Interpelacja nr 19528

Interpelacja w sprawie podstaw twierdzeń o bezpieczeństwie danych w komercyjnych dziennikach elektronicznych oraz działań państwa po ujawnieniu incydentów

Adresat: minister cyfryzacji, minister edukacji

Data wpływu: 2026-08-30

W skrócie

Posłowie Marcin Józefaciuk w interpelacji krytykuje brak przejrzystości i wiarygodności argumentów rządu dotyczących bezpieczeństwa danych w komercyjnych dziennikach elektronicznych, domagając się konkretnych dowodów na wyższość systemu państwowego oraz wyjaśnień dotyczących incydentów bezpieczeństwa. Zadaje precyzyjne pytania dotyczące podstaw narracji rządowej, incydentów i działań podjętych przez resorty w odpowiedzi na ryzyko.

Opis wygenerowany automatycznie na podstawie danych Sejmu RP · jak powstają opisy AI

Treść interpelacji

Szanowny Panie Ministrze, Szanowna Pani Minister,

po zawetowaniu 28 sierpnia 2026 r. ustawy dotyczącej państwowego eDziennika przedstawiciele rządu sformułowali kategoryczne twierdzenia łączące własność systemu z bezpieczeństwem danych. Minister cyfryzacji ocenił decyzję jako weto przeciwko bezpieczeństwu danych dzieci i wskazywał, że dane uczniów, nauczycieli i rodziców znajdują się u prywatnych, zagranicznych dostawców. Ministerstwo Cyfryzacji podało, że rozwiązanie publiczne miało chronić dane przed wykorzystaniem komercyjnym i działać według państwowych standardów bezpieczeństwa. Sekretarz stanu w ministerstwie edukacji Katarzyna Lubnauer przedstawiała system państwowy jako bezpieczniejszą alternatywę, a minister edukacji określiła weto jako lobbystyczne.

Ta narracja wymaga skonfrontowania z wcześniejszymi wypowiedziami i dokumentami resortów. 19 stycznia 2026 r. minister edukacji informowała o trzech przypadkach nieuprawnionego dostępu do eDzienników, zastrzegając jednocześnie, że resort nie zna ich przyczyn. W relacjach z tego samego briefingu pojawiała się także liczba trzech lub czterech zdarzeń. 29 stycznia 2026 r. MEN uznało natomiast, że obowiązujące przepisy jednoznacznie nakładają obowiązek zabezpieczenia danych na dostawców, a obowiązkowe uwierzytelnianie dwuskładnikowe może zostać wprowadzone bez dodatkowych regulacji. Resort znał już wówczas informację, że 81,37% kont nauczycieli w systemie jednego z głównych dostawców nie korzystało z uwierzytelniania dwuskładnikowego.

Jednocześnie stanowisko prezesa Urzędu Ochrony Danych Osobowych wskazuje, że szkoła jest administratorem danych uczniów, rodziców i pracowników, a zewnętrzny dostawca obsługi dziennika jest co do zasady podmiotem przetwarzającym. Powierzenie przetwarzania nie zwalnia szkoły z odpowiedzialności za wybór podmiotu zapewniającego wystarczające gwarancje. Z § 21 ust. 3 rozporządzenia w sprawie dokumentacji szkolnej nie wynika wprost wyłączna odpowiedzialność dostawcy. Wymaga to wyjaśnienia styczniowej wykładni MEN.

Rządowy projekt, druk sejmowy nr 2842, wskazywał, że 97,06% spośród 14 030 szkół podstawowych i ponadpodstawowych, które przekazały informację, korzystało już z dzienników elektronicznych. Projektowany system miał być dobrowolny. W czasie pilotażu szkoła miała prowadzić dotychczasowy dziennik oraz państwowy eDziennik dodatkowo i niezależnie. Ustawa nie odbierała więc danych firmom w skali całego systemu, a w pilotażu zakładała równoległe przetwarzanie danych.

Własność publiczna albo prywatna sama w sobie nie przesądza o bezpieczeństwie. Rozstrzygają o nim między innymi: architektura, zarządzanie tożsamością i uprawnieniami, szyfrowanie, testy, monitoring, kopie zapasowe, odporność, reakcja na incydenty, audyty i rozliczalność. Centralizacja może ograniczać fragmentację, ale może też zwiększać skutki pojedynczego skutecznego ataku. Ocena przewagi jednego modelu wymaga zatem porównawczej analizy ryzyka, a nie samego wskazania właściciela systemu.

Jeżeli resorty posiadały zweryfikowane dowody na systemowe zagrożenie, powinny wykazać, kiedy je uzyskały, jak je zweryfikowały i jakie działania natychmiast podjęły wobec szkół już korzystających z komercyjnych systemów. Jeżeli takich dowodów nie posiadały, publiczne twierdzenia o wyższym bezpieczeństwie rozwiązania państwowego, o pozostawieniu lub oddaniu danych prywatnym firmom oraz o ich komercyjnym wykorzystywaniu wymagają rzetelnego uzasadnienia.

W związku z powyższym proszę o wspólną odpowiedź ministra edukacji i ministra cyfryzacji na następujące pytania:

I. Podstawa narracji publicznej

II. Incydenty, zgłoszenia i wycieki

III. Działania państwa po uzyskaniu wiedzy o ryzyku

IV. Kontrole, audyty i odpowiedzialność prawna

V. Jednolity standard i certyfikacja wszystkich eDzienników

VI. Dowody bezpieczeństwa projektowanego systemu państwowego

Dane liczbowe proszę przedstawić w tabelach i nie zastępować ich ogólnymi opisami. Jeżeli określona informacja nie jest gromadzona, proszę wskazać to wprost wraz z przyczyną. Jeżeli informacja podlega ochronie, proszę podać podstawę prawną odmowy oraz przekazać możliwie szczegółowe dane zagregowane. Odpowiedź nie powinna zawierać szczegółów technicznych, których ujawnienie mogłoby ułatwić wykorzystanie podatności.

Z poważaniem

Marcin Józefaciuk Poseł na Sejm Rzeczypospolitej Polskiej

Inne interpelacje: Marcin Józefaciuk

Wszystkie interpelacje →

Czym jest interpelacja? · Najnowsze interpelacje · Tematy interpelacji