FiscoScan
SVRSNota Técnica CT-erisco altovigente

CT-e · Nota Técnica 2024.003 - Consolidação da Definição do PAA

25/04/2026 Nota técnica que consolida as definições e regras de validação do Provedor de Assinatura e Autorização para o CTe [v1.01 - Atualização das definições do PAA]

Publicação: 25/04/2026Vigência: 01/08/2026Nº: 2024.003/2024
Análise

Impacto — resumo

Consolida a especificação do Provedor de Assinatura e Autorização (PAA) para o CT-e, permitindo que contribuintes sem certificado digital próprio emitam documentos fiscais eletrônicos por intermédio de um provedor homologado. Define estrutura de XML, regras de validação, séries específicas e cronograma de implantação em homologação (07/2026) e produção (08/2026).

Impacto — detalhado

A NT 2024.003 v1.01 consolida as regras de validação e a especificação técnica do PAA (Provedor de Assinatura e Autorização) para o Conhecimento de Transporte Eletrônico (CT-e e CT-e Simplificado, modelo 57). O PAA é uma figura que intermediará a emissão de DFe por contribuintes (principalmente TACs identificados por CPF e MEIs identificados por CNPJ) que não possuem certificado digital ICP-Brasil próprio, utilizando autenticação via plataforma gov.br. O fluxo funciona da seguinte forma: o emitente credencia-se no portal da SEFAZ Virtual RS (SVRS) e vincula-se a um PAA homologado pelo ENCAT. É gerado um par de chaves RSA (formato PEM RSA 1024 bits) exclusivo para a relação PAA-contribuinte. O PAA gera o XML do DFe, preenche o grupo infPAA com seu CNPJ, assina o atributo Id do DFe com a chave privada RSA do emitente (SHA1 base64), informa a chave pública no grupo RSAKeyValue e assina o documento com seu certificado digital ICP-Brasil. Define-se procEmi=4 para emissão via PAA e séries específicas: 970-979 para emitentes CPF (TAC) e 980-989 para emitentes CNPJ (MEI). As regras de validação incluem: E03 com exceção para PAA (não exige CNPJ-base do certificado igual ao do emitente); rejeições 909 (ambiente autorizador inválido — deve ser SVRS), 910 (procEmi incompatível), 911 (procEmi inválido quando não PAA), 912 (série inválida), 913 (CRT deve ser 1-Simples Nacional ou 4-MEI), 229 (IE do emitente opcional para MEI/TAC via PAA); e validações específicas do PAA: PAA01 (CNPJ do PAA válido — cStat 914), PAA02 (PAA homologado pelo ENCAT — cStat 915), PAA03 (vínculo emitente-PAA ativo — cStat 916), PAA04 (certificado de assinatura igual ao CNPJ-base do PAA — cStat 917), PAA05 (assinatura RSA válida — cStat 959).

Quem é afetado

Transportadores Autônomos de Carga (TAC) identificados por CPF; Microempreendedores Individuais (MEI) identificados por CNPJ; empresas de tecnologia que atuam ou pretendem atuar como Provedores de Assinatura e Autorização (PAA) homologados pelo ENCAT; desenvolvedores de sistemas de emissão de CT-e; administrações tributárias estaduais autorizadoras de CT-e, especialmente a SEFAZ Virtual RS (SVRS).

O que fazer

1. Provedores de PAA: obter homologação junto à Coordenação do ENCAT e integrar com o portal da SVRS para obtenção de pares de chaves RSA via serviço DFeDistPAA. 2. Desenvolvedores de sistemas de CT-e: implementar suporte ao grupo infPAA no XML, procEmi=4, séries 970-979 (CPF) e 980-989 (CNPJ), assinatura RSA SHA1 base64 do atributo Id, e validações correspondentes. 3. Empresas emissoras (TAC e MEI): credenciar-se no portal da SVRS via gov.br, solicitar vínculo com PAA homologado e utilizar o software de emissão fornecido pelo PAA. 4. SEFAZ autorizadoras de CT-e (exceto SVRS): implementar regras de validação 909-913 e PAA01-PAA05. 5. Todos: testar em ambiente de homologação a partir de 07/2026 e preparar para produção em 08/2026.

