Certyfikat KSeF — logowanie dla biura rachunkowego
Jeśli obsługujesz kilka firm, certyfikat KSeF pozwala logować się do KSeF w imieniu każdej z nich jednym poświadczeniem — bez osobnego tokena dla każdej firmy. Certyfikat generujesz raz w Aplikacji Podatnika KSeF.
Token czy certyfikat?
Token KSeF jest przypisany do kontekstu jednej firmy (jednego NIP-u) — użycie go dla innej firmy kończy się błędem 450 „Token nie może być użyty w kontekście nip-…”. Certyfikat identyfikuje biuro, a KSeF sprawdza uprawnienia dla każdej firmy osobno, więc jeden certyfikat działa dla wszystkich obsługiwanych firm. Od 1 stycznia 2027 r. tokeny przestają działać — certyfikat jest wtedy jedyną metodą.
Krok po kroku
- 1
Zaloguj się do KSeF podpisem
Wejdź na ksef.podatki.gov.pl i zaloguj się Profilem Zaufanym lub kwalifikowanym podpisem/pieczęcią. Certyfikatu NIE można wygenerować, będąc zalogowanym tokenem.
- 2
Upewnij się, że masz uprawnienia u klienta
Każda obsługiwana firma musi nadać Twojemu biuru uprawnienia w KSeF (np. wnioskiem ZAW-FA lub w aplikacji), przynajmniej do przeglądania/pobierania faktur.
- 3
Wygeneruj wniosek o certyfikat
Otwórz moduł „Certyfikaty i uprawnienia” → „Certyfikaty” i złóż wniosek o certyfikat typu „uwierzytelnienie” (Authentication). Klucz prywatny powstaje u Ciebie (CSR) — zachowaj go bezpiecznie.
- 4
Pobierz certyfikat i klucz w formacie PEM
Po wydaniu pobierz certyfikat. Potrzebujesz dwóch plików PEM: certyfikatu (-----BEGIN CERTIFICATE-----) oraz niezaszyfrowanego klucza prywatnego. Jeśli masz plik .p12/.pfx, rozpakuj go: openssl pkcs12 -in cert.pfx -clcerts -nokeys -out cert.pem oraz openssl pkcs12 -in cert.pfx -nocerts -nodes -out key.pem.
- 5
Wklej oba pliki w RozliczTo
W karcie „KSeF Importer” rozwiń „Certyfikat KSeF (wiele firm)”, wklej treść obu plików PEM i zapisz. Od tej pory pobierania dla wszystkich firm użyją certyfikatu automatycznie.
Co dalej
Przy pierwszym pobraniu certyfikat jest weryfikowany na żywo w KSeF. Zielona kropka oznacza, że działa. Klucz prywatny jest szyfrowany (AES-256-GCM) i nigdy nie jest zwracany do przeglądarki.
Ważne
- Klucz prywatny musi być niezaszyfrowany (PKCS#8 lub PKCS#1). Zaszyfrowany klucz odszyfruj: openssl pkcs8 -topk8 -nocrypt -in enc.pem -out key.pem.
- Obsługiwane są klucze RSA (min. 2048 bit) oraz EC (P-256/P-384) — dokładnie jak wymaga KSeF.
- Jeden certyfikat na konto/biuro. Wgranie nowego zastępuje poprzedni.
- Certyfikat ma datę ważności — po jej upływie wgraj nowy (pokażemy ostrzeżenie).