TL;DR — Kurzzusammenfassung
CFDI Fehler 302: Emissor-Siegel passt nicht. .cer/.key-Paar, Originalkette prüfen, XML nach Signatur nicht bearbeiten, gleiches CSD in PAC und ERP synchronisieren.
CFDI-Fehler 302 bei der mexikanischen E-Rechnung bedeutet, dass das digitale Emissor-Siegel im XML nicht übereinstimmt mit dem, was SAT oder Ihr PAC aus der Originalkette und dem Certificado de Sello Digital (CSD) des Emissor-RFC berechnen. Im Gegensatz zu Fehler 401 (Zertifikat ungültig oder abgelaufen) ist beim 302 das Zertifikat meist aktiv, aber die kryptografische Signatur scheitert: Es gibt kein TimbreFiscalDigital und keine UUID.
Typisch nach CSD-Erneuerung nur beim PAC, nach Servermigration oder manueller XML-Korrektur nach Signatur. Auch gemischte .cer/.key-Generationen oder e.firma (FIEL) statt CSD lösen 302 aus. Die folgenden Schritte strukturieren Diagnose und Behebung ohne kompletten Neuaufbau der Fakturierung.
Der Fehler
Beim Senden an PAC oder Timbrado-Dienst in Aspel SAE, CONTPAQi oder anderem ERP erscheinen u. a.:
302 - Das Siegel des ausstellenden Steuerpflichtigen entspricht nicht dem Zertifikat
302 - Ungültiges Emissor-Siegel
CFDI302 - Siegel ist nicht gültig
Manche PACs zeigen generischen Text, andere Siegel-Validierungsdetails. Timbrado stoppt, internes Folio bleibt ohne UUID bis korrekte Neuerzeugung und Signatur.
Ursache
Das Emissor-Siegel entsteht durch Signatur der Originalkette mit dem privaten CSD-Schlüssel. Abweichungen in Kette oder Signatur → 302.
.cer/.key aus verschiedenen Generationen
Nach CSD-Erneuerung unter Certifica tu RFC neues Paar. Neues .cer mit altem .key oder RFC-Verwechslung in Ordnern → nicht verifizierbares Siegel.
Falsches Schlüsselpasswort
Falsches Passwort im ERP kann leeres oder korruptes Siegel erzeugen; PAC meldet 302 beim Massen-Timbrado.
XML nach Signatur geändert
Nachträgliche Änderung von Summen, RFC, Steuerknoten oder Whitespace nach dem Emissor-Siegel invalidiert die Signatur. Antivirus/Cloud-Sync in Ausgabeordnern ebenfalls.
Falsch gebaute Originalkette
Feste SAT-Reihenfolge. Häufig:
- CFDI 4.0 mit 3.3-Kette.
- Fehlende Pflichtknoten trotz XML-Inhalt.
- Encoding-Probleme (UTF-8 BOM, Windows-Zeilenenden).
- Zusätzliche Trennzeichen in Integrationen.
Unterschiedliches CSD bei PAC und Signatursystem
PAC prüft ein CSD, ERP signierte mit anderem (veraltete Filiale, geklonte DB) → Siegel „passt nicht“.
FIEL statt CSD
e.firma ersetzt CSD bei Rechnungen nicht. FIEL-Konfiguration auf Timbrado-Pfad → abgelehnte Siegel, oft als 302 gruppiert.
Doppelte Signatur oder kaputte Vorlagen
Zweifach-Signatur oder Test-Siegel: XSD ok, kryptografische PAC-Prüfung scheitert.
Schritt-für-Schritt-Lösung
1. XML, Meldung, RFC isolieren
Abgelehntes XML aus PAC-Log oder ERP-Ordner exportieren. Datum, RFC, Folio, CFDI-Version notieren. Keine manuelle Produktionskorrektur an dieser Datei.
2. Aktives CSD beim SAT bestätigen
Auf sat.gob.mx mit e.firma Certifica tu RFC öffnen, Ablauf prüfen. Bei kürzlicher Erneuerung: welcher Antrag liefert das heute gültige Paar.
3. .cer/.key-Paar validieren
Beide Dateien vom gleichen Vorgang neu laden, Passwort testen (PAC oder ERP-Assistent). Alte Kopien in Zertifikatsordnern löschen.
4. PAC und ERP am selben Tag synchronisieren
CSD im PAC hochladen, Bestätigung abwarten. In Aspel SAE unter Facturación electrónica gleiches .cer/.key, Timbrado-Agent ggf. neu starten. Gleiche Zertifikat-Seriennummer auf beiden Seiten.
5. Beleg neu erzeugen, signiertes XML nicht anfassen
Fehlversuch in SAE abbrechen, Geschäftsdaten korrigieren, frisches XML aus Fakturierung erzeugen. Keine Notepad-Bearbeitung außer Test.
6. Test timbrieren und SAT prüfen
Echte Einnahme-CFDI mit Symbolbetrag. UUID, XML laden, Consulta de CFDI → Vigente.
Prävention
- CSD-Erneuerung SAT, PAC, alle ERP am selben Tag; Checkliste pro Filiale.
- Manuelle Pre-Timbrado-XML-Edits in Produktion verbieten.
- Zertifikate im Vault:
RFC-Serie-Ablauf. - Nach Patches: eine Testrechnung vor Massenläufen.
- Schulung: CSD für Rechnungen, FIEL für Portal.
Zusammenfassung
- Fehler 302: Emissor-Siegel passt nicht zu Originalkette und CSD.
- .cer/.key, Passwort, PAC + ERP gleiches Zertifikat prüfen.
- XML nach Signatur nicht ändern; neu erzeugen.
- Testrechnung mit UUID bestätigt die Korrektur.