Przejdź do treści

Certyfikaty KSeF

Certyfikat KSeF do uwierzytelnienia i do trybu offline: kto wnioskuje, okres ważności, limity, przechowywanie klucza, unieważnienie i kod QR „CERTYFIKAT”.

Stan prawny na 10 października 2026

Certyfikat KSeF to certyfikat, o którym mowa w art. 106nda ust. 7 ustawy o VAT, pobierany z Krajowego Systemu e-Faktur (§ 2 pkt 1 rozporządzenia w sprawie korzystania z KSeF); MF określa go jako elektroniczne poświadczenie tożsamości osoby lub podmiotu. Pełni dwie funkcje: jest jedną z metod uwierzytelnienia w systemie (§ 6 ust. 1 pkt 4 rozporządzenia) oraz — co wynika wprost z ustawy o VAT — służy do potwierdzenia tożsamości wystawcy faktury wystawionej w trybie offline (art. 106nda ust. 7). Według MF certyfikaty stosuje się w programach do fakturowania zintegrowanych z API KSeF 2.0; w bezpłatnych narzędziach Ministerstwa Finansów nie można się nimi uwierzytelnić. Biuro zaleca program TaxMachine, który uwierzytelnia się certyfikatem typu 1 („Uwierzytelnienie w systemie KSeF”) albo — do 31 grudnia 2026 r. — tokenem, a w wersji dla biur rachunkowych także certyfikatem biura w kontekście NIP klienta; certyfikatu typu 2 nie wykorzystuje, bo nie wystawia faktur w trybach offline.

Przepisy określają rolę certyfikatu, okres jego ważności i skutki uwierzytelnienia tokenem, a wymagania techniczne i sposób pobrania certyfikatu pozostawiają specyfikacji oprogramowania interfejsowego (§ 6 ust. 3 rozporządzenia). Opisane niżej rodzaje certyfikatów, przebieg wniosku, limity i zasady unieważniania wynikają z dokumentacji MF (podręcznik KSeF 2.0, cz. I, pkt 2.5; podręcznik użytkownika Aplikacji Podatnika KSeF).

Dwa rodzaje certyfikatów

Typ 1 — uwierzytelnianieTyp 2 — offline
Zastosowanielogowanie do KSeF w sesji interaktywnej i wsadowejoznaczanie faktur offline kodem QR z napisem „CERTYFIKAT”
Przeznaczenie wskazywane we wniosku (Aplikacja Podatnika KSeF)„Uwierzytelnienie w systemie KSeF”„Podpis linku weryfikacyjnego wystawcy”
Związek z uprawnieniamicertyfikat nie zawiera uprawnień — przy logowaniu system sprawdza uprawnienia nadane na NIP lub PESEL właścicielaprzy weryfikacji kodu system sprawdza, czy właściciel ma uprawnienie do wystawiania faktur sprzedawcy

Każdy typ generuje się osobno; jeden certyfikat nie może pełnić obu funkcji. Certyfikat typu 1 działa w każdym kontekście, w którym właściciel ma uprawnienia, z uwzględnieniem powiązania jego numerów NIP i PESEL. Odebranie części uprawnień lub uzyskanie nowych nie wpływa na jego ważność. W odróżnieniu od tokena — który obejmuje uprawnienia wybrane przy jego generowaniu, nie ma własnego okresu ważności, a jako metoda uwierzytelnienia jest dopuszczony do 31 grudnia 2026 r. (§ 13 ust. 1 pkt 1 rozporządzenia) — certyfikat ma ograniczony okres ważności i nie zapisuje w sobie zakresu uprawnień (zob. dostęp do KSeF).

Kto może uzyskać certyfikat

  • osoba fizyczna identyfikowana numerem NIP (np. przedsiębiorca) albo numerem PESEL, jeżeli ma jakiekolwiek uprawnienie w KSeF (np. pracownik, księgowa);
  • podmiot niebędący osobą fizyczną z NIP — po uwierzytelnieniu kwalifikowaną pieczęcią elektroniczną;
  • osoba lub podmiot posługujący się podpisem albo pieczęcią kwalifikowaną bez NIP i PESEL — certyfikat wydaje się wtedy na dane unikalne tego środka.

