Partnerzy serwisu:
W obliczu rosnącego zagrożenia cyberatakami bezpieczeństwo danych i systemów IT ma niebagatelne znaczenie. Dla wielu zamawiających ważne jest, aby potencjalni wykonawcy spełniali najwyższe standardy w zakresie bezpieczeństwa cyfrowego. Czy brak certyfikatu cyberbezpieczeństwa może zamknąć wykonawcy drogę do udziału w przetargu publicznym?

28 sierpnia 2025 roku weszła w życie ustawa z dnia 25 czerwca 2025 roku o krajowym systemie certyfikacji cyberbezpieczeństwa (Dz. U. z 2025 r. poz. 1017). Ustawa określa organizację krajowego systemu certyfikacji cyberbezpieczeństwa oraz zadania i obowiązki podmiotów wchodzących w skład tego systemu. Wprowadzone przepisy pozwalają na wydawanie europejskich i krajowych certyfikatów bezpieczeństwa dla produktów, usług, systemów i procesów związanych z technologiami informacyjno-komunikacyjnymi (ICT). 

Ustawa o krajowym systemie certyfikacji cyberbezpieczeństwa wdraża do polskiego systemu prawnego rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/881 z 17 kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia (UE) nr 526/2013 (akt o cyberbezpieczeństwie) (Dz. Urz. UE L 151 z 07.06.2019, str. 15 oraz Dz. Urz. UE L 2025/37 z 15.01.2025).   

Obowiązująca od 28 sierpnia 2025 roku ustawa wprowadza możliwość (fakultatywnego) uzyskania certyfikatu cyberbezpieczeństwa przez pracowników działów IT, w tym przez administratorów systemów i sieci, specjalistów od bezpieczeństwa, inżynierów oraz osób aspirujących do tych ról, aby potwierdzić ich wiedzę i umiejętności praktyczne w zakresie ochrony przed zagrożeniami cyfrowymi. Certyfikacja obejmuje także produkty, usługi i procesy ICT, a ich celem jest informowanie konsumentów o poziomie bezpieczeństwa cyfrowego oraz wspieranie polskich firm na rynkach europejskich. 

Certyfikat cyberbezpieczeństwa nie powinien być warunkiem udziału w przetargu

Ponieważ posiadanie certyfikatu cyberbezpieczeństwa nie jest na podstawie wskazanej ustawy o krajowym systemie certyfikacji cyberbezpieczeństwa wymogiem obligatoryjnym, zamawiający, zobowiązany do stosowania przepisów ustawy Prawo zamówień publicznych, nie ma prawa określania jako warunku udziału w przetargu posiadania określonego certyfikatu w zakresie cyberbezpieczeństwa.