VII Kongres Lendtech 2026. CRA – AMLR mObywatel – mObywatel Europa (EUDI Wallet)

Za nami VII Kongres Lendtech 2027. Dziękujemy organizatorom za zaproszenie DLK Legal do uczestnictwa w wydarzeniu.

Dr Krzysztof Korus, Partner DLK Legal, przedstawił wybrane zagadnienia onboarding’u i aplikacji w branży pożyczkowej (informacje aktualne na 25 września 2026 r.).

Rozporządzenie CRA (UE) 2024/2847

  • Od 11 września 2026 r. producenci zgłaszają aktywnie wykorzystywane podatności oraz poważne incydenty mające wpływ na bezpieczeństwo produktu — jednocześnie do CSIRT wyznaczonego jako koordynator i do ENISA, za pośrednictwem unijnej platformy zgłoszeniowej. Dotyczy to podmiotów udostępniających klientom aplikację mobilną, wtyczkę do przeglądarki lub klienta desktopowego. Producentem jest także ten, kto udostępnia aplikację pod własną marką, niezależnie od tego, kto napisał kod.
  • Obowiązek obejmuje również back-end, o ile stanowi on rozwiązanie do zdalnego przetwarzania danych w rozumieniu art. 3 pkt 2 CRA — czyli gdy bez niego aplikacja nie wykonuje jednej ze swoich funkcji. Back-end opcjonalny lub jedynie wzbogacający funkcjonalność nie jest tym objęty.
  • Pozostałe obowiązki CRA stosuje się od 11 grudnia 2027 r. Przepisy o jednostkach notyfikowanych (rozdział IV) obowiązują od 11 czerwca 2026 r.
  • Obowiązek raportowania rozciąga się na produkty (tu: aplikacje) wprowadzone do obrotu przed 11 grudnia 2027 r. (art. 69 ust. 3 CRA). Obecne aplikacje pozostają więc w zakresie raportowania nawet wtedy, gdy nie będą podlegać pozostałym wymogom rozporządzenia, w szczególności gdy po 11 grudnia 2027 r. nie doszło do istotnej modyfikacji aplikacji.
  • Polska nie wyznaczyła dotąd organu nadzoru rynku właściwego dla CRA ani nie wprowadziła przepisów o karach. Termin wynikający z rozporządzenia to 11 grudnia 2027 r.
  • Obowiązek wprowadzenia i egzekwowania polityki skoordynowanego ujawniania podatności (załącznik I część II pkt 5) powstaje dopiero 11 grudnia 2027 r., a element publiczny — dane kontaktowe do zgłaszania podatności w informacjach dla użytkownika — wynika z załącznika II. Mimo to wiele podmiotów udostępniło już taką procedurę.

Rozporządzenie AMLR (UE) 2024/1624

  • Rozporządzenie AMLR stosuje się od 10 lipca 2027 r. Dla stosowania mObywatela w KYC nie oznacza to zasadniczej zmiany.
  • Art. 22 ust. 6 lit. b AMLR potwierdza dopuszczalność weryfikacji tożsamości środkiem identyfikacji elektronicznej na poziomie średnim lub wysokim. Profil mObywatel obsługiwany przez węzeł krajowy mieści się w tym katalogu na poziomie średnim. Samo AMLR nie nakłada obowiązku udostępniania klientom tej metody — ani w placówce, ani online, choć projekt RTS w sprawie CDD przedłożony przez EBA w 2025 sugeruje jednak inaczej.
  • Aktualny projekt RTS w sprawie CDD (art. 28 ust. 1 AMLR) przewiduje, że użycie w KYC w środowisku online mechanizmów innych niż środki eIDAS ma miejsce tylko wtedy, gdy środek eIDAS KYC nie jest dostępny albo jego użycia nie można racjonalnie oczekiwać. Mimo że literalnie przesłanką jest faktyczna dostępność środka po stronie klienta, spodziewać się należy, że w praktyce obrotu to klient będzie decydował, którego mechanizmu użyje. A skoro część klientów będzie preferowała środek eIDAS, najprawdopodobniej instytucji obowiązanej nie uda się uniknąć integracji z co najmniej jednym wiodącym środkiem eIDAS poziomu średniego lub wysokiego. Wraz ze wzrostem liczby klientów dysponujących środkiem eIDAS instytucja obowiązana będzie stopniowo tracić możliwość uzasadnienia metod alternatywnych.
  • Rozwiązanie proponowane przez EBA i AMLA spotkało się z szeroką krytyką w konsultacjach, m.in. ze strony Europejskiej Federacji Bankowej oraz dostawców rozwiązań weryfikacyjnych. Podnoszono sprzeczność z równorzędnym charakterem metod z art. 22 ust. 6 AMLR, naruszenie zasady neutralności technologicznej (motyw 74 AMLR), przedwczesność wobec stanu wdrożenia eIDAS 2.0 oraz ryzyko wykluczenia klientów posługujących się dokumentami niespełniającymi standardów interoperacyjności.
  • Z przestawianiem procesów online na eIDAS warto zatem poczekać na tekst ostateczny RTS CDD. Należy jednak liczyć się z utrzymaniem tego kierunku: mimo krytyki zgłoszonej wobec projektu EBA, AMLA przejęła to rozwiązanie do własnego projektu.
  • Obowiązek honorowania dokumentu mObywatel przy weryfikacji tożsamości w relacjach wzajemnej fizycznej obecności stron wynika z ustawy o przeciwdziałaniu praniu pieniędzy w brzmieniu nadanym ustawą z 26 maja 2023 r. o aplikacji mObywatel (art. 83 w zw. z art. 7 ust. 2 ustawy o aplikacji mObywatel). Obowiązek ten prawdopodobnie zostanie utrzymany, jednak rozstrzygnie o tym dopiero ustawa towarzysząca AMLR. Procedowany projekt nowelizacji ustawy AML, dostępny w RCL, nie dotyczy AMLR.

