KSeF nie jest wypadkiem przy pracy. Nie jest też pomysłem jednego rządu ani błędem wdrożeniowym, który da się zrzucić na urzędników średniego szczebla. KSeF jest projektem ciągłym. Decyzją systemową. A to oznacza, że odpowiedzialność również jest ciągła. Odpowiadają za to rządy PiS i PO, Morawieckiego i Tuska. W tym oddawaniu suwerenności są wyjątkowo zgodni. Zanim to zrozumiecie przeczytajcie poprzednie części serii o KSeF:
- Część I. KSeF nie poszerza inwigilacji. KSeF zwiększa rozdzielczość.
- Część II. Praktyka KSeF: HurtPol kontra Kowalski i Synowie.
- Część III. Administrator KSeF. Czyli gdzie naprawdę leży władza.
- Część IV. Technologia KSeF – suwerenność kończy się tam, gdzie kończy się kabel!
W tych notkach pokazałem, że KSeF nie poszerza formalnie zakresu inwigilacji, lecz radykalnie zwiększa jej rozdzielczość. Że w praktyce uderza asymetrycznie w małych, a wzmacnia dużych. Że realna władza nie leży w ustawie, lecz u administratora systemu. I że suwerenność kończy się tam, gdzie kończy się kabel. Teraz pora połączyć te wątki w całość i nazwać rzeczy po imieniu.
Kwestia techniczna, o której wspominam notce "Technologia KSeF – suwerenność kończy się tam, gdzie kończy się kabel!" – czyli wykorzystanie rozwiązań firmy Imperva jako zewnętrznej bramki WAF (Web Application Firewall) dla KSeF nie jest nowym elementem wprowadzonym przez obecną koalicję, lecz integralnym składnikiem architektury KSeF od samego początku jego publicznych testów. Zanim przejdziemy dalej, należy zrozumieć, czym dokładnie jest bramka WAF.
Dlaczego "Bouncer" (WAF) musi zajrzeć do Twojej faktury?
Wyobraź sobie, że KSeF to pilnie strzeżony sejf w centrum Warszawy. Przed tym sejfem stoi bramka bezpieczeństwa obsługiwana przez zewnętrzną firmę (Imperva/Thales). Kiedy wysyłasz fakturę, wkładasz ją do cyfrowej kasetki (szyfrowanie SSL/TLS). To sprawia, że nikt po drodze – np. Twój dostawca internetu – nie widzi, co jest w środku.
Strażnik (WAF/DDoS Protection) ma za zadanie zatrzymać hakerów. Jednak hakerzy są sprytni – oni też chowają swoje bomby (złośliwy kod) w takich samych zaszyfrowanych kasetkach. Aby strażnik mógł odróżnić uczciwą fakturę od ataku hakerskiego, musi tę kasetkę otworzyć na samej bramce. W informatyce nazywa się to SSL Termination. W tym krótkim momencie, na brzegu systemu (który obsługuje Thales), Twoja faktura jest odpakowana. System analizuje: „czy to faktura, czy wirus?”. Jeśli wszystko jest OK, pakuje ją z powrotem i wysyła dalej do serwerów Ministerstwa Finansów.
Gdzie tu problem z suwerennością?
Gdyby Strażnik (WAF) nie otwierał przesyłek, byłby ślepy. Nie wiedziałby, czy przepuszcza 100 faktur, czy 100 wirusów. Dlatego musi widzieć ruch. To oznacza, że firma Thales (podlegająca pod francuskie prawo i służby) posiada technologiczną możliwość rozpakowania ruchu, zanim trafi on do polskiego urzędu.
Metadane
Nawet jeśli administratorzy nie czytają i nie analizują każdej faktury (bo to byłoby nielegalne, choć technicznie możliwe), to ich systemy widzą metadane — kto wysyła, ile wysyła, jak często i skąd. To gigantyczna wiedza o kondycji całego polskiego biznesu w czasie rzeczywistym. Nie da się filtrować ruchu, nie widząc go. Jeśli powierzasz filtrowanie zagranicznej firmie, dajesz jej prawo do otwierania każdej cyfrowej koperty, którą polski przedsiębiorca wysyła do swojego państwa.
Imperva
Rozwiązania Imperva były obecne w architekturze KSeF już w momencie, gdy system był wdrażany przez rząd Prawa i Sprawiedliwości. Co najmniej od 2021 (ślady Incapsula), gdy startował dobrowolny KSeF, analiza rekordów DNS oraz ruchu sieciowego API wskazywała na korzystanie z infrastruktury amerykańskiej firmy Imperva (dawniej Incapsula). KSeF od początku był projektowany w modelu, w którym Centrum Informatyki Resortu Finansów (CIRF) oraz spółka celowa Aplikacje Krytyczne korzystały z zewnętrznych dostawców usług ochrony przed atakami DDoS i zabezpieczeń warstwy aplikacji (WAF). To właśnie za rządów PiS zapadły decyzje o wyborze technologii zabezpieczających system, który ma przetwarzać miliardy faktur rocznie. Imperva była wtedy niezależną firmą amerykańską. Francuska grupa Thales ogłosiła jej przejęcie dopiero w lipcu 2023 roku, a sfinalizowała je w grudniu 2023.
