Obowiązkowy KSeF działa już u wszystkich czynnych podatników VAT, jednak wiele firm wciąż nie wygenerowało certyfikatu KSeF. To błąd, który może się zemścić — bez certyfikatu nie wystawisz faktury w trybie offline24 ani w trybie awaryjnym, a od 1 stycznia 2027 r. certyfikaty całkowicie zastąpią dotychczasowe tokeny autoryzacyjne. Wyjaśniamy, czym jest certyfikat KSeF i jak go uzyskać.
Czym jest certyfikat KSeF?
Certyfikat KSeF to elektroniczne poświadczenie tożsamości wydawane bezpłatnie przez system KSeF 2.0. Działa podobnie do certyfikatu kwalifikowanego — zawiera dane osoby fizycznej lub podmiotu, dla którego został wystawiony, i służy do potwierdzania tożsamości w systemie. Certyfikat jest ważny maksymalnie 2 lata od daty wytworzenia (lub od wskazanej daty początkowej), po czym trzeba wygenerować nowy.
Dwa typy certyfikatów
Ministerstwo Finansów przewidziało dwa rodzaje certyfikatów, które generuje się osobno:
- Certyfikat uwierzytelniający (typ 1) — służy do logowania się do KSeF w sesjach interaktywnych i wsadowych. Po zalogowaniu system uwzględnia uprawnienia powiązane z numerem NIP lub PESEL zapisanym w certyfikacie.
- Certyfikat offline (typ 2) — wymagany do oznaczania faktur drugim kodem QR (oznaczonym „CERTYFIKAT”), który potwierdza tożsamość wystawcy przy fakturach wystawianych w trybach szczególnych: offline24, offline (niedostępność systemu) oraz w trybie awaryjnym.
Dlaczego certyfikat jest tak ważny?
Faktura wystawiona w trybie offline24 musi być oznaczona dwoma kodami QR: pierwszy umożliwia dostęp do faktury w KSeF, a drugi — wygenerowany właśnie na podstawie certyfikatu — potwierdza tożsamość wystawcy. Bez certyfikatu wystawianie faktur poza systemem (np. podczas awarii KSeF lub braku internetu) jest niemożliwe.
Co więcej, od 1 stycznia 2027 r. tokeny autoryzacyjne przestaną działać — jedyną metodą uwierzytelniania automatycznego (np. integracji programu księgowego z KSeF) pozostaną certyfikaty. Warto pamiętać, że token i certyfikat nie są równoważne: token zawierał w sobie uprawnienia, natomiast certyfikat jest wyłącznie środkiem uwierzytelnienia — uprawnienia trzeba mieć nadane niezależnie.
Jak wygenerować certyfikat KSeF — krok po kroku
- Zaloguj się do Aplikacji Podatnika KSeF 2.0 — jako podatnik lub osoba uprawniona, przy użyciu podpisu zaufanego (Profil Zaufany), kwalifikowanego podpisu elektronicznego lub pieczęci kwalifikowanej. Wniosek można też złożyć przez API KSeF 2.0 (dla integracji systemowych).
- Wybierz kontekst działania — czyli numer NIP podmiotu, w imieniu którego działasz.
- Przejdź do modułu certyfikatów i złóż wniosek — podaj dane osoby fizycznej lub podmiotu zgodne z danymi użytymi przy uwierzytelnieniu oraz wybierz typ certyfikatu (uwierzytelniający lub offline).
- Pobierz certyfikat — po poprawnym przetworzeniu wniosku certyfikat jest gotowy do pobrania, zwykle w ciągu kilku minut.
Bezpieczeństwo przede wszystkim
Certyfikat umożliwia działanie w KSeF w imieniu firmy, dlatego klucz prywatny i hasło należy traktować jak dane dostępowe do bankowości — przechowywać osobno i nie udostępniać osobom nieuprawnionym. W razie kompromitacji certyfikat można unieważnić i wygenerować nowy.
Nie czekaj do końca roku
Okres przejściowy KSeF kończy się 31 grudnia 2026 r. Warto już teraz wygenerować oba certyfikaty, przetestować tryb offline24 i uporządkować uprawnienia w systemie. Jeśli potrzebujesz wsparcia we wdrożeniu KSeF w swojej firmie, skontaktuj się z LinTax — pomożemy przejść przez cały proces.