MiCA i licencja CASP – wdrożenie
Rozporządzenie MiCA (Markets in Crypto-Assets) to przełomowa regulacja Unii Europejskiej, która wprowadza nowe ramy prawne dla rynku kryptowalut. W Pentestica rozumiemy wyzwania, jakie niesie za sobą regulacja MiCA, w tym konieczność uzyskania licencji Dostawcy Usług Kryptoaktywów (CASP).
Oferujemy kompleksowe wsparcie, aby Twoja firma mogła działać zgodnie z nowymi przepisami. Z nami Twoja organizacja będzie bezpieczna, zgodna z regulacjami i gotowa do uzyskania niezbędnych licencji.
30.12.2024
od tej daty stosuje się reżim CASP
brak
wyznaczonego organu w Polsce
1.07.2026
koniec okresu przejściowego
Stan na sierpień 2026
Polska nie wyznaczyła organu właściwego —
a okres przejściowy już się skończył
KNF w komunikacie z 23 czerwca 2026 r.: „żaden krajowy organ administracji publicznej, w tym Komisja
Nadzoru Finansowego, nie został dotychczas wyznaczony". Jednocześnie reżim przejściowy z art. 143 ust. 3
MiCA wygasł 1 lipca 2026 r. UKNF wskazał, że tego terminu nie da się przedłużyć
przepisem krajowym.
W praktyce: w Polsce nie ma dziś gdzie złożyć wniosku o zezwolenie CASP,
a podstawa do działania bez zezwolenia już wygasła.
Co możesz zrobić
Trzy realne ścieżki
Sytuacja jest niewygodna, ale nie bez wyjścia. Poniżej opcje faktycznie dostępne polskiej firmie kryptoaktywowej w sierpniu 2026 r.
Zezwolenie w innym państwie UE
Wstrzymanie działalności
Przygotowanie na zapas
ESMA w komunikacie z 23 czerwca 2026 r. wskazała, że podmioty bez zezwolenia mają natychmiast przestać pozyskiwać nowych klientów z UE i ograniczyć działalność do transakcji zamykających pozycje (komunikat ESMA).
Reżim CASP
Dziesięć usług objętych rozporządzeniem
Przechowywanie i obrót
- przechowywanie i administrowanie kryptoaktywami
- prowadzenie platformy obrotu
Wymiana
- wymiana kryptoaktywów na środki pieniężne
- wymiana kryptoaktywów na inne kryptoaktywa
Zlecenia
- wykonywanie zleceń na rzecz klientów
- przyjmowanie i przekazywanie zleceń
- plasowanie kryptoaktywów
Doradztwo i transfery
- doradztwo w zakresie kryptoaktywów
- zarządzanie portfelem
- usługi transferu kryptoaktywów
Katalog wynika z art. 3 ust. 1 pkt 16 rozporządzenia (rulebook ESMA).
MiCA a DORA — kiedy zaczyna cię dotyczyć jedno i drugie
| Kryterium | MiCA | DORA |
|---|---|---|
| Co reguluje | Rynek kryptoaktywów i zezwolenie dla dostawcy usług w zakresie kryptoaktywów (CASP) | Odporność operacyjną cyfrową podmiotów finansowych i nadzór nad dostawcami ICT |
| Od kiedy stosowane | Tytuły III i IV od 30 czerwca 2024 r., reżim CASP od 30 grudnia 2024 r. | Od 17 stycznia 2025 r. |
| Kiedy zaczyna dotyczyć podmiotu kryptoaktywowego | Od momentu świadczenia którejkolwiek z dziesięciu usług z art. 3 ust. 1 pkt 16 | Dopiero po uzyskaniu zezwolenia CASP — wtedy podmiot staje się podmiotem finansowym w rozumieniu DORA (ESMA Q&A 2364) |
| Organ właściwy w Polsce | Nie został wyznaczony — komunikat KNF z 23 czerwca 2026 r. | Komisja Nadzoru Finansowego |
| Co to znaczy w praktyce | W Polsce nie ma dziś gdzie złożyć wniosku o zezwolenie CASP; okres przejściowy z art. 143 ust. 3 zakończył się 1 lipca 2026 r. | Wymogi warto przygotowywać równolegle z dokumentacją do zezwolenia — część wymagań się pokrywa |
Stan prawny na sierpień 2026. Wdrożenie DORA opisuje osobna strona.
