1. Deadline en architectuurwijziging: twee routes, één eindpunt
Sinds 1 februari 2026 kunnen zowel KSeF-tokens als KSeF-certificaten worden gebruikt. Vanaf 1 januari 2027 blijven volgens het Poolse Ministerie van Financiën alleen KSeF-certificaten over. Er is geen officiële extra respijtperiode en bestaande tokens worden niet automatisch omgezet. Behandel dit daarom als een wijziging van authenticatiearchitectuur, niet als het vervangen van één geheim door een ander. Een KSeF-token bevat de rechten die bij het genereren zijn opgegeven. Een certificaat bewijst daarentegen identiteit; rechten worden in KSeF beheerd en tijdens de login server-side gecontroleerd. Het certificaat bevat geen bedrijfscontext. De authenticatieaanvraag noemt de context, waarna KSeF ten minste één actieve bevoegdheid verifieert. Maak een planning met vier fasen: inventarisatie en ontwerp, bouw en niet-productietests, gecontroleerde productierun en definitieve omschakeling. Deze fasering is een aanbevolen werkwijze, geen officieel voorgeschreven migratieprocedure.