Przejdź do głównej treści
Interpelacja#15455 · X kadencjaOdpowiedziano

Interpelacja w sprawie architektury Krajowego Systemu e-Faktur

Wysłano: 24 lutego 2026Wpłynęło: 19 lutego 2026Oryginał w Sejm API
Analiza AI

Interpelacja nr 15455, złożona 19 lutego 2026 r., dotyczy architektury bezpieczeństwa Krajowego Systemu e-Faktur (KSeF) i pytania, czy komunikacja z API systemu przechodzi przez zewnętrzną infrastrukturę typu reverse proxy oraz Web Application Firewall dostarczaną przez spółkę Imperva. Posłowie pytają ministra finansów i gospodarki między innymi o to, czy dochodzi do terminacji szyfrowania TLS poza infrastrukturą państwową, czy zewnętrzny dostawca ma techniczny dostęp do treści faktur, jak wygląda kontrola audytowa nad tą warstwą, czy przeanalizowano ryzyka prawne związane z RODO, tajemnicą skarbową i amerykańskim CLOUD Act, a także czy planowana jest budowa własnej, suwerennej infrastruktury zabezpieczającej KSeF. Odpowiedzi udzielił 16 marca 2026 r. podsekretarz stanu Zbigniew Stawicki, jednak treść jego stanowiska nie została tu przekazana, więc nie można podać, jakie konkretnie wyjaśnienia i deklaracje resortu zawiera.

Wnioskodawcy · 1 poseł
Adresat · Odpowiedział
minister finansów i gospodarki

01Treść pytania

Pytanie posłów24 lutego 2026
Interpelacja w sprawie architektury Krajowego Systemu e-Faktur W przestrzeni medialnej pojawiły się informacje dotyczące architektury Krajowego Systemu e-Faktur, wskazujące na wykorzystywanie w tej infrastrukturze rozwiązań klasy reverse proxy oraz Web Application Firewall dostarczanych przez spółkę Imperva. Z tych informacji wynika, że komunikacja z API KSeF może odbywać się poprzez infrastrukturę typu edge obsługiwaną przez zewnętrznego dostawcę, którym jest Imperva. Jeśli tak jest, ruch HTTPS kierowany do API KSeF trafia najpierw do warstwy reverse proxy, gdzie może następować terminacja połączenia TLS, czyli odszyfrowanie przesyłanych informacji, analiza tych informacji pod kątem ewentualnych zagrożeń, ponowne zaszyfrowanie oraz ich dalsze przekazanie do właściwej infrastruktury Ministerstwa Finansów. Rozwiązanie to może mieć na celu zapewnienie bezpieczeństwa oraz stabilizację obciążenia systemu KSeF. W związku z powyższym uprzejmie proszę o odpowiedź na następujące pytania: Czy ruch do API KSeF przechodzi przez infrastrukturę reverse proxy oraz WAF obsługiwaną przez zewnętrznego dostawcę? Czy w komunikacji z API KSeF stosowane jest szyfrowanie end to end pomiędzy systemem podatnika a docelową infrastrukturą Ministerstwa Finansów, czy też w przypadku terminacji TLS na warstwie pośredniej podmiot świadczący usługę WAF posiada techniczną możliwość dostępu do odszyfrowanej treści plików XML faktur przesyłanych przez podatników? Czy Ministerstwo Finansów posiada pełną wiedzę oraz kontrolę audytową nad konfiguracją i regułami bezpieczeństwa stosowanymi na warstwie pośredniej (WAF, reverse proxy), obsługiwanej przez zewnętrznego dostawcę, w tym nad mechanizmami logowania, retencji logów oraz ich lokalizacją geograficzną? Czy w związku z wykorzystaniem zewnętrznej infrastruktury edge przeprowadzono analizę ryzyk prawnych i regulacyjnych, w szczególności w kontekście ochrony tajemnicy skarbowej, RODO oraz potencjalnego podlegania dostawcy zagranicznym jurysdykcjom (np. CLOUD Act)? Czy i w jaki sposób zapewniona jest ciągłość działania oraz odporność operacyjna KSeF na wypadek awarii, incydentu bezpieczeństwa lub zakończenia współpracy z zewnętrznym dostawcą infrastruktury WAF/reverse proxy, w tym czy istnieje możliwość szybkiego przełączenia ruchu wyłącznie na infrastrukturę kontrolowaną przez państwo? Czy w toku projektowania architektury bezpieczeństwa KSeF analizowane było rozwiązanie polegające na braku terminacji TLS poza infrastrukturą państwową, czyli pełna suwerenność kryptograficzna infrastruktury państwowej, a jeżeli tak, jakie względy techniczne, bezpieczeństwa lub ekonomiczne przesądziły o wyborze obecnego modelu? Czy w planach Ministerstwa Finansów znajduje się budowa własnej, suwerennej infrastruktury ochrony aplikacyjnej i warstwy edge, obejmującej państwową infrastrukturę WAF, ochronę przed atakami DDoS oraz zarządzanie kluczami TLS, która w przyszłości mogłaby ograniczyć lub wyeliminować wykorzystanie komercyjnych podmiotów zewnętrznych w obsłudze ruchu do KSeF?

02Odpowiedzi Ministerstwa1 odpowiedź

Podsekretarz stanu Zbigniew Stawicki
Treść z PDF
16 marca 2026

Treść odpowiedzi dostępna tylko w załączniku.

03Powiązane

Inne pytania: Janusz Kowalski

Komentarze do interpelacji

Wymagane zalogowanie. Zaloguj się, aby skomentować.
Ładowanie