KSeF zagrożeniem dla polskiej armii? Eksperci ostrzegają przed efektem mozaiki
Centralny system fakturowy KSeF, który od kwietnia 2026 roku gromadzi wszystkie faktury w Polsce, może stanowić poważne zagrożenie dla bezpieczeństwa państwa i przemysłu obronnego. Eksperci ostrzegają, że połączenie tysięcy pozornie niegroźnych dokumentów pozwala odtworzyć tempo dostaw uzbrojenia, ceny jednostkowe i sieć poddostawców, co może być cennym źródłem informacji dla konkurencji i obcych wywiadów.
Na czym polega efekt mozaiki w KSeF?
Pojedyncza faktura zawiera jedynie podstawowe dane: nazwę towaru, ilość i cenę. Problem pojawia się, gdy zestawi się ze sobą setki lub tysiące dokumentów z kolejnych miesięcy. Wówczas można odtworzyć nie tylko zakupy państwa, ale także tempo dostaw, zależności w łańcuchu produkcji czy rzeczywiste ceny jednostkowe.
Przykładem jest kontrakt na dostawy przenośnych przeciwlotniczych zestawów rakietowych Piorun. 24 sierpnia Agencja Uzbrojenia i należąca do Polskiej Grupy Zbrojeniowej firma Mesko podpisały umowę ramową o wartości 8 mld zł na dostawę kilku tysięcy zestawów. Ponad 80 proc. trafi do Wojska Polskiego, a pozostałe do Norwegii, Litwy i Łotwy. Sam kontrakt nie jest tajemnicą, ale już rzeczywiste tempo realizacji zamówienia, liczba dostarczonych pocisków czy ceny jednostkowe pozostają niejawne.
„Pojedyncza faktura mówi niewiele, a szereg faktur z wielu miesięcy pozwala odtworzyć już tempo dostaw, ceny jednostkowe i zależności od poddostawców. To klasyczny efekt mozaiki i ten problem jest realny” – ocenia Piotr Juszczyk, główny doradca podatkowy w inFakt.
Czy obce wywiady mają dostęp do danych z KSeF?
Na platformie X pojawiła się sugestia, że dane z KSeF mogą uzyskiwać wywiady innych państw. Eksperci studzą jednak te emocje i wskazują na konieczność dowodów.
– Nieudowodniona jest teza, że trzy obce wywiady mają do tych danych dostęp. To poważne oskarżenie i wymaga dowodu, a nie wnioskowania – podkreśla Juszczyk.
Podobne stanowisko zajmuje płk dr Piotr Potejko z Katedry Technologii Informacyjnych Wydziału Nauk Politycznych i Studiów Międzynarodowych Uniwersytetu Warszawskiego, były wieloletni dyrektor Departamentu Ochrony Informacji Niejawnych Agencji Bezpieczeństwa Wewnętrznego.
„Ocena ryzyka systemowego nie może być utożsamiana z twierdzeniem, że do danych zgromadzonych w KSeF dostęp uzyskały obce służby czy że system jest wykorzystywany do działalności szpiegowskiej. Tak poważne zarzuty wymagają konkretnych, weryfikowalnych dowodów” – wskazuje ekspert.
Brak wyłączeń dla przemysłu obronnego w KSeF
Ustawodawca dał Ministrowi Finansów możliwość wyłączenia w rozporządzeniu określonych faktur z KSeF. Obecnie nie ma jednak ogólnego wyłączenia dla dostaw objętych ochroną informacji niejawnych ani dla przemysłu obronnego.
– Pytanie, które naprawdę powinno paść, dotyczy przepisów. Ustawodawca dał Ministrowi Finansów możliwość wyłączenia w rozporządzeniu określonych faktur z KSeF, a dziś nie ma wyłączenia dla dostaw objętych ochroną informacji niejawnych ani dla przemysłu obronnego – mówi Juszczyk.
Jakie dane z faktur są najbardziej wrażliwe?
Tomasz Janas, prezes zarządu Advisory w PKF Polska, zwraca uwagę, że centralne gromadzenie danych dotyczących dostaw dla sektora obronnego trzeba analizować także z perspektywy ochrony informacji gospodarczych.
Szczególnie wrażliwe mogą być rzeczywiste ceny i rabaty dla kluczowych klientów, struktura łańcucha dostaw, nazwy poddostawców oraz dynamika wolumenów. Takie dane mogą powiedzieć konkurentowi więcej o marżach, mocach produkcyjnych czy przygotowaniach do nowego projektu niż pojedynczy komunikat prasowy.
