Pular para o conteúdo
11 min de leitura

Autoridades Certificadoras e de Registro: Quem Realmente Emite o Seu Certificado Digital

Por Equipe Cerys ·

Você compra o certificado de uma empresa, mas quem garante sua validade é uma cadeia: ITI, Autoridades Certificadoras e de Registro. Entenda quem faz o quê.

Neste artigo

Quando alguém contrata um certificado digital, é comum pensar que está simplesmente "comprando um produto" de uma empresa qualquer, do mesmo jeito que se compra um antivírus ou um plano de armazenamento em nuvem. Mas o certificado digital ICP-Brasil não funciona assim. Por trás daquele arquivo instalado no seu computador ou daquele cartão inserido na leitora existe uma cadeia inteira de instituições que se responsabilizam, cada uma em sua camada, por garantir que aquele documento eletrônico realmente representa você — e que ele pode ser confiado por qualquer sistema, órgão público ou empresa que o receba. Entender essa cadeia não é curiosidade técnica: é o que explica por que um certificado emitido por uma entidade tem exatamente o mesmo peso jurídico de um emitido por outra, por que existe um processo de validação de identidade antes da emissão, e por que a revogação de um certificado comprometido acontece de forma confiável em todo o sistema. Neste artigo, vamos destrinchar quem é quem nessa hierarquia: o ITI, as Autoridades Certificadoras e as Autoridades de Registro.

O conceito de cadeia de confiança#

Toda infraestrutura de chaves públicas — e a ICP-Brasil é exatamente isso, uma Infraestrutura de Chaves Públicas nacional — se baseia em um princípio simples de explicar, ainda que sofisticado de implementar: um certificado digital só é confiável porque foi assinado digitalmente por outra entidade que já é confiável. Essa segunda entidade, por sua vez, também tem seu próprio certificado assinado por alguém acima dela, e assim sucessivamente, até chegar a uma única entidade no topo — a chamada Autoridade Certificadora Raiz — cujo certificado não é assinado por ninguém além dela mesma (um "autoassinado") e que serve como âncora de confiança para todo o sistema.

Esse desenho em forma de hierarquia, ou árvore, é o que permite que um sistema qualquer — um portal do governo, o sistema de uma empresa, o software de assinatura de um cartório — verifique a validade de um certificado sem precisar confiar cegamente em cada emissor individualmente. Basta confiar na raiz. Se a cadeia de assinaturas entre o seu certificado e a raiz estiver íntegra, o certificado é validado automaticamente.

No Brasil, essa raiz é o ITI — o Instituto Nacional de Tecnologia da Informação.

O ITI: a Autoridade Certificadora Raiz#

A Infraestrutura de Chaves Públicas Brasileira foi instituída pela Medida Provisória nº 2.200-2, de 24 de agosto de 2001, que criou a ICP-Brasil e definiu sua estrutura de governança. Essa norma estabeleceu o ITI como a Autoridade Certificadora Raiz — a AC-Raiz — da infraestrutura nacional.

Isso significa, na prática, que o ITI desempenha múltiplas funções ao mesmo tempo:

  • Assina os certificados das Autoridades Certificadoras de primeiro nível. É o ITI quem, tecnicamente, valida e assina digitalmente o certificado de cada AC autorizada a operar imediatamente abaixo dele na hierarquia.
  • Credencia as entidades que desejam atuar na ICP-Brasil. Nenhuma empresa ou instituição pode simplesmente decidir emitir certificados digitais com validade ICP-Brasil. Ela precisa passar por um processo de credenciamento junto ao ITI, que avalia requisitos técnicos, de segurança, de infraestrutura e de conformidade normativa.
  • Normatiza o funcionamento de toda a cadeia. O ITI edita as regras, políticas de certificação e requisitos técnicos e de segurança que todas as ACs e ARs credenciadas devem seguir.
  • Audita periodicamente as entidades credenciadas. O credenciamento não é vitalício nem automático: as ACs e ARs são fiscalizadas continuamente, e o descumprimento das regras pode levar à suspensão ou ao descredenciamento.

O ITI não emite certificados diretamente para o cidadão comum ou para empresas. Sua função é ser o topo da confiança — o ponto a partir do qual toda a legitimidade da cadeia deriva. Quando um sistema verifica um certificado ICP-Brasil, ele está, em última instância, verificando se a cadeia de assinaturas remonta até o certificado raiz do ITI.

