Projektowane przepisy o cyberbezpieczeństwie mogą naruszać szereg unijnych przepisów. Polska naraża się na kolejne procesy przed TSUE [DEPESZA]
Wykluczanie z rynku dostawców technologii, których nowo powołane kolegium ds. cyberbezpieczeństwa określi jako dostawców wysokiego ryzyka, może naruszać szereg różnych przepisów międzynarodowych. Takie propozycje przepisów znajdują się w procedowanej ustawie o cyberbezpieczeństwie. Wątpliwości prawników budzą m.in. kryteria narodowościowe, czyli analiza pozostawania pod kontrolą państwa spoza UE i NATO, natychmiastowa wykonalność decyzji kolegium i brak możliwości odwołania się od niej. Procedowane przepisy mogą przede wszystkim uderzyć w koncerny z Chin, m.in. Huaweia, choć nie jest to wprost określone w ustawie. Istnieje ryzyko, że w przypadku wykluczenia z rynku koncern będzie dochodzić swoich praw przed unijnym trybunałem.
– W obecnym kształcie przepisy regulujące postępowanie w sprawie uznania dostawcy za tzw. dostawcę wysokiego ryzyka mogą być uznane za naruszające przepisy unijne oraz umowy międzynarodowe – wskazuje w komentarzu dla agencji Newseria Biznes prof. dr hab. Maciej Rogalski, rektor Uczelni Łazarskiego, radca prawny w kancelarii Rogalski i Wspólnicy.
Kwestia tzw. dostawców wysokiego ryzyka jest jedną z najbardziej kontrowersyjnych w projektowanej nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Rząd pracuje nad nią już od ponad roku. Nowa regulacja ma być podstawą do rozwijania polskiego systemu cyberbezpieczeństwa, ale będzie mieć też duże przełożenie m.in. na wdrażanie w Polsce technologii 5G.
Nowela budzi duże zainteresowanie nie tylko ze strony rynku telekomunikacyjnego, o czym świadczy m.in. fakt, że do pierwszej wersji projektu wpłynęło ponad 750 uwag, zgłoszonych nie tylko przez instytucje takie jak NASK, Związek Cyfrowa Polska, UKE, Agencja Wywiadu i BBN, ale również KGHM, PKN Orlen, NBP, Komisja Nadzoru Finansowego, fundacja Digital Poland, Federacja Konsumentów czy Związek Banków Polskich. W połowie października odpowiedzialny za cyfryzację KPRM opublikował kolejną, trzecią już wersję projektu tej nowelizacji, która w niewielkim zakresie uwzględnia uwagi zgłoszone w toku konsultacji społecznych.
Dla branży telekomunikacyjnej problematyczny jest zwłaszcza mechanizm oceny ryzyka dostawców usług i sprzętu ICT. W tej chwili zapisy projektu pozwalają bowiem wykluczyć z polskiego rynku część dostawców na podstawie kryteriów politycznych i narodowościowych. Eksperci wskazują, że są one wprost wymierzone w firmy technologiczne z Chin, zwłaszcza Huaweia, który jest obecnie jednym z trzech głównych dostawców infrastruktury dla 5G.
– W obecnym kształcie przepisy projektu mogą naruszać zasadę równego traktowania ze względu na przynależność państwową, która została określona w art. 18 Traktatu o funkcjonowaniu UE oraz art. 20 i art. 21 ust. 2 Karty Praw Podstawowych – zauważa prof. Maciej Rogalski.
Projekt noweli ustawy o KSC zakłada, że oceny dostawców infrastruktury – istotnej z punktu widzenia krajowego cyberbezpieczeństwa i sieci 5G – ma dokonywać Kolegium ds. Cyberbezpieczeństwa, którego przewodniczącym będzie premier, a w jego skład wejdą ministrowie (m.in. do spraw informatyzacji, spraw wewnętrznych, obrony narodowej i spraw zagranicznych) oraz przedstawiciele służb odpowiedzialnych za krajowe bezpieczeństwo i obronność. W trakcie tej oceny Kolegium weźmie pod uwagę nie tylko potencjalne zagrożenia dla bezpieczeństwa publicznego „o charakterze ekonomicznym, kontrwywiadowczym i terrorystycznym”, ale również prawdopodobieństwo, że dostawca znajduje się pod wpływem państwa spoza UE bądź NATO.
Firmy, które na tej podstawie zostaną uznane za dostawców wysokiego ryzyka, zostaną de facto wykluczone z polskiego rynku, z ograniczoną możliwością odwołania. Ponadto operatorzy telekomunikacyjni, którzy korzystają z ich sprzętu lub usług, będą zmuszeni wycofać je w ciągu pięciu–siedmiu lat.
– Wykluczenie z polskiego rynku określonych dostawców oznacza automatyczne polepszenie sytuacji innych dostawców działających na polskim rynku. To z kolei może stanowić naruszenie art. 106 ust. 1 TFUE, który zakazuje państwom członkowskim przyjmowania lub utrzymywania w mocy – w odniesieniu do przedsiębiorstw, którym przyznano prawa wyłączne lub specjalne – wszelkich środków, które prowadziłyby do naruszenia innej zasady w traktatach UE. Przepisy te obejmują w szczególności art. 18 (zasada niedyskryminacji), art. 34 (swobodny przepływ towarów) i art. 102 TFUE (zakaz nadużywania pozycji dominującej) – wymienia radca prawny.
Rynek telekomunikacyjny niemal od początku prac nad nowelą apeluje, żeby zamiast narodowościowych, uznaniowych kryteriów uwzględnić w ustawie kryteria merytoryczne, bazujące np. na specyfikacji technicznej albo certyfikacji bezpieczeństwa usług i sprzętu pochodzącego od danego dostawcy. W trakcie konsultacji podkreślały to m.in. UOKiK, Konfederacja Lewiatan, IAB Polska czy fundacja Digital Poland.
