Certyfikat KSeF w programie TaxMachine
Wygenerowanie certyfikatu „Uwierzytelnienie w systemie KSeF” w Aplikacji Podatnika KSeF, wczytanie go w programie TaxMachine i sprawdzenie połączenia; token, najczęstsze błędy i bezpieczeństwo plików.
Program TaxMachine łączy się z Krajowym Systemem e-Faktur w imieniu firmy: wysyła faktury, pobiera Urzędowe Poświadczenia Odbioru (UPO) i e-faktury. Do uwierzytelnienia w KSeF potrzebuje certyfikatu KSeF o przeznaczeniu „Uwierzytelnienie w systemie KSeF”, zapisanego w danych firmy, albo — do 31 grudnia 2026 r. — tokena. Certyfikat generuje się w Aplikacji Podatnika KSeF i wczytuje do programu raz na okres jego ważności, nie dłuższy niż 2 lata.
Co przygotować
- środek uwierzytelnienia w Aplikacji Podatnika KSeF: przedsiębiorca — login.gov.pl (np. profil zaufany, e-dowód) albo podpis kwalifikowany; spółka — pieczęć kwalifikowana albo osoba wskazana w zawiadomieniu ZAW-FA (dostęp do KSeF),
- uprawnienia osoby, na którą wydaje się certyfikat, do wystawiania faktur i do przeglądania faktur firmy — osoba wskazana w ZAW-FA złożonym przed 1 lutego 2026 r. ma tylko uprawnienie do zarządzania uprawnieniami i najpierw nadaje sobie te dwa,
- program z założoną firmą (instalacja i licencja),
- hasło do klucza prywatnego: od 15 do 32 znaków, z wielką i małą literą, cyfrą i znakiem specjalnym. Hasła nie można odzyskać, dlatego zapisuje się je w bezpiecznym miejscu.
Wygenerowanie certyfikatu w Aplikacji Podatnika KSeF
Szczegółowy opis zawiera artykuł certyfikat i token KSeF krok po kroku. W skrócie:
- Zalogować się w Aplikacji Podatnika KSeF w kontekście NIP firmy.
- Wybrać „Wnioskuj o certyfikat”, nadać certyfikatowi nazwę i ustalić hasło.
- Wygenerować parę kluczy przyciskiem „Generuj” — plik klucza prywatnego z rozszerzeniem .key zapisuje się na komputerze.
- W polu „Przeznaczenie certyfikatu” wybrać „Uwierzytelnienie w systemie KSeF”. Certyfikat o innym przeznaczeniu nie pozwala programowi zalogować się do KSeF.
- Wysłać wniosek, a po wydaniu certyfikatu pobrać go przyciskiem „Pobierz certyfikat” — plik z rozszerzeniem .crt.
Do wczytania certyfikatu w programie potrzebne są oba pliki (.key i .crt) oraz hasło.
Wczytanie certyfikatu w programie
- W drzewie programu wskazać firmę (węzeł „Firmy”) i otworzyć okno firmy przyciskiem „Edytuj” na pasku narzędzi albo klawiszami Ctrl + Enter.
- Przejść na zakładkę „KSeF 2.0”. W polu „Rodzaj środowiska KSeF 2.0 do wysyłki i odbioru e-faktur” pozostawić ustawienie domyślne — środowisko produkcyjne.
- Kliknąć „Wczytaj klucz publiczny, plik .crt” i wskazać pobrany plik .crt.
- Kliknąć „Wczytaj klucz prywatny, plik .key”, wskazać plik .key i podać hasło ustalone przy generowaniu certyfikatu. Program łączy oba pliki w jeden certyfikat w formacie PEM.
- Kliknąć „Sprawdź poprawność certyfikatu”. Program próbuje otworzyć sesję w KSeF; komunikat o otwarciu sesji oznacza, że certyfikat działa.
- Zapisać zmiany przyciskiem „Zapisz i zamknij”.


