Koniec karty SIM Plastikowa karta znika z telefonów. Co ją zastępuje i co to zmienia dla użytkownika
Czym jest karta SIM
Karta SIM nie jest pamięcią na numer telefonu. Jest to karta mikroprocesorowa: ma własny procesor, pamięć trwałą i system operacyjny, a od czasu wprowadzenia standardu Java Card także możliwość uruchamiania niewielkich programów. W terminologii technicznej nośnik nazywa się UICC, a SIM lub USIM to aplikacja działająca na tym nośniku.
Karta przechowuje dwie rzeczy o zasadniczym znaczeniu. Pierwsza to numer IMSI, czyli międzynarodowy identyfikator abonenta – inny niż numer telefonu, który jest tylko etykietą przypisaną do IMSI w bazie operatora. Druga to klucz Ki: liczba o długości 128 bitów, znana wyłącznie karcie i rejestrowi abonentów operatora.
Sposób, w jaki sieć sprawdza kartę, jest wart wyjaśnienia, bo tłumaczy całą resztę artykułu. Sieć nie pyta karty o klucz. Wysyła do niej liczbę losową, oznaczaną RAND. Karta wykonuje na niej działanie z użyciem klucza Ki i odsyła wynik: odpowiedź SRES oraz klucz szyfrowania Kc, którym będzie zaszyfrowana transmisja. Operator wykonuje to samo obliczenie u siebie i porównuje wyniki. Zgodność oznacza, że karta zna Ki, choć klucz ani razu nie został przesłany. W sieciach 2G służył do tego algorytm A3/A8 w wersji COMP128, w sieciach trzeciej generacji i nowszych – Milenage, dodatkowo pozwalający karcie sprawdzić, czy rozmawia z prawdziwą siecią.
Karta jest zatem elementem bezpieczeństwa. Jej sensem nie jest przechowywanie danych, tylko wykonywanie obliczenia kryptograficznego w miejscu, z którego klucz nie może wyciec. To rozróżnienie będzie potrzebne przy ocenie eSIM.
Trzydzieści pięć lat skracania plastiku
Pierwszą kartę SIM wyprodukowała w 1991 roku monachijska firma Giesecke+Devrient, dostarczając 300 sztuk fińskiemu operatorowi Radiolinja. Rok później Radiolinja sprzedawał pierwsze telefony GSM z kartą – Nokia 1101. Karta miała wtedy wymiary karty płatniczej: 85,6 na 53,98 milimetra. Format nazwano później 1FF.
Kolejne formaty nie zmieniały układu scalonego, tylko usuwały plastik wokół niego. Mini-SIM (2FF) o wymiarach 25 na 15 milimetrów pojawił się w 1996 roku, micro-SIM (3FF) o wymiarach 15 na 12 milimetrów w 2003, a nano-SIM (4FF) o wymiarach 12,3 na 8,8 milimetra w 2012 – pierwszym telefonem z tym formatem był iPhone 5. Kto pamięta docinanie karty nożyczkami do mniejszego gniazda, ten robił dokładnie to, co producenci: usuwał obudowę, nie ruszając modułu.
Ostatnim krokiem tej samej drogi jest format MFF2 – układ przeznaczony do przylutowania do płyty głównej. To jest właśnie eSIM w sensie sprzętowym: nie inna technologia, tylko ta sama karta bez obudowy i bez gniazda.
eSIM: co dokładnie się zmienia
Nazwa eSIM opisuje dwie rzeczy naraz, co bywa źródłem nieporozumień. Pierwsza to sprzęt: układ eUICC wlutowany w płytę. Druga i ważniejsza to sposób dostarczania danych abonenta. W karcie tradycyjnej IMSI i klucz Ki zapisywano fabrycznie, w zakładzie personalizacji, i nie dawało się ich zmienić. W eU-ICC te dane tworzą profil, który można pobrać przez sieć, wyłączyć i usunąć. Procedurę nazwano zdalnym wgrywaniem profilu (remote SIM provisioning) i opisano w specyfikacjach GSMA.