Autoridade Certificadora (AC): quem emite de fato#

Abaixo do ITI estão as Autoridades Certificadoras — as ACs. São essas entidades que, na prática, emitem os certificados digitais que acabam nas mãos de pessoas físicas e jurídicas. Uma AC:

  • Gera e assina digitalmente os certificados, vinculando uma chave pública a uma identidade específica.
  • Gerencia o ciclo de vida do certificado — emissão, renovação e, quando necessário, revogação.
  • Mantém e publica listas de certificados revogados (ou fornece o serviço de consulta em tempo real sobre o status de um certificado), permitindo que qualquer parte confie no documento com segurança.
  • Opera sob uma Política de Certificação definida e homologada, que estabelece os procedimentos técnicos e operacionais que deve seguir.

A hierarquia entre ACs também tem camadas. Existem ACs de primeiro nível, que têm seu certificado assinado diretamente pelo ITI, e podem existir ACs de níveis subsequentes, cujo certificado é assinado por uma AC de nível superior — e não diretamente pela raiz. Isso permite que a estrutura cresça de forma organizada, com diferentes entidades atuando em diferentes elos da cadeia, sempre mantendo a rastreabilidade da confiança até o topo.

É importante frisar: a AC assina o certificado, mas raramente é ela quem atende o solicitante pessoalmente. Essa função — o contato direto com quem vai receber o certificado — é da Autoridade de Registro.

Autoridade de Registro (AR): a ponta que atende você#

A Autoridade de Registro é, na prática, o elo da cadeia com o qual o titular do certificado efetivamente interage. É na AR — ou em um de seus postos de atendimento vinculados — que uma pessoa física ou o representante de uma pessoa jurídica vai, presencialmente ou por videoconferência homologada, para:

  • Comprovar sua identidade, apresentando documentos originais (RG, CPF, CNH, contrato social, procurações, conforme o caso).
  • Ter seus dados conferidos e validados contra as informações declaradas na solicitação do certificado.
  • Assinar o termo de titularidade e demais documentos exigidos pelo processo.
  • Ter sua solicitação encaminhada à AC vinculada, que então processa e efetivamente emite o certificado.

A AR não emite certificados. Sua responsabilidade é garantir que a pessoa que está solicitando o certificado é, de fato, quem ela diz ser. Esse processo de validação presencial (ou por meios equivalentes, como a videoconferência com verificação biométrica, quando permitida pelas normas vigentes) é um dos pilares que dá ao certificado ICP-Brasil sua força jurídica: diferentemente de uma senha ou de um login criado sem verificação de identidade, o certificado digital carrega atrás de si um processo formal de comprovação de quem é o titular.

Uma mesma AC pode ter múltiplas ARs vinculadas, distribuídas em diferentes cidades, contratadas ou credenciadas para ampliar a capilaridade do atendimento. É por isso que, na prática, o cidadão muitas vezes reconhece o nome da AR onde foi atendido — o ponto de validação — e não necessariamente o nome da AC que tecnicamente assinou seu certificado.

Como as peças se encaixam#

Colocando o fluxo em ordem, do titular até a raiz da confiança:

  1. Titular solicita o certificado e é direcionado a uma Autoridade de Registro.
  2. A AR valida presencialmente (ou por videoconferência homologada) a identidade do titular, confere documentos e encaminha a solicitação.
  3. A Autoridade Certificadora vinculada àquela AR processa a solicitação e emite o certificado, assinando-o digitalmente com sua própria chave privada.
  4. O certificado da própria AC, por sua vez, foi assinado por uma AC de nível superior — que pode ser diretamente o ITI ou uma AC intermediária, dependendo de onde aquela AC está posicionada na hierarquia.
  5. No topo, o certificado da AC Raiz (ITI) é autoassinado e serve como âncora final de confiança para todo o sistema.

Quando um software ou sistema qualquer recebe um documento assinado com aquele certificado, ele percorre esse caminho de baixo para cima: verifica a assinatura do certificado do titular usando a chave pública da AC que o emitiu, depois verifica a assinatura do certificado dessa AC usando a chave pública de quem assinou a ela, e assim sucessivamente, até alcançar a raiz do ITI. Se toda a cadeia se confirma, o certificado — e, por extensão, a assinatura feita com ele — é considerado válido.

Por que só entidades credenciadas podem operar#

O credenciamento pelo ITI não é uma formalidade burocrática — é o que garante que toda AC e toda AR operando na ICP-Brasil segue o mesmo patamar mínimo de segurança, seja qual for o porte da instituição. Isso inclui, entre outros pontos, requisitos sobre:

  • Proteção e armazenamento seguro das chaves criptográficas usadas para assinar certificados.
  • Procedimentos rigorosos e documentados de validação de identidade nas ARs.
  • Continuidade do serviço — inclusive mecanismos de contingência e planos de continuidade de negócio.
  • Auditorias periódicas, que podem resultar em recomendações, restrições ou até no descredenciamento de uma entidade que não cumpra as regras.

