Polen · beheer van KSeF-certificaten

KSeF-certificaten registreren en veilig roteren

Registreer KSeF-certificaten, bewaak vervaldata en roteer ERP-inlogmiddelen veilig met tests, terugval en gecontroleerde intrekking.

Praktische samenvatting:
  • Omvang: tel productie, fallback-nodes en slapende herstelomgevingen afzonderlijk.
  • Risico: een geldige vervanger zonder aantoonbare workload-toewijzing voorkomt geen factuurstop.
  • Actie: plan de wissel rond bedrijfsvolume en leg vooraf een go/no-go-moment vast.
Laatst gecontroleerd: 2 augustus 2026Officiële bronnenDuidelijke samenvattingPraktische informatie, geen juridisch advies
Officiële bronnen eerst
Controledatums zichtbaar
Gratis checker zonder registratie

Wat u moet weten

Gids

Beheer de volledige levenscyclus om factuuruitval te voorkomen

Een KSeF-certificaat is een identiteitsmiddel, geen verzameling KSeF-rechten en geen drager van bedrijfscontext. KSeF controleert bevoegdheden aan de serverzijde. Beheer daarom certificaatgeldigheid en gebruikers- of entiteitsrechten apart. Een verlopen, ingetrokken of verkeerd uitgerold authenticatiecertificaat kan een ERP-connector buitensluiten, ook als de rechten correct staan. Een Type 2-certificaat in een authenticatiestroom plaatsen helpt niet: dat type heeft een ander doel. Teken daarom de levenscyclus uit van aanvraag, download, sleutelopslag, distributie, activering, bewaking, vervanging en intrekking. Wijs voor elke stap een uitvoerder en een goedkeurder aan. Noteer tevens welke factuurstromen uitvallen als één koppeling niet kan authenticeren, welk terugvalpad is getest en wie bij een storing beslist. Bijvoorbeeld: Finance bezit het proces, IT de connector, Security de sleutelkluis en de applicatie-eigenaar het testbewijs. Dit is aanbevolen beheer, geen voorgeschreven KSeF-model.

Gids

Bouw één beheerd certificatenregister met duidelijke eigenaren

Maak één gezaghebbende inventaris voor productie, test en relevante nood- of offline-inzet. Neem per record minimaal op: unieke interne naam, officieel serienummer, Type 1 Authentication of Type 2 Offline, status, valid-from, vervaldatum, eigenaar, technische beheerder, aanvrager, gebruikte juridische of operationele context, toepassing, omgeving, deploymentlocatie op logisch niveau en referentie naar wijzigings- en testbewijs. Sla nooit de privésleutel, wachtwoorden of andere geheime waarden in het register, tickets of logs op. Verwijs alleen naar een beveiligde secret-ID of kluislocatie waarvoor toegang apart wordt beheerd. Gebruik herkenbare namen, bijvoorbeeld ‘PL-ERP-PROD-AUTH-2026-01’. De registereigenaar voert periodiek een aansluiting uit tussen de interne inventaris, actieve configuraties en de metadata uit POST /certificates/query. Die officiële query kan actieve en historische certificaten tonen en filteren op onder meer status, vervaldatum, naam, type en serienummer. Bewaar het aansluitrapport en laat uitzonderingen — onbekend certificaat, ontbrekende deployment of eigenaar vertrokken — binnen een afgesproken interne termijn oplossen.

Gids

Ken de officiële typen, geldigheid en statuswaarden

Volgens het Poolse ministerie worden Type 1 Authentication en Type 2 Offline afzonderlijk uitgegeven. Type 1 dient om bij KSeF te authenticeren. Type 2 bevestigt uitsluitend de identiteit van de uitgever en de integriteit van een factuur in offline24, bij onbeschikbaarheid van het systeem en in noodmodus; het kan geen API-sessie authenticeren. Label type en doel daarom zichtbaar in register, secret manager en deploymentprocedure. Het ministerie vermeldt dat een certificaat maximaal twee jaar geldig is vanaf creatie of vanaf een door de belastingplichtige gekozen ingangsdatum. Ga niet uit van automatische verlenging: operationeel betekent ‘vernieuwen’ dat u een nieuw certificaat aanvraagt, uitrolt en bewijst. De officiële query ondersteunt de statussen Active, Blocked, Revoked en Expired. Neem die waarden over; lokale termen zoals ‘in voorbereiding’ blijven interne workflowstatussen. Controleer vóór gebruik zowel periode als officiële status; alleen een datum in een spreadsheet is onvoldoende. Tokens bestaan sinds 1 februari 2026 naast certificaten, maar de officiële overzichtspagina zegt dat vanaf 1 januari 2027 alleen certificaten overblijven. Ontwerp nieuwe afhankelijkheden daarom niet rond een blijvend tokenpad.

