Di Kristijan Sekereš

EET 2.0 in Cechia dal 1° gennaio 2027: cosa deve fare il software di cassa e dei chioschi su misura

Una carta di pagamento inserita in un terminale portatile su un tavolo di ristorante

La registrazione elettronica dei corrispettivi in Cechia torna. Il presidente Petr Pavel ha firmato la legge sull'EET 2.0 il 17 settembre 2026, e il comunicato dell'Amministrazione finanziaria ceca è chiaro sulla data: l'obbligo di registrare i corrispettivi parte il 1° gennaio 2027. Copre i pagamenti in presenza tra impresa e cliente, compresi tutti i contanti. Contanti, carta, telefono o codice QR: se il cliente paga di persona o nei vostri locali, la vendita arriva all'amministrazione fiscale nel momento in cui avviene.

Per la maggior parte dei piccoli esercenti significa un aggiornamento del fornitore o un'app web gratuita dello Stato. Per le catene che usano un software di cassa proprio, chioschi self-service o un'app di pagamento che il personale porta in giro per la sala, è un progetto di integrazione con circa 90 giorni davanti. Questo articolo è per loro.

Cosa è cambiato rispetto alla prima EET

La EET originale è stata abolita nel 2022. La EET 2.0 mantiene l'idea di fondo (ogni vendita soggetta viene inviata online e lo Stato ne dà conferma) e si libera di molto peso:

  • Dati minimi. Il vecchio sistema suddivideva ogni vendita per aliquota IVA. La EET 2.0 invia un unico totale, IVA inclusa, qualunque siano le aliquote.
  • Nessun obbligo di scontrino. Le imprese non devono più emettere uno scontrino ai fini EET, e il codice di conferma non deve comparirvi.
  • Un ambito più ristretto. Si registrano solo i pagamenti in presenza tra cliente e impresa; il vecchio sistema copriva una gamma più ampia di pagamenti.
  • Un'opzione statale gratuita. MOJE eet, un'app web per le imprese più piccole, più una possibilità di esclusione chiamata EET OFF per alcuni lavoratori autonomi a regime forfettario.

Il cambiamento tecnico è più grande di quanto l'elenco faccia pensare. Il trasporto è noto: SOAP 1.1 su HTTPS con firme WS-Security, come prima. Il messaggio no. La nuova interfaccia è la versione 4.1, la vecchia era la 3.1, e la specifica dice che le modifiche del 2026 «sono incompatibili con il sistema precedente». Le slide del seminario per sviluppatori elencano come eliminati il codice di sicurezza BKP, l'indicatore della modalità semplificata e le voci IVA. Il codice della vecchia EET è un riferimento per l'infrastruttura e nient'altro.

Cosa rientra nell'obbligo

La pagina ufficiale su chi deve registrare i corrispettivi fissa tre condizioni: il pagamento è un pagamento in presenza o un qualsiasi pagamento in contanti, è un ricavo d'impresa e non si applica alcuna esenzione.

Un pagamento in presenza avviene o nel contatto personale con voi o con il vostro personale, oppure nei vostri locali o nel vostro veicolo in relazione al bene o al servizio. Le slide del seminario dicono esplicitamente che la seconda regola riguarda casse self-service e locali self-service. Un chiosco dentro il vostro negozio rientra anche se nessun dipendente tocca la transazione. I contanti si registrano sempre, anche fuori dai vostri locali, tranne il contrassegno incassato da un servizio postale.

Il mezzo di pagamento non conta. Contanti, carta, codice QR, un bonifico o un addebito diretto disposti al punto vendita, cripto-attività, carte regalo, buoni pasto e carte prepagate sono tutti elencati.

I pagamenti a distanza sono esclusi: un negozio online pagato tramite un gateway di pagamento, o una fattura che il cliente paga dal proprio ufficio. Conta come si è mosso davvero il denaro, non cosa dice la fattura. Se un cliente paga 200 CZK con carta al banco e i restanti 800 CZK con un bonifico da casa il giorno dopo, si registrano solo i 200 CZK.

I distributori automatici che costituiscono locali a sé stanti (la macchina del caffè è l'esempio ufficiale) sono esenti, come lo sono i banchi self-service fuori dai vostri locali dove la registrazione sarebbe impraticabile. L'elenco delle esenzioni copre anche, tra gli altri, enti pubblici, banche, gioco d'azzardo ed energia.

Chi può saltare quasi tutto

Le microimprese possono usare MOJE eet, che parte il 1° dicembre 2026. Il seminario per sviluppatori di giugno lo presentava per imprese con al massimo due unità di registrazione e due dipendenti. I lavoratori autonomi a regime forfettario della prima fascia con ricavi fino a 1 milione di CZK possono escludersi tramite EET OFF.

Le imprese con un prodotto di cassa diffuso dovrebbero ricevere un aggiornamento dal fornitore. Chiedete quando arriva e cosa succede durante un'interruzione, poi registratevi nel portale fiscale e installate il certificato.

Tutti gli altri dovrebbero continuare a leggere: software di cassa interno o personalizzato, chioschi sviluppati da voi, app di pagamento per il personale, o un gruppo in cui un solo pagamento può appartenere a due società.

