Błąd KSeF 460 – co oznacza i jak go naprawić
Stan prawny: 5 sierpnia 2026

KSeF kod błędu 460 sygnalizuje, że uwierzytelnianie w systemie zakończyło się niepowodzeniem z powodu problemu z certyfikatem użytym do logowania. Faktura nie trafia do KSeF – sesja jest odrzucana jeszcze na etapie autoryzacji.
Co oznacza błąd KSeF 460?
KSeF błąd 460 należy do grupy błędów uwierzytelniania. System zwraca go, gdy weryfikacja certyfikatu przedstawionego przez klienta API (program, aplikację lub system ERP) nie powiedzie się. Oficjalna dokumentacja API KSeF wymienia dla kodu 460 trzy odrębne przyczyny:
| Przyczyna (komunikat API) | Co to znaczy w praktyce |
|---|---|
| „Certyfikat zawieszony" | Certyfikat istnieje, ale został tymczasowo zawieszony – np. przez podatnika lub urząd |
| „Niezaufany łańcuch certyfikatów" | Certyfikat nie pochodzi od zaufanego urzędu certyfikacji (CA) akceptowanego przez KSeF |
| „Błąd weryfikacji łańcucha certyfikatów" | Łańcuch pośrednich certyfikatów jest niekompletny, uszkodzony lub nieprawidłowo skonfigurowany |
- We wszystkich przypadkach sesja zostaje zakończona i żadna operacja (wystawienie faktury
- pobranie UPO
- zapytanie o status) nie jest możliwa do czasu usunięcia przyczyny
Dlaczego KSeF kod błędu 460 się pojawia?
Najczęstsze scenariusze, w których otrzymasz ten błąd:
- Zawieszony certyfikat kwalifikowany lub pieczęć elektroniczna – certyfikat używany do podpisywania żądań API został zawieszony przez dostawcę (centrum certyfikacji), np. wskutek zgłoszenia utraty lub kradzieży klucza prywatnego.
- Certyfikat wystawiony przez CA spoza listy zaufanych – Twój system używa certyfikatu testowego, self-signed lub wystawionego przez CA nierozpoznawane przez infrastrukturę KSeF.
- Niekompletny łańcuch certyfikatów – aplikacja przesyła tylko certyfikat końcowy, pomijając certyfikaty pośrednie (intermediate CA); KSeF nie może zbudować pełnego łańcucha zaufania do głównego CA.
- Certyfikat wygasły lub unieważniony – jeśli certyfikat wygasł i jednocześnie nie jest już rozpoznawalny przez OCSP/CRL, system może zwrócić błąd 460 zamiast innego kodu.
- Błędna konfiguracja w oprogramowaniu – nieprawidłowa ścieżka do pliku certyfikatu, zły format (np. PEM zamiast oczekiwanego DER) lub brak uprawnień do odczytu pliku klucza prywatnego.
Jak krok po kroku naprawić błąd 460 w KSeF?
Poniższy checklist prowadzi od najprostszej do bardziej zaawansowanej przyczyny. Przejdź przez kroki po kolei – większość firm rozwiązuje problem na etapie 1–3.
- Sprawdź status certyfikatu u dostawcy.
Zaloguj się do panelu swojego centrum certyfikacji (np. Certum, PWPW, KIR) i upewnij się, że certyfikat ma status „aktywny" – nie jest zawieszony ani unieważniony. Jeśli certyfikat jest zawieszony, złóż wniosek o jego odwieszenie lub wystaw nowy.
- Zweryfikuj daty ważności certyfikatu.
Certyfikat kwalifikowany lub pieczęć elektroniczna mają ograniczony czas ważności (zwykle 1–3 lata). Sprawdź pole „Valid To" w szczegółach certyfikatu. Jeśli certyfikat wygasł, konieczne jest uzyskanie nowego.
- Sprawdź, czy certyfikat pochodzi od zaufanego CA.
KSeF akceptuje certyfikaty kwalifikowane zgodne z eIDAS oraz pieczęcie elektroniczne wystawiane przez kwalifikowane centra certyfikacji w Polsce. Certyfikaty testowe lub self-signed są niedozwolone w środowisku produkcyjnym (api.ksef.mf.gov.pl). Na środowisku testowym (api-test.ksef.mf.gov.pl) dopuszczone są certyfikaty testowe akceptowane przez MF.
- Upewnij się, że przesyłasz pełny łańcuch certyfikatów.
W konfiguracji swojego oprogramowania lub biblioteki HTTP sprawdź, czy dołączone są certyfikaty pośrednie (intermediate). Łańcuch powinien zawierać: certyfikat końcowy → certyfikat(y) pośredni(e) → certyfikat główny CA. Skonsultuj się z dokumentacją techniczną swojego systemu ERP lub dostawcy oprogramowania.
- Zweryfikuj format i ścieżkę pliku certyfikatu.
Upewnij się, że plik certyfikatu jest w prawidłowym formacie (najczęściej PFX/P12 lub PEM zgodnie z wymaganiami biblioteki) i że aplikacja ma do niego dostęp odczytu. Błąd w ścieżce lub brak uprawnień systemowych może być odczytany jako błąd certyfikatu.
- Przetestuj na środowisku testowym.
Po wprowadzeniu zmian najpierw zweryfikuj poprawność konfiguracji na środowisku testowym KSeF (api-test.ksef.mf.gov.pl), a dopiero potem wróć do środowiska produkcyjnego.
- Skontaktuj się z dostawcą oprogramowania lub centrum certyfikacji.
- Jeśli po wykonaniu powyższych kroków błąd nadal występuje
- skontaktuj się z dostawcą oprogramowania (ERP
- system fakturowania) lub centrum certyfikacji
- które wystawiło certyfikat
Kiedy błąd 460 dotyczy Twojej firmy?
KSeF błąd 460 pojawia się wyłącznie przy integracji API – czyli gdy Twoja firma lub Twoje biuro rachunkowe łączy się z KSeF za pomocą oprogramowania (ERP, system fakturowania, aplikacja własna), które do uwierzytelniania używa certyfikatu. Użytkownicy logujący się przez przeglądarkę (ksef.podatki.gov.pl) za pomocą e-Dowodu, mObywatel lub profilu zaufanego nie napotkają tego kodu – błąd 460 jest charakterystyczny dla przepływu certyfikatowego w API.
Jeśli korzystasz z doFaktur, który obsługuje integrację z KSeF i zarządzanie uwierzytelnianiem po swojej stronie, warto zweryfikować ustawienia w panelu aplikacji. Szczegóły dotyczące działania połączenia z KSeF znajdziesz na stronie Jak to działa – doFaktur, a w razie pytań możesz skorzystać z pomocy technicznej doFaktur.
Powiązane zagadnienia
Błąd 460 dotyczy wyłącznie uwierzytelniania certyfikatowego. Jeśli Twoja sesja KSeF jest odrzucana z innego powodu (np. brak uprawnień, nieprawidłowy token), sprawdź kody z zakresu 4xx w oficjalnej dokumentacji API KSeF. Informacje o uprawnieniach i rolach w KSeF znajdziesz na stronie ksef.podatki.gov.pl.
zespół doFaktur.pl
Ekspert w dziedzinie e-fakturowania i KSeF, dzieli się praktyczną wiedzą o wdrażaniu systemu e-faktur w polskich firmach.
Podobał Ci się ten artykuł?
Udostępnij go ze znajomymi