EUR/PLN 4,3311 -0,04% USD/PLN 3,7423 +0,14% CHF/PLN 4,5929 -0,44% GBP/PLN 5,0523 -0,16% Złoto 525,10 zł/g -1,31% Bitcoin 77 307 USD -0,12% EUR/PLN 4,3311 -0,04% USD/PLN 3,7423 +0,14% CHF/PLN 4,5929 -0,44% GBP/PLN 5,0523 -0,16% Złoto 525,10 zł/g -1,31% Bitcoin 77 307 USD -0,12%
Podatki i Prawo

Zmiany w profilu zaufanym — co warto wiedzieć o nowych regulacjach?

Zmiany w profilu zaufanym wprowadzone 17 czerwca 2021 r. zrewolucjonizowały sposób, w jaki korzystamy z usług publicznych online. Dzięki nowym regulacjom, użytkownicy mogą samodzielnie przedłużać ważność swojego profilu, a także cieszyć się szerszym dostępem do tożsamości elektronicznej. Co więcej, nowoczesne metody autoryzacji, takie jak powiadomienia PUSH czy kody jednorazowe, znacząco zwiększają bezpieczeństwo korzystania z tych usług. Dowiedz się, jak te zmiany wpływają na Twoje codzienne życie i jakie kroki warto podjąć, aby w pełni wykorzystać możliwości profilu zaufanego.

Zmiany w profilu zaufanym — co warto wiedzieć o nowych regulacjach?

Co obejmują zmiany w profilu zaufanym?

Od 17 czerwca 2021 r. tymczasowe profile zostały przekształcone w standardowe, a użytkownicy zyskali możliwość samodzielnego przedłużania ich ważności. Profil zaufany, powiązany z numerem PESEL, ma domyślny okres ważności trzy lata i można go przedłużyć o kolejne trzy lata przez internet. Rozszerzono też dostępność tożsamości elektronicznej — dodano integrację z bankami oraz e‑dowodem, co ułatwia korzystanie z usług publicznych online.

Zmiany objęły:

  • Platformę Usług Elektronicznych,
  • ePUAP,
  • e‑Urząd Skarbowy,
  • Internetowe Konto Pacjenta,
  • Centralną Informację Emerytalną,
  • ZUS.

Ujednolicono proces podpisywania dokumentów: zunifikowano adresy URL i wygląd interfejsu podczas składania podpisu. Wprowadzono też wymianę elementów kryptograficznych, m.in. pieczęci do podpisów oraz certyfikatów dla usług sieciowych. System oferuje różne metody autoryzacji:

  • SMS z kodem,
  • kody jednorazowe,
  • powiadomienia PUSH w aplikacji mObywatel.

Zalogowany użytkownik może zmieniać sposób i parametry autoryzacji na ePUAP. Wprowadzono obowiązkowe komunikaty bezpieczeństwa wysyłane na adres e‑mail, a profil zaufany nadal pozostaje bezpłatny. Unieważnić profil można na cztery sposoby:

  • przez ePUAP,
  • osobiście w urzędzie,
  • za pośrednictwem banku‑dostawcy tożsamości,
  • z aplikacji mObywatel.

Celem tych zmian jest zwiększenie dostępności usług administracji publicznej, uproszczenie załatwiania spraw oraz wzmocnienie zabezpieczeń kryptograficznych.

Co oznacza komunikat o przedłużeniu ważności profilu zaufanego?

Otrzymanie wiadomości oznacza, że ważność Twojego profilu zaufanego została przedłużona, dzięki czemu nadal możesz się uwierzytelniać, logować i podpisywać dokumenty bez natychmiastowego potwierdzania tożsamości. W treści często znajdują się też informacje o zmianach w parametrach autoryzacji — na przykład nowy kanał dla kodów jednorazowych lub powiadomień PUSH. Takie powiadomienia wysyłane są na zarejestrowany adres e‑mail i niektóre z nich mają kluczowe znaczenie dla bezpieczeństwa konta.

Odbierając wiadomość, potwierdzasz jednocześnie, że dane przypisane do Twojego numeru PESEL są nadal aktualne. W komunikacie znajdziesz szczegóły dotyczące m.in.:

  • nowego parametru autoryzacji,
  • terminu ważności,
  • ewentualnej wymiany certyfikatów.

