Assinatura qualificada ICP-Brasil

Assinatura qualificada ICP-Brasil

GOSIGNER

Carimbo do tempo: o que comprova e como verificar

Um documento pode exibir uma data digitada pelo autor, mas essa informação, sozinha, não demonstra quando o arquivo existia. O carimbo do tempo acrescenta uma evidência técnica emitida por uma Autoridade de Carimbo do Tempo (ACT): ele associa um resumo criptográfico do dado a uma referência de tempo. Para interpretar essa evidência corretamente, é importante separar o que o carimbo registra daquilo que continua dependendo da assinatura, do certificado e do contexto do documento.

O que é um carimbo do tempo?

Em termos simples, o sistema calcula um resumo criptográfico, ou hash, do arquivo ou dos dados selecionados. A ACT recebe esse resumo e emite uma resposta assinada digitalmente que contém informações temporais e dados necessários à verificação, conforme a política do serviço. A especificação RFC 3161 descreve esse protocolo de carimbo do tempo para infraestrutura de chave pública.

Como o resumo representa o conteúdo submetido, uma alteração nos dados normalmente produz outro hash. Assim, a verificação pode indicar se o carimbo corresponde ao arquivo examinado. O carimbo não precisa expor o conteúdo do documento à ACT quando o fluxo envia somente o hash; confirme, porém, o que o serviço e a integração efetivamente transmitem.

O que ele ajuda a demonstrar?

Quando o token é válido e corresponde ao arquivo, o carimbo oferece evidência de que aquele resumo criptográfico foi apresentado à ACT e recebeu uma referência de tempo. Em conjunto com outras evidências, isso pode ajudar a demonstrar que os dados já existiam naquele momento ou antes dele. Não significa que o documento foi criado exatamente nessa hora: o arquivo pode ter sido produzido anteriormente e carimbado depois.

Em uma assinatura digital, a evidência temporal pode ajudar a analisar quando uma assinatura existia, especialmente em processos que precisam validar documentos ao longo do tempo. O efeito concreto depende do formato, da política de assinatura, do certificado usado, das evidências de validação preservadas e das regras aplicáveis. Não presuma que a presença de um relógio desenhado no PDF equivale a um token criptográfico verificável.

O que o carimbo não prova?

  • Não prova que as declarações do documento são verdadeiras.
  • Não identifica por si só quem criou o documento nem demonstra a intenção de uma pessoa.
  • Não substitui a assinatura digital do signatário nem a validação do certificado correspondente.
  • Não garante, isoladamente, que o arquivo continuará verificável para sempre.
  • Não confirma que o conteúdo é juridicamente suficiente para uma finalidade específica.

O carimbo vincula uma evidência de tempo a dados representados por um hash. Autoria, integridade da assinatura, poderes de representação e validade do negócio exigem verificações próprias.

Como conferir um documento com carimbo do tempo

  1. Preserve o arquivo eletrônico original recebido. Evite imprimir em PDF, recompor páginas ou salvar uma nova versão, pois a alteração pode mudar o resumo criptográfico.
  2. Use uma ferramenta compatível com o formato para verificar a assinatura e o carimbo. Confira se o token corresponde aos dados e se a cadeia de certificados da ACT pode ser validada.
  3. Leia o relatório técnico. Verifique o horário indicado, a identidade da ACT, o estado dos certificados e eventuais avisos sobre algoritmo, política ou evidências ausentes.
  4. Se houver várias assinaturas ou revisões, examine cada uma separadamente e confirme a qual versão do documento o carimbo está associado.
  5. Registre o resultado e mantenha juntos o documento, as evidências de assinatura e o relatório, conforme a política de retenção da organização.

Para assinaturas ICP-Brasil, o serviço VALIDAR do ITI pode auxiliar na conferência de assinaturas compatíveis. Consulte o resultado e o relatório fornecidos pelo serviço; não trate um resumo visual ou uma captura de tela como substituto do arquivo assinado.

Como preservar a validade ao longo do tempo

A verificação futura pode depender de certificados, listas de revogação, respostas de validação, algoritmos e políticas que estavam disponíveis quando a assinatura foi produzida. Por isso, sistemas que precisam manter documentos verificáveis por longos períodos devem definir como preservar essas evidências e como migrar ou renovar mecanismos criptográficos quando necessário. A estratégia adequada depende dos requisitos regulatórios, técnicos e de retenção da organização.

Também mantenha controle de acesso e cópias íntegras. Um carimbo não protege o documento contra exclusão, vazamento ou substituição por outra versão; ele fornece uma evidência que pode ser comparada na validação.

Perguntas frequentes

O carimbo do tempo prova a data em que o documento foi escrito?

Não. Ele associa um resumo criptográfico a uma referência temporal emitida pela ACT. Isso ajuda a demonstrar que os dados representados por aquele resumo foram submetidos ao serviço naquele momento ou antes, mas não revela quando o autor começou a redigir o documento.

Uma imagem de relógio ou data no PDF é suficiente?

Não. Um elemento visual pode ser informativo, mas a verificação depende dos dados criptográficos e do token de carimbo que correspondem ao arquivo. Use uma ferramenta compatível e examine o relatório técnico.

O carimbo substitui a assinatura digital?

Não. São evidências com funções distintas. A assinatura digital está associada à chave e ao certificado do signatário; o carimbo associa um resumo dos dados a uma referência de tempo emitida por uma ACT. Um fluxo pode usar os dois, mas cada elemento deve ser validado.

Referência técnica

A especificação do protocolo é a RFC 3161, publicada pelo IETF. Para documentos ICP-Brasil, consulte também as orientações e políticas vigentes do ITI e da autoridade certificadora responsável pela emissão.

Este artigo apresenta informação técnica geral e não substitui a validação do arquivo concreto, as políticas da ACT ou a análise jurídica da operação.

Pronto para assinar digitalmente?