Certyfikaty KSeF
Certyfikat KSeF do uwierzytelnienia i do trybu offline: kto wnioskuje, okres ważności, limity, przechowywanie klucza, unieważnienie i kod QR „CERTYFIKAT”.
Stan prawny na 10 października 2026
Certyfikat KSeF to certyfikat, o którym mowa w art. 106nda ust. 7 ustawy o VAT, pobierany z Krajowego Systemu e-Faktur (§ 2 pkt 1 rozporządzenia w sprawie korzystania z KSeF); MF określa go jako elektroniczne poświadczenie tożsamości osoby lub podmiotu. Pełni dwie funkcje: jest jedną z metod uwierzytelnienia w systemie (§ 6 ust. 1 pkt 4 rozporządzenia) oraz — co wynika wprost z ustawy o VAT — służy do potwierdzenia tożsamości wystawcy faktury wystawionej w trybie offline (art. 106nda ust. 7). Według MF certyfikaty stosuje się w programach do fakturowania zintegrowanych z API KSeF 2.0; w bezpłatnych narzędziach Ministerstwa Finansów nie można się nimi uwierzytelnić. Biuro zaleca program TaxMachine, który uwierzytelnia się certyfikatem typu 1 („Uwierzytelnienie w systemie KSeF”) albo — do 31 grudnia 2026 r. — tokenem, a w wersji dla biur rachunkowych także certyfikatem biura w kontekście NIP klienta; certyfikatu typu 2 nie wykorzystuje, bo nie wystawia faktur w trybach offline.
Przepisy określają rolę certyfikatu, okres jego ważności i skutki uwierzytelnienia tokenem, a wymagania techniczne i sposób pobrania certyfikatu pozostawiają specyfikacji oprogramowania interfejsowego (§ 6 ust. 3 rozporządzenia). Opisane niżej rodzaje certyfikatów, przebieg wniosku, limity i zasady unieważniania wynikają z dokumentacji MF (podręcznik KSeF 2.0, cz. I, pkt 2.5; podręcznik użytkownika Aplikacji Podatnika KSeF).
Dwa rodzaje certyfikatów
| Typ 1 — uwierzytelnianie | Typ 2 — offline | |
|---|---|---|
| Zastosowanie | logowanie do KSeF w sesji interaktywnej i wsadowej | oznaczanie faktur offline kodem QR z napisem „CERTYFIKAT” |
| Przeznaczenie wskazywane we wniosku (Aplikacja Podatnika KSeF) | „Uwierzytelnienie w systemie KSeF” | „Podpis linku weryfikacyjnego wystawcy” |
| Związek z uprawnieniami | certyfikat nie zawiera uprawnień — przy logowaniu system sprawdza uprawnienia nadane na NIP lub PESEL właściciela | przy weryfikacji kodu system sprawdza, czy właściciel ma uprawnienie do wystawiania faktur sprzedawcy |
Każdy typ generuje się osobno; jeden certyfikat nie może pełnić obu funkcji. Certyfikat typu 1 działa w każdym kontekście, w którym właściciel ma uprawnienia, z uwzględnieniem powiązania jego numerów NIP i PESEL. Odebranie części uprawnień lub uzyskanie nowych nie wpływa na jego ważność. W odróżnieniu od tokena — który obejmuje uprawnienia wybrane przy jego generowaniu, nie ma własnego okresu ważności, a jako metoda uwierzytelnienia jest dopuszczony do 31 grudnia 2026 r. (§ 13 ust. 1 pkt 1 rozporządzenia) — certyfikat ma ograniczony okres ważności i nie zapisuje w sobie zakresu uprawnień (zob. dostęp do KSeF).
Kto może uzyskać certyfikat
- osoba fizyczna identyfikowana numerem NIP (np. przedsiębiorca) albo numerem PESEL, jeżeli ma jakiekolwiek uprawnienie w KSeF (np. pracownik, księgowa);
- podmiot niebędący osobą fizyczną z NIP — po uwierzytelnieniu kwalifikowaną pieczęcią elektroniczną;
- osoba lub podmiot posługujący się podpisem albo pieczęcią kwalifikowaną bez NIP i PESEL — certyfikat wydaje się wtedy na dane unikalne tego środka.
Certyfikat KSeF wytwarza się po uwierzytelnieniu przez węzeł krajowy (login.gov.pl), kwalifikowanym podpisem albo kwalifikowaną pieczęcią elektroniczną (§ 6 ust. 1 pkt 4 rozporządzenia); według MF o kolejny certyfikat może wystąpić także osoba lub podmiot uwierzytelniony ważnym certyfikatem KSeF. Po uwierzytelnieniu tokenem certyfikatu nie można uzyskać (§ 13 ust. 2). Identyfikator zapisany w certyfikacie wynika z użytego środka uwierzytelnienia.
