Wniosek o zezwolenie CASP nie jest wyłącznie zbiorem procedur przesyłanych do organu nadzoru. Musi wykazywać, że wnioskodawca posiada wiarygodny model biznesowy, rzeczywiste governance w UE, odpowiedni zarząd, zabezpieczenia ostrożnościowe oraz kontrole operacyjne zdolne obsłużyć usługi w zakresie kryptoaktywów objęte wnioskiem.
Najlepiej przygotowane wnioski łączą dokumentację regulacyjną z rzeczywistymi systemami, odpowiedzialnościami, ścieżkami klienta i procesami decyzyjnymi. Wnioskodawca powinien wyjaśnić nie tylko, czego wymagają jego procedury, lecz także kto wykonuje kontrolę, jakie informacje są wykorzystywane, jak eskalowane są wyjątki i które dowody potwierdzają działanie systemu w praktyce.
Gotowość CASP w skrócie
- Określ dokładny zakres usług i właściwą kwalifikację regulacyjną.
- Zbuduj wiarygodne governance i rzeczywistą działalność w państwie macierzystym.
- Przygotuj oparty na dowodach program działalności i plan finansowy.
- Wdróż AML/CFT, Travel Rule oraz kontrole sankcyjne.
- Wykaż zgodność ICT i odporności operacyjnej z DORA.
- Przygotuj procedury właściwe dla usług, ochronę aktywów i plan paszportowania.
1. Określ usługi przed przygotowaniem dokumentacji
Pierwszym krokiem jest ustalenie, które usługi w zakresie kryptoaktywów będą rzeczywiście świadczone. Zakres zezwolenia wpływa na wymagany kapitał, procedury, systemy, kompetencje i dokumentację właściwą dla konkretnej usługi.
- przechowywanie i administrowanie kryptoaktywami,
- prowadzenie platformy obrotu,
- wymianę kryptoaktywów na środki pieniężne lub inne kryptoaktywa,
- wykonywanie, przyjmowanie i przekazywanie zleceń,
- plasowanie kryptoaktywów,
- doradztwo lub zarządzanie portfelem,
- transfer kryptoaktywów w imieniu klientów,
- czynności pozostające poza MiCA albo podlegające innemu systemowi regulacyjnemu.
Analiza powinna obejmować pełną ścieżkę klienta i przepływ techniczny. Określenia marketingowe, takie jak wallet, broker, gateway, exchange lub platforma technologiczna, nie przesądzają o kwalifikacji. Jeden model może obejmować kilka regulowanych usług.
2. Wybierz państwo macierzyste na podstawie rzeczywistej działalności
Wniosek składa się do właściwego organu państwa macierzystego. Wybrana jurysdykcja powinna odpowiadać miejscu utworzenia, zarządzania i rzeczywistemu modelowi operacyjnemu, a nie być wybierana wyłącznie z uwagi na pozornie szybszy proces licencyjny.
- samodzielne podejmowanie decyzji przez unijny podmiot,
- zarząd zdolny niezależnie kierować działalnością w UE,
- wystarczający personel, systemy i kompetencje,
- bezpośredni dostęp do dokumentacji i procesów outsourcowanych,
- możliwość skutecznego nadzoru nad całym modelem,
- brak struktury typu letter-box kierowanej operacyjnie z innej jurysdykcji.
Paszportowanie nie usuwa wymogu rzeczywistego governance
CASP może po uzyskaniu zezwolenia i dokonaniu notyfikacji obsługiwać klientów w całej UE, ale podmiot macierzysty musi nadal kontrolować i rozumieć działalność wykonywaną w pozostałych państwach.
3. Przygotuj wiarygodny program działalności
Program działalności powinien opisywać planowane usługi, rynki i sposób funkcjonowania modelu przy zakładanej skali. Musi pozostawać zgodny z prognozami finansowymi, strukturą zatrudnienia, architekturą ICT i modelem outsourcingu.
- docelowych klientów, produkty i kanały dystrybucji,
- państwa i segmenty klientów objęte strategią,
- założenia dotyczące liczby klientów i transakcji,
- źródła przychodów, opłaty i zależności biznesowe,
- onboarding i realizację usług,
- wykorzystanie spółek grupowych i dostawców,
- rozwój personelu i funkcji kontrolnych,
- prognozy finansowe i scenariusze stresowe.
4. Zbuduj governance oraz dokumentację fit and proper
Członkowie organu zarządzającego muszą łącznie posiadać wiedzę, umiejętności i doświadczenie potrzebne do kierowania planowanym CASP. Muszą również posiadać odpowiednią reputację i dysponować czasem pozwalającym skutecznie wykonywać obowiązki.