Do czego się przygotować
Kapitał i bezpieczeństwo ICT
Zabezpieczenie ostrożnościowe
Wyższa z dwóch wartości: kwota z załącznika IV albo jedna czwarta stałych kosztów pośrednich z poprzedniego roku (art. 67 MiCA, załącznik IV).
| Klasa | Kwota | Przykładowe usługi |
|---|---|---|
| 1 | 50 000 EUR | doradztwo, zarządzanie portfelem, przyjmowanie i przekazywanie zleceń, transfery |
| 2 | 125 000 EUR | usługi klasy 1 oraz przechowywanie i administrowanie, wymiana kryptoaktywów |
| 3 | 150 000 EUR | usługi klasy 2 oraz prowadzenie platformy obrotu |
Zabezpieczenie może mieć formę funduszy własnych albo polisy ubezpieczeniowej. Polisa musi obejmować co najmniej rok i mieć 90-dniowy okres wypowiedzenia. Chroni między innymi przed utratą dokumentów, błędami i awariami systemów.
Bezpieczeństwo ICT — tu MiCA spotyka się z DORA
Art. 68 MiCA wymaga odpornych i bezpiecznych systemów teleinformatycznych zgodnych z DORA. Wymaga też polityki ciągłości działania z planami ciągłości ICT i planami przywracania sprawności. Mechanizmy bezpieczeństwa trzeba oceniać okresowo, a rejestry przechowywać przez 5 lat (art. 68 MiCA).
Pytania, które dostajemy najczęściej
MiCA i CASP w praktyce
Czy mogę dziś uzyskać licencję CASP w Polsce?
Nie. KNF w komunikacie z 23 czerwca 2026 r. potwierdziła, że „żaden krajowy organ administracji publicznej, w tym Komisja Nadzoru Finansowego, nie został dotychczas wyznaczony” jako organ właściwy w rozumieniu MiCA (komunikat KNF). Wyjątkiem pozostaje obszar pieniądza elektronicznego, gdzie KNF działa na podstawie dotychczasowych przepisów.
Skończył się okres przejściowy — co to znaczy dla mojej firmy?
Art. 143 ust. 3 MiCA pozwalał działać dalej tym, którzy świadczyli usługi legalnie przed 30 grudnia 2024 r. Reżim kończył się 1 lipca 2026 r. — albo wcześniej, gdy rozstrzygnięto wniosek. Ten termin minął. ESMA wskazała, że podmioty bez zezwolenia mają natychmiast przestać pozyskiwać nowych klientów z UE (komunikat ESMA). Wolno im jedynie domykać otwarte pozycje.
Mam wpis do rejestru walut wirtualnych — czy to wystarczy?
Nie. Izba Administracji Skarbowej w Katowicach, która prowadzi RDWW, potwierdziła w czerwcu 2026 r., że wpis „nie stanowi zezwolenia na prowadzenie działalności regulowanej” (IAS Katowice). Rejestr nadal działa i przyjmuje wnioski, ale wpis nie daje uprawnień CASP.
Czy mogę uzyskać zezwolenie w innym państwie UE?
Tak — to obecnie najbardziej realna ścieżka. Zezwolenie uzyskane w państwie, które wyznaczyło organ, pozwala paszportować usługi do Polski. Procedura z art. 63 MiCA przewiduje 25 dni roboczych na ocenę kompletności wniosku i 40 dni roboczych na decyzję. Bieg terminu można zawiesić maksymalnie o 20 dni roboczych.
Jakiego kapitału wymaga MiCA?
Zabezpieczenie to wyższa z dwóch wartości: kwota z załącznika IV albo jedna czwarta stałych kosztów pośrednich z poprzedniego roku. Kwoty z załącznika IV to 50 000 EUR dla klasy 1, 125 000 EUR dla klasy 2 i 150 000 EUR dla klasy 3. Klasa 1 obejmuje m.in. doradztwo, zarządzanie portfelem i transfery, klasa 2 — przechowywanie i wymianę, klasa 3 — prowadzenie platformy obrotu. Alternatywą dla funduszy własnych jest polisa ubezpieczeniowa.
