Uma política de uso de certificados digitais deve definir quem pode utilizar cada certificado, para quais atividades, com quais permissões e sob quais condições. Também precisa estabelecer regras para armazenamento, compartilhamento, renovação, revogação de acessos, desligamento de funcionários e auditoria.
O objetivo é evitar que arquivos PFX, senhas e tokens circulem sem controle e garantir que o uso de e-CPF e e-CNPJ esteja alinhado às responsabilidades de cada profissional.
Para criar uma política eficiente, a empresa precisa combinar regras organizacionais, processos de aprovação e controles técnicos. Não basta produzir um documento: as regras devem ser aplicadas e revisadas durante todo o ciclo de vida dos certificados.
O que deve incluir uma política de uso de certificados digitais?
Uma política completa deve contemplar, no mínimo, os seguintes elementos:
| Elemento | O que deve ser definido |
|---|---|
| Escopo | Certificados, usuários, departamentos, filiais e terceiros abrangidos. |
| Responsáveis | Áreas que aprovam, administram e fiscalizam os acessos. |
| Usuários autorizados | Quem pode utilizar cada e-CPF ou e-CNPJ. |
| Permissões | Sistemas, serviços, horários e operações permitidos. |
| Compartilhamento | Práticas proibidas e alternativas autorizadas. |
| Custódia | Onde e como os certificados e as chaves serão protegidos. |
| Validade | Responsáveis e prazos para renovação. |
| Revogação | Situações que exigem retirada de acesso ou revogação do certificado. |
| Desligamentos | Procedimento para bloquear imediatamente ex-funcionários. |
| Auditoria | Informações registradas, revisões e tratamento de ocorrências. |
| Revisão | Frequência de atualização da política e áreas participantes. |
O que é uma política de uso de certificados digitais?
Uma política de uso de certificados digitais é o documento que estabelece as regras para solicitar, armazenar, utilizar, renovar e revogar certificados dentro da empresa.
Ela transforma decisões informais em critérios organizacionais. Em vez de conceder um certificado porque determinado colaborador sempre o utilizou ou porque conhece sua senha, a empresa passa a avaliar a função desempenhada, os sistemas acessados e as operações necessárias.
A política também deve esclarecer a diferença entre possuir a credencial e estar autorizado a utilizá-la. Um funcionário pode precisar realizar uma operação com o e-CNPJ sem receber uma cópia do arquivo PFX ou conhecer a senha do certificado.
Esse documento deve estar conectado à política de segurança da informação, aos procedimentos de gestão de acessos e ao processo de auditoria de certificados digitais.
Quem deve ser responsável?
A responsabilidade pela política não deve ficar concentrada em uma única pessoa. A governança de certificados digitais exige a participação das áreas que administram a tecnologia, avaliam riscos e utilizam os certificados.
| Área ou perfil | Responsabilidade |
|---|---|
| TI ou Segurança da Informação | Administrar a plataforma, proteger a custódia e aplicar controles técnicos. |
| Jurídico e Compliance | Validar riscos, exigências aplicáveis e critérios de auditoria. |
| Gestores das áreas | Aprovar acessos de acordo com as funções dos colaboradores. |
| Recursos Humanos | Comunicar admissões, mudanças de função e desligamentos. |
| Áreas usuárias | Informar quais operações e sistemas exigem certificados. |
| Auditoria interna | Verificar se as regras estabelecidas estão sendo cumpridas. |
| Usuários autorizados | Utilizar os certificados apenas para as finalidades aprovadas. |
A política deve indicar formalmente quem é seu proprietário, quem pode aprovar exceções e quem tomará decisões em caso de incidente.
Quem pode utilizar e-CPF e e-CNPJ?
Somente profissionais formalmente autorizados e que tenham uma necessidade operacional comprovada devem utilizar certificados digitais corporativos.
O e-CPF identifica uma pessoa física. Por isso, seu uso deve respeitar a autorização e as responsabilidades do próprio titular. A empresa não deve tratar um e-CPF como uma credencial coletiva disponível para toda a equipe.
O e-CNPJ identifica a pessoa jurídica e possui uma pessoa física designada como responsável pelo certificado. O termo de titularidade e responsabilidade da ICP-Brasil atribui ao titular e ao responsável obrigações relacionadas à proteção e ao uso da chave privada. Também prevê a revogação em situações como acesso indevido, comprometimento da senha ou alteração do responsável.
Isso não significa que apenas o responsável precise executar todas as tarefas da organização. Outros profissionais podem realizar atividades autorizadas, desde que a empresa adote o mecanismo adequado para cada situação, como uso controlado de um certificado centralizado.
