Certyfikat KSeF: typ 1 i typ 2, jak go uzyskać i kiedy jest potrzebny
Certyfikat KSeF ma dwa typy: typ 1 do logowania, typ 2 do oznaczania faktur offline. Jednym nie obsłużysz obu. Jak go uzyskać, na kogo wystawić i kiedy jest potrzebny.
Certyfikat KSeF to jedna z metod uwierzytelnienia w systemie. Jest też wymagany do oznaczenia faktury kodem potwierdzającym tożsamość wystawcy przy wystawianiu w trybach szczególnych.
Istnieją dwa typy i nie są wymienne. Typ 1 służy do logowania, typ 2 do oznaczania faktur offline — i jednym certyfikatem nie obsłużysz obu zastosowań.
Ten poradnik prowadzi przez oba typy, ścieżkę uzyskania certyfikatu, decyzję o tym, na kogo go wystawić, oraz różnicę między certyfikatem a tokenem.
Do czego służy certyfikat KSeF
Ma dwa zastosowania i to one wyznaczają dwa typy. Pierwsze to uwierzytelnienie: certyfikat jest jedną z dopuszczalnych metod logowania do KSeF.
Drugie to oznaczanie faktur. Certyfikat jest wymagany, żeby opatrzyć fakturę kodem umożliwiającym potwierdzenie tożsamości wystawcy w trybach offline24, offline z powodu niedostępności oraz awaryjnym.

Zakres opisuje strona Ministerstwa o certyfikatach KSeF. Uwierzytelnienie certyfikatem i jego użycie w trybach szczególnych są możliwe od 1 lutego 2026 r.
Kiedy typ 2 jest naprawdę potrzebny
Wtedy, gdy przekazujesz fakturę nabywcy poza KSeF przed przesłaniem jej do systemu. Taki dokument wymaga dwóch kodów QR: z oznaczeniem OFFLINE i z oznaczeniem CERTYFIKAT.
Drugi z nich powstaje właśnie na podstawie certyfikatu typu 2. Po przesłaniu faktury i nadaniu numeru wizualizacja ma już jeden kod.
Cały mechanizm opisujemy w tekście o trybie offline24. Jeśli wysyłasz faktury wyłącznie online, ten typ nie będzie Ci potrzebny.
Po co ten typ w ogóle istnieje
Ministerstwo tłumaczy to ciągłością wystawiania. Certyfikaty mają zapewnić, że proces wystawiania faktur trwa niezależnie od okoliczności zewnętrznych.
Bez kodu potwierdzającego wystawcę faktura wydana klientowi przed przesłaniem do systemu nie dawałaby mu możliwości sprawdzenia, kto ją naprawdę wystawił.
To dlatego typ 2 wiąże się z trybami offline, a nie z codzienną wysyłką. Jest odpowiedzią na sytuację, w której KSeF nie potwierdzi dokumentu od razu.
Jak rozpoznać, który certyfikat masz
Oba typy generuje się osobno, osobnymi wnioskami. Nie da się wygenerować jednego certyfikatu obejmującego jednocześnie dwa zastosowania.
Dla ułatwienia rozróżnienia Ministerstwo dopisuje zastosowanie do atrybutu CN.

To wskazówka techniczna, nie nazwa pliku. Nazwa, pod jaką zapiszesz certyfikat na dysku, nie zmienia jego typu.
Jak uzyskać certyfikat KSeF
Od lutego 2026 r. wnioskowanie o certyfikat i jego pobieranie działa w API KSeF 2.0 oraz w Aplikacji Podatnika KSeF 2.0.
Wcześniej, od listopada 2025 r. do końca stycznia 2026 r., generowanie odbywało się w Module Certyfikatów i Uprawnień. Uprawnienia nadane w MCU zostały przeniesione do KSeF 2.0.

Aby wystąpić o wydanie certyfikatu, trzeba uwierzytelnić się w KSeF jako podatnik albo osoba uprawniona. Służy do tego podpis zaufany, kwalifikowany podpis elektroniczny lub kwalifikowana pieczęć.
We wniosku podaje się dane osoby albo podmiotu zgodne z danymi uwierzytelnionymi w momencie jego składania. Podmiot uwierzytelniony certyfikatem KSeF również może wnioskować o kolejny.
Ile trwa wydanie certyfikatu
Ministerstwo nie publikuje gwarantowanego czasu przetworzenia wniosku. Certyfikat staje się dostępny do pobrania po jego poprawnym przetworzeniu.
Praktyczny wniosek jest prosty: nie zostawiaj tego na dzień, w którym certyfikat będzie potrzebny. Złóż wniosek, gdy tylko wiesz, że typ 2 Cię dotyczy.
Pobrać certyfikat może wyłącznie ten, kto o niego wnioskował. Kontekst i uprawnienia opisuje strona Modułu Certyfikatów i Uprawnień.
Czy certyfikat jest obowiązkowy
Nie jest jedyną metodą uwierzytelnienia i nie każdy sprzedawca będzie go potrzebował. Decyduje sposób, w jaki wystawiasz i przekazujesz faktury.
Jeśli wystawiasz faktury w trybach offline i wydajesz je nabywcom przed przesłaniem do systemu, certyfikat typu 2 jest niezbędny.
Jeśli Twoja integracja uwierzytelnia się tokenem i wysyła faktury online, certyfikat nie jest wymagany. Do tej różnicy wracamy niżej.
Na kogo wystawić certyfikat
Certyfikat może być wydany osobie fizycznej identyfikowanej po NIP, na przykład przy jednoosobowej działalności, albo po numerze PESEL, pod warunkiem posiadania uprawnienia do KSeF.
Może być też wydany podmiotowi niebędącemu osobą fizyczną, który ma NIP — na przykład spółce, po uwierzytelnieniu kwalifikowaną pieczęcią.

