Cargar el certificado digital en el Facturador SUNAT: qué archivo pide, dónde se importa y por qué su contraseña no es la de SOL
Tu ferretería emite con el Facturador SUNAT desde hace dos años. Un jueves recibes el certificado renovado: un correo con un archivo, otro archivo aparte y una contraseña que tú mismo elegiste. Abres el Facturador, vas a la pantalla de configuración, escribes tu Clave SOL en el campo de contraseña y el certificado nuevo no se carga. O se carga, el viernes emites, y SUNAT rechaza las facturas con «El certificado usado no es el comunicado a SUNAT».
Las dos situaciones tienen que ver con lo mismo: el Facturador maneja dos credenciales distintas, un certificado y una cuenta SOL, y cada una se escribe en una pantalla diferente. Este artículo recorre esas pantallas, con lo que dice el instructivo de SUNAT, lo que dice la norma y lo que hay que averiguar por tu cuenta. El marco general del certificado para facturar está en certificado digital SUNAT para facturación electrónica. Cuándo conviene el Facturador frente a otras opciones lo explicó verifac en el Facturador SUNAT: qué hace y cuándo se queda corto. Aquí solo hablamos del certificado.
Qué leímos, y una advertencia de versión
Hay tres fuentes, y conviene saber de qué fecha es cada una.
- La Resolución de Superintendencia 182-2016/SUNAT, de 25 de julio de 2016, que creó el SEE - SFS. Entró en vigencia el 1 de agosto de 2016. El PDF de SUNAT trae el texto original.
- El instructivo de usuario, que enlaza la página de orientación de SUNAT sobre la descarga del facturador. Se llama «Instructivo_SFS_v1.3.1», pero su propiedad de título dice «Sistema Facturador – SUNAT v1.2» y sus metadatos, octubre de 2019. Esa misma página ofrece la versión 1.3.2.
- La aplicación que SUNAT distribuye hoy. El documento de instaladores, de junio de 2026, enlaza la versión 2.4 (
SFS_v-2.4.zip). Descargamos ese ZIP el 2 de octubre de 2026 y abrimos sus ficheros.
La consecuencia: no existe, que hayamos podido encontrar, un manual de usuario de la versión 2.4. Lo que sigue combina el instructivo de la 1.3.1 con lo que vimos dentro de la 2.4, y avisamos en cada caso de cuál es la fuente. La ficha del SFS en cpe.sunat.gob.pe devolvió un error de acceso el día que la consultamos, así que no pudimos comprobar si publica un manual más reciente.
Los dos archivos y para qué sirve cada uno
El instructivo dice que necesitas dos archivos del certificado:
«*.pfx: es el archivo que nos permite generar la firma digital de nuestro comprobante. En este caso será el facturador (sfs) hará ese trabajo.»
«*.cer: es la llave pública que registraremos en nuestra clave sol y con la cual sunat identificará que los comprobantes firmados xml recibidos son nuestros.»
El .pfx contiene la clave privada y se queda en tu equipo. El .cer es público y va a SUNAT. En la versión 2.4, el código de la aplicación contiene un mensaje que confirma el formato del primero: «Archivo cargado debe ser de tipo "pfx o p12"». Si tu entidad te entregó solo un archivo, comprueba qué es antes de nada. Cómo se abre un contenedor y qué lleva dentro lo explicamos en leer un certificado digital con openssl.
La norma pone la condición en dos sitios. El artículo 5 de la RS 182-2016 dice que la instalación «incluye ingresar en el aplicativo SFS un certificado digital que permita generar la firma digital» y que esté «registrado en SUNAT Operaciones en Línea según lo señalado en el artículo 4». Y el numeral 4.1 pide registrar «por lo menos un certificado digital, el cual se utilizará para emitir». Son dos actos separados: registrar el certificado en SUNAT y cargarlo en la aplicación. Con uno solo, no emites.
Quién puede ser el titular
El numeral 1.10 de la misma resolución define la firma digital y añade una exigencia sobre el contenido del certificado: debe contar «con los nombres y apellidos, la denominación o razón social y el número de RUC del titular», y si el titular es persona natural, también el número de documento de identidad. No dice que el certificado deba ser de un tipo concreto. Si el tuyo no lleva el RUC, el problema empieza antes de instalar nada. Por qué un certificado de agente automatizado puede quedarse corto aquí lo desarrollamos en otro artículo. Y si prefieres no pagar uno, el certificado digital tributario de SUNAT se admite en el SFS: lo vimos con su resolución.
Un detalle de la versión 2.4. En su código hay un mensaje, «El propietario del certificado no es el RUC», seguido del número de RUC. Sugiere que la aplicación comprueba el RUC contra el certificado al importarlo. No encontramos documentación de qué campo compara ni cuándo lo hace, y no pudimos ejecutar la aplicación para verlo, así que tómalo como pista, no como regla.