Certyfikat KSeF wytwarza się po uwierzytelnieniu przez węzeł krajowy (login.gov.pl), kwalifikowanym podpisem albo kwalifikowaną pieczęcią elektroniczną (§ 6 ust. 1 pkt 4 rozporządzenia); według MF o kolejny certyfikat może wystąpić także osoba lub podmiot uwierzytelniony ważnym certyfikatem KSeF. Po uwierzytelnieniu tokenem certyfikatu nie można uzyskać (§ 13 ust. 2). Identyfikator zapisany w certyfikacie wynika z użytego środka uwierzytelnienia.

Certyfikat zawierający dane osoby fizycznej może uzyskać, pobrać i stosować wyłącznie ta osoba. Przedsiębiorca nie przekazuje go księgowej — biuru nadaje się uprawnienia (zob. uprawnienia w KSeF), a jego pracownicy posługują się własnymi certyfikatami. Certyfikat wydany na NIP spółki nie jest przypisany do konkretnej osoby: spółka może przekazać go wyznaczonym pracownikom i odpowiada za ewidencję przekazania, użycia i unieważnienia. Przy fakturze wystawionej po uwierzytelnieniu takim certyfikatem KSeF rejestruje dane spółki, a przy certyfikacie osobistym — dane osoby, która fakturę wystawiła.

Wniosek o certyfikat

W okresie od listopada 2025 r. do stycznia 2026 r. wnioski przyjmował Moduł Certyfikatów i Uprawnień (MCU). Od lutego 2026 r. o certyfikat występuje się w Aplikacji Podatnika KSeF albo w programie zintegrowanym z API KSeF 2.0; uprawnienia nadane w MCU przeniesiono do KSeF 2.0. W Aplikacji Podatnika przebieg jest następujący:

  1. Zalogować się przez login.gov.pl albo certyfikatem kwalifikowanym, w kontekście, w którym ma się uprawnienia.
  2. Nadać certyfikatowi nazwę własną i ustalić hasło do klucza prywatnego (od 15 do 32 znaków, z wielką i małą literą bez polskich znaków diakrytycznych, cyfrą i znakiem specjalnym). Hasła nie można odzyskać ani zresetować.
  3. Wygenerować parę kluczy — klucz prywatny zapisuje się na urządzeniu użytkownika w pliku z rozszerzeniem .key, a klucz publiczny trafia do wniosku.
  4. Wybrać przeznaczenie certyfikatu (typ 1 albo typ 2) i datę początku ważności.
  5. Wysłać wniosek, a po jego obsłużeniu pobrać certyfikat w formacie PEM (plik z rozszerzeniem .crt).
  6. Wczytać certyfikat wraz z kluczem prywatnym do programu, w którym wystawia się faktury.

W programach komercyjnych czynności te mogą przebiegać inaczej, zależnie od rozwiązań dostawcy.

Okres ważności i limity

Certyfikat jest ważny nie dłużej niż 2 lata — od daty jego wytworzenia albo od daty początkowej wskazanej we wniosku (§ 6 ust. 2 rozporządzenia). Przed tą datą nie można się nim posłużyć. Rozporządzenie przewiduje odnowienie certyfikatu w okresie jego ważności; podręcznik Aplikacji Podatnika KSeF zaleca wystąpienie o kolejny certyfikat z datą początku przypadającą na dzień następujący po wygaśnięciu dotychczasowego.

Liczba aktywnych certyfikatów jest ograniczona:

  • na PESEL — 6 aktywnych i 6 kolejnych, do użycia po wygaśnięciu dotychczasowych,
  • na NIP osoby fizycznej oraz na NIP podmiotu — po 100 aktywnych i 100 kolejnych,
  • na dane unikalne podpisu lub pieczęci — 6 aktywnych i 6 kolejnych.

Kolejny certyfikat ponad limit aktywnych można uzyskać najwcześniej na miesiąc przed upływem ważności najstarszego aktywnego certyfikatu. W ciągu 30 dni można złożyć najwyżej 12 wniosków na PESEL lub dane unikalne i 300 wniosków na NIP; do limitu wlicza się także wnioski o certyfikaty później unieważnione.

Przechowywanie

Klucz prywatny posiada wyłącznie użytkownik — KSeF go nie przechowuje. Utrata pliku z kluczem albo hasła oznacza, że certyfikatu nie da się już użyć; ponowne pobranie certyfikatu z systemu nie przywraca tej możliwości. Należy wówczas unieważnić certyfikat i wystąpić o nowy.

