Polen · toegangsbeheer voor accounting

Een KSeF-rechtenmatrix voor een accountantskantoor maken

Maak een KSeF-rechtenmatrix volgens least privilege voor kantoor, cliënten en shared services, met rollen, praktijktests en offboardingcontroles.

Praktische samenvatting:
  • Begin bij concrete handelingen, niet bij functietitels: bekijken, uitreiken, rechten beheren en verder verlenen zijn verschillende bevoegdheden.
  • Het grootste operationele risico is een juiste medewerker in de verkeerde cliëntcontext, vooral bij centrale teams en vervanging.
  • Geef productie pas vrij nadat zowel toegestane als bewust geweigerde handelingen aantoonbaar zijn getest.
Laatst gecontroleerd: 26 juli 2026Officiële bronnenDuidelijke samenvattingPraktische informatie, geen juridisch advies
Officiële bronnen eerst
Controledatums zichtbaar
Gratis checker zonder registratie

Wat u moet weten

Gids

1. Bepaal eerst de praktische reikwijdte

Breng per cliënt de volledige KSeF-werkwijze in kaart: wie ontvangt facturen, wie controleert ze, wie stelt verkoopfacturen op, wie dient correcties in en wie beheert toegang. De Poolse Belastingdienst adviseert accountingprofessionals onder meer om cliëntprocessen te inventariseren, afspraken en samenwerkingsregels bij te werken, software-integratie te controleren en uitgifte en ontvangst in test- en preproductie- of demo-omgevingen te beproeven. Maak daarom geen algemene matrix voor ‘de accountant’. Leg per cliënt, juridische entiteit, proces en omgeving vast welke handeling nodig is. Noteer ook de eigenaar van het proces, de vervanger, het gebruikte systeem en het gewenste bewijs. Behandel deze pagina als een operationeel hulpmiddel, niet als juridisch of fiscaal advies. Controleer keuzes altijd in de actuele KSeF-interface of API en in de overeenkomst met de cliënt.

Gids

2. Houd identiteit, authenticatie en autorisatie uit elkaar

Identiteit is de natuurlijke persoon of organisatie die handelt. Authenticatie bewijst tegenover KSeF wie die actor is. Autorisatie bepaalt vervolgens welke handelingen die actor in een bepaalde context mag uitvoeren. Een geldige aanmelding betekent dus niet automatisch dat iemand facturen van een cliënt mag bekijken of uitreiken. Andersom is een toegekend recht onbruikbaar als de gekozen authenticatiemethode niet correct is ingericht. Leg in de matrix drie afzonderlijke controles vast: de herleidbare identiteit, de door KSeF ondersteunde authenticatiemethode en de toegekende bevoegdheden. Bescherm certificaten, sleutels en andere toegangsmiddelen zorgvuldig. Gebruik nooit gedeelde persoonlijke inloggegevens of gedeelde private sleutels. Laat technische accounts alleen toe als de actuele KSeF-documentatie dit ondersteunt, met een eigenaar, rotatie, logging en beperkte scope.

Gids

3. Scheid de machtiging door de cliënt van interne toedeling

De cliënt moet het accountantskantoor passende rechten geven voordat het kantoor namens die cliënt kan werken. Houd die cliënt-naar-kantoorlaag apart van de interne kantoor-naar-medewerkerlaag, voor zover het actuele KSeF-model die inrichting ondersteunt. Voorbeeld: cliënt Alfa geeft het kantoor inzage; intern krijgen alleen Marta en Piotr die toegang. Voor Beta is een afzonderlijke toedeling nodig. Controleer in de huidige officiële hulpmiddelen of u een kantoorentiteit, een natuurlijke persoon of beide moet aanwijzen en hoe indirecte rechten zichtbaar en intrekbaar zijn. De gepubliceerde tutorials onderscheiden onder meer rechten voor één geselecteerde cliënt en rechten voor alle cliënten, en behandelen ook intrekking. Trek daaruit niet zonder verificatie de conclusie dat iedere delegatievorm in uw situatie hetzelfde werkt. Waar een onderneming een bevoegde persoon moet aanwijzen, kan de toepasselijke ZAW-FA-route relevant zijn; ZAW-FA is niet universeel nodig voor elke entiteit of gebruiker. Documenteer scope, einddatum en goedkeurder per toekenning.

