Spór o e-dziennik to spór o wizję cyfrowego państwa i rolę sektora ICT w gospodarce
Prezydent zawetował ustawę o pilotażu i wdrożeniu nieobowiązkowego e-dzienniczka. Paradoksalnie teraz powinniśmy rozpocząć dyskusję o tym jak chcemy go wdrożyć. Nie chodzi o żadne 40 złotych rocznie za dostęp rodzica do ocen dziecka przez apkę czy sposób prowadzenia pilotażu. Chodzi o granicę między tym co realizuje państwo w IT, a tym co realizują prywatne firmy. Chodzi o skalowanie rozwiązań i efektywne wydatkowanie środków. To pytania na które nikt nie odpowiedział.
28 sierpnia prezydent Karol Nawrocki zawetował nowelizację Prawa oświatowego oraz ustawy o systemie informacji oświatowej. Przepisy miały umożliwić pilotaż bezpłatnego, nieobowiązkowego państwowego e-dziennika z możliwością jego uruchomienia od 1 września 2027 roku, tuż przed wyborami do Sejmu i Senatu RP. Prezydent wetując ustawę wskazał na ryzyko związane z gromadzeniem danych uczniów w jednym miejscu, 10-letni koszt oszacowany na 216,5 milionów złotych do 2035 roku oraz tempo planowanego wdrożenia. W odpowiedzi na weto rząd oskarżył Prezydenta o uleganie lobbystom i przypomniał, że dane polskich uczniów już dziś znajdują się na serwerach prywatnych zagranicznych dostawców – i chodzi o obronę ich interesów.
Obie strony mają swoje argumenty, choć żadna nie dotyka istoty problemu. Pytanie o to czy e-dziennik powinien być państwowy tak naprawdę niewiele wyjaśnia. Powinniśmy raczej zastanowić się i dokonać rozstrzygnięcia o to którą warstwę takiego systemu powinno prowadzić państwo, a którą należy pozostawić rynkowi. Polska administracja odpowiada na to pytanie przy każdym kolejnym projekcie od początku, za każdym razem inaczej i bez spójnej zasady.
Przetestowaliśmy w Polsce już pięć modeli wdrożenia IT
Polska administracja wypróbowała właściwie wszystkie możliwe warianty współprac i konkurencji między państwem a prywatnymi firmami. Brakuje jedynie próby uporządkowania tych doświadczeń i wyciągnięcia z nich wspólnych wniosków, które miałyby zastosowanie w kolejnych wdrożeniach dając stabilność i przewidywalność. Poniżej omawiam każdy z nich.
Model pierwszy czyli państwo prowadzi rejestr, a rynek tworzy aplikacje
Najbardziej przejrzystym przykładem tego modelu jest Krajowy System e-Faktur. Ministerstwo Finansów prowadzi centralny rejestr faktur wystawianych w całym kraju. Trudno wskazać inny zbiór danych zawierających bardziej wrażliwe dane gospodarcze. Mimo uruchomienia KSeF rynek oprogramowania księgowego nie tylko przetrwał, ale nadal się rozwija. Comarch, Symfonia, InsERT, enova, Fakturownia, infakt.pl i dziesiątki mniejszych firm tworzą własne produkty korzystając przy tym z państwowego API i centralnego repozytorium.
Rządowa Aplikacja Podatnika również istnieje i jest bezpłatna. Nie służy jednak do prowadzenia pełnej księgowości, ponieważ z założenia oferuje ograniczoną liczbę funkcji. Świadomie uproszczono funkcjonalności tego produktu by dać przestrzeń innym i zapewnić stabilne wdrożenie. Zatem państwo zapewnia podstawowe narzędzie i wspólną infrastrukturę, a firmy konkurują jakością, wygodą oraz zakresem dodatkowych usług czy integracją z innymi systemami
Podobna zasada obowiązuje w Systemie Rejestrów Państwowych. Bank, komornik, operator telekomunikacyjny czy ubezpieczyciel nie otrzymują swobodnego dostępu do danych z rejestru PESEL. Podmiot musi złożyć wniosek i wykazać intencję a sam dostęp musi być przewidziany ustawą, następnie uzyskuje decyzję ministra, płaci 30 groszy za każdą weryfikację, a zapytanie pozostaje zapisane w logach. Na podobnych zasadach udostępniane są informacje z rejestrów sądowych, CEIDG, CEPiK czy Geoportalu.
Osobnym przypadkiem jest Ognivo, czyli infrastruktura pełniąca funkcję publiczną, z której korzystają między innymi banki i komornicy. System prowadzi Krajowa Izba Rozliczeniowa (. Pokazuje to, że operator wspólnej infrastruktury nie zawsze musi być urzędem albo spółką Skarbu Państwa.
