SEF korisnici i role: kako podesiti pristup za tim

Tim u kancelariji radi na laptopovima i dodeljuje uloge za pristup SEF sistemu

Firma ima tri osobe koje diraju fakture: vlasnik potpisuje, komercijalista kuca predloge, knjigovođa proverava. Na SEF portalu svi ulaze pod istim nalogom vlasnika, jer "tako je bilo lakše kad smo krenuli". Onda jedan klik pogrešnog dugmeta odbije ulaznu fakturu od 400.000 dinara i niko ne zna ko je to uradio. Ovo je priča koja se ponavlja u srpskim malim firmama svake nedelje, a rešenje je banalno: pravilno postavljene role na SEF-u.

Koje tipove korisnika SEF prepoznaje

Sistem e-faktura razlikuje dve osnovne kategorije pristupa: korisnici koji rade kroz web portal i korisnici koji rade kroz API (mašinski pristup za integracije). Unutar portala postoje uloge sa različitim ovlašćenjima, a API pristup se dobija preko API ključa vezanog za konkretnog korisnika ili firmu.

Praktično, na SEF-u ćeš u svakodnevnom radu susresti sledeće tipove pristupa:

Tip korisnika Šta može Tipičan primer
Zakonski zastupnik Sve — dodavanje korisnika, izdavanje, prijem, arhiva, brisanje Vlasnik d.o.o., direktor
Ovlašćeno lice (administrator) Rad sa fakturama + dodavanje novih korisnika Šef finansija
Korisnik za izdavanje Kreiranje i slanje izlaznih faktura Komercijala, fakturista
Korisnik za prijem Pregled i odgovor na ulazne fakture (prihvatanje/odbijanje) Nabavka, knjigovođa
Korisnik pregleda Read-only pristup arhivi Pomoćni knjigovođa, revizor
API korisnik Programska integracija (slanje/prijem preko softvera) ERP, faktura-softver, custom app

Ključna stvar koju ljudi promašuju: API ključ nije nova rola, već način na koji jedan od već postojećih korisnika komunicira sa SEF-om mimo browser-a. Ako izdaš API ključ nalogu koji ima puna prava, tvoj eksterni softver dobija puna prava. Ako ga izdaš ograničenom korisniku, i integracija je ograničena.

Za tačan spisak trenutno dostupnih rola i njihovih dozvola, proveri korisničko uputstvo Ministarstva finansija na efaktura.gov.rs — SEF s vremena na vreme uvodi izmene, pa portal ostaje jedini zvaničan izvor.

Ko treba koju rolu u maloj firmi

Ne postoji jedan tačan raspored, ali postoji nekoliko obrazaca koji rade za većinu srpskih malih biznisa. Krenimo od najčešćih situacija.

Paušalac koji radi sam. Ovde nema šta da se komplikuje — vlasnik je zakonski zastupnik i jedini korisnik. Ako povremeno angažuješ knjigovođu, dodaj joj korisnika sa ulogom pregleda, ili joj daj privremen izdavački pristup ako ti šalje fakture u tvoje ime. Nikad ne deli svoj lični nalog i lozinku.

D.o.o. sa 3–5 ljudi. Ovde krećeš da vidiš vrednost odvojenih rola. Tipična podela:

  • Direktor → zakonski zastupnik (puna prava)
  • Komercijalista → izdavanje faktura (bez pristupa ulaznim)
  • Knjigovođa (interni ili spoljni) → prijem + pregled izlaznih
  • Eksterni softver (Fakturko, ERP, custom app) → API korisnik za slanje

Firma sa 5–15 ljudi i više odeljenja. Tu obično uvodiš i dodatnog administratora (šef finansija) da vlasnik ne bude usko grlo za dodavanje novih ljudi. Prodaja i nabavka su strogo razdvojene — komercijala vidi samo izlazne, nabavka samo ulazne. Ovo nije birokratija, ovo je zaštita od grešaka i od jedne osobe koja bi mogla da napravi štetu (namerno ili slučajno).

Praktičan test da li je raspored dobar: ako ti sutra dobrovoljno ode komercijalista, koje ovlašćenja gubiš i koje moraš hitno da povučeš? Ako je odgovor "sve, jer je koristio moj nalog" — imaš problem.

