Certificado digital FNMT para Veri*Factu: exportar .pfx
Todo lo que necesitas saber sobre el certificado FNMT para firmar facturas Veri*Factu y enviarlas a la AEAT: cómo solicitarlo, exportarlo en formato .pfx y configurarlo en tu programa de facturación.
Resumen rápido
El certificado digital FNMT no crea facturas: es la llave que acredita tu identidad ante la Agencia Tributaria. Para facturar con Veri*Factu necesitas dos cosas:
- Un programa de facturación conforme al RD 1007/2023 que genere la huella SHA-256 y hable con la AEAT.
- Un certificado FNMT en formato .pfx o .p12 (con clave privada) cargado en ese programa.
El certificado se usa en cada envío para establecer la conexión mTLS con la AEAT y firmar el registro de facturación. Sin él, tu software no puede remitir nada.
La solicitud y descarga se hacen en el portal CERES de la FNMT (sede.fnmt.gob.es/certificados): ahí eliges persona física o representante, generas la solicitud y, tras acreditar identidad, descargas el certificado al equipo.
¿Se pueden hacer facturas con el certificado FNMT?
Es la duda más frecuente y conviene despejarla: no, el certificado FNMT por sí solo no sirve para emitir facturas. La FNMT no ofrece ninguna aplicación de facturación. Lo que el certificado permite es:
- Identificarte ante la sede electrónica de la AEAT y otras administraciones.
- Autenticar el envío de cada registro de facturación por Veri*Factu mediante mTLS.
- Firmar electrónicamente documentos y trámites tributarios.
Dicho de otro modo: la factura la crea tu programa de facturación, y el certificado FNMT es lo que hace que la AEAT acepte ese envío como tuyo. Si buscas el flujo completo, sigue la guía de cómo enviar tu primera factura electrónica a la AEAT.
¿Qué certificado necesito para Veri*Factu?
Para enviar facturas a la AEAT a través de Veri*Factu necesitas un certificado digital de persona física o jurídica emitido por una entidad de certificación reconocida. El más habitual en España es el de la FNMT-RCM (Fábrica Nacional de Moneda y Timbre).
El formato requerido es PKCS#12 (.pfx o .p12): un fichero que contiene tanto el certificado público como la clave privada, protegido por una contraseña.
Un archivo .cer o .crt no vale: solo contiene la parte pública. Si únicamente tienes el .cer, necesitas exportar el .pfx desde el equipo donde instalaste el certificado.
Tipos de certificado FNMT válidos
| Tipo de certificado | Para quién | NIF asociado | Validez |
|---|---|---|---|
| Persona Física | Autónomos que facturan a título personal | Tu DNI / NIE | 4 años |
| Representante de Persona Jurídica | Administradores de SL / SA | CIF de la empresa | 2 años |
| Representante de Entidad sin Personalidad Jurídica | Comunidades de bienes, herencias yacentes | NIF de la entidad | 2 años |
| Sede Electrónica / Empleado Público | Administraciones | — | No válido para Veri*Factu comercial |
Regla de oro: el NIF del certificado debe coincidir exactamente con el NIF del emisor de la factura. Si facturas como SL pero subes tu certificado de persona física, la AEAT rechazará el envío con el error 4116.
Cómo obtener el certificado FNMT (persona física)
- Accede a sede.fnmt.gob.es y solicita el certificado de Persona Física.
- Anota el código de solicitud que recibes por correo electrónico. Sin él no podrás descargar nada.
- Acredita tu identidad. Tienes tres vías:
- Presencial: en una oficina de la AEAT, Seguridad Social o ayuntamiento adherido, con tu DNI y el código de solicitud.
- Vídeo-identificación: online, con coste, sin desplazarte.
- Con DNIe o Cl@ve PIN: si ya tienes DNI electrónico operativo, el proceso es íntegramente telemático.
- Descarga e instala el certificado en el mismo navegador y equipo donde hiciste la solicitud. Este punto es crítico: si cambias de equipo o borras el perfil del navegador antes de descargarlo, pierdes la solicitud.
- Exporta el certificado en formato .pfx desde el almacén del navegador (ver sección siguiente).
- Haz una copia de seguridad del .pfx en un lugar cifrado. Es irrecuperable si lo pierdes.
Cómo exportar el certificado a .pfx
En Windows (Edge, Chrome o el almacén de certificados)
- Abre el Administrador de certificados (Win+R →
certmgr.msc). - Ve a Personal → Certificados, localiza el tuyo y haz clic derecho → Todas las tareas → Exportar.
