Przejdź do treści
KSeF Kit

Token KSeF czy certyfikat KSeF: co wybrać

Token KSeF to ciąg znaków, który wklejasz do programu i który loguje go do systemu bez udziału człowieka. Certyfikat KSeF to plik z kluczem, którym program podpisuje żądanie logowania. Certyfikat jest darmowy, ważny maksymalnie dwa lata i to on ma być metodą docelową. Według obowiązujących materiałów Ministerstwa Finansów token działa do 31 grudnia 2026, ale ten sam resort zaproponował w czerwcu 2026, żeby tokeny zostały na stałe. Poniżej masz obie wersje faktów i to, co z nimi zrobić.

Czym jest token KSeF

Token uwierzytelniający generujesz w Aplikacji Podatnika, po zalogowaniu Profilem Zaufanym, podpisem kwalifikowanym albo pieczęcią. Dostajesz ciąg znaków, który zobaczysz tylko raz. Później system pokazuje już wyłącznie jego opis i status, samej wartości nie odzyskasz.

Program używa go tak: pobiera z KSeF jednorazowe wyzwanie, szyfruje kluczem publicznym systemu napis złożony z tokena i znacznika czasu, odsyła to i w zamian dostaje token dostępowy do sesji. Cała rzecz dzieje się bez człowieka, więc token nadaje się do integracji, która ma pracować nocą.

Co z tego wynika w praktyce:

Drobiazg, który psuje pierwsze połączenie zaskakująco często: token wklejony z końcową spacją albo znakiem nowej linii nie zadziała. Do zaszyfrowania trafia dokładnie to, co wkleiłeś, znak w znak, więc niewidoczny ogonek z kopiowania kończy się odrzuceniem uwierzytelnienia. Jeśli token „nie działa”, zanim wygenerujesz nowy, sprawdź brzegi wklejonej wartości.

Czym jest certyfikat KSeF

Certyfikat KSeF wydaje Ministerstwo Finansów, bezpłatnie, na okres do dwóch lat. Pobierasz go w Aplikacji Podatnika, po zalogowaniu podpisem kwalifikowanym, pieczęcią albo Profilem Zaufanym. Certyfikaty można pobierać od 1 listopada 2025, a używać w produkcji od 1 lutego 2026.

Logowanie certyfikatem wygląda inaczej niż tokenem. Program pobiera wyzwanie z KSeF, buduje dokument żądania uwierzytelnienia i podpisuje go elektronicznie w formacie XAdES, a więc podpisem otaczającym, wpiętym w ten sam dokument. KSeF weryfikuje podpis i dopasowuje certyfikat do podatnika albo po zawartości pola podmiotu, gdy certyfikat firmowy niesie NIP, albo po odcisku palca samego certyfikatu, gdy jest to certyfikat osobisty.

Tą samą drogą loguje się podpis kwalifikowany: format na łączu jest identyczny, różni się tylko to, kto wydał certyfikat i ile za niego zapłaciłeś. Dlatego jeśli firma ma już podpis kwalifikowany, ma też gotową drogę do KSeF. Różnica jest praktyczna: podpis kwalifikowany zwykle siedzi na karcie z kluczem, którego nie da się wyeksportować, a certyfikat KSeF pobierasz razem z kluczem, więc podłożysz go pod serwer.

Klucza prywatnego nie da się odzyskać. Jeśli go zgubisz, wnioskujesz o nowy certyfikat.

Gdzie to zrobić, w zależności od środowiska: https://ap.ksef.mf.gov.pl dla produkcji, https://ap-test.ksef.mf.gov.pl dla środowiska testowego (dane fikcyjne, do zabawy), https://ap-demo.ksef.mf.gov.pl dla demo (prawdziwe uwierzytelnienie, nieprodukcyjne dane). Adresy z czasów KSeF 1.0 są martwe, jeśli trafiłeś na starszy poradnik, sprawdź adres.

Token a certyfikat: porównanie

Token KSeF Certyfikat KSeF
Jak zdobyć Generujesz w Aplikacji Podatnika, po zalogowaniu Profilem Zaufanym lub podpisem Składasz wniosek w Aplikacji Podatnika, z sesji uwierzytelnionej podpisem
Koszt 0 zł 0 zł
Ważność Dziś bezterminowy, do wycofania. Propozycja MF z czerwca 2026 wprowadza termin od 1 do 365 dni Do 2 lat, potem wnioskujesz o nowy
Jak się loguje Zaszyfrowany token plus znacznik czasu Podpis XAdES pod żądaniem uwierzytelnienia
Nadaje się do automatu Tak, jedno wklejenie Tak, jeśli masz plik klucza po swojej stronie
Co potrafi Wystawianie, pobieranie, sesje wsadowe i interaktywne w zakresie uprawnień To samo, plus złożenie wniosku o kolejny certyfikat
Czego nie potrafi Złożyć wniosku o certyfikat. Podpisać KOD II Nic, czego potrafi token, ale wymaga obsługi klucza
Ryzyko Wyciek to pełny dostęp, brak drugiego składnika Wyciek klucza to to samo ryzyko, ale certyfikat da się unieważnić i ma datę końca
Status w oczach MF Reguła: do 31 grudnia 2026. Propozycja: zostaje Metoda docelowa

Wniosek z tabeli jest mniej dramatyczny, niż sugeruje internet: obie metody robią to samo. Różnią się kosztem uruchomienia, sposobem odnawiania i tym, co się z nimi stanie za rok.