- strukturę governance i linie raportowania,
- opisy ról i podział odpowiedzialności,
- regulaminy zarządu oraz komitetów,
- indywidualną i kolektywną ocenę kompetencji,
- ocenę zaangażowania czasowego,
- deklaracje konfliktów interesów,
- informacje o udziałowcach i znacznych pakietach,
- informację zarządczą i zasady eskalacji.
5. Oblicz i udokumentuj zabezpieczenia ostrożnościowe
CASP musi stale utrzymywać zabezpieczenia odpowiadające co najmniej wyższej wartości: właściwego minimalnego wymogu kapitałowego albo jednej czwartej kosztów stałych z poprzedniego roku.
Klasa 1
50 000 EUR
Obejmuje m.in. doradztwo, przyjmowanie i przekazywanie zleceń, wykonanie, plasowanie oraz transfer.
Klasa 2
125 000 EUR
Obejmuje klasę 1 oraz przechowywanie albo wymianę kryptoaktywów.
Klasa 3
150 000 EUR
Dotyczy prowadzenia platformy obrotu kryptoaktywami.
Dokumentacja powinna obejmować sposób wyliczenia, prognozy, monitoring i formę zabezpieczenia: fundusze własne, kwalifikowane ubezpieczenie albo dopuszczalne połączenie obu rozwiązań.
6. Wdróż operacyjny system AML/CFT
System AML powinien odpowiadać usługom, klientom, jurysdykcjom, rodzajom kryptoaktywów i przepływom transakcyjnym opisanym w planie działalności. Ogólna procedura niepowiązana z architekturą platformy i ścieżką klienta nie potwierdzi gotowości operacyjnej.
- ocenę ryzyka ML/TF organizacji oraz klientów,
- KYC, KYB i weryfikację beneficjentów rzeczywistych,
- klasyfikację ryzyka i Enhanced Due Diligence,
- screening PEP, sankcyjny i adverse media,
- blockchain analytics oraz monitoring transakcji,
- postępowania wyjaśniające, eskalacje i raportowanie podejrzeń,
- przechowywanie dokumentacji, szkolenia i QA,
- raportowanie zarządcze i okresowy przegląd systemu.
7. Zaprojektuj model Travel Rule
Travel Rule wymaga, aby transferom kryptoaktywów z udziałem CASP towarzyszyły określone informacje o zleceniodawcy i odbiorcy. Konieczne są również procedury wykrywania i obsługi transferów z brakującymi albo niekompletnymi informacjami.
- gromadzenie i weryfikację informacji o stronach transferu,
- wymianę danych z innymi CASP,
- obsługę problemów interoperacyjności rozwiązań Travel Rule,
- transfery do i z self-hosted addresses,
- ocenę kontroli nad adresem przy właściwych transferach powyżej 1000 EUR,
- zasady wykonania, zawieszenia, odrzucenia lub zwrotu transferu,
- integrację z sankcjami, AML i monitoringiem,
- ochronę danych, retencję i ścieżkę audytową.
Travel Rule to proces, a nie tylko zakup technologii
System może przesyłać informacje, ale CASP nadal musi ocenić kompletność danych, ryzyko stron i adresów oraz sposób postępowania, gdy transferu nie można zrealizować standardowo.
8. Wykaż odporność operacyjną zgodną z DORA
Autoryzowane CASP podlegają DORA. Governance ICT powinno być zatem częścią modelu przygotowywanego do zezwolenia, a nie odrębnym projektem uruchamianym dopiero po jego uzyskaniu.
- zarządzanie ryzykiem ICT i odpowiedzialność zarządu,
- rejestry aktywów, systemów i zależności,
- bezpieczeństwo informacji i zarządzanie dostępem,
- klasyfikację, eskalację i raportowanie incydentów,
- ciągłość działania, reakcję i odtworzenie,
- testowanie odporności cyfrowej,
- due diligence i umowy z dostawcami ICT,
- rejestr umów dotyczących usług ICT.
9. Zabezpiecz aktywa i środki klientów
Jeżeli model obejmuje przechowywanie albo kontrolę nad kryptoaktywami, kluczami prywatnymi lub środkami klientów, wnioskodawca musi wykazać ochronę praw klienta i oddzielenie jego aktywów od majątku CASP.
- rejestry aktywów i pozycji klientów,
- architekturę portfeli i zarządzanie kluczami,
- segregację oraz uzgodnienia sald,
- uwierzytelnianie i uprawnienia,
- zatwierdzanie transakcji i wypłat,
- obsługę incydentów i strat,
- umowy dotyczące custody i informacje dla klientów,
- odtworzenie i kontrolowany transfer aktywów.
10. Wdróż zasady conduct, reklamacji i konfliktów interesów
CASP musi działać uczciwie, rzetelnie i profesjonalnie w najlepiej pojętym interesie klientów. Marketing, opłaty, ostrzeżenia o ryzyku i komunikacja muszą być jasne, rzetelne i niewprowadzające w błąd.
