Poniższy artykuł przedstawia procedurę uzyskania dostępu do MCU - Moduł Certyfikatów i Uprawnień, która jest niezbędna dla rozpoczęcia pracy z systemem KSeF 2.0. 

MCU dostępne jest pod adresem: https://mcu.mf.gov.pl/web/login

Do MCU można się zalogować za pomocą:

  • profilu zaufanego,
  • certyfikatu kwalifikowanego (konieczne użycie "podpisu otaczanego"),
  • odcisku palca certyfikatu kwalifikowanego (przypadek gdy certyfikat kwalifikowany nie zawiera PESEL lub NIP).

Masz już dostęp do MCU jeżeli:

  • Jesteś osobą fizyczną prowadzącą działalność gospodarczą (JDG): masz automatyczne uprawnienia właścicielskie w KSeF i możesz zalogować się za pomocą Profilu Zaufanego lub kwalifikowanego podpisu elektronicznego, o ile zawiera on Twój numer NIP lub PESEL (zwykle numer PESEL jest zawarty w podpisie elektronicznym),
  • Posiadasz kwalifikowaną pieczęć elektroniczną firmy. Zalogowanie się pieczęcią elektroniczną do KSeF automatycznie nadaje uprawnienia właścicielskie.

Jeżeli nie spełniasz powyższych warunków, to musisz wyznaczyć administratora MCU.

Możesz to zrealizować wypełniając dokument: ZAW-FA i przekazując go do swojego urzędu skarbowego (wystarczy jeden egzemplarz dla głównego administratora, pozostałych administratorów i użytkowników wyznaczysz bezpośrednio w MCU). Druk ZAW-FA możesz przekazać osobiście do urzędu skarbowego (szybsza procedura) lub wysyłając go listem poleconym.

Druk ZAW-FA pobierzesz tutaj: https://www.podatki.gov.pl/podatki-firmowe/vat/formularze/

Administratorem może być dowolna osoba fizyczna lub firma (udziałowiec innej firmy, w tym przypadku należy również wskazać osobę, która będzie ją reprezentowała). Dla osoby administratora konieczne będzie podanie informacji czy posiadany przez nią podpis kwalifikowany zawiera NIP/PESEL, w przypadku braku NIP/PESEL konieczne będzie podanie odcisku palca certyfikatu kwalifikowanego (SHA-256). Pierwszym administratorem powinna być osoba rzeczywistego właściciela (właścicieli), a dopiero kolejnymi, wskazanymi w MCU inne osoby lub podmioty zewnętrzne. Gdy administrator odejdzie z firmy należy niezwłocznie odebrać mu omawiane uprawnienia administracyjne również poprzez zgłoszenie papierowego dokumentu ZAW-FA do urzędu skarbowego.

Po rozpatrzeniu wniosku, administrator uzyska możliwość dostępu do MCU, a w nim min. wyznaczenia osób (pracowników) i podmiotów uprawnionych do dostępu do KSeF, dodawania kolejnych administratorów, generowania certyfikatów i tokenów (funkcjonalność tokenów zachowana zostanie dla zgodności z systemem KSeF 1.0 i stopniowo zostanie wygaszona).

Administrator, po zalogowaniu się do MCU, powinien nadać uprawnienia do korzystania z KSeF dla swoich pracowników czy biura rachunkowego, ewentualnie innych podmiotów uprawnionych (jeżeli występuje np. samofakturowanie, przedstawiciel podatkowy, VAT RR czy PEF). Należy to wykonać w opcji MCU: Uprawnienia -> Nadaj uprawnienie. W MCU nie jest zalecane tworzenie indywidualnych certyfikatów dla pracowników, biura rachunkowego czy innych podmiotów (takie certyfikaty nie będą zawierały indywidualnych danych identyfikacyjnych pracownika czy podmiotu uprawnionego, przez co identyfikowane będą podobnie jak certyfikat samego administratora). Administrator w MCU powinien natomiast utworzyć certyfikat dla samego siebie i nadać uprawnienia dla pracowników i podmiotów upoważnionych. Każdy pracownik i podmiot upoważniony (po nadaniu uprawnień) uzyska dostęp do MCU i będzie mógł wygenerować własny certyfikat, który będzie zawierał jego indywidualne dane identyfikacyjne (PESEL lub NIP). Aby zalogować się do MCU, pracownik lub podmiot upoważniony (podobnie jak administrator) będzie musiał skorzystać z własnego profilu zaufanego, podpisu kwalifikowanego lub odcisku palca certyfikatu kwalifikowanego.

