Produkt ICT w zamówieniach, czyli dlaczego fotowoltaika bywa trudniejsza niż serwerownia

produkt ICT w zamówieniach publicznych, sterownik instalacji w budynku użyteczności publicznej

Ekspozycja edukacyjna z multimediami, instalacja fotowoltaiczna z magazynem energii, system sygnalizacji włamania i napadu, instalacja przyzywowa. Cztery różne branże, cztery różne kody CPV i jedna wątpliwość, która wraca w każdej z nich od wiosny 2026 r. Wątpliwość dotyczy tego, czy w ofercie kryje się produkt ICT, a przepisy nie rozstrzygają jej przez wskazanie rodzaju robót.

Produkt ICT w zamówieniach publicznych nie ma własnej, krajowej definicji. Prawo zamówień publicznych sięga po pojęcia z unijnego aktu o cyberbezpieczeństwie, gdzie produktem ICT jest element lub grupa elementów sieci lub systemów informatycznych. Sieć i system informatyczny obejmują natomiast sieć łączności elektronicznej, urządzenie lub grupę połączonych urządzeń, z których przynajmniej jedno automatycznie przetwarza dane cyfrowe zgodnie z programem, a także dane cyfrowe przechowywane i przekazywane przez te elementy.

Definicja nie pyta o branżę

Taka konstrukcja przesuwa punkt ciężkości z nazwy zamówienia na funkcję urządzenia. Sterownik ekspozycji, odtwarzacz multimedialny i panel dotykowy przetwarzają dane cyfrowe. Falownik z modułem komunikacyjnym oraz system zarządzania magazynem energii przetwarzają dane cyfrowe. Centrala alarmowa, manipulator i moduł powiadamiania robią dokładnie to samo. Współczesna instalacja przyzywowa oparta na terminalach i sieci IP również. Wydzielony obwód elektryczny zasilający nagłośnienie danych nie przetwarza, więc do definicji nie wchodzi, choć towarzyszy urządzeniom, które ją spełniają.

Ustawa nie zawiera katalogu urządzeń ani wykazu branż, a żaden organ takiego katalogu nie ogłosił. Dlatego to samo hasło w opisie przedmiotu zamówienia raz oznacza produkt ICT, a raz nie. Prosta instalacja przyzywowa z przyciskiem, dzwonkiem i lampką sygnalizacyjną działa na poziomie obwodu elektrycznego. Ta sama funkcja zbudowana na terminalach z oprogramowaniem, rejestracją zdarzeń i integracją z systemem szpitalnym mieści się w definicji bez większych wątpliwości. Rozstrzyga rozwiązanie zaproponowane w ofercie, a nie tytuł postępowania.

Sama kwalifikacja jeszcze nikogo nie eliminuje

Uznanie, że w grę wchodzi produkt ICT w zamówieniach publicznych, nie prowadzi automatycznie do odrzucenia oferty. Obowiązek odrzucenia powstaje dopiero wtedy, gdy zaoferowany produkt, usługa lub proces pojawia się w rekomendacji Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa, stwierdzającej negatywny wpływ na podstawowy interes bezpieczeństwa państwa albo gdy obejmuje go decyzja o uznaniu dostawcy za dostawcę wysokiego ryzyka.

Ministerstwo Cyfryzacji potwierdziło w sierpniu 2026 r., że lista dostawców wysokiego ryzyka nie istnieje, ponieważ nie wszczęto dotąd ani jednego postępowania. Rekomendacje Pełnomocnika są publikowane, dotyczą podatności w konkretnym oprogramowaniu oraz zasad konfiguracji sprzętu i mają charakter ostrzeżeń technicznych. Większość z nich ustawa wiąże z ryzykiem wystąpienia incydentu krytycznego, a przesłanka odrzucenia oferty odsyła do innej podstawy prawnej wydania rekomendacji i wymaga w niej wyraźnego stwierdzenia zagrożenia dla podstawowego interesu bezpieczeństwa państwa. Kwalifikacja przedmiotu zamówienia wyznacza więc dziś zakres tego, co zamawiający musi umieć sprawdzić, a nie listę ofert do odrzucenia.

Otwarta pozostaje sprawa kręgu adresatów drugiej z przesłanek. Przepis nakazuje odrzucenie oferty każdemu zamawiającemu, choć jego uzasadnieniem jest zakaz nabywania wiążący wyłącznie podmioty zobowiązane ustawą o krajowym systemie cyberbezpieczeństwa. Wykładnia literalna prowadzi zatem dalej niż cel regulacji, a stanowiska organu w tej sprawie brakuje.

Co zapisać w SWZ, żeby dało się to sprawdzić

Komentarz Urzędu Zamówień Publicznych do tej przesłanki, powstały jeszcze na gruncie wcześniejszego brzmienia przepisu, wskazuje, że stosuje się ją w szczególności, choć nie wyłącznie, do zamówień z zakresu IT. Zwrot o ofercie obejmującej dany produkt odczytuje się szeroko, więc wystarczy, że sprzęt lub oprogramowanie służy wykonaniu innego zadania, na przykład montażu monitoringu czy systemu zarządzania budynkiem. Dokumenty postępowania powinny więc pozwalać na identyfikację takich elementów w ofercie, czyli żądać producenta, modelu i wersji urządzeń przetwarzających dane, a nie samego opisu funkcji.

Odrębne oświadczenie wykonawcy porządkuje dokumentację, ale badania nie zamyka. Zamawiający porównuje treść oferty z rekomendacjami publikowanymi przez Pełnomocnika i z decyzjami ogłaszanymi w Monitorze Polskim. Gdy oferta nie pozwala ustalić, co dokładnie zostanie zamontowane, wcześniej niż odrzucenie pojawia się wezwanie do wyjaśnień treści oferty. Warto przy tym pamiętać, że wykaz urządzeń wskazujący producenta i model staje się częścią treści oferty, więc jego późniejsza zmiana wykracza poza wyjaśnienie.

Zmieniona przesłanka rekomendacyjna objęła wprost postępowania wszczęte przed 3 kwietnia 2026 r. i niezakończone, bo ustawodawca zapisał to w przepisie przejściowym. Dla przesłanki związanej z decyzją o dostawcy wysokiego ryzyka takiego przepisu zabrakło, a Urząd Zamówień Publicznych przyjmuje, że i ona znajduje zastosowanie do postępowań w toku. Produkt ICT w zamówieniach publicznych przestał być tematem wyłącznie działów IT i wszedł do dokumentacji robót budowlanych.

#noweprzetargi #zamówieniapubliczne #pzp #cyberbezpieczeństwo #ict

Ostatnie wpisy