← Baza wiedzy
Prawo

Dostawca wysokiego ryzyka a zakupy w LCC: listy nie ma, obowiązek jest

Ministerstwo Cyfryzacji opisało procedurę uznania dostawcy za dostawcę wysokiego ryzyka. Postępowań nie wszczęto, listy nie ma - ale obowiązek oceny ryzyka przy zakupie ICT obowiązuje niezależnie od niej.

SSIGMA ·21 sierpnia 2026 ·6 min czytania

Partnerstwo, które wygra nabór LCC, wyda od 6 do 15 mln zł na sprzęt, oprogramowanie i usługi. Od 6 sierpnia 2026 r. Ministerstwo Cyfryzacji ma opublikowaną procedurę uznawania dostawcy za dostawcę wysokiego ryzyka, a w tym samym komunikacie znalazło się zdanie, które powinno trafić do każdego OPZ: brak listy nie zwalnia z obowiązku oceny ryzyka przy zakupie.

0
postępowań wszczętych do dziś
0
decyzji o uznaniu za HRV
7 lat
na wycofanie po decyzji
3 mies.
na opinię Kolegium ds. Cyberbezpieczeństwa

Czym jest dostawca wysokiego ryzyka

To pojęcie ustawowe o wąskim znaczeniu: dostawca, którego określone produkty, usługi lub procesy ICT - po przeprowadzeniu ustawowej procedury - mogą zostać uznane za stwarzające ryzyko dla bezpieczeństwa państwa lub porządku publicznego. Uznanie następuje wyłącznie w drodze postępowania administracyjnego prowadzonego przez ministra cyfryzacji. Nie jest to czarna lista tworzona uznaniowo ani ranking bezpieczeństwa produktów.

Jak wygląda procedura

Co dzieje się po decyzji

Podmioty objęte ustawą o KSC nie mogą wprowadzać wskazanych produktów, usług lub procesów ICT do użytkowania, a te już używane muszą wycofać w terminie do siedmiu lat od dnia ogłoszenia decyzji; dla określonych przedsiębiorców komunikacji elektronicznej termin wynosi cztery lata. Decyzja nie oznacza wykluczenia firmy z rynku - dotyczy konkretnych produktów, usług lub procesów wskazanych w rozstrzygnięciu.

Stan faktyczny: listy nie ma

Do tej pory nie wszczęto żadnego postępowania i nie wydano żadnej decyzji, więc lista dostawców wysokiego ryzyka w Polsce nie istnieje. Nie ma zatem produktów, które trzeba by dziś wymieniać z tego tytułu. Jest natomiast gotowa ścieżka, którą można przejść - i to ona jest nowością wartą uwagi przy planowaniu zakupów na kilka lat do przodu.

Co to znaczy dla wniosku i przetargu LCC

Artykuł opisuje stan na 21 sierpnia 2026 r. Ponieważ decyzje HRV publikowane są w "Monitorze Polskim" i BIP ministerstwa, stan może się zmienić - przy dużych postępowaniach zakupowych warto sprawdzić oba źródła przed podpisaniem umowy.
Źródła
  1. Ministerstwo Cyfryzacji - "Nowelizacja ustawy o KSC - procedura dot. listy dostawców wysokiego ryzyka" (6.08.2026): https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc---procedura-dot-listy-dostawcow-wysokiego-ryzyka
  2. Ministerstwo Cyfryzacji - rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa dotycząca podatności w oprogramowaniu WordPress (5.08.2026)
  3. Ustawa o krajowym systemie cyberbezpieczeństwa wraz z nowelizacją obowiązującą od 3 kwietnia 2026 r.

Opublikowano 21 sierpnia 2026. Artykuł ma charakter informacyjny; wiążące pozostają dokumenty źródłowe.

Twój samorząd też może wejść do programu

SIGMA poprowadzi projekt od koncepcji po rozliczenie dotacji.

Zgłoś Urząd →