Rejeição 286 — Certificado Transmissor erro no acesso a LCR
Motivo da rejeição
Certificado Transmissor erro no acesso a LCR
O que é esta rejeição?#
A Rejeição 286 é retornada pela SEFAZ durante a validação da NF-e quando há uma inconsistência relacionada a assinatura digital do documento. Isso significa que a nota fiscal não foi autorizada e precisa ser corrigida antes de ser retransmitida.
Este código indica que rejeição: Certificado Transmissor erro no acesso a LCR.
Os campos afetados estão na seção de certificado digital do XML.
Campos XML relacionados#
Esta rejeição está associada aos seguintes campos do XML da NF-e. Verifique cada um deles ao diagnosticar o problema:
| Campo | XPath no XML | Descrição |
|---|---|---|
| X509Certificate | Signature/KeyInfo/X509Data/X509Certificate | Certificado digital X.509 |
Causas comuns#
- O certificado digital utilizado para assinar a NF-e pode estar expirado
- O certificado pode ter sido revogado pela autoridade certificadora
- O certificado não pertence ao CNPJ do emitente da NF-e
- O certificado não é do tipo e-CNPJ ou e-CPF válido na cadeia ICP-Brasil
- A assinatura digital do XML está corrompida ou foi gerada incorretamente
Como resolver#
- Verifique a data de validade do certificado digital — renove se estiver expirado
- Confirme que o certificado pertence ao mesmo CNPJ informado no campo <emit><CNPJ>
- Certifique-se de que o certificado é do tipo A1 ou A3 válido na cadeia ICP-Brasil
- Gere novamente a assinatura digital do XML usando o certificado correto
- Se o certificado foi revogado, solicite um novo à autoridade certificadora
Verificações analíticas#
- Se o campo <CNPJ> dentro de <emit> difere do CNPJ titular do certificado digital utilizado para assinar o XML (verificável no Subject do certificado X.509), então o certificado não pertence ao emitente da NF-e e a SEFAZ rejeitará a assinatura por incompatibilidade de titularidade: substitua o certificado pelo emitido especificamente para o CNPJ declarado em <emit><CNPJ>.
- Se a data atual do sistema de emissão for posterior à data de validade do certificado (campo NotAfter do X.509) e o campo <dhEmi> registrar emissão dentro desse período expirado, então a assinatura digital foi gerada com certificado já vencido, tornando a LCR inacessível por cadeia quebrada: renove o certificado junto à AC emissora antes de retransmitir.
- Se o valor de <tpEmis> for diferente de 1 (emissão normal) e a NF-e estiver sendo transmitida em modo online sem que o período de contingência tenha sido encerrado e re-assinado com o certificado vigente, então a assinatura gerada durante a contingência pode referenciar um certificado já revogado ou expirado no momento da transmissão efetiva: re-assine o XML com o certificado válido corrente antes de enviar à SEFAZ.
- Se o digest value calculado sobre o elemento <infNFe> (canonicalizado C14N) não coincidir com o valor registrado em <DigestValue> dentro de <SignedInfo>, indicando que o XML foi modificado após a assinatura (por exemplo, campos como <vNF> em <ICMSTot> ou <vPag> em <detPag> alterados manualmente pós-assinatura), então a assinatura está corrompida e a validação da cadeia ICP-Brasil falha antes mesmo da consulta à LCR: re-serialize e re-assine o XML completo sem modificações posteriores.
- Se o certificado utilizado para assinar pertence a uma pessoa física (e-CPF) enquanto o emitente possui <CRT> igual a 1, 2 ou 3 e está identificado exclusivamente por <CNPJ> sem <CPF> em <emit>, então a cadeia ICP-Brasil rejeita o vínculo entre assinante e emitente jurídico, gerando falha de acesso à LCR por política de uso do certificado: utilize exclusivamente certificado e-CNPJ vinculado ao CNPJ do emitente para assinar NF-e de pessoa jurídica.
Consulte IEs e CNPJs antes de emitir NF-e
Muitas rejeições acontecem por dados cadastrais desatualizados. Com a FiscalAPI, consulte Inscrições Estaduais e CNPJs em tempo real direto da SEFAZ e Receita Federal.
Criar conta →