Interpelacja w sprawie udostępnienia kodu źródłowego aplikacji mObywatel
Treść wystąpienia poselskiego
Interpelacja nr 10881
do ministra cyfryzacji
w sprawie udostępnienia kodu źródłowego aplikacji mObywatel
Zgłaszający: Paulina Matysiak
Data wpływu: 10-07-2025
Szanowny Panie Ministrze,
obowiązek publikacji kodu źródłowego aplikacji mObywatel wynika z ustawy z dnia 26 maja 2023 r. o aplikacji mObywatel. Poprawka zobowiązująca ministra właściwego ds. informatyzacji do udostępnienia kodu źródłowego w terminie 12 miesięcy od wejścia w życie ustawy i kodu jego aktualnych wersji w terminie 14 dni od ich publikacji została przyjęta przy poparciu zdecydowanej większości posłów. Jej przyjęcie spotkało się z pozytywnym odbiorem wśród środowisk zainteresowanych prywatnością i transparentnością działania państwa.
Treść art. 82 ustawy o aplikacji mObywatel została jednak zastąpiona art. 81a uzależniającym publikację kodu źródłowego od uzyskania opinii CSIRT GOV, CSIRT MON i CSIRT NASK i wyłącznie „w zakresie niezagrażającym bezpieczeństwu tej aplikacji oraz jej użytkowników lub systemu mObywatel”, pozbawiając ustawę jakiegokolwiek terminu publikacji kodu źródłowego. Zmiana ta została wprowadzona po cichu w niezwiązanej przedmiotowo ustawie z dnia 15 maja 2024 r. o zmianie ustawy o pomocy obywatelom Ukrainy w związku z konfliktem zbrojnym na terytorium tego państwa oraz niektórych innych ustaw. Jednocześnie uchylono ust. 2 w art. 21 ustawy o aplikacji mObywatel, sprawiając, że ustawowy obowiązek może zostać wypełniony przez jednorazową publikację fragmentu kodu źródłowego bez późniejszego udostępniania jego aktualnych wersji.
Publikacja kodu źródłowego aplikacji pozwoliłaby zainteresowanym na wgląd w jego treść, prowadzenie niezależnych audytów, przyczyniając się do zwiększenia transparentności działań rządu i osłabiając powstawanie teorii spiskowych dotyczących aplikacji mObywatel. W dalszej perspektywie udostępnienie kodu źródłowego na licencji wolnego oprogramowania z wykorzystaniem systemu kontroli wersji może pozwolić na sugerowanie zmian czy współtworzenie kodu przez społeczność – tak jak w przypadku ukraińskiego odpowiednika mObywatela, czyli aplikacji Diia.
Obowiązek publikacji kodu źródłowego dotyczy wyłącznie „aplikacji mObywatel”, definiowanej w ustawie jako „oprogramowanie przeznaczone dla urządzeń mobilnych, w którym są udostępniane usługi […]”, więc wyłącznie to, które znajduje się już na urządzeniach użytkowników końcowych w formie kodu bajtowego (w przeciwieństwie do „systemu mObywatel”, czyli „systemu teleinformatycznego zapewniającego funkcjonalności niezbędne do działania aplikacji mObywatel oraz usług udostępnianych w tej aplikacji”). Publikacja kodu w formie czytelnej dla człowieka nie tworzy więc nowych zagrożeń, przed którymi hipotetycznie mogłoby zabezpieczyć jego nieujawnienie. Jednocześnie w mediach pojawiają się przesłanki sugerujące, że kod aplikacji mObywatel nie zostanie ujawniony „z uwagi na bezpieczeństwo aplikacji”.
W związku z powyższym, działając na podstawie art. 14 ust. 1 pkt 7 ustawy z dnia 9 maja 1996 r. o wykonywaniu mandatu posła i senatora (t.j. Dz. U. z 2024 r. poz. 907), proszę o udzielenie odpowiedzi na następujące pytania:
Czy CSIRT NASK zakończył już prace nad opinią dotyczącą możliwości udostępnienia kodu źródłowego aplikacji mObywatel? Jeśli nie, proszę o wskazanie przyczyn opóźnienia oraz przewidywanego terminu zakończenia analizy.