  • plik klucza i hasło przechowuje się oddzielnie, w miejscu dostępnym wyłącznie dla uprawnionych osób;
  • certyfikatu osobistego nie udostępnia się nikomu;
  • w firmie prowadzi się ewidencję certyfikatów z nazwami, przeznaczeniem, osobami korzystającymi i datami ważności.

Unieważnienie

Użytkownik może unieważnić wyłącznie własne certyfikaty — po uwierzytelnieniu środkiem zawierającym identyfikator, na który je wydano (z uwzględnieniem powiązania NIP i PESEL). Unieważnia się je pojedynczo, ze wskazaniem powodu, np. zastąpienia nowym certyfikatem albo naruszenia bezpieczeństwa klucza prywatnego. Certyfikat przyjmuje status zablokowanego, a następnie unieważnionego; certyfikat, którego okres ważności minął, ma status wygasłego. Unieważnienie certyfikatu typu 1 użytego w trwającej sesji przerywa tę sesję.

Certyfikat należy unieważnić w szczególności po utracie lub ujawnieniu klucza prywatnego oraz po odejściu pracownika, któremu spółka przekazała certyfikat wydany na jej NIP. Certyfikatów osobistych pracowników biura rachunkowego klient nie unieważnia — kończąc współpracę, odbiera uprawnienia.

Certyfikat typu 2 i kod QR „CERTYFIKAT”

Fakturę wystawioną w trybie offline24, w okresie niedostępności KSeF albo w trybie awaryjnym, udostępnianą poza KSeF przed jej przesłaniem do systemu — nabywcy, o którym mowa w art. 106gb ust. 4 (np. konsumentowi lub podmiotowi zagranicznemu), a w trybie awaryjnym każdemu nabywcy, który uzgodnił odbiór poza KSeF — oznacza się dwoma kodami QR (art. 106nda ust. 6, art. 106nf ust. 3, art. 106nh ust. 4, § 9 ust. 3–5 i 10 rozporządzenia):

  • KOD I z napisem „OFFLINE” — zapewnia dostęp do faktury i weryfikację jej danych,
  • KOD II z napisem „CERTYFIKAT” — potwierdza tożsamość wystawcy oraz autentyczność pochodzenia i integralność treści faktury.

KOD II zawiera m.in. typ i wartość identyfikatora kontekstu, NIP sprzedawcy, identyfikator certyfikatu KSeF i wyróżnik faktury, opatrzone certyfikatem KSeF potwierdzającym tożsamość wystawcy (§ 9 ust. 10; w materiałach MF — certyfikatem typu 2). Według MF po zeskanowaniu kodu system potwierdza, czy certyfikat istnieje, jest aktywny i czy jego właściciel ma uprawnienie do wystawiania faktur sprzedawcy, bez ujawniania danych osobowych. Po nadaniu fakturze numeru KSeF wystarcza jeden kod QR z tym numerem (§ 9 ust. 1 i 2).

Obowiązek pobrania certyfikatu do oznaczania faktur offline wynika z ustawy (art. 106nda ust. 7). Ponieważ certyfikat pobiera się z KSeF, certyfikat typu 2 należy mieć przed wystąpieniem potrzeby wystawienia faktury w tym trybie — w okresie niedostępności lub awarii systemu jego pobranie może być niemożliwe. Szczegóły opisują artykuły o trybach wystawiania faktur oraz kodach QR i wizualizacji faktur.

Podstawa prawna

  • art. 106gb ust. 4 i 5, art. 106nda ust. 6 i 7, art. 106nf ust. 3, art. 106nh ust. 4 oraz art. 106r pkt 3 ustawy z dnia 11 marca 2004 r. o podatku od towarów i usług (Dz. U. z 2026 r. poz. 1263, z późn. zm.),
  • § 2 pkt 1, § 6 ust. 1–3, § 9 ust. 1–5 i 10–13 oraz § 13 ust. 1 pkt 1 i ust. 2 rozporządzenia Ministra Finansów i Gospodarki z dnia 12 grudnia 2025 r. w sprawie korzystania z Krajowego Systemu e-Faktur (Dz. U. poz. 1815, z 2026 r. poz. 169).

Rozliczenia prowadzone przez biuro

Artykuł ma charakter informacyjny i przedstawia stan prawny na wskazany dzień. Zastosowanie przepisów do konkretnej sytuacji wymaga analizy dokumentów — w ramach obsługi księgowej zajmuje się tym biuro.