Wszystkie artykuły
    Poradnik16 września 20268 min

    Jak zalogować się do KSeF: Profil Zaufany, mObywatel, certyfikat

    Zespół FakturaFlowPraktycy automatyzacji KSeF dla biur rachunkowych w Polsce.

    Większość problemów z logowaniem do KSeF nie wynika ze złego hasła. Wynika z tego, że osoba loguje się poprawnie, ale w imieniu podmiotu, do którego nie ma uprawnień. Dlatego pytanie „jak zalogować się do KSeF” ma dwie części: jaką metodą potwierdzić tożsamość i w czyim imieniu działać. Ten poradnik przechodzi przez obie. Opisujemy ekran logowania Aplikacji Podatnika KSeF 2.0 tak, jak przedstawia go podręcznik użytkownika MF (wersja 2.4 z czerwca 2026 r.), oraz odpowiedzi MF na najczęstsze pytania o dostęp.

    Jak zalogować się do KSeF: dwa przyciski i jedno pole

    Aplikacja Podatnika KSeF 2.0 działa pod adresem ap.ksef.mf.gov.pl. Wejście prowadzi też ze strony ksef.podatki.gov.pl przez panel „Zaloguj się do KSeF”. Po otwarciu aplikacji zobaczysz ekran wyboru sposobu logowania z dwoma przyciskami:

    • „Zaloguj przez login.gov.pl”: dla osób, które potwierdzają tożsamość Profilem Zaufanym, aplikacją mObywatel, bankowością elektroniczną lub e-dowodem;
    • „Zaloguj certyfikatem”: dla osób i firm z kwalifikowanym podpisem elektronicznym lub kwalifikowaną pieczęcią elektroniczną.

    Niezależnie od wyboru, w kolejnym kroku aplikacja pyta o kontekst logowania. W polu „Identyfikator” wybierasz jeden z trzech rodzajów: NIP podmiotu, identyfikator wewnętrzny albo identyfikator złożony (samofakturowanie VAT-UE). Wpisujesz numer i klikasz „Przejdź dalej”. W codziennej pracy niemal zawsze będzie to NIP firmy, w której imieniu chcesz wystawiać lub przeglądać faktury.

    Dopiero po tym kroku następuje właściwe uwierzytelnienie. Po jego zakończeniu aplikacja przekierowuje na stronę główną. W prawym górnym rogu widać przycisk z identyfikatorem kontekstu, w którym pracujesz.

    Metody logowania w KSeF 2.0: porównanie

    Podręcznik MF wymienia osiem dopuszczalnych środków uwierzytelnienia. Cztery z nich działają przez serwis login.gov.pl, dwa to certyfikaty kwalifikowane, a dwa ostatnie (certyfikat KSeF i token) służą przede wszystkim programom, które łączą się z KSeF przez API.

    MetodaDla kogoCzego potrzebujeszGdzie działa
    Profil zaufanyosoby fizyczne: właściciel JDG, pracownik z uprawnieniami, księgowakonto Profilu ZaufanegoAplikacja Podatnika przez login.gov.pl; produkcja i Demo, nie środowisko testowe
    Aplikacja mObywateljak wyżej; najszybsza opcja z telefonemaplikacja mObywatel na telefonieAplikacja Podatnika przez login.gov.pl
    Bankowość elektronicznajak wyżejkonto w banku dostępnym w login.gov.plAplikacja Podatnika przez login.gov.pl
    E-dowódosoby z dowodem z warstwą elektronicznąe-dowód wydany w Polsce (eID z innego państwa UE nie działa)Aplikacja Podatnika przez login.gov.pl
    Podpis kwalifikowanyosoby fizyczne, w tym obcokrajowcy bez PESELcertyfikat podpisu; bez NIP i PESEL dodatkowo uprawnienie nadane na odcisk palcaAplikacja Podatnika i programy przez API
    Pieczęć kwalifikowanaspółki i inne podmioty niebędące osobą fizycznąpieczęć zawierająca NIP podmiotuAplikacja Podatnika i programy przez API
    Certyfikat KSeFfirmy i osoby, które łączą program z KSeFcertyfikat wydany w Aplikacji Podatnika KSeF 2.0 lub przez API, ważny najdłużej 2 lataprogramy przez API
    Token KSeFjak wyżej; prostsza opcjatoken wygenerowany w Aplikacji Podatnika (MF utrzymuje tokeny bezterminowo)programy przez API