Kako se korisnici i role tehnički dodaju

Sam proces dodavanja korisnika na SEF-u traje par minuta, ali ima nekoliko koraka koji ljudi propuštaju. Evo redosleda kako to izgleda u praksi za d.o.o.:

  1. Zakonski zastupnik se prijavljuje na SEF portal preko kvalifikovanog elektronskog sertifikata (lični, iz čitača kartica) ili preko naloga sa eID.gov.rs.
  2. Ide na deo za administraciju korisnika firme.
  3. Dodaje novog korisnika unosom JMBG-a i podataka.
  4. Bira mu rolu (izdavanje / prijem / pregled / administrator).
  5. Nova osoba dobija obaveštenje i sledeći put kad se prijavi na SEF svojim sertifikatom, vidi firmu u listi organizacija za koje radi.

Za API korisnika proces je drugačiji: u okviru podešavanja firme generišeš API ključ. Taj ključ je poput lozinke — ko god ga ima, može da radi u ime firme kroz API u okviru rola koje ima taj nalog. Zato:

  • Ne šalji API ključ preko WhatsApp-a ili običnog mejla.
  • Ne stavljaj ga u kod koji ide na GitHub.
  • Kad menjaš dobavljača softvera ili otpustiš IT saradnika, generiši novi ključ i stari poništi.

Preporuka koju retko čuješ, a menja stvari: za API integracije koristi tehnički nalog, ne lični nalog vlasnika. Ako vlasnik jednom napusti firmu ili se promeni struktura, ne mora se preraditi cela integracija.

Podela rola i automatizacija: gde se najčešće spotičeš

Kad kreneš da automatizuješ tok faktura — bilo preko gotovog softvera bilo preko custom integracije sa ERP-om — postavka rola direktno određuje šta možeš, a šta ne. Nekoliko tipičnih grešaka koje viđamo kod srpskih SMB-ova:

Greška 1: API ključ vezan za direktora sa punim pravima. Radi sve, ali ako ključ procuri, napadač ima potpunu kontrolu nad SEF nalogom firme. Bolje: napravi tehničkog korisnika sa tačno onim pravima koja treba integraciji (izdavanje ako softver samo šalje, izdavanje + prijem ako radi oba smera).

Greška 2: Softver šalje fakture, ali niko ne odgovara na ulazne. SEF pretpostavlja da ćeš na ulaznu fakturu odgovoriti prihvatanjem ili odbijanjem u zakonom propisanom roku. Ako je automatizacija samo za izlazne, mora postojati jasno određena osoba (i njena rola) za ulazne. Inače, tiho ti se gomilaju fakture na koje niko ne reaguje, dok jednog dana ne dobiješ opomenu.

Greška 3: Komercijalista i knjigovođa dele isti nalog. Ne znaš ko je poslao koju fakturu, ne znaš ko je odbio ulaznu, i u sporu nemaš trag. SEF beleži aktivnost po korisniku — iskoristi to.

Greška 4: Nema procedure za odlazak zaposlenog. Kad osoba ode, njen SEF pristup ostaje aktivan dok ga neko svesno ne ukloni. Napravi checklist: brisanje SEF korisnika, poništavanje API ključeva koje je koristio, promena šifri deljenih sistema.

Za timove koji fakturisanje voze kroz eksterni softver, dodatno pravilo: softver koji sedi između tebe i SEF-a mora poštovati istu podelu rola koja postoji na SEF portalu. Ako u Fakturku komercijalista ima pristup samo izdavanju, a softver ga preko API-ja tera na SEF sa punim pravima, promašio si smisao.

Kada uključiti spoljnog integratora

Za većinu malih firmi gotov softver za fakturisanje (bilo koji ozbiljan sa SEF integracijom, uključujući i naše rešenje) reši 90% posla — dobiješ web interfejs za tim, API prema SEF-u je već povezan, role u aplikaciji su definisane. Ne treba ti razvojni tim.

