Aktualności6 października 2026 · 7 min czytania

Licencja MiCA dla firm z branży krypto. Jak wygląda proces i na co trzeba się przygotować?

Uzyskanie „licencji MiCA” nie zaczyna się od wypełnienia wniosku. Zaczyna się znacznie wcześniej – od ustalenia, jakie usługi faktycznie świadczy przedsiębiorca, jakie ryzyka wiążą się z jego działalnością i czy jego organizacja jest przygotowana do funkcjonowania jako regulowana instytucja finansowa.

Rozporządzenie MiCA całkowicie zmienia bowiem podejście do podmiotów świadczących usługi związane z kryptoaktywami. Dotychczasowy model, oparty w Polsce przede wszystkim na wpisie do rejestru działalności w zakresie walut wirtualnych, zastępowany jest systemem zezwoleń, wymogów kapitałowych, organizacyjnych i technologicznych oraz stałego nadzoru.

Co zatem trzeba wiedzieć przed rozpoczęciem procesu licencyjnego?

Najpierw trzeba ustalić, czy i jakiej licencji potrzebujemy

MiCA wskazuje dziesięć rodzajów usług w zakresie kryptoaktywów. Należą do nich między innymi prowadzenie platformy obrotu, wymiana kryptoaktywów na środki pieniężne lub inne kryptoaktywa, przechowywanie aktywów klientów, wykonywanie i przekazywanie zleceń, transfer kryptoaktywów, doradztwo oraz zarządzanie portfelem.

Co istotne, zezwolenie nie jest automatycznie wydawane „na wszystkie usługi”. Przedsiębiorca musi określić, które z nich zamierza świadczyć, a następnie wykazać, że posiada odpowiednią organizację i zasoby właśnie dla tego zakresu działalności. Wynika to bezpośrednio z art. 59 i nast. MiCA.

Dlatego jednym z pierwszych etapów powinien być regulatory mapping, czyli dokładne przeanalizowanie modelu biznesowego.

W praktyce może się bowiem okazać, że działalność przedstawiana biznesowo jako „wymiana kryptowalut” obejmuje również przechowywanie aktywów klientów albo wykonywanie ich zleceń. To z kolei wpływa zarówno na zakres zezwolenia, jak i na wymagany poziom kapitału oraz dokumentację.

Trzeba również sprawdzić, czy dane aktywo w ogóle podlega MiCA. Rozporządzenie nie znajduje zastosowania m.in. do kryptoaktywów kwalifikowanych jako instrumenty finansowe. W takim przypadku działalność może wejść w zakres zupełnie innego reżimu regulacyjnego.

Wniosek to znacznie więcej niż formularz

Podstawowy zakres informacji wymaganych od przyszłego CASP określa art. 62 MiCA. Szczegóły zostały następnie rozwinięte w rozporządzeniu delegowanym Komisji (UE) 2025/305, natomiast formularze i techniczne zasady składania wniosku określa rozporządzenie wykonawcze Komisji (UE) 2025/306.

W praktyce oznacza to konieczność przedstawienia regulatorowi całego modelu funkcjonowania przedsiębiorstwa.

Analizowane będą między innymi:

  • model biznesowy i program działalności,
  • struktura właścicielska,
  • członkowie zarządu i ich doświadczenie,
  • struktura organizacyjna,
  • sytuacja finansowa oraz prognozy,
  • system kontroli wewnętrznej,
  • zarządzanie ryzykiem,
  • rozwiązania AML,
  • systemy informatyczne i cyberbezpieczeństwo,
  • sposób ochrony aktywów klientów,
  • outsourcing,
  • procedury właściwe dla konkretnych rodzajów świadczonych usług.

Nie chodzi przy tym o zebranie kilkunastu polityk w jeden segregator. Dokumentacja musi tworzyć spójny obraz rzeczywiście funkcjonującego przedsiębiorstwa. Zakres wymaganych informacji został szczegółowo rozwinięty właśnie w RTS 2025/305.

Regulator będzie patrzył nie tylko na dokumenty

W tym miejscu warto oddzielić przepisy MiCA od praktyki nadzorczej.

Samo MiCA określa wymagania dotyczące organizacji CASP. Natomiast ESMA w Supervisory Briefing on the Authorisation of CASPs under MiCA wskazuje krajowym organom nadzoru, w jaki sposób powinny podchodzić do oceny wniosków.

Z dokumentu wynika jasno, że postępowanie nie powinno sprowadzać się do formalnego sprawdzenia, czy przedsiębiorca przedłożył wszystkie wymagane dokumenty. Organ powinien również ocenić, czy przedstawiony model jest wiarygodny, wykonalny i odpowiednio wyposażony w zasoby.

