Jeśli faktury z Twojego systemu lecą do KSeF automatycznie, to gdzieś w konfiguracji siedzi klucz, którym integracja się loguje. W większości wdrożeń zrobionych w 2025 i 2026 roku jest to token. I właśnie ten token ma datę ważności, o której mało kto pamięta, bo wpisało się go raz i zadziałał.
To jest jedna z tych zmian, które nie dają żadnego ostrzeżenia. Nie ma komunikatu, nie ma okresu łagodnego. Jest dzień, w którym wysyłka po prostu przestaje przechodzić.
Do kiedy działa token KSeF?
Token KSeF działa do 31 grudnia 2026. Od 1 stycznia 2027 jedynym sposobem uwierzytelnienia w API Krajowego Systemu e-Faktur jest certyfikat KSeF. Oprogramowanie skonfigurowane wyłącznie na tokenie po tej dacie nie nawiąże połączenia i nie wyśle ani nie pobierze żadnej faktury. Potwierdza to oficjalna informacja Ministerstwa Finansów o certyfikatach KSeF.
Obie metody działają dziś równolegle, od 1 lutego 2026. To znaczy, że masz jeszcze spokojny czas na zmianę, ale okno się zamyka i nie otworzy ponownie.
Dlaczego to nie jest zwykła podmiana klucza
Tu jest haczyk, który psuje najwięcej wdrożeń robionych w pośpiechu. Token i certyfikat to nie są dwie wersje tego samego.
Token nosił w sobie dwie rzeczy naraz: potwierdzał, kto się łączy, i zawierał uprawnienia nadane w chwili jego wygenerowania. Certyfikat robi tylko jedno — potwierdza tożsamość. Uprawnienia są od niego oddzielone i żyją własnym życiem w module uprawnień KSeF.
W praktyce oznacza to scenariusz, który wygląda groźnie, a jest do przewidzenia: podmieniasz sam klucz, integracja łączy się poprawnie, po czym dostaje odmowę przy próbie wystawienia faktury. Klucz jest dobry, tożsamość potwierdzona, tylko nikt nie nadał temu podmiotowi prawa do wystawiania. Jeśli ktoś zaplanował migrację jako „podmienimy string w konfiguracji", dowie się o tym w najgorszym możliwym momencie.
Druga rzecz, o której warto wiedzieć od razu: certyfikat jest ważny maksymalnie dwa lata. Token wpisywało się i zapominało. Certyfikat trzeba odnawiać. To nie jest jednorazowe zadanie do odhaczenia, tylko cykl, który ktoś musi mieć w kalendarzu — inaczej za dwa lata przerabiacie to samo, tylko z zaskoczenia.
Skąd wiedzieć, czy Twoja integracja stoi na tokenie
Nie trzeba do tego programisty. Wystarczy zadać dostawcy albo własnemu działowi IT trzy pytania:
- Czym integracja uwierzytelnia się w KSeF — tokenem czy certyfikatem? Token to długi ciąg znaków wklejony w konfigurację. Certyfikat to plik z kluczem prywatnym, trzymany w magazynie kluczy.
- Gdzie ten klucz jest przechowywany i kto ma do niego dostęp? Jeśli odpowiedź brzmi „w pliku konfiguracyjnym na serwerze", to osobny temat do uporządkowania przy okazji.
- Kto i kiedy zaplanował migrację na certyfikat? Jeśli nikt, to właśnie znalazłeś zadanie na wrzesień.
Jeżeli w firmie działa więcej niż jedna integracja dotykająca KSeF — bo osobno wysyła ERP, a osobno jakieś narzędzie do obiegu dokumentów albo sklep — każda z nich ma własny klucz i każdą trzeba sprawdzić z osobna. To najczęstsze przeoczenie: firma migruje ERP i uznaje temat za zamknięty.
Co trzeba zrobić
Zakres jest przewidywalny i da się go zrobić spokojnie w kilka dni, o ile nie zostawi się tego na grudzień:
- Zinwentaryzować wszystkie miejsca, które łączą się z API KSeF — łącznie z testowymi i tymi, o których wszyscy zapomnieli.
- Wystąpić o certyfikat w module certyfikatów i uprawnień. Od lutego 2026 da się to zrobić także przez API KSeF 2.0.
- Przenieść klucz prywatny do magazynu kluczy, zamiast trzymać go luzem w konfiguracji.
- Sprawdzić i uzupełnić uprawnienia dla podmiotu, którym loguje się integracja — to jest ten krok, który wszyscy pomijają.
