Polen · certificaatarchitectuur en governance

KSeF-certificaatlimieten, naamgeving en eigenaarschap voor meerdere entiteiten

Ontwerp KSeF-certificaten voor bedrijven en ERP-processen: actuele limieten, identiteit, naamgeving, contextrechten, sleutels en tests.

Praktische samenvatting:
  • • Richt certificaten in rond eigenaar en proces, niet rond het geopende bedrijfsdossier.
  • • Onbeheerste sleuteldeling vergroot de impact van misbruik en noodintrekking.
  • • Begin met een actuele limietcontrole en een goedgekeurde eigenaar-entiteitmatrix.
Laatst gecontroleerd: 5 augustus 2026Officiële bronnenDuidelijke samenvattingPraktische informatie, geen juridisch advies
Officiële bronnen eerst
Controledatums zichtbaar
Gratis checker zonder registratie

Wat u moet weten

Gids

1. Identiteit is niet hetzelfde als entiteitscontext

Officieel draagt een KSeF-certificaat de geauthenticeerde identiteit van de eigenaar. Het certificaat bevat geen KSeF-machtigingen en wordt niet aan één bedrijfscontext toegewezen; KSeF controleert de rechten aan de serverzijde. Daardoor kan dezelfde credential technisch in verschillende entiteitscontexten worden gebruikt, maar alleen waar de eigenaar daadwerkelijk bevoegd is. Ook de endpoints voor certificaatbeheer zien op de geauthenticeerde eigenaar: na aanmelding in een andere context blijft dezelfde certificaatset van die eigenaar zichtbaar. Voor een ERP-groep is dit onderscheid essentieel. Een succesvol TLS- of cryptografisch gebruik bewijst niet dat facturen namens elke Poolse vennootschap mogen worden verwerkt. Leg in een eigenaar-entiteit-procesmatrix vast welke identiteit in welke context welke taak uitvoert en wie de machtiging beheert. Dat is een aanbevolen beheersmaatregel, geen voorgeschreven overheidsmodel. Acceptatiecriterium: voor elke productiestroom zijn certificaateigenaar, KSeF-context, vereiste aan de serverzijde machtiging en verantwoordelijke proceseigenaar aantoonbaar gekoppeld.

Gids

2. Ontdek de actuele limiet en reserveer operationele ruimte

De officiële technische handleiding adviseert vóór inschrijving GET /certificates/limits aan te roepen. Het antwoord vermeldt het maximale aantal certificaten dat de eigenaar mag hebben, het actuele aantal actieve certificaten en of een nieuwe aanvraag kan worden ingediend. Gebruik dit actuele antwoord als bron; hard-code geen aantal in ontwerpdocumenten, software of leveranciersafspraken, want limieten kunnen veranderen. Maak capaciteitscontroles onderdeel van ingebruikname én rotatie. Een praktische, niet-wettelijke beheersmaatregel is om operationele ruimte te reserveren voor overlap tijdens vervanging, een noodcertificaat of herstel na intrekking. Wijs IAM of beveiligingsteam aan als eigenaar van de limietmeting en laat ERP-beheer de verwachte vraag per proces aanleveren. Het risico zonder marge is dat een nieuwe sleutel niet kan worden ingeschreven wanneer een oud certificaat nog nodig is. Meetbaar criterium: vóór iedere aanvraag is een gedateerd limietantwoord vastgelegd, is submitAllowed positief en laat het goedgekeurde capaciteitsplan voldoende ruimte voor de geplande overlap.

Gids

3. Kies bewust tussen bedrijfs- en persoonsgebonden eigenaarschap

Officieel is een bedrijfscertificaat van een rechtspersoon niet aan één medewerker gebonden. De onderneming is verantwoordelijk voor registratie van download, distributie, gebruik en intrekking en kan, binnen de actuele limieten, meerdere bedrijfscertificaten aanvragen. Een persoonscertificaat behoort daarentegen aan die persoon; alleen die persoon mag het aanvragen, downloaden en gebruiken. Bedrijfs- en persoonscertificaten leiden bovendien tot een andere toeschrijving van handelingen in KSeF. Kies dus niet alleen op technisch gemak. Een bedrijfscertificaat kan passen bij een continu ERP-proces, mits de privésleutel gecontroleerd wordt beheerd en niet breed of informeel wordt gedeeld. Een persoonscertificaat past bij persoonlijk handelen, niet bij een onbeheerde service of vervangbare teamrol. Aanbevolen governance: wijs per credential één verantwoordelijke sleutelbeheerder aan, met een plaatsvervanger voor het proces maar niet met ongecontroleerde kopieën van de sleutel. Acceptatiecriterium: eigendomstype, beoogde actor, opslaglocatie, distributielog, intrekkingsbevoegde en gevolgen bij uitdiensttreding zijn vooraf goedgekeurd.

