GOSIGNER
Certificado digital A1 ou A3: diferenças e como escolher
Na hora de emitir um certificado digital, uma dúvida aparece rápido: A1 ou A3? A resposta depende de como a chave privada será protegida e de onde o certificado precisa ser usado. Antes de comparar preço ou prazo, mapeie os sistemas compatíveis, as pessoas que terão acesso e o volume de assinaturas esperado. O tipo escolhido precisa atender às regras da autoridade certificadora e às políticas da sua operação.
O que os tipos A1 e A3 têm em comum?
Os dois são tipos de certificados de assinatura dentro da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil). Um certificado digital associa uma identidade a uma chave pública; a chave privada correspondente é usada para operações criptográficas, como assinar dados. A confiança depende da cadeia de certificação, da validade e das regras aplicáveis ao certificado. Ter um arquivo ou dispositivo não dispensa proteger a chave privada nem conferir o resultado da assinatura.
Como funciona o certificado A1?
O A1 é emitido para uso em software e costuma ser instalado ou importado como arquivo, frequentemente nos formatos .p12 ou .pfx. O arquivo e a senha de proteção exigem cuidado: quem obtém ambos pode tentar usar a chave conforme as permissões e proteções configuradas. Guarde uma cópia de segurança somente em local controlado, limite o acesso e não envie o arquivo ou a senha por canais comuns de mensagem.
Como o uso não depende necessariamente de inserir um token físico a cada operação, o A1 pode se encaixar em fluxos de trabalho que precisam acessar o certificado em uma estação ou serviço autorizado. Isso não significa que qualquer automação seja permitida ou segura. Verifique os limites do certificado, as regras da autoridade emissora e os recursos de proteção do aplicativo que fará o uso.
Como funciona o certificado A3?
No modelo A3, a chave privada é mantida em um dispositivo ou ambiente criptográfico apropriado, como token ou cartão inteligente, conforme a forma de emissão. O uso pode exigir conectar o dispositivo, instalar componentes compatíveis e informar um PIN. Essa barreira física ajuda a controlar o acesso, mas não elimina riscos: perder o dispositivo, compartilhar o PIN ou deixar uma sessão desbloqueada também pode expor a chave.
Existem ofertas de uso remoto ou em nuvem com arquitetura e regras próprias. Não conclua que um certificado é A3 apenas porque é chamado de “nuvem”, nem que todo A3 exige o mesmo tipo de token. Confirme com a autoridade certificadora a classificação, o local de custódia da chave e as formas de autenticação previstas para a emissão específica.
Comparação prática
| Critério | A1 | A3 |
|---|---|---|
| Custódia da chave | Arquivo/software protegido, instalado em ambiente autorizado. | Dispositivo ou ambiente criptográfico definido na emissão. |
| Uso cotidiano | Pode ser conveniente quando o sistema compatível acessa o arquivo de forma controlada. | Pode exigir dispositivo, driver, PIN ou autenticação remota, conforme a solução. |
| Risco operacional | Exige proteger o arquivo, a senha, os backups e as permissões da máquina. | Exige proteger o dispositivo, o PIN, as sessões e o processo de recuperação. |
| Compatibilidade | Depende do sistema operacional, do aplicativo e dos formatos aceitos. | Depende também do dispositivo ou provedor criptográfico e de seus componentes. |
A comparação é geral: formatos, prazos, requisitos e procedimentos variam conforme a política do certificado e a autoridade emissora. Consulte as condições da emissão antes de decidir.
Como escolher para sua rotina
- Liste os sistemas em que o certificado será usado e confirme com cada fornecedor quais tipos e modelos são suportados.
- Defina quem poderá assinar e em quais equipamentos. Evite compartilhar uma identidade ou credencial entre pessoas.
- Estime o volume e a frequência das operações. Considere se o processo é manual, integrado ou distribuído entre diferentes equipes.
- Avalie como serão protegidos a chave, os fatores de autenticação, os backups e o acesso de administradores.
- Planeje emissão, renovação, revogação, troca de equipamento e recuperação em caso de perda ou suspeita de exposição.
- Faça um teste controlado de instalação e assinatura antes de colocar o certificado em um fluxo crítico.
Cuidados que valem para os dois tipos
Não compartilhe senha, PIN ou dispositivo fora das regras da emissão. Use equipamentos atualizados e com acesso restrito, mantenha um processo para revogar o certificado diante de perda ou comprometimento e confira a identidade e o conteúdo antes de assinar. O certificado demonstra uma associação técnica; a organização ainda precisa verificar se a pessoa tem autorização para aprovar aquela operação.
Depois de assinar, preserve o arquivo eletrônico original. Para verificar assinaturas ICP-Brasil, você pode usar o serviço VALIDAR do ITI em validar.iti.gov.br. O resultado técnico não substitui a análise do conteúdo, das permissões e das regras do seu negócio.
Perguntas frequentes
Posso transformar um certificado A1 em A3?
Não basta converter ou copiar um arquivo. A classificação e a custódia da chave fazem parte do processo de emissão. Se precisa de outro tipo, consulte a autoridade certificadora sobre uma nova emissão e sobre a revogação ou substituição do certificado anterior.
Qual tipo é mais seguro?
Não existe resposta universal sem considerar emissão, dispositivo, ambiente e controles. O A1 demanda proteção rigorosa do arquivo e da senha; o A3 demanda proteção do dispositivo e dos fatores de acesso. O mais adequado é aquele que sua equipe consegue operar dentro das regras aplicáveis e proteger de ponta a ponta.
Qualquer sistema aceita A1 e A3?
Não. Compatibilidade depende do aplicativo, sistema operacional, autoridade certificadora, dispositivo e componentes instalados. Confirme os requisitos com o fornecedor do sistema antes de emitir o certificado.
Próximo passo
Antes de contratar, descreva o fluxo real: quem assina, em qual sistema, com que frequência e sob quais controles. Com esses requisitos em mãos, confirme o tipo e a compatibilidade com a autoridade certificadora e com o software de assinatura. Para conhecer o fluxo do plugin, acesse a página da GoSigner.
Este conteúdo é informativo e não substitui as políticas da autoridade certificadora, os requisitos da ICP-Brasil nem a orientação jurídica ou de segurança aplicável à sua operação.