Firma online

Certyfikat KSeF — jak go wygenerować i do czego służy

Wyjaśniamy, który certyfikat KSeF wybrać, jak złożyć wniosek, pobrać pliki oraz bezpiecznie przechowywać klucz prywatny. Stan na: 24 września 2026 r.

Ilustracja do poradnika: Certyfikat KSeF — jak go wygenerować i do czego służy
Spis treści7
  1. Czym jest certyfikat KSeF
  2. Rodzaje certyfikatów KSeF
  3. Jak wygenerować certyfikat KSeF krok po kroku
  4. Certyfikat a token KSeF
  5. Jak bezpiecznie przechowywać certyfikat
  6. Jak unieważnić certyfikat
  7. Najczęściej zadawane pytania

Certyfikat KSeF może być potrzebny do połączenia komercyjnego programu do e-faktur z API KSeF 2.0 albo do oznaczania faktur wystawianych w trybie offline. W obu przypadkach trzeba wybrać właściwe przeznaczenie certyfikatu, ponieważ jeden certyfikat nie może realizować obu zadań.

Czym jest certyfikat KSeF

Certyfikat KSeF jest cyfrowym narzędziem kryptograficznym, które potwierdza tożsamość osoby lub podmiotu i jest wydawane przez Centrum Certyfikacji Ministerstwa Finansów. Stanowi jedną z metod uwierzytelnienia w KSeF, a jego drugi typ umożliwia potwierdzenie tożsamości wystawcy faktury w trybach szczególnych.

Certyfikat zawiera dane osoby składającej wniosek albo dane podmiotu. Nie jest jednak nośnikiem uprawnień. Oznacza to, że samo posiadanie certyfikatu nie nadaje prawa do wykonywania określonych operacji w KSeF — system uwzględnia uprawnienia przypisane do identyfikatora właściciela.

Certyfikat może otrzymać osoba fizyczna identyfikowana numerem NIP albo PESEL. Może go również otrzymać podmiot niebędący osobą fizyczną, na przykład spółka, jeżeli uwierzytelni się kwalifikowaną pieczęcią elektroniczną. Środek użyty do uwierzytelnienia i zawarty w nim identyfikator decydują, na jaki identyfikator zostanie wydany certyfikat.

Od 1 lutego 2026 r. wniosek składa się w Aplikacji Podatnika KSeF albo za pomocą aplikacji korzystającej z odpowiedniej funkcji API KSeF. Wcześniej służył do tego Moduł Certyfikatów i Uprawnień, ale dotyczyło to okresu od 1 listopada 2025 r. do 31 stycznia 2026 r.

Rodzaje certyfikatów KSeF

KSeF udostępnia dwa osobne rodzaje certyfikatów: typ 1 do uwierzytelnienia oraz typ 2 do wystawiania faktur offline.

Rodzaj certyfikatu Do czego służy Opcja we wniosku
„CERTYFIKAT TYPU 1 DO UWIERZYTELNIENIA” Uwierzytelnienie w KSeF, w szczególności w komercyjnych programach do e-faktur zintegrowanych z API KSeF 2.0. „Uwierzytelnienie w systemie KSeF”
„CERTYFIKAT TYPU 2 DO WYSTAWIANIA FAKTUR OFFLINE” Realizacja operacji w trybie offline, w tym oznaczenie faktury linkiem lub kodem QR potwierdzającym tożsamość wystawcy. „Podpis linku weryfikacyjnego wystawcy”

Certyfikat offline KSeF typu 2 jest wymagany w trybie offline24, offline-niedostępność systemu oraz trybie awarii KSeF. Faktura OFFLINE, która nie ma jeszcze numeru KSeF, zawiera dwa kody QR: KOD I z napisem „OFFLINE” oraz KOD II z napisem „CERTYFIKAT”. Do wygenerowania KODU II potrzebny jest certyfikat typu 2.

KOD II pozwala sprawdzić, czy certyfikat jest aktywny oraz czy jego właściciel ma uprawnienie do wystawiania faktur w imieniu sprzedawcy. Weryfikacja nie ujawnia danych osobowych powiązanych z certyfikatem. Więcej informacji o postępowaniu podczas problemów z dostępnością systemu znajdziesz w poradniku co zrobić, gdy KSeF nie działa.

Oba typy generuje się osobno. Nie można uzyskać jednego certyfikatu, który jednocześnie służy do uwierzytelnienia i wystawiania faktur offline. Jeżeli program ma korzystać z obu zastosowań, potrzebne są dwa certyfikaty.

