Uma política de uso de certificados digitais deve definir quem pode utilizar cada certificado, para quais atividades, com quais permissões e sob quais condições. Também precisa estabelecer regras para armazenamento, compartilhamento, renovação, revogação de acessos, desligamento de funcionários e auditoria.

O objetivo é evitar que arquivos PFX, senhas e tokens circulem sem controle e garantir que o uso de e-CPF e e-CNPJ esteja alinhado às responsabilidades de cada profissional.

Para criar uma política eficiente, a empresa precisa combinar regras organizacionais, processos de aprovação e controles técnicos. Não basta produzir um documento: as regras devem ser aplicadas e revisadas durante todo o ciclo de vida dos certificados.

O que deve incluir uma política de uso de certificados digitais?

Uma política completa deve contemplar, no mínimo, os seguintes elementos:

Elemento O que deve ser definido
Escopo Certificados, usuários, departamentos, filiais e terceiros abrangidos.
Responsáveis Áreas que aprovam, administram e fiscalizam os acessos.
Usuários autorizados Quem pode utilizar cada e-CPF ou e-CNPJ.
Permissões Sistemas, serviços, horários e operações permitidos.
Compartilhamento Práticas proibidas e alternativas autorizadas.
Custódia Onde e como os certificados e as chaves serão protegidos.
Validade Responsáveis e prazos para renovação.
Revogação Situações que exigem retirada de acesso ou revogação do certificado.
Desligamentos Procedimento para bloquear imediatamente ex-funcionários.
Auditoria Informações registradas, revisões e tratamento de ocorrências.
Revisão Frequência de atualização da política e áreas participantes.

O que é uma política de uso de certificados digitais?

Uma política de uso de certificados digitais é o documento que estabelece as regras para solicitar, armazenar, utilizar, renovar e revogar certificados dentro da empresa.

Ela transforma decisões informais em critérios organizacionais. Em vez de conceder um certificado porque determinado colaborador sempre o utilizou ou porque conhece sua senha, a empresa passa a avaliar a função desempenhada, os sistemas acessados e as operações necessárias.

A política também deve esclarecer a diferença entre possuir a credencial e estar autorizado a utilizá-la. Um funcionário pode precisar realizar uma operação com o e-CNPJ sem receber uma cópia do arquivo PFX ou conhecer a senha do certificado.

Esse documento deve estar conectado à política de segurança da informação, aos procedimentos de gestão de acessos e ao processo de auditoria de certificados digitais.

Quem deve ser responsável?

A responsabilidade pela política não deve ficar concentrada em uma única pessoa. A governança de certificados digitais exige a participação das áreas que administram a tecnologia, avaliam riscos e utilizam os certificados.

Área ou perfil Responsabilidade
TI ou Segurança da Informação Administrar a plataforma, proteger a custódia e aplicar controles técnicos.
Jurídico e Compliance Validar riscos, exigências aplicáveis e critérios de auditoria.
Gestores das áreas Aprovar acessos de acordo com as funções dos colaboradores.
Recursos Humanos Comunicar admissões, mudanças de função e desligamentos.
Áreas usuárias Informar quais operações e sistemas exigem certificados.
Auditoria interna Verificar se as regras estabelecidas estão sendo cumpridas.
Usuários autorizados Utilizar os certificados apenas para as finalidades aprovadas.

A política deve indicar formalmente quem é seu proprietário, quem pode aprovar exceções e quem tomará decisões em caso de incidente.

Quem pode utilizar e-CPF e e-CNPJ?

Somente profissionais formalmente autorizados e que tenham uma necessidade operacional comprovada devem utilizar certificados digitais corporativos.

O e-CPF identifica uma pessoa física. Por isso, seu uso deve respeitar a autorização e as responsabilidades do próprio titular. A empresa não deve tratar um e-CPF como uma credencial coletiva disponível para toda a equipe.

O e-CNPJ identifica a pessoa jurídica e possui uma pessoa física designada como responsável pelo certificado. O termo de titularidade e responsabilidade da ICP-Brasil atribui ao titular e ao responsável obrigações relacionadas à proteção e ao uso da chave privada. Também prevê a revogação em situações como acesso indevido, comprometimento da senha ou alteração do responsável.

Consulte o Termo de Titularidade e Responsabilidade de Certificado Digital de Pessoa Jurídica do ITI.

Isso não significa que apenas o responsável precise executar todas as tarefas da organização. Outros profissionais podem realizar atividades autorizadas, desde que a empresa adote o mecanismo adequado para cada situação, como uso controlado de um certificado centralizado.

