Press enter to see results or esc to cancel.

Cyfrowe rozdawnictwo, czyli jak państwo kupuje iluzję bezpieczeństwa

Najwyższa Izba Kontroli wzięła pod lupę program Cyberbezpieczny Samorząd, a wnioski kontrolerów nie pozostawiają złudzeń. Główny zarzut dotyczy przyznawania środków na podstawie zwykłej samooceny urzędników oraz całkowitego braku miarodajnych wskaźników, które mogłyby realnie zmierzyć wzrost odporności urzędów na ataki. W odpowiedzi minister cyfryzacji Krzysztof Gawkowski przyjął niezwykle dziwną linię obrony. Zamiast zapowiedzieć uszczelnienie systemu i zaostrzenie rygorów, wicepremier wprost przyznał, że resort celowo zaniżył kryteria. Powód okazał się brutalnie prozaiczny. Gdyby Ministerstwo Cyfryzacji postawiło wyższe wymagania, tysiące samorządów nie sięgnęłoby po dotacje, a urzędnicy nie mieliby szans na wymianę sprzętu pamiętającego bardzo odległe czasy.

Podejście polegające na maksymalnym obniżeniu poprzeczki tylko po to, aby skutecznie wypchnąć z ministerstwa publiczne pieniądze i pochwalić się pełnym wydatkowaniem budżetu, budzi mój sprzeciw. Rozdajemy kasę lekką ręką, argumentując to troską o najbiedniejsze i cyfrowo wykluczone gminy. Takie działanie to jednak nic innego jak pudrowanie rzeczywistości. Kupienie nowego komputera do urzędu gminy nie oznacza automatycznie, że lokalna administracja staje się bezpieczniejsza. Zamiast wymuszać na beneficjentach wdrażanie nowoczesnej architektury IT oraz systemowe podnoszenie kompetencji, państwo zadowala się rolą hojnego sponsora. W ten sposób utrwalamy rynkowe patologie i wpadamy w pułapkę cyfrowego długu, który za kilka lat trzeba będzie spłacać z nawiązką, nierzadko po udanym ataku hakerskim paraliżującym pracę urzędu.

Kupowanie sprzętu bez strategii

— Chcieliśmy tak szeroko pójść z tym programem, żeby starczyło na sprzęt, którego przez lata nie wymieniano — tłumaczy minister cyfryzacji, podkreślając jednocześnie, że wójtowie i burmistrzowie znacznie chętniej inwestują środki w nowe drogi czy sale gimnastyczne niż w bezpieczeństwo sieci.

To prawda, że infrastruktura IT rzadko pozwala lokalnym politykom przecinać wstęgi przed kolejnymi wyborami. Rząd nie powinien jednak rozwiązywać tego problemu poprzez bezwarunkowe dosypywanie pieniędzy. Kiedy brakuje jasnych ram i sztywnych wymagań dotyczących chociażby wdrażania oprogramowania typu open source czy ujednoliconych standardów zarządzania siecią, samorządy po prostu kupują przypadkowy sprzęt u przypadkowych, zazwyczaj zagranicznych dostawców. Zamiast mądrze stymulować rynek, budować suwerenność technologiczną opartą na krajowych ekosystemach i promować polskie firmy w procedurach przetargowych, marnujemy unikalną szansę na centralne mapowanie zasobów IT w skali całego państwa. Zgadzamy się na to, aby publiczne pieniądze opłacały zamknięte, drogie licencje.

Fikcja zamiast systemowego podejścia

Rozdawanie publicznych milionów na cyberbezpieczeństwo to pudrowanie rzeczywistości, które od lat kończy się dokładnie tak samo. “Absolutnie wszystkie programy rządowe, w których gęstym strumieniem leci kasa na rynek na cyberbezpieczeństwo, kończą się zawsze w ten sam sposób” — napisał mi kolega z klastra Cyber Made in Poland, komentując ostatnie ustalenia Najwyższej Izby Kontroli. Kontrolerzy słusznie zmiażdżyli Centrum Projektów Polska Cyfrowa za realizację wsparcia dla samorządów, ponieważ przy projektowaniu dotacji nikt nie zapytał o zdanie ekspertów. Żaden program nie był konsultowany z rynkiem, a efekty tego zaniedbania widzimy dzisiaj gołym okiem. Urzędy kupują drogie żelastwo od wielkich integratorów, po czym sprzęt ten leży w kącie. Nikt go nie podłącza i nie aktualizuje, bo w lokalnej administracji po prostu brakuje specjalistów potrafiących tym zarządzać.

Zabójcza presja czasu

Drugim grzechem głównym cyfrowego rozdawnictwa jest nieustanna walka z kalendarzem. Podmioty publiczne zawsze działają pod ogromną presją, ponieważ muszą błyskawicznie wydać środki z Krajowego Planu Odbudowy, aby zdążyć przed narzuconym terminem. W takich warunkach ani odbiorcy, ani rynek nie mają szans odpowiednio przygotować się do mądrych inwestycji. Urzędnicy, zmuszeni do szybkiego działania, wybierają najkrótszą drogę. Masowo kupują rozwiązania od wielkich, zagranicznych korporacji, uznając je za bezpieczne i sprawdzone. Brakuje czasu na spokojną analizę rynku, zamówienia przedkomercyjne czy wreszcie zaproszenie do stołu polskich twórców technologii. Zamiast budować technologiczną suwerenność i inwestować w krajowy ekosystem, państwo w pośpiechu przepala budżety na zamknięte licencje zagranicznych gigantów, ratując jedynie statystyki wydatkowanych środków.