Dónde se importa, paso a paso
Según el instructivo, con la aplicación ya instalada y en marcha:
- Copia el
.pfxa la carpetasunat_archivos\sfs\CERT. El instructivo la llama «directorio de tránsito» y dice que la aplicación no lo toma de otro sitio: la pantalla de importación lo recuerda con el texto «Los certificados deben ser copiados por usted, en la ruta». - Abre la bandeja con
abrirBandeja.bato escribehttp://localhost:9000/en el navegador. - En el botón Herramientas, entra a Importar certificado. En la versión 2.4 el menú trae «Parámetros de Configuración», «Importar Certificado» y «Otros Parámetros».
- En «Seleccione Certificado» elige tu archivo y en «Contraseña Certificado» escribe la contraseña del
.pfx. Pulsa Importar. - En Otros parámetros completa los datos del emisor (razón social y domicilio fiscal) y luego usa Herramientas, Actualizar, para que los datos se carguen.
El certificado importado queda en un almacén de tipo keystore (JKS). El instructivo lo ubica en la carpeta ALMCERT y dice, si la importación no sale bien, que «favor de restaurar el archivo FacturadorKey.jks del ZIP inicial». Eso apunta a una precaución sencilla, que es nuestra y no de SUNAT: antes de importar el certificado nuevo, copia la carpeta ALMCERT y la carpeta bd a otro sitio. Si algo sale mal, vuelves atrás en un minuto.
Un hallazgo de la 2.4 que condiciona esa precaución. Entre las cadenas del código aparecen dos comandos de keytool, uno -delete sobre el alias certContribuyente y después un -importkeystore con ese mismo alias. Lo más probable es que importar un certificado nuevo sustituya al anterior, no que se sumen. No lo ejecutamos. Si es así, cuando importes el nuevo el viejo deja de firmar, aunque no haya vencido.
La contraseña del certificado no es la Clave SOL
El Facturador tiene dos pantallas con campos de contraseña y piden cosas distintas.
Parámetros de configuración. Pide RUC, razón social, «Usuario SOL» y «Clave SOL». Es la credencial con la que la aplicación se identifica ante SUNAT para enviar. El instructivo precisa que debe ser un usuario secundario «con el perfil de envío de documentos electrónicos-grandes emisores». Cómo se crea ese usuario, con su perfil, está en la Clave SOL secundaria.
Importar certificado. Pide «Contraseña Certificado»: la del .pfx, la que se fijó cuando se generó el certificado. No tiene relación con tu cuenta SOL. El instructivo la llama «la clave privada (contraseña)».
Si escribes la Clave SOL en el campo del certificado, lo normal es que la importación falle, porque esa no es la contraseña del .pfx. Los mensajes que vimos en el código de la 2.4:
- Campo vacío: «Debe ingresar su contraseña de certificado».
- Importación fallida: «Hubo un error, el certificado no fue creado».
- Sin certificado al generar un comprobante: «Debe importar su certificado digital».
Antes de importar, el instructivo recomienda otra prueba: «previamente se le pide verificar la contraseña de su pfx certificado, para ello doble click en el archivo .pfx». Windows abre su asistente de importación y te pide la contraseña; si es incorrecta, lo dice. Es la forma más rápida de saber si el problema eres tú o la aplicación.
El instructivo añade una restricción que sorprende: «por motivos de seguridad la contraseña deberá estar conformada por números, letras mayúsculas y minúsculas», con la nota «(actualización de jdk o jre)». No dice qué longitud mínima, qué pasa si no se cumple ni si sigue vigente en la 2.4. Si tu entidad te dejó elegir una contraseña solo con números, es el primer sospechoso cuando la importación falla y la contraseña es correcta.
Qué falla después de importar
Aquí el problema ya no es de la aplicación sino de SUNAT, y se ve en la constancia de recepción. Las reglas de validación de SUNAT, actualizadas al 26 de agosto de 2026, traen en su hoja CódigosRetorno cuatro rechazos de certificado:
| Código | Texto | Qué suele significar |
|---|---|---|
| 2325 | El certificado usado no es el comunicado a SUNAT | Firmaste con uno que no registraste |
| 2326 | El certificado usado se encuentra de baja | Tiene fecha de baja anterior a la emisión |
| 2327 | El certificado usado no se encuentra vigente | Venció |
| 2328 | El certificado usado se encuentra revocado | Fue revocado |
La columna de la derecha es nuestra lectura. En la hoja General solo figuran el 2325 y el 2326 con su condición: el 2325 se da cuando el ID del certificado del comprobante «no corresponde con el ID del certificado del contribuyente o del PSE al que está afiliado», y el 2326 cuando el certificado «tiene fecha de baja menor a la fecha de emisión del comprobante». No buscamos la condición del 2327 ni del 2328. Tras una renovación, nuestra lectura es que el 2325 es el más probable: importaste el nuevo en el Facturador y olvidaste registrar el .cer en SOL, o al revés. Cómo se interpretan los siete errores de firma, con ejemplos, está en errores de firma de SUNAT.