Ali postoje situacije kad ti treba custom integracija, tipa BizFlowAI, i tu se struktura rola komplikuje:

  • Imaš ERP (SAP Business One, Pantheon, Calculus, sopstveni) i hoćeš da fakture ne kucaš duplo.
  • Prodaješ preko web shop-a i hoćeš da porudžbina automatski postane faktura na SEF-u.
  • Radiš sa velikim kupcima koji zahtevaju specifičan format ili dodatne priloge.
  • Imaš CRM (HubSpot, Pipedrive) i hoćeš da ugovor iz CRM-a "propadne" u fakturu.

U ovim slučajevima dobar integrator će od tebe prvo tražiti spisak ko šta radi u firmi, pre nego što napiše i jednu liniju koda. Ako te iskusan integrator ne pita o rolama — traži drugog.

Praktičan savet: pre nego što angažuješ ikoga, popuni jednu tabelu. Kolone: ime i prezime, funkcija, treba li mu SEF pristup, koja rola, treba li mu pristup Fakturku/ERP-u, koja rola, ko je odobrio. Ta tabela ti je i osnov za GDPR/ZZPL evidencije obrade, i osnov za integraciju.

Bezbednost pristupa: šta radi razlika

Nekoliko konkretnih poteza koje odvajaju firme koje "nikad nisu imale problem" od onih koje su izgubile podatke ili novac:

Kvalifikovani elektronski sertifikat na kartici, ne u fajlu. Sertifikat u .pfx fajlu na desktopu je pozivnica. Kartica sa PIN-om — to je ono što se očekuje za ozbiljno korišćenje SEF-a.

Dvofaktorska autentikacija svugde gde postoji. Na eID.gov.rs, na email nalozima kroz koje ide poslovna komunikacija, na softveru za fakturisanje.

Redovna revizija korisnika. Jednom u kvartalu vlasnik ili šef finansija prolazi kroz spisak SEF korisnika i pita se: "Da li ovoj osobi i dalje treba ovaj pristup?" Sezonski radnik iz prošlog leta ne treba više da bude na spisku.

API ključevi u passwords manageru, ne u Excel fajlu na desktopu. Bitwarden, 1Password, KeePass — bilo koji ozbiljan alat je bolji od "sef_kljuc.txt" u Downloads folderu.

Log aktivnosti. SEF beleži ko je poslao/prihvatio šta. Ako imaš dodatni softver, on takođe treba da logira aktivnost po korisniku. U slučaju spora ili greške, log je jedino što će ti pomoći.

Gde Fakturko ulazi u priču

Kod nas su role na aplikaciji podešene tako da preslikaju logiku SEF-a: možeš imati vlasnika, korisnike koji samo izdaju, korisnike koji samo primaju i knjigovođe sa svojim pristupom. Kad povežeš SEF preko API ključa, svaki tvoj korisnik radi kroz Faktora (AI asistenta) ili kroz web/mobilnu aplikaciju, a ka SEF-u ide integracija — što znači da ne moraš svakom članu tima da otvaraš pun SEF portal ako mu ne treba. Komercijalista pošalje fakturu porukom Faktoru na Telegramu, sistem je gura na SEF u ime firme, a knjigovođa dobija mesečni paket automatski.

Ako imaš više firmi (do 3 na Pro planu), svaka ima svoj set korisnika i svoj SEF nalog — ne mešaju se. A ako ti treba nešto što ne rešava gotova aplikacija — direktna integracija sa tvojim ERP-om ili custom aplikacijom — BizFlowAI tim radi upravo to, i prvi razgovor uvek počinje sa "hajde da vidimo ko šta radi u firmi", ne sa kodom.

Zaokruženo

Struktura pristupa na SEF-u nije IT tema, već poslovna. Ko šalje fakture, ko ih odobrava, ko odgovara na ulazne, ko ima pravo da ubaci novog korisnika — sve su to odluke o kontroli firme. Ako tim od tri osobe deli jedan nalog, izgubio si i trag i kontrolu, i svaka automatizacija koju nakalemiš na to samo brže pravi haos.

Uzmi 15 minuta danas, otvori Excel, i popuni tabelu ko od tvojih ljudi treba koju rolu. Onda ih tako i dodaj na SEF. Kad to sredi, gotov softver ili integracija imaju čisto tlo na kome mogu da rade.

Ako hoćeš da vidiš kako izgleda kad je struktura rola već preslikana u alat koji priča sa SEF-om umesto tebe, napravi nalog za 2 minuta i pošalji prvu fakturu iste večeri.