W wariancie konsumenckim, opisanym w dokumentach SGP.21 i SGP.22, biorą udział trzy elementy. W telefonie działa program zwany LPA, odpowiedzialny za pobranie i włączenie profilu. Po stronie operatora pracuje serwer SM--DP+, który przygotowuje profil i szyfruje go dla konkretnego egzemplarza układu eUICC. Trzeci element, SM-DS, to serwer wyszukiwania – pozwala telefonowi znaleźć czekający na niego profil bez skanowania kodu. Kod QR, który dostaje klient, zawiera adres serwera i jednorazowy kod aktywacyjny.
W układzie eUICC może być zapisanych kilka profili, ale zwykle tylko jeden bywa aktywny; specyfikacja Samsunga w wersji 3.0 dopuszcza więcej niż jeden profil włączony jednocześnie. To odpowiada na częste pytanie, czy eSIM zastępuje telefon dwusimowy: zastępuje, o ile producent zaimplementował obsługę wielu profili.
Dla urządzeń bez ekranu i klawiatury – liczników energii, alarmów, czujników – wariant konsumencki się nie nadaje, bo zakłada, że ktoś zeskanuje kod. Do 2023 roku używano do tego starszej specyfikacji SGP.02, wymagającej wysyłania technicznych SMS-ów. Zastąpiła ją para dokumentów SGP.31 i SGP.32, w której rolę użytkownika przejmuje serwer zarządzający, a wgrywanie profilu odbywa się przez zwykłe połączenie internetowe. Zaplecze pozostało to samo – ten sam serwer SM-DP+ obsługuje telefony i czujniki.
iSIM: układ, którego nie ma na płycie
Następny krok jest już wdrażany. iSIM to funkcja karty przeniesiona do wnętrza głównego procesora urządzenia, do wydzielonego, odizolowanego obszaru. Nie ma osobnego układu ani osobnej powierzchni na płycie. Pierwszy iSIM z certyfikatem bezpieczeństwa GSMA opracowały wspólnie firmy Thales i Qualcomm, uruchamiając go na platformie Snapdragon; rozwiązanie spełnia te same wymagania zdalnego wgrywania profili co eSIM.
Prognozy różnią się co do tempa. Kaleido Intelligence szacuje 300 milionów układów iSIM w 2027 roku, co odpowiadałoby 19 procentom wszystkich dostaw eSIM. Juniper Research podaje wzrost z 800 tysięcy sztuk w 2024 roku do 210 milionów w 2028. Obie liczby wskazują ten sam kierunek: najpierw urządzenia przemysłowe i samochody, potem telefony.
Co użytkownik zyskuje, a co traci
Po stronie zysków jest przede wszystkim czas. Uruchomienie numeru zajmuje kilkanaście minut zamiast oczekiwania na kuriera, a pakiet danych na wyjazd zagraniczny kupuje się w aplikacji przed wylotem. Znika też cała kategoria awarii: karta się nie utleni, nie pęknie i nie wypadnie z tacki. Znika odpad – plastikowa karta z opakowaniem to kilka gramów tworzywa na każdą aktywację.
Jest jeszcze korzyść mniej oczywista, warta odnotowania przy okazji kradzieży telefonu. Pierwszą czynnością złodzieja bywa wyjęcie karty, żeby odciąć urządzenie od sieci i uniemożliwić lokalizowanie. Profilu eSIM nie da się wyjąć – trzeba go usunąć z poziomu systemu, a do tego potrzebne jest odblokowanie ekranu.
