Token KSeF czy certyfikat KSeF: co wybrać
Token KSeF to ciąg znaków, który wklejasz do programu i który loguje go do systemu bez udziału człowieka. Certyfikat KSeF to plik z kluczem, którym program podpisuje żądanie logowania. Certyfikat jest darmowy, ważny maksymalnie dwa lata i to on ma być metodą docelową. Według obowiązujących materiałów Ministerstwa Finansów token działa do 31 grudnia 2026, ale ten sam resort zaproponował w czerwcu 2026, żeby tokeny zostały na stałe. Poniżej masz obie wersje faktów i to, co z nimi zrobić.
Czym jest token KSeF
Token uwierzytelniający generujesz w Aplikacji Podatnika, po zalogowaniu Profilem Zaufanym, podpisem kwalifikowanym albo pieczęcią. Dostajesz ciąg znaków, który zobaczysz tylko raz. Później system pokazuje już wyłącznie jego opis i status, samej wartości nie odzyskasz.
Program używa go tak: pobiera z KSeF jednorazowe wyzwanie, szyfruje kluczem publicznym systemu napis złożony z tokena i znacznika czasu, odsyła to i w zamian dostaje token dostępowy do sesji. Cała rzecz dzieje się bez człowieka, więc token nadaje się do integracji, która ma pracować nocą.
Co z tego wynika w praktyce:
- Token jest kluczem do konta. Kto go ma, ten działa w Twoim imieniu w zakresie nadanych uprawnień, bez żadnego drugiego składnika.
- Token jest przypisany do NIP-u i do zakresu uprawnień, nie do osoby przy klawiaturze. Odejście pracownika nie unieważnia tokena, unieważnia go dopiero wycofanie w Aplikacji Podatnika.
- Token wklejasz raz i integracja działa. To jego największa zaleta.
Drobiazg, który psuje pierwsze połączenie zaskakująco często: token wklejony z końcową spacją albo znakiem nowej linii nie zadziała. Do zaszyfrowania trafia dokładnie to, co wkleiłeś, znak w znak, więc niewidoczny ogonek z kopiowania kończy się odrzuceniem uwierzytelnienia. Jeśli token „nie działa”, zanim wygenerujesz nowy, sprawdź brzegi wklejonej wartości.
Czym jest certyfikat KSeF
Certyfikat KSeF wydaje Ministerstwo Finansów, bezpłatnie, na okres do dwóch lat. Pobierasz go w Aplikacji Podatnika, po zalogowaniu podpisem kwalifikowanym, pieczęcią albo Profilem Zaufanym. Certyfikaty można pobierać od 1 listopada 2025, a używać w produkcji od 1 lutego 2026.
Logowanie certyfikatem wygląda inaczej niż tokenem. Program pobiera wyzwanie z KSeF, buduje dokument żądania uwierzytelnienia i podpisuje go elektronicznie w formacie XAdES, a więc podpisem otaczającym, wpiętym w ten sam dokument. KSeF weryfikuje podpis i dopasowuje certyfikat do podatnika albo po zawartości pola podmiotu, gdy certyfikat firmowy niesie NIP, albo po odcisku palca samego certyfikatu, gdy jest to certyfikat osobisty.
Tą samą drogą loguje się podpis kwalifikowany: format na łączu jest identyczny, różni się tylko to, kto wydał certyfikat i ile za niego zapłaciłeś. Dlatego jeśli firma ma już podpis kwalifikowany, ma też gotową drogę do KSeF. Różnica jest praktyczna: podpis kwalifikowany zwykle siedzi na karcie z kluczem, którego nie da się wyeksportować, a certyfikat KSeF pobierasz razem z kluczem, więc podłożysz go pod serwer.
Klucza prywatnego nie da się odzyskać. Jeśli go zgubisz, wnioskujesz o nowy certyfikat.
Gdzie to zrobić, w zależności od środowiska: https://ap.ksef.mf.gov.pl dla produkcji,
https://ap-test.ksef.mf.gov.pl dla środowiska testowego (dane fikcyjne, do zabawy),
https://ap-demo.ksef.mf.gov.pl dla demo (prawdziwe uwierzytelnienie, nieprodukcyjne dane). Adresy
z czasów KSeF 1.0 są martwe, jeśli trafiłeś na starszy poradnik, sprawdź adres.