A política deve indicar:
- Quais funções podem solicitar acesso;
- Quem aprova a solicitação;
- Qual certificado pode ser utilizado;
- Em quais sistemas e serviços;
- Para quais operações;
- Por quanto tempo o acesso será válido.
Como definir permissões por usuário?
As permissões devem seguir o princípio do menor privilégio: cada pessoa recebe apenas os acessos necessários para desempenhar sua função.
Não é suficiente determinar que um funcionário pode usar o e-CNPJ. A autorização deve ser mais específica e considerar:
- Certificado autorizado;
- Sistema, portal ou aplicação;
- Tipo de operação;
- Departamento ou empresa representada;
- Horário ou período permitido;
- Prazo de validade da autorização;
Um profissional de Recursos Humanos, por exemplo, pode precisar utilizar um e-CNPJ no eSocial, mas não necessariamente acessar portais bancários. Um prestador de serviços contábeis pode receber uma permissão temporária, limitada às empresas e aos procedimentos incluídos no contrato.
Exemplo de matriz de permissões
A matriz deve ser adaptada aos processos e riscos de cada organização.
| Perfil | Certificado | Sistema | Condição | Aprovação |
|---|---|---|---|---|
| Analista fiscal | e-CNPJ Empresa A | e-CAC | Horário comercial | Gestor fiscal |
| Analista de RH | e-CNPJ Empresa A | eSocial | Horário comercial | Gestor de RH |
| Contador externo | e-CNPJ Empresa B | Portal autorizado | Acesso temporário | Fiscal e Compliance |
As permissões devem ser revisadas sempre que houver mudança de função, transferência de departamento ou alteração das responsabilidades do usuário.
Quais regras de compartilhamento devem ser definidas?
A política deve proibir expressamente o compartilhamento de arquivos PFX, senhas, tokens físicos e contas de acesso. Também deve determinar que terceiros sejam identificados individualmente e recebam apenas permissões compatíveis com o serviço contratado.
Quando várias pessoas precisam utilizar o mesmo certificado, a regra deve ser centralizar a credencial e conceder acessos individuais, com autenticação, permissões e registros de uso.
Para conhecer os riscos e as alternativas seguras em detalhes, consulte o artigo sobre compartilhamento de certificados digitais.
Como deve funcionar o armazenamento e a custódia?
A política deve determinar onde os certificados serão armazenados e quais pessoas poderão administrar sua custódia. Arquivos PFX não devem permanecer em caixas de e-mail, pastas pessoais, dispositivos externos ou computadores sem controle.
Entre as regras recomendadas estão:
- Manter um inventário atualizado dos certificados;
- Centralizar os certificados em um ambiente protegido;
- Restringir o acesso administrativo;
- Proteger senhas, chaves privadas e cópias de segurança;
- Impedir downloads e exportações não autorizadas;
- Documentar movimentações e alterações;
- Verificar periodicamente a existência de cópias locais.
Como controlar a renovação e o vencimento?
A política deve estabelecer um processo preventivo para acompanhar a validade dos certificados. Um vencimento inesperado pode impedir o acesso a sistemas, a emissão de documentos fiscais, o envio de obrigações ou a assinatura de documentos. Para cada certificado, é importante definir:
- Responsável pelo acompanhamento;
- Data de vencimento;
- Antecedência dos alertas;
- Área responsável por aprovar a renovação;
- Prazo necessário para o processo;
- Procedimento de substituição;
- Plano de continuidade para operações críticas.
Os alertas podem ser configurados em diferentes intervalos, como 90, 60 e 30 dias antes do vencimento. A antecedência necessária dependerá da criticidade do certificado e do processo adotado pela empresa.
Quando retirar um acesso ou revogar o certificado?
Retirar o acesso de um usuário e revogar um certificado são medidas diferentes. A retirada bloqueia uma pessoa específica, mas permite que os demais usuários autorizados continuem trabalhando. A revogação invalida o certificado e pode interromper sua utilização por toda a organização.
A revogação do certificado deve ser avaliada, por exemplo, quando houver:
- Suspeita de comprometimento da chave privada;
- Perda ou roubo da mídia;
- Exposição do arquivo PFX ou da senha;
- Alteração do responsável pelo certificado;
- Uso indevido confirmado;
- Informações incorretas ou desatualizadas no certificado.
Já a permissão individual deve ser retirada quando o usuário deixa de precisar do acesso, muda de função, encerra uma atividade temporária ou descumpre a política.
O que fazer no desligamento de funcionários?
