Token i certyfikat KSeF: jak uzyskać i bezpiecznie przechowywać dostęp

Zanim wtyczka w sklepie wyśle pierwszą fakturę do Krajowego Systemu e-Faktur, musi się w nim uwierzytelnić. Służą do tego dwa mechanizmy, token oraz certyfikat KSeF. Wielu przedsiębiorców myli te pojęcia, a różnica ma znaczenie praktyczne, ponieważ tokeny mają swoją datę graniczną. W tym wpisie tłumaczymy, jak uzyskać jedno i drugie oraz jak bezpiecznie przechowywać dostęp do systemu.
Token KSeF, czyli klucz dla Twojego programu
Token to ciąg znaków, który podatnik generuje samodzielnie po zalogowaniu się do systemu Podpisem Zaufanym, podpisem kwalifikowanym albo pieczęcią kwalifikowaną. W momencie tworzenia tokena wskazujesz zakres uprawnień, jakie mają być z nim związane, a system zapisuje je razem z wygenerowanym kluczem. Dzięki temu program księgowy lub wtyczka w sklepie może logować się do systemu bez każdorazowego podpisu elektronicznego.
Właśnie ten token wklejasz w ustawieniach naszej wtyczki, co opisujemy krok po kroku w poradniku o integracji WooCommerce z KSeF. Warto od razu zapamiętać ważną datę. Tokeny działają do końca 2026 roku, więc traktuj je jako rozwiązanie przejściowe, a nie docelowe.
Certyfikat KSeF, czyli następca tokena
Certyfikat KSeF to druga metoda uwierzytelnienia i jednocześnie kierunek, w którym zmierza cały system. Można go pobierać od 1 listopada 2025 roku, a używać od 1 lutego 2026 roku. W okresie przejściowym wolno korzystać równolegle z tokenów i z certyfikatów, co daje czas na spokojną migrację.
Certyfikat pełni jeszcze jedną istotną rolę. Jest wymagany do oznaczenia faktury kodem potwierdzającym tożsamość wystawcy, gdy dokument powstaje w trybach szczególnych, czyli offline24, w czasie niedostępności systemu oraz w trybie awaryjnym. Jeśli chcesz zrozumieć te sytuacje, zajrzyj do wpisu o trybie awaryjnym i offline w KSeF.
Jak uzyskać certyfikat w praktyce
Od lutego 2026 roku wnioskowanie o certyfikat i jego pobieranie odbywa się w Aplikacji Podatnika KSeF oraz w interfejsie API systemu. Certyfikat może zostać wydany osobie fizycznej identyfikowanej numerem NIP, na przykład prowadzącej jednoosobową działalność, albo numerem PESEL, jeżeli osoba ta ma jakiekolwiek uprawnienia w systemie. Spółka i każdy inny podmiot z numerem NIP, który nie jest osobą fizyczną, uzyskuje certyfikat po uwierzytelnieniu się pieczęcią kwalifikowaną.
Warto zaplanować ten krok z wyprzedzeniem, ponieważ wymaga on posiadania właściwego narzędzia do podpisu elektronicznego. Jeżeli firma dotąd korzystała wyłącznie z tokena, dobrze jest sprawdzić, kto w organizacji dysponuje podpisem kwalifikowanym albo pieczęcią, i czy dokumenty tej osoby są nadal ważne. Załatwienie tego spokojnie jest znacznie wygodniejsze niż szukanie rozwiązania w dniu, w którym token przestaje działać.
Bezpieczne przechowywanie dostępu
Token i certyfikat są kluczami do wystawiania faktur w imieniu Twojej firmy, więc zasługują na taką samą ostrożność jak hasło do bankowości. Nigdy nie przesyłaj ich zwykłym mailem ani komunikatorem i nie zapisuj w plikach tekstowych na pulpicie. Nie umieszczaj ich w treści zgłoszeń do pomocy technicznej, bo trafiają wtedy do systemów, nad którymi nie masz kontroli.
W dobrze zaprojektowanej wtyczce token nie leży w bazie w postaci jawnej. W ByteWave Faktury zapisujemy go w formie zaszyfrowanej algorytmem XChaCha20-Poly1305, a pliki dokumentów trzymamy w katalogu poza publicznym dostępem. Szczegóły zabezpieczeń opisujemy na stronie funkcji.
Nadawanie zakresu uprawnień zamiast pełnego dostępu
Ponieważ token niesie ze sobą uprawnienia zadeklarowane przy jego tworzeniu, warto stosować zasadę minimalnego dostępu. Program, który ma tylko wystawiać faktury sprzedaży, nie potrzebuje uprawnień do zarządzania całym kontem. Jeżeli z systemu korzysta również Twoja księgowa albo biuro rachunkowe, nie przekazuj im swojego tokena, tylko nadaj osobne uprawnienia, co opisujemy we wpisie o uprawnieniach w KSeF.
Co zrobić już teraz
Praktyczny plan jest krótki. Sprawdź, czy Twój token nadal działa i czy zakres jego uprawnień odpowiada temu, do czego faktycznie służy. Zaplanuj przejście na certyfikat KSeF, ponieważ tokeny kończą swój żywot wraz z 2026 rokiem. Upewnij się także, że narzędzie, którego używasz, przechowuje dostęp w postaci zaszyfrowanej, a jeśli podejrzewasz, że token mógł wyciec, wygeneruj nowy i wycofaj poprzedni. Gdy pojawiają się problemy z połączeniem, pomocny bywa wpis o najczęstszych błędach przy wysyłce faktur do KSeF.