- Przepiąć podpisywanie żądań w kodzie integracji z tokena na certyfikat.
- Przetestować pełny obieg na środowisku testowym: wystawienie, odbiór, korekta, tryb offline.
- Wpisać do kalendarza datę odnowienia certyfikatu, z zapasem.
Kiedy to zrobić
Nie w grudniu. Z dwóch powodów. Po pierwsze, grudzień to zamknięcie roku i nikt nie ma wtedy głowy do zmian w wystawianiu faktur. Po drugie — wszyscy zostawią to na ostatnią chwilę, więc dostawcy oprogramowania będą wtedy zawaleni robotą, a ewentualny problem po stronie infolinii KSeF będzie się rozwiązywał dłużej.
Wrzesień i październik 2026 to ostatni komfortowy moment. Zmiana zrobiona wtedy jest zwykłym zadaniem technicznym. Ta sama zmiana robiona 28 grudnia jest awarią.
Jeśli integrację robił ktoś inny
To częsta sytuacja i nie jest problemem. Migracja na certyfikat nie wymaga przepisywania całej integracji ani dostępu do jej historii — wymaga dostępu do warstwy uwierzytelniania i do konfiguracji uprawnień. Da się to zrobić na istniejącym rozwiązaniu, bez wymiany czegokolwiek innego, także wtedy, gdy pierwotny wykonawca nie jest już dostępny.
Jak to wygląda w Impuls EVO / BPSC ERP
Impuls stoi na otwartej bazie Oracle i logice w .NET, więc warstwa komunikacji z KSeF jest miejscem, do którego da się wejść punktowo. Wymiana uwierzytelniania z tokena na certyfikat dotyka podpisywania żądań i przechowywania klucza — nie trzeba przy tym ruszać mapowania faktur, obiegu dokumentów ani niczego, co już działa. O tym, jak prowadzę takie zmiany, żeby przechodziły przez kolejne aktualizacje systemu, piszę w artykule o modyfikacjach i aktualizacjach Impuls EVO. Szerzej o samym połączeniu z e-fakturami — w artykule o integracji KSeF z Impulsem.
Pytania o migrację z tokena na certyfikat
Jak sprawdzić, czy nasza integracja stoi na tokenie?
Najprościej zapytać osobę albo firmę, która ją uruchamiała, o sposób uwierzytelnienia w API KSeF. Jeśli nie ma kogo zapytać, widać to w konfiguracji: token to długi ciąg znaków zapisany w ustawieniach albo w bazie, certyfikat to plik z kluczem prywatnym.
Co się stanie, jeśli nic nie zrobimy do końca roku?
Integracja przestanie się łączyć z API KSeF. Nie „zacznie działać wolniej" ani „zgłosi ostrzeżenie" — po prostu nie nawiąże połączenia, więc faktury nie wyjdą i nie zostaną pobrane. A od 1 stycznia 2027 obowiązują już sankcje za niedopełnienie obowiązków.
Czy wystarczy podmienić token na certyfikat w konfiguracji?
Rzadko. Token niósł uwierzytelnienie i uprawnienia naraz, certyfikat odpowiada tylko za uwierzytelnienie — uprawnienia trzeba nadać osobno. Kto podmieni sam plik, połączy się i dostanie odmowę dostępu, co jest gorsze niż jawny błąd konfiguracji, bo wygląda na problem po stronie KSeF.
Kiedy najlepiej to zrobić?
Teraz, a nie w grudniu. Z końcem 2026 zbiega się kilka zmian naraz: wygaśnięcie tokenów, koniec zwolnień i obowiązek numeru KSeF w przelewach. Robione razem, pod presją terminu, jest znacznie droższe niż każda z tych rzeczy osobno.
Integrację robił ktoś inny. Możesz to sprawdzić?
Tak. Sprawdzenie, na czym stoi uwierzytelnienie i co trzeba zmienić, nie wymaga bycia autorem rozwiązania — wymaga dostępu do konfiguracji i do bazy. Efektem jest konkretna lista rzeczy do zrobienia, z którą możecie iść do dowolnego wykonawcy. Zakres takiego sprawdzenia opisuję na stronie o audycie integracji KSeF.
Sprawdzę, na czym stoi Twoja integracja
Napisz, a sprawdzę, czym Twoja integracja z KSeF uwierzytelnia się dzisiaj i co dokładnie trzeba zmienić, żeby 1 stycznia 2027 nadal wysyłała faktury. Dotyczy to także integracji, których nie ja robiłem. Podam zakres, czas i koszt, zanim cokolwiek ruszy.