Ta decyzja ma widoczny skutek. Gdy fakturę wystawi osoba posługująca się certyfikatem wydanym na dane spółki, w KSeF widoczne będą wyłącznie dane spółki.
Gdy certyfikaty zostaną wydane pracownikom, w KSeF widoczne będą dane tej osoby fizycznej, która wystawiła dokument, działając w imieniu spółki.
Certyfikat na osobę pobiera tylko ta osoba
Certyfikaty zawierające dane osobowe są rodzajem poświadczenia tożsamości. O taki certyfikat może wnioskować wyłącznie ta osoba i tylko ona może go pobrać.
Przy certyfikatach wydanych na dane podmiotu jest inaczej — nie są powiązane z konkretnymi osobami. Odpowiedzialność za ich przekazywanie i używanie leży wtedy po stronie spółki.
Dlatego przy certyfikatach firmowych warto od pierwszego dnia prowadzić rejestr: kto je pobrał, komu je przekazano i kiedy zostały unieważnione.
Certyfikat a token: to nie to samo
Tokeny pozostają dopuszczalną metodą uwierzytelnienia. Nie są jednak funkcjonalnie równoważne certyfikatom.

Token zawiera w sobie uprawnienia podatnika, deklarowane w momencie jego generowania. Certyfikat KSeF stanowi wyłącznie środek uwierzytelnienia — podobnie jak podpis kwalifikowany.
Po zalogowaniu certyfikatem brane są pod uwagę uprawnienia powiązane z identyfikatorem podatkowym zapisanym na tym certyfikacie. System uwzględnia przy tym powiązanie NIP i PESEL.
Tokeny zostaną utrzymane bezterminowo
Według pierwotnych założeń tokeny miały być dostępne jako metoda uwierzytelnienia do końca 2026 r.
Ministerstwo zdecydowało jednak o ich bezterminowym utrzymaniu, uwzględniając potrzeby przedsiębiorców i dostawców oprogramowania. Zapowiedziało w związku z tym nowelizację rozporządzenia.
Dla sprzedawcy oznacza to jedno: jeśli Twoja integracja działa na tokenie, nie ma terminu, do którego musisz przejść na certyfikat.
Jak długo certyfikat jest ważny
Certyfikat KSeF jest ważny nie dłużej niż 2 lata od daty wytworzenia albo od wskazanej przez podatnika daty początkowej obowiązywania.

Zmiany w zakresie uprawnień właściciela nie mają znaczenia dla ważności certyfikatu. Jeden certyfikat można wykorzystać do pracy w różnych kontekstach, czyli w ramach różnych podmiotów.
Przy fakturach offline brak ważnego certyfikatu typu 2 nie blokuje wystawienia dokumentu. Uniemożliwia natomiast oznaczenie go kodem potwierdzającym wystawcę.
Czy potrzebujesz certyfikatu, żeby wysyłać faktury z easySales
Nie. Nasza integracja uwierzytelnia się w KSeF tokenem, a faktury przesyła w trybie online.

Zapisujemy status wysyłki przy zamówieniu, numer KSeF i UPO, a komunikaty odrzuceń pokazujemy przy dokumencie. Buduje się też link weryfikacyjny, który trafia do kodu QR na PDF-ie.
Nie wystawiamy natomiast faktur w trybach offline i nie generujemy kodu CERTYFIKAT. Te tryby obsługuje program, w którym powstaje faktura.
Co musi umieć oprogramowanie, żeby użyć certyfikatu
Do wykorzystania certyfikatu KSeF system komercyjny musi mieć zaimplementowany mechanizm składania podpisu XAdES-BES na potrzeby uwierzytelnienia w API.
Do wystawiania faktur offline potrzebny jest dodatkowo mechanizm generowania linku weryfikującego wystawcę faktury. To wymagania po stronie oprogramowania, nie po Twojej.
Warto też wiedzieć, że certyfikatem nie uwierzytelnisz się w Aplikacji Podatnika KSeF. Ta ścieżka pozostaje dla pozostałych metod.
Zakres naszej obsługi KSeF opisuje strona integracji, a numery i poświadczenia — tekst o numerze KSeF i UPO.
Checklista przed wdrożeniem
Ustal te siedem rzeczy, zanim zaczniesz generować certyfikaty
- Czy w ogóle wystawiasz faktury w trybach offline — jeśli nie, typ 2 nie jest potrzebny.
- Który typ certyfikatu odpowiada Twojemu zastosowaniu, a przy obu — dwa osobne wnioski.
- Czy certyfikat ma być wydany na dane spółki, czy na konkretne osoby.
- Kto w firmie odpowiada za pobranie, przekazanie i unieważnienie.
- Data początkowa obowiązywania i przypomnienie ustawione przed wygaśnięciem.
- Czy Twoje oprogramowanie obsługuje podpis XAdES-BES i link weryfikujący wystawcę.
- Czym uwierzytelnia się każda integracja, która wysyła Twoje faktury.
Zacznij od pierwszego punktu, bo on rozstrzyga pozostałe. Sprzedawca wysyłający faktury wyłącznie online odpowiada „nie” i zamyka temat.
Czy dany obowiązek i tryb dotyczą Twojej sprzedaży, ustal ze swoją księgowością. My opisujemy, do czego certyfikat służy technicznie i czego wymaga integracja.