Model drugi czyli państwo prowadzi rejestr i własną aplikację
Ten wariant jest najbliższy koncepcji państwowego e-dziennika, dlatego zasługuje na moje szersze omówienie.
W ochronie zdrowia dane o receptach, skierowaniach i zdarzeniach medycznych trafiają do systemu P1. Państwo prowadzi Internetowe Konto Pacjenta dla obywateli, apkę oraz gabinet.gov.pl dla lekarzy. Równolegle funkcjonują komercyjne systemy, takie jak MyDr, KAMSOFT czy Mediporta.
Prywatny rynek nadal istnieje, ponieważ państwowa aplikacja odpowiada przede wszystkim na potrzeby lekarza prowadzącego jednoosobową praktykę. Przychodnia z trzydziestoma gabinetami, rozbudowaną rejestracją, personelem administracyjnym i obiegiem dokumentacji potrzebuje znacznie bardziej złożonego oprogramowania. Państwo zapewnia więc podstawowy dostęp do systemu, a firmy obsługują bardziej wymagające procesy.
Elektroniczna dokumentacja medyczna pozostała jednak u prywatnych dostawców. Właśnie w tej warstwie pojawił się problem. Sierpniowy incydent w spółce MyDr objął, według Ministerstwa Cyfryzacji, około 19 mln osób i ponad 12 tys. placówek medycznych. Urząd Ochrony Danych Osobowych wszczął kontrolę, a sprawą zajęły się Centralne Biuro Zwalczania Cyberprzestępczości oraz prokuratura.
Przy okazji ujawniono, że w marcu 2024 roku za pośrednictwem tego samego systemu masowo odpytywano bazę eWUŚ i pozyskano dane ponad 13 mln osób. Opinia publiczna dowiedziała się o sprawie dopiero po ponad dwóch latach. Czemu tak późno? To osobny problem na osobny wpis na blogu.
Warto zapamiętać tę różnicę, ponieważ ma według mnie znaczenie także w sporze o e-dziennik. System P1 nie został naruszony. Źródłem wycieku był prywatny system służący do prowadzenia dokumentacji.
Do tej samej kategorii można zaliczyć usługę Twój e-PIT. Państwo weszło w niej bezpośrednio w warstwę konsumencką i w dużej mierze przejęło rynek prostych programów służących do rozliczania podatku dochodowego. Inaczej potoczyły się losy Profilu Zaufanego. Miał ograniczyć zapotrzebowanie na komercyjny podpis kwalifikowany, ale go nie wyparł, ponieważ oba rozwiązania służą innym zastosowaniom. Podobną konstrukcję przyjęto w e-Doręczeniach, gdzie obok operatora wyznaczonego mogą działać kwalifikowani dostawcy komercyjni.
Model trzeci czyli państwo buduje produkt i de facto niszczy rynek nacjonalizując go
Najlepszym przykładem tego modelu jest aplikacja EZD RP, czyli system elektronicznego zarządzania dokumentacją budowany przez NASK dla JST i urzędów. Ma zostać wdrożony w około kilku tysiącach jednostek samorządu terytorialnego za ponad 200 milionów złotych pochodzących z Krajowego Planu Odbudowy. Zatem państwo buduje system i środkami unijnymi finansuje wdrożenie dając rozwiązanie właściwie za darmo z punktu widzenia JST.
Firmy, które od lat dostarczały samorządom systemy tej klasy, powołały Stowarzyszenie Twórców Oprogramowania dla Administracji Publicznej (na marginesie błędnie – w mojej ocenie powinny zrzeszyć się w Izbie lub Związku organizacji pracodawców bo stowarzyszenie nie jest najlepsza formą zrzeszenia przedsiębiorców). STODAP zapowiedziało złożenie skargi do Komisji Europejskiej dotyczącej niedozwolonej pomocy publicznej. Organizacja skierowała również wnioski do UOKiK, Najwyższej Izby Kontroli oraz Rzecznika Małych i Średnich Przedsiębiorców.
Mechanizm sporu dobrze pokazuje jeden szczegół. Dofinansowanie zakupu sprzętu dla samorządów, wynoszące łącznie 200 milionów złotych, zostało powiązane z korzystaniem z EZD RP. Niezależnie od oceny jakości samego systemu uzależnienie dostępu do publicznych pieniędzy od wyboru konkretnego produktu rodzi oczywiste pytania o pomoc publiczną i warunki konkurencji.
