Token autoryzacyjny KSeF – jak wygenerować i gdzie go bezpiecznie wpisać?

Token autoryzacyjny KSeF to 40-cyfrowy, unikalny ciąg znaków generowany w Module Certyfikatów i Uprawnień Ministerstwa Finansów, który zastępuje hasło przy każdym wywołaniu API Krajowego Systemu e-Faktur. Zgodnie z harmonogramem wdrażania systemu, przedsiębiorcy mogą korzystać z tej formy uwierzytelniania do 31 grudnia 2026 r. Po tej dacie tokeny zostaną całkowicie wycofane na rzecz certyfikatów, jednak w obecnym stanie prawnym i technicznym stanowią one niezbędne narzędzie umożliwiające wystawianie oraz pobieranie faktur ustrukturyzowanych. KSeF, jako centralny rejestr faktur elektronicznych w formacie XML, wymaga poprawnej konfiguracji tego poświadczenia w celu zapewnienia ciągłości obrotu gospodarczego.

Logowanie do KSeF i wygenerowanie tokenu krok po kroku

Rozpoczęcie pracy z Krajowym Systemem e-Faktur wymaga wejścia na oficjalną stronę Ministerstwa Finansów pod adresem . Użytkownik musi dokonać wyboru między środowiskiem produkcyjnym a przedprodukcyjnym, znanym jako DEMO. W celu uzyskania pełnej mocy prawnej dokumentów należy logować się do systemu produkcyjnego, wykorzystując jedną z trzech dostępnych metod uwierzytelnienia. Dla osób prowadzących Jednoosobową Działalność Gospodarczą (JDG) optymalnym rozwiązaniem jest Profil Zaufany, natomiast spółki kapitałowe i inne jednostki organizacyjne najczęściej wykorzystują kwalifikowany podpis elektroniczny lub kwalifikowaną pieczęć elektroniczną. Ta ostatnia, będąca cyfrowym odpowiednikiem pieczątki firmowej, pozwala na uwierzytelnienie organizacji bez konieczności przypisywania działań do konkretnej osoby fizycznej.

Po poprawnym zalogowaniu do systemu użytkownik powinien przejść do sekcji Uprawnienia, a następnie wybrać zakładkę Tokeny. Proces tworzenia nowego klucza inicjuje przycisk „Nowy token”, który otwiera formularz konfiguracyjny. W polu „Nazwa” zaleca się stosowanie precyzyjnych identyfikatorów, takich jak „Fakturowanie_erp_COMARCH_2025”, co ułatwia późniejsze zarządzanie infrastrukturą dostępu w przypadku korzystania z wielu systemów informatycznych. Należy wówczas określić zakres uprawnień: wystawianie faktur, odbiór faktur lub obie te funkcje jednocześnie. Ważne jest, aby pamiętać, że pełny token autoryzacyjny KSeF zostanie wyświetlony w interfejsie użytkownika tylko raz. Należy go bezzwłocznie skopiować, gdyż ponowne podejrzenie tego samego ciągu znaków w MCU MF nie będzie możliwe.

Przekazanie wygenerowanego ciągu 40 cyfr do systemów księgowych lub dostawców usług IT musi odbywać się za pośrednictwem kanałów gwarantujących najwyższy poziom bezpieczeństwa. Zaleca się stosowanie narzędzi takich jak Signal, ProtonMail czy Bitwarden Send, które oferują szyfrowanie end-to-end. Kategorycznie odrzuca się przesyłanie tokenów za pomocą standardowej poczty elektronicznej lub popularnych komunikatorów typu WhatsApp, ze względu na ryzyko przechwycenia danych przez osoby nieuprawnione. Podczas konfiguracji w zewnętrznym oprogramowaniu klucz należy wkleić w polu dedykowanym dla API_KEY, unikając pomyłek polegających na wprowadzeniu go w ogólnych ustawieniach profilu użytkownika. Prawidłowa integracja techniczna jest fundamentem bezpiecznego obiegu dokumentów ustrukturyzowanych.

Gdzie fizycznie wkleić token – instrukcje dla popularnych programów

Wdrożenie systemu KSeF w środowisku Comarch ERP (Optima lub XL) wymaga posiadania wersji oprogramowania 2025.0.1 lub nowszej. Użytkownik musi przejść ścieżkę: Narzędzia, następnie Konfiguracja, Firma, KSeF i otworzyć zakładkę „Dane autoryzacyjne”. W sekcji tej znajduje się dedykowane pole „API Token”, w które należy wkleić skopiowany wcześniej ciąg znaków. Po zaznaczeniu opcji „Aktywny” konieczne jest wybranie funkcji „Testuj połączenie”. Prawidłowa konfiguracja zostanie potwierdzona statusem 200, co oznacza nawiązanie poprawnej komunikacji z serwerami Ministerstwa Finansów. Dopiero po uzyskaniu pozytywnego wyniku testu należy zapisać zmiany w konfiguracji bazy danych firmy.

