Zarządzanie dostępem w module certyfikatów i uprawnień KSeF polega na nadawaniu konkretnych ról (np. administratora, użytkownika czy obserwatora) oraz przypisywaniu kwalifikowanych certyfikatów do kont osób upoważnionych. Tylko poprawne skonfigurowanie tych dwóch elementów pozwala kontrolować, kto może wystawiać, odbierać i podpisywać faktury ustrukturyzowane. Więcej na ten temat przeczytasz w naszym artykule.
Jak działa moduł certyfikatów w KSeF?
Moduł certyfikatów i uprawnień to centralne miejsce administrowania dostępem do Krajowego Systemu e-Faktur. Znajdziesz go po zalogowaniu do swojego konta na platformie Ministerstwa Finansów, w sekcji przeznaczonej dla firm i urzędów. Jego głównym zadaniem jest łączenie kont użytkowników z ich danymi identyfikacyjnymi i uprawnieniami wynikającymi z posiadanych certyfikatów kwalifikowanych.
W module tym możesz również sprawdzić ważność każdego przypisanego certyfikatu oraz historię zmian w udzielonych upoważnieniach. Dzięki temu masz pełną kontrolę nad tym, kto i kiedy uzyskał dostęp do systemu, a także możesz szybko zareagować, gdy któryś z pracowników opuści firmę lub zmieni stanowisko.
Rola certyfikatu kwalifikowanego
Do pracy z KSeF niezbędny jest kwalifikowany certyfikat wydany przez uprawnionego dostawcę. Służy on zarówno do uwierzytelniania w systemie, jak i do składania bezpiecznego podpisu elektronicznego na fakturach. Bez niego nie da się wystawić dokumentu ustrukturyzowanego – samo logowanie loginem i hasłem nie wystarczy, jeśli nie dodasz ważnego certyfikatu do swojego profilu.
System rozpoznaje certyfikat po numerze seryjnym i podmiocie go wydającym, dlatego warto dopilnować, aby dane w profilu w KSeF były zgodne z tymi widniejącymi w certyfikacie.
Gdzie znaleźć certyfikat?
Jeśli posiadasz certyfikat zapisany na karcie kryptograficznej lub w magazynie systemowym, system automatycznie zaproponuje ci go podczas logowania. W module zarządzania możesz też ręcznie dodać certyfikat, podając ścieżkę do pliku, o ile dysponujesz odpowiednim oprogramowaniem dostarczonym przez kwalifikowanego dostawcę usług zaufania.
Jak zarządzać uprawnieniami użytkowników?
W panelu użytkownika w sekcji „Udzielone upoważnienia” możesz przeglądać, dodawać i odbierać dostęp poszczególnym osobom. Każda z nich otrzymuje określoną rolę, która definiuje zakres działań dozwolonych w systemie. Oznacza to, że nie każdy pracownik musi mieć te same prawa – księgowa może wystawiać faktury, a właściciel jedynie je podpisywać.
Klawisz dodawania nowego użytkownika znajduje się w widoku listy upoważnień i wymaga podania identyfikatora konta oraz wskazania roli. Po przypisaniu roli warto od razu dołączyć certyfikat – bez tego użytkownik nie będzie w stanie wykonać żadnych operacji na fakturach.
Dostępne role w systemie
System predefiniuje kilka poziomów uprawnień. Aby łatwiej je porównać, przygotowaliśmy zestawienie:
| Administrator | Pełny zarząd kontami, certyfikatami, fakturami | Właściciel, główny księgowy | ||
| Uż czy? | Użytkownik | Wystawianie, odbieranie, podpisywanie faktur | Pracownik działu księgowości | |
| Obserwator | Podgląd faktur, brak możliwości edycji | Audytor wewnętrzny |
Każdą z tych ról można dodatkowo ograniczyć do konkretnego oddziału firmy, o ile struktura organizacyjna została wcześniej zdefiniowana w KSeF. Dzięki temu ten sam pracownik nie zobaczy faktur z innego regionu, jeśli nie ma takiego upoważnienia.
Jak szybko odebrać dostęp?
Wystarczy zaznaczyć wybranego użytkownika na liście i kliknąć opcję odwołania upoważnienia. Zmiana wchodzi w życie natychmiast, a osoba traci możliwość zalogowania się do systemu przy najbliższej próbie. To szybki sposób na zahamowanie nieautoryzowanego dostępu, np. po odejściu pracownika.
Jak przypisać certyfikat do konkretnego loginu?
Po dodaniu użytkownika przejdź do jego szczegółów i wybierz opcję „Dodaj certyfikat”. System poprosi o wybranie pliku certyfikatu lub wskaże dostępne w magazynku systemowym. Ważność certyfikatu jest automatycznie sprawdzana – jeśli jest ważny, zostanie zapisany; w przeciwnym razie pojawi się stosowny komunikat.
Niektórzy dostawcy usług certyfikacyjnych umożliwiają zdalne przypisanie certyfikatu bezpośrednio przez API, co usprawnia proces w większych firmach. Niezależnie od metody, każdy certyfikat może być przypisany tylko do jednego konta w danym momencie.