Lo costoso es lo que pasa con una factura rechazada. El manual del programador, versión 2.1 de 12 de mayo de 2021, dice en su numeral 4.1 que los errores entre 2000 y 3999 generan rechazo, y que en facturas y notas asociadas «la numeración se considera ya utilizada, pero la factura o nota electrónica no es válida». Hay que emitir otra con número nuevo. Ese manual es del sistema desde los sistemas del contribuyente, no del Facturador; lo usamos porque el SFS envía al mismo servicio billService según la configuración de la aplicación, pero es una inferencia nuestra.
Y corre el plazo. El artículo 12.2 de la RS 182-2016, con la redacción que le dio el artículo 4 de la RS 000003-2023/SUNAT, de 4 de enero de 2023, fija «hasta en un plazo máximo de tres días calendario contado desde el día calendario siguiente» a la fecha de emisión. El plazo original de 2016 era de siete días y ya no rige. Una factura rechazada por certificado, reemitida con otro número, tiene que llegar dentro de esos tres días contados desde su propia emisión.
Renovar sin cortar la emisión
El orden que proponemos, con lo que la fuente respalda marcado:
- Antes de que venza el actual, solicita el nuevo. Cuánto tarda cada entidad no lo fija ninguna norma.
- Cuando llegue, comprueba con doble clic que la contraseña del
.pfxabre el archivo. - Registra el
.cernuevo en SUNAT Operaciones en Línea. El instructivo advierte que no podrás hacerlo si antes no registraste y confirmaste tu correo electrónico. La RS 182-2016 pide «por lo menos un certificado», sin que hayamos hallado un tope. Por eso el viejo puede seguir registrado mientras no se dé de baja. No encontramos en estas fuentes la ruta de menús de SOL para el registro, así que síguela desde el propio portal. - Copia
ALMCERTybda otro sitio. - Importa el
.pfxnuevo en el Facturador. - Genera y envía un comprobante de prueba y mira que la constancia no traiga ninguno de los cuatro códigos de la tabla.
Los pasos 3 y 5 deben quedar hechos antes de emitir con el certificado nuevo. Si importas el nuevo y aún no lo registraste, las facturas que salgan entre medias llevarán un certificado que SUNAT no conoce: es el caso del 2325.
Comprobar con qué certificado firma de verdad
El instructivo trae un método: abre un XML firmado de la carpeta FIRMA, copia el contenido de la etiqueta ds:X509Certificate, guárdalo en un archivo con extensión .cer y ábrelo para ver la serie. Debe coincidir con la que registraste en SOL. En una terminal con openssl hace lo mismo en una línea:
grep -o '<ds:X509Certificate>[^<]*' F001-18.xml | sed 's/<ds:X509Certificate>//' | base64 -d | openssl x509 -inform DER -noout -serial -subject -enddate
Probamos esa línea con un certificado de prueba y devuelve la serie, el titular y la fecha de vencimiento. Cambia el nombre del archivo por el de tu XML.
Lo que este artículo no afirma
- Que el instructivo describa tu versión. Es de la 1.3.1 y SUNAT distribuye la 2.4.
- Que importar un certificado reemplace al anterior. Es lectura de cadenas del código de la 2.4, no una prueba. Intentamos arrancar la aplicación con Java 25 y no inició; la prueba exige una versión de Java compatible.
- Qué compara el mensaje del propietario del certificado. Existe; su regla no está documentada.
- Cuántos certificados puedes tener registrados a la vez. La norma dice «por lo menos un certificado».
- La ruta de menús de SOL para registrar el
.cer. - Cuánto tarda emitir o renovar un certificado. Depende de la entidad.
Si te toca comprar o renovar
Para el Facturador necesitas un certificado con el RUC de tu empresa dentro, en .pfx o .p12, y una contraseña que sepas escribir. Puedes ver nuestros certificados para facturación electrónica. Si ya tienes uno y se te rechazan las facturas, escríbenos con el código de la constancia y te decimos si es de certificado o de otra cosa.
Última revisión: 2 de octubre de 2026.
Fuentes de esta página
Consultadas el 2 de octubre de 2026.
- RS 182-2016/SUNAT, de 25 de julio de 2016: numerales 1.10 y 4.1, artículos 5 y 11 y disposición complementaria final única (vigencia desde el 1 de agosto de 2016).
- RS 000003-2023/SUNAT, de 4 de enero de 2023: artículo 4, plazo del numeral 12.2.
- Instructivo del Sistema Facturador SUNAT, nombre de archivo v1.3.1, título interno v1.2, enlazado desde la orientación de SUNAT.
- Instaladores del Sistema Facturador SUNAT, junio de 2026, versión 2.4.
- Reglas de validación de comprobantes de pago electrónicos, actualizadas al 26 de agosto de 2026: hojas
CódigosRetornoyGeneral. - Manual del programador del SEE - Del contribuyente, versión 2.1 de 12 de mayo de 2021: numeral 4.1.