Gids

Bewaak vervaldata met risicogestuurde escalatie

Bereken vanuit de officiële vervaldatum interne actiemomenten die passen bij aanvraagdoorlooptijd, changevensters, vakanties en impact van uitval. KSeF schrijft geen vaste waarschuwingsperiode of overlapduur voor; presenteer uw vensters dus als bedrijfsbeleid. Meerdere signalen zijn mogelijk, mits de organisatie hun termijnen onderbouwt. Laat meldingen naar een gedeelde operationele wachtrij én de benoemde eigenaar gaan, niet alleen naar de mailbox van de oorspronkelijke aanvrager. Een dagelijks proces vergelijkt registerdata met de officiële metadata; een dashboard toont certificaten zonder eigenaar, naderende einddatum, statusafwijkingen en deployments zonder succesvolle recente test. De escalatie bevat minimaal applicatie-eigenaar, Finance/KSeF-proceseigenaar, IT-operations en zo nodig Security. Test periodiek of een vervalwaarschuwing aankomt, de juiste connector aanwijst en het draaiboek bereikbaar is. Bewijs bestaat uit alarmconfiguratie, ontvangen melding, ticket, besluit en testresultaat. Houd een naderende vervaldatum apart van vermoedelijke compromittering: gepland vervangen kan zorgvuldig verlopen; bij compromittering zijn onmiddellijke containment, onderzoek en mogelijk intrekking leidend.

Gids

Plan aanvraag en tijdelijke overlap van het nieuwe certificaat

Begin met een change-record waarin scope, eigenaar, certificaattype, gewenste ingangsdatum, betrokken connectoren, testgevallen, terugval en intrekkingsbesluit staan. De officiële API-volgorde is: GET /certificates/limits; GET /certificates/enrollments/data; lokaal een PKCS#10-CSR en privésleutel maken; POST /certificates/enrollments met naam, type, CSR en eventueel validFrom; de aanvraag volgen via GET /certificates/enrollments/{referenceNumber}; en het certificaat ophalen via POST /certificates/retrieve. Sinds februari 2026 zijn aanvraag en download ook via de KSeF 2.0 Taxpayer Application beschikbaar. Genereer de privésleutel in een gecontroleerde omgeving en houd haar buiten console-uitvoer, broncode, chat, ticket en inventaris. Laat aanvraag en vrijgave waar passend door twee personen controleren. Tijdelijke overlap kan rollback ondersteunen, maar kent geen officiële minimumduur. Controleer vooraf certificaatlimieten, dubbele namen, secret-managerrechten en onderhoudsvensters. Bewaar CSR-referentie, referenceNumber, goedkeuring en certificaatmetadata als bewijs, maar geen geheime sleutelmaterialen.

Gids

Implementeer en test rotatie van Type 1 Authentication

Plaats het nieuwe Type 1-certificaat en de bijbehorende privésleutel via de goedgekeurde secret-manager- of HSM-route en geef alleen de connectoridentiteit toegang. Configureer eerst één gecontroleerde instantie of canary als uw architectuur dat toelaat. Verifieer keten, serienummer, type, ingangsdatum en secretreferentie voordat u verkeer omschakelt. Voer vervolgens een echte maar beheersbare authenticatietest uit: start een KSeF-sessie, voer een toegestane API-actie uit, bevestig de verwachte serverzijdige rechten en controleer dat logs uitsluitend serienummer, tijd, resultaat en correlatie-ID bevatten. Een bestandscontrole bewijst geen werkende KSeF-authenticatie. Test ook een account zonder de vereiste bevoegdheid: de afwijzing moet aantonen dat certificaatidentiteit en rechten afzonderlijk worden behandeld. Controleer bij meerdere ERP-workers dat alle instanties de nieuwe versie laden en geen oude secret-cache behouden. Laat Operations de metrics na omschakeling volgen op authenticatiefouten, sessiestarts, wachtrijen en factuurdoorvoer. Rollback betekent de goedgekeurde configuratie tijdelijk naar het nog geldige oude certificaat terugzetten; trek dat oude middel dus niet in voordat de bewijscriteria zijn gehaald.

