Compartilhar diretamente um certificado digital não é seguro, pois a distribuição do arquivo, da senha ou do token faz a empresa perder o controle sobre quem pode utilizar sua identidade digital. Quando diferentes funcionários precisam usar o mesmo certificado, a alternativa mais segura é centralizá-lo e conceder acessos individuais, com permissões e registros de cada utilização.

Na prática, arquivos PFX ainda são enviados por e-mail, senhas circulam pelo WhatsApp e um mesmo certificado é instalado em diversos computadores. Essas soluções criam cópias fora do controle da empresa e dificultam saber quem usou o certificado, quando e para qual operação.

O que é o compartilhamento de certificado digital?

O compartilhamento de certificado digital ocorre quando duas ou mais pessoas têm acesso direto ao mesmo arquivo, senha, token ou instalação local. Isso pode acontecer quando um PFX é enviado a diferentes funcionários, quando uma senha é conhecida por toda uma equipe ou quando um token físico circula entre departamentos.

Essa prática é diferente de autorizar o uso do certificado. No compartilhamento informal, várias pessoas utilizam a mesma credencial. No uso controlado, cada colaborador comprova sua identidade, recebe permissões específicas e não tem acesso ao arquivo ou à senha.

É permitido compartilhar certificado digital?

Não é recomendável compartilhar diretamente o arquivo, a senha ou o token de um certificado digital. O Instituto Nacional de Tecnologia da Informação (ITI) explica que a chave privada de assinatura deve permanecer sob controle, uso e conhecimento exclusivos do titular. Distribuí-la sem controle contraria esse princípio de proteção e aumenta os riscos de uso indevido.

Isso não significa que somente uma pessoa possa executar todos os procedimentos da empresa. Diferentes colaboradores podem atuar em plataformas públicas e privadas desde que a organização adote formas adequadas de representação e controle, como procurações quando aplicáveis e acessos individuais a um certificado centralizado. Como os atos podem produzir efeitos em nome do titular, a empresa também precisa manter evidências de cada utilização.

Posso compartilhar um e-CNPJ?

Não é seguro distribuir o arquivo e a senha de um e-CNPJ entre funcionários, departamentos ou prestadores de serviços. Como o certificado representa digitalmente a empresa, seu uso precisa ser autorizado, limitado e monitorado.

Áreas como Fiscal, Financeiro, Recursos Humanos e Jurídico podem precisar do mesmo e-CNPJ para acessar o e-CAC, o eSocial e outros sistemas. A organização pode centralizá-lo e liberar o uso por usuário ou perfil, sem entregar uma cópia a cada pessoa.

Quais são os riscos de compartilhar um certificado digital?

Os principais riscos são o uso não autorizado, a perda de rastreabilidade, a criação de cópias descontroladas e a dificuldade para retirar acessos. Quanto mais pessoas conhecem a senha ou possuem o arquivo, menor é a capacidade da empresa de proteger e governar sua identidade digital.

Entre os riscos mais relevantes estão:

  • Uso indevido: alguém pode realizar procedimentos além de suas atribuições.
  • Falta de rastreabilidade: a credencial coletiva dificulta identificar o responsável por uma operação.
  • Cópias descontroladas: o certificado pode permanecer em e-mails, pastas pessoais ou dispositivos de terceiros.
  • Acesso de ex-funcionários: uma pessoa pode conservar o arquivo ou conhecer a senha após deixar a empresa.
  • Resposta lenta a incidentes: sem registros individuais, investigações e auditorias ficam mais difíceis.
  • Impactos operacionais e jurídicos: um uso indevido pode gerar fraudes, exposição de informações ou interrupções.

Quais são os riscos de compartilhar um arquivo PFX?

Compartilhar um arquivo PFX permite que novas cópias do certificado sejam criadas sem que a empresa consiga recuperá-las ou controlar seu uso. Se uma dessas cópias e a respectiva senha forem comprometidas, a identidade digital associada ao certificado também ficará exposta.