Jak wygenerować certyfikat KSeF krok po kroku

Aby wygenerować certyfikat KSeF, uwierzytelnij się w Aplikacji Podatnika KSeF, utwórz klucz prywatny, wybierz przeznaczenie i wyślij wniosek.

  1. Otwórz Aplikację Podatnika KSeF. Wejdź na ap.ksef.mf.gov.pl. Możesz użyć przycisku „Zaloguj przez login.gov.pl” albo uwierzytelnić się certyfikatem lub pieczęcią kwalifikowaną. Przycisk „Zaloguj certyfikatem” dotyczy certyfikatu kwalifikowanego, a nie certyfikatu KSeF.
  2. Uwierzytelnij właściwą osobę lub podmiot. Wniosek można złożyć po uwierzytelnieniu Węzłem krajowym, kwalifikowanym podpisem elektronicznym albo kwalifikowaną pieczęcią elektroniczną. Uwierzytelnienie tokenem KSeF nie pozwala złożyć wniosku o certyfikat.
  3. Wybierz „Wnioskuj o certyfikat”. Pozycja znajduje się w bocznym menu Aplikacji Podatnika KSeF. Każdy użytkownik może wykonywać operacje wyłącznie na własnych certyfikatach.
  4. Podaj nazwę certyfikatu. Pole „Nazwa certyfikatu” przyjmuje od 5 do 100 znaków. Możesz użyć liter alfabetu polskiego, cyfr, spacji oraz znaków „-” i „_”. Podana nazwa stanie się również nazwą plików klucza i certyfikatu.
  5. Ustaw hasło do klucza prywatnego. W polu „Hasło” wpisz od 15 do 32 znaków: wielką i małą literę bez polskich znaków diakrytycznych, cyfrę oraz jeden ze znaków !@#$%^&*()-_=+. Następnie wpisz je ponownie w polu „Powtórz hasło”. Hasła nie można później zresetować.
  6. Kliknij „Generuj”. Aplikacja utworzy parę kluczy: publiczny i prywatny. Klucz publiczny zostanie dołączony do wniosku, natomiast klucz prywatny zapisze się automatycznie na urządzeniu jako plik .key. Nie jest on przekazywany do Centrum Certyfikacji KSeF. W Aplikacji Podatnika wniosek certyfikacyjny jest tworzony automatycznie; ręczne przygotowanie dotyczy integracji przez API.
  7. Uzupełnij ekran „Przesłanie wniosku”. W polu „Przeznaczenie certyfikatu” wybierz „Uwierzytelnienie w systemie KSeF” dla typu 1 albo „Podpis linku weryfikacyjnego wystawcy” dla typu 2. W polu „Certyfikat ważny od” możesz wskazać datę rozpoczęcia ważności, także przesuniętą w przyszłość.
  8. Wyślij wniosek. Użyj przycisku „Wyślij wniosek o wydanie certyfikatu”. Status sprawdzisz przyciskiem „Odśwież”.
  9. Pobierz wystawiony certyfikat. Po jego wydaniu wybierz „Pobierz certyfikat”. Certyfikat zostanie pobrany w formacie PEM jako plik .crt. Pobieranie jest dostępne tylko dla certyfikatów w statusie „Aktywny”.
  10. Sprawdź wpis na liście. Przycisk „Lista certyfikatów” prowadzi do widoku zawierającego między innymi numer seryjny, nazwę, przeznaczenie, właściciela, status oraz daty „Ważny od” i „Ważny do”. Dostępne statusy to „Aktywny”, „Zablokowany”, „Unieważniony” i „Wygasły”.

W jednej operacji można pobrać od 1 do 10 certyfikatów. Jeżeli pobierasz kilka plików, zostaną umieszczone w archiwum ZIP o nazwie „Certyfikaty_KSeF_[RRRRMMDD]”. Sam sposób dodania plików .key i .crt do programu zależy od używanego rozwiązania zintegrowanego z API KSeF 2.0.

Certyfikat jest ważny najwyżej 2 lata. Przy kolejnym wniosku zalecane jest ustawienie początku ważności na dzień po wygaśnięciu obecnego certyfikatu. Ogólne zasady pracy z fakturami opisujemy także w instrukcji jak wystawić fakturę w KSeF.

Certyfikat a token KSeF

Certyfikat KSeF nie zawiera uprawnień, natomiast token KSeF otrzymuje podczas generowania zapisane uprawnienia.

