Interpelacja nr 19528
Interpelacja w sprawie podstaw twierdzeń o bezpieczeństwie danych w komercyjnych dziennikach elektronicznych oraz działań państwa po ujawnieniu incydentów
Interpelacjaczeka na odpowiedźwpłynęło 30.08.2026
Treść
Szanowny Panie Ministrze, Szanowna Pani Minister,
po zawetowaniu 28 sierpnia 2026 r. ustawy dotyczącej państwowego eDziennika przedstawiciele rządu sformułowali kategoryczne twierdzenia łączące własność systemu z bezpieczeństwem danych. Minister cyfryzacji ocenił decyzję jako weto przeciwko bezpieczeństwu danych dzieci i wskazywał, że dane uczniów, nauczycieli i rodziców znajdują się u prywatnych, zagranicznych dostawców. Ministerstwo Cyfryzacji podało, że rozwiązanie publiczne miało chronić dane przed wykorzystaniem komercyjnym i działać według państwowych standardów bezpieczeństwa. Sekretarz stanu w ministerstwie edukacji Katarzyna Lubnauer przedstawiała system państwowy jako bezpieczniejszą alternatywę, a minister edukacji określiła weto jako lobbystyczne.
Ta narracja wymaga skonfrontowania z wcześniejszymi wypowiedziami i dokumentami resortów. 19 stycznia 2026 r. minister edukacji informowała o trzech przypadkach nieuprawnionego dostępu do eDzienników, zastrzegając jednocześnie, że resort nie zna ich przyczyn. W relacjach z tego samego briefingu pojawiała się także liczba trzech lub czterech zdarzeń. 29 stycznia 2026 r. MEN uznało natomiast, że obowiązujące przepisy jednoznacznie nakładają obowiązek zabezpieczenia danych na dostawców, a obowiązkowe uwierzytelnianie dwuskładnikowe może zostać wprowadzone bez dodatkowych regulacji. Resort znał już wówczas informację, że 81,37% kont nauczycieli w systemie jednego z głównych dostawców nie korzystało z uwierzytelniania dwuskładnikowego.
Jednocześnie stanowisko prezesa Urzędu Ochrony Danych Osobowych wskazuje, że szkoła jest administratorem danych uczniów, rodziców i pracowników, a zewnętrzny dostawca obsługi dziennika jest co do zasady podmiotem przetwarzającym. Powierzenie przetwarzania nie zwalnia szkoły z odpowiedzialności za wybór podmiotu zapewniającego wystarczające gwarancje. Z § 21 ust. 3 rozporządzenia w sprawie dokumentacji szkolnej nie wynika wprost wyłączna odpowiedzialność dostawcy. Wymaga to wyjaśnienia styczniowej wykładni MEN.
Rządowy projekt, druk sejmowy nr 2842, wskazywał, że 97,06% spośród 14 030 szkół podstawowych i ponadpodstawowych, które przekazały informację, korzystało już z dzienników elektronicznych. Projektowany system miał być dobrowolny. W czasie pilotażu szkoła miała prowadzić dotychczasowy dziennik oraz państwowy eDziennik dodatkowo i niezależnie. Ustawa nie odbierała więc danych firmom w skali całego systemu, a w pilotażu zakładała równoległe przetwarzanie danych.
Własność publiczna albo prywatna sama w sobie nie przesądza o bezpieczeństwie. Rozstrzygają o nim między innymi: architektura, zarządzanie tożsamością i uprawnieniami, szyfrowanie, testy, monitoring, kopie zapasowe, odporność, reakcja na incydenty, audyty i rozliczalność. Centralizacja może ograniczać fragmentację, ale może też zwiększać skutki pojedynczego skutecznego ataku. Ocena przewagi jednego modelu wymaga zatem porównawczej analizy ryzyka, a nie samego wskazania właściciela systemu.
Jeżeli resorty posiadały zweryfikowane dowody na systemowe zagrożenie, powinny wykazać, kiedy je uzyskały, jak je zweryfikowały i jakie działania natychmiast podjęły wobec szkół już korzystających z komercyjnych systemów. Jeżeli takich dowodów nie posiadały, publiczne twierdzenia o wyższym bezpieczeństwie rozwiązania państwowego, o pozostawieniu lub oddaniu danych prywatnym firmom oraz o ich komercyjnym wykorzystywaniu wymagają rzetelnego uzasadnienia.
