El certificado: cuál, de quién y a qué host
En VERI*FACTU no se firma cada registro: se remite por un canal autenticado con certificado electrónico. La decisión real es de quién es ese certificado, y tiene consecuencias jurídicas.
¿Hace falta certificado electrónico para VeriFactu?
Para remitir en modalidad VERI*FACTU sí, pero no tiene por qué ser el del emisor ni estar en su servidor: un representante con apoderamiento inscrito puede remitir con el suyo.
Lo que el certificado autentica es la remisión, no cada registro. Los sistemas VERI*FACTU no están obligados a firmar electrónicamente los registros de facturación uno a uno; esa firma es un requisito de los sistemas NO VERI*FACTU.
Fuente: Real Decreto 1007/2023, de 5 de diciembre · Agencia Tributaria — Preguntas frecuentes sobre VERI*FACTU
La remisión de un registro VERI*FACTU viaja por un canal autenticado con certificado electrónico cualificado. Qué tipo de certificado sea cambia el host al que tienes que conectarte.
| Tipo de certificado | Para qué | Host de remisión |
|---|---|---|
| Persona física o representante | El caso habitual. | www1 / prewww1 |
| Sello de entidad | Procesos automatizados sin persona detrás. | www10 / prewww10 |
www2), que no sirve para remitir.Remites tú
Con tu certificado, por cuenta de tu cliente. En la cabecera va el
ObligadoEmision (él) y detrás el Representante (tú).
- Requiere apoderamiento inscrito en la AEAT
- O actuar como colaborador social
- El cliente no instala ni renueva nada
- Sin ese papel: rechazo 4105
Remite el obligado
Con su propio certificado. No hay bloque Representante ni apoderamiento
que gestionar.
- Cero fricción jurídica
- La relación con Hacienda es del cliente
- Alguien tiene que custodiar el .p12
- Y avisar antes de que caduque
Si guardas el certificado de tus clientes, asume lo que eso significa: ese fichero es una llave que ante la AEAT sirve para casi todo, no solo para VeriFactu.
Cifrado y fuera del árbol web
Nunca en la base de datos, nunca accesible por URL. Permisos 0600 y un .htaccess de negación como red de seguridad por si el directorio acaba dentro del webroot.
La contraseña, con otra llave
Cifrada con una clave que no viva en la propia base de datos. Si alguien se lleva un volcado, no se lleva los certificados.
Leer el NIF de dentro del certificado
Y contrastarlo con el del cliente antes de aceptarlo. Sin esa comprobación, cualquiera puede subir el certificado de un tercero.
Avisar de la caducidad
Un certificado caducado no da un error elegante: da un fallo de TLS que según tu cliente HTTP puede parecer cualquier otra cosa. Guarda la fecha al subirlo y avisa con semanas de antelación.
¿Necesito un certificado para usar VeriFactu?
Para remitir en modalidad VERI*FACTU sí hace falta un certificado electrónico cualificado, pero no tiene por qué ser tuyo ni estar en tu servidor: si remitimos en representación, se usa el nuestro y basta con el apoderamiento del cliente.
¿Hay que firmar cada registro con el certificado?
En VERI*FACTU no. Los sistemas VERI*FACTU no están obligados a aplicar una firma electrónica explícita a cada registro: lo que se autentica con certificado es la remisión. La firma registro a registro es un requisito de los sistemas NO VERI*FACTU.
¿Qué es un apoderamiento y quién lo tramita?
Es la autorización que un obligado tributario otorga en la sede de la AEAT para que otro presente en su nombre. Lo otorga el cliente, no el proveedor de software, y sin él la AEAT devuelve el error 4105.
¿Puedo usar un certificado de sello de entidad?
Sí, y es lo razonable para procesos automatizados. Ten en cuenta que se conecta a un host distinto del de los certificados de persona o representante.
Última revisión normativa: Especificaciones de huella AEAT v0.1.2 Revisado por el equipo técnico de verifactu.co