Koniec okresu przejściowego MiCA: Co muszą teraz zrobić CASP
1 lipca 2026 r. okres przejściowy przewidziany w rozporządzeniu w sprawie rynków kryptoaktywów (MiCA) zamknął się na stałe. Każdy dostawca usług kryptoaktywów (CASP), który działał na podstawie krajowej rejestracji, oczekując na pełne zezwolenie MiCA, utracił to prawne zabezpieczenie w momencie minięcia terminu. Dla firm księgowych, audytorów i CFO z ekspozycją na krypto w UE nie jest to jedynie aktualizacja przepisów w tle: to zmienia mapę tego, kto może legalnie transagować w UE, a tym samym, kto jest bezpiecznym kontrahentem w księgach. Zrozumienie szczegółów zgodności z MiCA dla firm kryptowalutowych jest teraz zadaniem front-office, a nie myślą po compliance.
Co faktycznie zrobił przepis przejściowy
MiCA weszło w życie etapami, a pełne ramy autoryzacji CASP obowiązują od 30 grudnia 2024 r. Aby uniknąć nagłego końca dla istniejących operatorów, rozporządzenie pozwoliło państwom członkowskim na przyznanie okresu przejściowego do 18 miesięcy, umożliwiając CASP, które były już licencjonowane lub zarejestrowane w ramach systemu krajowego sprzed MiCA, kontynuowanie działalności w trakcie procesu nowej autoryzacji.
Zakaz, który został tylko odroczony
Kluczowym słowem w tym ustaleniu jest „odroczony”. Art. 59 MiCA zawsze zakazywał osobom świadczenia usług kryptoaktywów w UE bez autoryzacji CASP. Przepis przejściowy nie zawieszał tej zasady; dał kwalifikującym się firmom czas na osiągnięcie zgodności. Ten czas minął. CASP działający dziś bez autoryzacji w rejestrze ESMA nie ma podstaw prawnych do obsługi klientów w UE, kropka.
Jest jeszcze jedna konsekwencja warta podkreślenia: CASP działające na podstawie ochrony przejściowej nie mogły paszportować swoich usług do innych państw członkowskich. To ograniczenie, potwierdzone w oświadczeniu ESMA w sprawie środków przejściowych, oznacza, że każda działalność transgraniczna prowadzona na podstawie starej ochrony była już ograniczona zakresem. Firmy, które zakładały, że status przejściowy daje im zasięg w całej UE, były w błędzie.
Dlaczego termin nie był wszędzie taki sam
Państwa członkowskie miały swobodę w określeniu długości okresu przejściowego, do maksymalnego pułapu 18 miesięcy. Kilka wybrało krótsze okresy, co oznacza, że efektywna data graniczna różniła się w zależności od jurysdykcji. Holandia, Finlandia, Łotwa, Węgry i Słowenia przyznały po sześć miesięcy, zamykając swoje okna 30 czerwca 2025 r. Szwecja przyznała dziewięć miesięcy, a jej termin przypadał na 30 września 2025 r. Francja, Malta, Luksemburg i inne wykorzystały pełne 18 miesięcy do zewnętrznej granicy 1 lipca 2026 r.
Dla każdej firmy przeglądającej obecnie ustalenia z kontrahentami, istotna data to nie zawsze 1 lipca 2026 r. Jeśli kontrahent był zarejestrowany w Holandii lub Finlandii i nigdy nie uzyskał autoryzacji MiCA, jego podstawa prawna zniknęła ponad rok temu. Należyta staranność wobec kontrahentów musi to uwzględniać.
Kto jest faktycznie autoryzowany i gdzie
ESMA prowadzi publiczny rejestr autoryzowanych CASP, aktualizowany co tydzień. Rejestr jest autorytatywnym źródłem: ESMA i krajowe organy nadzoru kierowały konsumentów i instytucjonalnych kontrahentów do jego sprawdzenia przed podjęciem współpracy z jakimkolwiek dostawcą.
Koncentracja w niewielkiej liczbie jurysdykcji
W chwili pisania tego tekstu 213 wpisów CASP posiadało autoryzację w 23 państwach członkowskich. Autoryzacja jest silnie skoncentrowana: pięć największych jurysdykcji odpowiada za około 127 tych wpisów, blisko 60% całości. Niemcy przodują pod względem liczby, choć znaczna część niemieckich wpisów to istniejące banki i domy maklerskie dodające wąskie uprawnienia krypto do istniejących licencji, a nie rodzime firmy krypto. Aktywniejsza grupa dla firm skupionych na krypto mieści się na Malcie, w Holandii, na Cyprze, we Francji i w Irlandii.
