Nota Técnica 2024.003 - Consolidação da Definição do PAA
25/04/2026 Nota técnica que consolida as definições e regras de validação do Provedor de Assinatura e Autorização para o CTe [v1.01 - Atualização das definições do PAA]
Análise▾
Impacto — resumo
Consolida a especificação do Provedor de Assinatura e Autorização (PAA) para o CT-e, permitindo que contribuintes sem certificado digital próprio emitam documentos fiscais eletrônicos por intermédio de um provedor homologado. Define estrutura de XML, regras de validação, séries específicas e cronograma de implantação em homologação (07/2026) e produção (08/2026).
Impacto — detalhado
A NT 2024.003 v1.01 consolida as regras de validação e a especificação técnica do PAA (Provedor de Assinatura e Autorização) para o Conhecimento de Transporte Eletrônico (CT-e e CT-e Simplificado, modelo 57). O PAA é uma figura que intermediará a emissão de DFe por contribuintes (principalmente TACs identificados por CPF e MEIs identificados por CNPJ) que não possuem certificado digital ICP-Brasil próprio, utilizando autenticação via plataforma gov.br. O fluxo funciona da seguinte forma: o emitente credencia-se no portal da SEFAZ Virtual RS (SVRS) e vincula-se a um PAA homologado pelo ENCAT. É gerado um par de chaves RSA (formato PEM RSA 1024 bits) exclusivo para a relação PAA-contribuinte. O PAA gera o XML do DFe, preenche o grupo infPAA com seu CNPJ, assina o atributo Id do DFe com a chave privada RSA do emitente (SHA1 base64), informa a chave pública no grupo RSAKeyValue e assina o documento com seu certificado digital ICP-Brasil. Define-se procEmi=4 para emissão via PAA e séries específicas: 970-979 para emitentes CPF (TAC) e 980-989 para emitentes CNPJ (MEI). As regras de validação incluem: E03 com exceção para PAA (não exige CNPJ-base do certificado igual ao do emitente); rejeições 909 (ambiente autorizador inválido — deve ser SVRS), 910 (procEmi incompatível), 911 (procEmi inválido quando não PAA), 912 (série inválida), 913 (CRT deve ser 1-Simples Nacional ou 4-MEI), 229 (IE do emitente opcional para MEI/TAC via PAA); e validações específicas do PAA: PAA01 (CNPJ do PAA válido — cStat 914), PAA02 (PAA homologado pelo ENCAT — cStat 915), PAA03 (vínculo emitente-PAA ativo — cStat 916), PAA04 (certificado de assinatura igual ao CNPJ-base do PAA — cStat 917), PAA05 (assinatura RSA válida — cStat 959).
Quem é afetado
Transportadores Autônomos de Carga (TAC) identificados por CPF; Microempreendedores Individuais (MEI) identificados por CNPJ; empresas de tecnologia que atuam ou pretendem atuar como Provedores de Assinatura e Autorização (PAA) homologados pelo ENCAT; desenvolvedores de sistemas de emissão de CT-e; administrações tributárias estaduais autorizadoras de CT-e, especialmente a SEFAZ Virtual RS (SVRS).
O que fazer
1. Provedores de PAA: obter homologação junto à Coordenação do ENCAT e integrar com o portal da SVRS para obtenção de pares de chaves RSA via serviço DFeDistPAA. 2. Desenvolvedores de sistemas de CT-e: implementar suporte ao grupo infPAA no XML, procEmi=4, séries 970-979 (CPF) e 980-989 (CNPJ), assinatura RSA SHA1 base64 do atributo Id, e validações correspondentes. 3. Empresas emissoras (TAC e MEI): credenciar-se no portal da SVRS via gov.br, solicitar vínculo com PAA homologado e utilizar o software de emissão fornecido pelo PAA. 4. SEFAZ autorizadoras de CT-e (exceto SVRS): implementar regras de validação 909-913 e PAA01-PAA05. 5. Todos: testar em ambiente de homologação a partir de 07/2026 e preparar para produção em 08/2026.
