Partnerstwo, które wygra nabór LCC, wyda od 6 do 15 mln zł na sprzęt, oprogramowanie i usługi. Od 6 sierpnia 2026 r. Ministerstwo Cyfryzacji ma opublikowaną procedurę uznawania dostawcy za dostawcę wysokiego ryzyka, a w tym samym komunikacie znalazło się zdanie, które powinno trafić do każdego OPZ: brak listy nie zwalnia z obowiązku oceny ryzyka przy zakupie.
Czym jest dostawca wysokiego ryzyka
To pojęcie ustawowe o wąskim znaczeniu: dostawca, którego określone produkty, usługi lub procesy ICT - po przeprowadzeniu ustawowej procedury - mogą zostać uznane za stwarzające ryzyko dla bezpieczeństwa państwa lub porządku publicznego. Uznanie następuje wyłącznie w drodze postępowania administracyjnego prowadzonego przez ministra cyfryzacji. Nie jest to czarna lista tworzona uznaniowo ani ranking bezpieczeństwa produktów.
Jak wygląda procedura
- Minister wszczyna postępowanie, zawiadamia dostawcę i publikuje informację w Biuletynie Informacji Publicznej.
- Organizacje społeczne mają 14 dni od publikacji zawiadomienia na przedstawienie stanowiska.
- Kolegium do Spraw Cyberbezpieczeństwa ma trzy miesiące na przygotowanie opinii.
- Minister publikuje raport w BIP przed wydaniem decyzji.
- Decyzja podlega natychmiastowemu wykonaniu, jest ogłaszana w "Monitorze Polskim" oraz publikowana w BIP i na stronie ministerstwa.
Co dzieje się po decyzji
Podmioty objęte ustawą o KSC nie mogą wprowadzać wskazanych produktów, usług lub procesów ICT do użytkowania, a te już używane muszą wycofać w terminie do siedmiu lat od dnia ogłoszenia decyzji; dla określonych przedsiębiorców komunikacji elektronicznej termin wynosi cztery lata. Decyzja nie oznacza wykluczenia firmy z rynku - dotyczy konkretnych produktów, usług lub procesów wskazanych w rozstrzygnięciu.
Stan faktyczny: listy nie ma
Do tej pory nie wszczęto żadnego postępowania i nie wydano żadnej decyzji, więc lista dostawców wysokiego ryzyka w Polsce nie istnieje. Nie ma zatem produktów, które trzeba by dziś wymieniać z tego tytułu. Jest natomiast gotowa ścieżka, którą można przejść - i to ona jest nowością wartą uwagi przy planowaniu zakupów na kilka lat do przodu.
Co to znaczy dla wniosku i przetargu LCC
- Ocena ryzyka dostawcy jest obowiązkiem niezależnym od listy - zaplanujcie ją jako element procedury zakupowej i udokumentujcie.
- W OPZ i umowie warto przewidzieć scenariusz wydania decyzji o uznaniu dostawcy za HRV w okresie trwałości projektu: kto ponosi koszt wymiany, w jakim trybie, z jakim terminem.
- Ewidencja sprzętu i oprogramowania - jedno z siedmiu zadań centrum - jest warunkiem wykonalności takiej klauzuli. Bez wiedzy, co i gdzie działa, nie da się ocenić skutków decyzji.
- Monitorujcie BIP ministerstwa: postępowanie i raport są publikowane przed decyzją, więc rynek dostaje sygnał z wyprzedzeniem.
- Pamiętajcie o rekomendacjach Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa - to drugi kanał, w którym pojawiają się konkretne ostrzeżenia techniczne, jak sierpniowe dotyczące krytycznych podatności w oprogramowaniu WordPress.
- Ministerstwo Cyfryzacji - "Nowelizacja ustawy o KSC - procedura dot. listy dostawców wysokiego ryzyka" (6.08.2026): https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc---procedura-dot-listy-dostawcow-wysokiego-ryzyka
- Ministerstwo Cyfryzacji - rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa dotycząca podatności w oprogramowaniu WordPress (5.08.2026)
- Ustawa o krajowym systemie cyberbezpieczeństwa wraz z nowelizacją obowiązującą od 3 kwietnia 2026 r.
Opublikowano 21 sierpnia 2026. Artykuł ma charakter informacyjny; wiążące pozostają dokumenty źródłowe.