Esse modelo é o que sustenta uma característica fundamental do sistema: o usuário não precisa avaliar, por conta própria, se uma determinada AC ou AR é "confiável o suficiente". Se ela está credenciada e ativa na ICP-Brasil, ela já passou — e continua passando — por esse escrutínio.

O que isso significa na prática para quem contrata um certificado#

Uma dúvida comum é se a escolha da AC ou da AR faz diferença na validade jurídica do certificado. A resposta é não. Todo certificado digital ICP-Brasil, emitido dentro das regras da infraestrutura, tem exatamente a mesma força legal, independentemente de qual AC o emitiu ou em qual AR o titular foi atendido. A hierarquia de confiança garante justamente essa equivalência: não existe um certificado "mais válido" que outro dentro do sistema.

Isso significa que os critérios racionais para escolher onde obter um certificado não são jurídicos, e sim práticos:

  • Capilaridade de atendimento — proximidade de um posto de validação presencial, ou disponibilidade de emissão por videoconferência.
  • Prazo de emissão e agilidade no atendimento.
  • Qualidade do suporte técnico, especialmente relevante para quem vai instalar e usar o certificado em diferentes sistemas.
  • Custo, que pode variar conforme o modelo de negócio de cada AC/AR e o tipo de certificado (A1 ou A3, prazo de validade, mídia utilizada).

Nenhum desses critérios altera o status jurídico do documento emitido — todos derivam da mesma raiz de confiança e seguem as mesmas normas técnicas da ICP-Brasil.

Revogação e verificação: LCR e OCSP#

A confiança em um certificado não termina no momento da emissão. Ao longo da vida útil de um certificado, pode ser necessário revogá-lo — por exemplo, em caso de perda do dispositivo criptográfico, suspeita de comprometimento da chave privada, ou erro nos dados do titular. É responsabilidade da Autoridade Certificadora manter mecanismos que permitam a qualquer sistema verificar, a qualquer momento, se um certificado específico ainda está válido ou já foi revogado.

Dois mecanismos cumprem esse papel:

  • LCR (Lista de Certificados Revogados): uma lista publicada periodicamente pela AC, contendo os certificados revogados dentro de sua cadeia. Sistemas que precisam validar um certificado podem consultar essa lista para confirmar que ele não consta como revogado.
  • OCSP (Online Certificate Status Protocol): um protocolo de consulta em tempo real, no qual o sistema verificador pergunta diretamente à AC (ou a um respondedor designado por ela) se um certificado específico está válido, revogado ou suspenso, recebendo uma resposta imediata, sem precisar baixar a lista inteira.

Ambos os mecanismos são mantidos pelas próprias Autoridades Certificadoras, dentro das regras estabelecidas pelo ITI, e são o que permite que a validade de um certificado seja verificável de forma confiável e atualizada — e não apenas no instante da emissão.

Onde consultar a relação oficial de ACs e ARs#

Como o credenciamento, a normatização e a auditoria de toda a cadeia são atribuições do ITI, é no próprio site institucional do ITI que se encontra a relação oficial e atualizada das Autoridades Certificadoras credenciadas na ICP-Brasil, bem como informações sobre suas respectivas Autoridades de Registro vinculadas. Antes de contratar um certificado, vale a pena consultar essa fonte oficial para confirmar que a entidade em questão está de fato credenciada e ativa — é a forma mais direta de checar, na origem, que aquele elo da cadeia é legítimo.

Por que entender essa cadeia importa#

Compreender a diferença entre ITI, Autoridade Certificadora e Autoridade de Registro não é apenas um exercício conceitual. É o que permite enxergar, com clareza, por que um certificado digital ICP-Brasil pode ser confiado por qualquer sistema que o receba — de um portal do governo a uma plataforma privada de assinatura de contratos. A confiança não nasce da marca de quem vendeu o certificado, mas da cadeia técnica e regulatória que sustenta cada elo: uma AR que confere sua identidade pessoalmente, uma AC que assina seu certificado sob regras rígidas, e uma raiz — o ITI — que credencia, normatiza e audita tudo isso de forma contínua.

Saber disso muda a forma como se avalia uma oferta de certificado digital: o que diferencia um provedor de outro é atendimento, agilidade e suporte — nunca a validade jurídica do documento final, que é garantida pela própria arquitetura da ICP-Brasil, e é a mesma para todos.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly