Carimbo de Tempo: O Que É, Como Funciona e Por Que Ele Protege Suas Assinaturas Digitais
Entenda o carimbo de tempo da ICP-Brasil: como ele prova quando um documento existiu, protege assinaturas de longo prazo e é emitido por uma ACT credenciada.
Neste artigo
Assinar um documento com certificado digital responde bem a duas perguntas: quem assinou e se o conteúdo foi alterado depois. Mas há uma terceira pergunta que a assinatura sozinha responde de forma frágil: quando aquilo aconteceu. A data que aparece numa assinatura digital comum vem, quase sempre, do relógio do computador de quem assinou — e relógio de máquina se ajusta, atrasa, adianta e pode ser deliberadamente alterado. Para muitos documentos isso não importa. Para contratos, provas de anterioridade, escriturações fiscais e qualquer coisa que precise resistir a uma contestação futura, importa muito. O carimbo de tempo (ou timestamp) é o instrumento da ICP-Brasil criado exatamente para transformar um "acho que foi nessa data" em um "está comprovado que foi nessa data", com fé pública e de forma independente da máquina do signatário. Este artigo explica o que é, como funciona, que problema resolve e por que ele é peça-chave na validade de longo prazo das assinaturas.
O problema que o carimbo de tempo resolve#
Pense em uma analogia simples. Você escreve uma carta importante e quer provar, no futuro, que ela já existia numa certa data. Se você mesmo escrever a data no canto da folha, ninguém é obrigado a acreditar — afinal, você poderia ter escrito qualquer data. Agora, se você levar a carta ao cartório e ele registrar oficialmente que aquele documento passou por ali naquele dia, a data ganha um peso completamente diferente: quem atesta é um terceiro confiável, sem interesse no conteúdo, cuja função é justamente dar fé.
O carimbo de tempo é a versão criptográfica desse cartório de datas. Numa assinatura digital comum, a hora registrada é a que o computador do signatário informou. Se aquela máquina estava com o relógio errado — por descuido ou por má-fé —, a data da assinatura fica errada junto. E, numa disputa, a parte contrária pode alegar exatamente isso: "essa data não prova nada, é só o que o relógio dele marcava". O carimbo de tempo remove essa fragilidade ao delegar a marcação da hora a uma autoridade independente, cuja hora é oficial e sincronizada com a fonte de tempo legal do país.
Em resumo, o carimbo separa duas coisas que costumam ser confundidas: a data informada e a data comprovada.
Data informada versus data comprovada#
Quando você assina um PDF e o programa mostra "assinado em 14/03 às 10h", essa informação normalmente é a data informada — declarada pelo próprio sistema do signatário, com base no relógio local. Ela é útil como referência, mas tem pouco valor probatório isolada, porque depende de um relógio que o próprio interessado controla.
A data comprovada é a que um carimbo de tempo agrega. Ela não vem do signatário: vem de uma Autoridade de Carimbo do Tempo (ACT), uma entidade credenciada pelo ITI (Instituto Nacional de Tecnologia da Informação, a Autoridade Certificadora Raiz da ICP-Brasil) cuja hora é rastreável até o Observatório Nacional, guardião da Hora Legal Brasileira. Quando um documento recebe o carimbo, passa a existir uma declaração assinada por essa autoridade dizendo, em essência: "este conteúdo específico existia neste exato instante". Ninguém consegue antedatar ou pós-datar sem que a fraude fique evidente, porque a própria ACT assina a marca temporal.
Essa distinção é o coração do valor jurídico do carimbo. Ele não diz quem assinou nem substitui a assinatura — diz, de forma incontestável, quando.
Como funciona, em termos simples#
Por trás do carimbo há criptografia, mas o mecanismo é fácil de acompanhar se dividido em passos. O ponto que assusta muita gente — "então eu preciso mandar meu documento sigiloso para um servidor externo?" — tem uma resposta tranquilizadora logo no primeiro passo.
- Gera-se o hash do documento. O software calcula uma "impressão digital" matemática do arquivo, chamada hash: uma sequência de tamanho fixo que representa o conteúdo. Trocar um único caractere no documento muda o hash inteiro. Importante: o hash não permite reconstruir o documento — é um caminho de mão única. Por isso o conteúdo em si nunca precisa sair da sua máquina.
- Envia-se só o hash à ACT. O programa manda apenas essa impressão digital à Autoridade de Carimbo do Tempo, junto de um pedido de carimbo. O documento continua com você; a ACT nunca o vê.
