KSeF token czy certyfikat – czym się różnią i co wybrać
Stan prawny: 8 sierpnia 2026

Token i certyfikat KSeF to dwie różne metody uwierzytelnienia w systemie – służą do innych celów i sprawdzają się w innych sytuacjach. Wyjaśniamy różnice.
Jeśli konfigurujesz dostęp do KSeF dla swojej firmy lub biura rachunkowego, prawdopodobnie natknąłeś się na dwa pojęcia: token i certyfikat KSeF. Oba pozwalają logować się do systemu, ale działają inaczej, wymagają odmiennego procesu uzyskania i są przeznaczone do różnych scenariuszy. Poniżej znajdziesz precyzyjne rozróżnienie, które pozwoli Ci podjąć właściwą decyzję.
Czym jest token KSeF
Token jest narzędziem służącym do uwierzytelnienia i autoryzacji w KSeF. Generuje go sam podatnik (lub osoba uprawniona) po zalogowaniu się do systemu – za pomocą Profilu Zaufanego, kwalifikowanego podpisu elektronicznego lub kwalifikowanej pieczęci elektronicznej.
Kluczowe właściwości tokena:
- Zawiera w sobie uprawnienia zadeklarowane w momencie generowania – nie więcej, nie mniej.
- Pozwala logować się do KSeF bez konieczności każdorazowego użycia podpisu kwalifikowanego.
- Jest przeznaczony przede wszystkim do integracji z komercyjnym oprogramowaniem księgowym (np. przez API) – to właśnie token przekazujesz programowi, by mógł wystawiać faktury w Twoim imieniu.
- Można wygenerować go bezpośrednio w Aplikacji Podatnika KSeF 2.0 lub w zintegrowanym programie.
- Ministerstwo Finansów wprost porównuje poziom ochrony tokena do danych logowania do bankowości elektronicznej – nie przekazuj go osobom nieuprawnionym.
Uwierzytelnienie tokenem nie pozwala na złożenie wniosku o wydanie certyfikatu KSeF.
Czym jest certyfikat KSeF
Certyfikat KSeF to odrębny rodzaj certyfikatu cyfrowego wydawanego przez system KSeF (nie przez zewnętrzne centrum certyfikacji). Służy dwóm celom:
- Certyfikat typu 1 (uwierzytelnienie) – umożliwia logowanie się do KSeF, podobnie jak token. Po zalogowaniu system bierze pod uwagę uprawnienia powiązane z NIP lub PESEL zapisanym na certyfikacie.
- Certyfikat typu 2 (znakowanie faktur w trybach szczególnych) – jest wymagany do oznaczania faktur kodem potwierdzającym tożsamość wystawcy przy wystawianiu faktur w trybach:
- offline24 (faktura wystawiana poza systemem, przesyłana w ciągu 24 godzin),
- offline (niedostępność systemu),
- awaryjnym.
Certyfikat pobierasz przez API KSeF 2.0 lub Aplikację Podatnika KSeF 2.0 po uprzednim uwierzytelnieniu jako podatnik lub osoba uprawniona. Szczegóły techniczne opisuje dokumentacja na GitHub Ministerstwa Finansów.
Token a certyfikat KSeF – porównanie
| Cecha | Token | Certyfikat KSeF |
|---|---|---|
| Kto generuje / wydaje | Podatnik lub osoba uprawniona (samodzielnie) | System KSeF (na wniosek podatnika lub osoby uprawnionej) |
| Jak uzyskać | W Aplikacji Podatnika KSeF 2.0 lub zintegrowanym programie | Przez API KSeF 2.0 lub Aplikację Podatnika KSeF 2.0 |
| Do czego służy | Uwierzytelnienie w KSeF; integracja z oprogramowaniem przez API | Uwierzytelnienie (typ 1) ORAZ znakowanie faktur offline/awaryjnych (typ 2) |
| Tryby fakturowania | Tylko tryb online | Online (typ 1) + offline24, offline, awaryjny (typ 2) |
| Zakres uprawnień | Zdefiniowany w momencie generowania tokena | Powiązany z NIP/PESEL podatnika lub osoby uprawnionej |
| Czy można złożyć wniosek o certyfikat? | Nie | Tak |
| Poziom bezpieczeństwa | Wysoki – chronić jak dane do bankowości | Bardzo wysoki – osoba z certyfikatem działa w pełni w Twoim imieniu |
| Ważność | Określona przy generowaniu (tokeny KSeF 1.0 ważne do końca 2026 r.) | Określona przez KSeF |
Co wybrać i kiedy
Wybierz token , jeśli:
- Korzystasz z programu księgowego lub fakturowego zintegrowanego z API KSeF (np. doFaktur) i chcesz, by program logował się do systemu automatycznie.
- Prowadzisz działalność w modelu online i nie planujesz wystawiać faktur w trybie offline24 ani awaryjnym.
- Chcesz szybko i wygodnie delegować dostęp do KSeF pracownikowi lub biuru rachunkowemu bez przekazywania swojego podpisu kwalifikowanego.
Certyfikat KSeF jest niezbędny , jeśli:
- Wystawiasz faktury w trybie offline24 – np. w terenie, bez stałego łącza internetowego.
- Twoja firma ma procedury przewidujące wystawianie faktur podczas niedostępności systemu lub w trybie awaryjnym.
- Integrujesz system i potrzebujesz uwierzytelnienia niezależnego od Profilu Zaufanego ani podpisu kwalifikowanego.
Dla większości małych firm i JDG korzystających z oprogramowania zintegrowanego z KSeF (tryb online) wystarczy token. Certyfikat KSeF staje się potrzebny w momencie, gdy Twoja firma musi obsługiwać scenariusze offline.
Jak bezpiecznie zarządzać tokenami i certyfikatami
- Generuj token wyłącznie po zalogowaniu się przez bezpieczny kanał (Profil Zaufany, podpis kwalifikowany).
- Przekazuj token tylko zaufanemu oprogramowaniu lub osobie – nigdy mailowo ani przez komunikatory.
- Certyfikat KSeF daje dostęp do wystawiania i odbierania faktur w imieniu firmy. Traktuj go jak klucz do konta firmowego.
- Jeśli podejrzewasz, że token lub certyfikat dostał się w niepowołane ręce, niezwłocznie go unieważnij w Aplikacji Podatnika KSeF 2.0.
- Tokeny wygenerowane w KSeF 1.0 przestają działać – upewnij się, że korzystasz z tokenów KSeF 2.0.
Powiązane
Jeśli konfigurujesz dostęp do KSeF przez oprogramowanie i chcesz zrozumieć, jak przebiega cały proces wystawiania faktur ustrukturyzowanych, zajrzyj na stronę jak to działa. W razie pytań dotyczących konkretnej konfiguracji skorzystaj z pomocy doFaktur.
Oficjalne informacje o certyfikatach i tokenach znajdziesz w serwisie Ministerstwa Finansów: ksef.podatki.gov.pl – certyfikaty KSeF oraz ksef.podatki.gov.pl – generowanie tokenów.
zespół doFaktur.pl
Ekspert w dziedzinie e-fakturowania i KSeF, dzieli się praktyczną wiedzą o wdrażaniu systemu e-faktur w polskich firmach.
Podobał Ci się ten artykuł?
Udostępnij go ze znajomymi