Fakty możliwe do sprawdzenia
Co dokładnie wspierają źródła?
Każdy punkt poniżej jest przypisany do źródła pierwotnego. Wnioski o dopasowaniu pozostają analizą redakcyjną, a deklaracja dostawcy nie jest przedstawiana jako niezależny test.
- [1]
Ministerstwo rozdziela autoryzację w kontekście NIP, nadawanie uprawnień osobom i podmiotom oraz wykorzystanie tokenu lub certyfikatu w integracjach; nie potwierdza konfiguracji konkretnego programu.
Zobacz źródło - [2]
Ministerstwo opisuje certyfikaty KSeF 2.0, ich dostępność od lutego 2026 r. oraz różnicę funkcjonalną między certyfikatami i tokenami.
Zobacz źródło - [3]
wFirma deklaruje zakres: fakturowanie i księgowość online z obsługą polskich procesów. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.
Zobacz źródło - [4]
SaldeoSMART deklaruje zakres: obieg dokumentów, ocr i współpraca firma–księgowość. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.
Zobacz źródło
Krótka odpowiedź: zacznij od operacji, nie od nazw stanowisk
Uprawnienia KSeF powinny odpowiadać na cztery osobne pytania: kto działa, w kontekście którego podatnika, jaką operację wykonuje i kto może to prawo zmienić. Etykieta „księgowa” albo „administrator” w programie nie dowodzi jeszcze, że taki sam zakres obowiązuje w KSeF. Ministerstwo Finansów wyjaśnia, że biuro obsługujące wiele firm autoryzuje się osobno w kontekście NIP każdego klienta.
To ważne przy zakupie oprogramowania. Program powinien pokazać kontekst podmiotu przed wystawieniem lub pobraniem faktury, ograniczyć dostęp do właściwej operacji i zachować historię zmian. Wspólne konto dla całego biura może być wygodne na demonstracji, ale utrudnia ustalenie, kto wykonał operację i komu odebrać dostęp po zmianie obowiązków.
Cztery warstwy dostępu, których nie wolno mieszać
Pierwsza warstwa to tożsamość osoby lub podmiotu. Druga to sposób uwierzytelnienia, na przykład podpis, token albo certyfikat. Trzecia to uprawnienie do określonego działania. Czwarta to rola w samym programie komercyjnym. Te warstwy mogą się łączyć, lecz nie są zamienne.
Certyfikat KSeF służy do uwierzytelnienia, a system następnie ocenia posiadane prawa. Nie powinno się więc opisywać certyfikatu jako „pełnego dostępu”. Tak samo rola administratora w aplikacji dostawcy nie musi oznaczać prawa do zarządzania dostępami w KSeF. Kandydat powinien umieć wskazać obie konfiguracje i ich właścicieli.
Macierz minimalnych uprawnień
| Rola | Potrzebna operacja | Kontekst | Test ograniczenia |
|---|---|---|---|
| Właściciel firmy | zarządzanie dostępem i kontrola | własny NIP | odebranie prawa nie blokuje odzyskania administracji |
| Pracownik sprzedaży | wystawianie faktur | jeden podmiot | brak dostępu do faktur zakupowych i innych firm |
| Księgowy | pobieranie lub wystawianie zgodnie z umową | NIP konkretnego klienta | przełączenie klienta wymaga jawnego kontekstu |
| Integracja ERP | określone operacje automatyczne | wskazany podmiot | sekret nie daje szerszych praw niż proces |
| Audytor lub kontroler | odczyt bez wystawiania | ograniczony zakres | próba wystawienia kończy się odmową |
Macierz należy prowadzić poza panelem jednego dostawcy. Dzięki temu pozostaje użyteczna przy zmianie programu, biura albo osoby administrującej.
Test programu musi obejmować odebranie prawa
Najpierw utwórz cztery konta testowe odpowiadające rolom z macierzy. Dla każdego zapisz oczekiwane operacje i świadomie zabronione działania. Połącz program ze środowiskiem testowym KSeF i wykonaj tę samą sekwencję: wybór podmiotu, pobranie dokumentu, wystawienie dokumentu, próba operacji niedozwolonej oraz eksport historii.
Następnie odbierz jedno uprawnienie bez usuwania użytkownika z programu. Kolejna operacja powinna zostać zablokowana, a komunikat powinien odróżnić brak prawa w KSeF od błędu połączenia. Sprawdź też, czy aktywna sesja nie pozwala kontynuować pracy dłużej, niż wynika to z mechanizmu KSeF. Na końcu przywróć dostęp inną osobą administrującą.
Deklaracje zakresu produktów takich jak wFirma czy SaldeoSMART są punktem startowym do demonstracji, nie dowodem przejścia scenariusza. Wynikiem testu ma być tabela operacji, statusów i zapisów audytowych.
Zmiana biura rachunkowego jest testem odporności modelu
Przed podpisaniem umowy ustal, czy dostęp jest nadany osobie, pracownikom biura czy podmiotowi świadczącemu usługę. Zapisz, kto odbiera prawa, kto zachowuje dokumentację i jak firma odzyskuje kontrolę bez pomocy odchodzącego usługodawcy. Nie przekazuj jedynego środka administracyjnego zewnętrznemu partnerowi bez procedury awaryjnej.
W próbie zmiany biura odbierz stare prawa, nadaj nowe, sprawdź dostęp do właściwych dokumentów i zachowaj dziennik czynności. Nowe biuro nie powinno dziedziczyć wspólnego sekretu, a stare nie powinno wykonywać kolejnych operacji. Historia faktur ma pozostać dostępna dla firmy niezależnie od kont użytkowników w obu biurach.
Kiedy wstrzymać wdrożenie
Wstrzymaj wybór, jeśli program nie pokazuje bieżącego kontekstu NIP, wymaga współdzielenia konta, łączy wszystkie operacje w jedną rolę albo nie pozwala odtworzyć zmian dostępu. Sygnałem ostrzegawczym jest też brak odpowiedzi na pytanie, kto posiada sekret integracji i jak zostanie on wymieniony po zmianie pracownika.
Mała firma nie potrzebuje rozbudowanego systemu IAM. Potrzebuje jednak jednego właściciela administracji, listy minimalnych praw, zapasowej drogi odzyskania kontroli i wyniku testu odebrania dostępu. Dopiero taki zapis pozwala porównać programy bez mylenia wygodnego panelu z bezpiecznym modelem KSeF.
Sprawdzalne
Źródła tej analizy
- officialUprawnienia i autoryzacja w KSeFOtwórz źródło ↗
Ministerstwo rozdziela autoryzację w kontekście NIP, nadawanie uprawnień osobom i podmiotom oraz wykorzystanie tokenu lub certyfikatu w integracjach; nie potwierdza konfiguracji konkretnego programu.
Ministerstwo Finansów • sprawdzono 10 sierpnia 2026 - officialCertyfikaty KSeFOtwórz źródło ↗
Ministerstwo opisuje certyfikaty KSeF 2.0, ich dostępność od lutego 2026 r. oraz różnicę funkcjonalną między certyfikatami i tokenami.
Ministerstwo Finansów • sprawdzono 10 sierpnia 2026 - vendorOficjalna strona wFirmaOtwórz źródło ↗
wFirma deklaruje zakres: fakturowanie i księgowość online z obsługą polskich procesów. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.
wFirma • sprawdzono 10 sierpnia 2026 - vendorOficjalna strona SaldeoSMARTOtwórz źródło ↗
SaldeoSMART deklaruje zakres: obieg dokumentów, ocr i współpraca firma–księgowość. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.
SaldeoSMART • sprawdzono 10 sierpnia 2026