Ta koncentracja ma znaczenie dla CFO oceniających swój łańcuch dostaw usług krypto. Jeśli firma kieruje przechowywanie, handel lub rozliczenia przez CASP, prawdopodobieństwo, że istotni kontrahenci znajdują się w jednej z tych pięciu jurysdykcji, jest wysokie. Ci, którzy nie są autoryzowani lub są autoryzowani tylko w jurysdykcji, której okres przejściowy zakończył się wcześnie, powinni zostać natychmiast oznaczeni.
Jedna uwaga na temat danych rejestru: ESMA wyraźnie stwierdza, że autoryzacje zgłoszone przez właściwe organy krajowe (NCA) nie są wyświetlane natychmiast. Liczba rośnie z tygodnia na tydzień, więc każdy obraz liczby powinien być opatrzony datą pobrania. Nie polegaj na liczbie cytowanej bez daty.
Skok autoryzacji na koniec 2025 r.
Autoryzacje gromadziły się powoli przez większość 2025 r., a następnie gwałtownie przyspieszyły. Sam grudzień 2025 r. przyniósł 41 nowych autoryzacji, co stanowi największy miesięczny wzrost, gdyż firmy ścigały się z krajowymi terminami składania wniosków, które skoncentrowały się wokół końca roku. Potok za tym skokiem będzie nadal płynął do rejestru w nadchodzących tygodniach i miesiącach, gdy NCA będą przetwarzać zaległe wnioski. Firmy monitorujące status kontrahentów powinny regularnie sprawdzać rejestr, a nie traktować pojedynczego pobrania jako ostatecznego.
Trzy ścieżki dla firm, które nie są jeszcze autoryzowane
Dla każdego CASP, który nie uzyskał jeszcze autoryzacji MiCA, opcje zawężają się znacznie po zakończeniu okresu przejściowego. Nie ma czwartej opcji, która zachowałaby relacje z klientami w UE bez ryzyka prawnego.
Złożenie kompletnego wniosku na podstawie art. 63 i czekanie
Organizacja, która nie złożyła jeszcze wniosku lub którego wniosek jest w toku, może złożyć lub kontynuować na podstawie art. 63. Jakość wniosku jest tym, co decyduje o wyniku: kompletność dokumentacji dotyczącej ładu korporacyjnego, głębokość kontroli AML/CFT oraz wykazalna treść podmiotu wnioskującego. Typ produktu i lata wcześniejszej rejestracji krajowej nie zastępują tego. NCA oceniają to, co mają przed sobą, a niekompletne lub cienkie wnioski spowalniają proces. Nie ma szybkiej ścieżki utworzonej przez minięcie terminu.
Działanie na podstawie paszportu podmiotu z grupy
Jeśli spółka matka lub podmiot powiązany już posiada autoryzację CASP, mechanizm paszportowania MiCA może rozszerzyć tę licencję na operacje w innych państwach członkowskich, pod warunkiem że autoryzowany podmiot ma faktyczną treść i że jego monitoring i screening faktycznie obejmują przepływy transakcyjne, które absorbuje. Wspólna marka między podmiotem z grupy a nieautoryzowaną spółką zależną nie wystarczy. Nadzorcy będą patrzeć na to, gdzie leży prawdziwe podejmowanie decyzji i czy kontrole są faktycznie stosowane do odpowiedniej działalności.
Uporządkowane wygaszenie onboardingu w UE
Dla organizacji, które nie są w procesie autoryzacji i nie mają autoryzowanego podmiotu z grupy, jedyną zgodną ścieżką jest zaprzestanie onboardingu klientów w UE i przeprowadzenie ustrukturyzowanego wygaszenia istniejących relacji w UE. Wyjątek „reverse solicitation” w art. 61 MiCA nie jest realną alternatywą dla większości operatorów. Ten przepis pozwala CASP bez autoryzacji UE obsługiwać klienta z UE tylko wtedy, gdy klient skontaktował się z firmą całkowicie z własnej inicjatywy, bez żadnego zachęcania. Jakakolwiek reklama, lista w sklepie z aplikacjami, umowa afiliacyjna, zaangażowanie influencerów lub marketing w wyszukiwarkach skierowany do UE łamie ten warunek. W praktyce reverse solicitation obejmuje wąski zestaw okoliczności i nie powinien być traktowany jako obejście biznesowe w zwykłej działalności.
