Rynek kryptoaktywów przechodzi od eksperymentu do nadzorowanej działalności finansowej. Wpis do rejestru walut wirtualnych był początkiem obowiązków, nie certyfikatem zgodności. MiCA zmieniła ten model: po 1 lipca 2026 r. sam polski wpis VASP nie uprawnia krajowego podmiotu do świadczenia usług bez zezwolenia CASP. Compliance krypto musi działać operacyjnie, a nie tylko istnieć w dokumentach.
Kim jest firma VASP i kiedy działalność wymaga dodatkowej obsługi formalnej
VASP (Virtual Asset Service Provider) to dostawca usług dotyczących walut wirtualnych. W polskich realiach określenie obejmowało:
- wymianę kryptoaktywów na prawne środki płatnicze i odwrotnie,
- wymianę jednych walut wirtualnych na inne,
- pośrednictwo w tych transakcjach,
- rachunki lub portfele służące do przechowywania i transferu aktywów.
W reżimie MiCA kluczowe jest pojęcie CASP, a katalog usług jest szerszy. Firma VASP powinna zweryfikować podstawę działania, zakres zezwolenia i możliwość obsługi transgranicznej.
Specjalistyczna obsługa firm VASP staje się potrzebna przy wzroście wolumenu, zatrudnieniu zespołu, automatyzacji onboardingu lub wejściu na nowy rynek. Zwykła księgowość nie wystarcza, gdy trzeba uzgadniać dane bankowe i on-chain, klasyfikować klientów oraz odtwarzać decyzje podczas kontroli.
Procedury AML dla podmiotów działających na rynku kryptowalut
Podmioty kryptowalutowe są instytucjami obowiązanymi w rozumieniu ustawy AML. Ryzyko sektora zwiększają transgraniczność, szybkość i nieodwracalność transferów, pseudonimowość adresów oraz możliwość użycia mikserów.
Prawidłowe AML dla VASP obejmuje:
- ocenę ryzyka instytucji i klientów,
- podstawowe lub wzmożone środki bezpieczeństwa finansowego,
- weryfikację list sankcyjnych i statusu PEP,
- monitoring transakcji oraz dokumentowanie alertów,
- szkolenia, kontrolę wewnętrzną i raportowanie do GIIF.
Podejście oparte na ryzyku nie oznacza dowolności: środki i uzasadnienie każdej decyzji muszą być możliwe do odtworzenia.
Identyfikacja klienta i monitoring transakcji w praktyce
KYC rozpoczyna się przed nawiązaniem relacji biznesowej – bez względu na obrót. Przy transakcji okazjonalnej z użyciem waluty wirtualnej obowiązek powstaje od równowartości 1000 euro, również gdy operacje wyglądają na powiązane. Próg nie ma znaczenia przy podejrzeniu prania pieniędzy lub wątpliwościach co do danych.
U osoby fizycznej sprawdza się tożsamość, cel relacji, a zależnie od ryzyka także źródło środków. Przy spółce należy ustalić reprezentantów, strukturę właścicielską i beneficjenta rzeczywistego. Sam wpis w CRBR nie zastępuje analizy faktycznej kontroli.
Monitoring powinien łączyć profil klienta, przepływy fiat i blockchain. Alert mogą wywołać kontakty z adresem sankcyjnym, mikserem lub darknetem, szybkie sekwencje fiat–krypto–fiat oraz dzielenie operacji poniżej progów. Każdy alert wymaga oceny i śladu audytowego.
Dokumentacja wewnętrzna, polityki bezpieczeństwa i raportowanie
Wewnętrzna procedura AML nie może być uniwersalnym wzorem. Powinna regulować role, scoring ryzyka, KYC, monitoring, eskalację alertów, sankcje, szkolenia, kontrolę, ochronę danych i kontakt z GIIF. Zatwierdza ją wyższa kadra kierownicza.
Oddzielnie sporządza się ocenę ryzyka instytucji, dotyczącą klientów, produktów, kanałów, geografii i technologii. Aktualizuje się ją przy zmianach, nie rzadziej niż co dwa lata. Dokumenty KYC, dowody transakcji i analizy przechowuje się zasadniczo przez pięć lat.
Podejrzenie trzeba zgłosić do Generalnego Inspektora Informacji Finansowej niezwłocznie, najpóźniej w ciągu dwóch dni roboczych od potwierdzenia; przy konkretnej transakcji – przed jej wykonaniem. Raportowanie ponadprogowe zależy od roli podmiotu. Przykładowo transfer ponad 15 000 euro raportuje wykonujący go dostawca usług płatniczych – nie każdy transfer krypto powyżej tej wartości podlega automatycznemu zgłoszeniu.
Stała obsługa firm VASP – księgowość, compliance i kontakt z instytucjami
Łączenie rozwoju biznesu ze śledzeniem MiCA, ustawy AML i wytycznych organów jest nieefektywne. Braki w KYC, nieuzasadnione zamknięcie alertu czy rozbieżności między księgami, bankiem i blockchainem mogą ujawnić się podczas kontroli.
Eksperci LTD Solutions zapewniają analizę modelu, procedury, księgowość krypto, bieżący compliance, raportowanie i kontakt z instytucjami. Takie wsparcie ogranicza ryzyko prawne, porządkuje ślad audytowy i pozwala bezpieczniej skalować biznes. Skontaktuj się z nami, aby odpowiednio przygotować przedsiębiorstwo do bieżącego zapewniania zgodności z obowiązującymi regulacjami oraz do ewentualnych czynności kontrolnych.
