Interpelacja nr 20205 · Sejm X kadencji
Interpelacja w sprawie braku wieloskładnikowego uwierzytelniania (2FA/MFA) w tradycyjnym kanale logowania do Portalu Informacyjnego Sądów Powszechnych
Autor: Bartłomiej Pejo (Konfederacja). Wpłynęło do Sejmu 2 października 2026. Adresat: minister sprawiedliwości. Czeka, termin 29 października 2026, stan na 8 października 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym Sejm wysłał mu pismo. Termin biegnie u każdego adresata osobno.
| Adresat | Wysłano do adresata | Termin | Stan |
|---|---|---|---|
| minister sprawiedliwości | 8 października 2026 | 29 października 2026 | Czeka 0 dni z 21 |
Odpowiedzi
Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.
Treść interpelacji
Szanowny Panie Ministrze,
na podstawie art. 14 ust. 1 i 2 ustawy z dnia 9 maja 1996 r. o wykonywaniu mandatu posła i senatora (t.j. Dz. U. 2024 poz. 907 ze zm.) oraz art. 191 Regulaminu Sejmu RP, składam interpelację w sprawie istotnego mankamentu w architekturze bezpieczeństwa teleinformatycznego sądów powszechnych, za którego funkcjonowanie odpowiada resort sprawiedliwości.
Portal Informacyjny Sądów Powszechnych zapewnia użytkownikom, w tym stronom postępowań oraz profesjonalnym pełnomocnikom, bezpośredni wgląd w cyfrowe akta spraw, pisma procesowe oraz orzeczenia. Obecnie pełne bezpieczeństwo sesji jest zapewnione wyłącznie w przypadku uwierzytelniania za pośrednictwem Węzła Krajowego (login.gov.pl). W sytuacji, gdy użytkownik korzysta z tradycyjnego kanału logowania bezpośrednio na platformie, dostęp do konta jest zabezpieczony wyłącznie statycznym hasłem oraz loginem w postaci numeru PESEL. System nie oferuje w tym obszarze żadnego drugiego składnika autoryzacji ani nawet możliwości jego dobrowolnego aktywowania przez użytkownika.
Konieczność pilnej modyfikacji obecnego sposobu uwierzytelniania wynika bezpośrednio z faktu, że dane gromadzone w Portalu Informacyjnym mają charakter szczególnie wrażliwy. System zawiera dokumentację dotyczącą sytuacji prawnej, rodzinnej, majątkowej oraz zdrowotnej obywateli. W obecnym kształcie architektonicznym systemu przejęcie samego hasła w wyniku phishingu lub działania złośliwego oprogramowania skutkuje natychmiastowym, nieuprawnionym dostępem osób trzecich do pełnej, poufnej dokumentacji procesowej. Co kluczowe, w ostatnim czasie drastycznie wzrosło ryzyko zaawansowanych cyberataków o charakterze masowym, wymierzonych bezpośrednio w polską infrastrukturę publiczną. Obiektem tych agresywnych działań staje się coraz częściej szeroko pojęta administracja państwowa oraz platformy cyfrowe powiązane z poszczególnymi ministerstwami. W realiach współczesnych zagrożeń hybrydowych standard logowania oparty wyłącznie na jednym, statycznym komponencie (haśle) stanowi rażącą podatność systemu i nie spełnia podstawowych wymogów cyberbezpieczeństwa. Platformy państwowe, z uwagi na wagę przetwarzanych informacji, muszą być w trybie pilnym maksymalnie uszczelniane.
Wdrożenie wieloskładnikowego uwierzytelniania (MFA) nie może być realizowane wybiórczo ani wyspowo przez poszczególne instytucje. Kwestia ta powinna stać się przedmiotem pilnej, systemowej dyskusji międzyresortowej, w szczególności z Ministerstwem Cyfryzacji, w celu wypracowania jednolitych, sztywnych i nowoczesnych standardów ochrony dostępu do e-usług publicznych. Sądownictwo i cyfrowe akta procesowe Polaków nie mogą pozostać obszarem o obniżonym standardzie ochrony teleinformatycznej i stanowić najsłabszego ogniwa w państwowym systemie odporności na cyberzagrożenia.
Mając na uwadze powyższe, zwracam się do Pana Ministra z następującymi pytaniami:
- Czy Ministerstwo Sprawiedliwości przeprowadziło kompleksową analizę ryzyka związanego z możliwością dostępu do Portalu Informacyjnego wyłącznie przy użyciu loginu i hasła, w szczególności w kontekście obserwowanego wzrostu liczby cyberataków na infrastrukturę państwową?
- Czy jest planowane wdrożenie w krótkim czasie uwierzytelniania dwuskładnikowego (2FA/MFA) dla użytkowników logujących się bezpośrednio przez platformę, bez wykorzystania systemu login.gov.pl?
- Jeżeli wdrożenie 2FA jest planowane, jaki jest przewidywany termin technicznego uruchomienia tego rozwiązania i jakie metody uwierzytelniania (np. kody TOTP, passkeys, klucze bezpieczeństwa) są brane pod uwagę?
- Jeżeli ministerstwo nie planuje wprowadzenia drugiego składnika logowania w tym kanale, z jakich konkretnie powodów resort uznaje obecny, jednoskładnikowy sposób uwierzytelniania za wystarczający dla systemu przetwarzającego tak wrażliwe dane sądowe?
- Jakie mechanizmy techniczne i algorytmy bezpieczeństwa służą obecnie w Portalu Informacyjnym do wykrywania oraz ograniczania skutków ewentualnego przejęcia loginu i hasła użytkownika przez osoby trzecie?
- Czy Ministerstwo Sprawiedliwości podejmie współpracę międzyresortową z Ministerstwem Cyfryzacji w celu włączenia Portalu Informacyjnego w zintegrowany, bezpieczny standard logowania na platformach administracji publicznej, tak aby docelowo wyeliminować podatne na ataki logowanie wyłącznie za pomocą tradycyjnego hasła?
Z wyrazami szacunku
Bartłomiej Pejo
Poseł na Sejm RP
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od dnia wysłania pisma, osobno u każdego adresata. 21 dni biegnie od dnia wysłania pisma do adresata, a nie od wpływu do Sejmu. Dnia, w którym pismo do adresata dotarło, rejestr nie ma. Stan liczymy na dzień danych, 8 października 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.