Zmiana biura rachunkowego nie kończy się na odebraniu segregatorów i wysłaniu wypowiedzenia. Od 2026 r. dużo większym problemem jest to, co zostaje po poprzedniej księgowej w systemach: uprawnienia do KSeF, pełnomocnictwa podatkowe, eZUS, e-Doręczenia, tokeny, certyfikaty, konta w programach i dostęp do banku.
Najgorszy wariant wygląda niewinnie. Nowe biuro zaczyna pracę 1 października, stare kończy obsługę 30 września, ale jego pracownik nadal może przeglądać firmowe faktury albo występować w imieniu przedsiębiorcy przed urzędem. Umowa wygasła, dostęp nie.
W KSeF ma to szczególne znaczenie. Odbieranie faktur przez KSeF jest obowiązkowe od 1 lutego 2026 r., a większość przedsiębiorców wystawia je w systemie od 1 kwietnia 2026 r. Do końca 2026 r. wyjątek dotyczy najmniejszych podatników, których miesięczna sprzedaż dokumentowana fakturami nie przekracza 10 000 zł brutto; dla nich obowiązek wystawiania w KSeF zaczyna się 1 stycznia 2027 r. Sama zmiana księgowej nie powoduje jednak automatycznego wyczyszczenia żadnych dostępów.
Przy zmianie biura trzeba więc zrobić dwa procesy równolegle: przekazać dane nowej księgowości i odciąć starej księgowości możliwość dalszego działania. Kolejność ma znaczenie. Przy normalnym rozstaniu najpierw zapewnia się ciągłość pracy nowego biura, a następnie zamyka dostęp poprzedniego. Jeżeli natomiast współpraca kończy się konfliktem albo istnieje podejrzenie nieuprawnionego działania, pierwszeństwo ma bezpieczeństwo — dostępy krytyczne odbiera się od razu.
KSeF trzeba wyczyścić na trzech poziomach, a nie jednym
1. Uprawnienia poprzedniego biura i jego pracowników w KSeF
Pierwszy punkt kontroli to Aplikacja Podatnika KSeF 2.0 i sekcja uprawnień. Trzeba sprawdzić nie tylko nazwisko osoby, która prowadziła księgowość, ale również NIP biura rachunkowego i inne osoby lub podmioty, którym wcześniej przyznano możliwość działania dla firmy.
Uprawnienia KSeF mogą obejmować między innymi wystawianie faktur, przeglądanie faktur oraz zarządzanie uprawnieniami. Szczególnie ostrożnie trzeba podejść do tego ostatniego zakresu. Osoba mająca prawo zarządzania dostępami może nadawać je kolejnym użytkownikom.
Jeżeli przedsiębiorca nadał uprawnienia całemu biuru rachunkowemu z możliwością dalszego przekazywania ich pracownikom, odebranie uprawnień temu biuru przerywa łańcuch. Pracownicy, którym biuro delegowało dostęp w sposób pośredni, przestają w praktyce obsługiwać klienta.
Jest jednak ważna pułapka. Odebranie uprawnień osobie, która wcześniej jako administrator nadała dostęp innym osobom, nie oznacza automatycznego skasowania wszystkich uprawnień, które ta osoba nadała. Dlatego nie należy wyszukiwać wyłącznie nazwiska byłej głównej księgowej. Trzeba przejrzeć cały wykaz aktywnych i nadanych uprawnień.
Jeżeli osoba z poprzedniego biura została wskazana poprzez ZAW-FA, trzeba sprawdzić również ten kanał. W 2026 r. funkcjonuje formularz ZAW-FA(3). Pozwala on m.in. odebrać wcześniej nadane uprawnienia, a także zastosować wariant odebrania wszelkich nadanych uprawnień.
Ta druga opcja jest użyteczna, gdy firma nie jest w stanie wiarygodnie ustalić, komu przez lata udzielono dostępów. Jest to jednak rozwiązanie radykalne: po takim „resecie” trzeba ponownie zbudować właściwy zestaw uprawnień. Nie stosowałbym go w środku dnia rozliczeniowego bez wcześniejszego przygotowania nowego biura.
2. Tokeny KSeF używane przez poprzednie biuro
Uprawnienie użytkownika i token KSeF to nie to samo. Token może być używany przez program księgowy lub inną aplikację zintegrowaną z KSeF, dzięki czemu system działa automatycznie bez ręcznego logowania księgowej przy każdej operacji.
Przy zmianie biura trzeba zadać konkretne pytanie: czy do systemu księgowego poprzedniego biura wprowadzono token wygenerowany przez firmę?
Jeżeli tak, nie zostawia się go „na wszelki wypadek”. Token trzeba unieważnić, a dla nowej integracji utworzyć nowy środek dostępu. Nie ma rozsądnego powodu, żeby nowe biuro pracowało na sekrecie, który znajdował się wcześniej w systemie innego podmiotu.
Jeżeli token wygenerowało samo biuro, działając na podstawie własnych uprawnień do NIP klienta, odebranie temu biuru właściwych uprawnień odcina możliwość korzystania z nich w kontekście klienta. Nie należy jednak traktować tego jako substytutu porządnego audytu dostępu.
Praktyczna zasada jest prosta: nowe biuro — nowe dane uwierzytelniające. Nie przenosi się starych tokenów między dostawcami usług księgowych.
3. Certyfikaty KSeF znajdujące się poza firmą
Od 2026 r. dochodzą certyfikaty KSeF. Certyfikat typu 1 służy do uwierzytelnienia w systemie, natomiast certyfikat typu 2 jest wykorzystywany przy fakturach wystawianych w trybach szczególnych, między innymi offline. Certyfikat może być ważny maksymalnie przez 2 lata.
Tu trzeba rozróżnić dwie sytuacje.
Jeżeli księgowa korzystała z własnego certyfikatu wystawionego na jej dane, firma nie „odbiera jej certyfikatu”. Odbiera jej uprawnienia do działania w swoim kontekście KSeF.
Inaczej wygląda sytuacja, gdy biuru przekazano certyfikat wystawiony na podmiot, wraz z kluczem potrzebnym do jego użycia. Jeżeli taki materiał znalazł się na komputerach lub serwerach poprzedniego biura, należy potraktować go jak hasło, którego kopia wyszła poza organizację: unieważnić certyfikat i wygenerować nowy.
Szczególnie niebezpieczne jest założenie: „przecież księgowa obiecała usunąć plik”. Tego nie da się technicznie zweryfikować na wszystkich kopiach zapasowych, laptopach i serwerach. Unieważnienie usuwa problem u źródła.
Urzędy mają własne pełnomocnictwa. KSeF ich nie zastępuje
4. Dostęp do konta organizacji w e-Urzędzie Skarbowym
Kolejnym miejscem jest e-Urząd Skarbowy. W przypadku organizacji użytkownicy mogą posiadać dostęp do konta organizacji. Występuje dostęp podstawowy i rozszerzony.
Dostęp rozszerzony jest szczególnie wrażliwy, ponieważ pozwala także zarządzać uprawnieniami innych użytkowników.
Przed usunięciem poprzedniej księgowej trzeba więc najpierw upewnić się, że firma ma własną osobę z odpowiednimi prawami. System nie pozwala po prostu pozostawić konta organizacji bez ostatniego użytkownika.
Procedura powinna wyglądać tak:
- sprawdzić listę użytkowników konta organizacji,
- zapewnić co najmniej jedną osobę kontrolowaną przez firmę,
- nadać jej właściwy zakres uprawnień,
- dopiero wtedy odwołać użytkowników związanych z poprzednim biurem.
Nie zostawiałbym pracownika zewnętrznego biura z dostępem rozszerzonym tylko dlatego, że „czasem może się jeszcze przydać”. To dostęp do korespondencji i spraw podatkowych firmy, a nie archiwalne konto do programu fakturowego.
5. UPL-1 — prawo do podpisywania elektronicznych deklaracji
To jeden z najczęściej pomijanych punktów. UPL-1 jest pełnomocnictwem do podpisywania deklaracji składanych elektronicznie. Wypowiedzenie umowy z biurem rachunkowym nie odwołuje UPL-1.
