Z dniem 3 kwietnia 2026 r. wejdzie w życie nowelizacja ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (ustawa o KSC), wdrażająca do polskiego porządku prawnego przepisy dyrektywy 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylającej dyrektywę (UE) 2016/1148 (dyrektywa NIS 2).
Głównym celem nowych przepisów jest podniesienie poziomu odporności na cyberzagrożenia w całej gospodarce, zwłaszcza w sektorach kluczowych. Regulacje te mają zapewnić lepszą ochronę infrastruktury krytycznej przed atakami cybernetycznymi. Ponadto mają umożliwić szybsze wykrywanie i zgłaszanie incydentów oraz większą odpowiedzialność podmiotów publicznych i firm za zarządzanie cyberbezpieczeństwem.
Sektory kluczowe wg Załącznika nr 1 do ustawy o KSC to: energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną i jej dystrybucja, zbiorowe odprowadzanie ścieków, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, podmioty publiczne (większość z tych podmiotów). Sektory ważne są z kolei wskazane w Załączniku nr 2 do ustawy o KSC. Są nimi: usługi pocztowe, inwestycje energetyki jądrowej, gospodarowanie odpadami, produkcja, wytwarzanie i dystrybucja chemikaliów, produkcja, przetwarzanie i dystrybucja żywności, inna produkcja (wyrobów medycznych, komputerów, wyrobów elektronicznych i optycznych, urządzeń elektrycznych, maszyn i urządzeń, gdzie indziej niesklasyfikowana, pojazdów samochodowych, przyczep i naczep, pozostałego sprzętu transportowego), dostawcy usług cyfrowych (internetowej platformy handlowej, wyszukiwarki internetowej, platformy sieci usług społecznościowych), badania naukowe i pozostałe podmioty publiczne (samorządowe jednostki budżetowe; samorządowe zakłady budżetowe; samorządowe instytucje kultury; spółki wykonujące zadania o charakterze użyteczności publicznej).
Wdrożenie wymogów dyrektywy NIS 2 do przepisów krajowych skutkuje wyodrębnieniem dwóch kategorii podmiotów: kluczowych i ważnych. Dotyczą one nowych obowiązków wynikających z ustawy o KSC. Obowiązki te powinny być wdrożone w terminie 12 miesięcy od dnia wejścia w życie nowelizacji ustawy o KSC. Wskazać należy, że podstawowa różnica między podmiotem kluczowym a podmiotem ważnym wyraża się w kwestiach nadzorczych. Stanowisko to zostało uwzględnione także w uzasadnieniu do ustawy nowelizującej ustawę o KSC. Wobec podmiotu kluczowego można prowadzić czynności nadzorcze ex ante i ex post. W przypadku podmiotu ważnego czynności nadzorcze można prowadzić tylko ex post. Pozostałe obowiązki podmiotów kluczowych i podmiotów ważnych są identyczne z wyjątkiem kwestii obowiązkowych audytów.
Można zasadnie przyjąć, że zdecydowana większość zamawiających klasycznych zostanie zakwalifikowana do podmiotów kluczowych i ważnych, podobnie jak zamawiający sektorowi. W szczególności wskazani w art. 4 ust. 5 PZP: w pkt 1 (sektor gospodarki wodnej), pkt 2 (sektor energii elektrycznej), pkt 3 (sektor gazu i energii cieplnej), pkt 4 (sektor usług transportowych – w odniesieniu do transportu kolejowego), pkt 5 (sektor portów, przystani i portów lotniczych), pkt 6 (usługi pocztowe) oraz pkt 7 (sektor wydobywczy).
Nowelizacja ustawy o KSC wprowadza też nowe definicje produktu ICT, usługi ICT i procesu ICT. Odwołują się one do definicji z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17 kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia (UE) nr 526/2013 (akt o cyberbezpieczeństwie):
1) produkt ICT – element lub grupa elementów sieci lub systemów informatycznych,
2) usługa ICT – usługa polegająca w pełni lub głównie na przekazywaniu, przechowywaniu, pobieraniu lub przetwarzaniu informacji za pośrednictwem sieci i systemów informatycznych.
3) proces ICT – zestaw czynności wykonywanych w celu projektowania, rozwijania, dostarczania lub utrzymywania produktów ICT lub usług ICT.