Taxonomia▾
Tributos afetados
Documentos afetados
Operações afetadas
UFs afetadas
Prazos e Timeline▾
Prazos
Timeline
Publicação da NT 2024.003 v1.01 em abril de 2026
Início da implantação em ambiente de homologação
Início da implantação em ambiente de produção (obrigatório)
Texto Integral▾
Projeto Conhecimento de Transporte Eletrônico Nota Técnica 2024.003 Consolidação da especificação do PAA Versão 1.01 – abril de 2026 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 2 / 9 Sumário Histórico de Alterações / Cronograma .................................................................................................. 3 1 Provedor de Assinatura e Autorização ............................................ Erro! Indicador não definido. 2 Geração de XML com envio ao Ambiente de Autorização ............... Erro! Indicador não definido. 3 Padrão de Certificado Digital para Assinatura Avançada ................. Erro! Indicador não definido. Chave Privada RSA (PrivateKey): ....................................................... Erro! Indicador não definido. Chave Pública RSA (PublicKey): ........................................................ Erro! Indicador não definido. 4 Assinatura RSA e Geração do DFe pelo PAA ................................. Erro! Indicador não definido. 5 Credenciamento de contribuintes .................................................... Erro! Indicador não definido. 6 Série de emissão dos documentos. ................................................. Erro! Indicador não definido. 7 Estrutura das informações do PAA no XML dos DFe .................................................................... 4 8 Fluxo simplificado de funcionamento do PAA ................................................................................ 7 9 Regras de Validação (CTe e CTe Simplificado) ............................................................................. 8 Grupo E: Validações da Assinatura Digital do DFe ........................................................................... 8 Validação do CTe ............................................................................................................................. 8 Validações do Registro de Eventos (parte geral) .............................................................................. 9 Validações do PAA (Sempre que informado infPAA em CTe e Evento) ............................................ 9 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 3 / 9 Histórico de Alterações / Cronograma Versão Histórico de atualizações Implantação Homologação Implantação Produção 1.01 Consolidação das Regras de Validação relacionadas ao PAA 07/2026 08/2026 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 4 / 9 1 Provedor de Assinatura e Autorização O contribuinte emitente de Documento Fiscal Eletrônico poderá utilizar os serviços de um Provedor de Assinatura e Autorização de Documentos Fiscais Eletrônicos - PAA com a finalidade de realizar comunicações com os sistemas de autorização de uso de documentos fiscais eletrônicos providos pelas administrações tributárias, em nome do contribuinte. O ambiente de autorização das Administrações Tributárias através do Portal Nacional dos Documentos Fiscais Eletrônicos irá permitir a vinculação entre contribuintes que se enquadrarem nesse perfil (devidamente identificados na plataforma gov.br do governo federal) com Provedores de Assinatura e Autorização previamente homologados pela Coordenação do ENCAT. O contribuinte deverá utilizar ferramenta de emissão de documento fiscal fornecida pelo PAA, preferencialmente na internet e com identificação do usuário. 