Fakty możliwe do sprawdzenia

Co dokładnie wspierają źródła?

Każdy punkt poniżej jest przypisany do źródła pierwotnego. Wnioski o dopasowaniu pozostają analizą redakcyjną, a deklaracja dostawcy nie jest przedstawiana jako niezależny test.

  1. [1]

    Ministerstwo rozdziela autoryzację w kontekście NIP, nadawanie uprawnień osobom i podmiotom oraz wykorzystanie tokenu lub certyfikatu w integracjach; nie potwierdza konfiguracji konkretnego programu.

    Zobacz źródło
  2. [2]

    Ministerstwo opisuje certyfikaty KSeF 2.0, ich dostępność od lutego 2026 r. oraz różnicę funkcjonalną między certyfikatami i tokenami.

    Zobacz źródło
  3. [3]

    wFirma deklaruje zakres: fakturowanie i księgowość online z obsługą polskich procesów. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.

    Zobacz źródło
  4. [4]

    SaldeoSMART deklaruje zakres: obieg dokumentów, ocr i współpraca firma–księgowość. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.

    Zobacz źródło

Krótka odpowiedź: zacznij od operacji, nie od nazw stanowisk

Uprawnienia KSeF powinny odpowiadać na cztery osobne pytania: kto działa, w kontekście którego podatnika, jaką operację wykonuje i kto może to prawo zmienić. Etykieta „księgowa” albo „administrator” w programie nie dowodzi jeszcze, że taki sam zakres obowiązuje w KSeF. Ministerstwo Finansów wyjaśnia, że biuro obsługujące wiele firm autoryzuje się osobno w kontekście NIP każdego klienta.

To ważne przy zakupie oprogramowania. Program powinien pokazać kontekst podmiotu przed wystawieniem lub pobraniem faktury, ograniczyć dostęp do właściwej operacji i zachować historię zmian. Wspólne konto dla całego biura może być wygodne na demonstracji, ale utrudnia ustalenie, kto wykonał operację i komu odebrać dostęp po zmianie obowiązków.

Cztery warstwy dostępu, których nie wolno mieszać

Pierwsza warstwa to tożsamość osoby lub podmiotu. Druga to sposób uwierzytelnienia, na przykład podpis, token albo certyfikat. Trzecia to uprawnienie do określonego działania. Czwarta to rola w samym programie komercyjnym. Te warstwy mogą się łączyć, lecz nie są zamienne.

Certyfikat KSeF służy do uwierzytelnienia, a system następnie ocenia posiadane prawa. Nie powinno się więc opisywać certyfikatu jako „pełnego dostępu”. Tak samo rola administratora w aplikacji dostawcy nie musi oznaczać prawa do zarządzania dostępami w KSeF. Kandydat powinien umieć wskazać obie konfiguracje i ich właścicieli.

Macierz minimalnych uprawnień

RolaPotrzebna operacjaKontekstTest ograniczenia
Właściciel firmyzarządzanie dostępem i kontrolawłasny NIPodebranie prawa nie blokuje odzyskania administracji
Pracownik sprzedażywystawianie fakturjeden podmiotbrak dostępu do faktur zakupowych i innych firm
Księgowypobieranie lub wystawianie zgodnie z umowąNIP konkretnego klientaprzełączenie klienta wymaga jawnego kontekstu
Integracja ERPokreślone operacje automatycznewskazany podmiotsekret nie daje szerszych praw niż proces
Audytor lub kontrolerodczyt bez wystawianiaograniczony zakrespróba wystawienia kończy się odmową

Macierz należy prowadzić poza panelem jednego dostawcy. Dzięki temu pozostaje użyteczna przy zmianie programu, biura albo osoby administrującej.

Test programu musi obejmować odebranie prawa

Najpierw utwórz cztery konta testowe odpowiadające rolom z macierzy. Dla każdego zapisz oczekiwane operacje i świadomie zabronione działania. Połącz program ze środowiskiem testowym KSeF i wykonaj tę samą sekwencję: wybór podmiotu, pobranie dokumentu, wystawienie dokumentu, próba operacji niedozwolonej oraz eksport historii.