Token a certyfikat: porównanie
| Token KSeF | Certyfikat KSeF | |
|---|---|---|
| Jak zdobyć | Generujesz w Aplikacji Podatnika, po zalogowaniu Profilem Zaufanym lub podpisem | Składasz wniosek w Aplikacji Podatnika, z sesji uwierzytelnionej podpisem |
| Koszt | 0 zł | 0 zł |
| Ważność | Dziś bezterminowy, do wycofania. Propozycja MF z czerwca 2026 wprowadza termin od 1 do 365 dni | Do 2 lat, potem wnioskujesz o nowy |
| Jak się loguje | Zaszyfrowany token plus znacznik czasu | Podpis XAdES pod żądaniem uwierzytelnienia |
| Nadaje się do automatu | Tak, jedno wklejenie | Tak, jeśli masz plik klucza po swojej stronie |
| Co potrafi | Wystawianie, pobieranie, sesje wsadowe i interaktywne w zakresie uprawnień | To samo, plus złożenie wniosku o kolejny certyfikat |
| Czego nie potrafi | Złożyć wniosku o certyfikat. Podpisać KOD II | Nic, czego potrafi token, ale wymaga obsługi klucza |
| Ryzyko | Wyciek to pełny dostęp, brak drugiego składnika | Wyciek klucza to to samo ryzyko, ale certyfikat da się unieważnić i ma datę końca |
| Status w oczach MF | Reguła: do 31 grudnia 2026. Propozycja: zostaje | Metoda docelowa |
Wniosek z tabeli jest mniej dramatyczny, niż sugeruje internet: obie metody robią to samo. Różnią się kosztem uruchomienia, sposobem odnawiania i tym, co się z nimi stanie za rok.
Czy tokeny przestaną działać 31 grudnia 2026
Tu trzeba utrzymać w głowie dwa fakty naraz, bo są ze sobą sprzeczne.
Fakt pierwszy: obowiązująca reguła. W materiałach Ministerstwa Finansów wciąż stoi, że tokeny będą działać do końca 2026 roku, a równolegle wchodzą certyfikaty KSeF, i że docelowo od 1 stycznia 2027 z tych dwóch rozwiązań zostaną wyłącznie certyfikaty. To jest to, co znajdziesz w pytaniach i odpowiedziach na stronach KSeF i co powtarzają dziesiątki artykułów.
Fakt drugi: resort sam zaproponował odwrót. Na pierwszych konsultacjach po częściowym wdrożeniu KSeF, 9 czerwca 2026, których podsumowanie opublikowano 11 czerwca 2026, Ministerstwo Finansów napisało:
Jedną z propozycji Ministerstwa Finansów jest utrzymanie tokenów jako jednej z metod logowania do KSeF. Z uwagi na zainteresowanie tym narzędziem, bezpieczeństwo jego użytkowania i wygodę w codziennej pracy, Ministerstwo Finansów zaproponowało, aby tokeny były dostępne również po 31 grudnia 2026 r.
W tym samym podsumowaniu resort proponuje dwie zmiany: „określenie terminu ważności tokenów od 1 do 365 dni” oraz nowe uprawnienie, które „po uprzedniej zgodzie właściciela” pozwoli automatycznie odnowić token w systemie.
To jest propozycja, a nie prawo. Nie ma nowelizacji, nie ma rozporządzenia, a materiały
informacyjne i dokumentacja dla integratorów nadal niosą starą datę graniczną. Właśnie dlatego integratorzy są zdezorientowani: w repozytorium dokumentacji API
KSeF wisi otwarte pytanie z 17 lipca 2026 (zgłoszenie 834 w CIRFMF/ksef-api), którego autor
zestawia obok siebie te same dwa źródła i pyta wprost, czy decyzja zapadła. Odpowiedzi na dzień
publikacji tego tekstu nie ma.
Co z tym zrobić, skoro nikt nie zna daty:
- Nie przenoś się w panice. Nic nie przestaje działać jutro, a jeśli propozycja przejdzie, token zostaje z nami na stałe.
- Nie zakładaj też, że przejdzie. Do momentu zmiany przepisu planuj na 31 grudnia 2026 i miej gotowy plan B.
- Załatw sobie drogę wyjścia zawczasu, bo, jak za chwilę zobaczysz, samego tokena nie da się wymienić na certyfikat.
- Śledź źródło, nie streszczenia. Aktualna jest strona z podsumowaniem konsultacji i sekcja konsultacji na ksef.podatki.gov.pl. Poradniki w sieci powtarzają starą wersję miesiącami.
Pułapka: tokenem nie złożysz wniosku o certyfikat
Ministerstwo Finansów pisze w dokumentacji wprost:
Uwierzytelnienie przy użyciu tokena systemowego KSeF nie pozwala na złożenie wniosku o certyfikat.
Wniosek o certyfikat składasz wyłącznie z sesji uwierzytelnionej podpisem. Token, choćby miał najszersze uprawnienia, tej ścieżki nie otwiera.
Konsekwencja jest prosta i nieprzyjemna. Jeśli Twoja integracja stoi dziś na tokenie i nic poza tokenem nie masz pod ręką, to nie ma skryptu, komendy ani przycisku, który przesiadkę wykona za Ciebie. Ktoś z firmy musi wejść do Aplikacji Podatnika i zalogować się Profilem Zaufanym, podpisem kwalifikowanym albo pieczęcią, i dopiero z tej sesji wystąpić o certyfikat.