Bieżące obowiązki autoryzowanych CASP
Uzyskanie autoryzacji to początek zestawu obowiązków, a nie jego koniec. MiCA nakłada ustrukturyzowane ramy bieżących obowiązków, które mają zastosowanie od pierwszego dnia autoryzowanej działalności. Dla firm księgowych i CFO doradzających lub audytujących autoryzowane CASP zrozumienie, czego te obowiązki wymagają operacyjnie, jest niezbędne do oceny, czy klient lub kontrahent jest rzeczywiście zgodny.
Monitorowanie, screening i nadzór nad transakcjami
Autoryzowane CASP są zobowiązane do bieżącego screeningu portfeli i transakcji, utrzymywania monitorowania transakcji zdolnego do identyfikowania podejrzanych wzorców, przeprowadzania należytej staranności wobec kontrahentów oraz wspierania dochodzeń w przypadku pojawienia się problemów. To nie są jednorazowe kontrole podczas onboardingu. Wymagają ciągłej widoczności on-chain i zdolności do działania w sposób spójny, gdy identyfikowane są ryzyka.
Praktyczne implikacje dla zgodności z MiCA w operacjach krypto polegają na tym, że kontrole muszą być wbudowane w codzienne przepływy pracy. Firma, która przechodzi ocenę autoryzacji, ale potem prowadzi tylko okresowe kontrole, nie spełnia standardu. Nadzorcy i audytorzy przeglądający program zgodności CASP będą patrzeć na częstotliwość, zakres i jakość wyników monitorowania, a nie tylko na istnienie dokumentu polityki.
Zasięg geograficzny jest szerszy, niż się wydaje
Jeden punkt, który zaskakuje firmy: zasięg MiCA nie ogranicza się do podmiotów zarejestrowanych w UE. CASP z siedzibą poza blokiem może nadal wchodzić w zakres, jeśli aktywnie marketinguje lub świadczy usługi na rzecz klientów w UE. Zakaz z art. 59 ma zastosowanie do działalności, a nie tylko adresu firmy. Operatorzy z krajów trzecich, którzy polegali na ochronie przejściowej przyznanej przez NCA, stoją przed tym samym krawędzią, co operatorzy z UE, a ci bez żadnej ścieżki autoryzacji muszą działać teraz.
Co firmy księgowe i CFO powinny zrobić w tym tygodniu
Praktyczna lista kontrolna dla firm profesjonalnych i zespołów finansowych dzieli się na trzy obszary.
Przegląd kontrahentów i dostawców
Pobierz aktualny rejestr CASP ESMA i skrzyżuj z nim każdego dostawcę usług krypto w swoich przepływach transakcyjnych, ustaleniach dotyczących przechowywania i liście dostawców. Zapisz datę pobrania. Oznacz każdego kontrahenta, którego nie ma, i przekaż do przeglądu prawnego przed kontynuowaniem transakcji. Dla kontrahentów w jurysdykcjach z wcześniejszymi terminami przejściowymi (Holandia, Finlandia, Łotwa, Węgry, Słowenia, Szwecja) sprawdź, czy autoryzacja pochodzi sprzed daty granicznej danego kraju, czy została uzyskana bezpośrednio na podstawie MiCA.
Nasze wcześniejsze omówienie czwartej aktualizacji ESMA MiCA i rejestru CASP przedstawia strukturę rejestru i co oznaczają wpisy autoryzacyjne w praktyce i warto je przeczytać wraz z tą aktualizacją.
Ocena klientów dla firm doradczych i audytorskich
Firmy doradzające CASP lub audytujące podmioty ze znaczącymi zasobami kryptoaktywów lub ekspozycjami muszą ponownie ocenić status regulacyjny swoich klientów w świetle terminu 1 lipca. Klient, który działał na podstawie rejestracji przejściowej i nie uzyskał autoryzacji, jest obecnie w naruszeniu art. 59. To zmienia ocenę ryzyka dla angażu, ujawnienia wymagane w raporcie audytowym, a potencjalnie obowiązki samej firmy wynikające z mających zastosowanie standardów zawodowych.
