Wie ersetze ich ein ablaufendes KSeF-Zertifikat in KSeFGPT?
Fügen Sie den neuen PEM-Schlüssel und das neue Zertifikat hinzu, prüfen Sie Betreff sowie Gültigkeitsdatum und entfernen Sie erst danach die alten Anmeldedaten.
- Modul
- Einstellungen
- Lesezeit
- 5 Min.
- Schwierigkeitsgrad
- Mittel
Befolge die Anleitung sorgfältig, dann schaffst du es bestimmt
- Veröffentlicht
- 29. August 2026
- Autor
- Rafał Zeidler
- Format
- Textanleitung und Video
Schriftliche Anleitung
Was Sie erledigen
Sie fügen für dasselbe Unternehmen neue Zertifikatsanmeldedaten hinzu, prüfen Kennung, Betreff und Gültig bis und entfernen anschließend nur den alten Eintrag.
Für kurze Zeit sind zwei Zertifikate in der Liste aktiv. Führen Sie in dieser Zeit keine KSeF-Vorgänge aus. Entfernen Sie den alten Eintrag direkt nach Bestätigung des neuen, da die Auswahl bei mehreren aktiven Anmeldedaten nicht deterministisch sein kann.
Voraussetzungen
Bevor Sie beginnen
Erzeugen Sie zuvor in KSeF ein neues Zertifikat für den richtigen Rechtsträger. Bereiten Sie den passenden privaten Schlüssel und das Zertifikat vor. Lassen Sie die alten Anmeldedaten aktiv, bis der neue Eintrag mit korrekten Metadaten sichtbar ist.
| Element | Anforderung |
|---|---|
| Zugriff | Unternehmensinhaber oder Benutzer mit dem Bereich credentials:manage, der die KSeF-Anmeldedaten dieses Unternehmens verwalten darf. |
| Dateien | Privater Schlüssel als .key- oder .pem-Datei und das dazugehörige Zertifikat als .crt-, .cer- oder .pem-Datei. Jede Datei darf höchstens 1 MB groß sein. |
| Passwort | Das Schlüsselpasswort, wenn der private Schlüssel verschlüsselt ist. |
| Vergleichsdaten | Präfix der alten Kennung, Betreff, Gültig bis und Erstellungsdatum. |
| Startpunkt | Öffnen Sie nach der Anmeldung Einstellungen und anschließend KSeF-Verbindung. |
| Dauer | Etwa 3 Minuten. |
| Wichtige Auswirkung | Ein Klick auf das Papierkorbsymbol löscht die Anmeldedaten sofort. Die Oberfläche fragt nicht nach einer Bestätigung und bietet kein Rückgängigmachen an. |
Prozessvideo
PT24.76SDie Aufnahme zeigt das Hinzufügen eines neuen PEM-Zertifikats, die Prüfung von Betreff und Gültigkeit sowie das sichere Entfernen des alten Eintrags.
Altes Zertifikat identifizieren
Öffnen Sie unter Einstellungen die KSeF-Verbindung und suchen Sie die richtige Unternehmenskarte anhand von Name und NIP. Notieren Sie in der Zertifikatszeile die ersten acht Zeichen der Kennung über Erstellt.
Prüfen Sie Betreff und Gültig bis. Die gelbe Warnung Zertifikat läuft bald ab erscheint, wenn das Ablaufdatum innerhalb der nächsten 30 Tage liegt oder bereits überschritten ist.

Formular für neue Anmeldedaten öffnen
Klicken Sie auf derselben Unternehmenskarte auf Anmeldedaten hinzufügen. Wählen Sie unter Authentifizierungsmethode Zertifikat, falls es noch nicht ausgewählt ist.
Die Felder Privater Schlüssel (.key), Zertifikat und Schlüsselpasswort (optional) werden angezeigt. Entfernen Sie den alten Eintrag noch nicht.

Neuen Schlüssel und Zertifikat auswählen
Wählen Sie unter Privater Schlüssel (.key) die neue Schlüsseldatei und unter Zertifikat die passende Zertifikatsdatei. Geben Sie bei einem verschlüsselten Schlüssel das Passwort unter Schlüsselpasswort (optional) ein.
Unter beiden Feldern erscheinen Ausgewählte Datei und der Dateiname. PEM-Zertifikat speichern wird erst aktiv, wenn beide Dateien geladen wurden.

Neues Zertifikat speichern
Klicken Sie auf PEM-Zertifikat speichern. Die Anwendung prüft Dateipaar und Zertifikatsbetreff, speichert die Anmeldedaten, schließt das Formular und lädt die Liste erneut.
Nach erfolgreicher Speicherung sind zwei Zertifikatszeilen sichtbar. Dieser Bildschirm zeigt keine separate Erfolgsmeldung. Wenn der neue Eintrag nicht erscheint, lassen Sie das alte Zertifikat unverändert.

