Błąd KSeF 403 – brak uprawnień do zapisu: co oznacza i jak go usunąć
Stan prawny: 5 sierpnia 2026

KSeF kod błędu 403 pojawia się, gdy system odrzuca żądanie zapisu faktury z powodu braku wymaganych uprawnień – najczęściej dlatego, że czas na przeprowadzenie operacji już upłynął. Faktura nie trafia do KSeF i trzeba podjąć konkretne działanie, zanim spróbujesz ponownie.
Co oznacza KSeF błąd 403
Oficjalna dokumentacja API KSeF (środowisko produkcyjne i testowe) definiuje kod 403 jako:
403 – brak uprawnień do zapisu (np. upłynął czas na zapis)
To odpowiedź HTTP 403 Forbidden zwracana przez serwer KSeF w momencie, gdy Twoje żądanie wysłania lub zapisu faktury ustrukturyzowanej zostaje odrzucone. System rozróżnia trzy odrębne kody błędu na tym poziomie:
| Kod | Znaczenie |
|---|---|
| 400 | Błędne dane w żądaniu |
| 401 | Nieprawidłowe uwierzytelnienie (token/certyfikat nieważny lub nieobecny) |
| 403 | Brak uprawnień do zapisu – np. upłynął czas na zapis |
Kod 403 nie oznacza złych danych na fakturze (to 400) ani błędnego logowania (to 401). Oznacza, że uwierzytelnienie się powiodło, ale operacja zapisu jest w danej chwili niedozwolona dla tego kontekstu sesji lub tokenu.
Najczęstsze przyczyny błędu 403
1. Upłynął czas sesji zapisu KSeF przyznaje token sesyjny na ograniczony czas. Jeśli wysyłka faktury nastąpi po jego wygaśnięciu, system zwróci 403. Dotyczy to zarówno interaktywnych wywołań API, jak i zautomatyzowanych integracji, które nie odświeżają sesji przed wysłaniem paczki faktur.
2. Token lub certyfikat bez uprawnienia do wystawiania faktur Uprawnienia w KSeF są przypisane do konkretnych ról (np. wystawianie, odczyt, samofakturowanie). Jeżeli token wygenerowany dla Twojej firmy lub biura rachunkowego nie obejmuje uprawnienia do zapisu faktur, każde żądanie POST skończy się kodem 403.
3. Wygaśnięcie lub unieważnienie tokenu dostępowego Token jednorazowy lub certyfikat (np. pobrany przez Moduł Certyfikatów i Uprawnień) mógł utracić ważność. Jeśli używasz długotrwałego tokenu API, sprawdź jego datę ważności i czy nie został ręcznie odwołany.
4. Próba zapisu w kontekście, który go nie obsługuje Niektóre tryby pracy API (np. żądania odczytu lub weryfikacji) działają na tokenach tylko do odczytu. Próba wysłania faktury przy użyciu takiego tokenu skończy się odmową z kodem 403.
Jak usunąć błąd 403 – krok po kroku
- Sprawdź, czy sesja nie wygasła. Jeżeli korzystasz z integracji API, zainicjuj nową sesję uwierzytelniającą tuż przed wysłaniem faktury. Nie przechowuj tokenu sesyjnego dłużej niż wymaga tego pojedyncza operacja.
- Zweryfikuj uprawnienia przypisane do tokenu lub certyfikatu. Zaloguj się do KSeF i sprawdź, czy podmiot (Twoja firma lub pełnomocnik) posiada uprawnienie do wystawiania faktur (rola wystawcy). Jeśli działasz jako biuro rachunkowe lub pracownik, upewnij się, że właściciel NIP nadał Ci odpowiednie uprawnienie przez formularz ZAW-FA lub bezpośrednio w systemie KSeF 2.0.
- Wygeneruj nowy token, jeśli stary wygasł. W KSeF 2.0 tokeny dostępowe zarządzane są w panelu uprawnień. Usuń nieaktualny token i wygeneruj nowy z właściwym zakresem uprawnień (zapis/wystawianie).
- Upewnij się, że używasz tokenu z uprawnieniem do zapisu, a nie tylko do odczytu. Jeśli Twoja aplikacja lub integracja pobierała token wyłącznie do podglądu faktur, musisz wygenerować osobny token z uprawnieniem wystawiania.
- Ponów żądanie niezwłocznie po odświeżeniu sesji lub tokenu. Faktura, która nie trafiła do KSeF z powodu błędu 403, nie otrzymała numeru KSeF – możesz ją wysłać ponownie bez ryzyka duplikatu.
- Jeśli problem się powtarza mimo poprawnego tokenu, sprawdź logi API pod kątem towarzyszących kodów błędów lub skontaktuj się z pomocą techniczną doFaktur: dofaktur.pl/pomoc.
Kiedy błąd 403 może się pojawić częściej
- Przy pierwszym uruchomieniu integracji, gdy uprawnienia nie zostały jeszcze poprawnie skonfigurowane.
- Po zmianie osoby odpowiedzialnej za wystawianie faktur w firmie (np. zmiana pełnomocnika, nowy pracownik biura rachunkowego) – stare uprawnienia mogą nie obejmować nowego konta.
- Po dłuższej przerwie technicznej systemu KSeF, gdy poprzednio aktywne sesje wygasły.
- Gdy aplikacja buforuje faktury i wysyła je partiami z opóźnieniem przekraczającym czas ważności sesji.
Powiązane
Jeśli system zwrócił kod 401, przyczyną jest nieprawidłowe uwierzytelnienie – to osobny problem, niezwiązany z uprawnieniami do zapisu. Kod 400 wskazuje z kolei na błędne dane w strukturze faktury FA(3).
Więcej o tym, jak doFaktur obsługuje sesje i uprawnienia KSeF, znajdziesz na stronie Jak to działa. Jeśli konfigurujesz dostęp dla biura rachunkowego lub pracownika, sprawdź też cennik i dostępne plany – zakres uprawnień zależy od wybranego wariantu.
zespół doFaktur.pl
Ekspert w dziedzinie e-fakturowania i KSeF, dzieli się praktyczną wiedzą o wdrażaniu systemu e-faktur w polskich firmach.
Podobał Ci się ten artykuł?
Udostępnij go ze znajomymi