Gids

Implementeer en test Type 2 Offline zonder typeverwarring

Behandel Type 2 als een aparte productiestroom. Koppel het niet aan de gewone API-login en noem het in schermen en runbooks expliciet ‘Offline’. Test voor elk ondersteund scenario — offline24, aangekondigde of feitelijke onbeschikbaarheid en noodmodus — of de factuur met het juiste nieuwe certificaat wordt verwerkt en of identiteit en integriteit later controleerbaar blijven. Gebruik representatieve facturen, inclusief correctie of uitzonderingsgeval dat uw software werkelijk ondersteunt. Leg vast welk serienummer is gebruikt, welke modus actief was, welke tijdstempels en applicatieversies golden en hoe de verdere indiening of verwerking na herstel verloopt. Test ook een verkeerd of ongeldig type; het systeem moet veilig weigeren zonder sleutelgegevens te loggen. Als één ERP zowel online authenticatie als offlinefacturen ondersteunt, gebruik dan gescheiden secretreferenties, configuratievelden en rechten. Laat Finance de factuuruitkomst beoordelen, IT de technische verwerking en Security de sleuteltoegang. Pas na hun gezamenlijke acceptatie wordt de nieuwe Offline-deployment als operationeel geregistreerd.

Gids

Snijd gecontroleerd over, trek gericht in en bewaar rollbackbewijs

Definieer vooraf de acceptatiecriteria: succesvolle authenticatie of offlinetest, correcte serienummers op alle instanties, normale foutpercentages, geen achterblijvende queues en goedgekeurd bewijs. Na cutover volgt een intern bepaalde, risicogestuurde observatieperiode. Is het nieuwe certificaat stabiel en is rollback niet langer nodig, dan kan de eigenaar het oude certificaat intrekken via POST /certificates/{certificateSerialNumber}/revoke. Intrekking is definitief: het certificaat kan niet opnieuw worden gebruikt. Controleer daarom serienummer en scope met dubbele goedkeuring en bevestig daarna via de query dat de status Revoked is. Bij een mislukte cutover rolt u terug zolang het oude certificaat nog geldig en niet ingetrokken is, analyseert u de oorzaak en plant u een nieuwe poging. Veelgemaakte fouten zijn Type 1 en Type 2 verwisselen, aannemen dat een certificaat rechten bevat, alleen de vervaldatum volgen, één worker overslaan, het oude certificaat te vroeg intrekken, tokens als permanent terugvalpad gebruiken en sleutels in tickets plakken. Bewaar change-record, goedkeuringen, metadata, configuratieversie, tests, monitoring, rollbackbesluit en intrekkingsbevestiging als auditspoor.

Gids

Selecteer beheersoftware op bewijs en zet de volgende stap

Beoordeel een KSeF ERP-connector of certificaatbeheeroplossing op meer dan ‘ondersteunt certificaten’. Vraag of zij Type 1 en Type 2 technisch en visueel scheidt, de officiële aanvraag- en queryworkflow ondersteunt, serienummer en status per deployment toont, waarschuwingen en escalaties configureerbaar maakt en integreert met uw secret manager of HSM. Vereis rolgebaseerde toegang, dual-control voor gevoelige acties, immutable auditlogs, canary- of gefaseerde uitrol, cacheverversing, rollback zonder sleutelkopieën en monitoring per connectorinstantie. Laat de leverancier live bewijzen dat een nieuw authenticatiecertificaat wordt uitgerold, een verkeerde typekeuze wordt geblokkeerd, een offlinecase controleerbaar blijft en een ingetrokken certificaat niet stilzwijgend wordt hergebruikt. Vraag tevens naar API-versies, limieten, foutafhandeling, support, exit en totale kosten. Start nu met drie acties: benoem registereigenaar en vervangers, importeer en reconcilieer alle bestaande metadata, en voer één proefrotatie uit vóór de eerstvolgende productievervaldatum. Dit zijn praktische beheerssuggesties, geen juridisch, fiscaal of beveiligingsadvies; bevestig uitzonderingen bij de bevoegde Poolse bronnen en uw adviseurs.

Checklist

Wijs een registereigenaar, technische beheerder, goedkeurder en vervanger aan voor ieder KSeF-certificaat.

Registreer naam, serienummer, type, officiële status, valid-from, vervaldatum, toepassing, omgeving en bewijsreferenties.

Verwijder privésleutels en wachtwoorden uit inventarissen, logs en tickets en verwijs alleen naar een beveiligde secret-ID.

