ثبتنام و ورود به سامانه مودیان؛ از پرونده تا کلید و اولین ارسال
مسیر پرونده مالیاتی، کارپوشه، شناسه یکتا و امضای الکترونیکی را مرحلهبهمرحله اجرا کنید؛ بدون اینکه کلید خصوصی را به کارپوشه، پیامرسان یا پشتیبان ناشناس بسپارید.
پنج مرحله از پرونده مالیاتی تا صورتحساب معتبر
هر مرحله پیشنیاز بعدی است؛ بیشترین اتلاف وقت شرکتها جایی است که بدون تکمیل مرحله قبل، سراغ صدور صورتحساب میروند.
ثبتنام در نظام مالیاتی
پرونده شما باید در درگاه ملی خدمات الکترونیک مالیاتی ثبتنام کامل (گام ۴) داشته باشد. اطلاعات هویتی، نشانی و فعالیت باید با واقعیت شرکت یکی باشد؛ مغایرت همینجا بعداً خطای صورتحساب میشود.
ورود به کارپوشه مودیان
کارپوشه، میز کار رسمی شما در سامانه مودیان است: وضعیت پرونده، صورتحسابهای صادرشده برای شما و ابزار دریافت شناسه، همه همینجاست. ورود با اطلاعات ثبتنام نظام مالیاتی انجام میشود.
شناسه یکتای حافظه مالیاتی
برای صدور صورتحساب، شناسه یکتای حافظه مالیاتی لازم است که از داخل کارپوشه صادر میشود. برای ارسال مستقیم، گواهی امضای الکترونیکی (از مراکز میانی صدور گواهی و دفاتر پیشخوان منتخب) هم نیاز میشود.
انتخاب روش ارسال
سه مسیر رسمی وجود دارد: ارسال مستقیم، شرکت معتمد ارائهکننده خدمات مالیاتی، یا نرمافزار حسابداری متصل. برای صورتحساب پرتعداد، مسیر سوم معمولاً کمخطاتر است چون داده فروش همانجا تولید میشود.
صدور، پایش و اصلاح
پس از اولین ارسال، کار تمام نشده است: وضعیت پذیرش هر صورتحساب باید کنترل شود و خطاها در مهلت مجاز اصلاح شوند. صورتحساب اصلاحی، ابطالی و برگشتی هم قاعده خودش را دارد.
شناسه کالا و خدمت
اقلام صورتحساب باید با شناسه کالا/خدمت معتبر ارسال شوند. فهرست شناسهها از سامانه شناسه کالا و خدمات سازمان قابل دریافت است و باید به اقلام نرمافزار فروش شما نگاشت شود؛ این نگاشت را یک بار درست انجام دهید تا خطای تکراری نگیرید.
کلید خصوصی سامانه مودیان «دریافت» نمیشود؛ در محیط امن تولید میشود
عبارت رایج «دریافت کلید خصوصی» ممکن است این تصور خطرناک را بسازد که کارپوشه یا یک وبسایت باید فایل محرمانهای را برای شما بفرستد. در رمزنگاری نامتقارن، یک زوج کلید تولید میشود: کلید خصوصی برای ایجاد امضا نزد صاحب آن میماند و کلید عمومی برای راستیآزمایی امضا قابل ارائه است. سند فنی اتصال سامانه مودیان نیز در روش ارسال مستقیم از زوج کلید گواهیشده و بارگذاری کلید عمومی RSA سخن میگوید؛ هیچ دلیل عملی برای بارگذاری کلید خصوصی در کارپوشه وجود ندارد.
کلید خصوصی
فایل یا مؤلفهای است که عملیات امضا را انجام میدهد. فقط سرویس امضاکننده و مدیر مجاز باید به آن دسترسی داشته باشند. ارسال در پیامرسان، ایمیل یا فرم پشتیبانی یعنی واگذاری امکان امضا به دارنده فایل.
کلید عمومی
از همان زوج ساخته میشود و برای راستیآزمایی امضا به کار میرود. در فرایند دریافت شناسه یکتای حافظه مالیاتی، بسته به روش ارسال، همین کلید عمومی یا اطلاعات گواهی مربوط بارگذاری میشود.
فایل CSR
CSR یا درخواست امضای گواهی، کلید عمومی و اطلاعات هویتی درخواست را در قالب استاندارد نگه میدارد و با کلید خصوصی همان زوج امضا میشود. طبق RFC 2986، CSR حامل درخواست گواهی است؛ جایگزین یا نسخه پشتیبان کلید خصوصی نیست.