2 Geração de XML com envio ao Ambiente de Autorização O PAA receberá o pedido de emissão no formato que seu software estiver construído e providenciará a geração do XML do documento fiscal eletrônico preenchendo o grupo infPAA. Neste grupo será alimentada a tag SignaturaValue assinando o atributo Id do DFe com a chave criptográfica no padrão RSA fornecida pela administração tributária. O DFe também deverá receber a assinatura digital qualificada com certificado ICP-Brasil do PAA. O PAA deverá transmitir o XML do DFe para o ambiente de autorização onde será submetido a todas as regras de validação estabelecidas no MOC. O documento poderá ser autorizado ou rejeitado, devendo o PAA guardar o protocolo de autorização e atuar nos casos em que houver rejeição. 3 Padrão de Certificado Digital para Assinatura Avançada O certificado digital utilizado para assinatura avançada das mensagens seguirá padrão RSA (com par de chaves) gerados pela Plataforma de Emissão Simplificada para o usuário contribuinte que efetuar seu credenciamento e vinculação com o Provedor de Assinatura e Autorização no portal da SEFAZ Virtual RS identificando-se pelo usuário e senha da plataforma gov.br. O PAA poderá obter o par de chaves pública e privada do seu usuário de forma automatizada acessando o serviço DFeDistPAA descrito no Manual de Orientações do PAA (MOPAA). Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 5 / 9 Os certificados seguirão a especificação OpenSSL e serão gerados de forma única para a relação de cada PAA com o contribuinte vinculado no portal. A especificação produz um par de chaves (pública e privada) no formato PEM RSA 1024 bits. As chaves são transformadas na estrutura RSA para assinatura digital XML com a seguinte definição: Chave Privada RSA (PrivateKey): # Campo Ele Pai Tipo Ocor. Descrição/Observação Priv01 RSAKeyValue G Raiz - 1-1 Chave Privada RSA Priv02 Modulus E Priv01 Base64 1-1 Priv03 Exponent E Priv01 C 1-1 Informar “AQAB” Priv04 P E Priv01 Base64 1-1 Priv05 Q E Priv01 Base64 1-1 Priv06 DP E Priv01 Base64 1-1 Priv07 DQ E Priv01 Base64 1-1 Priv08 InverseQ E Priv01 Base64 1-1 Priv09 D E Priv01 Base64 1-1 Chave Pública RSA (PublicKey): # Campo Ele Pai Tipo Ocor. Descrição/Observação Pub01 RSAKeyValue G Raiz - 1-1 Chave Pública RSA Pub02 Modulus E Pub01 Base64 1-1 Pub03 Exponent E Pub01 C 1-1 Informar “AQAB” 4 Assinatura RSA e Geração do DFe pelo PAA A empresa emitente usuária do serviço de Provedor de Assinatura e Autorização deverá solicitar o vínculo a um Provedor homologado no portal da SEFAZ Virtual RS, o resultado dessa solicitação entregará um par de chaves RSA (chave pública e chave privada) para o emitente. Com a chave privada, a aplicação do PAA deverá assinar o conteúdo do atributo Id do CTe / Evento (convertido para array de bytes) com padrão de assinatura assimétrica RSA SHA1 originando um SignatureValue no formato base64. A chave pública deverá ser informada no grupo RSAKeyValue no padrão XML Signature para chaves RSA. Passos a executar: Responsável Descrição Emitente Responsável pela empresa deverá acessar o portal DFe da SVRS com seu CPF (login plataforma gov.br) Emitente Solicitar o vínculo com o Provedor de Assinatura e Autorização disponibilizado pelo portal. PAA Obter via WS o par de chaves RSA (chave privada e chave pública) do Emitente Emitente Emitir seus documentos fiscais no software fornecido pelo PAA PAA Gerar o arquivo XML do DFe a partir das informações comerciais fornecida pelo Emitente no SW disponibilizado PAA Assinar o conteúdo da tag Id do DFe com a chave RSA (SHA1 base64) PAA Informar a chave pública no padrão XML Signature no grupo RSAKeyValue PAA Assinar o DFe com certificado X509 padrão ICP-Brasil do PAA PAA Transmitir o DFe para o serviço de autorização da SVRS PAA Tratar o retorno do serviço de autorização e fornecer o feedback para o emitente A qualquer tempo o Emitente poderá solicitar o término do vínculo e utilização do PAA acessando o portal da SVRS. A administração tributária e o PAA também poderão comandar o encerramento do vínculo. Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 6 / 9 5 Credenciamento de contribuintes Para o credenciamento, o portal do PAA irá consultar o cadastro de emissores de DFe para validar se existe alguma restrição e se o contribuinte está habilitado para emissão de documentos fiscais. Se o contribuinte não estiver habilitado, o portal do PAA irá direcionar o contribuinte para que este faça o credenciamento na sua UF de origem. Se houver alguma restrição, o contribuinte será informado que há restrição de emissão na sua UF de origem. Após a habilitação para emissão de DFe, estará disponível a utilização de PAA para este emitente. Até o final de 2026, ou assim que operacional e tempestivamente disponíveis, serão utilizadas na solução do PAA, as informações cadastrais disponibilizadas pelo ambiente nacional de dados previsto no Art. 59 da LC 214/2025. 6 Série de emissão dos documentos. Visando viabilizar a utilização de software emissor próprio e a emissão via PAA ou até mais de um PAA pelo contribuinte, é necessário fazer o controle da utilização da série do documento a fim de evitar duplicidade de documentos com mesma série e número. Desta maneira, ao estabelecer o vínculo do PAA, o portal da SVRS irá atribuir àquele vínculo uma série específica que será utilizada pelo PAA para emitir os documentos daquele contribuinte. A faixa de séries destinadas ao uso da emissão pelo PAA por emitentes Transportadores Autônomos de Carga (TAC identificado por CPF) está designada entre 970 e 979 e série com faixa entre 980 e 989 para MEI (identificado por CNPJ), lembrando que cada série permitirá a emissão de até 999.999.999 documentos fiscais eletrônicos. 7 Estrutura das informações do PAA no XML dos DFe Grupo/Elemento Pai Descrição Elem Tipo Ocorr Tam. Observação infPAA infCte Grupo de Informação do Provedor de Assinatura e Autorização G 0 - 1 CNPJPAA infPAA CNPJ do Provedor de Assinatura e Autorização E C 1 - 1 14 PAASignature infPAA Assinatura RSA do Emitente para DFe gerados por PAA G 1 - 1 SignatureValue PAASignature Assinatura digital padrão RSA E C 1 - 1 Converter o atributo Id do DFe para array de bytes e assinar com a chave privada do RSA com algoritmo SHA1 gerando um valor no formato base64. RSAKeyValue PAASignature Chave Pública no padrão XML RSA Key G 1 - 1 Modulus RSAKeyValue E C 1 - 1 Exponent RSAKeyValue E C 1 - 1 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 7 / 9 Esquema gráfico do leiaute contemplando o PAA. Esquema gráfico do leiaute do evento contemplando o PAA. 8 Fluxo simplificado de funcionamento do PAA Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 8 / 9 9 Regras de Validação (CTe e CTe Simplificado) Grupo E: Validações da Assinatura Digital do DFe # Regra de Validação Aplic. cStat Efeito Mensagem E03 Se Certificado conter CNPJ do emitente: CNPJ-Base do Emitente deverá ser o mesmo CNPJ-Base do Certificado Digital Exceção: Se a forma de emissão do CTe for Regime Especial da Nota Fiscal Fácil, o CNPJ de assinatura será o e-CNPJ da SVRS para o serviço de recepção ou para os eventos de emitente (por exemplo: Cancelamento e comprovante de entrega) Exceção 2: O evento Prestação de Serviço em desacordo poderá ser assinado pelo certificado digital da SVRS/PROCERGS quando usuário estiver identificado pela plataforma gov.br, nesse caso essa regra não deverá ser aplicada. Exceção 3: Se o CTe ou CTe Simplificado (modelo 57) / Evento possuir indicação de uso do Provedor de Assinatura e Autorização (grupo: infPAA preenchido) esta regra não será aplicada. Obrig. 213 Rej. Rejeição: CNPJ-Base do Emitente difere do CNPJ-Base do Certificado Digital Validação do CTe Regra de Validação Aplic. cStat Efeito Mensagem Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): O ambiente de autorização do CTe deverá ser o da SEFAZ Virtual RS Observação: Deve ser implementado em todos os ambientes autorizadores de CTe, exceto a SVRS. Obrig. 