Polska · kontrola płatności KSeF

KSeF — dane dostawcy i kontrola zmiany rachunku

Zabezpiecz kartotekę dostawców i zmiany rachunków przy fakturach KSeF: niezależna weryfikacja, biała lista VAT i ślad zatwierdzenia płatności.

Praktyczne podsumowanie:
  • Zakres: pięć odrębnych bramek od pochodzenia dokumentu do zwolnienia przelewu.
  • Ryzyko: wiarygodny numer KSeF nie potwierdza beneficjenta ani wykonania świadczenia.
  • Działanie: zamrażaj nietypowe dyspozycje i wymagaj dowodu kontroli przed paczką bankową.
Ostatnia aktualizacja: 1 sierpnia 2026Źródła oficjalneJasne podsumowanieInformacja praktyczna, nie porada prawna
Priorytet dla źródeł oficjalnych
Widoczne daty weryfikacji
Darmowy checker bez rejestracji

Co warto wiedzieć

Przewodnik

Szybki model ryzyka: pięć osobnych decyzji

Bezpieczna obsługa faktury wymaga pięciu jawnych decyzji. Pierwsza dotyczy autentyczności dokumentu: czy pobrano właściwą fakturę i zachowano numer KSeF, źródłowy XML oraz metadane. Druga ustala tożsamość dostawcy: czy NIP, nazwa i podmiot prawny odpowiadają zatwierdzonej kartotece. Trzecia ocenia ważność rachunku dla planowanej płatności. Czwarta potwierdza biznesową zasadność kosztu, zamówienie oraz odbiór towaru lub usługi. Piąta dopiero zezwala na zwolnienie przelewu. Otrzymanie dokumentu w KSeF nie zastępuje żadnej z czterech ostatnich decyzji. Każda bramka powinna mieć właściciela, wynik „zatwierdź, wstrzymaj albo eskaluj” i własny dowód. AP może potwierdzić identyfikację faktury, master-data owner — dostawcę i rachunek, zamawiający — odbiór, właściciel budżetu — koszt, a skarbnik — paczkę płatniczą. Test kontrolny powinien wykazać, że faktura z poprawnym numerem KSeF, lecz nieznanym NIP lub świeżo zmienionym rachunkiem, automatycznie trafia na blokadę. Audytor ma móc odtworzyć, kto podjął każdą decyzję, na jakich danych i kiedy.

Przewodnik

Wiarygodny onboarding i kartoteka dostawcy

Nowego kontrahenta zakładaj z kontrolowanego zgłoszenia, a nie z danych skopiowanych wyłącznie z faktury. Kartoteka powinna mieć unikalny NIP i identyfikator podmiotu prawnego, zatwierdzone rachunki oraz wcześniej zweryfikowane dane kontaktowe. System wykrywa duplikaty mimo różnic w nazwie lub formacie NIP. Zakupy potwierdzają potrzebę i umowę, zespół danych podstawowych weryfikuje rekord, a AP nie tworzy beneficjenta przy księgowaniu. Dowód onboardingu może obejmować źródło danych rejestrowych, wynik sprawdzenia NIP, datę kontaktu, użyty zaufany kanał, osobę sprawdzającą i osobnego akceptanta. Dostęp do edycji kartoteki ogranicz według roli; eksporty, masowe zmiany i połączenie dwóch rekordów powinny być logowane oraz alarmowane. Konkretny test: spróbuj wprowadzić ten sam NIP z inną nazwą i rachunkiem — rozwiązanie ma zatrzymać zapis lub skierować go do niezależnego przeglądu. Inny test powinien potwierdzić, że osoba tworząca dostawcę nie może sama zatwierdzić jego pierwszej płatności.

