Pular para o conteúdo
FiscalAPI
295 Certificado Digital

Rejeição 295 — Certificado Assinatura difere ICP-Brasil

Motivo da rejeição

Certificado Assinatura difere ICP-Brasil

3 min de leitura

O que é esta rejeição?#

A Rejeição 295 é retornada pela SEFAZ durante a validação da NF-e quando há uma inconsistência relacionada a assinatura digital do documento. Isso significa que a nota fiscal não foi autorizada e precisa ser corrigida antes de ser retransmitida.

Este código indica que rejeição: Certificado Assinatura difere ICP-Brasil.

Os campos afetados estão na seção de certificado digital do XML.

Campos XML relacionados#

Esta rejeição está associada aos seguintes campos do XML da NF-e. Verifique cada um deles ao diagnosticar o problema:

CampoXPath no XMLDescrição
X509CertificateSignature/KeyInfo/X509Data/X509CertificateCertificado digital X.509

Causas comuns#

  • O certificado digital utilizado para assinar a NF-e pode estar expirado
  • O certificado pode ter sido revogado pela autoridade certificadora
  • O certificado não pertence ao CNPJ do emitente da NF-e
  • O certificado não é do tipo e-CNPJ ou e-CPF válido na cadeia ICP-Brasil
  • A assinatura digital do XML está corrompida ou foi gerada incorretamente

Como resolver#

  1. Verifique a data de validade do certificado digital — renove se estiver expirado
  2. Confirme que o certificado pertence ao mesmo CNPJ informado no campo <emit><CNPJ>
  3. Certifique-se de que o certificado é do tipo A1 ou A3 válido na cadeia ICP-Brasil
  4. Gere novamente a assinatura digital do XML usando o certificado correto
  5. Se o certificado foi revogado, solicite um novo à autoridade certificadora

💡
Dica: Para identificar a causa desta rejeição, comece verificando os campos X509Certificate no XML da NF-e. Compare os valores informados com os dados cadastrais atualizados na SEFAZ e na Receita Federal.

Verificações analíticas#

  • Se o CNPJ presente em <emit><CNPJ> difere dos primeiros 14 dígitos do campo Subject/CN extraído do certificado digital (quando disponível no XML de resposta SEFAZ ou log de transmissão), então o certificado utilizado para assinar pertence a outro titular e não ao emitente declarado na NF-e: substitua o certificado pelo e-CNPJ ou e-CPF de representante legal vinculado ao CNPJ do emitente.
  • Se o campo <dhEmi> indica data posterior à data de expiração conhecida do certificado (consultável via OCSP/CRL da ICP-Brasil) ou se a diferença entre <dhEmi> e a data atual supera 720 dias sem renovação registrada, então a assinatura foi gerada com certificado já expirado na cadeia ICP-Brasil: renove o certificado junto à Autoridade Certificadora antes de reemitir a NF-e.
  • Se <tpEmis> é igual a 1 (emissão normal) e o horário de <dhEmi> coincide com janelas de contingência declaradas pela SEFAZ, mas nenhum atributo de contingência está presente, e ainda assim a rejeição 295 ocorre, então a assinatura pode ter sido gerada por um certificado de contingência (ambiente diferente) não reconhecido pela ICP-Brasil em produção: confirme que o mesmo certificado A1/A3 de produção foi usado tanto para gerar quanto para transmitir o XML.
  • Se <emit><CRT> é 1 (Simples Nacional) e o XML contém múltiplos grupos <det> com tributação mista (ICMS CST e CSOSN simultaneamente), indicando que o arquivo foi montado por sistemas distintos ou mesclado manualmente, então a integridade do digest SHA-1/SHA-256 do elemento <infNFe> provavelmente foi quebrada após a concatenação, gerando assinatura inválida: regenere o XML completo em uma única operação de serialização antes de assinar.
  • Se o valor de <nNF> ou <serie> foi alterado manualmente após a geração da assinatura (detectável quando o hash do bloco <infNFe id='NFe...'> recalculado localmente diverge do <DigestValue> contido no <SignedInfo>), então a assinatura digital está corrompida por modificação pós-assinatura do conteúdo XML: reprocesse o documento do zero, garantindo que nenhum campo seja editado após a chamada ao método de assinatura do certificado.
Compartilhar: WhatsApp LinkedIn Twitter

Consulte IEs e CNPJs antes de emitir NF-e

Muitas rejeições acontecem por dados cadastrais desatualizados. Com a FiscalAPI, consulte Inscrições Estaduais e CNPJs em tempo real direto da SEFAZ e Receita Federal.

Criar conta →