W związku z powyższym proszę o wspólną odpowiedź ministra edukacji i ministra cyfryzacji na następujące pytania:
I. Podstawa narracji publicznej
Jakie konkretne analizy, audyty, oceny ryzyka, raporty o incydentach, opinie prawne i techniczne oraz dane źródłowe, posiadane przed 26 i 28 sierpnia 2026 r., stanowiły podstawę twierdzeń, że komercyjne eDzienniki są mniej bezpieczne od projektowanego systemu państwowego? Proszę dla każdego materiału podać tytuł, datę, autora, zamawiającego, zakres, metodę, główne wnioski i status jawności, a w przypadku informacji chronionych przekazać niesensytywne podsumowanie.
Czy twierdzenie o większym bezpieczeństwie państwowego eDziennika było w dniach 26 i 28 sierpnia 2026 r. stwierdzeniem zweryfikowanego faktu, czy deklaracją celu projektowego? Kto zatwierdził takie sformułowanie i na podstawie jakiego ukończonego dokumentu porównawczego?
Jakie znaczenie prawne i techniczne resorty przypisały sformułowaniom, że dane są w rękach prywatnych firm, że firmy kontrolują dane oraz że państwo chciało wziąć za nie odpowiedzialność? Proszę odrębnie wskazać role administratora, podmiotu przetwarzającego, operatora systemu, dostawcy hostingu i właściciela infrastruktury.
Których konkretnie dostawców przedstawiciele rządu określali jako prywatnych i zagranicznych? Proszę podać ich strukturę własnościową, jurysdykcję głównej działalności, lokalizację przetwarzania i kopii zapasowych, wykorzystywanych podwykonawców oraz ewentualne transfery poza Europejski Obszar Gospodarczy, zgodnie ze stanem wiedzy resortów na 28 sierpnia 2026 r.
Jakie zweryfikowane przypadki wykorzystywania przez dostawców danych uczniów, rodziców, nauczycieli lub pracowników szkół do własnych celów komercyjnych, w szczególności sprzedaży, profilowania, reklamy behawioralnej, trenowania modeli albo udostępniania poza poleceniami szkoły, były znane MEN lub MC? Proszę podać liczbę, okres, rodzaj praktyki, podjęte działania i wynik postępowań, bez ujawniania danych osób pokrzywdzonych.
Czy resorty rozróżniają odpłatność za dodatkowe funkcje lub obecność reklam w aplikacji od wykorzystywania danych osobowych do własnych celów dostawcy? Jeżeli tak, na czym oparto publiczne sformułowanie o budowaniu biznesu na danych polskiej szkoły?
W jaki sposób dobrowolny system państwowy miał przejąć odpowiedzialność za dane albo odebrać je firmom, skoro wybór rozwiązania pozostawał po stronie szkoły i organu prowadzącego, a art. 4 projektu przewidywał podczas pilotażu równoległe, dodatkowe prowadzenie dziennika państwowego oraz dotychczasowego? Proszę podać prognozę migracji szkół, zasady wycofania danych z systemów komercyjnych i obowiązki ich usuwania.
II. Incydenty, zgłoszenia i wycieki
Jakich dokładnie trzech albo trzech lub czterech przypadków dotyczyła wypowiedź minister edukacji z 19 stycznia 2026 r.? Proszę dla każdego zdarzenia podać datę, województwo i typ szkoły, dostawcę, datę oraz źródło wpływu informacji do resortu, a także wyjaśnić rozbieżność co do liczby zdarzeń. Jeżeli nie ma przeszkód prawnych, proszę wskazać placówki; w przeciwnym razie proszę podać dane zagregowane.
Jaka była ustalona albo najbardziej prawdopodobna przyczyna każdego z tych zdarzeń: podatność lub przełamanie zabezpieczeń systemu, przejęcie danych logowania, przejęcie poczty elektronicznej, phishing, złośliwe oprogramowanie, brak uwierzytelniania dwuskładnikowego, błąd konfiguracji, błąd użytkownika czy przyczyna nieustalona? Kto i kiedy dokonał ustalenia?
Czy w każdym z tych przypadków doszło do naruszenia poufności, integralności lub dostępności danych? Proszę podać kategorie danych, liczbę osób, zakres nieuprawnionego dostępu lub zmian oraz wyjaśnić, czy dane zostały wyeksportowane, skopiowane, opublikowane albo udostępnione osobom trzecim, czy wyłącznie zmodyfikowane w systemie.
Które zdarzenia zostały zgłoszone prezesowi UODO, właściwemu CSIRT, Policji, Centralnemu Biuru Zwalczania Cyberprzestępczości, prokuraturze, organowi prowadzącemu i osobom, których dane dotyczą? Proszę podać daty zgłoszeń, podmiot zgłaszający, kwalifikację zdarzenia i stan lub wynik postępowania.