W module znajdziesz także historię wszystkich dodanych i usuniętych certyfikatów. Dzięki przyciskowi filtrowania według daty szybko zlokalizujesz, kiedy konkretny użytkownik utracił możliwość podpisywania dokumentów.
Problemy z dostępem i jak je rozwiązywać
Najczęstsze trudności pojawiają się w momencie wygaśnięcia certyfikatu – wówczas system nie przepuszcza użytkownika dalej mimo poprawnych danych logowania. W takim przypadku należy niezwłocznie dodać nowy, ważny certyfikat i usunąć przeterminowany z profilu.
Zawsze sprawdzaj datę ważności certyfikatu z wyprzedzeniem – jej przekroczenie skutkuje całkowitym zablokowaniem możliwości wystawiania faktur.
Inny problem dotyczy konfliktu uprawnień. Gdy ten sam użytkownik otrzyma dwie sprzeczne role (np. administratora i obserwatora jednocześnie), system może działać niestabilnie. Rozwiązaniem jest sprawdzenie listy ról i pozostawienie tylko tej, która odpowiada faktycznym obowiązkom.
Błąd zaufania dla certyfikatu
Komunikat o braku zaufania pojawia się, gdy certyfikat nie znajduje się na liście zaufanych urzędów wystawiających. Należy wówczas zweryfikować, czy instytucja certyfikująca figuruje na liście kwalifikowanych dostawców publikowanej przez Ministerstwo Cyfryzacji. W razie potrzeby importuj certyfikat pośredni do magazynu systemowego.
Problemy z przeglądarką
Czasem przyczyna leży po stronie oprogramowania – niektóre przeglądarki nie wykrywają czytników kart kryptograficznych. Warto wtedy skorzystać z trybu incognito lub przełączyć się na inny program obsługujący standardy Web Cryptography API. Pomocne bywają też aktualizacje sterowników.
Bezpieczeństwo i dobre praktyki
Ochrona dostępu do modułu certyfikatów powinna być traktowana priorytetowo. Zaleca się włączenie uwierzytelniania wieloskładnikowego (MFA) dla wszystkich kont administracyjnych, co znacznie utrudnia przejęcie kontroli nad fakturami w razie wycieku hasła.
Drugim filarem jest bieżący przegląd listy aktywnych certyfikatów i użytkowników. Raz na kwartał warto przeprowadzić audyt i usunąć wszystkie nieaktywne konta, a także upewnić się, że żaden były pracownik nie zachował dostępu do systemu.
- Włącz wieloskładnikowe uwierzytelnianie dla kont administracyjnych.
- Regularnie przeglądaj listę udzielonych upoważnień.
- Usuwaj certyfikaty natychmiast po wygaśnięciu lub rozwiązaniu umowy.
- Nie udostępniaj haseł do profili osobom trzecim.
- Korzystaj tylko z certyfikatów wydanych przez kwalifikowanych dostawców.
Pamiętaj, że odpowiedzialność za błędy w fakturowaniu spoczywa na tobie – moduł certyfikatów i uprawnień KSeF daje narzędzia do kontroli, ale to od twojej staranności zależy, czy będą one właściwie wykorzystane.
FAQ – najczęściej zadawane pytania
Co to jest moduł certyfikatów i uprawnień w KSeF?
To centralne miejsce do zarządzania dostępem do Krajowego Systemu e-Faktur, gdzie łączy się konta użytkowników z danymi identyfikacyjnymi i przypisanymi certyfikatami.
Czy mogę wystawiać faktury w KSeF tylko przy użyciu loginu i hasła?
Nie, do wystawiania dokumentów ustrukturyzowanych wymagany jest kwalifikowany certyfikat przypisany do profilu użytkownika.
Jak dodać certyfikat do konta w KSeF?
W profilu użytkownika wybierz opcję „Dodaj certyfikat” i wskaż plik lub wybierz certyfikat z magazynku systemowego; system sprawdzi jego ważność przed zapisaniem.
Jakie role są dostępne w systemie i czym się różnią?
System ma role takie jak administrator, użytkownik i obserwator, które różnią się zakresem uprawnień od pełnego zarządzania po jedynie podgląd faktur.
Co zrobić, gdy pracownik odchodzi z firmy i trzeba szybko odebrać dostęp?
Wystarczy zaznaczyć użytkownika na liście i wybrać opcję odwołania upoważnienia, która blokuje dostęp natychmiastowo.
Jakie są najczęstsze problemy z dostępem do KSeF i jak je naprawić?
Najczęściej wygasa certyfikat — trzeba dodać nowy ważny certyfikat i usunąć przeterminowany; także konflikty ról rozwiązujemy przez pozostawienie jednej właściwej roli.
Co oznacza komunikat o braku zaufania dla certyfikatu?
To sygnał, że wystawca certyfikatu nie figuruje na liście kwalifikowanych dostawców, więc należy zweryfikować dostawcę i ewentualnie zaimportować certyfikat pośredni do magazynu.
Jak poprawić wykrywanie kart kryptograficznych przez przeglądarkę?
Spróbuj trybu incognito lub innej przeglądarki zgodnej z Web Cryptography API oraz zaktualizuj sterowniki czy używane oprogramowanie czytnika.