- A ACT anexa a hora oficial e assina. A autoridade pega o hash recebido, junta a ele a data e a hora exatas — obtidas de sua fonte de tempo sincronizada com o Observatório Nacional — e assina esse conjunto com o próprio certificado. O resultado é o carimbo de tempo: um pequeno pacote que diz "o conteúdo cujo hash é X existia no instante T", tudo isso lacrado pela assinatura da ACT.
- O carimbo volta e é anexado. Esse carimbo é devolvido e associado ao documento (ou à assinatura). A partir daí, qualquer pessoa pode verificar dois fatos de uma vez: que o carimbo é autêntico (assinado por uma ACT credenciada) e que o documento não mudou desde então (o hash confere).
O detalhe elegante é que, para conferir mais tarde, basta recalcular o hash do documento atual e compará-lo com o que está dentro do carimbo. Se baterem, o documento é exatamente o mesmo que existia naquele instante certificado. Se não baterem, houve alteração.
Por que o carimbo é essencial para a validade de longo prazo#
Aqui está o motivo mais técnico — e mais subestimado — para usar carimbo de tempo. Todo certificado digital tem prazo de validade e pode, em certas situações, ser revogado antes disso (por exemplo, se a chave privada for comprometida). Isso cria um problema temporal delicado: o que acontece com um documento assinado depois que o certificado do signatário vence ou é revogado?
Sem carimbo, a resposta é incômoda. Anos depois, ao verificar a assinatura, o validador vê que o certificado já não está mais vigente e não tem como saber com certeza se a assinatura foi feita enquanto o certificado ainda valia ou depois. A dúvida enfraquece a prova.
O carimbo de tempo resolve isso ancorando a assinatura no tempo. Se existe um carimbo credenciado dizendo "esta assinatura já existia no instante T", e naquele instante T o certificado do signatário estava válido e não revogado, então a assinatura permanece confiável para sempre — mesmo que o certificado tenha vencido no dia seguinte. É como carimbar a carta no cartório enquanto sua caneta ainda tinha tinta: não importa que a caneta tenha secado depois, o registro daquele momento continua de pé.
É por isso que os padrões de assinatura para arquivamento de longo prazo — conhecidos pelas siglas PAdES-LTV (para PDF) e CAdES-A (para arquivos em geral), entre outros — se apoiam em carimbos de tempo. Em termos simples, esses formatos "LTV" (Long-Term Validation) embutem no próprio documento não só a assinatura, mas também o carimbo de tempo e as informações que provam que o certificado estava válido naquele instante (como as listas de revogação daquela data). Assim, o documento carrega dentro de si tudo o que é preciso para ser validado décadas depois, sem depender de consultar serviços que talvez nem existam mais. Para documentos que precisam durar muito, essa autossuficiência é o que garante que a prova não "expire" junto com o certificado.
Casos de uso#
O carimbo de tempo aparece sempre que a data precisa ser incontestável. Alguns exemplos concretos:
- Contratos digitais. Provar a ordem e o momento em que cada parte assinou pode ser decisivo em disputas. O carimbo elimina a discussão sobre relógios.
- Documentos fiscais e escriturações. Entregas ao Fisco, notas e livros digitais ganham uma marca temporal independente, reforçando a comprovação de tempestividade e a guarda por anos.
- Propriedade intelectual e prova de anterioridade. Um criador que quer demonstrar que já possuía determinada obra, projeto ou invenção numa certa data usa o carimbo como prova de que aquele conteúdo já existia naquele instante — sem precisar revelar o conteúdo a ninguém, já que só o hash é enviado.
- Guarda documental de longo prazo. Prontuários, laudos, processos e arquivos que precisam sobreviver a auditorias futuras se beneficiam do carimbo para manter a validade das assinaturas ao longo dos anos.
- Logs e registros de sistemas. Trilhas de auditoria carimbadas ganham robustez contra a alegação de que teriam sido alteradas ou fabricadas depois.
O denominador comum é sempre o mesmo: alguém, no futuro, pode questionar quando, e o carimbo já deixou a resposta pronta e assinada por um terceiro confiável.