– W artykule 66a przedstawiono szereg niemerytorycznych kryteriów oceny dostawców. Pozwala to stwierdzić, że w wyniku zmian KSC wcale nie polepszy się system cyberbezpieczeństwa w Polsce. To tak jakby z polskiego rynku wyeliminować samochody produkowane w Meksyku czy Chinach. Wyeliminowanie tych samochodów na bazie czysto politycznych decyzji nie zwiększy bezpieczeństwa poruszania się po krajowych drogach. Kluczem jest bowiem homologacja czy ocena testów zderzeniowych Euro NCAP – napisali przedstawiciele Fundacji w uwagach zgłoszonych do poprzedniego projektu ustawy.
Zgodnie z nowym brzmieniem tego przepisu opinia kolegium powinna zawierać analizę prawdopodobieństwa, z jakim dostawca sprzętu lub oprogramowania znajduje się pod kontrolą państwa spoza terytorium Unii Europejskiej lub Organizacji Traktatu Północnoatlantyckiego, z uwzględnieniem: przepisów prawa regulujących stosunki między dostawcą sprzętu lub oprogramowania a tym państwem, prawodawstwa oraz stosowania prawa w zakresie ochrony danych osobowych, struktury własnościowej dostawcy sprzętu lub oprogramowania oraz zdolności ingerencji tego państwa w swobodę działalności gospodarczej dostawcy sprzętu lub oprogramowania.
– Przepisy regulujące postępowanie w sprawie uznania dostawcy za dostawcę wysokiego ryzyka mogą naruszać art. 34 i art. 35 TFUE, które chronią swobodny przepływ towarów. Zauważyć należy, że dany dostawca może wytwarzać produkty i usługi w jednym kraju członkowskim i dostarczać do innych krajów, co jest powszechną praktyką w UE. Przepis art. 34 TFUE zakazuje natomiast państwom członkowskim przyjmowania „ograniczeń ilościowych w przywozie” i „wszelkich środków o skutku równoważnym” – mówi prof. Maciej Rogalski.
Prawnicy i eksperci podkreślają, że ustawa w aktualnym kształcie – z mechanizmem zaprojektowanym w celu wykluczenia konkretnych dostawców na podstawie kryteriów narodowościowych – jest wątpliwa z punktu widzenia zgodności z międzynarodowymi i unijnymi przepisami dotyczącymi m.in. wolnego handlu i swobody prowadzenia działalności gospodarczej.
Co istotne, dla dostawców wykluczonych z polskiego rynku na podstawie nowelizacji ustawy o KSC w tym kształcie będzie ona podstawą do dochodzenia swoich praw przed unijnymi trybunałami. Podobna sytuacja ma w tej chwili miejsce w Szwecji, która w ubiegłym roku wykluczyła chiński koncern technologiczny Huawei z budowy infrastruktury dla sieci 5G, jednak ten odwołał się do Trybunału Sprawiedliwości Unii Europejskiej.
– Nie wiemy, czy ostateczny kształt przepisów noweli ustawy o KSC pozostanie w obecnym kształcie, czy zostaną wykluczeni konkretni dostawcy i, po trzecie, czy będą oni korzystać ze środków odwoławczych. Przy założeniu pozytywnej odpowiedzi na wszystkie trzy pytania raczej nie mam wątpliwości, że podmiot, którego będzie dotyczyć taka niekorzystna decyzja, skorzysta z wszystkich dostępnych, prawnie przysługujących mu środków, w tym skargi do Trybunału Sprawiedliwości UE. Chyba że do tego czasu zostanie wydane rozstrzygnięcie przez TSUE w sprawie szwedzkiej, które będzie mieć znaczenie precedensowe. Dlatego trzeba się zastanowić, czy z ostatecznym kształtem tego projektu nie należałoby jednak poczekać do tego rozstrzygnięcia – konkluduje rektor Uczelni Łazarskiego
Czytaj także
- 2025-05-13: Senat zajmie się ustawą o jawności cen lokali na sprzedaż. W praktyce ustawa obejmie tylko 12 proc. rynku
- 2025-05-09: PE przedstawił swoje priorytety budżetowe po 2027 roku. Wydatki na obronność kluczowe, ale nie kosztem polityki spójności
- 2025-04-28: Niepewna sytuacja zwracanych do Skarbu Państwa gruntów dzierżawnych. To może się wiązać z likwidacją infrastruktury rolniczej i miejsc pracy
- 2025-04-25: Członek RPP spodziewa się obniżki stóp procentowych już w maju, może nawet o 50 pb. Potem dyskusja o kolejnej obniżce możliwa w lipcu
- 2025-05-06: Przed Europą wiele lat zwiększonych wydatków na zbrojenia. To obciąży krajowe budżety
- 2025-05-02: Im bliżej wyborów prezydenckich, tym więcej dezinformacji. Polacy nie umieją jeszcze jej rozpoznawać
- 2025-04-29: Coraz mniej kredytów bankowych płynie do polskiej gospodarki. Przed sektorem duże wyzwania związane z finansowaniem strategicznych projektów
- 2025-05-14: Dyrektywa unijna zmienia podejście do cyberbezpieczeństwa. W Polsce trwają prace nad jej wdrożeniem
- 2025-04-23: Eksperci apelują do Ministerstwa Zdrowia o zmianę w polityce nikotynowej. Powinna lepiej chronić dzieci i młodzież
- 2025-04-28: Migranci mogą być ratunkiem dla polskiego rynku pracy. Pracodawcy chcą uwzględnienia ich potrzeb w strategii migracyjnej
Kalendarium
Więcej ważnych informacji
Jedynka Newserii