Platforma wfirma.pl, obsługująca integrację z KSeF od stycznia 2024 r., oferuje uproszczony interfejs wdrożeniowy. Po wejściu w Ustawienia, a następnie Integracje i KSeF, użytkownik odnajdzie pole przeznaczone na token autoryzacyjny. Po jego wprowadzeniu system automatycznie weryfikuje poprawność klucza i w czasie rzeczywistym wyświetla listę uprawnień przypisanych do danej encji w MCU. Jest to istotny element weryfikacji, gdyż pozwala upewnić się, czy dany token posiada uprawnienia do wysyłki (wystawiania) lub tylko do pobierania dokumentów kosztowych. W przypadku korzystania z biura rachunkowego dobrą praktyką jest przekazanie tokena z uprawnieniem wyłącznie do odbioru faktur, podczas gdy pełne uprawnienia pozostają w siedzibie przedsiębiorstwa.

Dla podmiotów realizujących własne integracje poprzez interfejs programistyczny REST API, token pełni rolę stałego poświadczenia technicznego. Musi on być przesyłany w nagłówku każdego żądania HTTP jako Authorization: Bearer [40-znakowy-token]. Przykładowe wywołanie przy użyciu narzędzia curl wymaga zdefiniowania typu treści oraz poprawnego nagłówka autoryzacyjnego. Należy przy tym uwzględnić limity narzucone przez infrastrukturę KSeF, które wynoszą 1000 żądań na minutę oraz 10 000 żądań na godzinę. Przekroczenie tych wartości skutkuje zwróceniem błędu 401 lub 429. Wskazane jest również przeprowadzenie testu na fakturze o minimalnej wartości (np. 1 zł) przed pełnym uruchomieniem produkcyjnym, co pozwala na bezkosztową weryfikację poprawności mapowania pól XML.

OprogramowanieŚcieżka dostępuKluczowe wymagania
Comarch ERP OptimaKonfiguracja -> Firma -> KSeFWersja min. 2025.0.1
wfirma.plUstawienia -> Integracje -> KSeFAktywny moduł fakturujący
Insert Subiekt 123Ustawienia -> Parametry -> KSeFToken autoryzacyjny API
Własne API (REST)Nagłówek HTTP AuthorizationBearer Token (40 znaków)

Bezpieczeństwo tokenu – co robić, gdy podejrzewasz wyciek

W przypadku podejrzenia naruszenia poufności tokena autoryzacyjnego, jedyną skuteczną ścieżką postępowania jest jego natychmiastowe unieważnienie w Module Certyfikatów i Uprawnień. Administrator (KSeF Master) musi zalogować się do panelu, przejść do sekcji Tokeny, zaznaczyć właściwy identyfikator na liście i wybrać opcję „Unieważnij”. Należy mieć na uwadze, że operacja ta jest nieodwracalna i natychmiastowo odcina dostęp wszystkim systemom korzystającym z tego klucza. Zgodnie z art. 106a ustawy o podatku od towarów i usług, faktury wystawione i poprawnie przesłane do systemu przed momentem unieważnienia tokena zachowują pełną moc prawną i pozostają w rejestrach KSeF przez okres 10 lat.

Zarządzanie bezpieczeństwem w KSeF powinno opierać się na zasadzie minimalizacji uprawnień (least privilege). W module Uprawnienia administrator ma obowiązek regularnego audytowania ról przypisanych do poszczególnych użytkowników. Warto pamiętać, że role w systemie są przypisywane do numeru PESEL osoby fizycznej, a nie do samej struktury firmy. Oznacza to, że w przypadku rozwiązania stosunku pracy z osobą posiadającą uprawnienia administratora, konieczne jest niezwłoczne odebranie jej dostępu, aby uniknąć utraty kontroli nad procesem fakturowania. Zaleca się wyznaczenie co najmniej dwóch osób z uprawnieniami zarządczymi, co realizuje mechanizm kontroli wewnętrznej określany jako zasada czterech oczu.

Efektywna strategia zarządzania cyklem życia tokenów zakłada ich regularną rotację, na przykład w interwałach 12-miesięcznych. Proces ten polega na wygenerowaniu nowego tokena, wdrożeniu go w systemach informatycznych, a następnie unieważnieniu starego poświadczenia. Dokumentację tych działań należy prowadzić w formie rejestru zawierającego datę wydania, datę unieważnienia oraz wskazanie systemu docelowego. Samych tokenów nie wolno jednak przechowywać w plikach tekstowych czy arkuszach kalkulacyjnych bez odpowiedniego zabezpieczenia. Optymalnym rozwiązaniem jest wykorzystanie menedżerów haseł, takich jak Bitwarden czy 1Password, gdzie w polu „bezpieczna notatka” zapisuje się opis funkcjonalny tokena, a sam klucz przechowuje w zaszyfrowanym polu hasła.