- Elige Exportar la clave privada → siguiente. Si esta opción aparece deshabilitada, el certificado se instaló como no exportable y tendrás que volver a solicitarlo.
- Selecciona formato PKCS#12 (.pfx), marca "Incluir todos los certificados en la ruta de certificación" y establece una contraseña segura.
- Guarda el fichero .pfx.
En macOS (Acceso a Llaveros)
- Abre Acceso a Llaveros y selecciona la categoría Mis certificados.
- Localiza tu certificado FNMT: debe mostrar un triángulo desplegable con la clave privada dentro. Si no lo tiene, solo tienes la parte pública.
- Clic derecho → Exportar «…» y elige el formato Intercambio de información personal (.p12).
- Establece una contraseña para el archivo y confirma con la contraseña de tu llavero.
En Firefox (cualquier sistema operativo)
- Ve a Ajustes → Privacidad y seguridad → Certificados → Ver certificados.
- En la pestaña Sus certificados, selecciona el certificado FNMT y pulsa Hacer copia.
- Guarda el archivo con extensión
.p12y establece una contraseña.
Certificados legacy (RC2-40-CBC) y OpenSSL 3
Los certificados FNMT emitidos antes de ~2023 usan el algoritmo de cifrado RC2-40-CBC, no compatible con OpenSSL 3 (Node.js 18+). Si al subirlo recibes el error "Unsupported PKCS12 PFX data", conviértelo:
# Extraer con soporte legacy
openssl pkcs12 -legacy -in antiguo.p12 -passin pass:TU_CONTRASEÑA -nodes -out /tmp/cert.pem
# Re-exportar con AES-256
openssl pkcs12 -export -in /tmp/cert.pem -out moderno.pfx -passout pass:TU_CONTRASEÑA
# ¡Importante! Eliminar el PEM sin cifrar
rm /tmp/cert.pem
Cómo verificar que el certificado es correcto
openssl pkcs12 -info -in certificado.pfx -passin pass:TU_CONTRASEÑA -noout
# Debe mostrar: PBES2, PBKDF2, AES-256-CBC (formato moderno)
# Si muestra: pbeWithSHA1And40BitRC2-CBC → necesita conversión
Extraer tu NIF del certificado
openssl pkcs12 -legacy -in certificado.p12 -passin pass:PASS \
-nokeys -clcerts 2>/dev/null \
| openssl x509 -noout -subject
# Subject: ..., serialNumber=IDCES-Z0706098A, ...
# Tu NIF es el valor tras "IDCES-"
Cómo emitir facturas con el certificado FNMT
Con el .pfx listo, el flujo real de facturación es este:
- Sube el certificado a tu programa de facturación. En Simple*Factu, en Ajustes → Veri*Factu → Certificado digital. El sistema lo almacena cifrado con AES-256-GCM y nunca lo devuelve en texto claro por ningún endpoint.
- Crea la factura con los datos del cliente, las líneas y el desglose de IVA.
- Envíala a Veri*Factu. Tu software calcula la huella SHA-256 encadenada con la factura anterior, construye el XML y abre la conexión mTLS con la AEAT usando tu certificado FNMT.
- Recibe el CSV (Código Seguro de Verificación) y el código QR que se incrustan en el PDF de la factura.
El certificado interviene únicamente en el paso 3, y una vez subido no vuelves a tocarlo hasta que caduque. El detalle completo del proceso está en la guía de tu primera factura electrónica a la AEAT.
Errores frecuentes con el certificado FNMT
| Síntoma | Causa habitual | Solución |
|---|---|---|
| "Unsupported PKCS12 PFX data" | Certificado cifrado con RC2-40-CBC (anterior a ~2023) | Reexportar con OpenSSL usando -legacy y AES-256 |
| "Mac verify error: invalid password" | Contraseña incorrecta o caracteres no ASCII | Reexportar el .pfx con una contraseña sin acentos ni eñes |
| Error AEAT 4116 — NIF emisor no reconocido | El NIF del certificado no coincide con el del emisor | Usar el certificado del titular real (persona física o representante) |
| No aparece "Exportar la clave privada" | El certificado se instaló como no exportable | Volver a solicitarlo a la FNMT y marcar la clave como exportable |
| Envíos que fallan desde una fecha concreta | Certificado caducado o revocado | Renovar en la sede de la FNMT y volver a subir el .pfx |
Caducidad y renovación del certificado
Los certificados FNMT de persona física caducan a los 4 años y los de representante de persona jurídica a los 2 años. Recibirás un aviso por email antes de la caducidad.