Jedynka Newserii

Infrastruktura

Blackout w Hiszpanii i Portugalii ujawnił braki europejskiego systemu elektroenergetycznego. Niezbędna modernizacja sieci i połączeń między krajami
Komisja Europejska musi wyciągnąć wnioski z problemów z dostawami energii w Hiszpanii i Portugalii. Zapowiada też podjęcie działań, aby uniknąć takich poważnych blackoutów w przyszłości. Eksperci apelują przede wszystkim o inwestycje w modernizację sieci, by była ona gotowa na większą liczbę źródeł odnawialnych, a także w rozbudowę połączeń między państwami członkowskimi, dzięki czemu łatwiej będzie reagować na kryzysy.
Problemy społeczne
37 proc. Ukraińców nie wie, jak zaszczepić dziecko w Polsce. Potrzebna większa edukacja w tym zakresie

Choć trzech na czterech uchodźców z Ukrainy darzy polski system ochrony zdrowia dużym zaufaniem, to 21 proc. z nich ma problem z zaufaniem do samych szczepień. To dlatego wiele ukraińskich mam podejmuje decyzję o nieszczepieniu dziecka. Dużym wyzwaniem jest więc zwiększanie ich świadomości na temat korzyści płynących ze szczepień dla zdrowia jednostek i całej populacji, a także wyjaśnianie wątpliwości związanych z ewentualnymi skutkami ubocznymi. Tę rolę edukacyjną musi wziąć na siebie polski personel systemu ochrony zdrowia.
Telekomunikacja
Dyrektywa unijna zmienia podejście do cyberbezpieczeństwa. W Polsce trwają prace nad jej wdrożeniem

Według zapewnień rządu w tym kwartale zakończą się rządowe prace nad nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, która wdroży do polskiego prawa zapisy dyrektywy NIS2. Będzie to mieć istotne znaczenie dla kształtowania polityk cyberbezpieczeństwa przez duże i średnie podmioty zaliczane do kategorii kluczowych i ważnych. Choć pojawiają się głosy krytyczne, sugerujące, że regulacje są zbyt daleko idące, to eksperci od cyberbezpieczeństwa są przekonani, że akurat w tym obszarze mogą one przynieść szereg korzyści, zwłaszcza we współczesnych warunkach geopolitycznych.
Partner serwisu
Szkolenia

Akademia Newserii
Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.