Certyfikat zawierający dane osoby fizycznej może uzyskać, pobrać i stosować wyłącznie ta osoba. Przedsiębiorca nie przekazuje go księgowej — biuru nadaje się uprawnienia (zob. uprawnienia w KSeF), a jego pracownicy posługują się własnymi certyfikatami. Certyfikat wydany na NIP spółki nie jest przypisany do konkretnej osoby: spółka może przekazać go wyznaczonym pracownikom i odpowiada za ewidencję przekazania, użycia i unieważnienia. Przy fakturze wystawionej po uwierzytelnieniu takim certyfikatem KSeF rejestruje dane spółki, a przy certyfikacie osobistym — dane osoby, która fakturę wystawiła.
Wniosek o certyfikat
W okresie od listopada 2025 r. do stycznia 2026 r. wnioski przyjmował Moduł Certyfikatów i Uprawnień (MCU). Od lutego 2026 r. o certyfikat występuje się w Aplikacji Podatnika KSeF albo w programie zintegrowanym z API KSeF 2.0; uprawnienia nadane w MCU przeniesiono do KSeF 2.0. W Aplikacji Podatnika przebieg jest następujący:
- Zalogować się przez login.gov.pl albo certyfikatem kwalifikowanym, w kontekście, w którym ma się uprawnienia.
- Nadać certyfikatowi nazwę własną i ustalić hasło do klucza prywatnego (od 15 do 32 znaków, z wielką i małą literą bez polskich znaków diakrytycznych, cyfrą i znakiem specjalnym). Hasła nie można odzyskać ani zresetować.
- Wygenerować parę kluczy — klucz prywatny zapisuje się na urządzeniu użytkownika w pliku z rozszerzeniem .key, a klucz publiczny trafia do wniosku.
- Wybrać przeznaczenie certyfikatu (typ 1 albo typ 2) i datę początku ważności.
- Wysłać wniosek, a po jego obsłużeniu pobrać certyfikat w formacie PEM (plik z rozszerzeniem .crt).
- Wczytać certyfikat wraz z kluczem prywatnym do programu, w którym wystawia się faktury.
W programach komercyjnych czynności te mogą przebiegać inaczej, zależnie od rozwiązań dostawcy.
Okres ważności i limity
Certyfikat jest ważny nie dłużej niż 2 lata — od daty jego wytworzenia albo od daty początkowej wskazanej we wniosku (§ 6 ust. 2 rozporządzenia). Przed tą datą nie można się nim posłużyć. Rozporządzenie przewiduje odnowienie certyfikatu w okresie jego ważności; podręcznik Aplikacji Podatnika KSeF zaleca wystąpienie o kolejny certyfikat z datą początku przypadającą na dzień następujący po wygaśnięciu dotychczasowego.
Liczba aktywnych certyfikatów jest ograniczona:
- na PESEL — 6 aktywnych i 6 kolejnych, do użycia po wygaśnięciu dotychczasowych,
- na NIP osoby fizycznej oraz na NIP podmiotu — po 100 aktywnych i 100 kolejnych,
- na dane unikalne podpisu lub pieczęci — 6 aktywnych i 6 kolejnych.
Kolejny certyfikat ponad limit aktywnych można uzyskać najwcześniej na miesiąc przed upływem ważności najstarszego aktywnego certyfikatu. W ciągu 30 dni można złożyć najwyżej 12 wniosków na PESEL lub dane unikalne i 300 wniosków na NIP; do limitu wlicza się także wnioski o certyfikaty później unieważnione.
Przechowywanie
Klucz prywatny posiada wyłącznie użytkownik — KSeF go nie przechowuje. Utrata pliku z kluczem albo hasła oznacza, że certyfikatu nie da się już użyć; ponowne pobranie certyfikatu z systemu nie przywraca tej możliwości. Należy wówczas unieważnić certyfikat i wystąpić o nowy.
- plik klucza i hasło przechowuje się oddzielnie, w miejscu dostępnym wyłącznie dla uprawnionych osób;
- certyfikatu osobistego nie udostępnia się nikomu;
- w firmie prowadzi się ewidencję certyfikatów z nazwami, przeznaczeniem, osobami korzystającymi i datami ważności.
Unieważnienie
Użytkownik może unieważnić wyłącznie własne certyfikaty — po uwierzytelnieniu środkiem zawierającym identyfikator, na który je wydano (z uwzględnieniem powiązania NIP i PESEL). Unieważnia się je pojedynczo, ze wskazaniem powodu, np. zastąpienia nowym certyfikatem albo naruszenia bezpieczeństwa klucza prywatnego. Certyfikat przyjmuje status zablokowanego, a następnie unieważnionego; certyfikat, którego okres ważności minął, ma status wygasłego. Unieważnienie certyfikatu typu 1 użytego w trwającej sesji przerywa tę sesję.