Generując jakikolwiek certyfikat w MCU (opcja: Certyfikaty -> Wnioskuj o certyfikat), niezależnie czy będzie to certyfikat administratora czy pracownika należy ustalić hasło, które będzie użyte do jego generowania. Zapamiętaj to hasło, będzie ono potrzebne do instalacji certyfikatu. Nie ma późniejszej możliwości jego odzyskania lub zmiany. Po naciśnięciu przycisku Generuj zostanie utworzony i pobrany klucz certyfikatu (plik z rozszerzeniem key). Plik należy zachować. Nie ma możliwości jego późniejszego pobrania. Zagubienie hasła lub pliku klucza wiąże się z unieważnieniem certyfikatu i koniecznością ponownego wnioskowania o certyfikat (uwaga: ilość wniosków jest ograniczona w czasie). Po złożeniu wniosku o wydanie certyfikatu należy przejść do opcji: Certyfikaty -> Lista certyfikatów, wskazać nowowydany certyfikat i pobrać go (będzie to plik z rozszerzeniem crt - certyfikat PEM). Sam certyfikat PEM można pobrać wielokrotnie. Pamiętaj aby zachować w bezpiecznym miejscu plik klucza, plik certyfikatu oraz hasło do certyfikatu (wszystkie one będą niezbędne podczas rejestracji np. w Comarch ERP Optima).

MCU będzie dostępne (jako oddzielny serwis internetowy) do końca stycznia 2026 roku. Po tym terminie jego funkcjonalność zostanie włączona do Aplikacji Podatnika 2.0. (wersja produkcyjna) i to tam można będzie nadawać uprawnienia, i generować certyfikaty a także korzystać z KSeF. Wszystkie uprawnienia i certyfikaty wygenerowane w MCU pozostaną dalej aktywne w Aplikacji Podatnika 2.0 (wersja produkcyjna).

Administrator w MCU, nadając uprawnienia dla swoich pracowników czy innych podmiotów (opcja: Uprawnienia -> Nadaj uprawnienie) musi wskazać rodzaj uprawnień. Do wyboru są następujące rodzaje uprawnień:

  • osobie fizycznej do pracy z KSeF,
  • osobie fizycznej do pracy dla klienta,
  • osobie fizycznej do pracy dla wszystkich klientów,
  • podmiotowi do wystawiania faktur w trybie samofakturowania,
  • do wystawiania i przeglądania faktur jako przedstawiciel podatkowy,
  • podmiotowi do wystawiania faktur VAT RR,
  • podmiotowi do wystawiania i przeglądania faktur,
  • dostawcy usług Peppol do wystawiania faktur PEF.

W przypadku pracowników, którzy będą wystawiali i odbierali faktury z KSeF należy wskazać rodzaj: osobie fizycznej do pracy z KSeF, w przypadku biura rachunkowego, które ma mieć dostęp do KSeF: podmiotowi do wystawiania i przeglądania faktur.

Za pomocą MCU administrator może również nadać uprawnienia dla nowego lub dodatkowego administratora (opcja: Uprawnienia -> Dodaj administratora) - z tego względu wspomniany na początku artykułu druk zawiadomienia ZAW-FA nie musi od razu ujmować wszystkich administratorów, bo uprawnienia administracyjne (dla każdego kolejnego administratora) nadane za pomocą MCU są równoważne uprawnieniom nadanym w ZAW-FA. Druk ZAW-FA wymagany jest jedynie dla pierwszego administratora.

Więcej o MCU przeczytasz na stronie: https://ksef.podatki.gov.pl/modul-certyfikatow-i-uprawnien-mcu/

Aplikacja podatnika KSeF 2.0 w wersji przedprodukcyjnej (demo) dostępna jest od 15.11.2025 (w wersji produkcyjnej od 1.02.2026). Sprawdź czy wszystkie wyznaczone osoby będą mogły się do niej zalogować.

Aplikacja podatnika KSeF 2.0 w wersji przedprodukcyjnej dostępna jest pod adresem: https://ap-demo.ksef.mf.gov.pl/web/