Warto je uważnie przeczytać. Sprawdź też nadawcę i zawartość, a następnie zweryfikuj ustawienia autoryzacji w systemie, zwłaszcza ustawiony kanał dla kodów jednorazowych lub powiadomień. Jeżeli Twój adres e‑mail lub numer telefonu są nieaktualne, zaktualizuj je jak najszybciej. Przy podejrzeniu nieautoryzowanych zmian lub kompromitacji konta skorzystaj z opcji unieważnienia profilu i niezwłocznie zgłoś incydent do obsługi systemu. Powiadomienia te pełnią istotną rolę — informują o administracyjnych i technicznych zmianach, które mogą wpływać na działanie profilu zaufanego.

Jak zmienić metodę autoryzacji — czy powiadomienia PUSH zastąpią kod?

Proces zmiany metody autoryzacji w Profilu Zaufanym
KrokCzynnośćDodatkowe informacje
1Zalogowanie na platformie ePUAPWymagane do zmiany parametru autoryzacji
2Zmiana parametru autoryzacjiUżytkownik wprowadza nową metodę
3Potwierdzenie zmianKliknięcie 'OK' w systemie
4Potwierdzenie w aplikacji mObywatelKliknięcie przycisku potwierdzającego

Zaloguj się na swoje konto ePUAP, a potem przejdź do "Moje Profile Zaufane". Otwórz "Szczegóły profilu" i wybierz opcję zmiany ustawień autoryzacji. Do wyboru masz kilka metod:

  • SMS z kodem,
  • kod jednorazowy,
  • powiadomienia PUSH.

Wprowadź odpowiedni parametr — na przykład numer telefonu dla SMS-a lub identyfikator urządzenia dla powiadomień PUSH — i wykonaj poniższe kroki:

  1. Wskaź preferowaną metodę autoryzacji (SMS, kod jednorazowy lub PUSH).
  2. Podaj nowy parametr autoryzacyjny (np. numer telefonu lub identyfikator urządzenia).
  3. System prześle jednorazowy kod na dotychczasowy zarejestrowany parametr. Wpisz go w polu i potwierdź przyciskiem OK.
  4. Kliknij "Podpisz profilem zaufanym" i zatwierdź zmianę, używając przycisku "Zatwierdź".

Powiadomienia PUSH w aplikacji mObywatel pozwalają akceptować zmiany i transakcje bez wpisywania kodu SMS — pod warunkiem, że aplikacja jest zainstalowana, aktywna i powiązana z Twoim profilem. W praktyce PUSH może zastąpić SMS-y, ale ostateczny wybór metody zależy od Ciebie i czasem od wymogów konkretnej instytucji. Jeśli nie masz dostępu do dotychczasowego parametru autoryzacji, możesz unieważnić profil lub skontaktować się z obsługą ePUAP, aby odzyskać dostęp. Po zakończeniu zmiany sprawdź nowe ustawienia autoryzacji oraz potwierdzenie przesłane na adres e‑mail powiązany z kontem.

Jak potwierdzić zmianę w aplikacji mObywatel?

Po zainicjowaniu zmiany otrzymasz powiadomienie PUSH na zarejestrowane urządzenie z aktywną aplikacją mObywatel. Aby potwierdzić zmianę, otwórz to powiadomienie w aplikacji i wybierz przycisk potwierdzający, np. "Potwierdź" lub "Zatwierdź". Następnie zweryfikuj tożsamość urządzenia — w razie potrzeby użyj PIN-u, odcisku palca lub Face ID. Po pomyślnym zatwierdzeniu aplikacja wyświetli komunikat o sukcesie, a ustawienia autoryzacji zostaną zaktualizowane. Potwierdzenie może też trafić na powiązany adres e-mail.

Jeśli nie dostaniesz powiadomienia PUSH, sprawdź ustawienia telefonu:

  • czy systemowe powiadomienia są włączone,
  • czy masz połączenie z internetem,
  • czy korzystasz z najnowszej wersji aplikacji,
  • czy mObywatel ma wymagane uprawnienia.

Gdy urządzenie nie jest zarejestrowane lub problemy z powiadomieniami nadal występują, możesz skorzystać z alternatyw — kodu SMS lub jednorazowego kodu. Dostępna jest też opcja ponownej rejestracji urządzenia lub kontaktu z pomocą techniczną. Ministerstwo Cyfryzacji zaleca używanie mObywatela jako bezpiecznego kanału do potwierdzeń oraz do zwiększania ochrony Profilu Zaufanego.

Kiedy nastąpi wymiana certyfikatu usług sieciowych?

Wymiana certyfikatu zaplanowana jest na 17 lipca 2025 r. o godzinie 22:00. Chodzi o certyfikat używany do podpisywania kopert SOAP w usługach sieciowych Profilu Zaufanego. Może to spowodować krótką przerwę w działaniu usług i wpłynąć na ich dostępność, dlatego warto wcześniej przewidzieć okno serwisowe.