„Centralne gromadzenie faktur dotyczących dostaw uzbrojenia tworzy ryzyko, które trzeba traktować poważnie. Zestawienie wielu dokumentów może pozwolić odtworzyć sieć dostawców, skalę zakupów i rytm dostaw” – mówi Janas.
Problem z uprawnieniami i tokenami w KSeF
Eksperci wskazują, że największym praktycznym zagrożeniem nie jest sam fakt istnienia centralnego systemu, lecz sposób zarządzania dostępem do niego.
– Największe ryzyko widzę w nadawaniu uprawnień i późniejszym zarządzaniu nimi. Samo logowanie jest mniejszym problemem. W praktyce firmy nadają uprawnienia szybko, pod presją terminu, często szerzej niż potrzeba, a potem nikt tego nie przegląda. Pracownik odchodzi, biuro rachunkowe się zmienia, a uprawnienie albo token nadal działa. Utrata kontroli nad dostępem do faktur rzadko wynika z ataku. Znacznie częściej wynika z bałaganu organizacyjnego – ocenia doradca podatkowy inFaktu.
Problemem jest także brak terminu ważności tokenów KSeF. Token działa, dopóki ktoś go nie unieważni. Eksperci postulują, aby tokeny miały termin ważności, a firmy okresowo je przeglądały i unieważniały nieużywane.
Przykład z przeszłości: SKW i płyty balistyczne
Płk dr Piotr Potejko wskazuje na konkretny przykład z 2020 roku, kiedy Służba Kontrwywiadu Wojskowego w jawnym postępowaniu zamówiła 20 przednich, 20 tylnych i 40 bocznych płyt balistycznych typu „stand alone”, czyli zestaw dla 20 kamizelek kuloodpornych. Dokumentacja wskazywała klasę ochrony K5B. Analiza tych danych i parametrów technicznych pozwalała wyciągać dalej idące wnioski dotyczące rodzaju zagrożenia i potencjalnego związku zamówienia z aktywnością SKW w Afganistanie.
To właśnie jest efekt mozaiki: żadna pojedyncza informacja nie musi ujawniać operacji czy zdolności służby, ale ich połączenie może pozwolić analitykowi wyciągnąć wnioski, których nie da się odczytać z jednego dokumentu.
Co na to Ministerstwo Obrony Narodowej i Agencja Uzbrojenia?
Zarówno MON, jak i Agencja Uzbrojenia zapewniają, że wszystkie faktury od dostawców krajowych są przekazywane Agencji za pośrednictwem KSeF, a ich treść i poziom uszczegółowienia są adekwatne do obowiązujących przepisów prawa podatkowego oraz ustawy o ochronie informacji niejawnych.
Trzeba jednak pamiętać, że faktura dotycząca zamówienia dla wojska nie jest automatycznie dokumentem niejawnym. Taki status można jej nadać, ale nie jest to automatyczne. Ustawa o ochronie informacji niejawnych przewiduje cztery klauzule: zastrzeżone, poufne, tajne i ściśle tajne. Ochroną mogą zostać objęte informacje, których ujawnienie mogłoby negatywnie wpłynąć m.in. na bezpieczeństwo państwa, obronność czy gotowość obronną.
Pytania do Ministerstwa Finansów bez odpowiedzi
Redakcja wysłała do Ministerstwa Finansów pytania dotyczące analizy ryzyka związanego z gromadzeniem w KSeF danych dotyczących przemysłu obronnego, ewentualnych wyłączeń dla faktur związanych z bezpieczeństwem państwa oraz sposobu kontroli dostępu do danych. Do czasu publikacji nie otrzymaliśmy odpowiedzi.
MF od miesięcy zapewnia, że KSeF jest bezpieczny: serwery są w Polsce, dane są szyfrowane, a zewnętrzni operatorzy nie mają dostępu do treści faktur.
Co dalej z bezpieczeństwem danych w KSeF?
Najważniejsze pytanie nie brzmi: czy faktury wojskowe są tajne? To zbyt proste. Pytanie brzmi: czy państwo, tworząc centralny i ustrukturyzowany zbiór danych o transakcjach gospodarczych, uwzględniło również wartość informacji, która powstaje dopiero po połączeniu wielu faktur? Jedna pokazuje transakcję. Tysiące pokazują już system.
Wyzwania dla przemysłu obronnego będą istotnym tematem debat na konferencji „Przemysł dla obronności”, która już 14 października wystartuje w Katowicach. To dobra okazja, aby zadać te pytania wprost decydentom.