Podpis elektroniczny pod ofertą wygląda na temat czysto techniczny, a potrafi zdecydować o odrzuceniu wykonawcy. Zamawiający otwiera plik, uruchamia walidator i widzi komunikat, którego nie umie jednoznacznie odczytać. Weryfikacja podpisu elektronicznego zaczyna się właśnie w tym momencie i od tego, jak przebiegnie, zależy dalszy los oferty. Orzecznictwo Krajowej Izby Odwoławczej pokazuje, że sposób przeprowadzenia tej czynności bywa równie ważny jak sam podpis.
Rodzaj wymaganego podpisu zależy od wartości zamówienia. W postępowaniach powyżej progów unijnych ofertę składa się pod rygorem nieważności z podpisem kwalifikowanym. Poniżej progów wykonawca może użyć zamiennie podpisu kwalifikowanego, zaufanego albo osobistego. Ta różnica ma bezpośrednie przełożenie na weryfikację, ponieważ każdy z tych podpisów sprawdza się innym narzędziem i według innych reguł.
Moment złożenia podpisu przesądza o ważności
Największe nieporozumienie dotyczy ważności certyfikatu. Podpis kwalifikowany pozostaje ważny, jeżeli został złożony w okresie ważności certyfikatu, nawet gdy certyfikat później wygasł. Weryfikacja podpisu elektronicznego ocenia stan z chwili podpisania, a nie z dnia, w którym zamawiający otwiera ofertę. Zamawiający, który odrzuca ofertę tylko dlatego, że certyfikat wygasł miesiąc po terminie składania ofert, popełnia błąd.
Problem pojawia się, gdy podpis nie zawiera znacznika czasu. Wtedy aplikacja weryfikująca nie zawsze potrafi ustalić, kiedy dokładnie podpis powstał, i sprawdza jego ważność względem daty uruchomienia programu. Stąd bierze się status „nieokreślony” albo „niekompletnie zweryfikowany”. Taki wynik nie oznacza, że podpis jest nieważny. Oznacza, że narzędziu zabrakło danych do pełnej oceny, co zamawiający powinien wyjaśnić, zanim sięgnie po odrzucenie.
Narzędzie musi pasować do rodzaju podpisu
Weryfikacja podpisu elektronicznego wymaga narzędzia dobranego do rodzaju podpisu. Podpis kwalifikowany waliduje się oprogramowaniem pochodzącym od kwalifikowanego dostawcy usług zaufania, wpisanego na unijną listę zaufanych dostawców. Popularne czytniki PDF stosują własną logikę oceny i potrafią pokazać ostrzeżenie tam, gdzie kwalifikowana usługa walidacji potwierdza ważność. Komunikat z takiej aplikacji stanowi co najwyżej dowód prywatny, a pełną moc daje dopiero walidacja u kwalifikowanego dostawcy.
Podpis zaufany sprawdza się inaczej, bez konieczności użycia tych samych walidatorów co przy podpisie kwalifikowanym. Wystarczą narzędzia udostępniane na rządowych stronach do weryfikacji profilu zaufanego. Podpis osobisty ocenia się według reguł wynikających z przepisów o dowodach osobistych, korzystając z bezpłatnego oprogramowania przeznaczonego do tego celu. Mieszanie tych ścieżek prowadzi do fałszywych negatywnych wyników i niepotrzebnych sporów.
Czego uczą wyroki Izby
Krajowa Izba Odwoławcza konsekwentnie przyjmuje, że kwalifikowany podpis można uznać za prawidłowo złożony tylko wtedy, gdy zamawiający jako strona ufająca jest w stanie skutecznie go zweryfikować narzędziem kwalifikowanego dostawcy i potwierdzić jego ważność. W jednej z głośnych spraw Izba utrzymała odrzucenie oferty, w której walidacja u kilku kwalifikowanych dostawców dawała wynik negatywny, a wykonawca bronił się jedynie graficznym odwzorowaniem podpisu i komunikatem z platformy. Izba wskazała, że to na wykonawcy spoczywa ciężar wykazania prawidłowości podpisu, a późniejsze wyjaśnienia nie sanują jego skutecznego braku.
Ta sama linia chroni jednak wykonawcę przed nadgorliwością. Izba podkreślała, że nie można wymagać od podpisu elektronicznego więcej niż od własnoręcznego, a oświadczenie samego wystawcy podpisu nie zastępuje walidacji, którą zamawiający ma obowiązek przeprowadzić samodzielnie. Brak pozytywnego raportu nie przesądza automatycznie o nieważności, jeżeli właściwie przeprowadzony proces walidacji potwierdza, że podpis oparto na kwalifikowanym certyfikacie złożonym w okresie jego ważności.
Weryfikacja podpisu elektronicznego opiera się więc na trzech pewnikach. Liczy się stan certyfikatu z chwili podpisania, narzędzie musi odpowiadać rodzajowi podpisu, a status „nieokreślony” domaga się wyjaśnienia zamiast automatycznego odrzucenia. Zamawiający, który trzyma się tych zasad, unika zarówno przyjęcia oferty bez skutecznego podpisu, jak i odrzucenia oferty w pełni prawidłowej. Warto też zachować raport z walidacji jako dowód należytej staranności, mimo że przepisy wprost tego nie nakazują.
#noweprzetargi #zamowieniapubliczne #pzp #podpiselektroniczny #kio
Krajowa Izba Odwoławcza konsekwentnie wiąże skuteczność podpisu kwalifikowanego z możliwością jego walidacji u uprawnionego dostawcy.
W wyroku z 14 marca 2022 r. (KIO 457/22) Izba oddaliła odwołanie i utrzymała odrzucenie oferty, w której walidacja u kilku kwalifikowanych dostawców za każdym razem dawała wynik negatywny. Izba wskazała, że ciężar wykazania prawidłowości podpisu spoczywa na wykonawcy, a jego wyjaśnienia nie sanują braku skutecznie złożonego podpisu.
W wyroku z 13 sierpnia 2019 r. (KIO 1479/19) Izba przyjęła, że zamawiający, posługując się narzędziem do walidacji pochodzącym od kwalifikowanego dostawcy usług zaufania, jest w stanie sam ustalić, czy podpis oparto na kwalifikowanym certyfikacie, bez obowiązku wzywania wykonawcy do wyjaśnień.
W wyroku z 1 marca 2022 r. (KIO 356/22) Izba rozróżniła usługę walidacji kwalifikowanych podpisów elektronicznych oraz kwalifikowaną usługę walidacji, wskazując na ich odrębne umocowanie w przepisach o usługach zaufania.




