Pular para o conteúdo
FiscalAPI
290 Certificado Digital

Rejeição 290 — Certificado Assinatura inválido

Motivo da rejeição

Certificado Assinatura inválido

4 min de leitura

O que é esta rejeição?#

A Rejeição 290 é retornada pela SEFAZ durante a validação da NF-e quando há uma inconsistência relacionada a assinatura digital do documento. Isso significa que a nota fiscal não foi autorizada e precisa ser corrigida antes de ser retransmitida.

Este código indica que rejeição: Certificado Assinatura inválido.

Os campos afetados estão na seção de certificado digital do XML.

Campos XML relacionados#

Esta rejeição está associada aos seguintes campos do XML da NF-e. Verifique cada um deles ao diagnosticar o problema:

CampoXPath no XMLDescrição
X509CertificateSignature/KeyInfo/X509Data/X509CertificateCertificado digital X.509

Causas comuns#

  • O certificado digital utilizado para assinar a NF-e pode estar expirado
  • O certificado pode ter sido revogado pela autoridade certificadora
  • O certificado não pertence ao CNPJ do emitente da NF-e
  • O certificado não é do tipo e-CNPJ ou e-CPF válido na cadeia ICP-Brasil
  • A assinatura digital do XML está corrompida ou foi gerada incorretamente

Como resolver#

  1. Verifique a data de validade do certificado digital — renove se estiver expirado
  2. Confirme que o certificado pertence ao mesmo CNPJ informado no campo <emit><CNPJ>
  3. Certifique-se de que o certificado é do tipo A1 ou A3 válido na cadeia ICP-Brasil
  4. Gere novamente a assinatura digital do XML usando o certificado correto
  5. Se o certificado foi revogado, solicite um novo à autoridade certificadora

💡
Dica: Para identificar a causa desta rejeição, comece verificando os campos X509Certificate no XML da NF-e. Compare os valores informados com os dados cadastrais atualizados na SEFAZ e na Receita Federal.

O que é esta rejeição?#

A Rejeição 290 é retornada pela SEFAZ durante a validação da NF-e quando há uma inconsistência relacionada a assinatura digital do documento. Isso significa que a nota fiscal não foi autorizada e precisa ser corrigida antes de ser retransmitida.

Este código indica que rejeição: Certificado Assinatura inválido.

Os campos afetados estão na seção de certificado digital do XML.

Campos XML relacionados#

Esta rejeição está associada aos seguintes campos do XML da NF-e. Verifique cada um deles ao diagnosticar o problema:

CampoXPath no XMLDescrição
X509CertificateSignature/KeyInfo/X509Data/X509CertificateCertificado digital X.509

Causas comuns#

  • O certificado digital utilizado para assinar a NF-e pode estar expirado
  • O certificado pode ter sido revogado pela autoridade certificadora
  • O certificado não pertence ao CNPJ do emitente da NF-e
  • O certificado não é do tipo e-CNPJ ou e-CPF válido na cadeia ICP-Brasil
  • A assinatura digital do XML está corrompida ou foi gerada incorretamente

Como resolver#

  1. Verifique a data de validade do certificado digital — renove se estiver expirado
  2. Confirme que o certificado pertence ao mesmo CNPJ informado no campo <emit><CNPJ>
  3. Certifique-se de que o certificado é do tipo A1 ou A3 válido na cadeia ICP-Brasil
  4. Gere novamente a assinatura digital do XML usando o certificado correto
  5. Se o certificado foi revogado, solicite um novo à autoridade certificadora

💡
Dica: Para identificar a causa desta rejeição, comece verificando os campos X509Certificate no XML da NF-e. Compare os valores informados com os dados cadastrais atualizados na SEFAZ e na Receita Federal.

Verificações analíticas#

  • Se o CNPJ extraído do Subject/CN do certificado digital (campo IssuerSerial do elemento X509Certificate na assinatura XML) difere do valor em <emit><CNPJ>, então o certificado não pertence ao emitente da NF-e e a SEFAZ rejeitará a assinatura: substitua o certificado pelo e-CNPJ correspondente ao CNPJ declarado em <emit><CNPJ>.
  • Se o atributo Id do elemento <infNFe> não coincide exatamente com o valor referenciado em <Reference URI='#...'> dentro do bloco <SignedInfo>, então a assinatura foi gerada sobre um nó diferente do documento atual, indicando XML adulterado ou reassinado incorretamente: reconstrua o XML, assegure que o Id='NFe' + chave de acesso e reassine.
  • Se <dhEmi> está dentro de um período de contingência (<tpEmis> igual a 2, 3, 4, 5, 6 ou 7) e o certificado A3 utilizado requer conexão com dispositivo físico que não estava disponível no momento da geração, então a assinatura pode ter sido produzida por certificado substituto não autorizado ou com token desconectado: valide que o certificado efetivamente usado para assinar é o mesmo cujo número de série consta no XML transmitido.
  • Se o valor de <emit><CRT> é 1 (Simples Nacional) e o certificado apresentado é um e-CPF em vez de e-CNPJ, ou pertence a um CNPJ de contador/terceiro sem procuração eletrônica registrada na SEFAZ, então a cadeia de autorização não é válida para emissão em nome do emitente: registre o certificado do contador via procuração eletrônica no portal da SEFAZ ou utilize o e-CNPJ do próprio emitente.
  • Se o digest value recalculado sobre o elemento <infNFe> serializado (canonicalização C14N exclusiva conforme declarado em <CanonicalizationMethod>) não corresponde ao <DigestValue> presente no XML, então o conteúdo do documento foi alterado após a assinatura — seja por reprocessamento de campos como <dhSaiEnt> ou <nProt> inseridos incorretamente dentro do escopo assinado: mova campos externos à assinatura para fora de <infNFe> e reassine o documento íntegro.
Compartilhar: WhatsApp LinkedIn Twitter

Consulte IEs e CNPJs antes de emitir NF-e

Muitas rejeições acontecem por dados cadastrais desatualizados. Com a FiscalAPI, consulte Inscrições Estaduais e CNPJs em tempo real direto da SEFAZ e Receita Federal.

Criar conta →