Taxonomia

Tributos afetados

ICMS

Documentos afetados

CT-eCT-e SimplificadoMDF-e

Operações afetadas

Emissão de CT-e por PAAEmissão de CT-e Simplificado por PAAEventos de CT-e por PAATransporte rodoviário de carga por Autônomo (TAC)Prestação de serviços de transporte por MEI

UFs afetadas

NacionalRS
Relações

Decorre de

Nenhuma norma anterior identificada

Relações entre normas

Nenhuma relação jurídica de alteração identificada

Implementado por

Outras referências

Prazos e Timeline

Prazos

opcional
Implantação em Ambiente de Homologaçãoaté 01/07/2026
obrigatório
Implantação em Ambiente de Produção (obrigatório)até 01/08/2026
opcional
Utilização de informações cadastrais do ambiente nacional de dados (Art. 59 da LC 214/2025) no PAAaté 31/12/2026

Timeline

Publicação01/04/2026

Publicação da NT 2024.003 v1.01 em abril de 2026

Início de vigência01/07/2026

Início da implantação em ambiente de homologação

Início de vigência01/08/2026

Início da implantação em ambiente de produção (obrigatório)

Histórico de versões (1)
v1.01

Consolidação das Regras de Validação relacionadas ao PAA

Texto Integral
Projeto Conhecimento de Transporte Eletrônico Nota Técnica 2024.003 Consolidação da especificação do PAA Versão 1.01 – abril de 2026 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 2 / 9 Sumário Histórico de Alterações / Cronograma .................................................................................................. 3 1 Provedor de Assinatura e Autorização ............................................ Erro! Indicador não definido. 2 Geração de XML com envio ao Ambiente de Autorização ............... Erro! Indicador não definido. 3 Padrão de Certificado Digital para Assinatura Avançada ................. Erro! Indicador não definido. Chave Privada RSA (PrivateKey): ....................................................... Erro! Indicador não definido. Chave Pública RSA (PublicKey): ........................................................ Erro! Indicador não definido. 4 Assinatura RSA e Geração do DFe pelo PAA ................................. Erro! Indicador não definido. 5 Credenciamento de contribuintes .................................................... Erro! Indicador não definido. 6 Série de emissão dos documentos. ................................................. Erro! Indicador não definido. 7 Estrutura das informações do PAA no XML dos DFe .................................................................... 4 8 Fluxo simplificado de funcionamento do PAA ................................................................................ 7 9 Regras de Validação (CTe e CTe Simplificado) ............................................................................. 8 Grupo E: Validações da Assinatura Digital do DFe ........................................................................... 8 Validação do CTe ............................................................................................................................. 8 Validações do Registro de Eventos (parte geral) .............................................................................. 9 Validações do PAA (Sempre que informado infPAA em CTe e Evento) ............................................ 9 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 3 / 9 Histórico de Alterações / Cronograma Versão Histórico de atualizações Implantação Homologação Implantação Produção 1.01  Consolidação das Regras de Validação relacionadas ao PAA 07/2026 08/2026 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 4 / 9 1 Provedor de Assinatura e Autorização O contribuinte emitente de Documento Fiscal Eletrônico poderá utilizar os serviços de um Provedor de Assinatura e Autorização de Documentos Fiscais Eletrônicos - PAA com a finalidade de realizar comunicações com os sistemas de autorização de uso de documentos fiscais eletrônicos providos pelas administrações tributárias, em nome do contribuinte. O ambiente de autorização das Administrações Tributárias através do Portal Nacional dos Documentos Fiscais Eletrônicos irá permitir a vinculação entre contribuintes que se enquadrarem nesse perfil (devidamente identificados na plataforma gov.br do governo federal) com Provedores de Assinatura e Autorização previamente homologados pela Coordenação do ENCAT. O contribuinte deverá utilizar ferramenta de emissão de documento fiscal fornecida pelo PAA, preferencialmente na internet e com identificação do usuário. 