JARS Apskaita
Prisijungti
Dokumentacija/Sauga/VMI duomenų integralumas

VMI duomenų integralumas

Kvitų autentiškumo užtikrinimas ir sutapatinimas su VMI duomenimis.

JARS Apskaita kasos modulio suformuoti dokumentai (kvitai, grąžinimai, dienos fiskalinės ataskaitos (Z), kiti nefiskaliniai dokumentai ir trys fiskalinės ataskaitos — dienos tarpinė (X), suminė bei išsami) yra autoritetiniai Lietuvos mokesčių registre. Šis poskyris paaiškina, kaip užtikrinamas jų autentiškumas ir kokios apsaugos priemonės skirtos prieš klastojimą.

VMI parašas ir mutual TLS

Kiekvienas kasos aparato suformuotas dokumentas siunčiamas į VMI per mutual TLS ryšį, naudojant įmonės programinės kasos aparato sertifikatą (PEM formato X.509, gautas iš VMI registracijos metu — žr. Registracija VMI (i.EKA)). Mutual TLS užtikrina, kad VMI priima dokumentus tik iš autorizuoto kasos aparato.

Pateikimo procesas:

  1. Sukuriamas dokumento XML pagal i.EKA schemos i.EKA VF 1.2 reikalavimus.
  2. Apskaičiuojamas dokumento SHA-256 maišos kodas (Base64).
  3. Dokumento kopija įrašoma į elektroninę kontrolinę juostą — prieš perduodant dokumentą pasirašyti, kaip nustato Kasos aparatų techninių reikalavimų aprašo 19 punktas. Todėl juostoje lieka ir tie dokumentai, kurių VMI nepriėmė.
  4. Dokumentas išsiunčiamas į VMI per HTTPS su mutual TLS autentifikacija.
  5. VMI patikrina dokumentą ir grąžina parašą (<documentSignature>), kurį sistema išsaugo prie operacijos ir juostos įraše.

Maiša skaičiuojama nuo dokumento antraštės ir turinio tokių, kokie jie buvo formavimo metu, o ne nuo galutinės saugomos rinkmenos, todėl perskaičiuoti ją reikia iš tam skirto juostos rinkmenos elemento — žr. Kasininko darbo vieta → Elektroninė kontrolinė juosta (EKJ), skyrelį „Maišos kodo perskaičiavimas“.

Privatusis sertifikato raktas saugomas tik serveryje, niekada nepasiekiamas iš stalinės programos. Tai reiškia, kad piktavalis, gavęs visišką prieigą prie POS terminalo, negali siųsti dokumentų VMI vardu — kiekvienas dokumentas privalo praeiti per JARS serverį, kuris turi prieigą prie sertifikato.

QR kodas ant kvito

Fiskalinio kvito pabaigoje, informacijos kvitui tikrinti bloke, spausdinamas QR kodas, leidžiantis pirkėjui patikrinti kvito autentiškumą per VMI paslaugą. Visas tikrinimo blokas ir jo atitiktis Kasos aparatų techninių reikalavimų aprašo 18.2 bei 67.15 papunkčiams aprašyti skyriuje Kasininko darbo vieta → Fiskalinis kvitas; čia paaiškinama paties QR kodo sandara.

QR užkoduotas URL turi tokią struktūrą:

https://kvitas.vmi.lt/?NR=<bendras_dokumento_eiles_numeris>&CR=<kasos_aparato_numeris>&RS=<parašas>&M=true

Perduodami būtent tie trys elementai, kuriuos 18.2 punktas nurodo virtualios fiskalizacijos kasos aparatui:

  • NR — bendras dokumento eilės numeris (67.15.1 papunktis).
  • CR — unikalus kasos aparato numeris, gautas registruojant kasos aparatą VMI (formatas CR- ir devyni skaitmenys); 67.15.2 papunktis šio tipo kasos aparatui nurodo būtent jį vietoj saugos modulio numerio.
  • RS — dokumento parašas, grąžintas VMI po pateikimo, skaitoma forma XXXX-XXXX-XXXX-XXXX (67.15.3 papunktis).
  • M=true — mobiliam patikrinimui pritaikyta vaizdo versija; tai VMI paslaugos parametras, ne kvito duomuo.

Ką pirkėjas įveda ranka. kvitas.vmi.lt forma turi du laukus: „Kasos aparato arba saugos modulio numeris" (kaukė __-_________, tinkanti ir CR-, ir SM- numeriui) ir „Kvito parašas" (kaukė ____-____-____-____). Tai reiškia, kad patikrai pakanka dviejų iš trijų 18.2 punkto elementų — bendro dokumento eilės numerio paslauga neprašo. QR kode jis perduodamas todėl, kad 67.15.5 papunktis nurodo QR sudaryti iš 67.15.1–67.15.4 papunkčiuose išvardytų elementų, o 18.2 punkte jis įvardijamas pirmuoju.

Kvito kodo (RC) čia nėra ir neturi būti. 67.15.4 papunktis pažymėtas kaip netaikomas virtualios fiskalizacijos kasos aparatams, o 18.2 punktas išvardija tikrinimo informaciją baigtiniu sąrašu — „sudaro" trys elementai. Keturių elementų sąrašas su dokumento kodu yra 18.1 punkte ir skirtas kasos aparatui, veikiančiam su saugos moduliu: tokio aparato kvito QR kodas atrodo ?NR=…&SM=SM-000055170&RS=…&RC=…, ir parametras SM yra tai, kas jį išduoda.

Pirkėjas, nuskenavęs QR kodą, atveria VMI tikrinimo puslapį, kuris parodo, ar šis kvitas realiai užregistruotas VMI duomenų bazėje. Jei kvitas buvo suklastotas (pvz., kažkas atspausdino panašų atskirai), tikrinimo puslapis pareikš, kad kvito nėra.

Nefiskaliniuose kvituose — prekių grąžinimo, kvito panaikinimo, pinigų įdėjimo ir išėmimo dokumentuose — QR kodo nėra: 18 punktas informaciją dokumentams tikrinti nustato tik fiskaliniams kvitams ir išankstinėms sąskaitoms.

Dienos fiskalinė ataskaita

Dienos fiskalinė ataskaita (Z) yra autoritetinė fiskalinės dienos suvestinė. Ją pateikiant VMI tikrina, ar ataskaitoje nurodyti sukaupti GT skaitikliai sutampa su tuo, ką ji pati per tą dieną užregistravo, todėl pardavimo, kurio VMI nematė, į ataskaitą įrašyti neįmanoma. Grąžinimai į sukauptas sumas neįskaitomi — pagal 9 punktą jie neturi įtakos fiskalinių duomenų skaitikliams — ir pateikiami atskiru rodikliu.