    KSeF logowanie przez Profil Zaufany krok po kroku

    Profil zaufany to najczęstsza metoda dla osób fizycznych: właścicieli JDG, pracowników z nadanymi uprawnieniami i księgowych. W KSeF 2.0 działa przez serwis login.gov.pl. Kolejność kroków:

    1. Wejdź na ksef.podatki.gov.pl i kliknij „Zaloguj się do KSeF” albo otwórz bezpośrednio ap.ksef.mf.gov.pl.
    2. Kliknij „Zaloguj przez login.gov.pl”.
    3. W polu „Identyfikator” wybierz „NIP podmiotu”, wpisz NIP firmy, w której imieniu chcesz pracować, i kliknij „Przejdź dalej”.
    4. Na stronie login.gov.pl wybierz Profil Zaufany i zaloguj się tak, jak do innych usług publicznych.
    5. Po potwierdzeniu tożsamości wrócisz automatycznie do Aplikacji Podatnika, już zalogowany w kontekście wybranego NIP.

    Jeśli prowadzisz jednoosobową działalność, to wszystko. MF potwierdza, że uprawnienie właścicielskie osoby fizycznej jest przypisane automatycznie do jej NIP i nie trzeba nic zgłaszać. Logowanie Profilem Zaufanym na NIP firmy powiązanej z PESEL-em tego profilu działa na produkcji i w Demo bez dodatkowych kroków.

    Jeśli logujesz się w imieniu cudzej firmy (spółki, klienta biura), Profil Zaufany potwierdza tylko, kim jesteś. O tym, czy możesz działać w tym kontekście, decydują uprawnienia nadane Twojemu PESEL-owi lub NIP-owi. Bez nich logowanie się nie powiedzie. Więcej o tym w sekcji o kontekście.

    Logowanie przez mObywatel, bankowość i e-dowód

    Pozostałe trzy metody login.gov.pl różnią się tylko sposobem potwierdzenia tożsamości. Ministerstwo Cyfryzacji opisuje ścieżkę z mObywatelem tak: po wybraniu logowania przez login.gov.pl i podaniu numeru podmiotu wskazujesz aplikację mObywatel, skanujesz telefonem kod QR ze strony logowania i potwierdzasz w aplikacji udostępnienie swoich danych. Bankowość elektroniczna przenosi Cię na stronę banku, a e-dowód wymaga dowodu z warstwą elektroniczną. Podręcznik MF zastrzega, że KSeF nie obsługuje potwierdzenia tożsamości środkiem eID wydanym w innym państwie Unii Europejskiej.

    Po zalogowaniu każdą z tych metod zakres tego, co możesz zrobić, wynika z uprawnień nadanych Ci przez firmę, w której imieniu się logujesz. Metoda logowania nie dodaje ani nie odbiera uprawnień.

    Podpis lub pieczęć kwalifikowana: logowanie plikiem

    Ścieżka „Zaloguj certyfikatem” wygląda inaczej, bo nie ma przekierowania do zewnętrznego serwisu. Po wpisaniu kontekstu aplikacja pyta, czy Twój certyfikat zawiera numer NIP lub PESEL. Następnie:

    1. Kliknij „Pobierz żądanie autoryzacyjne” i zapisz plik na dysku.
    2. Podpisz pobrany plik podpisem kwalifikowanym lub pieczęcią kwalifikowaną w programie od dostawcy certyfikatu.
    3. Kliknij „Dodaj plik” i wskaż podpisany plik z rozszerzeniem .xml lub .xades.
    4. Kliknij „Dalej”. Po poprawnej autoryzacji trafisz na stronę główną aplikacji.

