Stan prawny: aktualny (marzec 2026)
KSeF obowiązkowo funkcjonuje od początku lutego 2026 roku, a oszuści już zdążyli go wykorzystać. Zaledwie cztery dni po uruchomieniu systemu Ministerstwo Finansów wydało oficjalne ostrzeżenie przed fałszywymi wiadomościami e-mail podszywającymi się pod urzędy skarbowe. To sygnał, że digitalizacja fakturowania otwiera nowe pole do nadużyć – i że każdy przedsiębiorca musi wiedzieć, jak się przed nimi chronić.
Wdrożenie Krajowego Systemu e-Faktur to największa zmiana w obiegu dokumentów finansowych od lat. Przedsiębiorcy spodziewają się komunikatów z urzędów skarbowych, instrukcji dotyczących logowania, informacji o gotowości systemu. Właśnie na tę czujność – a raczej jej chwilowy brak – liczą oszuści.
Cyberprzestępcy doskonale wiedzą, że:
To najbardziej rozpowszechniony typ ataku, który pojawił się już 4 lutego 2026 roku. Przedsiębiorcy z całej Polski otrzymali wiadomości e-mail wyglądające jak urzędowa korespondencja.
Schemat wiadomości:
Oficjalne stanowisko MF: Ministerstwo Finansów potwierdziło, że urzędy skarbowe nie wysyłają próśb o potwierdzenie gotowości do KSeF drogą mailową ani nie przesyłają w ten sposób powiadomień z załącznikami.
KSeF działa na zasadzie automatycznego przypisywania faktur do nabywcy na podstawie numeru NIP. Oznacza to, że każdy podmiot zarejestrowany w systemie może wystawić fakturę na dowolny NIP – a dokument automatycznie pojawi się na koncie firmy.
Co istotne: przedsiębiorca nie ma możliwości odrzucenia faktury przed jej przypisaniem do konta w KSeF. Fałszywy dokument wygląda dokładnie tak samo jak prawdziwy – i przy dużym wolumenie faktur łatwo go przeoczyć, a następnie omyłkowo opłacić.
Ważna zasada: sama obecność faktury w KSeF nie powoduje automatycznie skutków podatkowych. Dopiero jej ujęcie w księgach i rozliczeniach może je wywołać. To oznacza, że regularna weryfikacja dokumentów przychodzących jest kluczowa.
| Cecha | Fałszywa wiadomość | Oryginalna korespondencja urzędowa |
| Adres nadawcy | Różni się od oficjalnego jedną literą (np. .gov zamiast .gov.pl) | Pochodzi z domeny administracji publicznej |
| Załącznik | Plik .iso, .img, .exe | Brak załączników z prośbami o dane |
| Treść | Prośba o odesłanie poufnych informacji | Urzędy nie pytają o dane przez e-mail |
| Dane osoby wysyłającej | Brak imienia i nazwiska, jedynie podpis instytucji | Pełne dane urzędnika |
| Adresaci | Często ukryci (wiadomość masowa) | Korespondencja adresowana imiennie |
| Styl | Literówki, nienaturalne sformułowania | Poprawny język formalny |
| Urząd skarbowy / KAS ROBI | Urząd skarbowy / KAS NIE ROBI |
| Wysyła oficjalne pisma przez ePUAP lub Pocztę Polską | Nie prosi o dane przez e-mail |
| Udostępnia infolinię 22 330 03 30 do weryfikacji | Nie wysyła załączników .iso lub .img |
| Informuje o zmianach przepisów na podatki.gov.pl | Nie pyta o hasła ani dane do logowania |
| Prowadzi oficjalną komunikację z podaniem danych urzędnika | Nie wysyła masowych maili do firm |
KSeF upraszcza obieg faktur, ale jednocześnie tworzy nowe ryzyka, przed którymi warto się zabezpieczyć już teraz. Regularna weryfikacja dokumentów, świadome zarządzanie uprawnieniami w systemie i szybka reakcja na podejrzane wiadomości to dziś elementy nie tylko dobrej praktyki, ale i ochrony płynności finansowej firmy.
Biuro Prawno-Rachunkowe Skorupiński oferuje kompleksową obsługę prawną i księgową, która obejmuje również doradztwo w zakresie bezpiecznego wdrożenia nowych regulacji podatkowych.