Integratorzy i instytucje publiczne będą musieli zaktualizować swoją konfigurację — m.in.:

  • odświeżyć truststore,
  • zaimportować nowy certyfikat (fingerprint/odcisk palca),
  • wymienić pieczęć do podpisywania dokumentów,
  • zweryfikować poprawność podpisywania i uwierzytelniania komunikatów SOAP.

Po zmianie konieczne jest przeprowadzenie testów podpisywania kopert SOAP w środowisku testowym oraz monitorowanie logów i komunikatów systemowych podczas okna serwisowego. Użytkownicy i integratorzy otrzymają stosowne powiadomienia o planowanej wymianie oraz o ewentualnych przerwach. Dla przypomnienia: poprzednia znacząca zmiana kryptograficzna miała miejsce 15 lutego 2024 r. Celem bieżącej wymiany jest utrzymanie bezpieczeństwa danych oraz zapewnienie ciągłości procesu podpisywania i uwierzytelniania komunikatów SOAP.

Jak zmiany wpływają na bezpieczeństwo profilu zaufanego?

Jak zmiany wpływają na bezpieczeństwo profilu zaufanego?

Wprowadzane zmiany zwiększają odporność profilu zaufanego na przejęcie konta i ataki kryptograficzne. Osiągnięto to przez wzmacnianie mechanizmów uwierzytelniania oraz modernizację procesu podpisywania komunikatów. Microsoft wskazuje, że uwierzytelnianie wieloskładnikowe (MFA) blokuje 99,9% zautomatyzowanych prób przejęcia kont — to argument za wdrożeniem MFA w systemie.

Cztery kluczowe efekty tych aktualizacji:

  • silniejsze metody uwierzytelniania, przykłady to e‑dowód, bank jako dostawca tożsamości, kody jednorazowe oraz powiadomienia PUSH z lokalnym uwierzytelnianiem (PIN lub biometryka), takie rozwiązania utrudniają ataki typu SIM swap i phishing,
  • większa odporność kryptograficzna, wymiana certyfikatów i pieczęci podpisu eliminuje użycie przestarzałych kluczy, co zmniejsza ryzyko podrobienia podpisów dokumentów elektronicznych,
  • lepsze wykrywanie anomalii, identyfikacja urządzeń i monitoring zachowań pozwalają wychwycić nietypowe logowania (np. z nowego IP lub z nieznanego urządzenia) i wymusić dodatkową weryfikację,
  • udoskonalone procedury operacyjne i powiadamianie, obowiązkowe komunikaty e‑mail informują o zmianach, a mechanizmy awaryjne i alternatywne metody potwierdzania ułatwiają odzyskanie dostępu po problemach technicznych.

Wpływ na ochronę danych osobowych i przetwarzanie:

  • rozwiązania techniczne są zgodne z zasadami zgody użytkownika i ograniczenia zakresu przetwarzania, przykładowo rejestracja urządzeń oraz zarządzanie uprawnieniami PUSH wymagają stosownych zabezpieczeń i udokumentowania procesów przetwarzania,
  • audyty i testy po wymianie certyfikatów minimalizują ryzyko błędnego szyfrowania komunikacji.

Zalecane działania użytkownika dla większego bezpieczeństwa:

  • zaktualizuj numer telefonu i adres e‑mail natychmiast po każdej zmianie danych kontaktowych,
  • powiąż aplikację mObywatel z profilem i włącz lokalne uwierzytelnianie (PIN/biometria),
  • unieważnij profil, jeśli podejrzewasz kompromitację, i zgłoś incydent do obsługi systemu,
  • uważnie monitoruj powiadomienia systemowe i sprawdzaj nadawcę wiadomości e‑mail.

Dzięki tym zmianom maleje prawdopodobieństwo nieautoryzowanego użycia profilu zaufanego, a jednocześnie poprawia się możliwość audytowania działań administracyjnych i integratorów.

Tomasz Wieczorek

Redaktor naczelny

Pisze o podatkach, rachunkach za energię i świadczeniach tak, żeby dało się z tego policzyć własny przypadek.

Materiały mają charakter informacyjny i edukacyjny. Nie są rekomendacją inwestycyjną ani poradą finansową, prawną czy podatkową w rozumieniu obowiązujących przepisów — decyzje podejmujesz na własną odpowiedzialność, a w indywidualnych sprawach skonsultuj się z doradcą.