Czy tokeny przestaną działać 31 grudnia 2026

Tu trzeba utrzymać w głowie dwa fakty naraz, bo są ze sobą sprzeczne.

Fakt pierwszy: obowiązująca reguła. W materiałach Ministerstwa Finansów wciąż stoi, że tokeny będą działać do końca 2026 roku, a równolegle wchodzą certyfikaty KSeF, i że docelowo od 1 stycznia 2027 z tych dwóch rozwiązań zostaną wyłącznie certyfikaty. To jest to, co znajdziesz w pytaniach i odpowiedziach na stronach KSeF i co powtarzają dziesiątki artykułów.

Fakt drugi: resort sam zaproponował odwrót. Na pierwszych konsultacjach po częściowym wdrożeniu KSeF, 9 czerwca 2026, których podsumowanie opublikowano 11 czerwca 2026, Ministerstwo Finansów napisało:

Jedną z propozycji Ministerstwa Finansów jest utrzymanie tokenów jako jednej z metod logowania do KSeF. Z uwagi na zainteresowanie tym narzędziem, bezpieczeństwo jego użytkowania i wygodę w codziennej pracy, Ministerstwo Finansów zaproponowało, aby tokeny były dostępne również po 31 grudnia 2026 r.

W tym samym podsumowaniu resort proponuje dwie zmiany: „określenie terminu ważności tokenów od 1 do 365 dni” oraz nowe uprawnienie, które „po uprzedniej zgodzie właściciela” pozwoli automatycznie odnowić token w systemie.

To jest propozycja, a nie prawo. Nie ma nowelizacji, nie ma rozporządzenia, a materiały informacyjne i dokumentacja dla integratorów nadal niosą starą datę graniczną. Właśnie dlatego integratorzy są zdezorientowani: w repozytorium dokumentacji API KSeF wisi otwarte pytanie z 17 lipca 2026 (zgłoszenie 834 w CIRFMF/ksef-api), którego autor zestawia obok siebie te same dwa źródła i pyta wprost, czy decyzja zapadła. Odpowiedzi na dzień publikacji tego tekstu nie ma.

Co z tym zrobić, skoro nikt nie zna daty:

Pułapka: tokenem nie złożysz wniosku o certyfikat

Ministerstwo Finansów pisze w dokumentacji wprost:

Uwierzytelnienie przy użyciu tokena systemowego KSeF nie pozwala na złożenie wniosku o certyfikat.

Wniosek o certyfikat składasz wyłącznie z sesji uwierzytelnionej podpisem. Token, choćby miał najszersze uprawnienia, tej ścieżki nie otwiera.

Konsekwencja jest prosta i nieprzyjemna. Jeśli Twoja integracja stoi dziś na tokenie i nic poza tokenem nie masz pod ręką, to nie ma skryptu, komendy ani przycisku, który przesiadkę wykona za Ciebie. Ktoś z firmy musi wejść do Aplikacji Podatnika i zalogować się Profilem Zaufanym, podpisem kwalifikowanym albo pieczęcią, i dopiero z tej sesji wystąpić o certyfikat.

Brzmi banalnie, dopóki nie zderzy się z rzeczywistością. Profil Zaufany należy do konkretnej osoby, a ta osoba bywa na urlopie, bywa w innej firmie, bywa księgową z zewnątrz, która nie ma uprawnień w KSeF. Podpis kwalifikowany bywa na karcie zamkniętej w szufladzie prezesa. Ludzie odkrywają to w najgorszym możliwym momencie, czyli wtedy, gdy chcą się przesiąść w pośpiechu.

Droga wyjścia, z wyprzedzeniem:

  1. Ustal dziś, kto w firmie ma Profil Zaufany albo podpis kwalifikowany i uprawnienia w KSeF.
  2. Poproś tę osobę o jedno logowanie do Aplikacji Podatnika i wygenerowanie certyfikatu.
  3. Zapisz certyfikat i klucz w bezpiecznym miejscu, a datę końca ważności wpisz do kalendarza.
  4. Token zostaw działający. Nikt nie każe Ci go wyłączać, a dopóki działa, jest Twoim zapasem.