Przewodnik

Bezpieczna zmiana rachunku bankowego

Każda zmiana rachunku zaczyna się jako osobna sprawa z kopią żądania, starą i nową wartością, dostawcą, powodem, inicjatorem oraz znacznikiem czasu. Do czasu zakończenia kontroli kartoteka pozostaje zablokowana dla płatności na nowy rachunek. Niezależny pracownik oddzwania do znanej osoby u dostawcy, używając numeru z wcześniej zatwierdzonej kartoteki, umowy albo wiarygodnego źródła — nigdy danych kontaktowych znajdujących się wyłącznie w prośbie o zmianę lub na fakturze. Wynik rozmowy, tożsamość rozmówcy i użyty numer trafiają do sprawy. Po potwierdzeniu drugi akceptant zatwierdza zmianę; warto zastosować okres ostrożności lub blokadę zależną od ryzyka, szczególnie przed wysoką albo pilną płatnością. System zapisuje historię wartości, wysyła alert do właściciela dostawcy i oznacza najbliższą paczkę. Właścicielem procedury może być master-data owner, lecz zwolnienie środków pozostaje po stronie skarbu. Testy powinny objąć przejęty e-mail dostawcy, numer telefonu podany tylko w żądaniu, zmianę tuż przed terminem płatności i próbę edycji przez akceptanta faktury. Oczekiwany wynik to blokada, niezależna eskalacja i pełny log, nie automatyczna aktualizacja.

Przewodnik

Dopasowanie KSeF, ERP i obsługa wyjątków

Numer KSeF powinien być unikalnym kluczem dokumentu, a nie sygnałem, że zobowiązanie jest poprawne. Import zachowuje XML, czas pobrania i powiązanie z ERP. Reguły porównują NIP oraz podmiot prawny z kartoteką, rachunek z zatwierdzonymi wartościami, a dokument z zamówieniem i odbiorem. Dla towarów 3-way match obejmuje zamówienie, fakturę i przyjęcie; dla usług dowodem może być protokół lub potwierdzenie właściciela. Tolerancje ustala firma, nie KSeF. Wyjątki muszą mieć czytelne kody: nieznany dostawca, niezgodny NIP, nowy rachunek, brak PO, brak odbioru, różnica kwoty, duplikat lub korekta bez dokumentu pierwotnego. Każdy przypadek otrzymuje właściciela, blokadę, termin następnego działania i załączone dowody. Przykładowy test wprowadza poprawną fakturę KSeF na 100 sztuk przy przyjęciu 92 sztuk; automatyzacja nie powinna zatwierdzić całości. Drugi test ponawia import tego samego numeru KSeF i oczekuje jednego zobowiązania. Kopia PDF z e-maila powinna zostać dołączona do istniejącej sprawy, a nie utworzyć drugi zapis.

Przewodnik

Biała lista VAT, ZAW-NR i mechanizm podzielonej płatności

Wykaz podatników VAT, powszechnie nazywany białą listą, jest odrębną kontrolą od KSeF. Dla wybranej daty proces powinien zachować datę i czas zapytania, NIP, sprawdzany rachunek, wynik oraz identyfikator lub wydruk dowodowy. Brak rachunku w wykazie nie powinien zostać ukryty przez automatyzację: płatność trafia do osoby odpowiedzialnej za podatki lub księgowość, która ocenia stan faktyczny i dalsze kroki. Oficjalna strona ZAW-NR wskazuje, że zawiadomienie może być istotne, gdy zapłata za fakturę czynnego podatnika VAT została zlecona na rachunek niewidniejący w wykazie w dniu zlecenia przelewu. Obecnie podaje siedmiodniowy termin oraz opisuje możliwe skutki dotyczące kosztów PIT/CIT i solidarnej odpowiedzialności w VAT. Zastosowanie tych reguł trzeba potwierdzić z polskim doradcą podatkowym lub księgowym; nie każda sytuacja ma identyczne rozstrzygnięcie. MPP dotyczy przelewów bankowych w PLN do innych podatników VAT: kwota netto trafia na rachunek rozliczeniowy, a VAT na rachunek VAT. Oficjalne objaśnienie wskazuje obowiązkowy MPP dla objętych nim zakupów powyżej 15 000 zł brutto. Reguła powinna oceniać zakres, walutę, kontrahenta, wartość i pozycje, zamiast oznaczać każdą fakturę jako MPP.