Ile zgłoszeń dotyczących bezpieczeństwa dzienników elektronicznych wpłynęło w latach 2020-2026, do 30 sierpnia 2026 r., do MEN, MC, kuratoriów oświaty oraz jednostek podległych lub nadzorowanych przez te resorty, w tym CIE, COI i NASK? Proszę przedstawić dane w podziale na rok, kanał zgłoszenia, dostawcę, województwo, typ szkoły, przyczynę, skutek, status i wynik, z usunięciem duplikatów.
Ile w tym okresie potwierdzono naruszeń ochrony danych osobowych związanych z eDziennikami, a w ilu przypadkach doszło do faktycznego wycieku rozumianego jako nieuprawnione ujawnienie, pobranie, skopiowanie lub upublicznienie danych? Proszę oddzielić te zdarzenia od przejęć kont i od nieuprawnionej modyfikacji ocen lub wiadomości.
Ile skarg lub zgłoszeń dotyczyło nieuprawnionego wykorzystania komercyjnego danych, profilowania, reklam, podwykonawców, transferów poza EOG, braku realizacji praw osób, braku kopii zapasowych, niedostępności systemu albo niewłaściwego zarządzania uprawnieniami? Jakie działania i wyniki odnotowano w każdej kategorii?
Czy przed sformułowaniem publicznych ocen po wecie MEN lub MC wystąpiły o dane dotyczące eDzienników do prezesa UODO, CSIRT NASK, Policji, CBZC, prokuratury, UOKiK, organów prowadzących i dostawców? Proszę podać daty wystąpień, zakres pytań i otrzymane odpowiedzi. Jeżeli nie, dlaczego przedstawiono kategoryczne wnioski bez zebrania danych od właściwych instytucji?
III. Działania państwa po uzyskaniu wiedzy o ryzyku
Kiedy MEN i MC po raz pierwszy uzyskały informację o każdym ze zdarzeń oraz o możliwym problemie systemowym? Które komórki organizacyjne i osoby funkcyjne prowadziły sprawę, jakie przyjęto terminy reakcji i jakie decyzje podjęto?
Jakie konkretne działania zostały wykonane od 19 stycznia do 28 sierpnia 2026 r. w celu ochrony danych w systemach używanych przez szkoły: ostrzeżenia, zalecenia, instrukcje, spotkania z dostawcami, wsparcie szkół, wezwania do usunięcia nieprawidłowości, kontrole, audyty, zmiany umów albo zmiany prawa? Proszę podać daty, adresatów, odpowiedzialne jednostki, mierzalne rezultaty i sposób weryfikacji wykonania.
Czy MEN zażądało od szkół lub dostawców raportów przyczyn źródłowych, zabezpieczenia logów, opisu zakresu naruszenia, planu naprawczego i dowodu wdrożenia środków? Ile raportów otrzymano, jakie były wspólne wnioski i czy resort zweryfikował ich wykonanie?
Dlaczego, po uzyskaniu informacji, że 81,37% kont nauczycieli w systemie jednego z głównych dostawców nie używało uwierzytelniania dwuskładnikowego, MEN uznało, że nie jest potrzebna dodatkowa regulacja? Czy resort wydał wszystkim szkołom lub dostawcom zalecenie obowiązkowego MFA dla dyrektorów, nauczycieli, administratorów i kont serwisowych? Jaki jest obecnie poziom wdrożenia, w podziale na dostawców i role?
Jakie działania osłonowe zostaną wdrożone po wecie dla szkół korzystających w roku szkolnym 2026/2027 z obecnych rozwiązań? Proszę podać harmonogram, właścicieli działań, cele, mierniki, terminy i sposób publicznego raportowania.
Jeżeli resorty uznawały, że nie mają kompetencji do kontroli prywatnych dostawców, które organa posiadają takie kompetencje, kiedy zostały przez MEN lub MC powiadomione i jakie działania podjęto w zakresie szkół, standardów, rozporządzeń, zamówień publicznych i nadzoru nad jednostkami oświatowymi?
Czy szkoły i organa prowadzące otrzymały po styczniowych incydentach jednoznaczną informację, że szkoła pozostaje administratorem danych i musi ocenić gwarancje podmiotu przetwarzającego zgodnie z art. 28 RODO? Jeżeli tak, proszę wskazać dokument i sposób dystrybucji; jeżeli nie, proszę wyjaśnić przyczynę zaniechania.