Następnie odbierz jedno uprawnienie bez usuwania użytkownika z programu. Kolejna operacja powinna zostać zablokowana, a komunikat powinien odróżnić brak prawa w KSeF od błędu połączenia. Sprawdź też, czy aktywna sesja nie pozwala kontynuować pracy dłużej, niż wynika to z mechanizmu KSeF. Na końcu przywróć dostęp inną osobą administrującą.

Deklaracje zakresu produktów takich jak wFirma czy SaldeoSMART są punktem startowym do demonstracji, nie dowodem przejścia scenariusza. Wynikiem testu ma być tabela operacji, statusów i zapisów audytowych.

Zmiana biura rachunkowego jest testem odporności modelu

Przed podpisaniem umowy ustal, czy dostęp jest nadany osobie, pracownikom biura czy podmiotowi świadczącemu usługę. Zapisz, kto odbiera prawa, kto zachowuje dokumentację i jak firma odzyskuje kontrolę bez pomocy odchodzącego usługodawcy. Nie przekazuj jedynego środka administracyjnego zewnętrznemu partnerowi bez procedury awaryjnej.

W próbie zmiany biura odbierz stare prawa, nadaj nowe, sprawdź dostęp do właściwych dokumentów i zachowaj dziennik czynności. Nowe biuro nie powinno dziedziczyć wspólnego sekretu, a stare nie powinno wykonywać kolejnych operacji. Historia faktur ma pozostać dostępna dla firmy niezależnie od kont użytkowników w obu biurach.

Kiedy wstrzymać wdrożenie

Wstrzymaj wybór, jeśli program nie pokazuje bieżącego kontekstu NIP, wymaga współdzielenia konta, łączy wszystkie operacje w jedną rolę albo nie pozwala odtworzyć zmian dostępu. Sygnałem ostrzegawczym jest też brak odpowiedzi na pytanie, kto posiada sekret integracji i jak zostanie on wymieniony po zmianie pracownika.

Mała firma nie potrzebuje rozbudowanego systemu IAM. Potrzebuje jednak jednego właściciela administracji, listy minimalnych praw, zapasowej drogi odzyskania kontroli i wyniku testu odebrania dostępu. Dopiero taki zapis pozwala porównać programy bez mylenia wygodnego panelu z bezpiecznym modelem KSeF.

Sprawdzalne

Źródła tej analizy

4 źródeł
  1. officialUprawnienia i autoryzacja w KSeF

    Ministerstwo rozdziela autoryzację w kontekście NIP, nadawanie uprawnień osobom i podmiotom oraz wykorzystanie tokenu lub certyfikatu w integracjach; nie potwierdza konfiguracji konkretnego programu.

    Ministerstwo Finansów • sprawdzono 10 sierpnia 2026
    Otwórz źródło ↗
  2. officialCertyfikaty KSeF

    Ministerstwo opisuje certyfikaty KSeF 2.0, ich dostępność od lutego 2026 r. oraz różnicę funkcjonalną między certyfikatami i tokenami.

    Ministerstwo Finansów • sprawdzono 10 sierpnia 2026
    Otwórz źródło ↗
  3. vendorOficjalna strona wFirma

    wFirma deklaruje zakres: fakturowanie i księgowość online z obsługą polskich procesów. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.

    wFirma • sprawdzono 10 sierpnia 2026
    Otwórz źródło ↗
  4. vendorOficjalna strona SaldeoSMART

    SaldeoSMART deklaruje zakres: obieg dokumentów, ocr i współpraca firma–księgowość. Traktujemy to jako deklarację dostawcy, nie wynik niezależnego testu.

    SaldeoSMART • sprawdzono 10 sierpnia 2026
    Otwórz źródło ↗