A política deve indicar:

  • Quais funções podem solicitar acesso;
  • Quem aprova a solicitação;
  • Qual certificado pode ser utilizado;
  • Em quais sistemas e serviços;
  • Para quais operações;
  • Por quanto tempo o acesso será válido.

Como definir permissões por usuário?

As permissões devem seguir o princípio do menor privilégio: cada pessoa recebe apenas os acessos necessários para desempenhar sua função.

Não é suficiente determinar que um funcionário pode usar o e-CNPJ. A autorização deve ser mais específica e considerar:

  • Certificado autorizado;
  • Sistema, portal ou aplicação;
  • Tipo de operação;
  • Departamento ou empresa representada;
  • Horário ou período permitido;
  • Prazo de validade da autorização;

Um profissional de Recursos Humanos, por exemplo, pode precisar utilizar um e-CNPJ no eSocial, mas não necessariamente acessar portais bancários. Um prestador de serviços contábeis pode receber uma permissão temporária, limitada às empresas e aos procedimentos incluídos no contrato.

Exemplo de matriz de permissões

A matriz deve ser adaptada aos processos e riscos de cada organização.

Perfil Certificado Sistema Condição Aprovação
Analista fiscal e-CNPJ Empresa A e-CAC Horário comercial Gestor fiscal
Analista de RH e-CNPJ Empresa A eSocial Horário comercial Gestor de RH
Contador externo e-CNPJ Empresa B Portal autorizado Acesso temporário Fiscal e Compliance

As permissões devem ser revisadas sempre que houver mudança de função, transferência de departamento ou alteração das responsabilidades do usuário.

Quais regras de compartilhamento devem ser definidas?

A política deve proibir expressamente o compartilhamento de arquivos PFX, senhas, tokens físicos e contas de acesso. Também deve determinar que terceiros sejam identificados individualmente e recebam apenas permissões compatíveis com o serviço contratado.

Quando várias pessoas precisam utilizar o mesmo certificado, a regra deve ser centralizar a credencial e conceder acessos individuais, com autenticação, permissões e registros de uso.

Para conhecer os riscos e as alternativas seguras em detalhes, consulte o artigo sobre compartilhamento de certificados digitais.

Como deve funcionar o armazenamento e a custódia?

A política deve determinar onde os certificados serão armazenados e quais pessoas poderão administrar sua custódia. Arquivos PFX não devem permanecer em caixas de e-mail, pastas pessoais, dispositivos externos ou computadores sem controle.

Entre as regras recomendadas estão:

  • Manter um inventário atualizado dos certificados;
  • Centralizar os certificados em um ambiente protegido;
  • Restringir o acesso administrativo;
  • Proteger senhas, chaves privadas e cópias de segurança;
  • Impedir downloads e exportações não autorizadas;
  • Documentar movimentações e alterações;
  • Verificar periodicamente a existência de cópias locais.

Como controlar a renovação e o vencimento?

A política deve estabelecer um processo preventivo para acompanhar a validade dos certificados. Um vencimento inesperado pode impedir o acesso a sistemas, a emissão de documentos fiscais, o envio de obrigações ou a assinatura de documentos. Para cada certificado, é importante definir:

  • Responsável pelo acompanhamento;
  • Data de vencimento;
  • Antecedência dos alertas;
  • Área responsável por aprovar a renovação;
  • Prazo necessário para o processo;
  • Procedimento de substituição;
  • Plano de continuidade para operações críticas.

Os alertas podem ser configurados em diferentes intervalos, como 90, 60 e 30 dias antes do vencimento. A antecedência necessária dependerá da criticidade do certificado e do processo adotado pela empresa.

Quando retirar um acesso ou revogar o certificado?

Retirar o acesso de um usuário e revogar um certificado são medidas diferentes. A retirada bloqueia uma pessoa específica, mas permite que os demais usuários autorizados continuem trabalhando. A revogação invalida o certificado e pode interromper sua utilização por toda a organização.

A revogação do certificado deve ser avaliada, por exemplo, quando houver:

  • Suspeita de comprometimento da chave privada;
  • Perda ou roubo da mídia;
  • Exposição do arquivo PFX ou da senha;
  • Alteração do responsável pelo certificado;
  • Uso indevido confirmado;
  • Informações incorretas ou desatualizadas no certificado.

Já a permissão individual deve ser retirada quando o usuário deixa de precisar do acesso, muda de função, encerra uma atividade temporária ou descumpre a política.

O que fazer no desligamento de funcionários?