Certyfikat typu Authentication to nie to samo co typu Offline

Częsty błąd. KSeF wydaje dwa rozłączne typy certyfikatów:

Nie da się wystawić jednego certyfikatu łączącego obie funkcje. Różnią się przeznaczeniem klucza, a KSeF pilnuje tego po swojej stronie. Jeśli wystawiasz faktury offline, potrzebujesz obu: Authentication do logowania i Offline do kodów. Szczegóły kodów opisuje osobny tekst o kodach QR na fakturze KSeF.

Co wybrać dzisiaj

Nasze stanowisko jest takie: rekomendujemy certyfikat, ale nie wyłączamy tokena. To nie jest wygodny unik, tylko wniosek z tego, jak wyglądają fakty.

Za certyfikatem przemawia to, że jest darmowy, mocniejszy kryptograficznie, ma datę końca (a więc wymusza higienę) i jest metodą, którą resort nazywa docelową. Za tokenem przemawia to, że jest jedną wklejką zamiast wyprawy po Profil Zaufany, a od tego zależy, czy ktoś w ogóle dokończy podłączenie. Do tego dochodzi rzecz najważniejsza: reguła, która miała tokeny wygasić, jest dziś kwestionowana przez sam resort. Wyrywanie obsługi tokenów byłoby kosztem poniesionym pod przepis, który może nigdy nie wejść w życie.

Praktycznie:

Jak trzyma to KSeF Kit

KSeF Kit obsługuje obie metody: token i logowanie podpisem XAdES, tym samym, którym działa certyfikat KSeF i podpis kwalifikowany. Wybierasz metodę przy podłączaniu i możesz ją później zmienić.

Materiał uwierzytelniający jest szyfrowany w bazie, osobno dla każdego konta. Przy zmianie metody niewykorzystany materiał jest kasowany, żeby stary token nie leżał zaszyfrowany w wierszu, którego nikt już nie czyta. Jedno połączenie przypada na jedno środowisko, więc możesz trzymać obok siebie TEST i produkcję, bez ryzyka, że pomylisz je przy wysyłce. Zanim cokolwiek wyślesz, przycisk testu połączenia przeprowadza prawdziwe logowanie do wybranego środowiska, więc błąd w materiale poznajesz od razu, a nie przy pierwszej fakturze.

W wersji działającej jako aplikacja Stripe token nie leży w naszej bazie, tylko w Secret Store po stronie Stripe, a u nas zostaje sam status połączenia. Jeśli wolisz trzymać wszystko u siebie, zobacz samodzielny hosting.

Cokolwiek wybierzesz, zasada zostaje ta sama: token i klucz prywatny to sekrety tej samej wagi co hasło do bankowości. Nie wysyłaj ich mailem, nie wklejaj do arkusza, nie zostawiaj w historii terminala.

Najczęstsze pytania

Czym różni się token KSeF od certyfikatu KSeF?

Token to ciąg znaków, który wklejasz do programu; program szyfruje go razem ze znacznikiem czasu i tak się loguje. Certyfikat to plik z kluczem, którym program podpisuje żądanie logowania podpisem XAdES. Token jest prostszy w uruchomieniu, certyfikat mocniejszy i traktowany przez Ministerstwo Finansów jako metoda docelowa.

Czy tokeny przestaną działać po 2026 roku?

Na dziś obowiązuje reguła z materiałów Ministerstwa Finansów: tokeny działają do 31 grudnia 2026, a od 1 stycznia 2027 zostają same certyfikaty. Ale 9 czerwca 2026, na własnych konsultacjach, resort zaproponował coś innego: żeby tokeny zostały również po tej dacie, z terminem ważności od 1 do 365 dni i możliwością automatycznego odnowienia. To propozycja, nie przepis. Do czasu zmiany prawa planuj tak, jakby data 31 grudnia 2026 obowiązywała, i śledź komunikaty.

Ile kosztuje certyfikat KSeF?

Nic. Certyfikat KSeF wydaje Ministerstwo Finansów bezpłatnie, na maksymalnie dwa lata, i pobierasz go w Aplikacji Podatnika.

Czy tokenem mogę wystąpić o certyfikat KSeF?

Nie. Ministerstwo Finansów pisze wprost: „Uwierzytelnienie przy użyciu tokena systemowego KSeF nie pozwala na złożenie wniosku o certyfikat”. Wniosek składasz z sesji uwierzytelnionej podpisem, czyli po zalogowaniu Profilem Zaufanym albo podpisem kwalifikowanym w Aplikacji Podatnika. Jeśli masz wyłącznie token, sam z siebie nie przesiądziesz się na certyfikat.

Czy certyfikat do logowania nadaje się do kodu QR w trybie offline?

Nie. To dwa różne typy. Certyfikat typu Authentication służy do logowania, a typu Offline do podpisania KOD II na fakturze wystawionej offline albo offline24. Jeden certyfikat nie łączy obu funkcji, więc jeśli wystawiasz offline, potrzebujesz dwóch.