Assinatura qualificada ICP-Brasil

Assinatura qualificada ICP-Brasil

GOSIGNER

Certificado digital A1 ou A3: diferenças e como escolher

Na hora de emitir um certificado digital, uma dúvida aparece rápido: A1 ou A3? A resposta depende de como a chave privada será protegida e de onde o certificado precisa ser usado. Antes de comparar preço ou prazo, mapeie os sistemas compatíveis, as pessoas que terão acesso e o volume de assinaturas esperado. O tipo escolhido precisa atender às regras da autoridade certificadora e às políticas da sua operação.

O que os tipos A1 e A3 têm em comum?

Os dois são tipos de certificados de assinatura dentro da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil). Um certificado digital associa uma identidade a uma chave pública; a chave privada correspondente é usada para operações criptográficas, como assinar dados. A confiança depende da cadeia de certificação, da validade e das regras aplicáveis ao certificado. Ter um arquivo ou dispositivo não dispensa proteger a chave privada nem conferir o resultado da assinatura.

Como funciona o certificado A1?

O A1 é emitido para uso em software e costuma ser instalado ou importado como arquivo, frequentemente nos formatos .p12 ou .pfx. O arquivo e a senha de proteção exigem cuidado: quem obtém ambos pode tentar usar a chave conforme as permissões e proteções configuradas. Guarde uma cópia de segurança somente em local controlado, limite o acesso e não envie o arquivo ou a senha por canais comuns de mensagem.

Como o uso não depende necessariamente de inserir um token físico a cada operação, o A1 pode se encaixar em fluxos de trabalho que precisam acessar o certificado em uma estação ou serviço autorizado. Isso não significa que qualquer automação seja permitida ou segura. Verifique os limites do certificado, as regras da autoridade emissora e os recursos de proteção do aplicativo que fará o uso.

Como funciona o certificado A3?

No modelo A3, a chave privada é mantida em um dispositivo ou ambiente criptográfico apropriado, como token ou cartão inteligente, conforme a forma de emissão. O uso pode exigir conectar o dispositivo, instalar componentes compatíveis e informar um PIN. Essa barreira física ajuda a controlar o acesso, mas não elimina riscos: perder o dispositivo, compartilhar o PIN ou deixar uma sessão desbloqueada também pode expor a chave.

Existem ofertas de uso remoto ou em nuvem com arquitetura e regras próprias. Não conclua que um certificado é A3 apenas porque é chamado de “nuvem”, nem que todo A3 exige o mesmo tipo de token. Confirme com a autoridade certificadora a classificação, o local de custódia da chave e as formas de autenticação previstas para a emissão específica.

Comparação prática

CritérioA1A3
Custódia da chaveArquivo/software protegido, instalado em ambiente autorizado.Dispositivo ou ambiente criptográfico definido na emissão.
Uso cotidianoPode ser conveniente quando o sistema compatível acessa o arquivo de forma controlada.Pode exigir dispositivo, driver, PIN ou autenticação remota, conforme a solução.
Risco operacionalExige proteger o arquivo, a senha, os backups e as permissões da máquina.Exige proteger o dispositivo, o PIN, as sessões e o processo de recuperação.
CompatibilidadeDepende do sistema operacional, do aplicativo e dos formatos aceitos.Depende também do dispositivo ou provedor criptográfico e de seus componentes.

A comparação é geral: formatos, prazos, requisitos e procedimentos variam conforme a política do certificado e a autoridade emissora. Consulte as condições da emissão antes de decidir.

Como escolher para sua rotina

  1. Liste os sistemas em que o certificado será usado e confirme com cada fornecedor quais tipos e modelos são suportados.
  2. Defina quem poderá assinar e em quais equipamentos. Evite compartilhar uma identidade ou credencial entre pessoas.
  3. Estime o volume e a frequência das operações. Considere se o processo é manual, integrado ou distribuído entre diferentes equipes.
  4. Avalie como serão protegidos a chave, os fatores de autenticação, os backups e o acesso de administradores.
  5. Planeje emissão, renovação, revogação, troca de equipamento e recuperação em caso de perda ou suspeita de exposição.
  6. Faça um teste controlado de instalação e assinatura antes de colocar o certificado em um fluxo crítico.

Cuidados que valem para os dois tipos

Não compartilhe senha, PIN ou dispositivo fora das regras da emissão. Use equipamentos atualizados e com acesso restrito, mantenha um processo para revogar o certificado diante de perda ou comprometimento e confira a identidade e o conteúdo antes de assinar. O certificado demonstra uma associação técnica; a organização ainda precisa verificar se a pessoa tem autorização para aprovar aquela operação.

Depois de assinar, preserve o arquivo eletrônico original. Para verificar assinaturas ICP-Brasil, você pode usar o serviço VALIDAR do ITI em validar.iti.gov.br. O resultado técnico não substitui a análise do conteúdo, das permissões e das regras do seu negócio.

Perguntas frequentes

Posso transformar um certificado A1 em A3?

Não basta converter ou copiar um arquivo. A classificação e a custódia da chave fazem parte do processo de emissão. Se precisa de outro tipo, consulte a autoridade certificadora sobre uma nova emissão e sobre a revogação ou substituição do certificado anterior.

Qual tipo é mais seguro?

Não existe resposta universal sem considerar emissão, dispositivo, ambiente e controles. O A1 demanda proteção rigorosa do arquivo e da senha; o A3 demanda proteção do dispositivo e dos fatores de acesso. O mais adequado é aquele que sua equipe consegue operar dentro das regras aplicáveis e proteger de ponta a ponta.

Qualquer sistema aceita A1 e A3?

Não. Compatibilidade depende do aplicativo, sistema operacional, autoridade certificadora, dispositivo e componentes instalados. Confirme os requisitos com o fornecedor do sistema antes de emitir o certificado.

Próximo passo

Antes de contratar, descreva o fluxo real: quem assina, em qual sistema, com que frequência e sob quais controles. Com esses requisitos em mãos, confirme o tipo e a compatibilidade com a autoridade certificadora e com o software de assinatura. Para conhecer o fluxo do plugin, acesse a página da GoSigner.

Este conteúdo é informativo e não substitui as políticas da autoridade certificadora, os requisitos da ICP-Brasil nem a orientação jurídica ou de segurança aplicável à sua operação.

Pronto para assinar digitalmente?