Prawo
Nowe rozporządzenie – stare obowiązki
Kancelaria tajna nadal obowiązkowa w przedsiębiorstwie telekomunikacyjnym
Szybkie zmiany zachodzące na rynku telekomunikacyjnym, powstanie nowych obowiązków, na przykład wynikających z dyrektywy NIS2 oraz Ustawy O krajowym systemie cyberbezpieczeństwa, powodują, że już trochę zapomnieliśmy o obowiązującej od prawie dwóch lat Ustawie z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej [PKE] albo już przyzwyczailiśmy się do jej funkcjonowania.

Prezes Zarządu SayF Sp. z o.o.

Ekspert ds. Bezpieczeństwa Informacji
…
Prawo komunikacji elektronicznej już obowiązuje prawie dwa lata, ale prawo telekomunikacyjne jeszcze trochę działa
Ustawa PKE ogłoszona została 9 sierpnia 2024 r. z trzymiesięcznym vacatio legis, a z dniem 9 listopada 2024 r. zaczęła obowiązywać jako nowa regulacja funkcjonowania rynku komunikacji elektronicznej.
Mimo że PKE weszła w życie 9 listopada 2024 r., to w dalszym ciągu obowiązują rozporządzenia wydane na podstawie uchylonej Ustawy z 16 lipca 2004 r. Prawo telekomunikacyjne i zgodnie z Ustawą z dnia 12 lipca 2024 r. Przepisy wprowadzające ustawę – Prawo komunikacji elektronicznej [wPKE], będą obowiązywały przez 24 miesiące, licząc od dnia wejścia w życie PKE i wPKE, czyli z dniem 9 listopada 2026 r. przestaną obowiązywać.
Pozostało nieco ponad miesiąc, aby Ministerstwo Cyfryzacji zakończyło prace legislacyjne nad tymi rozporządzeniami. Pracy bardzo dużo, a czasu praktycznie już nie ma. Miejmy nadzieję, że projekty rozporządzeń już są na zaawansowanym etapie procesu legislacyjnego.
Wielkie oczekiwania przed nowym rozporządzeniem w sprawie warunków dostępu i utrwalania
Jednym z rozporządzeń, które powinno wejść w życie najpóźniej z dniem 10 listopada 2026 r., jest Rozporządzenie Rady Ministrów w sprawie zapewnienia przez przedsiębiorcę telekomunikacyjnego warunków dostępu i utrwalania oraz przygotowania technicznych i organizacyjnych warunków udostępniania danych.
Przepis ten ma zastąpić wydany na podstawie art. 181 Ustawy z dnia 16 lipca 2004 r. Prawo telekomunikacyjne Rozporządzenie Rady Ministrów z dnia 13 września 2005 r. w sprawie wypełniania przez przedsiębiorców telekomunikacyjnych zadań i obowiązków na rzecz obronności, bezpieczeństwa państwa oraz bezpieczeństwa i porządku publicznego (Dz.U. Nr 05, poz. 187.1568).
Przepisy omawianego rozporządzenia, podobnie jak cały Rozdział 5 w Dziale 1 PKE „Zadania i obowiązki na rzecz obronności, bezpieczeństwa państwa oraz bezpieczeństwa i porządku publicznego” dotyczą bardzo istotnej dziedziny życia, jaką jest BEZPIECZEŃSTWO.
Rozporządzenie to, wraz z przepisami ustawowymi, powinno stwarzać skuteczne narzędzie w rękach właściwych podmiotów administracji rządowej, umożliwiające zwalczanie przestępczości i to przestępczości najcięższej wagi. Dlatego przepisy te powinny być zredagowane w taki sposób, aby nie wymagały nadmiernej interpretacji.
Przedsiębiorcy telekomunikacyjni oczekiwali przed nowym rozporządzeniem na bardzo poważne zmniejszenie obciążeń ponoszonych w związku z realizacją (na własny koszt) obowiązków na rzecz podmiotów administracji rządowej.
Faktycznie, celem tego rozporządzenia jest takie uszczegółowienie obowiązków, aby zmniejszyć obciążenia organizacyjne i finansowe, jakie muszą ponosić przedsiębiorcy telekomunikacyjni, przy zachowaniu skuteczności wypełniania obowiązków z zakresu bezpieczeństwa.
