Atualizado em 25 de setembro de 2026.
A certificação digital permite identificar pessoas e organizações no meio eletrônico e assinar documentos com validade jurídica. O tema aparece nas provas de informática de nível médio e superior e nas provas de tecnologia da informação, com questões sobre a assinatura digital, as chaves pública e privada, a ICP-Brasil e os tipos de certificado. Este guia resume os pontos mais cobrados. Os conceitos gerais de segurança e criptografia estão no guia de segurança da informação.
Criptografia simétrica e assimétrica
| Tipo | Funcionamento | Características |
|---|---|---|
| Simétrica | Usa a mesma chave para cifrar e decifrar | Rápida, mas exige que a chave seja compartilhada com segurança entre as partes |
| Assimétrica | Usa um par de chaves: uma pública, que pode ser divulgada, e uma privada, que deve ser guardada em sigilo pelo titular | Mais lenta, mas resolve o problema da troca de chaves e permite a assinatura digital |
Na criptografia assimétrica, o que é cifrado com uma das chaves só pode ser decifrado com a outra. Para garantir a confidencialidade, o remetente cifra a mensagem com a chave pública do destinatário, e só o destinatário, com a sua chave privada, consegue decifrá-la. Para assinar, o autor usa a sua própria chave privada, e qualquer pessoa pode conferir a assinatura com a chave pública do autor.
A função hash
A função hash, ou resumo criptográfico, transforma um conteúdo de qualquer tamanho em uma sequência de tamanho fixo, de forma que qualquer alteração no conteúdo, por menor que seja, gere um resumo completamente diferente. A função é de mão única: não é possível reconstruir o conteúdo a partir do resumo. Ela é usada para verificar a integridade de arquivos e mensagens e é um componente da assinatura digital. Algoritmos antigos, como o MD5, são considerados inseguros, e os mais usados atualmente pertencem à família SHA-2.
A assinatura digital
Na assinatura digital, calcula-se o hash do documento, e esse resumo é cifrado com a chave privada do signatário. Quem recebe o documento decifra a assinatura com a chave pública do signatário e compara o resultado com o hash que ele mesmo calcula do documento recebido: se forem iguais, o documento é autêntico e não foi alterado. A assinatura digital garante a autenticidade, a integridade e o não repúdio.
O certificado digital
O certificado digital é um documento eletrônico que associa uma chave pública à identidade do seu titular, pessoa física ou jurídica, e é assinado digitalmente por uma autoridade certificadora, que atesta essa associação. O certificado contém dados como o nome do titular, a chave pública, o período de validade, o número de série e a identificação da autoridade certificadora emissora. Ele funciona como uma identidade eletrônica, usada para assinar documentos, acessar sistemas do governo e de empresas e garantir a segurança de sites, como no protocolo HTTPS, tema do guia de internet e navegadores.
A ICP-Brasil
A Infraestrutura de Chaves Públicas Brasileira, a ICP-Brasil, é a cadeia hierárquica de confiança que viabiliza a emissão de certificados digitais com validade jurídica no país. No topo está a Autoridade Certificadora Raiz, função exercida pelo Instituto Nacional de Tecnologia da Informação, que credencia e fiscaliza as autoridades certificadoras, responsáveis por emitir, renovar e revogar os certificados. As autoridades de registro fazem a interface com o usuário, identificando presencialmente ou por meios admitidos o solicitante. Os documentos eletrônicos assinados com certificado da ICP-Brasil presumem-se verdadeiros em relação aos signatários, o que não impede o uso de outros meios de comprovação da autoria e da integridade admitidos pelas partes.
Os tipos de certificado
- A1: a chave privada é gerada e armazenada no próprio computador ou dispositivo, em arquivo protegido por senha; tem validade mais curta, em geral de até um ano.
- A3: a chave privada é gerada e armazenada em mídia criptográfica, como cartão inteligente ou token, ou em ambiente de nuvem que atenda aos requisitos de segurança; tem validade maior e é considerado mais seguro, porque a chave não pode ser copiada da mídia.
- Há também certificados de sigilo, voltados à cifragem, e o carimbo do tempo, que atesta a data e a hora em que um documento existia ou foi assinado.