Jakie kryteria bezpieczeństwa są brane pod uwagę przez CSIRT NASK przy ocenie ryzyka związanego z publikacją kodu źródłowego?
Czy w toku prac wykryto podatności lub zagrożenia dla systemu mObywatel, które mogłyby wpłynąć na decyzję o zakresie udostępnienia kodu?
Czy NASK współpracuje z CSIRT GOV i CSIRT MON w tej sprawie, aby zapewnić spójność oceny, czy też opinie są przygotowywane niezależnie?
Z wyrazami szacunku Paulina Matysiak
Posłanka na Sejm RP
Sekretarz stanu Dariusz Standerski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (3)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
2723 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Dariusz Standerski
BM.WP.057.124.2025
Warszawa, 21 września 2025 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 11 lipca br. Posłanki na Sejm RP Pani Pauliny Matysiak w sprawie udostępnienia
kodu źródłowego aplikacji mObywatel (interpelacja nr 10881)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na pytania zadane przez Posłankę.
Ad 1) Czy CSIRT NASK zakończył już prace nad opinią dotyczącą możliwości udostępnienia
kodu źródłowego aplikacji mObywatel? Jeśli nie, proszę o wskazanie przyczyn opóźnienia
oraz przewidywanego terminu zakończenia analizy.
Na podstawie ustawy o aplikacji mObywatel1, 3 października 2024 r. Minister Cyfryzacji
wystąpił do CSIRT GOV, CSIRT MON i CSIRT NASK o opinię w sprawie publikacji kodu
źródłowego mObywatel. CSIRT NASK zakończył prace nad opinią dotyczącą możliwości
udostępnienia kodu źródłowego aplikacji mObywatel. Obszerna opinia została przekazana do
Ministerstwa Cyfryzacji 6 czerwca br.
Ad 2) Jakie kryteria bezpieczeństwa są brane pod uwagę przez CSIRT NASK przy ocenie
ryzyka związanego z publikacją kodu źródłowego?
Ze względu na niejawność przekazanej opinii CSIRT NASK, nie możemy udzielić informacji na
temat kryteriów oceny ryzyka.
Ad 3) Czy w toku prac wykryto podatności lub zagrożenia dla systemu mObywatel, które
mogłyby wpłynąć na decyzję o zakresie udostępnienia kodu?
Ze względu na niejawność przekazanej opinii CSIRT NASK, nie możemy udzielić informacji na
zadane pytanie.
Dostaliśmy już wszystkie opinie, które teraz kompleksowo analizujemy. Tym samym
rozpoczęliśmy proces przygotowania kodu źródłowego aplikacji mObywatel do publikacji
w zakresie niezagrażającym bezpieczeństwu tej aplikacji i jej użytkowników. Planujemy
zakończyć ten proces jeszcze w tym roku.
Ad 4) Czy NASK współpracuje z CSIRT GOV i CSIRT MON w tej sprawie, aby zapewnić
spójność oceny, czy też opinie są przygotowywane niezależnie?
Ustawodawca nie narzucił CSIRT sposobu przygotowania opinii w tym zakresie. CSIRT-y nie
muszą wobec tego podejmować współpracy w toku przygotowywania niezależnych opinii.
Jak wskazano w odpowiedzi na pytanie 3. Ministerstwo Cyfryzacji otrzymało już wszystkie
opinie CSIRT i rozpoczęło proces przygotowania kodu źródłowego do publikacji
w zakresie niezagrażającym bezpieczeństwu aplikacji i jej użytkowników.
Z wyrazami szacunku
Dariusz Standerski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
1 Art. 81a ustawy z dnia 26 maja 2023 r. o aplikacji mObywatel (Dz. U. z 2024 r. poz. 1275)
-- 1 of 1 --