„Autoryzacja w systemie jest zabezpieczona na najwyższym dostępnym poziomie bezpieczeństwa, dlatego traktuj tokeny jak dane szczególnie wrażliwe i nie udostępniaj ich osobom nieupoważnionym” – wynika z oficjalnych zaleceń ekspertów ds. cyberbezpieczeństwa współpracujących z Ministerstwem Finansów.

Token vs certyfikat – co wybrać dziś, by być gotowym na 2027 rok

Wybór między tokenem a certyfikatem zależy od aktualnych potrzeb technicznych przedsiębiorstwa oraz długofalowej strategii cyfryzacji. Token autoryzacyjny KSeF jest rozwiązaniem darmowym i prostym w implementacji, co czyni go atrakcyjnym dla mniejszych podmiotów w okresie przejściowym. Jednakże jego ważność wygasa bezpowrotnie 31 grudnia 2026 r. Certyfikat KSeF, będący stałym identyfikatorem technicznym, wiąże się z kosztem zakupu (średnio ok. 100 zł brutto na 2 lata), ale oferuje wyższy poziom bezpieczeństwa i będzie jedyną metodą autoryzacji od 1 stycznia 2027 r. Certyfikat typu 1 jest dedykowany do uwierzytelniania w ramach API, natomiast certyfikat typu 2 umożliwia pracę w trybie offline, co jest kluczowe w sytuacjach awaryjnych.

Przedsiębiorstwa planujące migrację powinny przyjąć harmonogram działań na rok 2026. W drugim kwartale roku (maj 2026) zaleca się pobranie certyfikatu testowego z MCU w celu weryfikacji kompatybilności z posiadanym oprogramowaniem ERP. W trzecim kwartale warto przeprowadzić testy porównawcze, wysyłając część faktur za pomocą tokena, a część przy użyciu certyfikatu, monitorując czas generowania unikalnego identyfikatora faktury (UID). Grudzień 2026 r. powinien być okresem ostatecznego zamknięcia aktywnych tokenów i pełnego przejścia na certyfikaty. Takie podejście pozwoli uniknąć przestojów w fakturowaniu na początku 2027 r., kiedy system zacznie zwracać błąd 401 przy próbach użycia wycofanych tokenów.

Czy muszę kupić czytnik kart do certyfikatu KSeF?
Nie ma konieczności zakupu fizycznego czytnika kart. Do poprawnej autoryzacji w systemie KSeF wystarczy certyfikat w formie pliku programowego (rozszerzenie .p12), który należy zabezpieczyć silnym hasłem i wgrać do oprogramowania księgowego.
Czy certyfikat KSeF może obsługiwać dwie różne firmy?
Nie, certyfikat jest wystawiany na konkretny numer NIP podmiotu. W przypadku prowadzenia kilku działalności lub zarządzania grupą kapitałową, konieczne jest uzyskanie osobnego certyfikatu dla każdego numeru identyfikacji podatkowej z osobna.
Co zrobić w przypadku zgubienia hasła do pliku certyfikatu .p12?
W przypadku utraty hasła do pliku certyfikatu nie ma możliwości jego odzyskania. Należy unieważnić stary certyfikat w systemie wystawcy oraz w MCU MF, a następnie wystąpić o wydanie nowej subskrypcji, co wiąże się z ponownym uiszczeniem opłaty u dostawcy usług certyfikacyjnych.

Z punktu widzenia optymalizacji procesów, podmioty zarządzające więcej niż pięcioma numerami NIP powinny rozważyć wdrożenie scentralizowanego modułu HSM (Hardware Security Module). Pozwala on na bezpieczne przechowywanie wielu certyfikatów w jednym urządzeniu, co znacznie upraszcza administrację i zwiększa odporność na próby nieautoryzowanego dostępu. Bez względu na wybraną metodę, kluczowe jest podjęcie rozmów z dostawcą oprogramowania ERP jeszcze w 2025 r., aby zapewnić sobie miejsce w kolejce wdrożeniowej przed końcowym terminem obowiązywania tokenów.

Redakcja

Redakcja

Pomagam przedsiębiorcom, którzy prowadzą księgowość samodzielnie. Krok po kroku wyjaśniam obowiązki, terminy i dokumenty, aby rozliczenia były proste, zgodne z przepisami i bez stresu.

Czy ten artykuł był pomocny?