Ministerstwo Cyfryzacji zaprojektowało rozporządzenie, bardzo poważnie realizując oczekiwania przedsiębiorców
telekomunikacyjnych, umieszczając zapisy, których celem jest zmniejszenie obciążenia mikro lub małych przedsiębiorców. Projekt rozporządzenia przewiduje zwolnienie tej grupy przedsiębiorców z obowiązku posiadania Świadectwa Bezpieczeństwa Przemysłowego w rozumieniu przepisów o ochronie informacji niejawnych. Dostęp do informacji niejawnych przedsiębiorcy ci uzyskają na podstawie jednorazowych upoważnień wydanych
przez właściwe organy administracji rządowej.
Niestety, skutkiem przepisów ustaw kompetencyjnych, Kodeksu postępowania karnego, i niektórych przepisów PKE, nakładających na przedsiębiorców telekomunikacyjnych obowiązki, dotyczące zapewnienia warunków kontroli informacji (podsłuchów) przez uprawnione podmioty, sąd lub prokuratora jest to, że:
Każdy przedsiębiorca telekomunikacyjny, bez względu na wielkość i rodzaj prowadzonej działalności, musi zapewnia warunki zapewnienia warunków dostępu i utrwalania, w tym zapewniać warunki ochrony informacji niejawnych, potwierdzonych świadectwem bezpieczeństwa przemysłowego co najmniej II stopnia do klauzuli ściśle tajne.
Ponadto podkreślić należy, że przepisy określające obowiązki przedsiębiorców telekomunikacyjnych, a z zakresu obronności i bezpieczeństwa w szczególności, zawarte w PKE (i nie tylko w PKE) są tak skomplikowane, że trudności z ich interpretacją mogą mieć (i najczęściej mają) prawnicy zawodowo zajmujący się doradzaniem w telekomunikacji.
Pozornie oczekiwany cel zmniejszenia obciążeń został osiągnięty, ale tylko w projektowanym rozporządzeniu
Rady Ministrów. Szczegółowa analiza przepisów ustaw określających sprawy legalnej kontroli informacji
już nie jest tak korzystna dla przedsiębiorcy telekomunikacyjnego.
Ponadto w projekcie przewiduje się obniżenie klauzuli tajności przetwarzanej informacji w związku
z realizacją przedmiotowych obowiązków z „Ściśle tajne” do „Tajne”, a nawet do „Poufne”.
Te przepisy projektu rozporządzenia należy ocenić jako bardzo pozytywne działanie podjęte przez MC, mające na celu zmniejszenie obciążeń finansowych i organizacyjnych spoczywających na przedsiębiorcach telekomunikacyjnych, mimo że zdaniem wielu prawników jest to sprzeczne z zasadami techniki prawodawczej.
W projekcie nie sposób nie zauważyć przepisów podwyższających wymagania w porównaniu z przepisami aktualnie regulującymi sprawy dostępu i utrwalania. Podwyższenie tych wymagań dotyczy przedsiębiorców średnich i większych oraz tych, którzy będą chcieli zapewnić warunki dostępu i utrwalania za pomocą własnych urządzeń.
W takich przypadkach przepisy zawarte w omawianym rozporządzeniu określają wymagania wobec urządzeń przedsiębiorcy telekomunikacyjnego służące do zapewnienia warunków dostępu i utrwalania. W myśl przepisów projektowanego rozporządzenia urządzenia te muszą zapewnić możliwość przetwarzania w systemach informatycznych informacji niejawnych o klauzuli „Tajne”.
Niestety, taki przepis wymaga od przedsiębiorców średnich i większych oraz chcących zapewnić warunki dostępu i utrwalania za pomocą własnych urządzeń, posiadanie świadectwa bezpieczeństwa przemysłowego I stopnia do klauzuli „Tajne”, a wszystkie urządzenia służące do realizacji opisywanych w rozporządzeniu obowiązków muszą spełniać wymogi ochrony informacji niejawnych. Jest to zdecydowanie zwiększenie wymagań w porównaniu z wymaganiami wynikającymi z aktualnych przepisów.