O desligamento deve acionar imediatamente um processo de revisão e bloqueio de acessos. Recursos Humanos, TI e os gestores precisam atuar de forma coordenada para evitar que um ex-funcionário continue utilizando certificados da empresa.
O procedimento deve incluir:
- Identificar todos os certificados aos quais a pessoa tinha acesso;
- Revogar suas permissões individuais;
- Encerrar sessões e acessos temporários;
- Recolher tokens e equipamentos corporativos;
- Verificar se existiam cópias locais do certificado;
- Analisar utilizações recentes quando houver risco ou suspeita;
- Avaliar a necessidade de revogar ou substituir o certificado.
Quais regras de auditoria e logs devem constar na política?
A política deve indicar quais utilizações serão registradas, quem poderá consultar os dados, como as ocorrências serão analisadas e quais critérios orientarão o período de retenção.
Os registros podem conter a identificação do usuário, o certificado utilizado, data e horário, equipamento ou endereço de origem, aplicação acessada, operação realizada, resultado da tentativa e aprovações relacionadas.
O período de retenção não deve ser definido de maneira genérica. A empresa precisa considerar a finalidade do registro, os prazos aplicáveis aos processos fiscais, trabalhistas ou regulatórios, as exigências contratuais e sua política de proteção de dados.
O processo de monitoramento e análise deve ser detalhado na política de auditoria de certificados digitais.
Como automatizar a política de uso de certificados digitais com Redtrust?
Uma política escrita depende de execução manual quando a empresa distribui certificados entre computadores, usuários e departamentos. Planilhas podem ajudar no inventário, mas não impedem o compartilhamento nem aplicam as permissões definidas.
Com uma plataforma de gestão centralizada, as regras podem ser convertidas em controles técnicos. A Redtrust permite:
- Centralizar certificados e chaves privadas;
- Conceder acesso individual sem distribuir o PFX;
- Criar permissões por usuário ou perfil;
- Limitar o uso por serviço, equipamento e período;
- Retirar acessos individualmente;
- Acompanhar vencimentos;
- Registrar cada utilização;
- Gerar evidências para auditorias.
Como criar uma política de uso de certificados digitais na empresa?
A implementação pode ser organizada em oito etapas:
- Inventariar todos os certificados e localizar as cópias existentes;
- Mapear usuários, departamentos, terceiros, sistemas e operações;
- Identificar os riscos e processos mais críticos;
- Definir responsáveis e fluxos de aprovação;
- Criar perfis de acesso baseados nas funções;
- Centralizar os certificados e aplicar as permissões;
- Treinar usuários, gestores e administradores;
- Auditar os registros e revisar a política periodicamente.
A ANPD recomenda políticas de segurança da informação, controles de acesso proporcionais à necessidade de trabalho, proibição do compartilhamento de contas e senhas e revisões periódicas. Esses princípios também ajudam a orientar a governança dos certificados digitais. Consulte o checklist da ANPD.
Governança exige regras e controle técnico
Criar uma política de uso de certificados digitais é essencial para definir responsabilidades e reduzir decisões informais. Entretanto, a política só é efetiva quando a empresa consegue controlar tecnicamente quem utiliza cada certificado e manter evidências das operações.
Com a Redtrust, sua empresa pode centralizar e-CPF e e-CNPJ, aplicar permissões individualizadas e automatizar os controles definidos na política.
Perguntas frequentes sobre políticas de uso de certificados digitais
Com que frequência a política deve ser revisada?
Recomenda-se uma revisão pelo menos anual e sempre que houver mudanças relevantes nos processos, sistemas, riscos ou normas aplicáveis. Permissões individuais devem ser revisadas com maior frequência.
A política deve incluir prestadores de serviços?
Sim. Contadores, consultorias e outros fornecedores devem seguir critérios de autorização, prazo, finalidade e rastreabilidade equivalentes aos aplicados aos funcionários.
É necessário revogar o certificado quando um funcionário sai?
Nem sempre. Se o certificado estiver centralizado, pode ser suficiente retirar o acesso individual. Se o funcionário tinha o arquivo, o token ou conhecia a senha, deve-se avaliar a revogação ou substituição da credencial.
Quem deve aprovar o acesso a um certificado?
O gestor da área deve confirmar a necessidade operacional, enquanto TI ou Segurança aplica a permissão. A participação de Jurídico ou Compliance pode ser necessária em acessos mais sensíveis ou excepcionais.
Nota sobre IA: este conteúdo foi criado com o apoio de IA e redigido, revisado e editado pela equipe de Conteúdo da Redtrust.