Obecnie w Polsce nie ma listy dostawców wysokiego ryzyka (HRV – High-Risk Vendor). Do tej pory nie wszczęto żadnego postępowania ani nie wydano decyzji – informuje Ministerstwo Cyfryzacji.

Taką możliwość przewiduje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Według jej zapisów produkty, usługi lub procesy ICT określonego dostawcy – po przeprowadzeniu ustawowej procedury – mogą zostać uznane za stwarzające ryzyko dla bezpieczeństwa państwa lub porządku publicznego.

Jak wygląda procedura?

Aby uznać jakąś firmę za dostawcę wysokiego ryzyka, najpierw musi ruszyć postępowanie administracyjne w tej sprawie. Prowadzi je minister cyfryzacji. Po wszczęciu postępowania zawiadamia o tym vendora i zamieszcza publikację w Biuletynie Informacji Publicznej. Przed wydaniem decyzji zasięga opinii Kolegium do Spraw Cyberbezpieczeństwa, które ma 3 miesiące na jej przygotowanie.
Kolegium tworzą: premier (przewodniczący), pełnomocnik i sekretarz kolegium oraz ministrowie: spraw wewnętrznych, cyfryzacji, obrony narodowej, spraw zagranicznych, koordynator ds. służb specjalnych, szef KPRM i szef BBN.

W ciągu 14 dni od opublikowania zawiadomienia organizacje społeczne mogą przedstawić swoje stanowisko. Na tej podstawie minister przygotowuje raport, który publikuje na swojej stronie BIP przed wydaniem decyzji. Co istotne, podlega ona natychmiastowemu wykonaniu.

Dostawca wysokiego ryzyka nie jest wykluczony z rynku

Jak zapewnia ministerstwo, decyzja o uznaniu dostawcy za wysokiego ryzyka nie oznacza jego wykluczenia z rynku. Dotyczy wyłącznie wskazanych w decyzji produktów, usług ICT lub procesów, a nie całej działalności.

Po wydaniu decyzji firma musi je wycofać z rynku, jak również z użytkowania w ciągu 7 lat (w niektórych przypadkach 4 lata).

Resort przypomina, iż aktualny brak listy dostawców wysokiego ryzyka nie zwalnia organizacji z obowiązku oceny ryzyka przy zakupie produktów, usług i procesów ICT. Radzi by weryfikować, czy pochodzą one od zaufanych dostawców i spełniają wymagania bezpieczeństwa.

W minionych latach podczas dyskusji nad nowelizacją, wprowadzającą do ustawy o KSC „dostawcę wysokiego ryzyka”, wskazywano na wysokie koszty operacji usunięcia z infrastruktury takiego vendora. Np. dla operatorów telekomunikacyjnych w 2024 r. szacowano ten koszt na 3,6 – 7 mld zł, w szpitalach w ub.r. – nawet na 3,7 mld zł netto w ciągu 5 lat, a w MŚP blisko 1 mln zł na firmę. Wyższe koszty mogłyby się wiązać również z ograniczeniem konkurencji.

Natomiast według raportu GSMA, globalnej organizacji branżowej reprezentującej operatorów komórkowych, wymiana sprzętu dostarczanego przez tzw. dostawców wysokiego ryzyka może kosztować europejskie telekomy 30–40 miliardów euro.