گواهی الکترونیکی
مرکز صدور، پس از احراز و پذیرش درخواست، هویت را به کلید عمومی پیوند میدهد. نوع گواهی، مدارک، روش تحویل و اعتبار زمانی را از مرکز ریشه و مراکز میانی مجاز در همان روز کنترل کنید؛ یک فایل با پسوند مشابه بهتنهایی گواهی معتبر نیست.
اگر سایتی برای «ساخت کلید سامانه مودیان» از شما میخواهد کلید خصوصی قبلی، رمز توکن، کد پیامکی یا دسترسی راهدور بدهید، فرایند را متوقف کنید. ابزار تولید باید تحت کنترل سازمان شما یا ارائهدهندهای با مسئولیت و معماری شفاف اجرا شود؛ خروجی محرمانه نباید از محیط امن عبور کند.
شش مرحله برای تولید زوج کلید و تحویل کلید عمومی
جزئیات منو و ابزار ممکن است تغییر کند، اما مرزهای امنیتی ثابتاند. پیش از شروع تعیین کنید ارسال مستقیم توسط مودی انجام میشود یا شرکت معتمد مسئول صدور و ارسال است. دستورالعمل فنی اتصال سه الگوی ارسال را تفکیک میکند و میگوید در برخی الگوهای غیرمستقیم، بارگذاری کلید عمومی توسط مودی لازم نیست. پس صرف داشتن پرونده مالیاتی به این معنا نیست که همه شرکتها باید یک فرایند یکسان کلید اجرا کنند.
- روش ارسال را تصویب کنید. مسئول مالی، فناوری و امضاکننده مشخص کنند مودی مستقیم میفرستد، از شرکت معتمد استفاده میکند یا نرمافزار متصل چه بخشی از کار را انجام میدهد. قرارداد باید مالک کلید و مسئول رخداد را روشن کند.
- محیط تولید را انتخاب کنید. زوج کلید را با ابزار مرکز گواهی، نرمافزار سازمانی کنترلشده یا سختافزار امن تولید کنید. نام ابزار، نسخه، دستگاه، مسئول و زمان تولید را ثبت کنید؛ از مولد آنلاین ناشناس استفاده نکنید.
- کلید خصوصی را همان لحظه حفاظت کنید. دسترسی را به سرویس یا افراد ضروری محدود و رمز نگهداری را جدا مدیریت کنید. راهنمای مدیریت کلید OWASP بر نگهداری کلیدها در خزانه و تفکیک آنها از داده رمزگذاریشده تأکید دارد.
- CSR را با هویت درست بسازید. نام حقوقی، شناسه و مشخصات درخواست باید با نوع گواهی و پرونده منطبق باشد. CSR را از همان زوج کلید بسازید؛ ساخت CSR تازه با زوج دیگر و ادامه استفاده از کلید قدیمی، گواهی و امضا را ناهماهنگ میکند.
- گواهی و کلید عمومی را راستیآزمایی کنید. پس از صدور، نام دارنده، مرکز صادرکننده، بازه اعتبار و تطابق کلید عمومی با زوج تولیدشده را کنترل کنید. فایل گواهی را میتوان در پرونده پیکربندی نگه داشت، اما نباید همراه رمز یا کلید خصوصی در پوشه عمومی قرار گیرد.
- فقط جزء لازم را به کارپوشه تحویل دهید. در مسیر جاری «عضویت/شناسههای یکتای حافظه مالیاتی» یا معادل آن، روش ارسال و کلید عمومی مورد نیاز را ثبت کنید. نام منو را در روز اجرا از درگاه رسمی مالیاتی کنترل کنید. فایل خصوصی را در هیچ فیلد یا تیکت بارگذاری نکنید.
مرجع فنی: دستورالعمل فنی نحوه اتصال به سامانه مودیان، منتشرشده توسط مرکز تنظیم مقررات و بازنشرشده به صورت PDF. نسخه و اصلاحات روز را از intamedia.ir کنترل کنید.
نسخه پشتیبان، دسترسی، انقضا و رخداد را قبل از اولین صورتحساب تعریف کنید
کلید فقط یک فایل راهاندازی نیست؛ تا زمانی که برای امضا معتبر است یک دارایی حساس عملیاتی محسوب میشود. راهنمای NIST SP 800-57 چرخه عمر کلید را از تولید و فعالسازی تا تعلیق، ابطال و امحا تفکیک میکند. شرکت باید بداند چه کسی درخواست امضا میدهد، چه سامانهای واقعاً با کلید امضا میکند، چه کسی میتواند پیکربندی را تغییر دهد و گزارش امضا و ارسال در کجا نگه داشته میشود.