Do odwołania służy OPL-1.
Jeżeli poprzednia księgowa ma jeszcze wysłać ostatni JPK lub deklarację dotyczącą okresu, który obsługiwała, trzeba świadomie wybrać jedną z dwóch opcji. Albo dokument wysyła już nowe biuro, albo UPL-1 pozostaje do momentu uzyskania ostatniego prawidłowego potwierdzenia wysyłki i zostaje odwołane bezpośrednio potem.
Nie zostawiałbym UPL-1 na kilka kolejnych miesięcy tylko dlatego, że „mogą pojawić się korekty”. Korektę można obsłużyć po nadaniu uprawnień aktualnemu pełnomocnikowi.
6. PPO-1 oraz pełnomocnictwa szczególne i do doręczeń
PPO-1, czyli pełnomocnictwo ogólne, daje znacznie szersze możliwości działania w sprawach podatkowych niż samo podpisywanie deklaracji. Do jego zmiany, odwołania lub wypowiedzenia służy OPO-1.
To dwa różne porządki. Odwołanie UPL-1 przez OPL-1 nie kasuje PPO-1, a odwołanie PPO-1 nie zastępuje OPL-1 w zakresie podpisywania deklaracji.
Trzeba też sprawdzić, czy poprzednie biuro albo doradca występuje w konkretnych postępowaniach na podstawie:
- PPS-1 — pełnomocnictwa szczególnego,
- PPD-1 — pełnomocnictwa do doręczeń.
Pełnomocnictwo szczególne odwołuje się formularzem OPS-1, a pełnomocnictwo do doręczeń — OPD-1.
To nie jest administracyjna kosmetyka. Jeżeli poprzednia księgowa pozostaje pełnomocnikiem w trwającej sprawie, urząd może nadal prowadzić komunikację z nią. Przy postępowaniu podatkowym albo terminie na odpowiedź takie przeoczenie szybko staje się problemem większym niż sama zmiana biura.
7. Pełnomocnictwo do ZUS i dostęp przez eZUS
Jeżeli poprzednia księgowa obsługiwała kadry i ZUS, trzeba osobno sprawdzić jej umocowanie w PUE/eZUS. Do odwołania pełnomocnictwa służy formularz PEL-O.
PEL-O może całkowicie odwołać wcześniej udzielone pełnomocnictwa dla wskazanego pełnomocnika. Jeżeli zamiast całkowitego odwołania firma chce jedynie zmienić zakres uprawnień, składa ponownie PEL z aktualnym zakresem.
Nie należy czekać, aż biuro „samo usunie sobie dostęp”. Formalne pełnomocnictwo powinien zamknąć przedsiębiorca i zachować potwierdzenie dokonania tej czynności.
Przy zmianie biura kadrowego dodatkowo trzeba sprawdzić, kto będzie wysyłał najbliższe dokumenty rozliczeniowe i zgłoszeniowe. Najpierw zapewnia się nowemu biuru możliwość działania, potem odcina stare — chyba że istnieje ryzyko nadużycia. Wtedy kolejność się odwraca.
8. Skrzynka e-Doręczeń
Ten punkt jest obecnie niemal tak ważny jak KSeF. e-Doręczenie jest prawnym odpowiednikiem przesyłki poleconej za potwierdzeniem odbioru. Jeżeli poprzednia księgowa była użytkownikiem albo administratorem firmowej skrzynki, jej dostęp musi zostać wyłączony.
Administrator może zarządzać użytkownikami i ich rolami. Jeśli poprzednia księgowa jest jedynym administratorem, nie zaczyna się od jej usunięcia. Najpierw trzeba ustanowić nowego administratora kontrolowanego przez firmę, a dopiero później usunąć starego.
To dostęp o wysokim priorytecie. Przegapienie faktury kosztowej jest kłopotliwe. Przegapienie pisma, dla którego biegnie termin procesowy, potrafi być znacznie droższe.
Program księgowy i bank zamykają listę. Tu najczęściej zostają techniczne furtki
9. Program księgowy, fakturowy, kadrowy i wszystkie integracje
Przed odebraniem dostępu do programu trzeba zrobić coś, czego przedsiębiorcy często pilnują za późno: wyeksportować komplet danych.
