Zobacz wszystkie artykuły
Biuro rachunkowe
7 minut

Zarządzanie uprawnieniami (tokenami) w biurze rachunkowym – bezpieczeństwo danych

Autorzy
Portret kobiety w jasnej koszuli na białym tle.
Marketing
Opublikowano:
Spis treści
Filtruj po kategoriach
Wyczyść
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

W tym artykule wyjaśniamy, czym różnią się uprawnienia, tokeny i certyfikaty w KSeF, jak bezpiecznie wygenerować token, jak legalnie przejąć dostęp do faktur klienta oraz jak zarządzać uprawnieniami wielu podmiotów naraz, nie tracąc kontroli nad bezpieczeństwem danych i zgodnością z RODO. 

Czym są uprawnienia i tokeny w KSeF oraz dlaczego biuro rachunkowe powinno je dobrze rozumieć?

Uprawnienia w KSeF to nadawane przez podatnika prawa dostępu do faktur, a tokeny to techniczne klucze przekazujące ten zakres uprawnień programom i integracjom, dlatego biuro rachunkowe musi je rozumieć, skoro na co dzień operuje na danych wielu klientów. Błędnie skonfigurowane uprawnienie albo niezabezpieczony token to nie problem techniczny, lecz realne ryzyko wycieku danych o kontrahentach i cenach klienta.

Czym różni się token od certyfikatu i profilu zaufanego w KSeF?

Token zawiera ściśle określony zakres uprawnień i służy do nawiązywania sesji z KSeF przez API, a certyfikat KSeF oraz profil zaufany to metody uwierzytelniania, czyli potwierdzania tożsamości osoby logującej się do systemu.

  • Profil zaufany: wygodny dla JDG, automatycznie rozpoznaje uprawnienia właścicielskie po NIP i PESEL.
  • Certyfikat KSeF: nowsza metoda uwierzytelniania, dostępna od listopada 2025, przydatna przy obsłudze spółek.
  • Token: generowany ręcznie i wpinany do programu lub integracji, warto nadawać mu jak najwęższy zakres uprawnień.

Jakie rodzaje uprawnień występują w KSeF i czym się od siebie różnią?

W KSeF występują trzy rodzaje uprawnień: do zarządzania uprawnieniami, do wystawiania faktur oraz do dostępu do faktur, a każdy podatnik ma dodatkowo automatycznie nadane uprawnienie właścicielskie przypisane do jego NIP lub PESEL.

  • Uprawnienie właścicielskie: nadawane systemowo, bez konieczności konfiguracji, ale dostęp dla pracowników czy biura trzeba nadać ręcznie.
  • Wystawianie faktur: pozwala tworzyć i wysyłać faktury w imieniu klienta.
  • Dostęp do faktur: pozwala tylko przeglądać i pobierać dokumenty, bez prawa ich wystawiania.

Dzięki temu podziałowi biuro może np. mieć wgląd w faktury klienta bez możliwości ich wystawiania.

Sprawdź jak aplikacja do KsEF Scanye pomaga zarządzać obiegiem dokumentów.

Czym jest uprawnienie do zarządzania uprawnieniami i czemu wymaga szczególnej ostrożności?

Uprawnienie do zarządzania uprawnieniami pozwala nadawać, zmieniać i odbierać dostęp innym użytkownikom, co czyni je najszerszym i najbardziej newralgicznym uprawnieniem w KSeF. Wymaga szczególnej ostrożności, bo osoba, która je otrzyma, może samodzielnie przyznać sobie lub innym pełny dostęp do faktur klienta, dlatego w biurze rachunkowym powinno trafiać tylko do wąskiego grona zaufanych osób.

Jak klient może formalnie nadać uprawnienia do KSeF swojemu biuru rachunkowemu?

Klient nadaje uprawnienia elektronicznie w systemie KSeF, wskazując biuro rachunkowe jako podmiot uprawniony, albo składa papierowe zgłoszenie ZAW-FA w urzędzie skarbowym, gdy nie może zrobić tego online. Może też przyznać biuru prawo do dalszego przekazywania uprawnień, dzięki czemu biuro samo rozdzieli dostęp między pracowników bez angażowania klienta przy każdej zmianie kadrowej.

  • Forma prawna klienta ma znaczenie: JDG łączy się przez PESEL lub NIP, spółka wyłącznie przez certyfikat na NIP.
  • Klient w każdej chwili sprawdzi w KSeF historię nadanych i odebranych uprawnień.

Czym jest zgłoszenie ZAW-FA i kiedy biuro rachunkowe go potrzebuje?

