Pular para o conteúdo
FiscalAPI
296 Certificado Digital

Rejeição 296 — Certificado Assinatura erro no acesso a LCR

Motivo da rejeição

Certificado Assinatura erro no acesso a LCR

4 min de leitura

O que é esta rejeição?#

A Rejeição 296 é retornada pela SEFAZ durante a validação da NF-e quando há uma inconsistência relacionada a assinatura digital do documento. Isso significa que a nota fiscal não foi autorizada e precisa ser corrigida antes de ser retransmitida.

Este código indica que rejeição: Certificado Assinatura erro no acesso a LCR.

Os campos afetados estão na seção de certificado digital do XML.

Campos XML relacionados#

Esta rejeição está associada aos seguintes campos do XML da NF-e. Verifique cada um deles ao diagnosticar o problema:

CampoXPath no XMLDescrição
X509CertificateSignature/KeyInfo/X509Data/X509CertificateCertificado digital X.509

Causas comuns#

  • O certificado digital utilizado para assinar a NF-e pode estar expirado
  • O certificado pode ter sido revogado pela autoridade certificadora
  • O certificado não pertence ao CNPJ do emitente da NF-e
  • O certificado não é do tipo e-CNPJ ou e-CPF válido na cadeia ICP-Brasil
  • A assinatura digital do XML está corrompida ou foi gerada incorretamente

Como resolver#

  1. Verifique a data de validade do certificado digital — renove se estiver expirado
  2. Confirme que o certificado pertence ao mesmo CNPJ informado no campo <emit><CNPJ>
  3. Certifique-se de que o certificado é do tipo A1 ou A3 válido na cadeia ICP-Brasil
  4. Gere novamente a assinatura digital do XML usando o certificado correto
  5. Se o certificado foi revogado, solicite um novo à autoridade certificadora

💡
Dica: Para identificar a causa desta rejeição, comece verificando os campos X509Certificate no XML da NF-e. Compare os valores informados com os dados cadastrais atualizados na SEFAZ e na Receita Federal.

Verificações analíticas#

  • Se o campo <emit><CNPJ> presente no XML difere do CNPJ titular do certificado digital utilizado na assinatura (verificável pelo campo Subject do certificado X.509) então há incompatibilidade de titularidade do certificado com o emitente declarado: substitua o certificado pelo emitido especificamente para o CNPJ constante em <emit><CNPJ> ou corrija o CNPJ no XML para coincidir com o titular do certificado.
  • Se o atributo <dhEmi> indica data de emissão posterior à data de validade (NotAfter) do certificado X.509 utilizado na assinatura então o certificado já estava expirado no momento da emissão declarada da NF-e: renove o certificado junto à autoridade certificadora ICP-Brasil antes de reenviar o documento com nova assinatura gerada dentro do período de validade do novo certificado.
  • Se o campo <CRT> do emitente contém valor 1 (Simples Nacional) e simultaneamente o certificado apresentado na cadeia de assinatura não é do tipo e-CNPJ emitido para pessoa jurídica na hierarquia ICP-Brasil (ex.: certificado e-CPF do sócio sem vínculo com o CNPJ emitente) então a cadeia de confiança do certificado não atende ao requisito de vinculação ao CNPJ emitente exigido pela SEFAZ: utilize exclusivamente certificado e-CNPJ A1 ou A3 emitido diretamente para o CNPJ do estabelecimento informado em <emit><CNPJ>.
  • Se o elemento <infNFe> possui atributo Id formado pelo literal 'NFe' concatenado com a chave de acesso de 44 dígitos, porém o digest SHA-1 ou SHA-256 calculado sobre o conteúdo canonicalizado do elemento difere do valor registrado em <DigestValue> dentro do bloco <Signature> então a assinatura digital está corrompida ou foi gerada sobre uma versão diferente do XML atual: descarte o XML assinado, reaplique a canonicalização C14N exclusiva, recalcule o digest e gere nova assinatura com o certificado válido antes de transmitir.
  • Se o campo <tpEmis> contém valor diferente de 1 (ou seja, emissão em contingência: SCAN=2, DPEC=3, EPEC=4, FS-DA=5, SVC-AN=6, SVC-RS=7, offline-NFC-e=9) e o timestamp <dhEmi> está dentro do horário de funcionamento normal da SEFAZ autorizadora sem registro de indisponibilidade declarada então a contingência foi ativada indevidamente, podendo ter forçado o uso de um certificado ou ambiente de assinatura alternativo incompatível com o certificado registrado para o emitente: retorne ao tpEmis=1, reassine o XML com o certificado principal do CNPJ emitente e retransmita em modo normal de autorização.
Compartilhar: WhatsApp LinkedIn Twitter

Consulte IEs e CNPJs antes de emitir NF-e

Muitas rejeições acontecem por dados cadastrais desatualizados. Com a FiscalAPI, consulte Inscrições Estaduais e CNPJs em tempo real direto da SEFAZ e Receita Federal.

Criar conta →