Ustawa nowelizująca ustawę o KSC wprowadziła zmiany do ustawy PZP. Zmiany te obejmują zakres przesłanek odrzucenia oferty, która obejmowałaby określone produkty ICT, usługi ICT lub procesy ICT.
1) Zmianie ulega przesłanka określona w art. 226 ust. 1 pkt 17 PZP, która od 3 kwietnia 2026 r. przyjmie brzmienie: „obejmuje ona produkt ICT, usługę ICT lub proces ICT wskazane w rekomendacji, o której mowa w art. 33 ust. 4 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20 i 252), stwierdzającej ich negatywny wpływ na podstawowy interes bezpieczeństwa państwa”.
Powyższa zmiana ma charakter raczej formalny i dostosowuje przesłankę odrzucenia oferty do znowelizowanego brzmienia ustawy o KSC. Zamiast odniesienia do „urządzeń informatycznych lub oprogramowania” wprowadzono zgodnie z nowymi definicjami ustawowymi „produkt ICT, usługę ICT lub proces ICT”. W miejsce odniesienia do „negatywnego wpływu na bezpieczeństwo publiczne lub bezpieczeństwo narodowe” wskazano na „negatywny wpływ na podstawowy interes bezpieczeństwa państwa”.
Warto w tym miejscu zaznaczyć, że w art. 33 ust. 4 ustawy o KSC mowa jest o rekomendacjach dotyczących „stosowania produktów ICT lub usług ICT, w szczególności w zakresie wpływu na bezpieczeństwo publiczne lub istotny interes bezpieczeństwa państwa”. Oznacza to, że przesłanka odrzucenia oferty nie jest spójna z zakresem rekomendacji. Nie odnosi się do bezpieczeństwa publicznego, a w rekomendacji nie ma też mowy o procesie ICT. Mogą się zatem pojawić w praktyce wątpliwości interpretacyjne, czy każde ujęcie produktu ICT, usługi ICT lub procesu ICT w rekomendacji będzie podstawą odrzucenia oferty obejmującej taki produkt, usługę lub proces.
Ułatwieniem dla zamawiających będzie natomiast fakt, że zgodnie z art. 33 ust. 4c ustawy o KSC rekomendacje, o których mowa w ust. 4, a także informację o ich zmianie lub odwołaniu, Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa publikuje na swojej stronie podmiotowej BIP.
2) Dodano nową przesłankę odrzucenia oferty w art. 226 ust. 1 pkt 19 PZP: „obejmuje ona produkt ICT, którego typ został określony w decyzji w sprawie uznania dostawcy za dostawcę wysokiego ryzyka, o której mowa w art. 67b ust. 15 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, lub usługę ICT, lub proces ICT, określone w tej decyzji”.
Art. 67b ustawy o KSC dotyczy postępowania w sprawie uznania dostawcy sprzętu lub oprogramowania za dostawcę wysokiego ryzyka. Postępowanie to dotyczy jedynie dostawców takiego sprzętu lub oprogramowania, które są wykorzystywane przez podmioty kluczowe lub podmioty ważne (z wyłączeniem podsektora komunikacji elektronicznej), przedsiębiorców komunikacji elektronicznej, których roczne przychody z tytułu wykonywania działalności telekomunikacyjnej w poprzednim roku obrotowym były wyższe od kwoty 10 milionów złotych oraz podmioty finansowe, z wyłączeniem podmiotów określonych w art. 16 rozporządzenia 2022/2554. Postępowanie takie minister właściwy do spraw informatyzacji może wszcząć w celu ochrony bezpieczeństwa państwa lub bezpieczeństwa i porządku publicznego.