Przewodnik

Akceptacja płatności i rozdział obowiązków

Przygotowanie płatności powinno korzystać wyłącznie z zatwierdzonych zobowiązań bez aktywnej blokady. Przed utworzeniem paczki system ponownie sprawdza dostawcę, rachunek, niedawne zmiany kartoteki, wynik kontroli wykazu VAT, status PO i odbioru, korekty, duplikaty oraz wymagany MPP. Operator płatności nie powinien móc jednocześnie tworzyć dostawcy, zmieniać rachunku, potwierdzać wykonania usługi i samodzielnie zwalniać przelewu. W małym zespole wyjątek od pełnej segregacji wymaga opisanej kontroli kompensacyjnej i przeglądu przez właściciela ryzyka. Paczka płatnicza pokazuje beneficjenta, rachunek, kwotę, walutę, datę, ostatnią zmianę danych, alerty oraz odnośniki do akceptacji. Dwuosobowe zatwierdzenie i przegląd nietypowych pozycji ograniczają ryzyko, ale nie zastępują wcześniejszej weryfikacji. Skarbnik odpowiada za zgodność paczki z zatwierdzoną wersją danych; AP za kompletność zobowiązania; właściciel budżetu za sens ekonomiczny. Test negatywny powinien zmienić rachunek po akceptacji faktury, lecz przed wysłaniem pliku bankowego. Oczekiwane zachowanie to unieważnienie wcześniejszej zgody, ponowna kontrola i blokada do czasu zatwierdzenia aktualnych danych.

Przewodnik

Reakcja na podejrzaną lub scamową fakturę

Po wykryciu podejrzanego dokumentu najpierw zatrzymaj płatność i dalsze zmiany kartoteki, przypisz kierującego incydentem oraz zabezpiecz dowody. Zachowaj XML, numer KSeF, metadane pobrania, zapis ERP, wiadomości z pełnymi nagłówkami, historię rachunku, wyniki białej listy, logi akceptacji, notatki z niezależnego callbacku i działania w bankowości. Nie usuwaj faktury ani nie nadpisuj rekordów: sporny lub fałszywy charakter dokumentu musi być widoczny obok faktu jego pojawienia się w systemie. Oficjalna strona wyjaśnień KSeF wymienia zgłaszanie faktur scamowych w Aplikacji Podatnika KSeF 2.0. Takie zgłoszenie nie zastępuje blokady przelewu, analizy, kontaktu z prawdziwym dostawcą i zachowania materiału. Zespół bezpieczeństwa bada przejęcie skrzynki lub konta, AP identyfikuje powiązane dokumenty, a skarb sprawdza oczekujące paczki. Jeżeli pieniądze już wysłano, trzeba niezwłocznie uruchomić firmową procedurę incydentu, skontaktować się z bankiem i rozważyć właściwe zgłoszenia z pomocą prawników oraz doradców. Test ćwiczeniowy powinien sprawdzić czas założenia blokady, kompletność dowodów i możliwość wyszukania wszystkich faktur oraz płatności związanych z dostawcą i rachunkiem.

