Regulatory & Technology Tracker

Co się zmienia, kiedy — i co to znaczy.

Kluczowe kamienie milowe regulacji UE i PL dla biznesów technologicznych. Każdy wpis ma datę, źródło i przegląd.

National implementations rolling

NIS2 — obowiązki cyberbezpieczeństwa podmiotów kluczowych i ważnych

Środki zarządzania ryzykiem, raportowanie incydentów i odpowiedzialność kierownictwa — krajowe wdrożenia, w tym znowelizowana ustawa o KSC, już obowiązują i etapowo uruchamiają obowiązki.

EU Stosowane Działaj teraz Zweryfikowano: 2026-07-18
Guidance evolving

RODO × AI — praktyka nadzorcza wciąż w ruchu

Podstawy prawne danych treningowych, zautomatyzowane decyzje i prawa osób w kontekście AI kształtują opinie EDPB i decyzje krajowe — założenia szybko się starzeją.

EU Wytyczne w toku Monitoruj Zweryfikowano: 2026-07-18
Stable regime

P.S.A. — prosta spółka akcyjna jako wehikuł venture

Elastyczna struktura akcji, opcja rady dyrektorów i niskie wymogi kapitałowe czynią z P.S.A. praktyczny wehikuł dla startupów i firm doradczych — ceną wiarygodności jest dyscyplina ładu.

PL Stosowane Monitoruj Zweryfikowano: 2026-07-18
2024-02-17Applies since

DSA — obowiązki platform pod aktywnym egzekwowaniem

Notice-and-action, identyfikowalność sprzedawców, raportowanie przejrzystości i zasady reklam obowiązują pośredników i marketplace'y — a egzekwowanie przez Komisję wyznacza precedensy.

EU Stosowane Monitoruj Zweryfikowano: 2026-07-18
2025-01-17Applies since

DORA — cyfrowa odporność sektora finansowego

Stosowana od stycznia 2025 r.: zarządzanie ryzykiem ICT, raportowanie incydentów, testy odporności i rejestr umów ICT. Uwaga nadzoru przesunęła się z polityk na dowody.

EU Stosowane Działaj teraz Zweryfikowano: 2026-07-18
2025-09-12Applies since

Data Act — dostęp do danych, dzielenie się i zmiana chmury

Stosowany od 12 września 2025 r.: dostęp użytkowników do danych produktów połączonych, warunki dzielenia B2B, granice klauzul nieuczciwych i prawa zmiany dostawcy chmury.

EU Stosowane Przygotuj się Zweryfikowano: 2026-07-18
2026-07-01Transition periods ended (max)

MiCA — rynki kryptoaktywów w pełni w erze licencji

W pełni stosowane od grudnia 2024 r.; krajowe okresy przejściowe dla działających CASP wygasły najpóźniej 1 lipca 2026 r. Działanie bez zezwolenia to dziś ryzyko dostępu do rynku i partnerów.

EU Stosowane Działaj teraz Zweryfikowano: 2026-07-18
2026-09-11Reporting obligations apply

Cyber Resilience Act — najpierw lądują obowiązki raportowe

Od 11 września 2026 r. producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty (24h wczesne ostrzeżenie). Pełne obowiązki secure-by-design — od 11 grudnia 2027 r.

EU Weszło w życie Działaj teraz Zweryfikowano: 2026-07-18
2027-07-10Applies from

AMLR — jednolity unijny rulebook AML/CFT

Stosowane wprost od 10 lipca 2027 r.: ujednolicone CDD, próg UBO 25%, limit gotówki 10 000 EUR, szersza lista instytucji obowiązanych. Został rok na ocenę ryzyka, dane i dostawców.

EU Opublikowane Działaj teraz Zweryfikowano: 2026-07-18
2027-12-02Annex III high-risk (per omnibus agreement)

AI Act — harmonogram przebudowany przez cyfrowy omnibus

Zakazy i obowiązki GPAI już obowiązują. Prowizoryczne porozumienie omnibusowe przesuwa obowiązki wysokiego ryzyka (zał. III) na 2.12.2027, systemy wbudowane na 08.2028; przejrzystość treści — 2.12.2026.

EU Częściowo stosowane Działaj teraz Zweryfikowano: 2026-07-18
2028-01-01Direct supervision begins

AMLA — unijny urząd AML nabiera obrotów

Działa we Frankfurcie, publikuje standardy techniczne i przygotowuje bezpośredni nadzór nad wybranymi podmiotami wysokiego ryzyka od 2028 r.

EU Stosowane Przygotuj się Zweryfikowano: 2026-07-18