O PFX reúne o certificado e sua chave privada em um arquivo protegido por senha. Depois de enviado ou baixado, pode ser duplicado ou encaminhado novamente. Apagar o e-mail original não garante a eliminação das demais cópias.

Posso enviar um certificado digital por e-mail?

Não é seguro enviar um certificado digital por e-mail, mesmo que a senha seja compartilhada por outro canal. O anexo pode ser baixado, encaminhado ou mantido na caixa de entrada por tempo indeterminado, criando uma cópia que deixa de estar sob controle da empresa.

Enviar o PFX e a senha por canais diferentes reduz apenas parte da exposição. A prática não impede cópias locais, não cria permissões por usuário e não registra o uso posterior.

É seguro compartilhar a senha do certificado?

Não, porque uma senha compartilhada não permite diferenciar nem controlar individualmente os usuários. Ainda que seja complexa e alterada periodicamente, ela pode ser anotada, reenviada ou utilizada fora do contexto autorizado.

Quando alguém deixa a empresa, trocar a senha exige comunicá-la novamente aos demais usuários. O ciclo de compartilhamento recomeça e a falta de rastreabilidade permanece.

Como vários funcionários podem usar o mesmo certificado digital?

Vários funcionários podem usar o mesmo certificado com segurança quando ele permanece centralizado e cada pessoa recebe um acesso individual, limitado e rastreável. Dessa forma, a empresa mantém a produtividade das equipes sem distribuir o PFX ou revelar a senha do certificado.

Esse modelo deve combinar cinco elementos:

  1. Centralização: certificado e chave permanecem em um repositório controlado.
  2. Autenticação individual: cada funcionário comprova sua identidade antes do uso.
  3. Permissões: o administrador define os certificados e serviços autorizados.
  4. Políticas de uso: a organização aplica restrições de horário, equipamento ou aplicação.
  5. Auditoria: cada utilização gera um registro para acompanhamento e investigação.

Esse controle é especialmente relevante em empresas com múltiplos certificados e usuários.

Compartilhamento informal ou uso controlado: qual é a diferença?

A diferença está em quem mantém o controle da credencial e em como cada utilização é autorizada e registrada. No compartilhamento informal, o arquivo e a senha circulam entre usuários. No uso centralizado, o certificado permanece protegido e as permissões são atribuídas individualmente.

Compartilhamento informal Uso centralizado e controlado
Arquivo PFX distribuído entre usuários Certificado mantido em um repositório centralizado
Senha conhecida por várias pessoas Autenticação individual de cada usuário
Cópias em diferentes computadores e e-mails O arquivo não precisa ser distribuído às equipes
Mesmo nível de acesso para todos Permissões de acordo com usuário ou perfil
Uso sem restrições específicas Políticas por serviço, equipamento e horário
Dificuldade para identificar o responsável Cada utilização fica associada a um usuário
Saída de funcionário pode exigir troca de senha O acesso individual pode ser retirado
Auditoria limitada Histórico detalhado das utilizações

Como saber quem utilizou um certificado digital?

Para saber quem utilizou um certificado, cada usuário deve se autenticar individualmente e cada operação precisa ser registrada. Uma plataforma centralizada permite consultar informações como usuário, certificado, data, horário, equipamento e serviço acessado.

Com o mesmo PFX e a mesma senha, a empresa pode identificar o computador, mas não necessariamente comprovar quem estava operando. A autenticação individual cria uma trilha de auditoria mais consistente.

Como a Redtrust evita o compartilhamento descontrolado?

A Redtrust evita o compartilhamento descontrolado ao centralizar os certificados digitais e permitir que cada usuário autorizado os utilize sem receber o arquivo PFX ou conhecer sua senha. A empresa mantém o controle sobre os certificados enquanto os colaboradores continuam acessando os sistemas necessários para suas atividades.

