1. Identiteit is niet hetzelfde als entiteitscontext
Officieel draagt een KSeF-certificaat de geauthenticeerde identiteit van de eigenaar. Het certificaat bevat geen KSeF-machtigingen en wordt niet aan één bedrijfscontext toegewezen; KSeF controleert de rechten aan de serverzijde. Daardoor kan dezelfde credential technisch in verschillende entiteitscontexten worden gebruikt, maar alleen waar de eigenaar daadwerkelijk bevoegd is. Ook de endpoints voor certificaatbeheer zien op de geauthenticeerde eigenaar: na aanmelding in een andere context blijft dezelfde certificaatset van die eigenaar zichtbaar. Voor een ERP-groep is dit onderscheid essentieel. Een succesvol TLS- of cryptografisch gebruik bewijst niet dat facturen namens elke Poolse vennootschap mogen worden verwerkt. Leg in een eigenaar-entiteit-procesmatrix vast welke identiteit in welke context welke taak uitvoert en wie de machtiging beheert. Dat is een aanbevolen beheersmaatregel, geen voorgeschreven overheidsmodel. Acceptatiecriterium: voor elke productiestroom zijn certificaateigenaar, KSeF-context, vereiste aan de serverzijde machtiging en verantwoordelijke proceseigenaar aantoonbaar gekoppeld.