Konieczna jest również działająca procedura reklamacyjna oraz identyfikowanie konfliktów dotyczących CASP, grupy, udziałowców, zarządu, pracowników i klientów. Samo ujawnienie konfliktu nie zastępuje jego zapobiegania i skutecznego zarządzania.
11. Kontroluj outsourcing, ciągłość działania i zakończenie usług
Outsourcing nie przenosi odpowiedzialności CASP. Podmiot autoryzowany musi zachować kompetencje, informacje i zasoby pozwalające nadzorować zewnętrzne działania oraz zarządzać związanym z nimi ryzykiem.
- zakres zleconych i zachowanych odpowiedzialności,
- due diligence i klasyfikację dostawców,
- SLA, kontrolę jakości i prawa dostępu,
- podwykonawstwo i lokalizacje realizacji,
- dostęp regulatora i audytorów,
- ciągłość działania i plany awaryjne,
- zakończenie umowy i strategię wyjścia,
- kontrolowane wygaszenie usług i transfer aktywów klientów.
12. Traktuj paszportowanie jako kontrolowaną ekspansję
Autoryzowany CASP może świadczyć usługi w innych państwach członkowskich po przekazaniu wymaganych informacji za pośrednictwem organu państwa macierzystego. Notyfikacja obejmuje państwa, usługi, planowaną datę rozpoczęcia oraz działalność nieobjętą MiCA.
Przed wejściem na każdy rynek należy przeanalizować język, marketing, obsługę klienta, sankcje, reklamacje, ochronę konsumenta i lokalne uwarunkowania operacyjne. Centralny model powinien być spójny, a uzasadnione różnice lokalne — kontrolowane i udokumentowane.
Co powinien zawierać evidence room CASP?
Dokumenty wniosku
Program działalności, prognozy, governance, zabezpieczenia ostrożnościowe i dokumenty właściwe dla usług.
Procedury operacyjne
AML, Travel Rule, custody, reklamacje, konflikty, outsourcing, ciągłość działania i ICT.
Dowody wdrożenia
Skonfigurowane systemy, rejestry, umowy, szkolenia, wyniki testów, raporty i decyzje zarządcze.
Walidacja gotowości
Rejestr luk, walkthrough, testowanie prób, remediacja i formalna akceptacja zarządcza.
Sytuacja w Polsce — stan na 4 sierpnia 2026 r.
Uruchomienie krajowego postępowania o zezwolenie zależy od ustawowego wyznaczenia właściwego organu. UKNF wskazał, że bez takiego wyznaczenia postępowanie w Polsce nie może zostać przeprowadzone. Jednocześnie MiCA pozwala na świadczenie usług transgranicznych przez CASP autoryzowany w innym państwie członkowskim.
Jak APOG wspiera gotowość do zezwolenia CASP?
APOG wspiera firmy z sektora kryptoaktywów w przekładaniu wymagań MiCA, AML, Travel Rule i DORA na zdefiniowane programy gotowości. Zakres może obejmować:
- mapowanie usług i kwalifikację regulacyjną,
- ocenę gotowości i plan wdrożenia,
- program działalności i dokumentację governance,
- AML/CFT, KYC/KYB i monitoring transakcji,
- model i procedury Travel Rule,
- koordynację DORA i kontroli ICT,
- outsourcing, QA i raportowanie zarządcze,
- testy przed złożeniem dokumentacji i monitoring remediacji.
Najpierw zbuduj model operacyjny, później kompletuj wniosek
Dokumentacja staje się wiarygodna, gdy procedury, systemy, odpowiedzialności, prognozy i dowody opisują ten sam model działania.
Oficjalne źródła
- Rozporządzenie (UE) 2023/1114 — MiCA
- Rozporządzenie delegowane (UE) 2025/305 — informacje we wniosku CASP
- Rozporządzenie wykonawcze (UE) 2025/306 — formularze i procedury
- ESMA Supervisory Briefing dotyczący zezwoleń CASP
- Rozporządzenie (UE) 2023/1113 — Travel Rule
- Wytyczne EBA dotyczące Travel Rule
- Rozporządzenie (UE) 2022/2554 — DORA
Artykuł przedstawia praktyczną metodykę przygotowania i nie stanowi porady prawnej ani gwarancji uzyskania zezwolenia. Szczegółowe wymagania zależą od planowanych usług, modelu biznesowego, państwa macierzystego, struktury właścicielskiej, outsourcingu oraz aktualnego stanu regulacyjnego. Sytuację dotyczącą postępowania w Polsce należy ponownie zweryfikować przed podjęciem decyzji o wyborze jurysdykcji lub wejściu na rynek.