    Pieczęć kwalifikowana to ścieżka dla spółek. MF wyjaśnia, że spółka z pieczęcią zawierającą jej NIP nie musi składać ZAW-FA. Po zalogowaniu pieczęcią korzysta z uprawnień właścicielskich: wystawia faktury, przegląda je i nadaje uprawnienia innym osobom. Jeśli spółka pieczęci nie ma, potrzebuje zawiadomienia ZAW-FA do urzędu skarbowego. Wskazuje w nim osobę fizyczną (np. prezesa) uprawnioną do działania w KSeF. Ta osoba loguje się potem własnym Profilem Zaufanym lub podpisem.

    Osobny przypadek to podpis kwalifikowany bez NIP i PESEL, na przykład obcokrajowca. Taki certyfikat identyfikuje w KSeF tzw. odcisk palca (skrót SHA-256 zapisany jako 64 znaki). Zanim taka osoba się zaloguje, firma musi nadać uprawnienia na ten odcisk. Do jego odczytania służy pomocnicza funkcja „Pobierz odcisk palca” na ekranie logowania.

    Kontekst logowania: w czyim imieniu działasz

    Kontekst to identyfikator podmiotu, który podajesz przed uwierzytelnieniem. System sprawdza, czy Ty (Twój PESEL, NIP lub odcisk palca certyfikatu) masz co najmniej jedno aktywne uprawnienie w tym kontekście. Jeśli nie, uwierzytelnienie się nie uda, choćby Profil Zaufany zadziałał bez zarzutu.

    Kto ma uprawnienia bez żadnego zgłoszenia:

    • osoba fizyczna prowadząca działalność: w kontekście własnego NIP;
    • spółka z pieczęcią kwalifikowaną: każda osoba, która się nią posługuje, w kontekście NIP spółki;
    • osoba wskazana w ZAW-FA złożonym od 1 lutego 2026 r. (wersja 3): uprawnienie do wystawiania faktur dostaje automatycznie.

    Uwaga na ZAW-FA sprzed 1 lutego 2026 r. (wersja 2). MF tłumaczy, że takie zawiadomienie wprowadzało do systemu wyłącznie uprawnienie do zarządzania uprawnieniami. Osoba loguje się poprawnie, ale nie widzi zakładki „Faktury”. Rozwiązanie: w zakładce „Uprawnienia” wybrać „Nadaj uprawnienie”, potem opcję „osobie fizycznej do pracy w KSeF”, nadać sobie wystawianie lub przeglądanie faktur i zalogować się ponownie. Listę własnych uprawnień znajdziesz w „Uprawnienia/Moje uprawnienia”.

    Biuro rachunkowe nie ma jednego logowania do wszystkich klientów. MF odpowiada wprost: aby pobierać lub wystawiać faktury klientów, konieczna jest autoryzacja w kontekście NIP każdego klienta z osobna. Klient nadaje biuru uprawnienie „podmiotowi do wystawiania i przeglądania faktur” (można nadać tylko jedno z nich). Pracownik biura loguje się wtedy swoim Profilem Zaufanym, ale w polu „Identyfikator” wpisuje NIP klienta. Jak zorganizować to przy kilkudziesięciu klientach, opisujemy w tekście o KSeF dla biura rachunkowego.

    Certyfikat KSeF i token: logowanie dla programów

    Ekran logowania Aplikacji Podatnika nie ma przycisku „zaloguj tokenem”. Token i certyfikat KSeF to środki uwierzytelnienia dla programów, które łączą się z KSeF przez API. MF wskazuje je jako sposób na zautomatyzowanie autoryzacji w aplikacjach komercyjnych. Z dokumentacji API wynika też, że logowanie przez login.gov.pl jest zarezerwowane dla aplikacji rządowych. Program księgowy nie zaloguje się więc Twoim Profilem Zaufanym. Potrzebuje podpisu, pieczęci, certyfikatu KSeF albo tokenu.