Brzmi banalnie, dopóki nie zderzy się z rzeczywistością. Profil Zaufany należy do konkretnej osoby, a ta osoba bywa na urlopie, bywa w innej firmie, bywa księgową z zewnątrz, która nie ma uprawnień w KSeF. Podpis kwalifikowany bywa na karcie zamkniętej w szufladzie prezesa. Ludzie odkrywają to w najgorszym możliwym momencie, czyli wtedy, gdy chcą się przesiąść w pośpiechu.
Droga wyjścia, z wyprzedzeniem:
- Ustal dziś, kto w firmie ma Profil Zaufany albo podpis kwalifikowany i uprawnienia w KSeF.
- Poproś tę osobę o jedno logowanie do Aplikacji Podatnika i wygenerowanie certyfikatu.
- Zapisz certyfikat i klucz w bezpiecznym miejscu, a datę końca ważności wpisz do kalendarza.
- Token zostaw działający. Nikt nie każe Ci go wyłączać, a dopóki działa, jest Twoim zapasem.
Certyfikat typu Authentication to nie to samo co typu Offline
Częsty błąd. KSeF wydaje dwa rozłączne typy certyfikatów:
- Authentication, czyli uwierzytelnienie. Tym logujesz program do KSeF. O nim jest cały ten poradnik.
- Offline, czyli certyfikat do KOD II, drugiego kodu QR z napisem „CERTYFIKAT” na fakturze wystawionej w trybie offline albo offline24. Ten certyfikat potwierdza tożsamość wystawcy na dokumencie, który krąży poza systemem, zanim dostanie numer KSeF.
Nie da się wystawić jednego certyfikatu łączącego obie funkcje. Różnią się przeznaczeniem klucza, a KSeF pilnuje tego po swojej stronie. Jeśli wystawiasz faktury offline, potrzebujesz obu: Authentication do logowania i Offline do kodów. Szczegóły kodów opisuje osobny tekst o kodach QR na fakturze KSeF.
Co wybrać dzisiaj
Nasze stanowisko jest takie: rekomendujemy certyfikat, ale nie wyłączamy tokena. To nie jest wygodny unik, tylko wniosek z tego, jak wyglądają fakty.
Za certyfikatem przemawia to, że jest darmowy, mocniejszy kryptograficznie, ma datę końca (a więc wymusza higienę) i jest metodą, którą resort nazywa docelową. Za tokenem przemawia to, że jest jedną wklejką zamiast wyprawy po Profil Zaufany, a od tego zależy, czy ktoś w ogóle dokończy podłączenie. Do tego dochodzi rzecz najważniejsza: reguła, która miała tokeny wygasić, jest dziś kwestionowana przez sam resort. Wyrywanie obsługi tokenów byłoby kosztem poniesionym pod przepis, który może nigdy nie wejść w życie.
Praktycznie:
- Zaczynasz od zera i masz pod ręką podpis albo Profil Zaufany? Zrób certyfikat od razu. To kwadrans, a masz spokój na dwa lata.
- Chcesz podłączyć się dzisiaj, w kilka minut? Weź token i wróć po certyfikat w spokojnym tygodniu. Tylko naprawdę wróć.
- Masz już podpis kwalifikowany w firmie? Możesz się nim logować tą samą ścieżką XAdES, ale sprawdź, czy klucz da się wyeksportować. Jeśli siedzi na karcie, i tak wygodniej będzie z certyfikatem KSeF.
- Wystawiasz offline albo offline24? Certyfikat typu Offline i tak Cię czeka, więc drogę przez Aplikację Podatnika przejdziesz tak czy inaczej. Zrób obie rzeczy za jednym razem.
Jak trzyma to KSeF Kit
KSeF Kit obsługuje obie metody: token i logowanie podpisem XAdES, tym samym, którym działa certyfikat KSeF i podpis kwalifikowany. Wybierasz metodę przy podłączaniu i możesz ją później zmienić.
Materiał uwierzytelniający jest szyfrowany w bazie, osobno dla każdego konta. Przy zmianie metody niewykorzystany materiał jest kasowany, żeby stary token nie leżał zaszyfrowany w wierszu, którego nikt już nie czyta. Jedno połączenie przypada na jedno środowisko, więc możesz trzymać obok siebie TEST i produkcję, bez ryzyka, że pomylisz je przy wysyłce. Zanim cokolwiek wyślesz, przycisk testu połączenia przeprowadza prawdziwe logowanie do wybranego środowiska, więc błąd w materiale poznajesz od razu, a nie przy pierwszej fakturze.
W wersji działającej jako aplikacja Stripe token nie leży w naszej bazie, tylko w Secret Store po stronie Stripe, a u nas zostaje sam status połączenia. Jeśli wolisz trzymać wszystko u siebie, zobacz samodzielny hosting.
Cokolwiek wybierzesz, zasada zostaje ta sama: token i klucz prywatny to sekrety tej samej wagi co hasło do bankowości. Nie wysyłaj ich mailem, nie wklejaj do arkusza, nie zostawiaj w historii terminala.