Interpelacja nr 7605 · Sejm X kadencji
Interpelacja w sprawie działań rządu dla zapewnienia bezpieczeństwa państwa i obywateli wobec ataku hakerskiego na firmę EuroCert sp. z o.o. świadczącą komercyjne usługi na rzecz administracji publicznej w zakresie elektronicznej warstwy dowodu osobistego
Autor: Jarosław Zieliński (PiS). Wpłynęło do Sejmu 23 stycznia 2025. Adresat: minister cyfryzacji. Odpowiedź 77 dni po terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister cyfryzacji | 3 lutego 2025 | 24 lutego 2025 | Odpowiedź 77 dni po terminie |
Odpowiedzi
-
Odpowiedź z 12 maja 2025, podpis: Sekretarz stanu Paweł Olszewski
Treść interpelacji
Warszawa, 23 stycznia 2025 r.
W dniu 12 stycznia 2025 roku został dokonany atak hakerski klasy ransomeware na firmę EuroCert sp. z o.o. z siedzibą w Warszawie przy ul. Puławskiej 472. Firma EuroCert świadczy komercyjnie elektroniczne usługi zaufania, w tym jest wystawcą elektronicznego podpisu kwalifikowanego.
W wyniku ataku zostały ujawnione dane osobowe polskich obywateli, w tym:
- dane identyfikacyjne;
- dane kontaktowe (adres e-mail, numer telefonu);
- numer PESEL;
- imię, imiona i nazwisko;
- data urodzenia;
- seria i numer dowodu osobistego;
- nazwa użytkownika i/lub hasło;
- wizerunek.
Następstwem wycieku danych obywateli może być między innymi:
- publikacja lub ujawnienie danych osobowych obywateli w celu naruszania ich dóbr osobistych;
- zagrożenie nękaniem lub szantażem przy wykorzystaniu ujawnionych danych;
- narażenie na wzmożone ataki phishingowe;
- działania zmierzające do wyłudzenia dodatkowych danych osobowych;
- podjęcie przez osoby trzecie prób uzyskania na szkodę obywatela pożyczek w instytucjach pozabankowych, realizowanych bez konieczności okazywania dokumentu tożsamości;
- podjęcie przez osoby trzecie prób uzyskania dostępu do systemów obsługujących udzielanie świadczeń medycznych i uzyskania wglądu do danych o stanie zdrowia;
- wykorzystanie danych osobowych celem korzystania z praw obywatelskich, np. poprzez oddanie głosu w głosowaniach powszechnych;
- wykorzystanie danych osobowych przez osoby trzecie do ukrycia swojej tożsamości, np. w celach dokonywania ataków dywersyjnych;
- zarejestrowanie przedpłaconej karty telefonicznej (pre-paid), która może służyć do celów przestępczych oraz sabotażowych;
- wytworzenie fałszywych kopii dowodów osobistych, tzw. dowodów kolekcjonerskich zawierających skradzione kompletne dane osobowe i za ich pośrednictwem dokonywanie szeregu przestępstw oraz działań sabotażowych.
W aktualnej sytuacji geopolitycznej, wobec realnych zagrożeń atakami sabotażowymi oraz infiltracją obcych służb, wyciek tak dużej ilości danych polskich obywateli jest szczególnie niepokojący. Możliwość posługiwania się skradzionymi tożsamościami, w szczególności osób zajmujących kluczowe stanowiska w strukturach państwa oraz strategicznych gałęziach gospodarki, rodzi ogromne ryzyko destabilizacji i może być elementem ataków hybrydowych.
Ze względu na specyfikę usług świadczonych przez EuroCert sp. z o.o. klientami tej firmy były osoby zajmujące kluczowe funkcje w państwie oraz biznesie, co dodatkowo zwiększa zagrożenie.
W 2019 roku Polska jako jeden z pierwszych krajów Unii Europejskiej wprowadziła do obiegu nowy rodzaj dowodu osobistego wyposażonego w warstwę elektroniczną (e-dowód). Celem tego przedsięwzięcia było upowszechnienie cyfrowych narzędzi autoryzacji i przyspieszenie transformacji cyfrowej. Dodatkowo wydanie e-dowodu miało na celu wyeliminowanie możliwości posługiwania się skradzionymi lub sfałszowanymi dowodami osobistymi w relacjach obywatela z państwem, gdyż nie ma technicznej możliwości spreparowania e-dowodu z fałszywą warstwą elektroniczną. Ta funkcjonalność w obecnej sytuacji nabiera szczególnego znaczenia.