Gids

4. Gebruik een praktische naam- en inventarisconventie

POST /certificates/enrollments vraagt officieel om certificateName. Die naam verschijnt later in de metadata en kan via POST /certificates/query samen met status, vervaldatum, type en serienummer worden teruggevonden. De Poolse overheid schrijft geen bedrijfsbrede naamgevingsconventie voor; een patroon is dus een aanbevolen beheersmaatregel, geen wettelijke eis. Kies een korte, stabiele naam die eigenaarstype, omgeving, proces en generatie onderscheidt, bijvoorbeeld PLCO-PROD-ERP-AR-G02. Vermijd medewerkerinitialen bij een bedrijfscertificaat en zet geen geheimen, wachtwoorden of vluchtige ticketnummers in de naam. Houd daarnaast een inventaris bij met certificateName, serienummer, Type 1 of Type 2, eigenaar, entiteiten, proces, sleutelbeheerder, sleutelopslaglocatie, status, validFrom, vervaldatum en intrekkingsreden. Stem die inventaris periodiek af met /certificates/query. Meetbaar criterium: elk actief zoekresultaat heeft precies één inventarisvermelding en iedere inventarisregel heeft een geldige eigenaar, sleutelbeheerder en geplande rotatiedatum; afwijkingen worden binnen de afgesproken hersteltermijn gesloten.

Gids

5. Beslis per entiteit en proces over delen of scheiden

Eén certificaat kan officieel over meerdere entiteitscontexten werken wanneer de eigenaar daar aan de serverzijde rechten heeft. Dat maakt één certificaat voor een centraal ERP technisch mogelijk, maar maakt het certificaat nog geen machtiging. Beoordeel per proces het factuurvolume, de autonomie van vennootschappen, uitbesteding, uptime-eisen, sleutelopslag, audittoeschrijving en het gewenste intrekkingsbereik. Scheiding per entiteit of proces kan de impact verkleinen: een gecompromitteerde of ingetrokken sleutel raakt dan minder stromen en rotatie kan gefaseerd. Daartegenover staat meer inventaris-, limiet- en rotatiewerk. Deel alleen wanneer dezelfde eigenaar, vertrouwensgrens, sleutelkluis, beheerploeg en herstelprocedure gelden. Houd productie en test altijd in afzonderlijke sleutels, ook wanneer namen of softwareconfiguratie op elkaar lijken. Een aanbevolen beslisregel: documenteer per certificaat waarom delen minder risico oplevert dan extra complexiteit. Acceptatiecriterium: een simulatieoefening toont welke entiteiten uitvallen, wie binnen de doelhersteltijd intrekt en hoe een niet-getroffen proces blijft doorwerken.

Gids

6. Beheers inschrijving, CSR en privésleutel als één keten

Een certificaataanvraag kan officieel alleen op naam van de aanvrager worden gedaan. Haal eerst met ondertekende/XAdES-authenticatie GET /certificates/enrollments/data op; authenticatie met een systeemtoken kan deze inschrijvingsgegevens niet verkrijgen. Kopieer de geretourneerde gegevens exact in de PKCS#10-CSR. Genereer tegelijk de privésleutel in de goedgekeurde sleutelopslag of HSM en bescherm die vanaf het eerste moment. Dien daarna certificateName, type, CSR en eventueel validFrom in via POST /certificates/enrollments. De verwerking is asynchroon en levert een referenceNumber op waarmee de procedure moet worden gevolgd. Het ophalen van het uitgegeven certificaat maakt een verloren privésleutel niet opnieuw aan. Type 1 Authentication is voor authenticatie; Type 2 Offline ondertekent offline verificatiecodes voor de uitgever en kan niet authenticeren. De typen zijn afzonderlijk en kunnen niet in één certificaat worden gecombineerd. Acceptatiecriterium: de CSR-gegevens komen byte voor byte overeen, de sleutel is niet exporteerbaar waar vereist en referenceNumber, goedkeuring en installatie zijn gelogd.