Certyfikat należy unieważnić w szczególności po utracie lub ujawnieniu klucza prywatnego oraz po odejściu pracownika, któremu spółka przekazała certyfikat wydany na jej NIP. Certyfikatów osobistych pracowników biura rachunkowego klient nie unieważnia — kończąc współpracę, odbiera uprawnienia.
Certyfikat typu 2 i kod QR „CERTYFIKAT”
Fakturę wystawioną w trybie offline24, w okresie niedostępności KSeF albo w trybie awaryjnym, udostępnianą poza KSeF przed jej przesłaniem do systemu — nabywcy, o którym mowa w art. 106gb ust. 4 (np. konsumentowi lub podmiotowi zagranicznemu), a w trybie awaryjnym każdemu nabywcy, który uzgodnił odbiór poza KSeF — oznacza się dwoma kodami QR (art. 106nda ust. 6, art. 106nf ust. 3, art. 106nh ust. 4, § 9 ust. 3–5 i 10 rozporządzenia):
- KOD I z napisem „OFFLINE” — zapewnia dostęp do faktury i weryfikację jej danych,
- KOD II z napisem „CERTYFIKAT” — potwierdza tożsamość wystawcy oraz autentyczność pochodzenia i integralność treści faktury.
KOD II zawiera m.in. typ i wartość identyfikatora kontekstu, NIP sprzedawcy, identyfikator certyfikatu KSeF i wyróżnik faktury, opatrzone certyfikatem KSeF potwierdzającym tożsamość wystawcy (§ 9 ust. 10; w materiałach MF — certyfikatem typu 2). Według MF po zeskanowaniu kodu system potwierdza, czy certyfikat istnieje, jest aktywny i czy jego właściciel ma uprawnienie do wystawiania faktur sprzedawcy, bez ujawniania danych osobowych. Po nadaniu fakturze numeru KSeF wystarcza jeden kod QR z tym numerem (§ 9 ust. 1 i 2).
Obowiązek pobrania certyfikatu do oznaczania faktur offline wynika z ustawy (art. 106nda ust. 7). Ponieważ certyfikat pobiera się z KSeF, certyfikat typu 2 należy mieć przed wystąpieniem potrzeby wystawienia faktury w tym trybie — w okresie niedostępności lub awarii systemu jego pobranie może być niemożliwe. Szczegóły opisują artykuły o trybach wystawiania faktur oraz kodach QR i wizualizacji faktur.
Podstawa prawna
- art. 106gb ust. 4 i 5, art. 106nda ust. 6 i 7, art. 106nf ust. 3, art. 106nh ust. 4 oraz art. 106r pkt 3 ustawy z dnia 11 marca 2004 r. o podatku od towarów i usług (Dz. U. z 2026 r. poz. 1263, z późn. zm.),
- § 2 pkt 1, § 6 ust. 1–3, § 9 ust. 1–5 i 10–13 oraz § 13 ust. 1 pkt 1 i ust. 2 rozporządzenia Ministra Finansów i Gospodarki z dnia 12 grudnia 2025 r. w sprawie korzystania z Krajowego Systemu e-Faktur (Dz. U. poz. 1815, z 2026 r. poz. 169).
Powiązane artykuły
- Dostęp do KSeFMetody uwierzytelnienia w KSeF, dostęp przedsiębiorcy i spółki, zawiadomienie ZAW-FA, kontekst NIP, pierwsze logowanie i najczęstsze przyczyny odmowy dostępu.
- Kody QR i wizualizacjaKiedy fakturę z KSeF przekazuje się jako wydruk lub PDF, jak oznacza się ją kodami QR, jak nabywca weryfikuje fakturę i wystawcę oraz co robić przy niezgodności.
- Tryby wystawiania fakturTryb online, offline24, niedostępność, awaria i awaria całkowita KSeF: kiedy się je stosuje, terminy przesłania faktur, daty wystawienia i otrzymania, kody QR.
- Narzędzia MF i TaxMachineAplikacja Podatnika KSeF, Aplikacja Mobilna KSeF i e-mikrofirma — zakres i ograniczenia narzędzi MF oraz obsługa KSeF w programie TaxMachine, w którym biuro prowadzi księgi klientów.
- Uprawnienia w KSeFRodzaje uprawnień w KSeF, nadawanie pracownikom i biuru rachunkowemu, uprawnienia pośrednie, odbieranie uprawnień, zmiana zarządu i zakończenie współpracy.
Rozliczenia prowadzone przez biuro
Artykuł ma charakter informacyjny i przedstawia stan prawny na wskazany dzień. Zastosowanie przepisów do konkretnej sytuacji wymaga analizy dokumentów — w ramach obsługi księgowej zajmuje się tym biuro.