Przejdź do treści

Interpelacja nr 20205 · Sejm X kadencji

Interpelacja w sprawie braku wieloskładnikowego uwierzytelniania (2FA/MFA) w tradycyjnym kanale logowania do Portalu Informacyjnego Sądów Powszechnych

Autor: Bartłomiej Pejo (Konfederacja). Wpłynęło do Sejmu 2 października 2026. Adresat: minister sprawiedliwości. Czeka, termin 29 października 2026, stan na 8 października 2026.

Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl

Adresat i termin odpowiedzi

Adresat ma 21 dni od dnia, w którym Sejm wysłał mu pismo. Termin biegnie u każdego adresata osobno.

Adresaci pisma, dzień wysłania pisma, termin i stan odpowiedzi na 8 października 2026
Adresat Wysłano do adresata Termin Stan
minister sprawiedliwości 8 października 2026 29 października 2026 Czeka 0 dni z 21

Odpowiedzi

Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.

Treść interpelacji

Szanowny Panie Ministrze,

na podstawie art. 14 ust. 1 i 2 ustawy z dnia 9 maja 1996 r. o wykonywaniu mandatu posła i senatora (t.j. Dz. U. 2024 poz. 907 ze zm.) oraz art. 191 Regulaminu Sejmu RP, składam interpelację w sprawie istotnego mankamentu w architekturze bezpieczeństwa teleinformatycznego sądów powszechnych, za którego funkcjonowanie odpowiada resort sprawiedliwości.

Portal Informacyjny Sądów Powszechnych zapewnia użytkownikom, w tym stronom postępowań oraz profesjonalnym pełnomocnikom, bezpośredni wgląd w cyfrowe akta spraw, pisma procesowe oraz orzeczenia. Obecnie pełne bezpieczeństwo sesji jest zapewnione wyłącznie w przypadku uwierzytelniania za pośrednictwem Węzła Krajowego (login.gov.pl). W sytuacji, gdy użytkownik korzysta z tradycyjnego kanału logowania bezpośrednio na platformie, dostęp do konta jest zabezpieczony wyłącznie statycznym hasłem oraz loginem w postaci numeru PESEL. System nie oferuje w tym obszarze żadnego drugiego składnika autoryzacji ani nawet możliwości jego dobrowolnego aktywowania przez użytkownika.

Konieczność pilnej modyfikacji obecnego sposobu uwierzytelniania wynika bezpośrednio z faktu, że dane gromadzone w Portalu Informacyjnym mają charakter szczególnie wrażliwy. System zawiera dokumentację dotyczącą sytuacji prawnej, rodzinnej, majątkowej oraz zdrowotnej obywateli. W obecnym kształcie architektonicznym systemu przejęcie samego hasła w wyniku phishingu lub działania złośliwego oprogramowania skutkuje natychmiastowym, nieuprawnionym dostępem osób trzecich do pełnej, poufnej dokumentacji procesowej. Co kluczowe, w ostatnim czasie drastycznie wzrosło ryzyko zaawansowanych cyberataków o charakterze masowym, wymierzonych bezpośrednio w polską infrastrukturę publiczną. Obiektem tych agresywnych działań staje się coraz częściej szeroko pojęta administracja państwowa oraz platformy cyfrowe powiązane z poszczególnymi ministerstwami. W realiach współczesnych zagrożeń hybrydowych standard logowania oparty wyłącznie na jednym, statycznym komponencie (haśle) stanowi rażącą podatność systemu i nie spełnia podstawowych wymogów cyberbezpieczeństwa. Platformy państwowe, z uwagi na wagę przetwarzanych informacji, muszą być w trybie pilnym maksymalnie uszczelniane.

Wdrożenie wieloskładnikowego uwierzytelniania (MFA) nie może być realizowane wybiórczo ani wyspowo przez poszczególne instytucje. Kwestia ta powinna stać się przedmiotem pilnej, systemowej dyskusji międzyresortowej, w szczególności z Ministerstwem Cyfryzacji, w celu wypracowania jednolitych, sztywnych i nowoczesnych standardów ochrony dostępu do e-usług publicznych. Sądownictwo i cyfrowe akta procesowe Polaków nie mogą pozostać obszarem o obniżonym standardzie ochrony teleinformatycznej i stanowić najsłabszego ogniwa w państwowym systemie odporności na cyberzagrożenia.

Mając na uwadze powyższe, zwracam się do Pana Ministra z następującymi pytaniami:

  1. Czy Ministerstwo Sprawiedliwości przeprowadziło kompleksową analizę ryzyka związanego z możliwością dostępu do Portalu Informacyjnego wyłącznie przy użyciu loginu i hasła, w szczególności w kontekście obserwowanego wzrostu liczby cyberataków na infrastrukturę państwową?
  2. Czy jest planowane wdrożenie w krótkim czasie uwierzytelniania dwuskładnikowego (2FA/MFA) dla użytkowników logujących się bezpośrednio przez platformę, bez wykorzystania systemu login.gov.pl?
  3. Jeżeli wdrożenie 2FA jest planowane, jaki jest przewidywany termin technicznego uruchomienia tego rozwiązania i jakie metody uwierzytelniania (np. kody TOTP, passkeys, klucze bezpieczeństwa) są brane pod uwagę?
  4. Jeżeli ministerstwo nie planuje wprowadzenia drugiego składnika logowania w tym kanale, z jakich konkretnie powodów resort uznaje obecny, jednoskładnikowy sposób uwierzytelniania za wystarczający dla systemu przetwarzającego tak wrażliwe dane sądowe?
  5. Jakie mechanizmy techniczne i algorytmy bezpieczeństwa służą obecnie w Portalu Informacyjnym do wykrywania oraz ograniczania skutków ewentualnego przejęcia loginu i hasła użytkownika przez osoby trzecie?
  6. Czy Ministerstwo Sprawiedliwości podejmie współpracę międzyresortową z Ministerstwem Cyfryzacji w celu włączenia Portalu Informacyjnego w zintegrowany, bezpieczny standard logowania na platformach administracji publicznej, tak aby docelowo wyeliminować podatne na ataki logowanie wyłącznie za pomocą tradycyjnego hasła?

Z wyrazami szacunku

Bartłomiej Pejo
Poseł na Sejm RP

Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.

Po każdym posiedzeniu Sejmu jedna wiadomość o nowych głosowaniach. Zapisz się.

  • Termin liczymy od dnia wysłania pisma, osobno u każdego adresata. 21 dni biegnie od dnia wysłania pisma do adresata, a nie od wpływu do Sejmu. Dnia, w którym pismo do adresata dotarło, rejestr nie ma. Stan liczymy na dzień danych, 8 października 2026.
  • Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
  • Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
  • Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
  • Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
  • Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.

Nasze wyliczenia, wykresy i karty: CC BY 4.0 (otwiera nową kartę). Rejestr Sejmu to informacja publiczna. Jak cytować.

Menu

Leniwy Poseł