Gids

4. Bouw een taakgerichte rollenmatrix

Gebruik minstens vier afzonderlijke bevoegdheidscategorieën die officieel worden genoemd: facturen bekijken, facturen uitreiken, rechten beheren en verdere rechten verlenen. Een medewerker crediteurenadministratie kan bijvoorbeeld alleen ‘bekijken’ nodig hebben. Een medewerker verkoopadministratie kan ‘uitreiken’ nodig hebben zonder toegang te beheren. Beperk verder verlenen tot een zeer kleine groep. Een praktische matrix bevat per rol: cliëntscope, bekijken ja/nee, uitreiken ja/nee, rechten beheren ja/nee, verder verlenen ja/nee, omgeving, authenticatiemethode, eigenaar, einddatum en vereiste logging. Pas least privilege toe: geef alleen wat voor de taak aantoonbaar nodig is. Houd rekening met de MCU-aanduiding van ownerrechten voor onder meer rechtenbeheer, ondergeschikte eenheden en inzage in rechten; volgens de officiële uitleg kunnen ownerrechten niet worden ingetrokken. Behandel zo'n positie daarom als uitzonderlijk en laat de actuele betekenis vóór inrichting bevestigen. Test ook vragen als alleen-lezen of alleen-uitreiken in de actuele interface/API, omdat de officiële FAQ deze scenario's aan de orde stelt maar een lijst met vragen alleen geen betrouwbaar antwoord voor uw configuratie geeft.

Gids

5. Dwing cliëntscheiding af bij meerdere dossiers

Bij een kantoor met tientallen cliënten is de contextkeuze een primaire controle. Toon vóór elke gevoelige handeling duidelijk de cliëntnaam, identificatie en omgeving. Laat medewerkers niet vertrouwen op geopende browsertabbladen of recent gebruikte dossiers. Gebruik waar mogelijk aparte wachtrijen, werkmanden en autorisatiegroepen per cliënt of portefeuille. Centrale teams mogen geen onbegrensde toegang voor alle entiteiten krijgen. Voer vier aanvullende waarborgen in: functiescheiding tussen aanvragen en goedkeuren, periodieke vergelijking van HR-roosters met KSeF-rechten, waarschuwingen bij onverwachte cliëntwissels en reconciliatie tussen KSeF-activiteiten en het cliëntdossier. Controleer expliciet hoe toegang over meerdere cliënten werkt en welke informatie een cliënt kan zien over medewerkers met eventuele indirecte rechten. De officiële FAQ signaleert deze vragen; verifieer het actuele gedrag in KSeF en leg het contractueel vast. Bewaar per actie cliëntcontext, actor, tijdstip, resultaat en factuurreferentie.

Gids

6. Beheer instroom, functiewijziging, vertrek en tijdelijke toegang

Maak rechten onderdeel van de volledige personeelscyclus. Bij instroom vraagt de leidinggevende alleen cliëntspecifieke rechten aan die bij de functie horen; een tweede bevoegde persoon keurt goed. Bij functiewijziging worden oude rechten eerst herbeoordeeld en zo nodig ingetrokken voordat nieuwe worden toegevoegd. Bij vertrek blokkeert u de toegang op of vóór het afgesproken tijdstip, trekt u toedelingen in, roteert u relevante technische middelen en controleert u recente activiteiten. Tijdelijke vervanging krijgt een expliciete begin- en einddatum, dezelfde cliëntscheiding en geen automatisch recht om verder te delegeren. Voor onderaannemers gelden minimaal contractuele geheimhouding, benoemde gebruikers, beperkte looptijd, logging, incidentmelding en aantoonbare verwijdering na afloop. Controleer in KSeF wat met verder gedelegeerde rechten gebeurt wanneer een beheerder of tussenpersoon toegang verliest of zelf afstand wil doen; dit zijn terugkerende officiële FAQ-vragen en het actuele effect moet worden bevestigd. Bewaar een controlelog als bewijs.

