TL;DR — Kurzzusammenfassung

CFDI Fehler 302: Emissor-Siegel passt nicht. .cer/.key-Paar, Originalkette prüfen, XML nach Signatur nicht bearbeiten, gleiches CSD in PAC und ERP synchronisieren.

Diagramm CFDI Fehler 302 digitales Siegel

CFDI-Fehler 302 bei der mexikanischen E-Rechnung bedeutet, dass das digitale Emissor-Siegel im XML nicht übereinstimmt mit dem, was SAT oder Ihr PAC aus der Originalkette und dem Certificado de Sello Digital (CSD) des Emissor-RFC berechnen. Im Gegensatz zu Fehler 401 (Zertifikat ungültig oder abgelaufen) ist beim 302 das Zertifikat meist aktiv, aber die kryptografische Signatur scheitert: Es gibt kein TimbreFiscalDigital und keine UUID.

Typisch nach CSD-Erneuerung nur beim PAC, nach Servermigration oder manueller XML-Korrektur nach Signatur. Auch gemischte .cer/.key-Generationen oder e.firma (FIEL) statt CSD lösen 302 aus. Die folgenden Schritte strukturieren Diagnose und Behebung ohne kompletten Neuaufbau der Fakturierung.

Der Fehler

Beim Senden an PAC oder Timbrado-Dienst in Aspel SAE, CONTPAQi oder anderem ERP erscheinen u. a.:

302 - Das Siegel des ausstellenden Steuerpflichtigen entspricht nicht dem Zertifikat

302 - Ungültiges Emissor-Siegel

CFDI302 - Siegel ist nicht gültig

Manche PACs zeigen generischen Text, andere Siegel-Validierungsdetails. Timbrado stoppt, internes Folio bleibt ohne UUID bis korrekte Neuerzeugung und Signatur.

Ursache

Das Emissor-Siegel entsteht durch Signatur der Originalkette mit dem privaten CSD-Schlüssel. Abweichungen in Kette oder Signatur → 302.

.cer/.key aus verschiedenen Generationen

Nach CSD-Erneuerung unter Certifica tu RFC neues Paar. Neues .cer mit altem .key oder RFC-Verwechslung in Ordnern → nicht verifizierbares Siegel.

Falsches Schlüsselpasswort

Falsches Passwort im ERP kann leeres oder korruptes Siegel erzeugen; PAC meldet 302 beim Massen-Timbrado.

XML nach Signatur geändert

Nachträgliche Änderung von Summen, RFC, Steuerknoten oder Whitespace nach dem Emissor-Siegel invalidiert die Signatur. Antivirus/Cloud-Sync in Ausgabeordnern ebenfalls.

Falsch gebaute Originalkette

Feste SAT-Reihenfolge. Häufig:

  • CFDI 4.0 mit 3.3-Kette.
  • Fehlende Pflichtknoten trotz XML-Inhalt.
  • Encoding-Probleme (UTF-8 BOM, Windows-Zeilenenden).
  • Zusätzliche Trennzeichen in Integrationen.

Unterschiedliches CSD bei PAC und Signatursystem

PAC prüft ein CSD, ERP signierte mit anderem (veraltete Filiale, geklonte DB) → Siegel „passt nicht“.

FIEL statt CSD

e.firma ersetzt CSD bei Rechnungen nicht. FIEL-Konfiguration auf Timbrado-Pfad → abgelehnte Siegel, oft als 302 gruppiert.

Doppelte Signatur oder kaputte Vorlagen

Zweifach-Signatur oder Test-Siegel: XSD ok, kryptografische PAC-Prüfung scheitert.

Schritt-für-Schritt-Lösung

1. XML, Meldung, RFC isolieren

Abgelehntes XML aus PAC-Log oder ERP-Ordner exportieren. Datum, RFC, Folio, CFDI-Version notieren. Keine manuelle Produktionskorrektur an dieser Datei.

2. Aktives CSD beim SAT bestätigen

Auf sat.gob.mx mit e.firma Certifica tu RFC öffnen, Ablauf prüfen. Bei kürzlicher Erneuerung: welcher Antrag liefert das heute gültige Paar.

3. .cer/.key-Paar validieren

Beide Dateien vom gleichen Vorgang neu laden, Passwort testen (PAC oder ERP-Assistent). Alte Kopien in Zertifikatsordnern löschen.

4. PAC und ERP am selben Tag synchronisieren

CSD im PAC hochladen, Bestätigung abwarten. In Aspel SAE unter Facturación electrónica gleiches .cer/.key, Timbrado-Agent ggf. neu starten. Gleiche Zertifikat-Seriennummer auf beiden Seiten.

5. Beleg neu erzeugen, signiertes XML nicht anfassen

Fehlversuch in SAE abbrechen, Geschäftsdaten korrigieren, frisches XML aus Fakturierung erzeugen. Keine Notepad-Bearbeitung außer Test.

6. Test timbrieren und SAT prüfen

Echte Einnahme-CFDI mit Symbolbetrag. UUID, XML laden, Consulta de CFDIVigente.

Prävention

  • CSD-Erneuerung SAT, PAC, alle ERP am selben Tag; Checkliste pro Filiale.
  • Manuelle Pre-Timbrado-XML-Edits in Produktion verbieten.
  • Zertifikate im Vault: RFC-Serie-Ablauf.
  • Nach Patches: eine Testrechnung vor Massenläufen.
  • Schulung: CSD für Rechnungen, FIEL für Portal.

Zusammenfassung

  • Fehler 302: Emissor-Siegel passt nicht zu Originalkette und CSD.
  • .cer/.key, Passwort, PAC + ERP gleiches Zertifikat prüfen.
  • XML nach Signatur nicht ändern; neu erzeugen.
  • Testrechnung mit UUID bestätigt die Korrektur.

Verwandte Artikel