Česta pitanja

Koje uloge (role) postoje na SEF portalu i ko šta može da radi?

Sistem e-faktura (SEF) razlikuje nekoliko tipova korisnika: zakonski zastupnik ima puna prava (dodavanje korisnika, izdavanje, prijem, arhiva), ovlašćeno lice ili administrator može da radi sa fakturama i dodaje nove korisnike, dok korisnik za izdavanje kreira i šalje izlazne fakture. Postoje i korisnik za prijem (pregled i odgovor na ulazne fakture), korisnik pregleda sa read-only pristupom arhivi, i API korisnik za programske integracije. Važno je znati da API ključ nije zasebna rola, već način komunikacije već postojećeg korisnika sa SEF-om izvan browser-a. Tačan spisak dozvola proveri u zvaničnom uputstvu Ministarstva finansija na efaktura.gov.rs.

Kako da podelim role na SEF-u u maloj firmi (d.o.o. sa 3-5 zaposlenih)?

Za tipičan d.o.o. sa 3-5 ljudi preporučuje se sledeća podela: direktor kao zakonski zastupnik sa punim pravima, komercijalista sa ulogom za izdavanje faktura (bez pristupa ulaznim), knjigovođa (interni ili spoljni) sa pravom prijema i pregleda izlaznih, i eksterni softver kao API korisnik za slanje. Prodaja i nabavka treba da budu razdvojene kako komercijala vidi samo izlazne, a nabavka samo ulazne fakture. Ovo nije birokratija već zaštita od grešaka i zloupotreba. Test valjanosti postavke: ako sutra ode komercijalista, koje ovlašćenja moraš hitno da povučeš — ako je odgovor 'sve, jer je koristio moj nalog', imaš ozbiljan problem.

Kako se dodaje novi korisnik na SEF portal?

Zakonski zastupnik se prvo prijavljuje na SEF portal preko kvalifikovanog elektronskog sertifikata (iz čitača kartica) ili preko naloga sa eID.gov.rs. Zatim ide u deo za administraciju korisnika firme, dodaje novog korisnika unosom JMBG-a i osnovnih podataka, i bira mu odgovarajuću rolu (izdavanje, prijem, pregled ili administrator). Nova osoba dobija obaveštenje i pri sledećoj prijavi na SEF svojim sertifikatom vidi firmu u listi organizacija za koje može da radi. Ceo proces traje par minuta, ali je važno unapred odlučiti koju tačno rolu daješ.

Šta je SEF API ključ i kako ga bezbedno koristiti?

SEF API ključ generiše se u podešavanjima firme na portalu i služi za programsku integraciju eksternih softvera (ERP, faktura-softver) sa SEF-om. Ključ ima ista prava kao korisnik za koga je izdat — ako ga vežeš za nalog vlasnika sa punim pravima, tvoj softver (i svako ko dođe do ključa) ima potpunu kontrolu nad SEF nalogom firme. Zbog toga se ne sme slati preko WhatsApp-a ili običnog mejla, ne sme se čuvati u kodu koji ide na GitHub, a kad menjaš dobavljača softvera ili otpuštaš IT saradnika treba generisati novi i poništiti stari. Najbolja praksa je napraviti poseban tehnički nalog sa tačno onim ovlašćenjima koja integracija zahteva.

Koje su najčešće greške pri podeli SEF rola i automatizaciji e-faktura?

Najčešće greške u srpskim malim firmama su: vezivanje API ključa za direktorski nalog sa punim pravima (rizik ako ključ procuri), automatizacija samo izlaznih faktura bez određene osobe za odgovor na ulazne (fakture se gomilaju bez reakcije i preti opomena), i deljenje istog naloga između komercijaliste i knjigovođe (nema traga ko je poslao ili odbio koju fakturu). Takođe je česta greška da ne postoji procedura za odlazak zaposlenih, pa stari korisnici zadržavaju pristup. SEF beleži svaku aktivnost po korisniku, pa je odvojen nalog za svaku osobu osnovna zaštita od grešaka i zloupotreba. Ispravna postavka rola direktno određuje koliko sigurno i pouzdano možeš da automatizuješ tok faktura.