Warstwa technologiczna KSeF — ta, której oficjalne komunikaty Ministerstwa Finansów konsekwentnie nie opisują — od samego początku opierała się na zewnętrznej bramce bezpieczeństwa typu WAF/CDN. Nie jest to rozwiązanie wprowadzone przez obecną koalicję w jakimś akcie zdrady czy nagłego zwrotu. To element architektury, który istniał już w fazie KSeF dobrowolnego, w latach 2021–2022 - gdy system startował, gdy był testowany, gdy podejmowano kluczowe decyzje projektowe. Za rządów Prawa i Sprawiedliwości.
Wtedy tę warstwę obsługiwała Imperva — amerykańska firma prywatna, znana z rozwiązań ochrony aplikacji webowych i infrastruktury brzegowej. To nie była żadna tajemnica techniczna dla ludzi, którzy potrafili spojrzeć w DNS i zobaczyć, gdzie naprawdę kończy się połączenie. Tajemnicą stało się to dopiero na poziomie politycznym.
Projektując KSeF w takim modelu, państwo polskie już wtedy zrezygnowało z pełnej kontroli nad brzegiem systemu. Nie nad danymi zapisanymi w bazie. Nie nad serwerami stojącymi fizycznie w kraju. Nad brzegiem. Nad tym miejscem, przez które przechodzi cały ruch. Nad punktem, w którym da się filtrować, blokować, analizować i kształtować strumień komunikacji. To tam leży realna władza w systemach cyfrowych.
Thales
Potem historia potoczyła się dalej już bez udziału III RP. W 2023 roku Imperva została przejęta przez Thales — koncern zbrojeniowo-technologiczny, ściśle powiązany z państwem francuskim, działający w sektorze obronnym, kryptograficznym i wywiadowczym — decyzja biznesowa, globalna konsolidacja rynku, nic nadzwyczajnego. Z punktu widzenia Polski — kompletna zmiana zasad gry. To już nie była prywatna firma amerykańska, ale giełdowa firma kontrolowana przez państwo francuskie, która zajmuje się wywiadem.
Od tego momentu warstwa brzegowa systemu, przez który przechodzi cały strumień faktur w polskiej gospodarce, znalazła się pod kontrolą podmiotu zagranicznego, funkcjonującego w ścisłym ekosystemie państwowego bezpieczeństwa Francji. I nie jest tu istotne, czy ktoś czyta treść faktur, czy ma klucze, czy ma złe intencje. To są pytania dla naiwnych. Władza systemowa nie polega na czytaniu treści. Polega na kontroli architektury.
Rząd ukrywa dostawcę WAF/CDN
I teraz dochodzimy do punktu najbardziej kompromitującego. Obecny rząd o tym wie. Wie, bo nie da się nie wiedzieć. Wie, bo infrastruktura się nie zmieniła. Wie, bo nie zaprzecza. Wie, bo w oficjalnych komunikatach mówi o krajowej infrastrukturze, serwerach w Polsce i WAF Cloud, ale konsekwentnie nie mówi, kto ten WAF obsługuje. To nie jest przypadek. To jest świadome przemilczenie.
Gdyby to było politycznie obojętne, padłaby nazwa. Tak jak padają nazwy SAP, Oracle czy Microsoft w innych systemach państwowych. Skoro nazwa nie pada, to znaczy, że ktoś uznał ją za problem. A skoro uznał za problem, to znaczy, że rozumie konsekwencje suwerennościowe. I mimo to wybrał mataczenie.
Ciągłość władzy w Polsce
W ten sposób dochodzimy do mechanizmu, który najlepiej opisuje cały projekt KSeF. PiS podjął decyzje architektoniczne, które oddały brzeg systemu w ręce amerykańskiej firmy prywatnej, która została kupiona przez wywiadowczą francuską firmę państwową. Obecna koalicja tych decyzji nie odwróciła. Nie zmieniła architektury. Nie zerwała zależności. Zamiast tego postanowiła ją ukryć pod warstwą PR-u o rzekomej dezinformacji i nieuzasadnionych zarzutach — niżej cytuję cały ten komunikat.
To nie jest spór partyjny. To jest ciągłość państwa w oddawaniu suwerenności technologicznej bez pytania obywateli o zgodę. KSeF nie jest narzędziem jednego rządu. Jest narzędziem nowego modelu władzy, w którym państwo staje się użytkownikiem własnego systemu, a nie jego właścicielem w sensie pełnej kontroli.