Dotyczy to nie tylko PDF-ów z deklaracjami. Nowe biuro może potrzebować między innymi:
- ksiąg rachunkowych albo KPiR,
- rejestrów VAT,
- plików JPK i UPO,
- planu kont i sald otwarcia,
- rozrachunków z kontrahentami,
- ewidencji środków trwałych i amortyzacji,
- kartotek kontrahentów,
- dokumentacji naliczeń wynagrodzeń,
- deklaracji i raportów ZUS,
- danych urlopowych i kadrowych,
- eksportów dokumentów źródłowych i załączników.
Dopiero po sprawdzeniu, że dane dają się otworzyć i wykorzystać, usuwa się użytkowników poprzedniego biura z takich systemów jak Comarch ERP Optima, enova365, Symfonia, wFirma, inFakt, SaldeoSMART czy innych wykorzystywanych w konkretnej firmie.
Sam użytkownik to za mało. Trzeba sprawdzić również:
- klucze API,
- integracje z KSeF,
- połączenia z bankiem,
- aplikacje mobilne,
- zapisane sesje,
- konta techniczne,
- integracje OAuth,
- dostęp SFTP,
- zdalny pulpit, AnyDesk lub TeamViewer,
- adres e-mail i numer telefonu służący do odzyskiwania konta,
- urządzenia zarejestrowane do uwierzytelniania dwuskładnikowego.
Osobny problem pojawia się wtedy, gdy baza firmy znajduje się nie na koncie przedsiębiorcy, ale na licencji należącej do biura rachunkowego. W takiej sytuacji nie usuwa się dostępu „na szybko”. Najpierw trzeba dostać uzgodniony eksport lub backup i sprawdzić jego przydatność w systemie nowego biura.
Plik, który formalnie został przekazany, ale którego nie da się zaimportować ani odczytać, nie jest skutecznym przekazaniem księgowości.
10. Bankowość elektroniczna i usługi open banking
Dostęp bankowy bywa bagatelizowany, ponieważ księgowa często ma jedynie możliwość podglądu rachunku albo pobierania wyciągów. Nadal widzi jednak saldo, kontrahentów, wynagrodzenia, zobowiązania podatkowe i przepływy pieniężne firmy.
W panelu bankowym trzeba sprawdzić wszystkich użytkowników i pełnomocników oraz ich zakresy: podgląd rachunku, eksport wyciągów, przygotowywanie płatności i ich autoryzację.
Jeżeli poprzednie biuro korzystało z połączenia bankowego przez system finansowo-księgowy, trzeba sprawdzić również zgody AIS/PIS i inne integracje open banking.
Dostęp pozwalający jedynie pobierać historię rachunku można zamknąć w dniu operacyjnego przejęcia księgowości. Uprawnienie do przygotowywania albo zatwierdzania płatności powinno zostać usunięte natychmiast po zakończeniu odpowiedzialności starego biura.
Jeśli kiedykolwiek przekazano księgowej wspólny login i hasło właściciela rachunku, samo „odebranie użytkownika” nie wystarczy. Trzeba zmienić dane uwierzytelniające, sprawdzić zaufane urządzenia oraz konfigurację drugiego składnika logowania. Wspólne konto było błędem organizacyjnym; przy zmianie biura jest dobry moment, żeby go nie powtarzać.
Poza podstawową dziesiątką zostają systemy zależne od rodzaju działalności. JDG powinna sprawdzić pełnomocników ujawnionych w CEIDG, a firmy korzystające ze specjalistycznych systemów powinny zweryfikować między innymi BDO, PUESC, PFRON/SODiR, PPK czy inne portale branżowe. Tutaj nie ma jednej listy dla wszystkich — trzeba przejrzeć faktyczny zakres zadań wykonywanych przez poprzednie biuro.