IV. Kontrole, audyty i odpowiedzialność prawna
Ile kontroli i audytów bezpieczeństwa związanych z dziennikami elektronicznymi przeprowadzono w latach 2020-2026, do 30 sierpnia 2026 r., w szkołach przez MEN, kuratoria, organa prowadzące na zlecenie resortów albo jednostki podległe i nadzorowane? Proszę przedstawić tabelę obejmującą rok, podmiot kontrolujący, podstawę, liczbę i typ szkół, zakres, najważniejsze kategorie ustaleń, zalecenia, termin wykonania i stopień realizacji.
Ile kontroli, audytów, testów penetracyjnych lub ocen zgodności dotyczących dostawców i usług eDzienników przeprowadziły albo zleciły MEN, MC, NASK, CIE, COI lub inne jednostki państwowe? Proszę podać metadane każdego badania i zagregowaną liczbę ustaleń według poziomu ryzyka, bez ujawniania szczegółów umożliwiających wykorzystanie podatności.
Jaką wiedzę mają resorty o liczbie szkół, które posiadają aktualną ocenę skutków dla ochrony danych, politykę zarządzania dostępem, plan reagowania na incydenty, klauzule audytowe w umowie, obowiązkowe MFA, przetestowane kopie zapasowe i udokumentowany test odtworzenia? Proszę podać źródło, próbę, metodę i wyniki badania. Jeżeli dane nie są zbierane, proszę wskazać, na jakiej podstawie oceniono poziom bezpieczeństwa rynku.
Czy MEN lub MC opracowały wzorcową umowę powierzenia, minimalne klauzule bezpieczeństwa, listę pytań do dostawcy, standard zamówienia publicznego albo procedurę okresowej oceny dostawcy eDziennika? Proszę wskazać dokumenty, daty i sposób upowszechnienia. Jeżeli nie, dlaczego nie wykorzystano tego instrumentu wobec niemal powszechnego użycia eDzienników?
Jaka jest dokładna podstawa prawna styczniowego stanowiska MEN, że obowiązujące przepisy w sposób jednoznaczny nakładają obowiązek zabezpieczenia danych na dostawców? W jaki sposób resort godzi tę tezę z rolą szkoły jako administratora, art. 24, 28 i 32 RODO oraz stanowiskiem UODO, że umowa z podmiotem przetwarzającym nie zwalnia administratora z odpowiedzialności?
Kto opracował i zatwierdził wskazaną wykładnię prawną? Czy była konsultowana z inspektorem ochrony danych MEN, departamentem prawnym, prezesem UODO albo Rządowym Centrum Legislacji? Proszę udostępnić daty i wnioski opinii.
Czy MEN potwierdza, że szkoła pozostaje administratorem danych również przy korzystaniu z komercyjnego eDziennika i nie może przenieść na dostawcę całej odpowiedzialności za zgodność i bezpieczeństwo? Jeżeli nie, proszę wskazać przepis ustanawiający odmienny podział ról.
V. Jednolity standard i certyfikacja wszystkich eDzienników
Czy MEN i MC rozważały obowiązkowy, ogólnokrajowy standard minimalny oraz niezależną certyfikację bezpieczeństwa wszystkich eDzienników używanych w szkołach, zarówno publicznych, jak i komercyjnych? Proszę wskazać analizy, spotkania, korespondencję, warianty, przyczyny decyzji i harmonogram dalszych prac.
Rządowa OSR przywoływała portugalski model MISI, w którym państwo certyfikuje prywatne systemy i wymaga interoperacyjności z bazami ministerialnymi. Dlaczego wariant certyfikacji rynku, zamiast albo obok budowy własnego produktu, nie został przedstawiony jako pełnoprawna alternatywa wraz z analizą kosztów, ryzyk i czasu wdrożenia?
Czy przyszły standard lub certyfikat obejmie co najmniej: obowiązkowe MFA dla kont uprzywilejowanych, szyfrowanie transmisji i danych w spoczynku, zasadę najmniejszych uprawnień, rejestrację dostępu i zmian, retencję logów, kopie zapasowe i testy odtworzenia, RTO i RPO, niezależne testy penetracyjne, bezpieczny cykl wytwarzania, obsługę podatności, terminy zgłaszania incydentów, nadzór nad podwykonawcami i transferami, eksport danych, interoperacyjność oraz dostępność cyfrową? Jeżeli zakres ma być inny, proszę go przedstawić.
Kto miałby certyfikować systemy, jak często następowałaby ponowna ocena, jakie byłyby zasady zawieszenia lub cofnięcia certyfikatu, prawo audytu oraz publiczne raportowanie statusu? Czy identyczne, niezależnie weryfikowane wymagania obejmowałyby system państwowy, CIE, COI i prywatnych dostawców?
