
Ustawa o zmianie przepisów dotyczących krajowego systemu cyberbezpieczeństwa wprowadza istotne modyfikacje w ustawie – Prawo zamówień publicznych. Nowelizacja rozszerza katalog podstaw odrzucenia ofert, w odniesieniu do oferowanych produktów, usług i procesów ICT mogących stanowić zagrożenie dla bezpieczeństwa państwa. Nowe regulacje będą miały zastosowanie już od 3 kwietnia 2026 r. – także do postępowań będących w toku. Sprawdź, jakie obowiązki pojawią się po stronie zamawiających i jakie ryzyka muszą uwzględnić wykonawcy.
W związku z ogłoszeniem ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa uległ modyfikacji katalog przesłanek odrzucenia oferty wskazany w ustawie z 11 września 2019 r. – Prawo zamówień publicznych. Nowelizacja koncentruje się na zwiększeniu poziomu bezpieczeństwa w zamówieniach publicznych obejmujących produkty, usługi i procesy ICT.
Zmiana rozszerza katalog przesłanek odrzucenia oferty o sytuacje, w których oferowane przez wykonawców rozwiązania i dostawy informatyczne mogą stanowić zagrożenie dla podstawowego interesu bezpieczeństwa państwa.
Zmiana polega na wprowadzeniu obowiązku odrzucenia oferty, jeżeli:
Rekomendacje Pełnomocnika Rządu ds. Cyberbezpieczeństwa w zakresie produktów, usług i procesów ICT, które uznano za stwarzające zagrożenie dla podstawowego interesu państwa, są publikowane na stronie podmiotowej BIP >> LINK DO REKOMENDACJI.
Z kolei decyzje w sprawach uznania wykonawcy za dostawcę wysokiego ryzyka będą:
Nowe przesłanki odrzucenia ofert w Pzp – tabela zmian
|
Przepis |
Przesłanka w dotychczasowym brzmieniu |
Nowa regulacja |
|
Art. 226 ust. 1 pkt 17 |
Zamawiający odrzuca ofertę, jeżeli obejmuje ona urządzenia informatyczne lub oprogramowanie wskazane w rekomendacji, o której
|
Zamawiający odrzuca ofertę, jeżeli obejmuje ona produkt ICT, usługę ICT lub proces ICT wskazane w rekomendacji, o której mowa w art. Przesłanka odrzucenia oferty obejmuje szerszy zakres rzeczowy kupowanego zamówienia. Bezpieczeństwo publiczne i bezpieczeństwo narodowe zostały zastąpione pojęciem podstawowego interesu bezpieczeństwa państwa. |
|
Art. 226 ust. 1 pkt 19 |
Dotychczas brak było tej regulacji |
Zamawiający odrzuca ofertę, jeżeli obejmuje ona produkt ICT, którego typ został określony w decyzji w sprawie uznania dostawcy za Decyzja będzie zatem podstawą odrzucenia oferty w postępowaniu, jeśli wykonawca zaoferuje w niej produkt ICT, usługę ICT lub proces ICT ujęte w tej decyzji. |
W praktyce oznacza to, że zamawiający będzie zobowiązany do:
Produkt ICT oznacza element lub grupę elementów sieci lub systemów informatycznych, zaś usługa ICT polega w pełni lub głównie na przekazywaniu, przechowywaniu, pobieraniu lub przetwarzaniu informacji za pośrednictwem sieci i systemów informatycznych.
Z kolei proces ICT obejmuje zestaw czynności wykonywanych w celu projektowania, rozwijania, dostarczania lub utrzymywania produktów ICT lub usług ICT [art. 2 pkt 12−13 ww. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17 kwietnia 2019 r. w sprawie ENISA].
Nowelizacja wchodzi w życie 3 kwietnia 2026 r. i – co istotne – znajdzie zastosowanie również do postępowań będących w toku. Oznacza to konieczność szczególnej ostrożności w przypadku postępowań, w których nie podpisano jeszcze umowy z wykonawcą.
W odniesieniu do sprzętu i usług od dostarczonych przez dostawców wysokiego ryzyka zamawiający muszą także wycofać je z użytku w swoich instytucjach w określonych terminach:
Podmiot kluczowy lub ważny, który nie wycofa sprzętu lub oprogramowania dostarczanego przez dostawcę wysokiego ryzyka, zapłaci karę w wysokości:
Kara będzie mogła zostać zwiększona do 100.000.000 zł, jeśli naruszenie obowiązków będzie powodowało:
Aby prawidłowo zastosować nowe regulacje, zamawiający powinien:
Wykonawcy muszą liczyć się z nowymi obowiązkami, w szczególności:
Brak odpowiedniej analizy może skutkować odrzuceniem oferty – nawet jeśli spełnia ona pozostałe wymagania zamawiającego.
Chcesz wiedzieć, jak przygotować SWZ i ocenić oferty zgodnie z nowymi przepisami? W przyszłym tygodniu znajdziesz na naszych łamach gotowe opracowania z wzorami dokumentów.
Podstawa prawna
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17 kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia (UE) nr 526/2013 (akt o cyberbezpieczeństwie),