909 Rej. Rejeição: Ambiente de autorização inválido para emissão pelo PAA. Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA), o Processo de emissão (tag:ide/procEmi) deve ser 4- emissão de CTe por Provedor de Assinatura e Autorização – PAA Obrig. 910 Rej. Rejeição: processo de emissão incompatível com PAA Se o grupo de informações do Provedor de Assinatura e Autorização NÃO estiver informado (grupo: infPAA), o Processo de emissão (tag:ide/procEmi) deve ser DIFERENTE de 4- emissão de CTe por Provedor de Assinatura e Autorização – PAA Obrig. 911 Rej. Rejeição: processo de emissão inválido para o CTe Se o grupo de informações do Provedor de Assinatura e Autorização e estiver informado (grupo: infPAA): A série de emissão do CTe deverá estar na faixa 970-979 para emitente CPF ou 980-989 para emitente CNPJ; atribuída ao vínculo entre o PAA e o emitente do CTe Obrig. 912 Rej. Rejeição: Emissão por PAA com série inválida Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA) e o CRT (tag: emit/CRT) for diferente de 1 ou 4 Obrig. 913 Rej. Rejeição: Utilização de PAA não permitida para contribuinte enquadrado no regime normal. IE Emitente deve ser informada (zeros ou nulo) Exceção: A IE não será informada se a forma de emissão (tpEmis) do CTe for Regime Especial da Nota Fiscal Fácil (3) Exceção 2: Se CTe gerado por PAA (grupo: infPAA) com procEmi =4 e CRT igual 4, a IE do Emitente é opcional (MEI não inscrito na UF ou TAC Pessoa Física) Obrig. 229 Rej. Rejeição: IE do emitente não informada Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 9 / 9 Validações do Registro de Eventos (parte geral) Regra de Validação Aplic. cStat Efeito Mensagem Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): O ambiente de autorização do evento de CTe deverá ser o da SEFAZ Virtual RS. Observação: Deve ser implementado em todos os ambientes autorizadores de CTe, exceto a SVRS. Obrig. 909 Rej. Rejeição: Ambiente de autorização inválido para emissão pelo PAA. O Processo de emissão do CTe relacionado ao evento deve ser 4- emissão de CTe por Provedor de Assinatura e Autorização – PAA Obrig. 910 Rej. Rejeição: processo de emissão incompatível com PAA Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): A série de emissão do CTe deverá estar na faixa 970-979 para emitente CPF ou 980-989 para emitente CNPJ; atribuída ao vínculo entre o PAA e o emitente do CTe Obrig. 912 Rej. Rejeição: Emissão por PAA com série inválida Validações do PAA (Sempre que informado infPAA em CTe e Evento) # Regra de Validação Aplic. cStat Efeito Mensagem PAA01 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA), o CNPJ do PAA dever ser válido (zeros, DV) Obrig. 914 Rej. Rejeição: CNPJ do PAA inválido PAA02 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): Verificar se o CNPJ do PAA (tag: CNPJPAA) existe na relação de Provedores de Autorização e Assinatura homologados pelo ENCAT Obrig 915 Rej. Rejeição: Provedor de Assinatura e Autorização não existe na base da SEFAZ PAA03 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): Verificar se o Emitente (tag: CNPJ/CPF grupo emit) possui vínculo com o PAA (tag: CNPJPAA) Observação: no serviço de recepção de MDFe o vínculo deve estar em situação ativo, para o caso de evento, essa condição não será exigida Obrig. 916 Rej. Rejeição: Emitente não associado ao PAA PAA04 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): O CNPJ-base do certificado de assinatura DEVE ser igual ao CNPJ-base do PAA Obrig. 917 Rej. Rejeição: Emissão por PAA deve ser assinada pelo CNPJ do Provedor de Assinatura PAA05 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): Validar assinatura RSA (tag:SignatureValue) com a chave pública do emitente (grupo: RSAKeyValue) Obrig. 959 Rej. Rejeição: Assinatura RSA inválida
Metadados▾
CTE-NT-2024.003svrs