Gids

7. Test aan de serverzijde rechten en bewuste weigeringen per context

Omdat het certificaat geen rechten bevat, moet de test aantonen wat KSeF met de geauthenticeerde eigenaar in elke context toestaat. Maak een testmatrix met alle bedoelde Poolse entiteiten en acties, zoals sessie starten, verkoopfacturen verzenden, facturen ophalen of beheer uitvoeren. Test daarnaast minimaal één context waarin dezelfde credential geen recht hoort te hebben. Die negatieve test moet door KSeF worden geweigerd; alleen een client-side blokkade is onvoldoende bewijs. Herhaal de test na machtigingswijzigingen, credentialrotatie en wijzigingen in ERP-routering. Laat de KSeF-rechteneigenaar de verwachte uitkomst vastleggen en laat de integratieleverancier requestcontext, response, tijdstip en correlation-ID bewaren zonder privésleutel of gevoelige authenticatiedata te loggen. Een groen authenticatiescherm is geen acceptatie. Meetbaar criterium: alle toegestane combinaties slagen, alle verboden combinaties falen aan de serverzijde en geen request belandt bij een andere juridische entiteit dan de ERP-mapping voorschrijft.

Gids

8. Bouw bewijs op voor uitrol, rotatie en intrekking

KSeF-certificaten zijn officieel maximaal twee jaar geldig; plan vervanging dus ruim vóór de geregistreerde vervaldatum en controleer opnieuw de actuele limieten. Praktijkvoorbeeld: een groep heeft twee Poolse vennootschappen die via één centraal debiteurenproces werken. Certificaat G02 is een Type 1-bedrijfscertificaat, opgeslagen in de productiekluis; het werkt in beide contexten omdat de eigenaar daar rechten heeft. Voor rotatie vraagt het beveiligingsteam G03 aan met tijdelijke overlap, test het financiële team beide toegestane contexten en één verboden context, schakelt het beheerteam het proces om en trekt daarna G02 in. Bewaar limietantwoord, referentienummer van de aanvraag, CSR-vingerafdruk, goedkeuringen, query-metadata, testresultaten, omschakellog, distributieregister en intrekkingsbewijs. Bij verlies of vermoedelijke kopie van de privésleutel volgt directe escalatie en intrekking; opnieuw downloaden van het publieke certificaat herstelt de sleutel niet. Acceptatiecriterium: nul ongeplande authenticatiefouten tijdens de omschakeling, volledige inventarisafstemming en aantoonbare intrekking van het oude certificaat binnen het wijzigingsvenster.

Gids

9. Stel leverancierscriteria vast en sluit bekende fouten uit

Vraag een ERP- of integratieleverancier om bewijs, niet alleen om de claim ‘ondersteunt KSeF-certificaten’. De oplossing moet /certificates/limits uitlezen zonder vaste limiet, de XAdES-route voor inschrijvingsgegevens ondersteunen, CSR-velden exact overnemen, privésleutels veilig genereren en bewaren, asynchrone referenceNumbers volgen en metadata via /certificates/query reconciliëren. Zij moet Type 1 en Type 2 strikt scheiden, meerdere entiteitscontexten correct routeren en aan de serverzijde weigeringen zichtbaar maken. Veelgemaakte fouten zijn rechten aan het certificaat toeschrijven, een persoonscertificaat als gedeelde servicecertificaat inzetten, productie- en testsleutels vermengen, één sleutel ongecontroleerd verspreiden of rotatie starten zonder capaciteit. Laat vóór contractacceptatie een praktijktest uitvoeren met aanvraag, installatie, twee toegestane contexten, één verboden context, rotatie en intrekking. Wijs per open punt een eigenaar en uiterste datum toe. Deze pagina biedt praktische informatie en governance-aanbevelingen, geen juridisch of fiscaal advies; laat organisatiespecifieke verplichtingen zo nodig door een Poolse deskundige beoordelen.

Checklist

Leg per certificaat eigenaar, entiteitscontext, proces, aan de serverzijde machtiging en verantwoordelijke sleutelbeheerder vast.

Roep vóór aanvraag en rotatie GET /certificates/limits aan en archiveer het gedateerde antwoord.

Reserveer aantoonbare capaciteit voor gecontroleerde overlap, noodvervanging en intrekking.

Kies bewust voor bedrijfs- of persoonscertificaat en documenteer de gevolgen voor toeschrijving en beheer.

Pas een goedgekeurde certificateName-conventie toe zonder geheimen of misleidende persoonsverwijzingen.

Stem af certificateName, serienummer, status, type en vervaldatum periodiek via /certificates/query.

Genereer CSR en privésleutel in de goedgekeurde omgeving en kopieer inschrijvingsgegevens exact.