Ministerstwo Cyfryzacji sygnalizowało ponadto możliwość finansowania budowy państwowych systemów księgowych oraz kadrowych dla administracji. Oznaczałoby to wejście na kolejny rynek, który od dziesięcioleci jest obsługiwany przez prywatne przedsiębiorstwa.
Widać tu szerszą zmianę. Państwo stopniowo odchodzi od zlecania projektów zewnętrznym wykonawcom i rozwija własne zaplecze technologiczne. Powstało wiele państwowych ośrodków, które to robią przy resortach takich jak CIRF i Aplikacje Krytyczne przy MF, Agro Aplikacje przy resorcie rolnictwa, Centrum eZdrowia przy MZ, Centrum Informatyczne Edukacji przy MEN, COI i NASK przy MC i inne mniej znane które coraz częściej występuje w roli wykonawcy dużych systemów publicznych. Na marginesie każdy z tych ośrodków ma swojego szefa, pracowników, kontrakty, markę, samochody, wynajmuje budynki. Scalenie tych struktur dało by stosowne oszczędności, to tak jakby ktoś pytał o sposoby redukcji deficytu w naszym państwie. Nikt przy tym nie wie ile wydajemy na cyfryzację w kraju.
Uczciwa ocena omawianego przeze mnie zjawiska wymaga jednak uwzględnienia dotychczasowych doświadczeń administracji. Państwo nie zaczęło samodzielnie budować systemów pod wpływem ideologicznej niechęci do prywatnych firm. Decyzja ma źródło w konkretnych problemach, z którymi urzędy mierzyły się przez lata.
Spór o prawa autorskie do poprzedniej wersji systemu EZD trafił aż do Sądu Najwyższego. Uzależnienie instytucji od jednego wykonawcy, brak kodów źródłowych po stronie zamawiającego i wysokie koszty utrzymania systemu, którego nie potrafi przejąć żadna inna firma, nie są żadną urzędniczą fantazją. Stanowią codzienność wielu publicznych zamówień informatycznych.
Podobną nacjonalizację obecnie obserwujemy w AI. Państwo wydaje jeden miliard złotych tworząc PLLuM, piaskownice AI, AI Hub dla administracji, instytut Ideas czy tworząc moce AI (Cyfronet i PCSS czy całe PL Grid). Polski sektor prywatny jest zatem zaorany zanim na dobre nie powstał. Pełna nacjonalizacja, nawet gorsza niż w Chinach, bo tam państwo wspiera swoje firmy zlecając wiele rzeczy do nich. Pisałem o sprawie nacjonalizacji i braku PPP na swoim blogu wiele razy stąd nie będę się tutaj powtarzał.
Omawiany problem dobrze oddaje ściana płaczu lub zachwytu z tabliczkami ukazującymi dotacje, środki unijne i interwencje w siedzibie NASK. Jeśli wkurzenie to mamy przycisk alarmowy, jeśli mocniej i zawał – masaż serca.

Model czwarty czyli to państwo wyznacza standard i zostawia przestrzeń
Przykładem tego modelu jest Jednolity Plik Kontrolny. Ministerstwo Finansów określiło obowiązujący format danych, natomiast narzędzia potrzebne do jego obsługi przygotowały prywatne firmy. Była to prawdopodobnie jedna z najtańszych, a zarazem najskuteczniejszych interwencji państwa w cyfryzację gospodarki w ostatniej dekadzie.
Podobny mechanizm zastosowano przy PSD2 i PolishAPI. Regulacja otworzyła dostęp do danych bankowych, sektor uzgodnił standard techniczny, a na rynku pojawiła się nowa grupa usług i przedsiębiorstw. Jeszcze dalej poszedł BLIK. Polski standard płatniczy powstał z inicjatywy banków, bez udziału administracji państwowej (chociaż nią zainspirowany – by obciąć prowizje Visa i Mastercard), a dziś jest rozwijany również poza granicami kraju.
Samo ustanowienie standardu nie gwarantuje jednak sukcesu. Źle zaprojektowany format potrafi przynieść więcej kosztów niż korzyści. STODAP opublikowało krytyczną analizę struktury danych KSeF. Nie był to element politycznego sporu, lecz zestaw konkretnych zastrzeżeń programistów.
Model piąty czyli państwo jako zamawiający i outsourcing
Ostatni wariant to klasyczne zamówienie publiczne. Tak działa to chociażby u komorników czy sądownictwie gdzie popularna jest firma Currenda. Właśnie z jego słabości wyrastają później modele drugi i trzeci, czyli przejmowanie przez państwo kolejnych warstw systemu albo budowanie całego produktu własnymi (państwowymi) zasobami.