کمترین اختیار و جداسازی نقش
کاربر فروش میتواند صورتحساب را آماده کند، اما دسترسی خام به کلید خصوصی لازم ندارد. سرویس امضا باید درخواست مجاز را بپذیرد و رویداد ثبت کند. تغییر کلید، افزودن سرویس یا خروج فایل به تأیید دوم نیاز دارد.
بازیابی کنترلشده، نه کپی پراکنده
اگر سیاست و ابزار اجازه پشتیبان دارد، نسخه رمزگذاریشده را در محل جدا با دسترسی محدود نگه دارید و بازیابی را آزمایش کنید. کپی روی دسکتاپ، گروه پیامرسان یا فلش بدون ثبت، ریسک افشا و ابهام نسخه میسازد.
انقضا و تعویض بدون توقف
تاریخ انقضای گواهی، مسئول تمدید و بازه همپوشانی را در تقویم انطباق ثبت کنید. پیش از تعویض، کلید و گواهی جدید را در محیط آزمون بررسی و زمان تغییر را با تیم فروش و مالی هماهنگ کنید.
افشا یا خروج مسئول کلید
در صورت احتمال کپی، دسترسی غیرمجاز یا گمشدن توکن، ارسال را متوقف، شواهد را حفظ و مسیر ابطال و جایگزینی گواهی را با مرکز صادرکننده اجرا کنید. صرف تغییر رمز حساب مالیاتی، کلید خصوصی افشاشده را بیاثر نمیکند.
برای هر شناسه یکتای حافظه مالیاتی، نام زوج کلید، اثرانگشت گواهی، محیط استفاده، تاریخ شروع و پایان، مالک، روش ارسال و وضعیت فعال یا بازنشسته را در یک دفتر کنترل نگه دارید. خود کلید خصوصی را داخل این دفتر قرار ندهید. هنگام تغییر نرمافزار یا شرکت معتمد، انتقال کلید را پیشفرض ندانید؛ مدل تازه ممکن است به زوج جدید یا مسئولیت متفاوت نیاز داشته باشد. بند خروج باید مشخص کند ارائهدهنده چه داده و تنظیماتی را تحویل میدهد و هر نسخه احتمالی کلید چگونه حذف یا ابطال میشود.
چهار خطای رایج در کلید و شناسه یکتا
برای حل خطا، ابتدا لایه آن را تعیین کنید. ارسال تصویر کامل تنظیمات یا فایل کلید به پشتیبان، روش عیبیابی نیست. شناسه درخواست، زمان، محیط، اثرانگشت گواهی و متن خطای غیرمحرمانه معمولاً برای شروع کافی است.
گواهی با کلید خصوصی جفت نیست
اگر CSR با زوج دیگری ساخته شده باشد، سرویس نمیتواند امضایی تولید کند که با گواهی جاری تأیید شود. بهجای تعویض تصادفی فایلها، تطابق کلید عمومی گواهی و زوج مورد استفاده را با ابزار امن بررسی کنید.
فایل یا رمز قابل خواندن نیست
PEM، گواهی و بستههای رمزدار کارکرد یکسان ندارند. نرمافزار باید دقیقاً قالب پشتیبانیشده را اعلام کند. تبدیل را روی نسخه کاری، با ثبت مسئول و بدون سرویس آنلاین ناشناس انجام دهید.
گواهی منقضی یا زنجیره نامعتبر است
ساعت سامانه، تاریخ اعتبار و زنجیره مرکز صادرکننده را کنترل کنید. تمدید ممکن است گواهی تازهای با همان یا زوج کلید جدید بسازد؛ سیاست مرکز و ریسک سازمان تعیینکننده است.
پیکربندی کارپوشه با مسئول امضا نمیخواند
اگر روش مستقیم، غیرمستقیم یا زیرساخت اختصاصی اشتباه انتخاب شده باشد، انتظار سامانه از کلید و شرکت معتمد متفاوت میشود. تنظیم را با قرارداد و دستورالعمل روز تطبیق دهید؛ کلید خصوصی را برای «آزمایش» به طرف دیگر نفرستید.
چهار جایی که راهاندازیها گیر میکنند
مغایرت اطلاعات ثبتنام
کد پستی، نشانی یا فعالیت ناهماهنگ بین پرونده و واقعیت، در مرحله صدور به خطا تبدیل میشود. قبل از شروع، خلاصه پرونده را بازبینی کنید.