Cosa va costruito

Tutto si trova nella pagina dei documenti per sviluppatori: la descrizione dell'interfaccia (la versione inglese non è vincolante), XSD e WSDL, esempi di richieste firmate e certificati per il playground.

Unità di registrazione e ID dei dispositivi

Ogni messaggio porta un ID di unità di registrazione. Le unità (un negozio, un banco mobile, un veicolo per le consegne) si creano in DIS+, il portale fiscale, e il sistema assegna a ciascuna un numero. Le catene possono importare le unità in blocco, e le modifiche vanno comunicate entro 15 giorni. Il vostro sistema di cassa ha bisogno di una corrispondenza aggiornata tra ogni punto vendita e il suo ID di unità, più un ID dispositivo fino a 20 caratteri, univoco all'interno dell'unità.

Certificati

È qui che i sistemi su misura di solito perdono tempo. La procedura per i certificati descrive i passaggi:

  • La coppia di chiavi la genera l'autorità di certificazione dell'EET, non il vostro dispositivo. Scaricate un file PKCS#12 protetto da password, disponibile finché non confermate il download e per non più di 30 giorni.
  • Il file usa la vecchia cifratura 3DES per compatibilità con le casse più datate. Il documento avverte che potrebbe non caricarsi su OpenSSL 3 senza il provider legacy, e consiglia di reimpacchettarlo o di spostare la chiave in un vault.
  • I certificati valgono un anno. Un certificato può servire un dispositivo o più di uno; quanti emetterne lo decidete voi.
  • Il rinnovo si può automatizzare tramite un'API REST: un JWT di breve durata firmato con il certificato da rinnovare, poi interrogazione della richiesta, download e conferma. L'autorità consiglia di rinnovare da due a tre settimane prima della scadenza. Una volta scaduto il certificato, la via dell'API è chiusa e qualcuno deve rinnovarlo a mano.
  • Proteggere la chiave privata è un obbligo di legge del contribuente. Un unico file di chiave copiato su quaranta casse è una revoca che aspetta solo di accadere.

Il messaggio con i dati

L'intestazione contiene un UUID nuovo per ogni tentativo, l'ora di invio, un indicatore di primo invio e un indicatore facoltativo di verifica. La parte dati contiene l'EIČ del contribuente, l'ID dell'unità, l'ID del dispositivo, un numero progressivo (fino a 25 caratteri, univoco per unità e dispositivo), l'ora della vendita con il suo scostamento di fuso orario e il totale in CZK con esattamente due decimali. Due importi facoltativi coprono le ricariche prepagate e il loro utilizzo; altri due campi coprono la registrazione per conto di un altro contribuente.

Registrate ciò che avete effettivamente incassato: un conto in contanti di 78,90 arrotondato a 79 si registra come 79,00, lo stesso conto pagato con carta come 78,90. Un conto pagato in parte con buoni pasto e in parte con carta è un solo messaggio con il totale.

Firma e invio

Ogni messaggio si firma con XML Signature nell'intestazione WS-Security: canonicalizzazione esclusiva, digest SHA-256, RSA-SHA256, il certificato allegato come BinarySecurityToken e solo il corpo SOAP firmato. Non aggiungete intestazioni supplementari come Timestamp o WS-Addressing: i messaggi oltre i 12 kB vengono rifiutati, e un messaggio che sembra un attacco può non ricevere alcuna risposta. TLS 1.2 o superiore è obbligatorio, e il client deve verificare il certificato del server. La produzione usa il bilanciamento DNS, quindi risolvete il nome host a ogni connessione anziché fissare un IP.

Dalla versione 1.2 l'endpoint supporta CORS, quindi un sistema di cassa basato su browser può chiamarlo direttamente. Decidete dove sta la chiave privata prima che qualcuno scriva quel JavaScript.

Risposte, interruzioni e la regola delle 48 ore

Un messaggio valido riceve una risposta sincrona con un codice di conferma di 39 caratteri (POK), firmato dall'amministrazione fiscale. Verificate quella firma e salvate il POK insieme alla vendita. Un messaggio non valido riceve un codice di errore; -1 indica un guasto temporaneo, quindi va reinviato più tardi. I problemi minori tornano come avvisi, uno dei quali quando l'ora della vendita è più di due ore avanti rispetto all'orologio del server. Gli orologi dei chioschi derivano. Sincronizzateli.

Il timeout della risposta lo fissate voi, non sotto i due secondi. Se il POK non arriva in tempo, la vendita va in coda. Secondo le slide del seminario, il nuovo tentativo riusa il corpo originale con una nuova intestazione: nuovo UUID, indicatore di primo invio impostato a false, nuova ora di invio, ora di vendita originale. Parte appena la connessione torna e non oltre 48 ore dopo la vendita. E l'obbligo non decade alle 48 ore: un messaggio in ritardo resta comunque dovuto.

Quindi la coda deve sopravvivere a un riavvio e lanciare un avviso ben prima delle 48 ore. Un'altra trappola: se il certificato scade mentre ci sono vendite in attesa, queste vanno firmate con un certificato valido al momento.