Como se obtém e usa um carimbo de tempo#
Na prática, o carimbo de tempo é um serviço. Você não o produz sozinho; solicita-o a uma Autoridade de Carimbo do Tempo credenciada pelo ITI, geralmente por meio de:
- Software de assinatura que já integra carimbo. Muitos aplicativos de assinatura de documentos ICP-Brasil oferecem a opção de "assinar com carimbo de tempo". Ao marcar essa opção, o próprio programa cuida de gerar o hash, contatar a ACT e embutir o carimbo — de forma transparente para o usuário.
- Serviços e APIs de carimbo. Empresas e sistemas que precisam carimbar em volume (por exemplo, para carimbar automaticamente documentos gerados por um sistema) contratam o serviço de uma ACT e o consomem via integração.
- Planos de crédito de carimbos. Como cada carimbo é uma operação, é comum contratar pacotes ou créditos de carimbos junto ao fornecedor, consumidos conforme o uso.
Do ponto de vista de quem usa, o fluxo ideal é simples: ao assinar um documento importante, escolha a opção que inclui carimbo de tempo e, quando o objetivo for guarda por muitos anos, prefira o formato de longo prazo (LTV) — assim o documento nasce já autossuficiente para validação futura. Para verificar um documento carimbado, basta um validador compatível com ICP-Brasil, que confirma de uma vez a assinatura, o carimbo e a integridade do conteúdo.
O papel da ACT credenciada pelo ITI#
Nada disso teria valor se qualquer servidor pudesse "carimbar" datas ao seu bel-prazer. O que dá força ao carimbo é a cadeia de confiança da ICP-Brasil, instituída pela Medida Provisória 2.200-2, de 2001. No topo dessa cadeia está o ITI, na função de Autoridade Certificadora Raiz, responsável por credenciar e fiscalizar as entidades que atuam na infraestrutura.
Uma Autoridade de Carimbo do Tempo só emite carimbos com valor legal se for credenciada dentro dessa estrutura e se cumprir requisitos rígidos, entre eles:
- Sincronização com a Hora Legal Brasileira, mantida pelo Observatório Nacional, de modo que a hora do carimbo seja oficial e rastreável — não a hora de um relógio qualquer.
- Segurança e auditoria de sua operação, para que a emissão dos carimbos seja confiável e não manipulável.
- Assinatura própria de cada carimbo com certificado da cadeia ICP-Brasil, o que permite a qualquer um verificar sua autenticidade.
É essa combinação — hora oficial + entidade credenciada + assinatura verificável — que faz o carimbo de tempo ter o mesmo tipo de fé pública que a assinatura digital tem para autoria. Um "carimbo" gerado fora dessa estrutura pode até registrar uma data, mas não carrega a presunção legal que um carimbo ICP-Brasil carrega.
Perguntas frequentes#
O carimbo de tempo substitui a assinatura digital? Não. São complementares. A assinatura prova quem e garante integridade; o carimbo prova quando. O ideal é assinar com carimbo, unindo as duas provas.
Preciso enviar meu documento sigiloso para a ACT? Não. Apenas o hash — a impressão digital do documento — é enviado. O conteúdo nunca sai da sua máquina, e o hash não permite reconstruir o documento.
O carimbo vale para sempre? O objetivo do carimbo, sobretudo nos formatos de longo prazo (LTV), é justamente sustentar a validade da assinatura mesmo após o vencimento do certificado que assinou. Para prazos muito longos, boas práticas incluem recarimbar periodicamente, renovando a âncora temporal antes que os algoritmos ou certificados da própria cadeia envelheçam.
Qualquer documento pode ser carimbado? Sim, porque o que se carimba é o hash — vale para PDF, planilhas, imagens, código, qualquer arquivo. O carimbo prova que aquele conteúdo específico existia na data indicada.
Onde consigo um carimbo? Com uma Autoridade de Carimbo do Tempo credenciada pelo ITI, normalmente por meio de um software de assinatura que já ofereça a opção ou pela contratação do serviço para uso em volume.
O carimbo de tempo é, no fim, uma peça discreta com um papel enorme: ele transforma a frágil "data que o meu computador marcava" na sólida "data comprovada por uma autoridade independente e sincronizada com a hora oficial do país". Para documentos comuns, pode ser dispensável. Para tudo o que precisa resistir a uma contestação — contratos, provas de anterioridade, escriturações, arquivos que viverão anos —, é o que garante que a assinatura de hoje continue valendo amanhã, muito depois de o certificado que a produziu ter vencido. Usá-lo é barato perto do que ele protege: a certeza de que, quando alguém perguntar quando, a resposta já estará assinada e pronta.