Powrót do pulpitu

Certyfikat KSeF — logowanie dla biura rachunkowego

Jeśli obsługujesz kilka firm, certyfikat KSeF pozwala logować się do KSeF w imieniu każdej z nich jednym poświadczeniem — bez osobnego tokena dla każdej firmy. Certyfikat generujesz raz w Aplikacji Podatnika KSeF.

Otwórz Aplikację Podatnika KSeF

Token czy certyfikat?

Token KSeF jest przypisany do kontekstu jednej firmy (jednego NIP-u) — użycie go dla innej firmy kończy się błędem 450 „Token nie może być użyty w kontekście nip-…”. Certyfikat identyfikuje biuro, a KSeF sprawdza uprawnienia dla każdej firmy osobno, więc jeden certyfikat działa dla wszystkich obsługiwanych firm. Od 1 stycznia 2027 r. tokeny przestają działać — certyfikat jest wtedy jedyną metodą.

Token: jedna firma
Certyfikat: wszystkie firmy

Krok po kroku

  1. 1

    Zaloguj się do KSeF podpisem

    Wejdź na ksef.podatki.gov.pl i zaloguj się Profilem Zaufanym lub kwalifikowanym podpisem/pieczęcią. Certyfikatu NIE można wygenerować, będąc zalogowanym tokenem.

  2. 2

    Upewnij się, że masz uprawnienia u klienta

    Każda obsługiwana firma musi nadać Twojemu biuru uprawnienia w KSeF (np. wnioskiem ZAW-FA lub w aplikacji), przynajmniej do przeglądania/pobierania faktur.

  3. 3

    Wygeneruj wniosek o certyfikat

    Otwórz moduł „Certyfikaty i uprawnienia” → „Certyfikaty” i złóż wniosek o certyfikat typu „uwierzytelnienie” (Authentication). Klucz prywatny powstaje u Ciebie (CSR) — zachowaj go bezpiecznie.

  4. 4

    Pobierz certyfikat i klucz w formacie PEM

    Po wydaniu pobierz certyfikat. Potrzebujesz dwóch plików PEM: certyfikatu (-----BEGIN CERTIFICATE-----) oraz niezaszyfrowanego klucza prywatnego. Jeśli masz plik .p12/.pfx, rozpakuj go: openssl pkcs12 -in cert.pfx -clcerts -nokeys -out cert.pem oraz openssl pkcs12 -in cert.pfx -nocerts -nodes -out key.pem.

  5. 5

    Wklej oba pliki w RozliczTo

    W karcie „KSeF Importer” rozwiń „Certyfikat KSeF (wiele firm)”, wklej treść obu plików PEM i zapisz. Od tej pory pobierania dla wszystkich firm użyją certyfikatu automatycznie.

Co dalej

Przy pierwszym pobraniu certyfikat jest weryfikowany na żywo w KSeF. Zielona kropka oznacza, że działa. Klucz prywatny jest szyfrowany (AES-256-GCM) i nigdy nie jest zwracany do przeglądarki.

Ważne