Jeżeli więc spółka planuje obsługiwać dziesiątki tysięcy klientów, powinna być w stanie wykazać, że jej systemy, personel, finansowanie i funkcje kontrolne są przygotowane na taką skalę działalności.

Procedury przygotowane wyłącznie na potrzeby postępowania licencyjnego, które nie odpowiadają rzeczywistemu sposobowi działania przedsiębiorstwa, mogą stać się problemem już na etapie rozpatrywania wniosku.

Zarząd również musi być gotowy na licencję

Jednym z kluczowych elementów procesu będzie ocena osób zarządzających CASP.

MiCA wymaga, aby członkowie organu zarządzającego posiadali odpowiednią reputację, wiedzę, umiejętności i doświadczenie oraz byli w stanie poświęcić wystarczającą ilość czasu na wykonywanie swoich funkcji.

W przypadku podmiotu działającego na rynku krypto nie chodzi przy tym wyłącznie o ogólne doświadczenie biznesowe.

ESMA wskazuje na potrzebę oceny, czy osoby zarządzające posiadają kompetencje odpowiadające rzeczywistemu profilowi działalności podmiotu. Przy działalności opartej na technologii blockchain znaczenie będzie więc miało również rozumienie związanych z nią ryzyk operacyjnych, technologicznych i regulacyjnych.

Analizie podlegać będzie także struktura właścicielska oraz osoby posiadające znaczne pakiety udziałów. Regulator musi mieć możliwość ustalenia, kto rzeczywiście kontroluje spółkę oraz z jakich źródeł pochodzi jej finansowanie.

Technologia staje się elementem procesu licencyjnego

W przypadku CASP granica pomiędzy obszarem prawnym i technologicznym praktycznie znika.

Przedsiębiorca musi przedstawić rozwiązania dotyczące m.in. bezpieczeństwa systemów, zarządzania dostępami, ochrony danych, ciągłości działania i reagowania na incydenty.

Jeżeli przechowuje kryptoaktywa klientów, dochodzą do tego zasady custody – w tym rozwiązania dotyczące ochrony aktywów i ich oddzielenia od majątku własnego przedsiębiorcy.

CASP podlega przy tym nie tylko MiCA. Autoryzowani dostawcy usług w zakresie kryptoaktywów zostali również objęci rozporządzeniem DORA dotyczącym cyfrowej odporności operacyjnej sektora finansowego.

Oznacza to, że przygotowując się do licencji, warto patrzeć na środowisko technologiczne szerzej niż tylko przez przepisy samego MiCA.

AML także pozostaje jednym z kluczowych obszarów

Podobnie wygląda kwestia przeciwdziałania praniu pieniędzy.

W praktyce system regulacyjny CASP trzeba projektować łącznie z wymaganiami AML oraz rozporządzeniem (UE) 2023/1113 dotyczącym informacji towarzyszących transferom kryptoaktywów.

Regulacja ta obejmuje m.in. obowiązki dotyczące danych towarzyszących transferom oraz szczególne zasady dotyczące transferów z udziałem adresów typu self-hosted.

Dlatego system AML nie może funkcjonować obok technologii wykorzystywanej przez CASP. Musi być z nią faktycznie zintegrowany.

Outsourcing? Tak, ale odpowiedzialność pozostaje po stronie CASP

Większość przedsiębiorstw z branży krypto korzysta z dostawców zewnętrznych – infrastruktury chmurowej, narzędzi do blockchain analytics, rozwiązań KYC, dostawców technologii czy podmiotów przechowujących aktywa.

MiCA dopuszcza outsourcing, ale nie pozwala w ten sposób „wyoutsourcować” odpowiedzialności.

CASP musi zachować możliwość nadzorowania powierzonych funkcji i posiadać wewnątrz organizacji kompetencje niezbędne do kontrolowania swoich dostawców. ESMA zwraca na ten element szczególną uwagę przy ocenie modeli, w których znaczna część działalności operacyjnej została powierzona podmiotom zewnętrznym.

Ile kapitału potrzeba?

MiCA przewiduje trzy podstawowe poziomy minimalnych wymogów ostrożnościowych:

  • 50 000 euro – dla usług zaliczanych do klasy 1,
  • 125 000 euro – m.in. dla podmiotów świadczących usługi przechowywania lub wymiany,
  • 150 000 euro – dla operatorów platform obrotu.

Nie oznacza to jednak, że zawsze wystarczy utrzymywanie wskazanej kwoty.