O desligamento deve acionar imediatamente um processo de revisão e bloqueio de acessos. Recursos Humanos, TI e os gestores precisam atuar de forma coordenada para evitar que um ex-funcionário continue utilizando certificados da empresa.

O procedimento deve incluir:

  • Identificar todos os certificados aos quais a pessoa tinha acesso;
  • Revogar suas permissões individuais;
  • Encerrar sessões e acessos temporários;
  • Recolher tokens e equipamentos corporativos;
  • Verificar se existiam cópias locais do certificado;
  • Analisar utilizações recentes quando houver risco ou suspeita;
  • Avaliar a necessidade de revogar ou substituir o certificado.

Quais regras de auditoria e logs devem constar na política?

A política deve indicar quais utilizações serão registradas, quem poderá consultar os dados, como as ocorrências serão analisadas e quais critérios orientarão o período de retenção.

Os registros podem conter a identificação do usuário, o certificado utilizado, data e horário, equipamento ou endereço de origem, aplicação acessada, operação realizada, resultado da tentativa e aprovações relacionadas.

O período de retenção não deve ser definido de maneira genérica. A empresa precisa considerar a finalidade do registro, os prazos aplicáveis aos processos fiscais, trabalhistas ou regulatórios, as exigências contratuais e sua política de proteção de dados.

O processo de monitoramento e análise deve ser detalhado na política de auditoria de certificados digitais.

Como automatizar a política de uso de certificados digitais com Redtrust?

Uma política escrita depende de execução manual quando a empresa distribui certificados entre computadores, usuários e departamentos. Planilhas podem ajudar no inventário, mas não impedem o compartilhamento nem aplicam as permissões definidas.

Com uma plataforma de gestão centralizada, as regras podem ser convertidas em controles técnicos. A Redtrust permite:

  • Centralizar certificados e chaves privadas;
  • Conceder acesso individual sem distribuir o PFX;
  • Criar permissões por usuário ou perfil;
  • Limitar o uso por serviço, equipamento e período;
  • Retirar acessos individualmente;
  • Acompanhar vencimentos;
  • Registrar cada utilização;
  • Gerar evidências para auditorias.

Como criar uma política de uso de certificados digitais na empresa?

A implementação pode ser organizada em oito etapas:

  1. Inventariar todos os certificados e localizar as cópias existentes;
  2. Mapear usuários, departamentos, terceiros, sistemas e operações;
  3. Identificar os riscos e processos mais críticos;
  4. Definir responsáveis e fluxos de aprovação;
  5. Criar perfis de acesso baseados nas funções;
  6. Centralizar os certificados e aplicar as permissões;
  7. Treinar usuários, gestores e administradores;
  8. Auditar os registros e revisar a política periodicamente.

A ANPD recomenda políticas de segurança da informação, controles de acesso proporcionais à necessidade de trabalho, proibição do compartilhamento de contas e senhas e revisões periódicas. Esses princípios também ajudam a orientar a governança dos certificados digitais. Consulte o checklist da ANPD.

Governança exige regras e controle técnico

Criar uma política de uso de certificados digitais é essencial para definir responsabilidades e reduzir decisões informais. Entretanto, a política só é efetiva quando a empresa consegue controlar tecnicamente quem utiliza cada certificado e manter evidências das operações.

Com a Redtrust, sua empresa pode centralizar e-CPF e e-CNPJ, aplicar permissões individualizadas e automatizar os controles definidos na política.

Perguntas frequentes sobre políticas de uso de certificados digitais

Com que frequência a política deve ser revisada?

Recomenda-se uma revisão pelo menos anual e sempre que houver mudanças relevantes nos processos, sistemas, riscos ou normas aplicáveis. Permissões individuais devem ser revisadas com maior frequência.

A política deve incluir prestadores de serviços?

Sim. Contadores, consultorias e outros fornecedores devem seguir critérios de autorização, prazo, finalidade e rastreabilidade equivalentes aos aplicados aos funcionários.

É necessário revogar o certificado quando um funcionário sai?

Nem sempre. Se o certificado estiver centralizado, pode ser suficiente retirar o acesso individual. Se o funcionário tinha o arquivo, o token ou conhecia a senha, deve-se avaliar a revogação ou substituição da credencial.

Quem deve aprovar o acesso a um certificado?

O gestor da área deve confirmar a necessidade operacional, enquanto TI ou Segurança aplica a permissão. A participação de Jurídico ou Compliance pode ser necessária em acessos mais sensíveis ou excepcionais.

Nota sobre IA: este conteúdo foi criado com o apoio de IA e redigido, revisado e editado pela equipe de Conteúdo da Redtrust.