ZAW-FA to papierowe zawiadomienie składane w urzędzie skarbowym, którym podatnik nadaje, zmienia lub odbiera uprawnienia do KSeF. Biuro potrzebuje go, gdy klient nie ma podpisu kwalifikowanego, profilu zaufanego ani pieczęci elektronicznej i nie może nadać dostępu elektronicznie.

Jak wygenerować i skonfigurować token KSeF krok po kroku?

Token KSeF generuje się w Aplikacji Podatnika KSeF lub w programie komercyjnym, logując się jako osoba z uprawnieniem do zarządzania uprawnieniami, a następnie tworząc nowy token w sekcji dostępu i integracji.

  • Zaloguj się jako właściciel, zarząd lub osoba z nadanym uprawnieniem do zarządzania uprawnieniami.
  • Przejdź do sekcji tokenów w obszarze integracji.
  • Nadaj tokenowi nazwę wskazującą jego przeznaczenie, np. „Fakturowanie” albo „Program księgowy”.
  • Ustaw zakres uprawnień ograniczony do tego, co faktycznie potrzebne, np. samo pobieranie faktur bez prawa ich wystawiania.
  • Wygeneruj token i od razu zapisz go bezpiecznie, bo system pokazuje go zwykle tylko raz.
  • Wklej token w programie i przetestuj połączenie fakturą testową.

Token nie ma sztywnej daty wygaśnięcia liczonej w dniach, pozostaje ważny do momentu ręcznego unieważnienia przez właściciela albo utraty powiązanych z nim uprawnień. Wyjątkiem jest środowisko testowe, gdzie traci ważność po około 24 godzinach.

Jak bezpiecznie przechowywać tokeny i dane dostępowe klientów w biurze rachunkowym?

Tokeny i dane dostępowe najbezpieczniej trzymać w menedżerze haseł lub sejfie danych z dostępem tylko dla upoważnionych osób, nigdy w plikach tekstowych, mailach czy na czacie. Token działa jak klucz serwisowy, więc kto go zdobędzie, może działać w imieniu klienta bez dodatkowej weryfikacji tożsamości.

Co zrobić, gdy token KSeF wycieknie lub trafi w niepowołane ręce?

Skompromitowany token trzeba natychmiast unieważnić w KSeF i wygenerować nowy, żeby odciąć dostęp osobie, która go zdobyła.

  • Unieważnij token jako osoba z uprawnieniem do zarządzania uprawnieniami.
  • Sprawdź historię działań powiązanych z tokenem, czy coś wystawiono lub pobrano bez wiedzy klienta.
  • Wygeneruj nowy token i podmień go w programie lub integracji.
  • Poinformuj klienta, a przy podejrzeniu wycieku danych osobowych rozważ zgłoszenie naruszenia zgodnie z RODO.

Jak zarządzać uprawnieniami wielu klientów jednocześnie w jednym biurze rachunkowym?

Uprawnieniami wielu klientów najłatwiej zarządzać, prowadząc jeden wspólny rejestr dostępów, w którym widać, kto z zespołu obsługuje którego klienta i w jakim zakresie. Warto też przypisać w biurze konkretną osobę odpowiedzialną za nadawanie i cofanie dostępów, żeby nie działo się to przypadkowo przy okazji bieżącej pracy.

Sprawdź jak uniknąć kar przy wystawianiu faktur w KSeF.

Jak odebrać dostęp do KSeF, gdy kończy się współpraca z klientem lub odchodzi pracownik biura?

Dostęp trzeba odebrać od razu po zakończeniu współpracy, logując się jako osoba z uprawnieniem do zarządzania uprawnieniami i cofając go bezpośrednio w KSeF, a nie dopiero przy najbliższej okazji.

  • Koniec współpracy z klientem: cofnij uprawnienia biura i unieważnij powiązane z nim tokeny.
  • Odejście pracownika: odbierz mu dostęp do wszystkich obsługiwanych klientów, nie tylko głównych kont.
  • Zapisz datę i powód odebrania dostępu w wewnętrznym rejestrze na wypadek kontroli.

FAQ

Czy jeden token KSeF można bezpiecznie wykorzystywać przez kilku pracowników biura rachunkowego?
Nie jest to zalecane. Lepiej stosować indywidualne dostępy lub rozwiązania pozwalające jednoznacznie przypisać działania do konkretnej osoby.

Czy biuro rachunkowe powinno prowadzić ewidencję tokenów i uprawnień KSeF swoich klientów?
Tak. Ewidencja ułatwia kontrolę nad tym, komu, do jakiego klienta i w jakim zakresie przyznano dostęp.

Czy uprawnienia do KSeF trzeba okresowo weryfikować i jak często robić taki przegląd?
Tak. Warto robić przegląd cyklicznie, np. co kwartał, oraz zawsze po zmianach kadrowych lub zakończeniu współpracy.