Przycisk „Pokaż informacje o certyfikacie” wyświetla dane wczytanego certyfikatu, w tym osobę, na którą go wydano, i termin ważności. Przed upływem tego terminu wnioskuje się o kolejny certyfikat i wczytuje go w ten sam sposób.
Token zamiast certyfikatu
Token generuje się w Aplikacji Podatnika KSeF, w menu „Tokeny”, z uprawnieniami „Wystawianie faktur” (wysyłka faktur) i „Przeglądanie faktur” (pobieranie e-faktur). Numer tokena wyświetla się tylko raz — należy go od razu skopiować. W programie wkleja się go w pole „Token” na zakładce „KSeF 2.0” i sprawdza przyciskiem „Sprawdź poprawność tokena”.
Token łatwiej przygotować, ale jako metodę uwierzytelnienia przepisy dopuszczają go do 31 grudnia 2026 r. Przy dłuższym korzystaniu z programu właściwym rozwiązaniem jest certyfikat.
Najczęstsze błędy
- „Brak uprawnień” (kod 21301) mimo poprawnego hasła — certyfikat ma inne przeznaczenie niż „Uwierzytelnienie w systemie KSeF”, np. służy do oznaczania faktur w trybie offline. Pliki obu rodzajów certyfikatów wyglądają tak samo; należy wygenerować nowy certyfikat z właściwym przeznaczeniem.
- „Brak uprawnień” przy właściwym przeznaczeniu — osoba, na którą wydano certyfikat, nie ma w KSeF uprawnienia do wystawiania lub przeglądania faktur firmy (uprawnienia w KSeF). Najczęściej dotyczy to spółki, w której osoba wskazana w zawiadomieniu ZAW-FA złożonym przed 1 lutego 2026 r. ma tylko uprawnienie do zarządzania uprawnieniami — musi ona nadać sobie w Aplikacji Podatnika KSeF uprawnienia do wystawiania faktur i do przeglądania faktur, a potem ponownie sprawdzić połączenie w programie (dostęp do KSeF).
- Błąd OpenSSL przy wczytywaniu pliku .key — podano błędne hasło. Jeżeli hasła nie da się ustalić, certyfikat unieważnia się w Aplikacji Podatnika KSeF i wnioskuje o nowy.
- Certyfikat z innego środowiska — certyfikat wygenerowany w testowej albo przedprodukcyjnej Aplikacji Podatnika KSeF nie działa w środowisku produkcyjnym i odwrotnie.
- Przyszła data początku ważności — certyfikat nie działa przed datą wskazaną we wniosku.
Liczba wniosków o certyfikat w określonym czasie jest ograniczona (certyfikaty KSeF), dlatego przeznaczenie certyfikatu sprawdza się przed wysłaniem wniosku.
Bezpieczeństwo plików
- Plik .key wraz z hasłem pozwala działać w KSeF w imieniu firmy. Plik i hasło przechowuje się oddzielnie, w miejscu dostępnym wyłącznie dla uprawnionych osób.
- KSeF nie przechowuje klucza prywatnego. Po utracie pliku .key albo hasła ponowne pobranie certyfikatu nie przywraca możliwości jego użycia — certyfikat unieważnia się i wnioskuje o nowy. Tak samo postępuje się po ujawnieniu klucza osobie nieuprawnionej.
- Certyfikat wydany na osobę fizyczną stosuje wyłącznie ta osoba; nie przekazuje się go pracownikom ani biuru.
- Program zapisuje certyfikat w bazie danych firmy, dlatego dostęp do komputera i do kopii zapasowych bazy danych wymaga odpowiedniej ochrony.
Uprawnienie dla biura
Biuro nie korzysta z certyfikatu przedsiębiorcy. Faktury z KSeF pobiera na podstawie uprawnienia do dostępu do faktur, które przedsiębiorca nadaje mu w KSeF — zob. uprawnienia w KSeF.
Więcej w pomocy programu
W razie trudności — kontakt z biurem; klienci biura mogą też napisać przez Strefę klienta.
Następny krok: Konfiguracja fakturowania w programie TaxMachine.