Po przeprowadzeniu stosownego postępowania, zgodnie z art. 67b ust. 15 ustawy o KSC, minister właściwy do spraw informatyzacji, w drodze decyzji, uznaje dostawcę sprzętu lub oprogramowania oraz podmioty wchodzące w skład grupy kapitałowej, w ramach której funkcjonuje dostawca, za dostawcę wysokiego ryzyka, jeżeli dostawca ten stanowi zagrożenie dla podstawowego interesu bezpieczeństwa państwa. Decyzja ta zawiera w szczególności wskazanie typów produktów ICT, rodzajów usług ICT lub konkretnych procesów ICT pochodzących od dostawcy sprzętu lub oprogramowania uwzględnionych w postępowaniu w sprawie uznania za dostawcę wysokiego ryzyka. Decyzja ogłaszana jest w Monitorze Polskim oraz publikowana na stronie podmiotowej BIP ministra właściwego do spraw informatyzacji, a także na stronie internetowej urzędu obsługującego tego ministra. Taka decyzja będzie stanowić podstawę do odrzucenia oferty w postępowaniu o udzielenie zamówienia publicznego – jeśli oferta obejmować będzie typ produktu ICT, usługę ICT lub proces ICT ujęte w decyzji.
Konsekwencje wydania powyższej decyzji będą jednak dalej idące. Zgodnie z art. 67c ustawy o KSC podmioty, o których mowa w art. 67b ust. 1, wykorzystujące sprzęt lub oprogramowanie, nie będą mogły wprowadzać do użytkowania typów produktów ICT, rodzajów usług ICT i konkretnych procesów ICT w zakresie objętym decyzją. Będą ponadto zobowiązane do ich wycofania w określonym czasie.
Art. 67c ust. 4 PZP dotyczy bezpośrednio podmiotów, o których mowa w art. 67b ust. 1, będących zamawiającymi, do których stosuje się ustawę PZP. Tacy zamawiający nie mogą nabywać typów produktów ICT, rodzajów usług ICT lub konkretnych procesów ICT określonych w decyzji, o której mowa w art. 67b ust. 15 ustawy o KSC. Natomiast jeśli przed ogłoszeniem decyzji już je nabyły, mogą korzystać z tych produktów, usług lub procesów nie dłużej niż 7 lat od dnia ogłoszenia decyzji. W przypadku produktów ICT, usług ICT lub procesów ICT wykorzystywanych do wykonywania funkcji krytycznych określonych w załączniku nr 3 do ustawy, nie dłużej niż 4 lata od dnia ogłoszenia decyzji.
Funkcje krytyczne zgodnie z załącznikiem nr 3 do ustawy o KSC to:
1. uwierzytelnianie urządzeń użytkowników i zarządzanie prawami dostępu,
2. przechowywanie danych kryptograficznych i identyfikacyjnych związanych z użytkownikami końcowymi,
3. zarządzanie łącznością z urządzeniami użytkowników i alokacja zasobów radiowych,
4. ruting ruchu sieciowego pomiędzy urządzeniami użytkownika a sieciami i aplikacjami innych firm,
5. zarządzanie połączeniami ze sprzętem użytkownika i sesjami,
6. wdrażanie, zarządzanie i monitorowanie polityk dostępu do sieci,
7. przydzielanie elementu sieci dla połączeń z urządzeniami użytkowników,
8. rejestrowanie, autoryzacja i utrzymanie ciągłości usług sieciowych,
9. zabezpieczenia sieci przed oddziaływaniem aplikacji zewnętrznych,
10. zabezpieczenia połączeń z innymi sieciami.
Dodatkowo zgodnie z art. 67d ustawy o KSC podmioty kluczowe lub ważne będą zobowiązane przekazać na wniosek uprawnionych organów informacje o wycofywanych typach produktów ICT, rodzajach usług ICT i konkretnych procesach ICT.
Zgodnie z art. 67f ustawy o KSC, minister właściwy do spraw informatyzacji będzie publikował na stronie podmiotowej BIP listę produktów ICT, usług ICT i konkretnych procesów ICT objętych powyższymi decyzjami. Zamawiający w postępowaniach dotyczących produktów, usług lub procesów ICT będą musieli zatem taką listę na bieżąco weryfikować. Celem działania będzie ustalenie, czy dana oferta nie podlega odrzuceniu. Dla zapewnienia bezpieczeństwa łańcucha dostaw i możliwości skutecznego odrzucenia takiej oferty, zasadne wydaje się zobowiązywanie wykonawców do podawania w ramach oferty lub przedmiotowych środków dowodowych produktów ICT, usług ICT i procesów ICT objętych ich ofertą.
Autorzy: r. pr. Katarzyna Dziąćko, r. pr. Adam Wawrzynowicz, Wawrzynowicz & Wspólnicy sp. k.