“A minister, jeden czy drugi, może wyjść sobie na konferencję prasową i rzucić jakąś kwotą liczoną w miliardach i tyle” — mówi kolega z klastra Cyber Made in Poland.

Prawdziwa odporność wymaga reform systemowych

Rozdysponowanie dużych środków w sposób opisany przez ministra to jedna z najgorszych możliwych dróg na skróty. Instytucje centralne muszą narzucać strategiczne ramy, promować cyfrową suwerenność i twardo egzekwować od urzędów przestrzeganie reguł bezpieczeństwa przed wypłaceniem jakiejkolwiek dotacji. Jeżeli chcemy realnie chronić polską infosferę i wrażliwe dane obywateli, musimy całkowicie odejść od modelu, w którym ministerstwo mierzy sukces programu wyłącznie imponującą liczbą 2500 zadowolonych samorządów, które zdołały wydać przydzieloną pulę. Nadszedł czas, aby przestać rozdawać środki za sam fakt wypełnienia prostego wniosku, a zacząć wymagać od administracji inwestycji w przemyślane, ustandaryzowane i audytowalne rozwiązania, które faktycznie podnoszą bezpieczeństwo państwa.

Więcej w rozmowie od 34 minuty, a stenogram poniżej tego fragmentu:

Piotr Pilewski: — A propos rozliczania, bo teraz 270 mln zł, o których wspomniałem, to kolejny element wzmacniający system cyberbezpieczeństwa. Tworzenie lokalnych centrów cyberbezpieczeństwa to jeden z głównych jego celów. Natomiast Najwyższa Izba Kontroli, wspomniał pan o tym, żeby te pieniądze wydawać rozsądnie i żeby to faktycznie te środki przynosiły efekty. Mamy raport NIK, która skrytykowała sposób realizacji wcześniejszego programu Cyberbezpieczny Samorząd. Te zastrzeżenia dotyczyły m.in. właśnie przyznawania środków na podstawie samooceny, braku miarodajnego pomiaru wzrostu odporności, wykorzystywania części sprzętu do szerszych zadań urzędowych. Jakie wnioski wyciągnięto i co z tym zrobiono? — zapytał prowadzący.

Krzysztof Gawkowski: — Przede wszystkim warto sobie wyobrazić, co te wnioski oznaczają. Gdyby były wyższe ramy postawione na wejście, bo chodzi o to, kto mógł z tego skorzystać, to by nie skorzystało 2500 instytucji. To znaczy, że te najsłabsze zostałyby najsłabsze. Gdybyśmy tak ustawili ramę, to wiele z nich by się nie zakwalifikowało, a ja chciałem, żeby zakwalifikowało się jak najwięcej, bo w Polsce nie ma lepszych i gorszych samorządów, są samorządy bogatsze i biedniejsze — odpowiedział minister cyfryzacji.

— 12 lat w samorządzie nauczyło mnie jednego. Jesteś samorządowcem, to szybciej zainwestujesz jako radny, podniesiesz rękę, jak w grę wchodzi droga, kubatura, wielka sala gimnastyczna czy przedszkole, bo z tym można się pochwalić. Komputer działa, nie inwestujemy, bo działa. Skończyła się aktualizacja? Działa. Ale jak się skończyła aktualizacja, to znaczy, że nie ma wsparcia dotyczącego programów antywirusowych. Samorządowiec nic nie musi łączyć, nie wymagam tego, ale musi mieć kogoś, kto do niego przyjdzie i jasno uświadomi mu jego odpowiedzialność za ten obszar — tłumaczył minister.

— Chcieliśmy tak szeroko pójść z tym programem, żeby starczyło na sprzęt, którego przez lata nie wymieniano. Wie pan, że spotykaliśmy samorządy, w których komputery były z lat 90. i miały po 20 lat? Mieliśmy im nie pomagać i po prostu im odmówić, mówiąc, że nie spełniają ram? Postawiliśmy troszkę szersze ramy, żeby wszyscy skorzystali. Mój rozsądek jako ministra nakazuje mi takie podejście i zawsze będę go bronił. Musimy programy cyber kształtować adekwatnie do dzisiejszej sytuacji w Polsce. A ta sytuacja jest zła, bo przez lata nikt się tym nie interesował. Komputerów nie wymieniano, nie było aktualizacji. Nikt do tego nie podchodził systemowo. Ja muszę patrzeć szerzej, uwzględniając nie tylko łatwość sięgnięcia po pieniądze, ale też to, jaka będzie skala pomocy. Co jest lepsze: pomóc tysiącowi gmin, które przyszły po dotację, czy 2500 gmin? Dla mnie te 2500 to najlepszy wynik — podsumował wicepremier.

Piotr Mieczkowski

Helping innovation & digital to grow. TMT expert & advisor.

https://tmt.expert