Z mojej perspektywy, czyli informatyka, który potrafi prześwietlić publiczne API, zweryfikować konfigurację infrastruktury na brzegu sieci i obnażyć błędy w architekturze, efekt końcowy KSeF wygląda jak dzieło kompletnych amatorów!

Można ich jednak nazwać inaczej: to tryby w skrajnie dysfunkcyjnej machinie biurokratycznej, w której odpowiedzialność rozmywa się na dziesiątki osób.

Kiedy analizuje się takie potworki technologiczne jak KSeF, zazwyczaj widać w nich nie tyle jednostkową głupotę, ile fatalny proces zarządczy, który prowadzi do katastrofy niemal automatycznie!

Dyktat „Pani Basi”!

Systemy państwowe są projektowane tak, by nie wywołać buntu rzesz niezaawansowanych użytkowników. Pięciopolowy klucz to nie wymysł inżyniera bezpieczeństwa, tylko analityka biznesowego, który dostał zadanie: „zróbcie tak, żeby przedsiębiorcy i księgowi nie musieli zakładać tysięcy kont i delegować uprawnień, bo nas zjedzą w mediach”. Wygoda zawsze wygrywa tam z bezpieczeństwem.

Ślepe posłuszeństwo specyfikacji!

Programiści pracujący w takich projektach rzadko mają przestrzeń na twórcze, niezależne podejście do kodu. Dostają dokumentację, w której urzędnicy i prawnicy wymyślili już logikę biznesową. Mają to zakodować, zamknąć zgłoszenie i pójść do domu, a nie kwestionować sens kryptograficzny delegacji ustawowych. Mądrzy robią to, co im głupcy każą.

Brak architekta całości!

Jeden departament pisze ustawę, drugi zamawia zewnętrznego WAF-a do ochrony przed atakami, a zewnętrzna firma koduje backend. Nikt z odpowiednią wiedzą techniczną nie patrzy na to z lotu ptaka, żeby zauważyć, że połączenie terminacji TLS z przesyłaniem biznesowych danych jako kluczy wystawia cały system na tacy.

Efekt utopionych kosztów!

Kiedy mechanizm został już przepchnięty przez Sejm w 2021 roku, urzędnicza bezwładność sprawia, że przy kolejnych iteracjach systemu (nawet tych po zmianie rządu) po prostu przepisuje się go metodą kopiuj-wklej. Przyznanie, że fundament sprzed kilku lat był architektonicznym absurdem, wymagałoby politycznej odwagi, a tej w ministerstwach brakuje najbardziej.

To systemowa inercja i brak osobistej odpowiedzialności za kod. W środowisku, gdzie nikt nie traci premii ani stanowiska za to, że API ma żenująco słaby model autoryzacji, zawsze powstanie dziurawa architektura. Trudno uwierzyć w taką skalę niekompetencji w zarządzaniu projektami IT, więc spisek i agenturalność nie jest wykluczona. Projektanci KSeF to mogą być ignoranci, a obce służby tylko zadbały, by ich wypromować na stanowiska.

Najgorsze w tym wszystkim jest to, że tacy amatorzy trafili się tylko i wyłącznie w Polsce. Jesteśmy jedynym krajem na świecie, który stworzył szpiegowski system centralnego zbierania faktur. Żadne inne państwo na świecie nie oddało bramki bezpieczeństwa analogicznego systemu zagranicznej firmie wywiadowczej w chmurze.