Czy CASP podlega rozporządzeniu DORA?
Tak, ale dopiero po uzyskaniu zezwolenia. Podmioty działające wyłącznie w okresie przejściowym z art. 143 ust. 3 MiCA nie były adresatami DORA (stanowisko ESMA). Dlatego warto prowadzić przygotowania do obu reżimów równolegle — zezwolenie uruchamia je naraz.
Gdzie sprawdzić, czy dostawca ma ważne zezwolenie?
ESMA prowadzi rejestr na podstawie art. 109 i 110 MiCA. Działa Interim MiCA Register, aktualizowany co tydzień (rejestr ESMA). Obejmuje białe księgi, emitentów ART i EMT, dostawców z zezwoleniem oraz podmioty niespełniające wymogów. Uwaga: zamieszczone tam białe księgi nie były analizowane ani zatwierdzane przez organy nadzoru.
Ile kosztuje wdrożenie MiCA?
Wdrożenie MiCA wyceniamy indywidualnie — zakres zależy od tego, o ile usług ubiega się podmiot i od tego, ile dokumentacji już ma.
Wdrożenie MiCA mieści się orientacyjnie w przedziale 59 000–196 000 zł. Podmioty objęte MiCA zwykle podlegają równolegle rozporządzeniu DORA, dlatego oba wdrożenia warto planować razem — część wymagań się pokrywa.
Widełki
Wdrożenie MiCA / CASP59 000–196 000 zł
Przygotowanie do zezwolenia dla dostawcy usług w zakresie kryptoaktywów: dokumentacja, procedury, wymagania organizacyjne i bezpieczeństwo ICT.
Co przesuwa wycenę
- Liczba usług, o które ubiega się podmiot
- Stan wyjściowy dokumentacji i procedur
- Czy podmiot podlega równolegle DORA
- Zakres przechowywania i obrotu kryptoaktywami
To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.
Rodzaje kryptoaktywów i dokument informacyjny
Od tego, do której kategorii trafia token, zależy komplet obowiązków — i to jest pierwsza rzecz, którą ustalamy przed jakąkolwiek pracą techniczną.
Tokeny powiązane z aktywami (ART)
Mają utrzymywać stabilną wartość przez odniesienie do koszyka — walut, towarów, innych kryptoaktywów albo ich kombinacji. Najostrzejszy reżim: wymagają zezwolenia i rezerwy aktywów.
Tokeny będące e-pieniądzem (EMT)
Odniesione do jednej waluty urzędowej. Emitować może je instytucja kredytowa albo instytucja pieniądza elektronicznego — sama konstrukcja techniczna tego nie zastąpi.
Pozostałe kryptoaktywa
Wszystko, co nie mieści się w dwóch powyższych kategoriach, w tym tokeny użytkowe. Reżim łagodniejszy, ale obowiązek informacyjny zostaje.
Dokument informacyjny — co musi się w nim znaleźć
Emitent publikuje dokument informacyjny dotyczący kryptoaktywa (w praktyce nazywany white paperem) i zgłasza go organowi nadzoru. To nie jest materiał marketingowy — ma opisywać emitenta, projekt, prawa i obowiązki związane z tokenem, technologię, na której działa, oraz ryzyka. Część techniczna tego opisu to miejsce, w którym wynik testu bezpieczeństwa przestaje być dokumentem wewnętrznym i staje się materiałem dla nadzoru.
Najpierw klasyfikacja tokena, potem zakres obowiązków, dopiero na końcu testy. Odwrotna kolejność zdarza się często i zwykle kończy się powtarzaniem pracy, bo zakres testu zależy od tego, czego wymaga reżim, w który token trafił.
Bezpłatna wycena
Ustalmy, co twoja firma może zrobić teraz
Przejrzymy zakres usług, wymogi kapitałowe i stan przygotowania ICT.
- ✓Odpowiadamy w ciągu jednego dnia roboczego
- ✓Ocena, która ze ścieżek licencyjnych ma dla ciebie sens
- ✓Przygotowanie dokumentacji na moment wyznaczenia organu
- ✓Równoległe przygotowanie pod DORA
Wolisz mailem? hello@pentestica.pl · odpowiadamy w 1 dzień roboczy