2 Geração de XML com envio ao Ambiente de Autorização O PAA receberá o pedido de emissão no formato que seu software estiver construído e providenciará a geração do XML do documento fiscal eletrônico preenchendo o grupo infPAA. Neste grupo será alimentada a tag SignaturaValue assinando o atributo Id do DFe com a chave criptográfica no padrão RSA fornecida pela administração tributária. O DFe também deverá receber a assinatura digital qualificada com certificado ICP-Brasil do PAA. O PAA deverá transmitir o XML do DFe para o ambiente de autorização onde será submetido a todas as regras de validação estabelecidas no MOC. O documento poderá ser autorizado ou rejeitado, devendo o PAA guardar o protocolo de autorização e atuar nos casos em que houver rejeição. 3 Padrão de Certificado Digital para Assinatura Avançada O certificado digital utilizado para assinatura avançada das mensagens seguirá padrão RSA (com par de chaves) gerados pela Plataforma de Emissão Simplificada para o usuário contribuinte que efetuar seu credenciamento e vinculação com o Provedor de Assinatura e Autorização no portal da SEFAZ Virtual RS identificando-se pelo usuário e senha da plataforma gov.br. O PAA poderá obter o par de chaves pública e privada do seu usuário de forma automatizada acessando o serviço DFeDistPAA descrito no Manual de Orientações do PAA (MOPAA). Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 5 / 9 Os certificados seguirão a especificação OpenSSL e serão gerados de forma única para a relação de cada PAA com o contribuinte vinculado no portal. A especificação produz um par de chaves (pública e privada) no formato PEM RSA 1024 bits. As chaves são transformadas na estrutura RSA para assinatura digital XML com a seguinte definição: Chave Privada RSA (PrivateKey): # Campo Ele Pai Tipo Ocor. Descrição/Observação Priv01 RSAKeyValue G Raiz - 1-1 Chave Privada RSA Priv02 Modulus E Priv01 Base64 1-1 Priv03 Exponent E Priv01 C 1-1 Informar “AQAB” Priv04 P E Priv01 Base64 1-1 Priv05 Q E Priv01 Base64 1-1 Priv06 DP E Priv01 Base64 1-1 Priv07 DQ E Priv01 Base64 1-1 Priv08 InverseQ E Priv01 Base64 1-1 Priv09 D E Priv01 Base64 1-1 Chave Pública RSA (PublicKey): # Campo Ele Pai Tipo Ocor. Descrição/Observação Pub01 RSAKeyValue G Raiz - 1-1 Chave Pública RSA Pub02 Modulus E Pub01 Base64 1-1 Pub03 Exponent E Pub01 C 1-1 Informar “AQAB” 4 Assinatura RSA e Geração do DFe pelo PAA A empresa emitente usuária do serviço de Provedor de Assinatura e Autorização deverá solicitar o vínculo a um Provedor homologado no portal da SEFAZ Virtual RS, o resultado dessa solicitação entregará um par de chaves RSA (chave pública e chave privada) para o emitente. Com a chave privada, a aplicação do PAA deverá assinar o conteúdo do atributo Id do CTe / Evento (convertido para array de bytes) com padrão de assinatura assimétrica RSA SHA1 originando um SignatureValue no formato base64. A chave pública deverá ser informada no grupo RSAKeyValue no padrão XML Signature para chaves RSA. Passos a executar: Responsável Descrição Emitente Responsável pela empresa deverá acessar o portal DFe da SVRS com seu CPF (login plataforma gov.br) Emitente Solicitar o vínculo com o Provedor de Assinatura e Autorização disponibilizado pelo portal. PAA Obter via WS o par de chaves RSA (chave privada e chave pública) do Emitente Emitente Emitir seus documentos fiscais no software fornecido pelo PAA PAA Gerar o arquivo XML do DFe a partir das informações comerciais fornecida pelo Emitente no SW disponibilizado PAA Assinar o conteúdo da tag Id do DFe com a chave RSA (SHA1 base64) PAA Informar a chave pública no padrão XML Signature no grupo RSAKeyValue PAA Assinar o DFe com certificado X509 padrão ICP-Brasil do PAA PAA Transmitir o DFe para o serviço de autorização da SVRS PAA Tratar o retorno do serviço de autorização e fornecer o feedback para o emitente A qualquer tempo o Emitente poderá solicitar o término do vínculo e utilização do PAA acessando o portal da SVRS. A administração tributária e o PAA também poderão comandar o encerramento do vínculo. Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 6 / 9 5 Credenciamento de contribuintes Para o credenciamento, o portal do PAA irá consultar o cadastro de emissores de DFe para validar se existe alguma restrição e se o contribuinte está habilitado para emissão de documentos fiscais. Se o contribuinte não estiver habilitado, o portal do PAA irá direcionar o contribuinte para que este faça o credenciamento na sua UF de origem. Se houver alguma restrição, o contribuinte será informado que há restrição de emissão na sua UF de origem. Após a habilitação para emissão de DFe, estará disponível a utilização de PAA para este emitente. Até o final de 2026, ou assim que operacional e tempestivamente disponíveis, serão utilizadas na solução do PAA, as informações cadastrais disponibilizadas pelo ambiente nacional de dados previsto no Art. 59 da LC 214/2025. 6 Série de emissão dos documentos. Visando viabilizar a utilização de software emissor próprio e a emissão via PAA ou até mais de um PAA pelo contribuinte, é necessário fazer o controle da utilização da série do documento a fim de evitar duplicidade de documentos com mesma série e número. Desta maneira, ao estabelecer o vínculo do PAA, o portal da SVRS irá atribuir àquele vínculo uma série específica que será utilizada pelo PAA para emitir os documentos daquele contribuinte. A faixa de séries destinadas ao uso da emissão pelo PAA por emitentes Transportadores Autônomos de Carga (TAC identificado por CPF) está designada entre 970 e 979 e série com faixa entre 980 e 989 para MEI (identificado por CNPJ), lembrando que cada série permitirá a emissão de até 999.999.999 documentos fiscais eletrônicos. 7 Estrutura das informações do PAA no XML dos DFe Grupo/Elemento Pai Descrição Elem Tipo Ocorr Tam. Observação infPAA infCte Grupo de Informação do Provedor de Assinatura e Autorização G 0 - 1 CNPJPAA infPAA CNPJ do Provedor de Assinatura e Autorização E C 1 - 1 14 PAASignature infPAA Assinatura RSA do Emitente para DFe gerados por PAA G 1 - 1 SignatureValue PAASignature Assinatura digital padrão RSA E C 1 - 1 Converter o atributo Id do DFe para array de bytes e assinar com a chave privada do RSA com algoritmo SHA1 gerando um valor no formato base64. RSAKeyValue PAASignature Chave Pública no padrão XML RSA Key G 1 - 1 Modulus RSAKeyValue E C 1 - 1 Exponent RSAKeyValue E C 1 - 1 Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 7 / 9 Esquema gráfico do leiaute contemplando o PAA. Esquema gráfico do leiaute do evento contemplando o PAA. 8 Fluxo simplificado de funcionamento do PAA Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 8 / 9 9 Regras de Validação (CTe e CTe Simplificado) Grupo E: Validações da Assinatura Digital do DFe # Regra de Validação Aplic. cStat Efeito Mensagem E03 Se Certificado conter CNPJ do emitente: CNPJ-Base do Emitente deverá ser o mesmo CNPJ-Base do Certificado Digital Exceção: Se a forma de emissão do CTe for Regime Especial da Nota Fiscal Fácil, o CNPJ de assinatura será o e-CNPJ da SVRS para o serviço de recepção ou para os eventos de emitente (por exemplo: Cancelamento e comprovante de entrega) Exceção 2: O evento Prestação de Serviço em desacordo poderá ser assinado pelo certificado digital da SVRS/PROCERGS quando usuário estiver identificado pela plataforma gov.br, nesse caso essa regra não deverá ser aplicada. Exceção 3: Se o CTe ou CTe Simplificado (modelo 57) / Evento possuir indicação de uso do Provedor de Assinatura e Autorização (grupo: infPAA preenchido) esta regra não será aplicada. Obrig. 213 Rej. Rejeição: CNPJ-Base do Emitente difere do CNPJ-Base do Certificado Digital Validação do CTe Regra de Validação Aplic. cStat Efeito Mensagem Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): O ambiente de autorização do CTe deverá ser o da SEFAZ Virtual RS Observação: Deve ser implementado em todos os ambientes autorizadores de CTe, exceto a SVRS. Obrig. 909 Rej. Rejeição: Ambiente de autorização inválido para emissão pelo PAA. Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA), o Processo de emissão (tag:ide/procEmi) deve ser 4- emissão de CTe por Provedor de Assinatura e Autorização – PAA Obrig. 910 Rej. Rejeição: processo de emissão incompatível com PAA Se o grupo de informações do Provedor de Assinatura e Autorização NÃO estiver informado (grupo: infPAA), o Processo de emissão (tag:ide/procEmi) deve ser DIFERENTE de 4- emissão de CTe por Provedor de Assinatura e Autorização – PAA Obrig. 911 Rej. Rejeição: processo de emissão inválido para o CTe Se o grupo de informações do Provedor de Assinatura e Autorização e estiver informado (grupo: infPAA): A série de emissão do CTe deverá estar na faixa 970-979 para emitente CPF ou 980-989 para emitente CNPJ; atribuída ao vínculo entre o PAA e o emitente do CTe Obrig. 912 Rej. Rejeição: Emissão por PAA com série inválida Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA) e o CRT (tag: emit/CRT) for diferente de 1 ou 4 Obrig. 913 Rej. Rejeição: Utilização de PAA não permitida para contribuinte enquadrado no regime normal. IE Emitente deve ser informada (zeros ou nulo) Exceção: A IE não será informada se a forma de emissão (tpEmis) do CTe for Regime Especial da Nota Fiscal Fácil (3) Exceção 2: Se CTe gerado por PAA (grupo: infPAA) com procEmi =4 e CRT igual 4, a IE do Emitente é opcional (MEI não inscrito na UF ou TAC Pessoa Física) Obrig. 229 Rej. Rejeição: IE do emitente não informada Projeto Conhecimento de Transporte Eletrônico NT 2024.003 PAA 1.01 Página 9 / 9 Validações do Registro de Eventos (parte geral) Regra de Validação Aplic. cStat Efeito Mensagem Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): O ambiente de autorização do evento de CTe deverá ser o da SEFAZ Virtual RS. Observação: Deve ser implementado em todos os ambientes autorizadores de CTe, exceto a SVRS. Obrig. 909 Rej. Rejeição: Ambiente de autorização inválido para emissão pelo PAA. O Processo de emissão do CTe relacionado ao evento deve ser 4- emissão de CTe por Provedor de Assinatura e Autorização – PAA Obrig. 910 Rej. Rejeição: processo de emissão incompatível com PAA Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): A série de emissão do CTe deverá estar na faixa 970-979 para emitente CPF ou 980-989 para emitente CNPJ; atribuída ao vínculo entre o PAA e o emitente do CTe Obrig. 912 Rej. Rejeição: Emissão por PAA com série inválida Validações do PAA (Sempre que informado infPAA em CTe e Evento) # Regra de Validação Aplic. cStat Efeito Mensagem PAA01 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA), o CNPJ do PAA dever ser válido (zeros, DV) Obrig. 914 Rej. Rejeição: CNPJ do PAA inválido PAA02 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): Verificar se o CNPJ do PAA (tag: CNPJPAA) existe na relação de Provedores de Autorização e Assinatura homologados pelo ENCAT Obrig 915 Rej. Rejeição: Provedor de Assinatura e Autorização não existe na base da SEFAZ PAA03 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): Verificar se o Emitente (tag: CNPJ/CPF grupo emit) possui vínculo com o PAA (tag: CNPJPAA) Observação: no serviço de recepção de MDFe o vínculo deve estar em situação ativo, para o caso de evento, essa condição não será exigida Obrig. 916 Rej. Rejeição: Emitente não associado ao PAA PAA04 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): O CNPJ-base do certificado de assinatura DEVE ser igual ao CNPJ-base do PAA Obrig. 917 Rej. Rejeição: Emissão por PAA deve ser assinada pelo CNPJ do Provedor de Assinatura PAA05 Se o grupo de informações do Provedor de Assinatura e Autorização estiver informado (grupo: infPAA): Validar assinatura RSA (tag:SignatureValue) com a chave pública do emitente (grupo: RSAKeyValue) Obrig. 959 Rej. Rejeição: Assinatura RSA inválida
Metadados
Assinatura25/04/2026
Vigência01/08/2026
Primeira coleta30/07/2026, 18:36
Última verificação30/07/2026, 18:36
ID internoCTE-NT-2024.003
Fontesvrs
Análise gerada por IA com base no texto oficial. Não constitui orientação jurídica ou contábil. Confira sempre o documento original. Como funciona
Ver grafo de relações →
Nota Técnica 2024.003 - Consolidação da Definição do PAA · FiscoScan