    Token generujesz po zalogowaniu do Aplikacji Podatnika (np. Profilem Zaufanym) w kontekście NIP firmy. Token dostaje stały zestaw uprawnień; zmiana zakresu wymaga nowego tokenu. Jest sekretem: kto go ma, ten działa w imieniu firmy. Gdy uprawnienia zostaną odebrane, uwierzytelnienie tokenem przestaje działać, bo system przy każdym logowaniu sprawdza aktywne uprawnienie w kontekście. Strona MF o Aplikacji Podatnika wciąż wspomina o obsłudze tokenów do 31 grudnia 2026 r., ale nowsza strona MF o certyfikatach KSeF (wrzesień 2026 r.) podaje, że tokeny zostaną utrzymane bezterminowo, a rozporządzenie w sprawie korzystania z KSeF ma zostać w tym zakresie znowelizowane. Certyfikat KSeF, ważny najdłużej 2 lata od wydania, jest więc alternatywą dla tokenu, a nie jego obowiązkowym następcą. Instrukcję generowania znajdziesz w tekście o tokenie KSeF, a przejście na certyfikat opisujemy w poradniku o certyfikacie KSeF.

    W praktyce wygląda to tak: jeśli faktury wystawiasz w innym systemie, a do KSeF wysyła je za Ciebie program taki jak FakturaFlow, do aplikacji MF logujesz się tylko po to, żeby wygenerować token. Token wklejasz w ustawieniach programu. Codzienna wysyłka i pobieranie UPO odbywają się już bez logowania do Aplikacji Podatnika.

    Środowisko testowe, Demo i produkcja: trzy różne loginy

    MF utrzymuje trzy niezależne środowiska i to częste źródło pomyłek. Linki do wszystkich trzech są na stronie Aplikacji Podatnika KSeF 2.0.

    • Produkcja (ap.ksef.mf.gov.pl): wymaga prawdziwych danych uwierzytelniających zgodnych z rejestrem właścicieli firm i faktycznych uprawnień. Każda faktura wysłana tutaj wchodzi do obiegu prawnego.
    • Demo (środowisko przedprodukcyjne): logujesz się prawdziwymi danymi, np. własnym NIP i Profilem Zaufanym, ale faktury muszą mieć fikcyjne dane i nie wywołują skutków podatkowych. Dane są okresowo usuwane.
    • Test (ap-test.ksef.mf.gov.pl): dane fikcyjne po obu stronach. Instrukcja MF dla wersji testowej opisuje dodatkowy kafel „Zaloguj uwierzytelnieniem testowym”, który podpisuje żądanie certyfikatem testowym. Logowanie Profilem Zaufanym w tym środowisku nie jest dostępne.

    Środowisko testowe i Demo działają niezależnie od środowiska produkcyjnego. Uprawnienia i certyfikaty nadane na produkcji nie są widoczne w Demo i odwrotnie. MF przypomina też, że na produkcji działają wyłącznie tokeny, certyfikaty i klucze wygenerowane na produkcji. Użycie elementów ze środowisk testowych kończy się błędem technicznym. Jeśli program „nie może się zalogować”, sprawdź najpierw, z którego środowiska pochodzi token.

    Logowanie nie działa: co sprawdzić

    Komunikat, który MF cytuje w swoich odpowiedziach, brzmi: „Uwierzytelnienie nie powiodło się. Zweryfikuj poprawność danych autoryzacyjnych z kontekstem logowania i spróbuj ponownie lub wybierz inną metodę uwierzytelnienia”. Prawie zawsze oznacza rozjazd między tym, kim jesteś, a kontekstem, który wpisałeś. Sprawdź po kolei:

    1. Kontekst. Czy w polu „Identyfikator” jest NIP firmy, a nie Twój PESEL albo NIP z pomyłką w cyfrze? Dla identyfikatora wewnętrznego i VAT-UE uprawnienia muszą być nadane wcześniej.
    2. Uprawnienia w tym kontekście. Prezes spółki bez pieczęci nie ma ich automatycznie i potrzebuje ZAW-FA. Pracownik potrzebuje nadania przez osobę zarządzającą uprawnieniami. Biuro potrzebuje nadania przez klienta.
    3. Certyfikat bez NIP i PESEL. Bez uprawnienia nadanego na odcisk palca logowanie się nie uda.
    4. Zakres ZAW-FA. Zawiadomienie sprzed 1 lutego 2026 r. daje tylko zarządzanie uprawnieniami. Nadaj sobie resztę w zakładce „Uprawnienia”.
    5. Środowisko. Token lub certyfikat z Demo nie zadziała na produkcji. Profil zaufany nie zadziała na środowisku testowym.
    6. Ważność certyfikatu KSeF. Jest ważny najdłużej 2 lata od wydania lub od daty początkowej wskazanej we wniosku. Przed tą datą i po wygaśnięciu nie zadziała; wtedy potrzebny jest wniosek o nowy.
    7. Sesja. Po dłuższej bezczynności aplikacja wylogowuje automatycznie. Wcześniej pokazuje komunikat z przyciskiem „Przedłuż sesję”, a po wylogowaniu przycisk „Zaloguj się ponownie”.

    Jeśli po tych krokach logowanie nadal nie działa, MF zbiera odpowiedzi na pytania o dostęp na stronie „Dostępy”. Znajdziesz tam m.in. przypadek prezesa spółki bez pieczęci i limit dwóch certyfikatów dla osoby fizycznej.

    Najczęstsze pytania

    Czy do KSeF trzeba mieć podpis kwalifikowany?

    Nie. Osoba fizyczna loguje się Profilem Zaufanym, mObywatelem, bankowością lub e-dowodem przez login.gov.pl. Podpis kwalifikowany jest jedną z opcji, konieczną w praktyce dla osób bez PESEL. Pieczęć kwalifikowana przydaje się spółkom, bo zastępuje ZAW-FA, ale nie jest obowiązkowa.

    Jak wygląda pierwsze logowanie do KSeF dla nowej firmy?

    Właściciel JDG loguje się od razu w kontekście własnego NIP; uprawnienie właścicielskie jest przypisane automatycznie. Spółka najpierw wybiera: pieczęć kwalifikowana albo ZAW-FA wskazujące osobę fizyczną. Dopiero po tym ta osoba nadaje uprawnienia pracownikom i biuru w zakładce „Uprawnienia”.

    Czy mogę zalogować się tokenem do Aplikacji Podatnika?

    Nie. Token służy programom łączącym się przez API. W aplikacji MF logujesz się przez login.gov.pl albo certyfikatem, a token generujesz już po zalogowaniu. Program taki jak FakturaFlow używa tego tokenu, żeby wysyłać faktury i pobierać UPO bez Twojego udziału w każdej sesji.

    Czy jeden certyfikat lub Profil Zaufany wystarczy do wielu firm?

    Tak. MF potwierdza, że jeden certyfikat można wykorzystać w różnych kontekstach, a zmiany uprawnień nie wpływają na jego ważność. To samo dotyczy Profilu Zaufanego: przy każdym logowaniu zmieniasz tylko NIP w polu „Identyfikator”. Warunkiem jest nadane uprawnienie w każdym z tych kontekstów.

    Podsumowanie

    Logowanie do KSeF to dwa pytania: czym potwierdzasz tożsamość i w czyim imieniu działasz. Metodę wybierasz jednym z dwóch przycisków, kontekst wpisujesz w polu „Identyfikator”. Jeśli logowanie nie działa, sprawdź najpierw uprawnienia w wybranym kontekście, a przy tokenie lub certyfikacie także środowisko, z którego pochodzi.

    Stan na wrzesień 2026 r., według podręcznika użytkownika Aplikacji Podatnika KSeF 2.0 (wersja 2.4) oraz odpowiedzi MF opublikowanych na ksef.podatki.gov.pl.

    Artykuł ma charakter informacyjny i nie stanowi porady podatkowej ani prawnej.

    Wypróbuj za darmo

    Sprawdź swoją fakturę, zanim odrzuci ją KSeF

    Wgraj XML faktury w walidatorze FakturaFlow i zobacz konkretne błędy zanim plik trafi do Krajowego Systemu e-Faktur. Bez konta, bez instalacji, pliki nie opuszczają Twojej przeglądarki.

    Walidator XML FA(3) · Konwerter PDF → XML · 3 użycia dziennie za darmo