Cztery warstwy, których nie należy ze sobą mieszać
Zestawienie tych modeli sprowadza się do wniosku, że omawiany podział nie przebiega po prostu między rozwiązaniami państwowymi i prywatnymi. Każdy system IT składa się z kilku warstw, a dla każdej z nich trzeba osobno określić rolę administracji oraz rynku.
- Tożsamość i uwierzytelnianie – ta warstwa najczęściej należy do państwa, również w Polsce. Obejmuje węzeł krajowy, aplikację mObywatel i mechanizmy silnego uwierzytelniania. Są jednak kraje gdzie ta warstwa należy do sektora prywatnego (np. Bank ID), są też i modele mieszane.
- Rejestr referencyjny – to unikatowy rejestr, który jest wyrocznią w zakresie źródła danych bo określa kto jest kim oraz jaki status ma dana osoba, instytucja lub rzecz. Tutaj naturalnym operatorem pozostaje państwo. W oświacie taką funkcję pełni istniejący już System Informacji Oświatowej czy SRP dla dowodów osobistych. Są jednak kraje, takie jak Finlandia, gdzie część rejestrów prowadzi sektor prywatny (np. kwestie dzienniczków), ale musi on przekazywać dane do państwa w ustalonych interwałach czasowych. Dość powiedzieć, że np. w Niemczech funkcję prowadzenia rejestrów firm powierzono Izbom gospodarczym jako tzw. zadanie zlecone.
- Zapis operacyjny – faktura, wizyta lekarska, ocena ucznia albo urzędowe pismo. W tej warstwie przebiega rzeczywisty spór, a odpowiedź może być inna w zależności od sektora i charakteru danych.
- Aplikacja, interfejs i usługi dodatkowe – to najczęściej one powinny pozostać obszarem konkurencji rynkowej. Państwo może zapewnić prostą, bezpłatną wersję podstawową, podobną do Aplikacji Podatnika lub gabinet.gov.pl.
Słabością polskiej cyfryzacji jest brak trwałej reguły określającej, na której warstwie państwo powinno się zatrzymać. Każdy projekt wyznacza tę granicę na nowo. KSeF ogranicza się przede wszystkim do wspólnej infrastruktury i standardu, dzięki czemu prywatny rynek oprogramowania może się rozwijać. EZD RP obejmuje również gotową aplikację oferowaną bezpłatnie dlatego jego komercyjni konkurenci zapowiedzieli skargę do Komisji Europejskiej bo niszczy to rynek.
Sześć pytań przed uruchomieniem państwowego projektu
Zamiast kolejnego sporu o wyższości państwa nad rynkiem albo rynku nad państwem potrzebne jest ustalenie zasad i zestawy pytań i odpowiedzi. Każdy resort powinien go przejść, zanim otrzyma publiczne pieniądze na budowę własnego produktu cyfrowego. Powinniśmy prosić o odpowiedzi na te pytania w ramach Komitetu ds Cyfryzacji (dawny KRMC) i po wypracowaniu jednej linii (granicy) ją pilnować dając duże pole do działania architektom korporacyjnym pilnującym AIP (Architektura Informacyjna Państwa).
- Czy dana infrastruktura ma charakter naturalnego monopolu, czy też na tym rynku istnieją już konkurujący ze sobą dostawcy?
- Jaki problem ma rozwiązać interwencja państwa: wysoką cenę, niską jakość czy niedostateczne bezpieczeństwo danych? Każdy z tych problemów wymaga innego instrumentu. Na cenę można odpowiedzieć regulacją, na jakość standardem i prawem do przenoszenia danych, a na ryzyko certyfikacją oraz nadzorem i wysokimi karami. Budowa państwowej aplikacji nie zastępuje żadnego z tych rozwiązań.
- Czy wystarczającą interwencją nie byłoby wprowadzenie obowiązkowego formatu danych oraz zapewnienie możliwości swobodnej migracji między dostawcami? Chodzi w skrócie o maksymalną interoperacyjność.
- Czy państwo potrafi utrzymywać produkt przez co najmniej dziesięć lat, zapewniając aktualizacje, bezpieczeństwo, rozwój i wsparcie użytkowników?
- Czy funkcje regulatora rynku i operatora systemu zostały rozdzielone między różne instytucje?
- Czy wszyscy uczestnicy rynku otrzymują dostęp do API na takich samych warunkach, a przyznanie publicznych pieniędzy nie zależy od wyboru państwowego produktu?