Zapisy ustawy z dnia 6 sierpnia 2010 roku o dowodach osobistych m.in. w art. 32f wprost wskazują konieczność każdorazowej weryfikacji warstwy elektronicznej dowodu osobistego podczas czynności potwierdzania tożsamości obywatela. Ma to na celu potwierdzenie autentyczności dokumentu oraz sprawdzenie jego ważności. Dodatkowo dowód osobisty został wyposażony w pakiet kluczy kryptograficznych, które ograniczają możliwość posługiwania się skradzionym dowodem osobistym oraz możliwość elektronicznego podpisywania dokumentów. Certyfikaty zostały wydane bezpłatnie każdemu polskiemu obywatelowi.
Po sześciu latach nowym dowodem osobistym posługuje się ponad połowa obywateli.
Aktualnie wydaje się zasadnym podjęcie zdecydowanych działań mających na celu wprowadzenie obligatoryjnej kontroli warstwy elektronicznej e-dowodu co najmniej we wszystkich instytucjach państwowych. Uniemożliwi to posługiwanie się fałszywymi oraz skradzionymi dowodami osobistymi, co w konsekwencji przyczyni się do uszczelnienia systemu i będzie dodatkowym utrudnieniem dla działań dywersyjnych i szpiegowskich czy nielegalnej migracji.
Wobec powyższego, działając na podstawie art. 14 ust. 1 pkt 7 ustawy z dnia 9 maja 1996 roku o wykonywaniu mandatu posła i senatora (Dz. U. 1996 Nr 73, poz. 350 z późn. zm.), proszę Pana Premiera o udzielenie szczegółowej odpowiedzi na następujące pytania:
- Jaka jest skala wycieku danych osobowych urzędników oraz pracowników administracji państwowej?
- Jaka jest skala wycieku danych funkcjonariuszy służb państwowych oraz żołnierzy Wojska Polskiego?
- Jaka jest skala wycieku danych osobowych obywateli zajmujących kluczowe funkcje w gospodarce oraz spółkach strategicznych?
- Czy podjęto działania mające na celu rezygnację (zawieszenie) z wszelkich usług świadczonych przez firmę EuroCert sp. z o.o. na rzecz instytucji publicznych? Miałoby to znaczenie prewencyjne przy braku wiedzy co do skali ataku oraz faktycznej ilości wykradzionych danych.
- Jakie koszty w skali roku ponosi administracja publiczna z tytułu zakupu usług podpisu elektronicznego dla urzędników?
- Jaka jest aktualna liczba wydanych dowodów osobistych z warstwą elektroniczną?
- Jakie są aktualne koszty utrzymania systemu wydanych nieodpłatnie obywatelom kluczy elektronicznych umieszczonych w warstwie elektronicznej dowodu osobistego?
- Jakie są podejmowane działania uświadamiające obywateli o możliwościach wykorzystania udostępnionych kluczy elektronicznych umieszczonych w warstwie elektronicznej dowodu osobistego?
- Czy w związku z faktem, że każdy urzędnik państwowy otrzymał bezpłatne narzędzia autoryzacyjne umieszczone w warstwie elektronicznej dowodu osobistego, planowane jest zastąpienie odpłatnych usług komercyjnych produktami wydawanymi przez ministra spraw wewnętrznych i administracji? Działania takie zredukowałyby koszty budżetowe oraz przyczyniłyby się do poprawy bezpieczeństwa, uniezależniłyby administrację państwową od usług zewnętrznych, co do których, jak dowodzi aktualna sytuacja, nie ma ona wpływu na ich bezpieczeństwo.
- Kiedy planowane jest przystosowanie systemów instytucji państwowych do obligatoryjnej weryfikacji warstwy elektronicznej e-dowodu, co miałoby na celu wyeliminowanie prób posługiwania się skradzionymi oraz sfałszowanymi dowodami osobistymi?
- Kiedy planowane jest obligatoryjne przystosowanie systemów medycznych do weryfikacji warstwy elektronicznej e-dowodu, co miałoby na celu uniemożliwienie kradzieży danych medycznych polskich obywateli oraz finansowe uszczelnienie systemu świadczeń zdrowotnych?
- Kiedy planowane jest obligatoryjne przystosowanie systemów bankowych do weryfikacji warstwy elektronicznej e-dowodu, co miałoby na celu uniemożliwienie tworzenia fałszywych kont bankowych, prania pieniędzy, finansowania terroryzmu oraz powszechnego procederu wyłudzania środków finansowych na dane obywatela, którym została skradziona tożsamość?
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.