Utrata suwerenności
Jeżeli ktoś po tym wszystkim nadal uważa, że suwerenność sprowadza się do lokalizacji serwera, to znaczy, że nie zrozumiał nic z architektury internetowej w dzisiejszych czasach. Albo rozumie, ale ukrywa istotne informacji. Suwerenność kończy się tam, gdzie kończy się kabel. A kabel KSeF od początku nie kończył się w Polsce.
W skrócie
PiS oddał suwerenność Polski prywatnej firmie amerykańskiej, gdy rządził Biden, a po czasie okazało się, że w USA rządzi Trump, a firma amerykańska sprzedała się państwowej firmie francuskiej powiązanej z wywiadem. Tusk nie musiał się specjalne starać, by oddać suwerenność Polski Francji, bo PiS oddało Polskę USA, a te sprzedały ją Francji. Niemniej kontrolę nad KSeF, a zatem całym biznesem w Polsce, mają i USA, i Francja poprzez swoje firmy i służby.
Grzegorz GPS Świderski
Kanał Blogera GPS
GPS i Przyjaciele
X.GPS65
PS. Poniżej kopiuję oficjalny komunikat z portalu podatki.biz, który pokazuje, że udział w całym tym przedsięwzięciu francuskiego koncernu zbrojeniowo-technologicznego Thales, ściśle powiązanego z państwem francuskim, działającym w sektorze obronnym, kryptograficznym i wywiadowczym jest ukrywany. To ukrywanie tego faktu jest najbardziej obciążającym elementem całej tej sprawy. Ukrywają, bo są świadomi tego, że jak to wyjdzie, to zdruzgocze to rząd Tuska. Jednak to wyjdzie! I zdruzgocze. A na dodatek zdruzgocze też PiS! Właśnie niniejszą notką to zrobiłem. Teraz tylko trzeba z tym dotrzeć do opinii publicznej. Mamy na to półtora roku, bo tyle jest do wyborów. Więc jeśli to przeczytaliście, to teraz to rozpowszechnijcie.
Jeśli hołdujecie zasadzie: "nie wierzę w niezdementowane informacje", to oto oficjalny komunikat Ministerstwa Finansów, który dementuje to, co powyżej napisałem (ale nic nie wspomina o dostawcy WAF/CDN i nie wymienia firm Imperva i Thales):
Bezpieczeństwo i dezinformacja w obszarze KSeF
27 i 28 stycznia 2026 r. odbyły się briefingi prasowe Zbigniewa Stawickiego Podsekretarza Stanu w Ministerstwie Finansów, Zastępcy Szefa Krajowej Administracji Skarbowej oraz Romana Łożyńskiego, dyrektora Centrum Informatyki Resortu Finansów. Tematem spotkania była pojawiająca się w przestrzeni publicznej dezinformacja w zakresie Krajowego Systemu e-Faktur. Celem briefingu było dostarczenie rzetelnych i prawdziwych informacji nt. systemu.
Od 1 lutego 2026 r. obowiązek wystawiania faktur w KSeF obejmie największe przedsiębiorstwa, których obroty w 2024 r. przekroczyły 200 mln zł. Następnie, od 1 kwietnia 2026 r. obowiązek ten obejmie firmy, których sprzedaż (z podatkiem), dokumentowana fakturami, przekroczy w danym miesiącu 10 tys. zł. Pozostali przedsiębiorcy będą wystawiać faktury w KSeF od 1 stycznia 2027 r. Wszyscy przedsiębiorcy będą natomiast odbierać faktury w KSeF od 1 lutego.
Bezpieczeństwo systemu
Krajowy System e-Faktur jest gotowy do wdrożenia od 1 lutego br. Został zbudowany przez resort finansów i co ważne, działa wyłącznie na serwerach znajdujących się w Polsce. System opiera się na krajowej infrastrukturze i polskim zapleczu technologicznym. Do zabezpieczenia danych w KSeF użyto narzędzi szyfrowania i kryptografii, które są częścią infrastruktury Ministerstwa Finansów. KSeF został również wpisany do rejestrów systemu infrastruktury krytycznej, co oznacza, że podlega najwyższym standardom bezpieczeństwa.
System jest stabilny i został zaprojektowany w sposób umożliwiający obsługę takiej liczby faktur w ciągu godziny, ile zwykle jest wystawianych w ciągu doby. KSeF był regularnie poddawany licznym testom, w tym testom wydajnościowym, bezpieczeństwa oraz odporności na awarie. Został także przetestowany w zakresie cyberbezpieczeństwa oraz był tworzony we współpracy ze służbami bezpieczeństwa państwa. KSeF spełnia również wymogi w zakresie ochrony danych osobowych.