Com a solução, é possível:

  • Manter certificados e chaves em um repositório centralizado;
  • Autenticar individualmente os usuários;
  • Definir quem pode utilizar cada e-CPF ou e-CNPJ;
  • Limitar os serviços, páginas e períodos autorizados;
  • Registrar quem utilizou cada certificado, quando, onde e para quê;
  • Retirar uma permissão sem afetar o acesso dos demais usuários;
  • Evitar instalações e cópias desnecessárias nas estações de trabalho.

Assim, a empresa substitui uma prática informal por um modelo baseado em identidade, permissões e evidências. Para iniciar essa transição, deve localizar as cópias existentes, centralizar os certificados, substituir senhas coletivas por acessos individuais e revisar periodicamente as permissões. Uma plataforma de gerenciamento de certificados digitais permite fazer isso sem impedir o trabalho das equipes.

Compartilhar a credencial não é o mesmo que permitir seu uso

Permitir que diferentes funcionários utilizem um certificado não significa entregar a eles o arquivo, a senha ou o token. A centralização possibilita conciliar a necessidade operacional das equipes com autenticação individual, permissões específicas e rastreabilidade.

Com a Redtrust, os certificados permanecem centralizados e cada usuário recebe somente os acessos necessários para realizar seu trabalho. Assim, a empresa protege sua identidade digital, reduz o compartilhamento informal e mantém visibilidade sobre cada utilização.

Sua empresa ainda distribui arquivos PFX ou compartilha senhas? Solicite uma demonstração da Redtrust e veja como controlar o uso dos certificados sem comprometer a rotina das equipes.

Perguntas frequentes sobre compartilhamento de certificado digital

Qual é a diferença entre compartilhar o certificado e autorizar seu uso?

Compartilhar significa entregar o arquivo, a senha ou o token; autorizar o uso significa conceder uma permissão individual sem distribuir a credencial. No acesso autorizado, a empresa identifica cada usuário, define limites e registra as utilizações do certificado.

O certificado digital A1 pode ser instalado em vários computadores?

Tecnicamente, o arquivo de um certificado A1 pode ser instalado em mais de um computador, mas isso amplia a quantidade de cópias e os pontos de exposição. Para vários usuários, a alternativa mais segura é manter o certificado centralizado, sem instalá-lo em cada estação de trabalho.

Um contador pode utilizar o certificado sem receber o arquivo PFX?

Sim. Dependendo do procedimento, a empresa pode utilizar uma procuração eletrônica ou conceder um acesso controlado ao certificado centralizado. Dessa forma, o contador executa apenas as atividades autorizadas sem armazenar uma cópia do PFX nem conhecer sua senha.

O que fazer quando um funcionário que utilizava o certificado deixa a empresa?

O acesso individual deve ser retirado imediatamente e os registros de utilização, revisados quando necessário. Se o funcionário recebeu o arquivo PFX ou conhecia sua senha, a empresa também deve avaliar a troca de credenciais ou a revogação do certificado, pois não consegue garantir a eliminação de todas as cópias.

É possível retirar o acesso de um usuário sem revogar o certificado?

Sim, quando o certificado está centralizado e o acesso é concedido individualmente. O administrador pode retirar a permissão de um usuário sem impedir o trabalho das demais pessoas autorizadas. Quando existem cópias distribuídas do PFX, não é possível garantir essa retirada de forma individual.

Um certificado digital pode ser usado por vários funcionários?

Uma empresa pode autorizar diferentes profissionais a realizar operações com seus certificados. Entretanto, não é recomendável distribuir cópias do arquivo ou compartilhar a senha. O uso deve ser controlado, autenticado e registrado.

Como saber quem utilizou um certificado digital?

Isso só é possível quando a empresa possui mecanismos de autenticação e auditoria. Uma plataforma de gestão centralizada registra quem utilizou o certificado, quando, onde e para qual operação.

O que acontece quando um certificado digital vence?

Um certificado vencido não pode ser utilizado para realizar novas assinaturas. A empresa também pode ficar impedida de acessar sistemas, emitir documentos ou transmitir obrigações que dependam dele.

Nota sobre IA: este conteúdo foi criado com o apoio de IA e redigido, revisado e editado pela equipe de Conteúdo da Redtrust.