Gids

7. Voer zes acceptatiescenario's uit

Test vóór productie precies zes scenario's met een herkenbare testidentiteit en bewaar per test aanvraag, tijdstip, resultaat en logreferentie. (1) Een alleen-lezen gebruiker opent een factuur van de toegewezen cliënt: toegestaan. (2) Dezelfde gebruiker probeert een factuur uit te reiken: geweigerd. (3) Een uitgiftegebruiker reikt in de juiste cliëntcontext een testfactuur uit: toegestaan en terug te vinden in KSeF en boekhouding. (4) Die gebruiker probeert rechten te beheren: geweigerd. (5) Een medewerker van cliënt Alfa probeert gegevens van cliënt Beta te openen: geweigerd, zonder dat inhoud lekt in zoekresultaten of foutmeldingen. (6) Een tijdelijk vervanger voert binnen de geldigheidsperiode de goedgekeurde taak uit en kan na de eindtijd niet meer inloggen of handelen. Gebruik passende officiële test- en demo-omgevingen en herhaal kritieke productiecontroles. Leg niet alleen een groen vinkje vast: bewaar identiteit, cliëntcontext, verwachte uitkomst, werkelijke uitkomst, KSeF-respons, applicatielog en eventuele boekhoudkundige reconciliatie. Onderzoek iedere onverwachte toestemming of weigering vóór livegang.

Gids

8. Leg fouten, incidenten en verantwoordelijkheden vast

Veelgemaakte fouten zijn te brede portefeuillerechten, gedeelde persoonlijke toegang, een beheerrecht dat als standaard wordt uitgedeeld, ontbrekende einddatums en offboarding die alleen in het HR-systeem gebeurt. Ook verkeerde cliëntselectie, koppeling of logging kan de controle ondermijnen. Verbied gedeelde credentials en private sleutels uitdrukkelijk en controleer dit technisch. Leg in de samenwerkingsovereenkomst vast wie rechten aanvraagt, verleent, controleert en intrekt; wie certificaten en integraties beheert; wie fouten corrigeert; wie cliënten en autoriteiten informeert indien vereist; en welke logs en bewaartermijnen gelden. Bepaal een incidentroute: toegang beperken, betrokken sleutels of certificaten volgens de geldende procedure behandelen, logs veiligstellen, omvang vaststellen, transacties reconciliëren, cliënt informeren volgens contract en wet, oorzaak verhelpen en hertesten. Laat aansprakelijkheid, meldplicht en fiscale gevolgen per incident beoordelen.

Gids

9. Beslis op risico en zet de volgende stappen

Beoordeel iedere rol aan de hand van vijf vragen: is het recht noodzakelijk voor een benoemde taak, is de cliëntscope zo klein mogelijk, kan een minder vergaande bevoegdheid volstaan, is intrekking tijdig uitvoerbaar en is de activiteit achteraf bewijsbaar? Geef beheer- en doorgeefrechten alleen als de operationele noodzaak zwaarder weegt dan het extra risico. Kies benoemde gebruikers en cliëntspecifieke groepen boven brede toegang. Start vervolgens met één representatieve cliënt en één beperkt team. Werk afspraken bij, bevestig de integratie, laat de cliënt de benodigde rechten verlenen, richt interne toedeling in, voer de zes tests uit en vergelijk KSeF-logs met het boekhoudsysteem. Laat beide partijen goedkeuren vóór hergebruik als sjabloon. Plan minstens periodieke hercertificering en een directe controle na reorganisatie, systeemmigratie of incident. Controleer vlak voor ingebruikname opnieuw de actuele officiële KSeF-documentatie: interfaces, autorisatiemodellen en operationele mogelijkheden kunnen veranderen.

Checklist

Inventariseer per cliënt wie facturen bekijkt, uitreikt, corrigeert en toegang beheert.

Scheid identiteit, authenticatiemethode en autorisaties in drie controleerbare velden.

Leg de machtiging van cliënt aan kantoor apart vast van interne toedeling aan named workers.

Beperk bekijken, uitreiken, beheren en verder verlenen afzonderlijk volgens least privilege.

Dwing vóór iedere handeling een zichtbare keuze van cliënt en KSeF-omgeving af.

Voorzie instroom, functiewijziging, vertrek en tijdelijke vervanging van eigenaar en deadline.

