Frist und Architekturwechsel richtig einordnen
Seit dem 1. Februar 2026 können KSeF-Systemtoken und KSeF-Zertifikate für die Authentifizierung verwendet werden; ab dem 1. Januar 2027 bleiben laut polnischem Finanzministerium nur KSeF-Zertifikate. Planen Sie daher keinen Betriebspuffer über diesen Termin hinaus ein. Der Wechsel ist keine automatische Umwandlung eines Tokens. Ein KSeF-Token enthält die bei seiner Erzeugung deklarierten Berechtigungen. Das Zertifikat weist dagegen eine Identität nach; die Rechte werden in KSeF serverseitig verwaltet und bei der Anmeldung geprüft. Auch der technische Pfad ändert sich: Die tokenbasierte Route übermittelt einen verschlüsselten KSeF-Token an POST /auth/ksef-token, während die Zertifikatsroute mit POST /auth/challenge beginnt und einen XAdES-signierten AuthTokenRequest verwendet. Teilen Sie das Vorhaben in vier Phasen: Bestandsaufnahme und Rechte-Baseline, Implementierung samt Nichtproduktionstests, kontrollierter Produktions-Canary und endgültiger Cutover. Das ist eine empfohlene Projektstruktur, keine amtlich vorgeschriebene Übergangsfolge oder Laufzeit. Ziel ist eine nachweisbar funktionsfähige Zertifikatsroute mit klarer Betriebsverantwortung vor Abschaltung des alten Pfads.