Najbezpieczniejszy dzień zmiany księgowości ma prostą kolejność. Najpierw firma uzyskuje własny administracyjny dostęp do KSeF, e-Urzędu Skarbowego, eZUS i e-Doręczeń oraz sprawdza kompletność eksportu danych. Następnie nowe biuro otrzymuje własne, imienne lub podmiotowe uprawnienia. Dopiero potem odbierane są uprawnienia poprzedniemu biuru, unieważniane firmowe tokeny i certyfikaty oraz zamykane integracje techniczne.
Na koniec trzeba wykonać test, a nie opierać się na przekonaniu, że „wszystko powinno działać”. Nowa księgowa powinna zobaczyć aktualne faktury w KSeF, firma powinna mieć kontrolę nad e-Doręczeniami, a nowe pełnomocnictwa muszą umożliwiać wykonanie najbliższych obowiązków podatkowych i ZUS.
Jeżeli te trzy rzeczy działają, migracja jest operacyjnie zamknięta. Jeżeli nie działają, nie ma sensu czekać do pierwszego terminu podatkowego, żeby przekonać się, czego zabrakło.
FAQ: zmiana księgowej i odbieranie dostępów
Czy wypowiedzenie umowy z biurem rachunkowym automatycznie odbiera mu dostęp do KSeF?
Nie. Uprawnienia w KSeF trzeba odebrać w systemie niezależnie od rozwiązania umowy z biurem.
Czy wystarczy odebrać w KSeF uprawnienie głównej księgowej?
Nie zawsze. Jeżeli wcześniej nadawała dostęp kolejnym osobom, trzeba przejrzeć cały wykaz uprawnień. Wyjątkiem jest model pośredni, w którym dostęp pracowników wynika z uprawnień przyznanych biuru jako podmiotowi — odebranie dostępu temu pośrednikowi przerywa możliwość działania jego pracowników dla klienta.
Czy po odebraniu uprawnień w KSeF trzeba jeszcze zajmować się tokenami i certyfikatami?
Tak, szczególnie gdy firma sama wygenerowała token lub certyfikat i przekazała go poprzedniemu biuru. Takiego środka uwierzytelnienia nie warto przekazywać kolejnemu dostawcy. Bezpieczniej go unieważnić i utworzyć nowy.
Czy OPL-1 i OPO-1 oznaczają to samo?
Nie. OPL-1 służy do odwołania pełnomocnictwa do podpisywania elektronicznych deklaracji udzielonego na UPL-1. OPO-1 dotyczy pełnomocnictwa ogólnego PPO-1. Przy zmianie biura często trzeba sprawdzić oba.
Co zrobić, jeśli stare biuro ma jeszcze wysłać ostatni JPK lub deklarację?
Najczyściej operacyjnie jest przekazać ten obowiązek nowemu biuru. Jeśli ostatni dokument rzeczywiście ma wysłać dotychczasowa księgowa, ustal konkretny dokument i termin, poczekaj na prawidłowe UPO i bezpośrednio po wysyłce odwołaj niewymagane już pełnomocnictwo.
Czy najpierw odebrać dostępy, czy najpierw odebrać dane księgowe?
Przy normalnym zakończeniu współpracy najpierw zabezpiecz dane i uruchom dostęp nowego biura, a następnie wykonaj odcięcie starego. Przy konflikcie, podejrzeniu nadużycia lub ryzyku nieautoryzowanych operacji kolejność jest odwrotna: najpierw KSeF, e-Doręczenia, bank i krytyczne systemy, potem odzyskiwanie danych.
Czy nowa księgowa może dostać login po poprzedniej księgowej?
Nie powinna. Nowa osoba lub nowe biuro powinny otrzymać własny dostęp. Dzięki temu historia operacji pozostaje czytelna, a przy kolejnej zmianie wiadomo dokładnie, które konto trzeba zamknąć.
Które trzy rzeczy sprawdzić jako pierwsze w dniu zmiany biura?
KSeF, e-Doręczenia i bank. To miejsca, w których stary dostęp oznacza odpowiednio dostęp do dokumentów finansowych i możliwość działania w systemie fakturowym, dostęp do prawnie istotnej korespondencji oraz wgląd albo możliwość działania na rachunkach. Dopiero po zabezpieczeniu tych obszarów można spokojnie domykać pozostałe pełnomocnictwa i systemy.
