Qué debe cumplir tu software para VeriFactu: los requisitos, uno a uno

Guía para leer con ojo crítico lo que te cuente un comercial. Cada requisito, el artículo del que sale y cómo comprobar si tu programa lo cumple de verdad o solo lo tiene en el catálogo.

No existe el «software homologado por Hacienda». No hay certificación previa de la Agencia Tributaria. Lo que la norma exige es una declaración responsable del fabricante, por cada versión. Es lo primero que hay que pedir, y lo último que enseña quien no la tiene.

De dónde salen los requisitos

De dos normas que hay que leer juntas. El Real Decreto 1007/2023 aprueba el Reglamento y dice qué hay que garantizar; la Orden HAC/1177/2024 baja al detalle y dice cómo: formatos, algoritmos, milímetros. Todo lo que sigue sale de ahí.

1. Los seis adjetivos del artículo 8

El artículo 8 es la columna vertebral. Exige que el sistema garantice la integridad, conservación, accesibilidad, legibilidad, trazabilidad e inalterabilidad de los registros de facturación. Suena a declaración de intenciones, pero el apartado 2 lo concreta y ahí es donde muerde:

Cómo se comprueba: pide una demostración de qué pasa al intentar corregir una factura ya emitida. Si el programa deja editarla y guardar, no cumple. Debe llevarte a una rectificativa o a una anulación.

2. El registro de alta: cuándo nace y qué lleva

El artículo 9 fija el momento: el registro de facturación de alta se genera de forma simultánea o inmediatamente anterior a la expedición de cada factura. No es un proceso nocturno ni un botón que alguien pulsa al final del mes.

El artículo 10 enumera su contenido: identificación fiscal del emisor y del destinatario, número y serie, fechas, tipo de factura, desglose de bases y cuotas, la huella del registro anterior, la identificación del sistema informático que lo genera y la marca de tiempo, entre otros. Son diecisiete elementos.

Cómo se comprueba: pregunta si el registro se crea dentro de la misma transacción que la factura. Si la factura puede quedar emitida y el registro fallar por separado, tienes un agujero: dos verdades distintas sobre el mismo documento.

3. La huella: SHA-256 y cadena

El artículo 12 del Reglamento exige añadir una huella o hash a los registros de alta y de anulación. La Orden HAC/1177/2024, en su artículo 13, concreta el algoritmo —SHA-256— y qué campos exactos entran en el cálculo según el tipo de registro.

Cada registro incorpora parte de la huella del anterior. Eso construye una cadena: si alguien manipulase un registro intermedio, todas las huellas posteriores dejarían de cuadrar. Es el mecanismo que hace verificable la inalterabilidad del artículo 8.

Cómo se comprueba: pregunta si el sistema tiene una función para verificar la integridad de la cadena completa y qué hace si detecta una rotura. Un programa que calcula huellas pero nunca las revisa te dará la mala noticia el día de la inspección, no antes.

4. El registro de anulación

El artículo 11 regula el registro de facturación de anulación, que se genera cuando se ha emitido erróneamente una factura. Es importante entender lo que no es: no borra nada. Añade un registro que deja constancia de la anulación, y el original permanece.

Cómo se comprueba: mira si el programa distingue entre anular (la factura no debió existir) y rectificar (el importe o los datos eran otros). No son lo mismo y no se resuelven igual.

5. El registro de eventos

Menos conocido y muy citado a medias. El artículo 8.3 exige que el sistema cuente con un registro de eventos que recoja automáticamente determinadas interacciones y operaciones, sin que el usuario pueda intervenir. La idea es dejar rastro de lo que pasa alrededor de los registros de facturación —arranques, cambios de configuración, incidencias—, no solo de las facturas.

Cómo se comprueba: pide ver ese registro. Debe existir como tal dentro del sistema y no ser el log técnico del servidor que el proveedor consulta cuando le apetece.

6. Las dos modalidades: remitir o firmar

El artículo 15 abre la puerta a la remisión voluntaria de los registros y el artículo 16 define qué es un sistema VERI*FACTU: aquel que los remite «de forma continuada, segura, correcta, íntegra, automática, consecutiva, instantánea y fehaciente». La elección tiene consecuencias:

Modalidad VERI*FACTU Modalidad no verificable
Envío a la AEAT Automático e inmediato, de cada registro No se remiten
Firma electrónica No se exige de los registros Obligatoria
Mención en la factura «VERI*FACTU» «Factura verificable en la sede electrónica de la AEAT»
Carga de conservación Menor: la AEAT ya tiene los registros Mayor: conservación y disposición a la Administración

Para la mayoría de las pymes, VERI*FACTU sale más barato en complejidad: se cambia la carga de firmar y custodiar por la de estar conectado.

7. El QR y la mención en la factura

La Orden llega al milímetro. Su artículo 21 exige un código QR de entre 30 y 40 milímetros de lado, conforme al estándar ISO/IEC 18004, que contiene el NIF del emisor, el número de factura, la fecha y el importe. Y la factura debe llevar la mención que corresponda a la modalidad.