Tło kontekstu nadzorczego jest dostępne w biuletynie ESMA z czerwca/lipca 2026 r. na temat okresu przejściowego MiCA, który obejmuje oczekiwania nadzorcze na okres po terminie.
Oprogramowanie księgowe dla aktywów cyfrowych i dostosowanie prowadzenia rejestrów
Wymogi MiCA dotyczące raportowania i prowadzenia rejestrów dla autoryzowanych CASP tworzą odpowiednie wymagania dla oprogramowania księgowego dla aktywów cyfrowych i oprogramowania księgowego dla krypto, którego firmy używają do prowadzenia i audytu tych rejestrów. Rejestry muszą rejestrować pełny łańcuch transakcji w formacie, który wspiera zarówno raportowanie finansowe, jak i regulacyjne. Jeśli istniejące systemy zostały skonfigurowane tylko do standardów krajowych sprzed MiCA, analiza luk jest spóźniona. To samo dotyczy dokumentacji kontroli wewnętrznych: nadzorcy będą oczekiwać dowodów, że kontrole opisane we wniosku o autoryzację faktycznie działają zgodnie z opisem.
Najczęściej zadawane pytania
Czy wszystkie państwa członkowskie UE przyznały CASP pełny 18-miesięczny okres przejściowy?
Nie. Państwa członkowskie miały swobodę przyznania od zera do 18 miesięcy. Holandia, Finlandia, Łotwa, Węgry i Słowenia wybrały sześć miesięcy, zamykając swoje okna 30 czerwca 2025 r. Szwecja przyznała dziewięć miesięcy, zamykając 30 września 2025 r. Francja, Malta, Luksemburg i kilka innych wykorzystały pełny limit 18 miesięcy 1 lipca 2026 r. Istotna data graniczna dla danego kontrahenta zależy od jurysdykcji ich rejestracji sprzed MiCA.
Czy CASP może nadal obsługiwać klientów w UE na podstawie zasady reverse solicitation?
Tak, ale tylko w bardzo wąskich okolicznościach. Art. 61 MiCA pozwala nieautoryzowanej firmie obsługiwać klienta z UE, jeśli klient zainicjował kontakt całkowicie sam, bez wcześniejszego zachęcania. Jakakolwiek reklama, lista w sklepie z aplikacjami, marketing afiliacyjny lub promocja w wyszukiwarkach skierowana do użytkowników w UE łamie ten warunek. Większość komercyjnych operacji krypto nie może wiarygodnie polegać na tym wyjątku w bieżącej działalności.
Jak często aktualizowany jest rejestr CASP ESMA i czy zawsze jest aktualny?
ESMA aktualizuje rejestr co tydzień, ale wyraźnie stwierdza, że autoryzacje zgłoszone przez właściwe organy krajowe nie są odzwierciedlane natychmiast. Liczba w danym tygodniu może być niższa niż rzeczywista liczba autoryzowanych CASP. Zawsze datuj pobranie rejestru i sprawdzaj ponownie, jeśli pozycja konkretnego kontrahenta jest istotna dla decyzji.
Czy MiCA ma zastosowanie do firm z siedzibą poza UE?
Tak, jeśli aktywnie celują w klientów w UE lub ich obsługują. Zakaz w art. 59 odnosi się do działalności polegającej na świadczeniu usług kryptoaktywów klientom w UE, a nie do lokalizacji dostawcy. Firmy z krajów trzecich marketingujące do użytkowników w UE bez autoryzacji są w zakresie i stoją przed takim samym ryzykiem egzekwowania jak operatorzy z UE bez licencji.
Co powinna zrobić firma księgowa, jeśli kontrahent CASP klienta nie jest w rejestrze ESMA?
Natychmiast to oznacz i zasięgnij porady prawnej przed doradzeniem klientowi kontynuowania transakcji z tym kontrahentem. Nieautoryzowany CASP działa z naruszeniem art. 59, co stwarza ryzyko kontrahenta, potencjalną ekspozycję reputacyjną i prawdopodobnie implikacje AML/CFT, jeśli relacja będzie kontynuowana bez wiarygodnego planu naprawczego. Udokumentuj ustalenie i podjęte kroki.
Źródło: Elliptic