Zawetowany projekt e-dziennika miał problem z przejściem punktów drugiego, piątego i szóstego. W przypadku EZD RP najwięcej wątpliwości budzi punkt szósty. Konstrukcja KSeF odpowiada wszystkim sześciu kryteriom.
Najważniejsza luka jest gdzie indziej
W mojej ocenie w sporze o państwowy e-dziennik zabrakło argumentu, który wzmocniłby obie strony tej debaty. Prywatna firma ubiegająca się o dostęp do rejestru PESEL musi przejść postępowanie administracyjne, przewiduje to ustawa i musi uzyskać decyzję ministra, zapłacić za każde zapytanie i pozostawić po sobie zapis w logach systemowych. Ale ta sama firma może jednocześnie przetwarzać dokumentację medyczną 19 mln Polaków albo dane uczniów z tysięcy szkół, jeśli wygra przetarg lub podpisze odpowiednią umowę. Szczególnego systemu dopuszczenia do takiej działalności nie ma. Zasadnicze wymogi wynikają z RODO oraz treści umowy zawartej z daną placówką.
To według mnie zasadnicza luka dzisiejszej architektury rozwiązania, którą należy zamknąć niezależnie od dalszych losów państwowego e-dziennika. W polskim prawie powinna pojawić się kategoria operatora danych o znaczeniu krytycznym. O objęciu nią firmy mogłaby decydować liczba osób, których dane przetwarza, albo szczególny charakter informacji, zwłaszcza dotyczących zdrowia i dzieci. Taki operator podlegałby obowiązkom zbliżonym do tych, które przewidują regulacje dotyczące cyberbezpieczeństwa: regularnym audytom i testom penetracyjnym, wymogowi przechowywania danych w Europejskim Obszarze Gospodarczym (a najlepiej w Polsce), rozdzieleniu środowisk informatycznych, obowiązkowi udostępnienia obywatelowi historii dostępu do jego danych, ubezpieczeniu odpowiedzialności cywilnej oraz sankcjom odczuwalnym również dla największych dostawców. Odpowiedni wehikuł legislacyjny już istnieje, ponieważ Polska i tak już wdrożyła dyrektywę NIS2.
To też nie są tylko moje pomysły bo na wiosnę 2025 roku podobne uwagi miała Rada ds Cyfryzacji przy resorcie cyfryzacji. W stanowisku zalecono szereg działań naprawczych. Co zrobił z tym Minister Cyfryzacji? Nie wiadomo, ale powinniśmy o to pytać.
Wracając, objęcie prywatnych operatorów wymaganiami porównywalnymi z tymi, które obowiązują w Systemie Rejestrów Państwowych, osłabiłoby argument, że bezpieczeństwo wymaga przejęcia całego systemu przez państwo. Dyskusja o e-dzienniku mogłaby wówczas skupić się na dwóch konkretnych problemach: czy rodzic powinien płacić za dostęp do dokumentacji dziecka, do której ma ustawowe prawo, oraz czy szkoła może bez przeszkód przenieść dane do innego dostawcy. Oraz dlaczego widzimy reklamy w systemie i czy dzieci są targetowane lub ich rodzice. Te sprawy można rozwiązać przez odpowiednie przepisy, wspólny standard danych i obowiązek ich przenoszenia. Nie potrzeba do tego państwowej aplikacji za 216 mln zł. Chyba, że trzeba bo postawiono znowu inaczej granicę, ale tak to ciężko się planuje IT w kraju. Wtedy każdy pokój w mieszkaniu wygląda inaczej.
PS. Przy okazji nie zgadzam się na nazywanie przedstawicieli PIIT lobbystami. Lobbysta w Polsce został zdefiniowany w ustawie, a tu mamy do czynienia z przedstawicielem samorządu gospodarczego, który działa na bazie ustawy o Izbach. Moja uwaga nie tyczy się stanowiska PIIT, ale samego nazewnictwa. To populizm.
PPS. W przypadku e-dziennika powinniśmy zapewnić skierowanie danych o uczniach i szkole do państwa (API, SIO), również po to by oferować każdemu bez wyjątku mLegitymację (dziś to nie działa poprawnie bo nie ma jednej centralnej bazy uczniów i nie każda szkoła bierze w tym udział) czy móc dziecko wylegitymować anonimowo w internecie na potrzeby weryfikacji wieku w social media. Dodając do tego standaryzację interfejsów uzyskalibyśmy (+ dane) bat na słynny vendor-lock in i możliwość wejścia innych graczy na rynek zapewniając przy tym bezpieczeństwo danych.
Comments
Leave a Comment