Cómo se comprueba: emite una factura de prueba y escanea el QR con el móvil. Debe llevarte al servicio de verificación de la Agencia Tributaria. Y ojo con un detalle que se escapa: si el sistema está trabajando en el entorno de pruebas, el QR tiene que apuntar al entorno de pruebas, no a la sede real, donde esa factura no existe.

8. La declaración responsable

El artículo 13 del Reglamento obliga al productor del software a emitir una declaración responsable certificando que el sistema cumple lo dispuesto en el artículo 29.2.j) de la Ley General Tributaria y en el propio Reglamento. Tiene que constar por escrito y de modo visible en el propio sistema informático, en cada una de sus versiones, y entregarse a clientes y comercializadores.

Dos consecuencias prácticas que casi nadie menciona:

Lo que la norma no dice y se nota en producción

Hasta aquí, la letra. Estos cuatro puntos no salen del BOE, salen de tener el sistema funcionando:

  1. Reintento de envíos. La sede de la Agencia Tributaria tiene caídas y ventanas de mantenimiento. Si un fallo de red detiene tu facturación, el problema es del diseño, no de la AEAT. El registro ya está generado y encadenado; el envío debe reintentarse solo, con el estado visible de cada uno.
  2. La modalidad se congela en la factura. Lo que importa es cómo se expidió el documento, no cómo esté configurado el sistema el día que alguien lo reimprime. Si la mención del PDF se calcula al vuelo, una reimpresión futura puede contradecir a la factura original.
  3. Entorno de pruebas de verdad. Antes de facturar en real hay que poder ensayar contra el entorno de pruebas de la AEAT, con su propia URL de verificación.
  4. Varias sociedades, varias cadenas. Si emites desde más de una empresa, cada una necesita su numeración, su certificado y su cadena de huellas, sin mezclarse. Lo tratamos en VeriFactu en una empresa de transporte.

Diez preguntas para tu proveedor

  1. ¿Me enseñas la declaración responsable de la versión que tengo contratada?
  2. ¿En qué modalidad trabaja el sistema, VERI*FACTU o no verificable?
  3. ¿El registro de alta se genera en la misma transacción que la factura?
  4. ¿Puedo verificar la cadena de huellas desde el propio programa?
  5. ¿Qué ocurre exactamente si intento modificar una factura ya emitida?
  6. ¿Distingue anulación de rectificativa?
  7. ¿Dónde veo el registro de eventos?
  8. ¿Qué pasa si la AEAT no responde? ¿Se reintenta solo? ¿Lo veo?
  9. Si facturo desde dos sociedades, ¿cada una tiene su serie y su certificado?
  10. Si el año que viene entro en el SII, ¿qué tengo que cambiar?
Giormo responde a las diez: sistema de uso exclusivo VERI*FACTU, registros de alta y anulación con huella SHA-256 encadenada, verificación de la cadena, reintento automático de envíos y declaración responsable por versión, consultable desde el propio sistema. Ver el módulo de facturación.

Fuentes oficiales

  • Real Decreto 1007/2023, de 5 de diciembre — artículos 8 a 16 (BOE-A-2023-24840). boe.es
  • Orden HAC/1177/2024, de 17 de octubre — especificaciones técnicas, huella y código QR (BOE-A-2024-22138). boe.es
  • Ley 58/2003, General Tributaria — artículos 29.2.j) y 201 bis. boe.es
  • Agencia Tributaria — Sistemas Informáticos de Facturación y declaración responsable. sede.agenciatributaria.gob.es

Preguntas frecuentes

¿Cómo sé si mi programa de facturación cumple VeriFactu?
Pídele a tu proveedor la declaración responsable de la versión concreta que estás usando. El artículo 13 del Reglamento obliga al productor del software a emitirla por cada versión y a que conste por escrito y de modo visible en el propio sistema. Si existe, te la puede entregar; si te responden con un certificado genérico o con un sello comercial, no es lo que pide la norma.
¿Qué algoritmo de huella exige VeriFactu?
SHA-256. Lo fija el artículo 13 de la Orden HAC/1177/2024, que detalla además qué datos concretos entran en el cálculo según se trate de un registro de alta o de anulación. Cada registro incorpora parte de la huella del registro anterior, de modo que la cadena permite verificar la secuencia desde el primero hasta el último.
¿Qué es el registro de eventos y quién debe tenerlo?
Es un registro que el sistema debe generar automáticamente recogiendo determinadas interacciones y operaciones, sin intervención del usuario. Lo exige el artículo 8.3 del Reglamento para los sistemas informáticos de facturación, y su finalidad es dejar rastro de lo que ocurre alrededor de los registros de facturación, no solo de las facturas en sí.
¿Qué pasa si la Agencia Tributaria no responde al enviar un registro?
El registro de facturación ya se ha generado y encadenado en el momento de expedir la factura, así que la facturación no debe detenerse. Lo que corresponde es que el sistema reintente el envío por su cuenta y deje constancia del estado de cada registro. Es un requisito de diseño que la norma no detalla pero que se nota mucho en producción.

¿Quieres pasarle estas diez preguntas a tu software actual?

Cuéntanos con qué facturas hoy y en qué punto estás. Si tu programa cumple, te lo diremos; y si el que no encaja es el nuestro, también.

o escríbenos a info@giormo.com