Czy analizowano integrację istniejących, certyfikowanych eDzienników z Węzłem Krajowym, mObywatelem i wspólnym publicznym API, zamiast zastępowania całych systemów? Proszę podać warianty architektoniczne, koszt, termin, ryzyka, wyniki konsultacji i przyczynę wyboru lub odrzucenia.
Czy po wecie resorty przygotują projekt przepisów ustanawiający neutralne technologicznie wymogi bezpieczeństwa, audytu, MFA, obsługi incydentów i certyfikacji dla każdego eDziennika, niezależnie od formy własności? Proszę podać termin założeń, konsultacji, projektu i możliwego wejścia w życie.
VI. Dowody bezpieczeństwa projektowanego systemu państwowego
Jakie testy bezpieczeństwa państwowego eDziennika były zakończone przed komunikatami z 26 i 28 sierpnia 2026 r.? Proszę podać datę, testowaną wersję, wykonawcę i jego niezależność, zakres, metodykę, liczbę ustaleń krytycznych i wysokich oraz stan ich usunięcia, bez publikowania danych umożliwiających atak.
Czy ukończono ocenę skutków dla ochrony danych, model zagrożeń i porównawczą analizę ryzyka systemu scentralizowanego oraz obecnego modelu rozproszonego? Czy uwzględniono pojedynczy punkt awarii, skalę skutków naruszenia, zależności od SIO i mObywatela, błędy uprawnień, ryzyka podwykonawców oraz wykorzystanie rzeczywistych danych w pilotażu? Proszę podać daty, autorów i niesensytywne wnioski.
Jakie mechanizmy poza uwierzytelnieniem przez Węzeł Krajowy miały gwarantować, że dostęp otrzyma wyłącznie osoba uprawniona, z uwzględnieniem nadawania i odbierania ról, błędów konfiguracji, przejęcia aktywnej sesji lub urządzenia, zmian opieki prawnej, kont serwisowych oraz zagrożeń wewnętrznych? Jak i kiedy je przetestowano?
Czy przed użyciem rzeczywistych danych wykonano lub zaplanowano pełne testy funkcjonalne, integracyjne, wydajnościowe, odtworzeniowe i bezpieczeństwa na danych syntetycznych? Proszę podać kryteria przejścia do danych rzeczywistych, kryteria zatrzymania pilotażu oraz osoby uprawnione do podjęcia decyzji stop.
Jakie były parametry ciągłości działania i odtwarzania, w tym RTO, RPO, dostępność, częstotliwość kopii, separacja kopii, testy odtworzenia, procedura awaryjna szkoły i komunikacja incydentu? Które z tych wymagań były zatwierdzone i zweryfikowane przed publiczną deklaracją najwyższego poziomu bezpieczeństwa?
Gdzie, na dzień weta, były wiążąco określone szczegółowe wymagania dotyczące szyfrowania, niezależnych audytów, testów penetracyjnych, retencji logów, terminów reakcji na incydenty, zarządzania podatnościami i nadzoru nad podwykonawcami, skoro projekt ustawy zawierał przede wszystkim ogólne obowiązki dotyczące integralności, dostępności i dostępu?
Czy MEN i MC nadal podtrzymują, że komunikaty po wecie opisywały zweryfikowany stan faktyczny, a nie przewidywaną cechę przyszłego rozwiązania? Jeżeli tak, proszę wskazać dowody. Jeżeli nie, czy resorty sprostują lub doprecyzują przekaz, rozróżniając przejęcie konta, naruszenie zabezpieczeń systemu, naruszenie ochrony danych i faktyczny wyciek?
Dane liczbowe proszę przedstawić w tabelach i nie zastępować ich ogólnymi opisami. Jeżeli określona informacja nie jest gromadzona, proszę wskazać to wprost wraz z przyczyną. Jeżeli informacja podlega ochronie, proszę podać podstawę prawną odmowy oraz przekazać możliwie szczegółowe dane zagregowane. Odpowiedź nie powinna zawierać szczegółów technicznych, których ujawnienie mogłoby ułatwić wykorzystanie podatności.
Z poważaniem
Marcin Józefaciuk
Poseł na Sejm Rzeczypospolitej Polskiej
Odpowiedzi
Brak odpowiedzi. Status: czeka na odpowiedź.
Pismo na sejm.gov.pl (otwiera się w nowej karcie)
Szczegóły pisma
- Wysłano
- 09.09.2026
- Wysłano do adresata
- minister edukacji: 09.09.2026
- Wysłano do adresata
- minister cyfryzacji: 09.09.2026
Skąd są te dane?
Źródło: System Informacyjny Sejmu, stan danych: 30.09.2026 08:05
Zdjęcie: fot. Kancelaria Sejmu
