Co się zmienia, kiedy — i co to znaczy.
Kluczowe kamienie milowe regulacji UE i PL dla biznesów technologicznych. Każdy wpis ma datę, źródło i przegląd.
NIS2 — obowiązki cyberbezpieczeństwa podmiotów kluczowych i ważnych
Środki zarządzania ryzykiem, raportowanie incydentów i odpowiedzialność kierownictwa — krajowe wdrożenia, w tym znowelizowana ustawa o KSC, już obowiązują i etapowo uruchamiają obowiązki.
RODO × AI — praktyka nadzorcza wciąż w ruchu
Podstawy prawne danych treningowych, zautomatyzowane decyzje i prawa osób w kontekście AI kształtują opinie EDPB i decyzje krajowe — założenia szybko się starzeją.
P.S.A. — prosta spółka akcyjna jako wehikuł venture
Elastyczna struktura akcji, opcja rady dyrektorów i niskie wymogi kapitałowe czynią z P.S.A. praktyczny wehikuł dla startupów i firm doradczych — ceną wiarygodności jest dyscyplina ładu.
DSA — obowiązki platform pod aktywnym egzekwowaniem
Notice-and-action, identyfikowalność sprzedawców, raportowanie przejrzystości i zasady reklam obowiązują pośredników i marketplace'y — a egzekwowanie przez Komisję wyznacza precedensy.
DORA — cyfrowa odporność sektora finansowego
Stosowana od stycznia 2025 r.: zarządzanie ryzykiem ICT, raportowanie incydentów, testy odporności i rejestr umów ICT. Uwaga nadzoru przesunęła się z polityk na dowody.
Data Act — dostęp do danych, dzielenie się i zmiana chmury
Stosowany od 12 września 2025 r.: dostęp użytkowników do danych produktów połączonych, warunki dzielenia B2B, granice klauzul nieuczciwych i prawa zmiany dostawcy chmury.
MiCA — rynki kryptoaktywów w pełni w erze licencji
W pełni stosowane od grudnia 2024 r.; krajowe okresy przejściowe dla działających CASP wygasły najpóźniej 1 lipca 2026 r. Działanie bez zezwolenia to dziś ryzyko dostępu do rynku i partnerów.
Cyber Resilience Act — najpierw lądują obowiązki raportowe
Od 11 września 2026 r. producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty (24h wczesne ostrzeżenie). Pełne obowiązki secure-by-design — od 11 grudnia 2027 r.
AMLR — jednolity unijny rulebook AML/CFT
Stosowane wprost od 10 lipca 2027 r.: ujednolicone CDD, próg UBO 25%, limit gotówki 10 000 EUR, szersza lista instytucji obowiązanych. Został rok na ocenę ryzyka, dane i dostawców.
AI Act — harmonogram przebudowany przez cyfrowy omnibus
Zakazy i obowiązki GPAI już obowiązują. Prowizoryczne porozumienie omnibusowe przesuwa obowiązki wysokiego ryzyka (zał. III) na 2.12.2027, systemy wbudowane na 08.2028; przejrzystość treści — 2.12.2026.
AMLA — unijny urząd AML nabiera obrotów
Działa we Frankfurcie, publikuje standardy techniczne i przygotowuje bezpośredni nadzór nad wybranymi podmiotami wysokiego ryzyka od 2028 r.