Dlaczego uprawnienia w KSeF to za mało?
Model uprawnień w KSeF odpowiada na pytanie „kto może wystawiać faktury w imieniu tego podmiotu". Nie odpowiada na pytanie „które faktury". Integracja, która otrzymała uprawnienie do wystawiania, ma je dla dokumentu na 200 zł i dla dokumentu na 200 000 zł, dla stałego kontrahenta i dla podmiotu, który pojawił się w bazie dziś rano.
Warto przy tym pamiętać o właściwości, która bywa źródłem nieporozumień: certyfikaty KSeF są nośnikiem tożsamości i nie niosą żadnych uprawnień — te są zarządzane odrębnie. Posiadanie certyfikatu nie jest więc kontrolą dostępu, tylko sposobem uwierzytelnienia.
Różnicowanie operacji według ryzyka musi zatem powstać w Twojej warstwie. Nikt nie dostarczy go w standardzie.
Jak wyznaczyć próg zatwierdzania faktur?
Próg kwotowy jest najbardziej oczywisty i najrzadziej wystarczający sam. W praktyce sprawdza się kombinacja czterech wymiarów.
Kwota
Wyznaczenie na wyczucie zwykle zawodzi: próg bywa albo tak niski, że blokuje połowę obiegu i zostaje po miesiącu podniesiony do nieszkodliwego poziomu, albo tak wysoki, że nie łapie niczego. Metoda, która działa: weź rozkład wartości faktur z ostatnich dwunastu miesięcy i ustaw próg tak, żeby obejmował kilka procent dokumentów odpowiadających znaczącej części wartości. Kontrola dotyczy wtedy niewielu spraw dziennie i realnego pieniądza.
Kontrahent
Nowy kontrahent, kontrahent ze zmienionym numerem rachunku, kontrahent spoza dotychczasowego rynku. Ten wymiar łapie przypadki, których próg kwotowy nie wykryje, bo kwota mieści się w normie.
Typ operacji
Korekta, duplikat, faktura wystawiona w trybie offline, dokument o nietypowej strukturze. Operacje wyjątkowe zasługują na wyższy poziom kontroli właśnie dlatego, że są rzadkie — automatyka jest w nich najsłabiej przetestowana.
Zachowanie procesu
Najbardziej wartościowy i najczęściej pomijany wymiar. Nie „ta faktura jest duża", ale „ten proces wystawił w ciągu dziesięciu minut czterdzieści faktur, podczas gdy zwykle wystawia cztery na godzinę". Anomalia tempa wyprzedza wykrycie błędu w danych o kilkadziesiąt dokumentów.
Trzy poziomy odpowiedzi
Kontrola nie musi oznaczać zatrzymania. Trzy poziomy dają rozsądny kompromis między bezpieczeństwem a przepustowością:
| Poziom | Zachowanie | Kiedy stosować |
|---|---|---|
| Przepuść i zapisz | Operacja wykonana, pełny zapis w śladzie audytowym | Zdecydowana większość dokumentów |
| Przepuść i zgłoś | Operacja wykonana, powiadomienie do przeglądu | Odchylenia bez wysokiego ryzyka: nowy kontrahent przy niskiej kwocie |
| Wstrzymaj do zatwierdzenia | Operacja nie zostaje wykonana do decyzji człowieka | Przekroczenie progu kwotowego, korekty powyżej progu, anomalie tempa |
Poziom środkowy jest tym, który ratuje wdrożenie. Bez niego każde odchylenie trafia do kolejki zatwierdzeń, kolejka rośnie, ludzie zaczynają zatwierdzać hurtem i kontrola przestaje istnieć, formalnie nadal działając.
Co musi zostać zapisane po zatwierdzeniu?
Zatwierdzenie bez zapisu nie ma wartości dowodowej. Minimalny zestaw, który powinien trafić do śladu audytowego:
- Kto zatwierdził — konkretna osoba, nie rola i nie konto techniczne.
- Co dokładnie zobaczył — dane przedstawione do decyzji. Jeżeli zatwierdzający widział tylko kwotę i numer, a problem tkwił w pozycjach, to trzeba wiedzieć.
- Kiedy, z dokładnością pozwalającą powiązać decyzję z operacją.
- Która polityka i w której wersji wywołała wymóg zatwierdzenia.
- Decyzja wraz z uzasadnieniem przy odrzuceniu.
Drugi punkt jest tym, który odróżnia zapis użyteczny od pozornego. „Jan Kowalski zatwierdził o 14:32" nie mówi nic o tym, czy zatwierdzenie było świadome.
Gdy zatwierdzenia wymaga agent AI
Agent działający w procesie finansowym wprowadza dwie zmiany, które trzeba uwzględnić w projekcie progów.
Po pierwsze, zakres działania agenta jest szerszy niż zakres pojedynczej operacji. Proces deterministyczny wystawia fakturę, bo dostał polecenie wystawienia faktury. Agent może wystawić fakturę jako krok w realizacji celu sformułowanego ogólniej — i wtedy pytanie brzmi nie tylko „czy ta faktura jest dozwolona", ale „czy ten agent w ogóle powinien wystawiać faktury w tym kontekście".
Po drugie, agent nie może być jednocześnie wykonawcą i kontrolerem. Jeżeli decyzję o tym, czy operacja wymaga zatwierdzenia, podejmuje ten sam model, który operację inicjuje, kontrola nie istnieje. Próg musi być egzekwowany w warstwie, przez którą agent przechodzi i której nie może pominąć ani przekonfigurować.
