KSeF 2.0 integration security

Pentest integracji KSeF. Certyfikaty, uprawnienia i API pod kontrolą.

Integracja może poprawnie wysyłać faktury, a jednocześnie zbyt szeroko udostępniać certyfikat, dane albo operacje między spółkami. Sprawdzamy warstwę należącą do klienta od ERP do granicy API KSeF.

Krótka odpowiedź

Pentest integracji KSeF obejmuje system finansowo-księgowy, ERP, middleware, własne API, przechowywanie certyfikatów i tokenów, model uprawnień, kolejki, logi oraz tryby online i offline. Testujemy wyłącznie elementy należące do klienta i autoryzowane środowiska jego dostawców. Nie testujemy infrastruktury KSeF ani systemów Ministerstwa Finansów.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy po uruchomieniu lub istotnej zmianie integracji z KSeF 2.0
  • Grupy kapitałowe obsługujące wiele spółek, oddziałów i kontekstów
  • Dostawcy ERP, middleware i oprogramowania finansowo-księgowego
  • Organizacje używające certyfikatów, tokenów, trybów offline albo wielu kanałów wystawiania faktur

Zakres testu

Co sprawdzamy?

01

Certyfikaty, tokeny i klucze

Generowanie, przechowywanie, użycie, rotacja, unieważnianie, rozdzielenie środowisk i ograniczenie dostępu kont technicznych.

02

Uprawnienia i konteksty

Role użytkowników, pełnomocnictwa, jednostki podrzędne, wiele spółek oraz ryzyko wykonania operacji w niewłaściwym kontekście.

03

API i kontrola dostępu

Własne endpointy, sesje, autoryzacja obiektowa i funkcyjna, walidacja danych oraz granice między ERP, middleware i KSeF.

04

Faktury i dane wrażliwe

Dostęp do dokumentów, załączników, identyfikatorów i statusów oraz ochrona przed ujawnieniem danych między rolami lub podmiotami.

05

Kolejki, błędy i powtórzenia

Idempotencja, ponowienia, statusy, UPO, duplikaty, obsługa częściowych awarii oraz odporność procesu na zmanipulowaną kolejność zdarzeń.

06

Offline, logi i monitoring

Tryby offline, przejście do pracy online, linki weryfikacyjne, dane diagnostyczne, maskowanie sekretów, alerty i rozliczalność operacji.

Rezultat

Co dostajesz?

  • Mapa przepływu od systemu klienta do granicy API KSeF
  • Raport potwierdzonych problemów z dowodami bez ujawniania danych fakturowych
  • Ocena izolacji spółek, ról, certyfikatów i środowisk
  • Plan napraw dla zespołu ERP, integracji, IAM i utrzymania
  • Jeden retest uzgodnionych poprawek
01

Mapa integracji

Ustalamy systemy, spółki, role, konta techniczne, certyfikaty, tokeny, przepływy online i offline oraz właścicieli każdej warstwy.

02

Autoryzacja i środowisko

Potwierdzamy pisemną zgodę właścicieli wszystkich celów, dane syntetyczne, bezpieczne okno oraz zakaz testowania infrastruktury Ministerstwa Finansów.

03

Kontrolowany test

Weryfikujemy dostęp i logikę w systemach klienta, używając bezpiecznych danych oraz uzgodnionego środowiska KSeF bez działań przeciążeniowych i destrukcyjnych.

04

Raport i retest

Przypisujemy ustalenia do ERP, middleware, IAM lub procesu operacyjnego, uzgadniamy priorytety i potwierdzamy skuteczność poprawek.

Cena i decyzja

Ile kosztuje pentest integracji KSeF?

Ograniczony zakres jednej integracji, jednego środowiska i do trzech ról zaczyna się orientacyjnie od 9 000 zł netto. Cenę zmieniają liczba spółek, systemów, certyfikatów, ról, przepływów offline i integracji pośrednich. W 24 godziny przygotowujemy plan testu i listę wymaganych dostępów. Pełny termin potwierdzamy po mapowaniu przepływu oraz zgód właścicieli systemów.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy pentest obejmuje sam system KSeF?+

Nie. Nie testujemy infrastruktury KSeF ani systemów Ministerstwa Finansów. Zakres kończy się na autoryzowanych elementach klienta i dozwolonym użyciu oficjalnego interfejsu zgodnie z dokumentacją oraz regulaminem środowiska.

Czy testować produkcję czy środowisko przedprodukcyjne?+

Preferujemy środowisko odwzorowujące produkcyjne role, przepływy i zabezpieczenia, z danymi syntetycznymi. Produkcję kwalifikujemy osobno i ograniczamy techniki, konta, wolumen oraz operacje zmieniające dane.

Czy sprawdzacie certyfikaty i tokeny KSeF?+

Tak, po stronie klienta sprawdzamy ich cykl życia, przechowywanie, dostęp, użycie przez konta techniczne, separację środowisk i możliwość unieważnienia. Nie prosimy o przesyłanie sekretów w formularzu wyceny.

Czy cały raport może powstać w 24 godziny?+

Nie obiecujemy tego dla integracji KSeF bez mapy systemów i ról. W 24 godziny możemy przygotować plan testu, listę dostępów i ograniczony priorytetowy moduł. Termin pełnego raportu potwierdzamy po scoping.