Przewodnik

Scenariusze robocze i typowe pomyłki

Scenariusz pierwszy: znany dostawca przesyła pilną zmianę rachunku, a faktura ma prawidłowy numer KSeF i odpowiada PO. AP nie płaci na nowy numer; zakłada sprawę, master-data owner dzwoni do wcześniejszego kontaktu, a skarb utrzymuje blokadę. Jeśli dostawca zaprzecza zmianie, zespół zabezpiecza e-mail i uruchamia reakcję na incydent. Prawidłowy dokument nie uzdrawia fałszywej dyspozycji bankowej. Scenariusz drugi: rachunku nie ma w wykazie na dzień planowanego zlecenia. Operator zachowuje dowód wyniku i eskaluje ocenę podatkowo-księgową; nie zakłada sam, że ZAW-NR zawsze rozwiąże sprawę ani że płatność musi zostać wykonana. Specjalista ustala zastosowanie ZAW-NR, MPP i innych warunków na podstawie aktualnych przepisów. Scenariusz trzeci: w KSeF pojawia się niezamówiona faktura od realnego podmiotu. System blokuje ją mimo poprawnego NIP; zamawiający nie potwierdza świadczenia, AP zachowuje dane, kontaktuje się z dostawcą zaufanym kanałem i ocenia zgłoszenie scamowe. Typowe błędy to traktowanie KSeF jako zatwierdzenia, callback na numer z podejrzanej wiadomości, usunięcie starego rachunku bez historii, zdjęcie blokady przez jej autora, brak dowodu kontroli na właściwy dzień i ręczna zapłata poza zatwierdzoną paczką.

Przewodnik

Kryteria wyboru systemu i następne kroki

Oprogramowanie KSeF, AP lub ERP powinno rozdzielać status dokumentu, kontrahenta, rachunku, akceptacji biznesowej i płatności. Wymagaj unikalności numeru KSeF, wersjonowanej kartoteki, blokad zmian, dwustopniowego zatwierdzenia, niezależnego callbacku, alarmów dla nowych rachunków, dowodu sprawdzenia wykazu na konkretną datę, konfiguracji MPP, 2-way i 3-way match, właścicieli wyjątków oraz eksportowalnego audytu. Oceń też role, integrację z bankiem, odporność na ponowienia, obsługę wielu spółek, możliwość wstrzymania paczki i identyfikację zmian wykonanych przez API. Podczas demonstracji dostawca powinien wykonać konkretne testy: duplikat NIP, rachunek zmieniony po akceptacji, brak rachunku w wykazie, fakturę bez PO, częściowy odbiór, ponowny import numeru KSeF, próbę obejścia podwójnej akceptacji i raport incydentu. Wynik musi pokazać właściciela, blokadę, dowód oraz historię, nie tylko czerwony komunikat. Następnie zinwentaryzuj role i źródła danych, usuń wspólne konta, wyznacz właściciela kartoteki, opisz standard i wyjątki, uzgodnij kontrolę podatkową z polskimi doradcami, zbuduj zestaw testów i uruchom pilotaż na jednej spółce. Mierz liczbę zmian rachunku, obejścia, wyjątki bez właściciela i płatności zwolnione po alarmie. Dopiero po zamknięciu luk rozszerzaj automatyzację.

Lista kontrolna

Rozdziel status faktury KSeF, dostawcy, rachunku, akceptacji kosztu i zwolnienia płatności.

Nadaj każdemu dostawcy unikalny NIP i identyfikator podmiotu oraz blokuj duplikaty kartoteki.

Ogranicz edycję danych podstawowych i zapisuj poprzednią wartość, autora, czas oraz akceptanta zmiany.

Potwierdzaj nowy rachunek przez wcześniej zaufany kontakt, niezależny od żądania i faktury.

Wstrzymuj płatność po zmianie rachunku do zakończenia kontroli i ponownej akceptacji aktualnych danych.

Zachowuj wynik sprawdzenia białej listy VAT dla właściwej daty wraz z identyfikatorem dowodu.

Kieruj przypadki ZAW-NR i MPP do oceny według aktualnych zasad oraz konkretnego stanu faktycznego.

Uzgadniaj fakturę z kartoteką, PO i odbiorem, a każdy wyjątek przypisuj właścicielowi.

Oddziel przygotowanie paczki, utrzymanie dostawcy i zwolnienie przelewu oraz przeglądaj alarmy bankowe.

Ćwicz reakcję na scam: blokada, zabezpieczenie dowodów, zaufany kontakt, analiza i działania po płatności.

Najczęstsze pytania

Czy KSeF weryfikuje rachunek bankowy dostawcy?