Scheid Type 1 Authentication, Type 2 Offline en productie- en testsleutels technisch en operationeel.

Test iedere bedoelde entiteitscontext plus minimaal één verwachte aan de serverzijde weigering.

Bewaar aanvraag-, distributie-, omschakel-, rotatie- en intrekkingsbewijs met eigenaar en tijdstempel.

Veelgestelde vragen

Hoeveel KSeF-certificaten mag een eigenaar hebben?

Gebruik daarvoor GET /certificates/limits. Deze officiële API-route geeft het actuele maximum, het aantal actieve certificaten en aan of een nieuwe aanvraag mag worden ingediend. Neem geen vast getal over in architectuur of software: de actuele respons is gezaghebbend en limieten kunnen veranderen. Controleer de capaciteit opnieuw vóór ingebruikname of rotatie.

Kan één KSeF-certificaat voor meerdere Poolse bedrijven worden gebruikt?

Technisch kan dat wanneer dezelfde certificaateigenaar in elke gekozen entiteitscontext de benodigde aan de serverzijde rechten heeft. Het certificaat is niet aan één bedrijfscontext gekoppeld en verleent zelf geen toegang. Overweeg toch scheiding als entiteiten andere beheerders, trust boundaries of herstelbehoeften hebben; daarmee verkleint u vaak de blast radius van verlies, intrekking of storing.

Moet iedere ERP-entiteit een eigen certificaat krijgen?

Nee, dat is geen officiële algemene eis. Baseer de keuze op eigenaarschap, aan de serverzijde rechten, auditbehoefte, proces, limietcapaciteit en incidentimpact. Een gedeeld certificaat verlaagt beheervolume, terwijl aparte certificaten gerichtere intrekking en rotatie mogelijk maken. Documenteer de afweging en bewijs in tests dat routering en rechten voor elke context correct werken.

Is een vaste naamgevingsconventie voor certificateName verplicht?

Nee. De officiële aanvraag vereist een certificateName, maar schrijft geen bedrijfsbreed patroon voor. Een conventie zoals eigenaarstype-omgeving-proces-generatie is een aanbevolen beheersmaatregel. Gebruik de naam samen met serienummer, type, status en vervaldatum uit /certificates/query; vertrouw niet op de naam als uniek bewijs van identiteit of machtiging.

Wie is eigenaar van een bedrijfs- of persoonscertificaat?

Een bedrijfscertificaat hoort bij de rechtspersoon en is niet aan één werknemer gebonden; het bedrijf moet download, distributie, gebruik en intrekking registreren. Een persoonscertificaat hoort bij de individuele persoon en alleen die persoon mag het aanvragen, downloaden en gebruiken. De twee modellen geven ook een andere toeschrijving van activiteiten in KSeF.

Kan ik inschrijvingsgegevens met een systeemtoken ophalen?

Nee. Voor GET /certificates/enrollments/data is ondertekende/XAdES-authenticatie nodig; system-token-authenticatie kan deze gegevens niet verkrijgen. Neem de geretourneerde inschrijvingsgegevens exact over in de PKCS#10-CSR. POST /certificates/enrollments verwerkt de aanvraag asynchroon en retourneert een referenceNumber voor verdere opvolging.

Kan één certificaat zowel authenticeren als offlinecodes ondertekenen?

Nee. Type 1 Authentication is bedoeld voor authenticatie. Type 2 Offline ondertekent offline verificatiecodes voor de uitgever en kan niet worden gebruikt om te authenticeren. Het zijn afzonderlijke certificaattypen die niet in één certificaat worden gecombineerd. Leg type en doel vast in de inventaris en voorkom dat software stilzwijgend het verkeerde type selecteert.

Wat gebeurt er als de privésleutel verloren gaat?

De privésleutel ontstaat bij het genereren van de CSR en moet vanaf dat moment worden beschermd. Het later ophalen van het uitgegeven certificaat maakt een verloren sleutel niet opnieuw aan. Behandel verlies of vermoedelijke kopie als incident: stop gebruik, beoordeel de betrokken contexten, trek de credential in, genereer een nieuwe sleutel en leg herstel en bewijs vast.

Belangrijke regels, formaten en termen

Europese CommissieEN 16931Richtlijn 2014/55/EUgestructureerde elektronische factuurKSeF-certificaatlimieten, naamgeving en eigenaarschap voor meerdere entiteitenPolen

Lees verder

Officiële bronnen

We geven voorrang aan officiële overheids- en EU-bronnen waar beschikbaar en tonen controledatums zichtbaar.