W tym miejscu pragniemy zaznaczyć, że proces legislacyjny ww. projektu rozporządzenia jeszcze trwa, w związku z tym jego treść może ulegać zmianom.
Identyfikując zakres obowiązków określanych w przepisach prawa powszechnego, należy analizie poddać wszystkie przepisy zawarte w ustawach i rozporządzeniach pośrednio lub bezpośrednio określające przedmiot tych obowiązków.
Pierwszym przykładem niech będzie art. 43 ust. 4 PKE, który stanowi, że uprawniony podmiot wspólnie z przedsiębiorcą telekomunikacyjnym, w terminie 24 godzin od momentu zgłoszenia przez uprawniony podmiot zapotrzebowania na piśmie w postaci papierowej albo elektronicznej określą sposób realizacji przez przedsiębiorcę telekomunikacyjnego warunków dostępu i utrwalania, o których mowa w art.43 ust. 1 pkt 1 lit. a i b PKE.
Wyżej wspomniane „zgłoszenie” zawierać będzie informacje o planowanych czynnościach związanych z dostępem do komunikatów elektronicznych i ich utrwalaniem. Nie ulega wątpliwości, że informacje te powinny być chronione jako informacje niejawne, w sposób określony w ustawie o ochronie informacji niejawnych.
Aby przedsiębiorca mógł odebrać „zgłoszenie” i zapoznać się z jego treścią, musi zapewnić warunki ochrony informacji niejawnych, czyli musi posiadać świadectwo bezpieczeństwa przemysłowego co najmniej II stopnia, w tym kancelarię tajną.
Przedsiębiorca telekomunikacyjny obowiązany jest zapewnić warunki dostępu i utrwalania informacji
przesyłanej w sieci telekomunikacyjnej wynikające ze wszystkich aktów prawa powszechnego. Obowiązki
te określane są w kilkunastu ustawach, które stosują różne określenia opisujące te obowiązki, co zgodnie
z zasadami techniki prawodawczej, należy rozumieć jako różne obowiązki.
Kolejny przykład to obowiązki wynikające z art. 43 1 pkt 2 PKE, który nakłada na przedsiębiorcę
telekomunikacyjnego obowiązek zapewnienia warunków technicznych do utrwalania i udostępniania komunikatów
elektronicznych i danych telekomunikacyjnych na potrzeby sądu lub prokuratora. Te obowiązki
nie będą uszczegółowiane w drodze rozporządzenia, co oznacza, że przepis ten należy stosować bezpośrednio.
Obowiązkowi wynikającemu z art. 43 ust. 1 pkt. 2 PKE podlegają (bez wyjątków) wszyscy przedsiębiorcy
telekomunikacyjni, którzy muszą zapewnić warunki techniczne i organizacyjne zapewnienia warunków dostępu i utrwalania, w tym muszą zapewnić ochronę informacji niejawnych potwierdzonych świadectwem bezpieczeństwa przemysłowego co najmniej II stopnia do klauzuli „Ściśle tajne”. W takim przypadku każdy operator sieci telekomunikacyjnej i każdy dostawca usług telekomunikacyjnych powinien przygotować dziewięć zestawów urządzeń telekomunikacyjnych dla uprawnionych podmiotów, jeden zestaw dla sądu i prokuratora oraz jedno stanowisko informatyczne przeznaczone do wykonywania dokumentacji w przedmiotowej sprawie.
Czy to rozporządzenie będzie miało wpływ na zmniejszenia obciążenia przedsiębiorców telekomunikacyjnych obowiązkami z zakresu obronności i bezpieczeństwa?
Odpowiedź na tak postawione pytanie nie jest prosta. Skoro ustawodawca (czytaj Ministerstwo Cyfryzacji) przewidział potrzebę wydania rozporządzenia, to znaczy, że jest taka potrzeba i bez tego rozporządzenia będzie dziura w prawie, a bezpieczeństwo będzie bardzo poważnie zagrożone.
Jak już wcześniej odpowiadaliśmy, przepisy określające uprawnienia właściwych podmiotów administracji rządowej oraz obowiązki przedsiębiorców telekomunikacyjnych osiągnęły taki stopień skomplikowania i w wielu miejscach sprzeczność, że rozporządzenie w sprawie zapewnienia warunków dostępu i utrwalania nie będzie miało istotnego znaczenia, szczególnie wobec przedsiębiorców telekomunikacyjnych będących mikro lub małymi przedsiębiorcami. Natomiast wobec przedsiębiorców średnich i większych od średnich rozporządzenie to podwyższy wymagania, bez wpływu na zapewnienie odpowiednio wyższego poziomu bezpieczeństwa.