Po stronie strat jest utrata niezależności od urządzenia. Kartę można było w dziesięć sekund przełożyć do zapasowego telefonu – cudzego, starego, pożyczonego. Profil eSIM jest związany z konkretnym układem eUICC i przeniesienie go wymaga albo narzędzia producenta, albo nowego kodu od operatora. Producenci mają własne mechanizmy – Apple eSIM Quick Transfer, Google eSIM Transfer Tool – ale działają one najlepiej w obrębie jednego ekosystemu. Przy przenosinach z Androida na iPhone lub odwrotnie zwykle trzeba zalogować się do aplikacji operatora albo skontaktować się z obsługą klienta po nowy kod QR.
Drobiazg, o którym warto uprzedzić czytelnika, bo bywa przykrą niespodzianką: kontakty i wiadomości zapisane w pamięci fizycznej karty przepadają przy wymianie na eSIM. Orange ostrzega o tym wprost w opisie usługi. Trzeba je skopiować wcześniej.
Bezpieczeństwo: co się zmienia, a co nie
W tej sprawie krąży uproszczenie warte sprostowania. eSIM bywa reklamowany jako zabezpieczenie przed przejęciem numeru, czyli atakiem znanym jako SIM swap. To nieporozumienie wynikające z pomylenia dwóch różnych zagrożeń.
Przejęcie numeru nie polega na kradzieży karty. Polega na przekonaniu operatora, że dzwoni właściciel numeru, który zgubił kartę i prosi o wydanie nowej. Napastnik zbiera wcześniej dane osobowe z wycieków i mediów społecznościowych, żeby przejść weryfikację. Jeżeli się uda, na jego urządzeniu zaczynają działać połączenia i SMS-y ofiary – w tym kody jednorazowe do bankowości.
Ten atak działa na eSIM dokładnie tak samo, a bywa nawet szybszy, bo nie wymaga wysyłania niczego pocztą: wystarczy nowy kod aktywacyjny przesłany na adres e-mail. Atakujący zamiast prosić o kartę, prosi o wgranie profilu na swoje urządzenie. Zjawisko jest udokumentowane co najmniej od jesieni 2023 roku, gdy analitycy odnotowali ponad sto prób przejęcia kont klientów w jednej tylko instytucji finansowej. Słabym punktem jest procedura weryfikacji po stronie operatora, nie postać nośnika.
Wniosek praktyczny jest taki sam jak przy artykule o hasłach: numer telefonu nie powinien być podstawą zabezpieczenia konta. Do uwierzytelniania dwuskładnikowego lepiej służy aplikacja generująca kody lub klucz sprzętowy, a konto w serwisie operatora warto zabezpieczyć osobnym, mocnym hasłem i dodatkowym składnikiem. Warto też sprawdzić, czy operator oferuje blokadę zmiany karty i przeniesienia numeru – kilku dużych operatorów udostępnia taką opcję, ale trzeba ją włączyć samodzielnie.
Polska: eSIM jest, telefonów bez tacki nie ma
Wszyscy czterej operatorzy sieci komórkowych w Polsce oferują eSIM, choć na różnych zasadach. Play udostępnia go także w ofercie na kartę, co nie jest regułą na rynku. Plus wprowadził usługę dodatkowej karty eSIM za 10 złotych miesięcznie, pozwalającą aktywować do pięciu wirtualnych kopii jednego numeru na różnych urządzeniach; przy uruchomieniu obsługiwane były wyłącznie urządzenia z Androidem, a pierwszych pięć wymian karty fizycznej na eSIM jest bezpłatnych. Play oferuje analogiczne rozwiązanie w ramach usługi Multi SIM za 9 złotych miesięcznie. Orange wymaga abonamentu do aktywacji dodatkowej karty eSIM.
Czego w Polsce nie ma, to telefonów wyłącznie na eSIM. Operatorzy przyznają to wprost: takie modele wchodzą na rynek powoli i u nas nie są dostępne. Powód nie jest techniczny, tylko handlowy. Polski rynek prepaid opiera się na sprzedaży starterów w kioskach, sklepach sieciowych i na stacjach paliw, a każdą kartę trzeba zarejestrować na dane osobowe. Cała ta ścieżka zakłada, że klient wychodzi ze sklepu z fizycznym przedmiotem. Zmiana wymaga przebudowy procesu sprzedaży, nie wymiany sprzętu.