Obie metody uwierzytelnienia działają równolegle. Ministerstwo Finansów zdecydowało o pozostawieniu tokenów w KSeF 2.0 bezterminowo (pierwotnie miały działać do końca 2026 r.) — token pozostaje ważny do chwili unieważnienia przez użytkownika, a liczba tokenów nie jest ograniczona. Tokeny utworzone w KSeF 1.0 nie działają jednak w KSeF 2.0.

Certyfikat KSeF jest ważny najwyżej 2 lata i może mieć dodatkowe zastosowanie w trybie offline. Można używać go w komercyjnych programach do e-faktur zintegrowanych z API KSeF 2.0. Nie służy natomiast do logowania w bezpłatnych narzędziach MF, takich jak Aplikacja Podatnika KSeF; w tej aplikacji nie działa również logowanie tokenem.

Jeżeli przygotowujesz firmę do korzystania z systemu, sprawdź także, od kiedy KSeF jest obowiązkowy.

Jak bezpiecznie przechowywać certyfikat

Klucz prywatny i zabezpieczające go hasło należy zachować oraz przechowywać w bezpiecznym miejscu.

Najważniejszy jest plik .key zapisany podczas wybierania przycisku „Generuj”. KSeF przechowuje wyłącznie klucz publiczny i pozwala ponownie pobrać tylko certyfikat z tym kluczem. Utraconego klucza prywatnego nie można odzyskać z KSeF, a ponowne pobranie pliku .crt nie przywróci możliwości uwierzytelnienia.

Równie ważne jest hasło do klucza prywatnego, ponieważ nie można go zresetować. Zachowaj je w bezpiecznym miejscu podczas generowania certyfikatu. Bez poprawnego hasła nie będzie możliwe użycie zabezpieczonego klucza.

Certyfikatu wydanego na osobę fizyczną nie wolno udostępniać innej osobie fizycznej. Certyfikat wydany na podmiot, na przykład spółkę, może zostać przekazany pracownikom przez ten podmiot, ale odbywa się to na jego odpowiedzialność.

Jak unieważnić certyfikat

Certyfikat KSeF unieważnisz w widoku „Lista certyfikatów”, zaznaczając właściwy wpis i wybierając „Unieważnij”.

  1. Otwórz w menu bocznym „Lista certyfikatów”.
  2. Zaznacz jeden własny certyfikat przeznaczony do unieważnienia.
  3. Kliknij „Unieważnij”.
  4. Wybierz „Powód unieważnienia”: „Certyfikat został zastąpiony nowym”, „Bezpieczeństwo klucza prywatnego związane z certyfikatem zostało naruszone” albo „Powód unieważnienia nie jest określony”.
  5. Zatwierdź operację przyciskiem „Unieważnij certyfikat”.

Certyfikaty unieważnia się pojedynczo, a operacja jest nieodwracalna. W czasie jej realizacji certyfikat ma status „Zablokowany”, a po zakończeniu — „Unieważniony”. Certyfikatu w żadnym z tych statusów nie wolno używać do oznaczania faktur w trybach szczególnych.

Jeśli unieważniany jest certyfikat typu 1 używany w bieżącej sesji, sesja zostanie przerwana. Samo odebranie części uprawnień właścicielowi nie powoduje automatycznego unieważnienia jego certyfikatu.

Najczęściej zadawane pytania

Jak długo ważny jest certyfikat KSeF?

Certyfikat KSeF jest ważny najwyżej 2 lata. Okres liczy się od daty podanej we wniosku albo od daty wydania, jeżeli data rozpoczęcia ważności nie została wskazana.

Czy certyfikat KSeF jest potrzebny w trybie offline?

Tak, do wygenerowania KODU II na fakturze OFFLINE potrzebny jest certyfikat typu 2. We wniosku należy wybrać przeznaczenie „Podpis linku weryfikacyjnego wystawcy”.

Co zrobić po utracie klucza prywatnego?

Klucza prywatnego nie można odzyskać z KSeF, a ponowne pobranie certyfikatu nie przywróci możliwości uwierzytelnienia. Jeżeli utrata wiąże się z naruszeniem bezpieczeństwa klucza, na „Liście certyfikatów” można unieważnić certyfikat i wskazać powód „Bezpieczeństwo klucza prywatnego związane z certyfikatem zostało naruszone”.

Źródła

  1. Aplikacja Podatnika KSeF
  2. Krajowy System e-Faktur — serwis Ministerstwa Finansów