Metadaten beider Einträge vergleichen
Unterscheiden Sie die Zeilen anhand des Kennungspräfixes und des Datums Erstellt. Prüfen Sie im neuen Eintrag Betreff und Gültig bis. Der Betreff muss dem richtigen Unternehmen entsprechen und das neue Zertifikat sollte später ablaufen als das alte.
Entfernen Sie den alten Eintrag nicht, wenn beim neuen Betreff oder Gültig bis fehlt, ein anderer Rechtsträger angegeben ist oder das Datum unerwartet ist. Führen Sie keine KSeF-Vorgänge aus, solange beide Einträge aktiv sind.

Altes Zertifikat entfernen
Vergleichen Sie Kennungspräfix, Erstellt und Gültig bis ein letztes Mal. Klicken Sie nur in der Zeile des alten Zertifikats auf das Papierkorbsymbol.
Die Löschung erfolgt sofort, ohne Bestätigungsdialog und ohne Erfolgsmeldung. Warten Sie, bis die alte Zeile verschwindet. Auf der Unternehmenskarte darf nur das neue Zertifikat mit dem späteren Ablaufdatum verbleiben.

Endzustand
Ergebnis prüfen
Auf der richtigen Unternehmenskarte steht eine Zeile mit der Methode Zertifikat. Ihr Kennungspräfix entspricht dem neuen Eintrag, Betreff bezeichnet das richtige Unternehmen und Gültig bis zeigt das neue Ablaufdatum.
Das alte Kennungspräfix ist nicht mehr in der Liste vorhanden. Kehren Sie erst nach dieser Prüfung zu Vorgängen zurück, die die KSeF-Verbindung benötigen.
Fehlerdiagnose
Wenn etwas nicht funktioniert
Vergleichen Sie das sichtbare Problem mit der folgenden Tabelle.
| Problem | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| PEM-Zertifikat speichern ist deaktiviert | Es wurden nicht beide Dateien geladen. | Wählen Sie den privaten Schlüssel und das passende Zertifikat einzeln aus. Ein Passwort ist nur bei einem verschlüsselten Schlüssel erforderlich. |
| Ein Fehler zum PEM-Format oder zur Größe erscheint | Eine Datei enthält keine BEGIN- und END-Kopfzeilen, hat eine nicht unterstützte Erweiterung oder überschreitet 1 MB. | Wählen Sie die ursprüngliche .key- oder .pem-Schlüsseldatei und die .crt-, .cer- oder .pem-Zertifikatsdatei. Bearbeiten Sie den Dateiinhalt nicht manuell. |
| Die Anwendung lehnt Passwort oder Dateipaar ab | Das Passwort ist falsch oder der private Schlüssel passt nicht zum Zertifikat. | Verwenden Sie das beim Export festgelegte Passwort und Dateien aus demselben Paar. |
| Die Anwendung meldet, dass die NIP im Zertifikat nicht zum Unternehmen passt | Das Zertifikat wurde für einen anderen Rechtsträger ausgestellt. | Entfernen Sie den alten Eintrag nicht. Erzeugen Sie ein Zertifikat für das Unternehmen auf der Karte und fügen Sie das richtige Dateipaar hinzu. |
| Das Formular wurde geschlossen, aber nur der alte Eintrag ist sichtbar | Das neue Zertifikat wurde nicht gespeichert oder die Liste wurde nicht aktualisiert. | Entfernen Sie das alte Zertifikat nicht. Aktualisieren Sie die Seite und wiederholen Sie das Hinzufügen erst nach Prüfung der Dateien und des Zugriffs. |
| Beim neuen Eintrag fehlen Betreff oder Gültig bis | Die Antwort enthält nicht die Metadaten, die zum sicheren Unterscheiden der Zertifikate erforderlich sind. | Entfernen Sie den alten Eintrag nicht und führen Sie keine KSeF-Vorgänge aus. Wenden Sie sich mit dem neuen Kennungspräfix an den Support. |
| Die alte Zeile bleibt nach dem Klick auf den Papierkorb sichtbar | Die Löschung wurde nicht angenommen oder die Aktualisierung der Liste ist noch nicht abgeschlossen. | Klicken Sie nicht auf den Papierkorb der anderen Zeile. Aktualisieren Sie die Seite und wiederholen Sie die Löschung erst nach Identifizierung des alten Präfixes. |
Wie geht es weiter
Führen Sie einen sicheren Lesevorgang aus, um die KSeF-Verbindung des Unternehmens zu prüfen. Entfernen Sie bei einem Autorisierungsfehler den neuen Eintrag nicht, bevor die Ursache geklärt ist.
Tragen Sie das Ablaufdatum des neuen Zertifikats in Ihren Kalender ein und planen Sie den nächsten Austausch vor dem Erscheinen der Warnung.
Wenn Sie die Verbindung zum ersten Mal einrichten, lesen Sie Wie richte ich die KSeF-Verbindung in KSeFGPT ein?.
Zertifikat ohne Zugriffsunterbrechung ersetzen
Melden Sie sich an, fügen Sie das neue Zertifikat hinzu und entfernen Sie das alte erst nach Prüfung der Metadaten.
Bei KSeFGPT anmelden