A revogação e a validade
O certificado tem prazo de validade e pode ser revogado antes do vencimento, por exemplo em caso de perda ou comprometimento da chave privada ou de mudança dos dados do titular. A situação dos certificados é consultada em listas de certificados revogados ou por protocolos de verificação em tempo real. Um documento assinado com certificado revogado ou vencido no momento da assinatura não tem validade como assinatura digital, e por isso o carimbo do tempo ajuda a comprovar o momento em que a assinatura foi feita.
Os níveis de assinatura eletrônica
| Nível | Características |
|---|---|
| Simples | Permite identificar o signatário e anexa ou associa dados a outros dados em formato eletrônico do signatário |
| Avançada | Usa certificados não emitidos pela ICP-Brasil ou outros meios de comprovação da autoria e da integridade aceitos pelas partes, com vinculação unívoca ao signatário, controle exclusivo e detecção de alterações posteriores |
| Qualificada | Usa certificado digital da ICP-Brasil e tem o nível mais elevado de confiabilidade |
A Lei 14.063/2020 estabelece esses níveis para as interações com os entes públicos, que devem admitir o nível adequado conforme o risco do ato. A assinatura qualificada é exigida em situações específicas previstas em lei, e o poder público oferece assinaturas eletrônicas aos cidadãos em suas plataformas digitais, tema do guia de governo digital.
Cuidados no uso do certificado
O titular é responsável pela guarda da chave privada e da senha do certificado. Recomenda-se não compartilhar o token ou o arquivo do certificado, usar senhas fortes, manter cópia de segurança do certificado A1 em local protegido e solicitar a revogação imediatamente em caso de perda, furto ou suspeita de comprometimento. Ao receber um documento assinado, deve-se verificar a validade da assinatura e a cadeia de certificação.
Como estudar
Memorize a diferença entre criptografia simétrica e assimétrica, qual chave é usada para cifrar e para assinar, as garantias da assinatura digital, a estrutura da ICP-Brasil, a diferença entre os certificados A1 e A3 e os três níveis de assinatura eletrônica, que são os pontos mais cobrados.
Exemplos de como cai
Afirmação: "Na assinatura digital, o documento é assinado com a chave pública do remetente." Errado. A assinatura é feita com a chave privada do remetente e conferida com a chave pública.
Afirmação: "A assinatura digital garante a autenticidade, a integridade e o não repúdio." Certo. Não garante, por si só, a confidencialidade.
Afirmação: "O certificado A3 armazena a chave privada em arquivo no computador do usuário." Errado. Essa é a característica do A1; o A3 usa mídia criptográfica, como token ou cartão.
Resumo para revisar antes da prova
Criptografia simétrica com uma chave e assimétrica com par de chaves pública e privada; confidencialidade cifrando com a chave pública do destinatário e assinatura com a chave privada do autor; hash de tamanho fixo e mão única para a integridade; assinatura digital com hash cifrado pela chave privada, garantindo autenticidade, integridade e não repúdio, sem sigilo; certificado digital associando chave pública ao titular, assinado por autoridade certificadora; ICP-Brasil com AC Raiz, autoridades certificadoras e de registro, e presunção de veracidade; certificados A1 em arquivo e A3 em mídia criptográfica; revogação e carimbo do tempo; e assinaturas eletrônicas simples, avançada e qualificada da Lei 14.063/2020.
Perguntas frequentes
O que a assinatura digital garante?
A autenticidade, que é a identificação do autor, a integridade, que é a garantia de que o documento não foi alterado, e o não repúdio, que impede o autor de negar a autoria. A assinatura digital, por si só, não garante a confidencialidade, que depende da cifragem do conteúdo.
Qual a diferença entre os certificados A1 e A3?
O certificado A1 é armazenado no próprio computador ou dispositivo, em arquivo, e tem validade mais curta. O certificado A3 é armazenado em mídia criptográfica, como cartão inteligente ou token, ou em nuvem com os requisitos de segurança exigidos, e costuma ter validade maior.
Quais são os níveis de assinatura eletrônica da Lei 14.063/2020?
Simples, que permite identificar o signatário; avançada, que usa certificados não emitidos pela ICP-Brasil ou outros meios que garantam a vinculação unívoca ao signatário e detectem alterações; e qualificada, que usa certificado digital da ICP-Brasil.