Typowe błędy wdrożeniowe
- Próg jako ustawienie w kodzie. Zmiana wymaga wdrożenia, więc nikt jej nie robi, więc próg jest nieaktualny. Progi to konfiguracja z historią zmian, nie stała.
- Brak ścieżki obejścia. Kontrola bez procedury awaryjnej zostanie obejściu poddana nieformalnie — przez wyłączenie na czas zamknięcia miesiąca. Lepiej mieć zaprojektowane obejście z podwyższonym poziomem zapisu niż nieudokumentowane wyłączenie.
- Zatwierdzanie po wysłaniu. Spotykane częściej, niż się wydaje: system wysyła fakturę i równolegle prosi o akceptację. To jest monitoring nazwany zatwierdzaniem.
- Jeden próg dla całej organizacji. Próg sensowny dla działu handlowego jest bez znaczenia dla działu, który wystawia trzy faktury miesięcznie o dziesięciokrotnie wyższej wartości.
Najczęstsze pytania
Czy przepisy KSeF wymagają zatwierdzania przez człowieka?
Nie. To kontrola wewnętrzna wynikająca z zarządzania ryzykiem, nie z wymogu prawnego. Jej wartość ujawnia się przy miarkowaniu kary i wykazywaniu należytej staranności.
Jak wyznaczyć próg kwotowy?
Z rozkładu wartości faktur z ostatnich dwunastu miesięcy — tak, aby obejmował kilka procent dokumentów odpowiadających znaczącej części wartości.
Czy uprawnienia w KSeF wystarczą jako kontrola?
Nie. Określają, kto może wystawiać, ale nie różnicują operacji według kwoty, kontrahenta ani typu dokumentu.
Czym różni się kontrola przed wykonaniem od monitoringu?
Monitoring wykrywa zdarzenie po fakcie. Kontrola przed wykonaniem sprawia, że operacja niedozwolona nie zostaje wykonana. Przy KSeF ma to znaczenie, bo dokumentu nie da się usunąć.
Czy progi spowolnią wystawianie faktur?
Przy dobrze wyznaczonym progu kontrola dotyczy kilku procent dokumentów. Wąskim gardłem staje się dopiero próg ustawiony zbyt nisko albo brak poziomu pośredniego „przepuść i zgłoś".
Dalej w tym cyklu
- KSeF, automatyzacja i AI — kompletny przewodnik dla firm
- Ślad audytowy w KSeF
- Kary w KSeF od 1 stycznia 2027
- Automatyzacja KSeF: jak bezpiecznie zautomatyzować fakturowanie
BarzelVault egzekwuje progi zatwierdzania jako warstwę, przez którą przechodzi każda operacja — również inicjowana przez agenta AI — i zapisuje decyzję wraz z tym, co zatwierdzający faktycznie zobaczył.
W praktyce
Kontrola musi zadziałać, zanim faktura stanie się nieodwracalna.
Przyjętą fakturę ustrukturyzowaną można skorygować, ale nigdy usunąć, a od dnia wejścia kar każdy błąd ma swoją cenę. Barzel stawia próg akceptacji, kontrolę duplikatów i podpisany zapis przed wysyłką, tak aby proces dało się obronić w dniu, w którym zapyta o niego audytor albo urząd skarbowy.
Pozostało 94 dniKary KSeF obowiązują od 1 stycznia 2027 r.
BarzelVault
Firewall działań AI: decyduj, co agent może zrobić, zanim to zrobi.
- Progi akceptacji i reguły polityki egzekwowane przed wykonaniem; zatwierdzenia przez człowieka z terminem ważności i eskalacją.
- Kryptograficznie podpisane potwierdzenia audytowe: wyzwalacz, dane wejściowe, wersja polityki, osoba zatwierdzająca, wynik.
- Izolacja poświadczeń, limity kwot i działań oraz awaryjny wyłącznik.
Plan bezpłatny: 10 000 wywołań miesięczniePlany płatne od 199 USD miesięcznieDostępne na MCPize
Zacznij bezpłatnie Zapytaj e-mailemStrona produktuDokumentacja
BarzelOps
Nadzorowana automatyzacja procesów między systemami, na których działa firma.
- Trwałe, idempotentne wykonanie: przekroczenie czasu jest ponawiane raz, faktura nigdy nie trafia do systemu dwa razy.
- Punkty zatwierdzenia przez człowieka, które wstrzymują proces i wznawiają go.
- Izolacja per podmiot lub klient, podpisane dowody i przenośny manifest; integracje HubSpot, Xero, Gmail, Google Drive i Slack.
Plan bezpłatny: 100 wywołań dzienniePlany płatne od 19 USD miesięcznieDostępne na MCPize
Zacznij bezpłatnie Zapytaj e-mailemStrona produktuDokumentacja
Enterprise: pisemna wycena e-mailem w ciągu dwóch dni roboczych. Bez rozmowy handlowej.
Źródła
- Ministerstwo Finansów, Certyfikaty KSeF — github.com/CIRFMF/ksef-docs.
- Ministerstwo Finansów, Podręcznik KSeF 2.0, część II (uprawnienia).
- Kodeks postępowania administracyjnego, art. 189d.
Artykuł ma charakter informacyjny i nie stanowi porady podatkowej ani prawnej.