Geef onderaannemers uitsluitend benoemde, tijdelijke en gelogde toegang binnen contractuele grenzen.

Test toegestane én geweigerde acties in test en passende preproductie- of demo-omgevingen.

Reconcileer KSeF-logs met boekhouding en cliëntdossier en onderzoek iedere afwijking.

Hercertificeer rechten periodiek en bewaar aantoonbaar bewijs van toekenning en intrekking.

Veelgestelde vragen

Machtigt een cliënt het accountantskantoor of een afzonderlijke medewerker?

Dat hangt af van het actuele KSeF-autorisatiemodel en de gekozen inrichting. Scheid in elk geval de verlening door de cliënt van de interne toedeling aan benoemde medewerkers, waar dat model wordt gebruikt. Controleer in de huidige officiële interface of API welke actor wordt aangewezen en leg dit ook in de cliëntovereenkomst vast.

Kan een medewerker uitsluitend leesrechten krijgen?

De officiële informatie noemt onder meer facturen bekijken als afzonderlijke rechtencategorie en de FAQ stelt vragen over alleen-lezen toegang. Ga niet alleen van de categorienaam uit: configureer het minimale recht en bewijs met een positieve leestest en een negatieve uitgiftetest dat de productie-inrichting werkelijk zo werkt.

Kan iemand facturen uitreiken zonder rechten te beheren?

Uitgifte en rechtenbeheer worden als verschillende bevoegdheden behandeld. Zo hoeft een operationele medewerker geen beheerder te zijn. Verifieer de concrete combinatie in de actuele KSeF-tools en test dat uitreiken lukt terwijl rechten wijzigen wordt geweigerd.

Moet iedere cliënt het kantoor afzonderlijk toegang geven?

Behandel toegang operationeel altijd cliënt voor cliënt totdat de actuele officiële inrichting iets anders aantoonbaar en passend ondersteunt. De tutorials onderscheiden rechten voor één geselecteerde cliënt en voor alle cliënten. Kies brede scope niet uit gemak; documenteer de noodzaak, zichtbaarheid, intrekking en contractuele basis.

Hoe voorkomen we dat een shared-service-medewerker de verkeerde cliënt gebruikt?

Maak cliëntcontext zichtbaar vóór openen of uitreiken, gebruik gescheiden groepen en werkmanden en waarschuw bij contextwissels. Test bovendien dat een medewerker van cliënt Alfa geen gegevens van cliënt Beta ziet. Vergelijk activiteiten periodiek met de toegewezen portefeuille en het cliëntdossier.

Mogen KSeF-rechten verder worden gedelegeerd?

Verder rechten verlenen is een expliciete bevoegdheid en hoort niet standaard bij een accountingrol. Of en hoe een bepaalde indirecte delegatie werkt, moet u in de actuele KSeF-interface/API en de overeenkomst controleren. Beperk deze bevoegdheid tot een kleine, benoemde groep en registreer iedere verdere toekenning.

Wat moet er gebeuren wanneer een medewerker uit dienst gaat?

Trek cliënt- en interne rechten uiterlijk op het afgesproken vertrekmoment in, blokkeer toegang, roteer betrokken technische middelen waar nodig en controleer recente activiteiten. Verifieer afzonderlijk wat er gebeurt met eventueel verder gedelegeerde rechten; neem niet aan dat die automatisch verdwijnen; bewaar controlebewijs.

Is ZAW-FA nodig voor elke KSeF-gebruiker?

Nee, dat mag niet als algemene regel worden gesteld. ZAW-FA kan relevant zijn wanneer een onderneming via de toepasselijke route een bevoegde natuurlijke persoon moet aanwijzen. Controleer voor de concrete entiteit de actuele officiële voorwaarden en verwar deze aanwijzing niet met iedere latere interne roltoedeling.

Belangrijke regels, formaten en termen

Europese CommissieEN 16931Richtlijn 2014/55/EUgestructureerde elektronische factuurKSeF-rechtenmatrix voor accountantskantoren en shared-service-teamsPolen

Lees verder

Officiële bronnen

We geven voorrang aan officiële overheids- en EU-bronnen waar beschikbaar en tonen controledatums zichtbaar.