Przejdź do głównej treści
Interpelacja#18034 · X kadencjaOdpowiedziano

Interpelacja w sprawie dostępu zagranicznych podmiotów i służb do faktur polskich przedsiębiorców w ramach Krajowego Systemu e-Faktur

Wysłano: 2 lipca 2026Wpłynęło: 24 czerwca 2026Oryginał w Sejm API
Analiza AI

Interpelacja nr 18034 posła Bartłomieja Pejo dotyczy potencjalnej luki bezpieczeństwa w Krajowym Systemie e-Faktur (KSeF) – autor wskazuje, że dane w drodze powrotnej z systemu do podatnika (faktury XML i metadane) przechodzą przez zagraniczną bramkę WAF obsługiwaną przez firmę Imperva, należącą do francuskiego koncernu Thales, co jego zdaniem stwarza ryzyko wglądu obcych podmiotów lub służb w wrażliwe dane polskiej gospodarki, w tym sektora zbrojeniowego. Interpelacja została skierowana do ministra finansów i gospodarki z pytaniami, czy resort potwierdza istnienie tej luki, jakie wdrożono mechanizmy kontrolne wobec zagranicznego operatora, czy wybór dostawcy był opiniowany przez polskie służby specjalne oraz jakie działania naprawcze planuje podjąć ministerstwo. Interpelację złożono 24 czerwca 2026 r., a na dzień 21 lipca 2026 r. nie udzielono na nią odpowiedzi.

Wnioskodawcy · 1 poseł
Adresat · Odpowiedział
minister finansów i gospodarki

01Treść pytania

Pytanie posłów2 lipca 2026
Interpelacja w sprawie dostępu zagranicznych podmiotów i służb do faktur polskich przedsiębiorców w ramach Krajowego Systemu e-Faktur Szanowny Panie Ministrze, eksperci do spraw cyberbezpieczeństwa zidentyfikowali lukę w architekturze Krajowego Systemu e-Faktur (KSeF). Analiza oficjalnej dokumentacji technicznej dowodzi, że rząd oddał wgląd w newralgiczne dane gospodarcze zagranicznemu podmiotowi, co rodzi potężne zagrożenie dla suwerenności cyfrowej naszego kraju. Problem dotyczy kierunku przesyłania danych z systemu KSeF do podatnika. O ile wysyłanie dokumentów do Ministerstwa Finansów chroni szyfrowanie end-to-end, o tyle w drodze powrotnej architektura ta wykazuje fundamentalne braki. Pojedyncze faktury wracają do przedsiębiorców jako pliki XML, które chroni jedynie standardowy tunel HTTPS. Ministerstwo Finansów umieściło na wejściu do systemu bramkę WAF, którą obsługuje zagraniczna firma Imperva. To właśnie w tym miejscu następuje terminacja TLS. Oznacza to, że zagraniczny pośrednik widzi ruch HTTP po odszyfrowaniu. Przez zagraniczną infrastrukturę w sposób jawny przepływają metadane JSON. Zawierają one numery NIP, nazwy podmiotów, kwoty brutto i netto, daty oraz numery faktur. Eksperci wskazują, że te dane wystarczą, aby podmioty trzecie mogły całkowicie zmapować polską gospodarkę. Co więcej, mechanizm eksportu paczek faktur, choć wykorzystuje szyfrowanie, również nie chroni danych przed bramką WAF. Ponieważ to klient podaje parametry szyfrowania w żądaniu, bramka mająca dostęp do tokenu autoryzacyjnego Bearer może technicznie wykonać własne żądanie w kontekście klienta. Infrastruktura może zatem zamówić paczkę, zaszyfrować ją własnym kluczem i odczytać wszystkie szczegóły dowolnych faktur, w tym dokumenty firm zbrojeniowych i ich dostawców. Taki mechanizm wymaga celowego działania, ale system pozostawia na nie otwartą furtkę. Firma Imperva to pozakrajowy podmiot, który należy do francuskiego koncernu Thales, realizującego zadania o charakterze zbrojeniowym i wywiadowczym. Powierzenie tak strategicznego punktu infrastruktury zagranicznej firmie chmurowej wg ekspertów stwarza ryzyko, że obce służby wywiadowcze uzyskają nieograniczony dostęp do tajemnic handlowych całej polskiej gospodarki. Działając na podstawie mandatu poselskiego, kieruję do Pana Ministra następujące pytania: Czy Ministerstwo Finansów potwierdza, że architektura systemu KSeF pozwala zagranicznej bramce WAF na techniczny wgląd w jawne metadane JSON oraz na odszyfrowanie pełnych faktur XML w drodze powrotnej do podatnika? Jakie mechanizmy kontrolne wdrożyło Ministerstwo Finansów, aby zagwarantować, że firma Imperva oraz inne podmioty zagraniczne nie logują, nie analizują i nie przekazują dalej danych z polskiego obrotu gospodarczego? Czy polskie służby specjalne opiniowały wybór zagranicznego operatora bramki WAF dla tak krytycznego systemu i czy wydały w tej sprawie wiążące rekomendacje? Jeśli odpowiedzi są twierdzące to jakie konkretne i natychmiastowe działania podejmie minister finansów i gospodarki, aby zamknąć opisaną lukę bezpieczeństwa i uchronić polskie firmy, w tym sektor zbrojeniowy, przed potencjalną inwigilacją ze strony obcych wywiadów? Z wyrazami szacunku Bartłomiej Pejo Poseł na Sejm RP

02Odpowiedzi Ministerstwa2 odpowiedzi

podsekretarz stanu w Ministerstwie Finansów - Zbigniew Stawicki
Wniosek o przedłużenie
23 lipca 2026

Treść odpowiedzi dostępna tylko w załączniku.

Sekretarz stanu Marcin Łoboda
Treść z PDF
10 sierpnia 2026

Treść odpowiedzi dostępna tylko w załączniku.

03Powiązane

Inne pytania: Bartłomiej Pejo

Komentarze do interpelacji

Wymagane zalogowanie. Zaloguj się, aby skomentować.
Ładowanie