Nie należy tak zakładać. KSeF służy do wystawiania, otrzymywania i przechowywania faktur ustrukturyzowanych; numer KSeF identyfikuje dokument w systemie, ale nie stanowi firmowego potwierdzenia rachunku beneficjenta. Rachunek trzeba zweryfikować w osobnym procesie i zachować dowód decyzji.

Czy faktura z numerem KSeF jest bezpieczna do zapłaty?

Sam numer KSeF nie potwierdza, że towar lub usługa zostały otrzymane, koszt jest zatwierdzony ani że wskazany rachunek należy wykorzystać. Przed zapłatą sprawdź dostawcę, kartotekę, PO lub umowę, odbiór, rachunek, kontrolę podatkową, duplikaty i wymagane akceptacje.

Jak potwierdzić zmianę rachunku bankowego?

Załóż odrębną sprawę, zablokuj nowy rachunek i skontaktuj się z dostawcą przez wcześniej zweryfikowany kanał. Nie używaj numeru telefonu ani adresu podanego wyłącznie w żądaniu zmiany lub na fakturze. Zachowaj rozmówcę, użyty kontakt, wynik, stare i nowe dane oraz niezależną akceptację.

Co zrobić, gdy rachunku nie ma w wykazie podatników VAT?

Zachowaj wynik sprawdzenia dla daty właściwej dla planowanej płatności i wstrzymaj automatyczne zwolnienie przelewu. Przekaż sprawę polskiemu specjaliście podatkowemu lub księgowemu, aby ocenił stan podatnika, ZAW-NR, MPP i inne okoliczności. Brak wpisu nie powinien być rozstrzygany samodzielnie przez operatora AP.

Kiedy może mieć znaczenie ZAW-NR?

Oficjalna strona wskazuje sytuację, w której zapłata za fakturę czynnego podatnika VAT została zlecona na rachunek niewidniejący w wykazie w dniu zlecenia, i obecnie podaje siedem dni na zawiadomienie. Opisuje też możliwe konsekwencje w PIT/CIT i VAT. Zastosowanie oraz sposób liczenia terminu potwierdź z polskim doradcą na podstawie konkretnej transakcji.

Czy każdą fakturę KSeF trzeba opłacić w MPP?

Nie. Oficjalne informacje wiążą MPP z przelewami w PLN do innych podatników VAT, a obowiązkowy MPP z objętymi zakupami powyżej 15 000 zł brutto. System powinien oceniać pozycje, wartość, walutę i strony transakcji; zakres dla konkretnej faktury warto potwierdzić z księgowością lub doradcą.

Jak zgłosić podejrzaną fakturę scamową?

Wyjaśnienia KSeF wskazują funkcję zgłaszania faktur scamowych w Aplikacji Podatnika KSeF 2.0. Najpierw jednak zablokuj płatność, zachowaj dowody i skontaktuj się z prawdziwym dostawcą zaufanym kanałem. Samo zgłoszenie nie zastępuje dochodzenia, ochrony kartoteki ani działań bankowych po wysłanym przelewie.

Jakie dowody zachować przy zmianie rachunku lub podejrzeniu oszustwa?

Zachowaj numer KSeF, XML i metadane, żądanie z pełnymi nagłówkami wiadomości, starą i nową wartość rachunku, historię kartoteki, dowód kontroli wykazu VAT, dane z niezależnego callbacku, akceptacje, blokady, log paczki oraz działania bankowe. Materiał powinien pozwolić odtworzyć osoby, czasy, źródła danych i wersję informacji użytych do każdej decyzji.

Kluczowe przepisy, formaty i pojęcia

Komisja EuropejskaEN 16931Dyrektywa 2014/55/UEustrukturyzowana faktura elektronicznaDane dostawców KSeF i kontrola oszustw przy zmianie rachunkuPolska

Czytaj dalej

Źródła oficjalne

Priorytetowo traktujemy oficjalne źródła rządowe i UE, gdy są dostępne, oraz pokazujemy daty weryfikacji.