Reconcilieer de inventaris periodiek met POST /certificates/query en onderzoek onbekende of ontbrekende records.

Configureer interne vervalmeldingen en escalaties op basis van doorlooptijd, changevensters en bedrijfsimpact.

Controleer via GET /certificates/limits en GET /certificates/enrollments/data de randvoorwaarden vóór een nieuwe aanvraag.

Maak CSR en privésleutel gecontroleerd, dien de afzonderlijke Type 1- of Type 2-aanvraag in en bewaar niet-geheime aanvraagbewijzen.

Test Type 1 met een echte sessiestart, toegestane API-actie, rechtencontrole en monitoring op alle connectorinstanties.

Test Type 2 afzonderlijk in de relevante offline- of storingsmodus, inclusief een veilig geweigerd negatief geval.

Trek het oude serienummer pas na bewezen cutover en dubbel gecontroleerd besluit in en bevestig daarna de status Revoked.

Veelgestelde vragen

Hoe lang is een KSeF-certificaat geldig?

Het Poolse ministerie vermeldt maximaal twee jaar vanaf creatie of vanaf een door de belastingplichtige gekozen valid-from-datum. Leg de officiële datums vast en plan genoeg tijd voor aanvraag, deployment en testen. Een waarschuwingsvenster is intern beleid, geen officiële KSeF-termijn.

Wordt een KSeF-certificaat automatisch verlengd?

Ga daar niet van uit. De officiële workflow beschrijft geen automatische verlenging of afzonderlijk renewal-endpoint. Vernieuwen betekent een nieuw certificaat aanvragen, veilig distribueren, per toepassing testen, gecontroleerd omschakelen en het oude exemplaar pas daarna eventueel intrekken.

Bevat een KSeF-certificaat de rechten van mijn bedrijf?

Nee. Het certificaat is een identiteitscredential; KSeF controleert bevoegdheden aan de serverzijde. Test zowel de sessiestart met het nieuwe certificaat als de bedoelde API-actie. Wijzigingen in rechten lost u niet op door certificaatmetadata aan te passen.

Wat is het verschil tussen Type 1 Authentication en Type 2 Offline?

Type 1 dient voor KSeF-authenticatie. Type 2 bevestigt uitgeversidentiteit en factuurintegriteit in offline24, systeem-onbeschikbaarheids- en noodmodi en kan geen API-sessie authenticeren. De typen worden afzonderlijk uitgegeven en horen in gescheiden configuraties en tests.

Hoe roteer ik een Type 1-certificaat zonder factuuruitval?

Vraag tijdig een nieuw Type 1-certificaat aan, plaats het via de beveiligde sleutelroute en bewijs een sessiestart plus toegestane API-actie. Controleer alle connectorinstanties en observeer fouten en queues. Houd het oude certificaat alleen tijdens een intern onderbouwde rollbackperiode beschikbaar; KSeF schrijft geen vaste overlap voor.

Wanneer mag ik het oude certificaat intrekken?

Pas nadat de acceptatiecriteria zijn gehaald en observatie geen relevante fouten toont. Controleer het serienummer met dubbele goedkeuring en gebruik het officiële revoke-endpoint. Een ingetrokken certificaat is niet herbruikbaar; deze stap verschilt dus van een tijdelijke configuratie-rollback.

Wat moet ik doen bij een vermoedelijk gecompromitteerde privésleutel?

Behandel dit niet als normale vervaldatumrotatie. Beperk toegang, identificeer betrokken deployments en serienummers, volg uw incidentprocedure en beoordeel onmiddellijke intrekking. Regel een nieuw sleutel- en certificaatpaar via een schone route en laat specialistische afwegingen aan bevoegde adviseurs.

Welke functies moet certificaatbeheersoftware voor KSeF bieden?

Zoek scheiding van Type 1 en Type 2, officiële metadataquery, vervalbewaking, eigenaarschap, secret-manager- of HSM-integratie, rolgebaseerde toegang, dubbele goedkeuring, gefaseerde deployment, rollback en exporteerbaar bewijs. Laat dit met uw ERP, meerdere workers en een offlinecase demonstreren; een algemene claim “KSeF-ready” is onvoldoende.

Belangrijke regels, formaten en termen

Europese CommissieEN 16931Richtlijn 2014/55/EUgestructureerde elektronische factuurKSeF-certificatenregister, vervalbewaking en rotatiePolen

Lees verder

Officiële bronnen

We geven voorrang aan officiële overheids- en EU-bronnen waar beschikbaar en tonen controledatums zichtbaar.