarejestrowany, zebrać informacje o jego działalności i jakości nadzoru, ocenić mechanizmy AML/CFT, uzyskać zatwierdzenie kadry kierowniczej wyższego szczebla przed nawiązaniem nowej relacji oraz udokumentować podział odpowiedzialności między stronami. Ocena instytucji uzupełnia więc KYC użytkownika końcowego. Szerszy kontekst przyszłego nadzoru opisujemy w artykule o AMLA, nowym unijnym urzędzie AML. Wymagania te dotyczą relacji korespondenckich, a nie automatycznie każdej współpracy z zagranicznym dostawcą.
Anonimowe rachunki i privacy coins
Od 10 lipca 2027 r. CASP nie będą mogły prowadzić anonimowych rachunków kryptoaktywów ani rachunków pozwalających na anonimizację klienta lub zwiększone ukrywanie transakcji, w tym poprzez wykorzystanie kryptoaktywów posiadających funkcje zwiększające anonimowość. Zakaz dotyczy rachunków prowadzonych przez objęte nim instytucje i nie jest generalnym zakazem posiadania prywatnego portfela przez osobę fizyczną.
Jak uporządkować proces AML w firmie krypto?
Przygotowanie warto zacząć od ustalenia podstawy prawnej świadczenia usług, a następnie przeglądu procedur, odpowiedzialności pracowników i narzędzi. W tym przeglądzie trzeba uwzględnić zarówno obecne wymagania, w tym Travel Rule, jak i zmiany wynikające z AMLR. Pozwala to wskazać konkretne braki oraz przypisać terminy i osoby odpowiedzialne za ich usunięcie.
Dokumentowanie czynności i decyzji
Dokumentacja powinna umożliwiać odtworzenie przebiegu oceny klienta i obsługi zdarzeń wymagających wyjaśnienia. Sam zapis „klient sprawdzony” nie pokazuje, na jakiej podstawie instytucja podjęła decyzję. Warto zadbać o powiązanie:
- danych i źródeł wykorzystanych przy identyfikacji oraz weryfikacji klienta i beneficjenta rzeczywistego;
- wyników sprawdzeń, oceny ryzyka i uzasadnienia zastosowanych środków;
- informacji z monitoringu z analizą nietypowych transakcji;
- decyzji, dat wykonania czynności i osób za nie odpowiedzialnych.
Proces powinien obejmować również przekazywanie podejrzeń osobom odpowiedzialnym za AML oraz zawiadamianie właściwej jednostki analityki finansowej, w Polsce GIIF. Udokumentowanie tych działań pozwala wykazać, jak instytucja realizowała swoje obowiązki.
Zakres wsparcia SystemAML
SystemAML może wspierać prowadzenie danych klientów i osób powiązanych, KYC, screening sankcyjny i PEP, ocenę ryzyka oraz rejestrowanie transakcji i zdarzeń. Pozwala także gromadzić dane dotyczące beneficjentów rzeczywistych oraz dokumentować zastosowane środki, wykonane czynności i zmiany oceny ryzyka. Dzięki temu informacje potrzebne do obsługi klienta i uzasadnienia decyzji AML można uporządkować w jednym systemie.
SystemAML nie zastępuje infrastruktury do realizacji Travel Rule ani systemów blockchain analytics. Wspiera szerszy proces AML i jego dokumentowanie. Ustalenie beneficjenta rzeczywistego, weryfikacja informacji, ocena ryzyka i decyzje pozostają odpowiedzialnością instytucji obowiązanej; samo korzystanie z aplikacji nie zapewnia zgodności z przepisami.
Załóż bezpłatne konto w SystemAML i sprawdź, jak uporządkować dokumentację AML w swojej organizacji.
Podstawy prawne i źródła
- Ustawa z 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu — w szczególności art. 2 ust. 1 pkt 12, art. 27, 33–35, 43, 46, 50, 52, 74 i 86; tekst jednolity Dz.U. z 2025 r. poz. 644, z późniejszymi zmianami.
- Rozporządzenie (UE) 2023/1114 — MiCA — w szczególności art. 3 ust. 1 pkt 16, art. 59–60, 62, 65 oraz 143 ust. 3.
- Rozporządzenie delegowane (UE) 2025/305 — art. 6: informacje dotyczące AML/CFT we wniosku o zezwolenie CASP.
- Rozporządzenie (UE) 2023/1113 — TFR — w szczególności art. 2, art. 3 pkt 20, art. 14, 16–17, 38 i 40; art. 38 zmienia dyrektywę (UE) 2015/849, dodając m.in. art. 19a i 19b.
- Rozporządzenie (UE) 2024/1624 — AMLR — w szczególności art. 19–20, 37, 40, 79 i 90.
- Wytyczne EBA/GL/2024/01 zmieniające wytyczne dotyczące czynników ryzyka ML/TF — czynniki ryzyka i środki jego ograniczania w działalności CASP.
- Wytyczne EBA/GL/2024/11 dotyczące Travel Rule — informacje towarzyszące transferom; sekcja 4.8 dotyczy adresów self-hosted.
- Komunikat UKNF z 23 czerwca 2026 r. — zakończenie okresu przejściowego MiCA.
- Przebieg postępowania w Sejmie — ustawa nieuchwalona ponownie 4 września 2026 r..
- Sejm — projekt prezydencki z 8 września 2026 r., skierowany do zaopiniowania 17 września 2026 r..
Materiał ma charakter informacyjny i edukacyjny. Nie stanowi porady prawnej ani indywidualnej analizy obowiązków konkretnego podmiotu.