Jest jeszcze skutek uboczny dotyczący telefonów z importu. Egzemplarze produkowane na rynek amerykański od modelu iPhone 14 nie mają gniazda karty, podobnie część modeli Samsunga. Kupując taki telefon w Polsce, trzeba wcześniej sprawdzić, czy operator wyda profil eSIM na wybraną ofertę.
Co dalej?
Kierunek jest przesądzony, tempo – nie. GSMA Intelligence przewiduje, że w 2030 roku połączeń eSIM w telefonach będzie 4,9 miliarda, czyli około 55 procent wszystkich; próg połowy rynku Ameryka Północna ma przekroczyć w 2027 roku, a Europa w 2029. Dwa wydarzenia z końca 2025 roku przyspieszyły ten proces: rozszerzenie przez Apple modelu bez gniazda karty na rynki poza Stanami oraz uruchomienie eSIM dla telefonów przez operatorów chińskich, którzy wcześniej dopuszczali go tylko w urządzeniach ubieralnych i przemysłowych.
Otwarte pozostają trzy kwestie i to one zdecydują, czy zmiana wyjdzie użytkownikowi na dobre. Pierwsza to swoboda zmiany operatora. Przy karcie fizycznej przeniesienie numeru wymagało wizyty i podpisu, ale nikt nie mógł zablokować użytkownikowi wyjęcia karty. Przy profilu pobieranym z serwera więcej zależy od procedur – łatwiej to uprościć, ale też łatwiej obwarować warunkami.
Druga to rynek urządzeń używanych. Telefon bez gniazda karty jest wart tyle, ile wart jest dostęp do profilu – jeśli poprzedni właściciel nie usunie swojego, kupujący ma problem, którego przy karcie nie było, bo wystarczyło ją wyjąć.
Trzecia to grupy, które zostają z tyłu: użytkownicy starszych telefonów, klienci prepaid bez konta w aplikacji, osoby kupujące starter w kiosku. Dopóki operator ma dwie ścieżki obsługi, problemu nie ma. Pytanie brzmi, co się stanie, gdy jedna z nich przestanie się opłacać.
Karta SIM przetrwała trzydzieści pięć lat, cztery generacje sieci i pięć zmian formatu, bo rozwiązywała konkretny problem: pozwalała oddzielić tożsamość abonenta od urządzenia. Ta funkcja zostaje. Znika tylko przedmiot, który ją nosił – razem ze szpilką do wysuwania tacki, która w wielu domach przetrwa pewnie dłużej niż same karty.
UICC – nośnik, czyli sama karta mikroprocesorowa. SIM i USIM to aplikacje działające na tym nośniku; USIM to wersja dla sieci trzeciej generacji i nowszych.
eUICC – układ scalony przystosowany do przechowywania wielu profili i ich zdalnej wymiany. Sprzętowa podstawa eSIM.
Profil – zestaw danych abonenta: numer IMSI, klucz Ki, ustawienia operatora. To, co dawniej zapisywano w karcie fabrycznie, a dziś pobiera się przez sieć.
IMSI – międzynarodowy identyfikator abonenta, do 15 cyfr. Numer telefonu jest tylko przypisaną do niego etykietą.
Ki – klucz o długości 128 bitów, wspólny dla karty i rejestru operatora. Nigdy nie jest przesyłany.
LPA – program w telefonie zarządzający pobieraniem i przełączaniem profili.
SM-DP+ – serwer przygotowujący i szyfrujący profil dla konkretnego układu eUICC.
MFF2 – format obudowy do lutowania na płycie głównej, stosowany w eSIM.
(red.)