Podkreślić należy, że rozporządzenie to reguluje obowiązki przedsiębiorcy telekomunikacyjnego w zakresie zapewnienia warunków kontroli informacji, ale wyłącznie na potrzeby uprawnionych podmiotów. Nie obejmuje i nie będzie ono obejmowało obowiązków na rzecz sądu lub prokuratury. Te sprawy regulują przepisy zawarte w art. 43 ust. 1 pkt 2 PKE oraz w Kodeksie postępowania karnego.
Jak z powyższego opisu wynika, niezależnie od tego, jak ostatecznie będzie brzmiało rozporządzenie w sprawie zapewnienia warunków dostępu i utrwalania, to na każdym przedsiębiorcy telekomunikacyjnym spoczywa obowiązek zapewnienie warunków technicznych i organizacyjnych legalnej kontroli informacji telekomunikacyjnej, zapewnienia warunków do ochrony informacji niejawnych potwierdzonych Świadectwem Bezpieczeństwa Przemysłowego II stopnia do klauzuli „Ściśle tajne”.
Czy przedsiębiorca telekomunikacyjny udźwignie obciążenia wynikające z nałożonych obowiązków z zakresu obronności i bezpieczeństwa?
Z analizy przepisów nakładających na przedsiębiorców telekomunikacyjnych obowiązki z zakresu obronności i bezpieczeństwa wynika, że przedsiębiorcy telekomunikacyjni są jedyną grupą przedsiębiorców, którzy muszą na własny koszt realizować bardzo dużo zadań na rzecz podmiotów administracji rządowej.
Jeśli do tych obowiązków dołożymy koszty związane z zapewnieniem cyberbezpieczeństwa, realizowane w sposób określony w NIS2 i Ustawie o Krajowym Systemie Cyberbezpieczeństwa, to wniosek może być tylko jeden:
Przedsiębiorcy telekomunikacyjni będący mikro lub małymi przedsiębiorcami mogą nie udźwignąć nałożonych na nich obowiązków albo ich działalność gospodarcza będzie nieopłacalna.
Czy można coś z tym zrobić?
Oczywiście, że można, a nawet trzeba i to w bardzo pilnym trybie podjąć właściwe działania!
W pierwszej kolejności należy określić faktyczne potrzeby podmiotów administracji rządowej (uprawnionych podmiotów, sądu i prokuratury) korzystania z komunikacji elektronicznej w działaniach związanych z zapewnieniem bezpieczeństwa.
Kolejnym krokiem powinna być analiza przepisów określających obowiązki nakładane na przedsiębiorców telekomunikacyjnych oraz wskazać koszty realizacji obowiązków nakładanych na przedsiębiorców telekomunikacyjnych, ze wskazaniem tych kosztów, które są ponoszone w związku z realizacją zadań wyłącznie na rzecz administracji rządowej.
Skutkiem takich działań powinno być opracowanie przepisów regulujących sprawy obronności i bezpieczeństwa w komunikacji elektronicznej w najszerszym możliwym zakresie począwszy od ochrony praw użytkowników końcowych poprzez cyberbezpieczeństwo, zapewnienie możliwości kontroli informacji przesyłanej w sieci telekomunikacyjnej, a skończywszy na świadczeniu rzeczowym na rzecz podmiotów realizujących zadania z zakresu obronności i bezpieczeństwa.
W związku z tym, że wiele z wymienionych wyżej obowiązków realizowanych jest wyłącznie na rzecz administracji rządowej, to realizacja tych obowiązków powinna być finansowana z budżetu państwa.
Dariusz Fudala
Prezes Zarządu SayF Sp. z o.o.
Andrzej Fudala
Ekspert ds. Bezpieczeństwa Informacji

80-225 Gdańsk, ul. Józefa Wassowskiego 12/6
+48 663 321 901
Dariusz Fudala
kontakt@sayf.com.pl, sayf.com.pl