Zgodnie z art. 67 MiCA zabezpieczenia ostrożnościowe powinny odpowiadać wyższej z dwóch wartości: minimalnej kwocie przypisanej do danej klasy CASP albo jednej czwartej stałych kosztów pośrednich z poprzedniego roku. Szczegółowe minimalne poziomy określa załącznik IV do MiCA.

W przypadku rozwiniętego przedsiębiorstwa faktyczny wymóg może więc być istotnie wyższy niż 50, 125 czy 150 tys. euro.

Ile trwa postępowanie?

MiCA przewiduje konkretne terminy proceduralne.

Właściwy organ najpierw dokonuje oceny kompletności wniosku, a następnie przechodzi do jego merytorycznej analizy. Zasadniczy termin na ocenę kompletnego wniosku wynosi 40 dni roboczych, przy czym regulator może żądać dodatkowych informacji.

Nie oznacza to jednak, że cały projekt licencyjny można zamknąć w kilka tygodni. Terminy z MiCA dotyczą przede wszystkim działania organu po otrzymaniu odpowiedniej dokumentacji.

Najwięcej pracy może pojawić się wcześniej: przy analizie modelu działalności, budowaniu odpowiedniej struktury organizacyjnej, przygotowaniu systemów, ułożeniu outsourcingu, stworzeniu dokumentacji oraz uzupełnianiu kompetencji zespołu.

W wielu przypadkach przygotowanie organizacji będzie większym projektem niż samo przygotowanie wniosku.

A co z licencją MiCA w Polsce?

Tutaj sytuacja jest szczególna.

MiCA jest rozporządzeniem unijnym i obowiązuje bezpośrednio. Państwa członkowskie muszą jednak wyznaczyć organ właściwy do wykonywania określonych w nim funkcji.

Na 11 sierpnia 2026 r. w Polsce nadal nie została uchwalona i wprowadzona w życie ustawa wyznaczająca krajowy organ właściwy w zakresie CASP. UKNF wskazał w swoim oficjalnym stanowisku, że do czasu wejścia w życie odpowiednich przepisów KNF nie jest organem właściwym do prowadzenia postępowań o zezwolenie CASP.

Dotychczasowe polskie projekty – w tym rządowy projekt z druku nr 2529 – przewidują powierzenie tej funkcji Komisji Nadzoru Finansowego. Kolejna uchwalona przez parlament ustawa o rynku kryptoaktywów została jednak 11 czerwca 2026 r. zawetowana przez Prezydenta RP.

Ma to obecnie bardzo praktyczne konsekwencje.

Okres przejściowy przewidziany w art. 143 ust. 3 MiCA zakończył się 1 lipca 2026 r. UKNF wskazywał wcześniej, że po tej dacie krajowe podmioty nie będą mogły kontynuować działalności wyłącznie na podstawie dotychczasowych zasad i wpisu do rejestru działalności w zakresie walut wirtualnych, a wszczęcie w Polsce postępowania o zezwolenie będzie możliwe dopiero po ustawowym wyznaczeniu właściwego organu.

Jednocześnie zezwolenie CASP uzyskane w innym państwie członkowskim pozwala – po przeprowadzeniu procedury notyfikacyjnej z art. 65 MiCA – świadczyć usługi również w Polsce. UKNF potwierdził, że możliwość transgranicznego świadczenia usług pozostaje dostępna mimo braku wyznaczenia polskiego organu.

Licencja nie jest projektem „tylko dla prawników”

To chyba najważniejszy wniosek dla przedsiębiorców przygotowujących się do MiCA.

Proces licencyjny obejmuje jednocześnie prawo, compliance, finanse, zarządzanie, technologię, AML, bezpieczeństwo i strukturę właścicielską.

Największym problemem nie musi być brak jednej procedury czy jednego załącznika. Znacznie poważniejsze ryzyko powstaje wtedy, gdy poszczególne elementy organizacji do siebie nie pasują – model biznesowy zakłada dużą skalę działalności, ale nie odpowiada jej liczba pracowników; procedura opisuje proces, którego system informatyczny nie obsługuje; albo kluczowe funkcje zostały przekazane na zewnątrz w takim stopniu, że sama spółka traci nad nimi rzeczywistą kontrolę.

Z tego względu przygotowania do uzyskania zezwolenia CASP warto rozpocząć od analizy całego modelu działalności, a dopiero później przechodzić do przygotowania dokumentacji.

W MiCA liczy się bowiem nie tylko to, co przedsiębiorca napisze we wniosku.

Liczy się przede wszystkim to, czy jest w stanie prowadzić działalność dokładnie w taki sposób, jak we wniosku zadeklarował.

Stan prawny i legislacyjny: 11 sierpnia 2026 r.