گواهی منقضی یا نامعتبر
گواهی امضای الکترونیکی تاریخ انقضا دارد. تمدید آن باید در تقویم تیم مالی باشد، وگرنه ارسال در بدترین زمان ممکن قطع میشود.
شناسه کالای اشتباه
انتخاب شناسه عمومی یا نامرتبط برای اقلام، ریسک رسیدگی میسازد. نگاشت اقلام پرگردش را اول و با دقت انجام دهید.
اتکا به «ارسال شد»
ارسال موفق به معنی پذیرش نیست. وضعیت برگشتی سامانه باید کنار هر رکورد دیده شود؛ در اتصال مودیان ژرفبان این پایش داخل همان جریان فروش است.
مسیرهای رسمی ثبتنام و ورود
درگاههای رسمی: درگاه ملی خدمات الکترونیک مالیاتی برای ثبتنام و ورود، و پایگاه اطلاعرسانی سازمان امور مالیاتی برای اطلاعیهها و راهنماهای فنی. متن قانون پایانههای فروشگاهی و سامانه مودیان از سامانه ملی قوانین و مقررات قابل بررسی است.
ثبتنام مودیان در یک نگاه
ثبتنام سامانه مودیان از کجا شروع میشود؟
پیشنیاز، ثبتنام کامل در نظام مالیاتی از درگاه ملی خدمات الکترونیک مالیاتی (my.tax.gov.ir) است. پس از آن، کارپوشه مودیان برای پرونده شما فعال میشود و میتوانید شناسه یکتای حافظه مالیاتی بگیرید.
شناسه یکتای حافظه مالیاتی چیست و چرا لازم است؟
شناسهای است که سازمان برای هر حافظه مالیاتی مودی صادر میکند و در ساختار شماره صورتحساب الکترونیکی استفاده میشود. بدون آن، صورتحساب معتبری نمیتوان صادر کرد. صدور شناسه از داخل کارپوشه مودیان انجام میشود.
گواهی امضای الکترونیکی از کجا بگیریم؟
فایل درخواست گواهی (CSR) ساخته میشود و گواهی از مراکز صدور گواهی الکترونیکی میانی و دفاتر پیشخوان منتخب دریافت میشود. برای ارسال مستقیم صورتحساب، امضای دیجیتال ضروری است؛ اگر از شرکت معتمد یا نرمافزار واسط استفاده کنید، بخشی از این فرایند برای شما مدیریت میشود.
کلید خصوصی سامانه مودیان را از کجا دریافت کنیم؟
کلید خصوصی از کارپوشه مالیاتی دانلود نمیشود؛ همراه کلید عمومی در محیط مورد اعتماد شما تولید میشود و باید محرمانه بماند. CSR حاوی کلید عمومی و اطلاعات درخواست است. برای دریافت شناسه یکتا در روش مستقیم، کلید عمومی یا گواهی لازم بارگذاری میشود، نه کلید خصوصی.
روشهای ارسال صورتحساب به سامانه کداماند؟
ارسال مستقیم توسط خود مودی، ارسال از طریق شرکت معتمد ارائهکننده خدمات مالیاتی، و ارسال از طریق نرمافزار حسابداری متصل. برای شرکتی که صورتحساب پرتعداد دارد، اتصال نرمافزار حسابداری معمولاً کمخطاترین مسیر است چون داده فروش همانجاست.
بعد از ثبتنام، از کجا بفهمیم صورتحسابها درست میرسند؟
وضعیت هر صورتحساب در کارپوشه مودیان قابل مشاهده است؛ اما کنترل روزانه از داخل نرمافزار مطمئنتر است تا خطاها همان روز صدور دیده و اصلاح شوند، نه در پایان دوره. مهلتهای ارسال را هم در راهنمای مهلتها ببینید.
آیا این راهنما جایگزین مشاوره مالیاتی است؟
خیر. این صفحه مسیر عمومی ثبتنام را توضیح میدهد. وضعیت هر پرونده (نوع شخص، گروه شغلی، معافیتها) میتواند تکالیف را تغییر دهد؛ مرجع نهایی، مقررات و اطلاعیههای سازمان امور مالیاتی و نظر مشاور واجد صلاحیت است.
ادامه مسیر: مهلت ارسال صورتحساب · جریمههای ماده ۲۲ · اتصال مودیان ژرفبان