Interpelacja nr 14690 · Sejm X kadencji
Interpelacja w sprawie zagrożeń cyberbezpieczeństwa oraz ryzyk reputacyjnych państwa związanych z funkcjonowaniem Krajowego Systemu e-Faktur
Autor: Janusz Kowalski (niez.). Wpłynęło do Sejmu 18 stycznia 2026. Adresat: minister finansów i gospodarki. Odpowiedź w terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister finansów i gospodarki | 20 stycznia 2026 | 10 lutego 2026 | Odpowiedź w dniu terminu |
Odpowiedzi
-
Odpowiedź z 10 lutego 2026, podpis: Podsekretarz stanu Zbigniew Stawicki
Treść interpelacji
Jednym z pomijanych, a jednocześnie kluczowych aspektów wdrażania Krajowego Systemu e-Faktur są zagrożenia związane z cyberbezpieczeństwem oraz niska świadomość użytkowników w zakresie ochrony narzędzi dostępowych do systemu, w szczególności tokenów i certyfikatów.
W praktyce znaczna część użytkowników traktuje certyfikaty KSeF wyłącznie jako „pliki techniczne“, nie dostrzegając ich rzeczywistej funkcji ani konsekwencji ich utraty, skopiowania lub przejęcia przez osoby trzecie. Taki sposób postrzegania narzędzi uwierzytelniających jest szczególnie niebezpieczny w środowisku, w którym obowiązek korzystania z systemu ma charakter powszechny i dotyczy również podmiotów nieposiadających zaplecza informatycznego ani kompetencji w zakresie cyberbezpieczeństwa.
Brak odpowiedniej wiedzy i procedur bezpieczeństwa po stronie użytkowników zwiększa podatność na ataki phishingowe, złośliwe oprogramowanie przechwytujące certyfikaty oraz inne formy ingerencji w systemy finansowo-księgowe przedsiębiorców. Skutkiem takich incydentów może być nieautoryzowane wystawianie faktur, dostęp do wrażliwych danych gospodarczych oraz destabilizacja bieżącej działalności firm.
Ryzyka te mają jednak wymiar szerszy niż indywidualne interesy podatników. W przypadku masowych incydentów bezpieczeństwa może dojść do poważnego podważenia zaufania do KSeF jako narzędzia państwowego. W konsekwencji jest zagrożone również postrzeganie stabilności regulacyjnej państwa oraz zdolności administracji publicznej do bezpiecznego wdrażania systemów o charakterze powszechnym i obowiązkowym.
W świetle powyższego proszę o udzielenie odpowiedzi na poniższe pytania:
- Czy Ministerstwo Finansów przeprowadziło analizę poziomu świadomości użytkowników Krajowego Systemu e-Faktur w zakresie bezpiecznego posługiwania się certyfikatami i innymi narzędziami uwierzytelniającymi?
- Jakie konkretne ryzyka cyberbezpieczeństwa ministerstwo identyfikuje w związku z powszechnym wykorzystywaniem certyfikatów KSeF przez podmioty nieposiadające specjalistycznej wiedzy informatycznej?
- Czy Ministerstwo Finansów przewiduje, że przejęcie certyfikatu KSeF przez osoby trzecie może skutkować nieautoryzowanym wystawianiem faktur oraz innymi nadużyciami o istotnych konsekwencjach podatkowych i gospodarczych?
- W jaki sposób ministerstwo zamierza ograniczyć ryzyko ataków phishingowych, malware oraz innych zagrożeń skierowanych w systemy księgowe przedsiębiorców korzystających z KSeF?
- Czy ministerstwo bierze pod uwagę, że kumulacja niskiego poziomu adopcji KSeF, problemów technicznych oraz incydentów bezpieczeństwa może trwale podważyć zaufanie przedsiębiorców do tego systemu, a w szerszej perspektywie osłabić wiarygodność państwa jako regulatora i organizatora procesów cyfrowych?
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.