La renovación puede hacerse online desde el propio navegador si el certificado aún está vigente (la FNMT abre la ventana de renovación durante los 60 días previos a la caducidad). Si dejas que caduque, tendrás que repetir el proceso completo de solicitud y acreditación de identidad.
Un certificado caducado significa que tu software deja de poder enviar facturas a la AEAT. Los registros se quedan en cola y, si el retraso se prolonga, puedes incumplir la obligación de remisión. Marca la fecha de caducidad en tu calendario con dos meses de antelación.
FNMT frente a otras opciones de identificación
| Método | Sirve para Veri*Factu | Por qué |
|---|---|---|
| Certificado FNMT (.pfx / .p12) | Sí | Permite el mTLS máquina a máquina que exige la AEAT |
| Otras ACs reconocidas (Camerfirma, ANF, Izenpe…) | Sí | Válidos siempre que sean cualificados y exportables a PKCS#12 |
| Cl@ve PIN | No | Es autenticación interactiva de usuario, no sirve para envíos automatizados |
| DNI electrónico (DNIe) | No | La clave privada vive en el chip y no puede exportarse a un servidor |
Cuando tengas el .pfx listo, empieza gratis en Simple*Factu o consulta la oferta y documentación en la home.
Preguntas frecuentes
- ¿Esta guía sirve para consultar o descargar facturas en FNMT/CERES?
- No. Esta página es para obtener el certificado digital FNMT con el que TÚ emites facturas (Veri*Factu). Si lo que buscas es consultar facturas ya recibidas, usa la sede electrónica de la AEAT, no el certificado de emisor.
- ¿Se pueden hacer facturas con el certificado digital FNMT?
- El certificado FNMT no emite facturas por sí mismo: no es un programa de facturación. Lo que hace es firmar e identificarte ante la AEAT cuando tu software envía cada registro de facturación por Veri*Factu. Necesitas las dos piezas: un programa de facturación conforme al RD 1007/2023 y el certificado FNMT en formato .pfx o .p12 cargado en él.
- ¿Qué certificado FNMT necesito si soy autónomo?
- El certificado de Persona Física, asociado a tu DNI o NIE. Si facturas a través de una sociedad (SL o SA), necesitas el certificado de Representante de Persona Jurídica, asociado al CIF de la empresa. El NIF del certificado debe coincidir exactamente con el NIF del obligado tributario que emite la factura.
- ¿El certificado FNMT es gratis?
- El certificado de Persona Física de la FNMT es gratuito. Los certificados de Representante de Persona Jurídica tienen un coste (unos 14 € + IVA en el momento de escribir esto, por 2 años) que se abona en el momento de la solicitud.
- ¿Cómo convierto mi certificado .cer en .pfx?
- No se puede: un archivo .cer contiene solo la parte pública del certificado. El .pfx (o .p12) incluye además la clave privada, y solo puede generarse exportándolo desde el almacén del equipo o navegador donde se instaló originalmente el certificado. Si perdiste ese equipo, tendrás que volver a solicitar el certificado a la FNMT.
- ¿Por qué mi certificado FNMT da el error «Unsupported PKCS12 PFX data»?
- Porque el archivo usa el cifrado antiguo RC2-40-CBC, que OpenSSL 3 (y por tanto Node.js 18 o superior) ya no admite. Se resuelve reexportando el certificado con OpenSSL usando el flag -legacy para leerlo y volviéndolo a empaquetar con AES-256.
- ¿Cada cuánto caduca el certificado FNMT?
- Los certificados FNMT de Persona Física caducan a los 4 años y los de Representante de Persona Jurídica a los 2 años. Cuando caduca, tu software deja de poder enviar facturas a la AEAT: renuévalo con antelación y vuelve a subir el .pfx nuevo a tu programa de facturación.
Sigue leyendo
- Tu primera factura Veri*Factu: envío a la AEAT paso a pasoPaso a paso: desde configurar tu programa de facturación hasta ver el CSV y el QR en el PDF de tu factura. Sin tecnicismos innecesarios.
- Veri*Factu para autónomos: pasos, certificado y primera facturaGuía práctica para el autónomo que empieza con Veri*Factu desde cero: qué certificado necesitas, cómo configurar el software y enviar la primera factura sin errores.
- Qué es Veri*Factu: guía completa para autónomos y pymes (2026)El sistema Veri*Factu de la AEAT obliga a los programas de facturación a enviar cada registro en tiempo real. Te explicamos qué significa, quién está obligado y cómo afecta a tu día a día.
¿Listo para cumplir con Veri*Factu?
Simple*Factu es la API y aplicación que gestiona el envío de facturas a la AEAT por ti. Empieza gratis.
Crear cuenta gratis