Odbieramy bardzo dużo informacji dotyczących bezpieczeństwa KSeF i testów bezpieczeństwa związanych z jego działaniem. Tworzenie i testowanie KSeF przebiegało zgodnie ze wszystkimi praktykami i standardami cyberbezpieczeństwa – powiedział Roman Łożyński, dyrektor Centrum Informatyki Resortu Finansów.
Dezinformacje nt. dostępności do danych i inwigilacji
KSeF nie jest narzędziem służącym do inwigilacji. Ma pomóc państwu chronić przedsiębiorców przed nieuczciwą konkurencją, bez konieczności przeprowadzania kontroli w firmach i żądania od nich dodatkowych dokumentów. Dane w KSeF pozwolą działać administracji skarbowej szybciej, a zarazem skuteczniej chronić uczciwych przedsiębiorców.
Dane w KSeF nie ulegną zmianie w odniesieniu do tego, co jest dostępne dla organów w tej chwili. Zmienia się tylko sposób gromadzenia i przetwarzania danych, a nie ich zakres - powiedział Zbigniew Stawicki Podsekretarz Stanu w Ministerstwie Finansów, Zastępca Szefa Krajowej Administracji Skarbowej.
Informacje w KSeF nie są dostępne publicznie. Ich przetwarzanie, udostępnianie i wykorzystanie odbywa się w ściśle kontrolowany sposób, według jasno określonych procedur. Oznacza to, że uprawniony urzędnik, który chce uzyskać dostęp do informacji z systemu, musi to odpowiednio uzasadnić i posiadać wielostopniowo zatwierdzone uprawnienia. Nie ma tu więc miejsca na przypadkowość ani dowolność.
Zarzuty o rzekomej łatwości wycieku danych są krzywdzące, nieuzasadnione i wprowadzające opinię publiczną w błąd. Nie ma żadnych podstaw, by dopatrywać się „słabych punktów” systemu ani sugerować, że pracownicy i funkcjonariusze KAS mogliby być źródłem jakiegokolwiek zagrożenia. Takie stwierdzenia są bezpodstawne i podważają zaufanie do instytucji, która działa według jasno określonych procedur bezpieczeństwa. Tego typu sugestie nie mają poparcia ani w faktach, ani w rzeczywistym funkcjonowaniu administracji skarbowej.
Wdrożenie systemu i pomoc
W ostatnich dniach przed wdrożeniem MF koncentruje się przede wszystkim na informowaniu oraz szkoleniu z obsługi systemu. 24, 25 oraz 31 stycznia zostały zaplanowane dni otwarte na temat KSeF w urzędach skarbowych. Dzięki temu, wszystkie zainteresowane osoby, w dzień wolny od pracy, mogą dowiedzieć się wszystkiego nt. wdrażanego systemu. Dodatkowo w dniach 26 – 30 stycznia br. praca urzędów skarbowych (z wyjątkiem wyspecjalizowanych) została wydłużona do godz. 20.00. Od 26 stycznia została uruchomiona całodobowa infolinia Krajowej Informacji Skarbowej w zakresie KSeF.
Pracownicy MF i KAS są do dyspozycji interesariuszy systemu KSeF. Służymy wsparciem i pomocą, zarówno zdalnie jak i bezpośrednio w Urzędach skarbowych, które w tym tygodniu czynne są do godziny 20:00 oraz w sobotę do godziny 15:00. Zamieszczamy informacje na naszej stronie, filmy instruktażowe, tutoriale, wideo przybliżające poszczególne czynności dokonywane w Krajowym Systemie e-Faktur. Od wczoraj całodobowo działa infolinia Krajowej Informacji Skarbowej – powiedział Zbigniew Stawicki Podsekretarz Stanu w Ministerstwie Finansów, Zastępca Szefa Krajowej Administracji Skarbowej.
MF przypomina, że za 2026 r. nie będzie żadnych sankcji ani kar za błędy związane ze stosowaniem KSeF. Jest to czas dla nas wszystkich, aby wspólnie przejść przez proces wdrożenia, co pozwoli w pełni korzystać z zalet systemu.
nck.pl
W tym nie ma żadnych czarów. To brutalna polityka. Polityka pokazująca, że Polska, dzięki swoim "elitom" politycznym zdominowanym przez KOPiS nie ma nic do gadania w świecie. Jesteśmy rozgrywani jak dzieci. To wina nie tych "elit", ale głównie ludu, który ich wybrał. Kaczyńskiego i Tuska popiera 70% Polaków. Jeden jest całkowicie uległy Amerykanom, drugu Unii Europejskiej, co skutkuje tym, że jesteśmy pionkiem w grze innych i nie mamy żadnej politycznej podmiotowości. Nie mamy, bo lud jej nie chce mieć. Bo lud się interesuje tylko tym, by zasiłek dostać albo przysrać komuś w Internecie.