Identité du propriétaire et contexte d’entité : deux notions distinctes
Fait officiel : le certificat KSeF contient l’identité authentifiée de son propriétaire. Il ne contient aucune permission KSeF et n’est pas affecté au contexte d’une société. Le système contrôle les droits côté serveur au moment de l’opération. Un même certificat peut donc être présenté dans plusieurs contextes d’entité si son propriétaire y détient effectivement les permissions nécessaires. Les API de gestion des certificats se rapportent, elles aussi, au propriétaire authentifié : elles exposent le même ensemble de certificats de ce propriétaire, quel que soit le contexte utilisé lors de la connexion. En gouvernance, tenez une matrice propriétaire–entité–flux–permission afin de ne pas confondre identité et autorisation. Le responsable sécurité relie chaque secret à son propriétaire, tandis que le responsable KSeF valide les contextes admis. Croire qu’une clé « de la société A » ouvre automatiquement A serait une erreur : seule la décision serveur fait foi.