Obowiązkowy KSeF działa już u wszystkich czynnych podatników VAT, jednak wiele firm wciąż nie wygenerowało certyfikatu KSeF. To błąd, który może się zemścić — bez certyfikatu nie wystawisz faktury w trybie offline24 ani w trybie awaryjnym, a od 1 stycznia 2027 r. certyfikaty całkowicie zastąpią dotychczasowe tokeny autoryzacyjne. Wyjaśniamy, czym jest certyfikat KSeF i jak go uzyskać.

Czym jest certyfikat KSeF?

Certyfikat KSeF to elektroniczne poświadczenie tożsamości wydawane bezpłatnie przez system KSeF 2.0. Działa podobnie do certyfikatu kwalifikowanego — zawiera dane osoby fizycznej lub podmiotu, dla którego został wystawiony, i służy do potwierdzania tożsamości w systemie. Certyfikat jest ważny maksymalnie 2 lata od daty wytworzenia (lub od wskazanej daty początkowej), po czym trzeba wygenerować nowy.

Dwa typy certyfikatów

Ministerstwo Finansów przewidziało dwa rodzaje certyfikatów, które generuje się osobno:

  • Certyfikat uwierzytelniający (typ 1) — służy do logowania się do KSeF w sesjach interaktywnych i wsadowych. Po zalogowaniu system uwzględnia uprawnienia powiązane z numerem NIP lub PESEL zapisanym w certyfikacie.
  • Certyfikat offline (typ 2) — wymagany do oznaczania faktur drugim kodem QR (oznaczonym „CERTYFIKAT”), który potwierdza tożsamość wystawcy przy fakturach wystawianych w trybach szczególnych: offline24, offline (niedostępność systemu) oraz w trybie awaryjnym.

Dlaczego certyfikat jest tak ważny?

Faktura wystawiona w trybie offline24 musi być oznaczona dwoma kodami QR: pierwszy umożliwia dostęp do faktury w KSeF, a drugi — wygenerowany właśnie na podstawie certyfikatu — potwierdza tożsamość wystawcy. Bez certyfikatu wystawianie faktur poza systemem (np. podczas awarii KSeF lub braku internetu) jest niemożliwe.

Co więcej, od 1 stycznia 2027 r. tokeny autoryzacyjne przestaną działać — jedyną metodą uwierzytelniania automatycznego (np. integracji programu księgowego z KSeF) pozostaną certyfikaty. Warto pamiętać, że token i certyfikat nie są równoważne: token zawierał w sobie uprawnienia, natomiast certyfikat jest wyłącznie środkiem uwierzytelnienia — uprawnienia trzeba mieć nadane niezależnie.

Jak wygenerować certyfikat KSeF — krok po kroku

  1. Zaloguj się do Aplikacji Podatnika KSeF 2.0 — jako podatnik lub osoba uprawniona, przy użyciu podpisu zaufanego (Profil Zaufany), kwalifikowanego podpisu elektronicznego lub pieczęci kwalifikowanej. Wniosek można też złożyć przez API KSeF 2.0 (dla integracji systemowych).
  2. Wybierz kontekst działania — czyli numer NIP podmiotu, w imieniu którego działasz.
  3. Przejdź do modułu certyfikatów i złóż wniosek — podaj dane osoby fizycznej lub podmiotu zgodne z danymi użytymi przy uwierzytelnieniu oraz wybierz typ certyfikatu (uwierzytelniający lub offline).
  4. Pobierz certyfikat — po poprawnym przetworzeniu wniosku certyfikat jest gotowy do pobrania, zwykle w ciągu kilku minut.

Bezpieczeństwo przede wszystkim

Certyfikat umożliwia działanie w KSeF w imieniu firmy, dlatego klucz prywatny i hasło należy traktować jak dane dostępowe do bankowości — przechowywać osobno i nie udostępniać osobom nieuprawnionym. W razie kompromitacji certyfikat można unieważnić i wygenerować nowy.

Nie czekaj do końca roku

Okres przejściowy KSeF kończy się 31 grudnia 2026 r. Warto już teraz wygenerować oba certyfikaty, przetestować tryb offline24 i uporządkować uprawnienia w systemie. Jeśli potrzebujesz wsparcia we wdrożeniu KSeF w swojej firmie, skontaktuj się z LinTax — pomożemy przejść przez cały proces.