Rimborsi, rettifiche e duplicati

Un rimborso o un annullamento è un nuovo messaggio con importo negativo, datato al momento attuale e non collegato all'originale. Una rettifica è o un annullamento seguito dal messaggio corretto, o un unico messaggio di differenza. I duplicati si riconoscono da sei campi (EIČ, unità, dispositivo, numero progressivo, ora della vendita e totale), quindi un nuovo tentativo con lo stesso corpo è sicuro. Un nuovo tentativo che rigenera il numero progressivo è una seconda vendita.

Scontrini

Meno lavoro che con la prima EET: ai fini EET non serve alcuno scontrino, e il POK non deve comparirvi. Eliminate il codice che blocca la stampa finché non arriva il POK. Dove emettete scontrini in base alla normativa a tutela dei consumatori, tenete allineato il numero progressivo EET con il numero dello scontrino; la specifica osserva che in pratica i due di solito coincidono.

Casi limite in cui incappano le catene

  • Carte prepagate, braccialetti e borsellini elettronici: si registrano la ricarica e ogni spesa, con i campi degli importi aggiuntivi valorizzati.
  • Un pagamento, due contribuenti: l'esempio della stazione di servizio nelle slide (carburante venduto per conto di un'altra società, caffè per conto proprio) richiede due messaggi, ciascuno con i dati del proprio contribuente.

Il calendario

  • 5 giugno 2026: pubblicata la documentazione tecnica.
  • 1° luglio 2026: aperto il playground. Tra il 26 luglio e il 26 agosto ha elaborato 170.389 transazioni di prova da 624 indirizzi IP client, il 94,6% delle quali con esito positivo.
  • 1° novembre 2026: EET in DIS+, unità di registrazione e certificati di produzione.
  • 1° dicembre 2026: parte MOJE eet.
  • 1° gennaio 2027: l'obbligo parte per tutti contemporaneamente, senza scaglionamenti.

Il calendario ufficiale definisce gennaio un mese pilota, poi aggiunge che sarà già registrazione ordinaria. Un comunicato precedente descriveva il pilota come volontario. Finché la questione non viene chiarita, pianificate di inviare messaggi reali dal 1° gennaio.

Resta un passaggio formale: quando la firma è stata annunciata, il 22 settembre, la pubblicazione nella Raccolta delle leggi (Sbírka zákonů) doveva ancora seguire. È una formalità.

Un piano di 90 giorni

Ottobre: perimetro e sviluppo.

  1. Elencate ogni punto in cui passa denaro: casse, chioschi, dispositivi portatili, flussi di ordinazione al tavolo pagati nel locale, i vostri autisti che incassano contanti. Assegnate ciascuno a un contribuente e a una futura unità di registrazione.
  2. Scegliete l'architettura: firma su ogni dispositivo, oppure un unico servizio che firma e accoda per tutti. Il sistema accetta entrambe. Per una catena di solito vince quella centralizzata: un solo archivio di chiavi, una sola coda, un solo posto da sorvegliare.
  3. Sviluppate il costruttore dei messaggi, il firmatario e la coda sul playground con i certificati di test condivisi. Validate ogni messaggio rispetto all'XSD nella CI.

Novembre: credenziali di produzione.

  1. Dal 1° novembre, attivate l'EET in DIS+, create le unità (con importazione in blocco se sono molte) ed emettete i certificati di produzione. Metteteli in un vault, non su chiavette USB.
  2. La specifica fissa il 1° novembre 2026 come prima data di vendita valida in produzione. Inviate messaggi in modalità di verifica con il certificato reale: testano tutta la catena senza registrare una vendita.
  3. Completate rimborsi, flussi prepagati, rinnovo dei certificati e avvisi sull'età della coda.

Dicembre: prove generali.

  1. Distribuite su un punto vendita. Staccate il cavo di rete nel picco di mezzogiorno e guardate la coda svuotarsi dopo.
  2. Fate un test di carico dell'ora più intensa attraverso il firmatario.
  3. Congelate le modifiche prima del picco natalizio. Spiegate al personale come si presenta un'interruzione; se la coda funziona, non devono fare nulla.

Gennaio: il mese pilota.

  1. Riconciliate ogni giorno. Confrontate i totali della cassa con le somme aggregate in DIS+, dove potete anche chiedere un'esportazione CSV dettagliata con ogni POK.

Dove trovare aiuto

Sviluppiamo e modifichiamo integrazioni di cassa: il costruttore dei messaggi e il firmatario, la coda per le interruzioni, l'archiviazione e il rinnovo dei certificati, la mappatura delle unità e la riconciliazione con DIS+. Quando il software di cassa è vecchio e i suoi autori sono passati ad altro, il nostro servizio di manutenzione dei sistemi legacy è il punto di partenza. Se il vostro team conosce il sistema ma gli mancano braccia prima di gennaio, possiamo affiancargli degli sviluppatori.

Se gestite casse o chioschi vostri in Cechia e non avete ancora inviato un messaggio al playground, scrivete a office@c9group.dev.