Rozporządzenie (UE) 2024/1183 – tzw. eIDAS 2.0, EUDI Wallet (Europejski Portfel Tożsamości Cyfrowej)

  • mObywatel Europa, czyli mObywatel na poziomie wysokim, wyposażony w funkcje europejskiego portfela tożsamości cyfrowej (EUDI Wallet), jest już na etapie certyfikacji; dostępne jest również środowisko testowe (sandbox). Pozostałe państwa członkowskie także pracują nad własnymi portfelami. Niewykluczone, że w niektórych z nich, obok portfeli krajowych, portfele będą wydawać również podmioty prywatne — po uzyskaniu odpowiedniej certyfikacji.
  • Aby przejść na mObywatel Europa, dotychczasowi użytkownicy mObywatela będą musieli przeprowadzić dodatkowe uwierzytelnienie, na przykład dowodem osobistym z warstwą elektroniczną, w celu osiągnięcia poziomu wysokiego wymaganego dla portfela.
  • Przepisy o EUDI Wallet nie nakładają na instytucje obowiązane obowiązku honorowania go na potrzeby KYC.
  • Jeżeli natomiast instytucja pożyczkowa czy inny podmiot jest jednocześnie dostawcą usług płatniczych albo stosuje silne uwierzytelnianie użytkownika (SCA) na innej podstawie, będzie występować w dwóch rolach: jako wystawca atestacji SCA wydawanej do portfela użytkownika (niewymagane wprost przez art. 5f ust. 2 eIDAS, ale w praktyce nie do uniknięcia) oraz jako strona ufająca, która rejestruje się i uzyskuje certyfikat dostępu, aby odbierać i weryfikować prezentacje. W obu rolach obowiązek obejmuje portfele wydane w każdym państwie członkowskim. Obowiązek ten dotyczy wyłącznie SCA i nie przekłada się na stosowanie portfela w KYC — na ten wątek warto zwrócić szczególną uwagę, ponieważ wiele źródeł utożsamia obie kwestie.
  • Skorzystanie z EUDI Wallet na potrzeby SCA wymaga uprzedniego powiązania go z dostawcą. W przypadku usług płatniczych powiązanie może nastąpić na poziomie użytkownika albo konkretnego instrumentu płatniczego — podobnie jak w komercyjnych portfelach płatniczych, do których poszczególne karty i inne metody płatności dodaje się odrębnie.
  • W odniesieniu do transakcji płatniczych specyfikacja przewiduje, obok przepływu inicjowanego przez wystawcę (issuer-requested flow; w nomenklaturze EMV Issuer – Captured Transaction), także wariant inicjowany przez podmiot trzeci (third-party-requested flow; a nomenklaturze EMV Merchant-Captured Transaction). W tym drugim uwierzytelnienie następuje bezpośrednio między płatnikiem a akceptantem, a komplet danych transakcyjnych wraz z wynikiem uwierzytelnienia trafia do dostawcy płatnika wyłącznie w celu autoryzacji; komunikacja ta odbywa się poza infrastrukturą EUDI Wallet, z wykorzystaniem istniejących sieci płatniczych i interfejsów open bankingu.
  • Dla branży pożyczkowej EUDI Wallet ma znaczenie z dwóch dodatkowych względów. Po pierwsze, mObywatel Europa umożliwi składanie kwalifikowanego podpisu elektronicznego. Poza KYC rozwiązuje to zatem problem formy pisemnej umowy o kredyt konsumencki, eliminując potrzebę sięgania po pełnomocnictwa i inne konstrukcje zastępcze. Po drugie, więksi pracodawcy oraz instytucje wypłacające świadczenia (na przykład ZUS) mogliby rozważyć wydawanie w portfelu poświadczeń o wysokości zarobków lub świadczeń w postaci atrybutów. Gdyby korzystali w tym celu z kwalifikowanych dostawców usług zaufania, poświadczenie zyskałoby walor dowodowy porównywalny z zaświadczeniem w formie pisemnej.

Bankowość & Finanse

Zobacz sektor

Bankowość & Finanse

IT & Outsourcing

Zobacz sektor

IT & Outsourcing

Online & eCommerce

Zobacz sektor

Online & eCommerce

Proponowane wpisy

2026-09-25-Kara UOKiK dla Inea

25.09.2026

2026-09-25 \ Urząd Ochrony Konkurencji i Konsumentów \ Kosztowna rezygnacja i p...

2026-09-25-Kara UOKiK dla Inea

VII Kongres Lendtech 2026. CRA – AMLR mObywatel – mObywatel Europa (EUDI Wallet)

25.09.2026

Za nami VII Kongres Lendtech 2027. Dziękujemy organizatorom za zaproszenie DLK L...

VII Kongres Lendtech 2026. CRA – AMLR mObywatel – mObywatel Europa (EUDI Wallet)

2026-09-24-ESMA: priorytet nadzoru innowacji cyfrowych

24.09.2026

2026-09-24 \ Europejski Urząd Nadzoru Giełd i Papierów Wartościowych \ ESMA ust...

2026-09-24-ESMA: priorytet nadzoru innowacji cyfrowych

Skontaktuj się

Biuro Warszawa

Ogrodowa City Gate
ul. Ogrodowa 58
00-876 Warszawa

mapa > +48 22 652 26 18

Biuro Kraków

ul. Jana Kilińskiego 2
30-308 Kraków

mapa > +48 12 31 51 841