
Paiement sécurisé : standards et certifications
La question n'est pas de savoir si un incident surviendra, mais qui en supportera le coût. Chaque exemption d'authentification gagne de la conversion et transfère la fraude.
Por trás de toda assinatura digital confiável há um certificado eletrônico: um arquivo que vincula de forma verificável uma identidade (uma pessoa, uma empresa) a uma chave pública. É esse certificado, emitido por uma autoridade de certificação (AC) confiável, que permite a qualquer pessoa verificar a autenticidade de uma assinatura e detectar qualquer alteração no documento. Este guia explica o que é um certificado de assinatura digital, como funciona a cadeia de confiança (PKI, autoridade de certificação, certificado raiz), o que distingue um certificado qualificado eIDAS de um certificado comum, e como uma assinatura permanece verificável mesmo após revogação ou expiração do certificado.
Um certificado de assinatura digital (ou certificado eletrônico) é um arquivo emitido por uma autoridade de certificação que associa uma chave pública à identidade de seu titular. Na prática, quando um signatário apõe sua assinatura, o documento é selado com sua chave privada; qualquer pessoa que tenha o certificado correspondente pode, com a ajuda da chave pública que contém, verificar duas coisas: que a assinatura vem realmente do titular identificado, e que o documento não foi modificado desde a assinatura.
Um certificado respeita o padrão X.509 e contém a identidade do titular, sua chave pública, a identidade da autoridade de certificação emissora, um período de validade, e a assinatura da AC que garante tudo. Sua confiabilidade não repousa apenas no certificado, mas na cadeia de confiança que remonta a uma autoridade raiz reconhecida. É essa cadeia — a PKI (Public Key Infrastructure, ou IGC em português) — que transforma um simples arquivo em prova de identidade oponível.
Um certificado nunca funciona sozinho: ele se inscreve em uma infraestrutura cujos componentes essenciais são apresentados aqui.
X.509 é o formato padrão de um certificado eletrônico. Descreve a estrutura do arquivo: número de série, identidade do titular (sujeito), chave pública, identidade do emissor, datas de validade, usos autorizados, e assinatura da AC. É o formato universal usado para assinatura, criptografia e certificados TLS de sites da web.
Uma autoridade de certificação (AC, ou CA — Certificate Authority) é um organismo de confiança que emite certificados e se responsabiliza pela identidade dos seus titulares após verificação. As AC qualificadas são supervisionadas por autoridades nacionais (a ANSSI em França) e figuram na lista de confiança da UE. Uma AC pode ser raiz, intermediária ou emissora.
A PKI (Public Key Infrastructure, ou IGC — Infraestrutura de Gestão de Chaves) é o conjunto dos equipamentos, softwares, procedimentos e autoridades que gerem o ciclo de vida dos certificados: emissão, renovação, revogação, publicação. É ela que organiza a cadeia de confiança, da autoridade raiz até ao certificado do utilizador final.
Um certificado qualificado é entregue por um prestador de serviços de confiança qualificado (QTSP) inscrito na lista de confiança de um Estado-membro da UE. Oferece o mais alto nível de garantia reconhecido na Europa e constitui a condição para emitir uma assinatura qualificada (QES), única assinatura eletrónica legalmente equivalente a uma assinatura manuscrita de pleno direito.
Um certificado pode ser revogado antes da sua expiração (chave comprometida, saída de um funcionário, erro de emissão). Dois mecanismos permitem verificar que um certificado é ainda válido: a CRL (lista dos certificados revogados publicada pela AC) e o protocolo OCSP (interrogação em tempo real do estado de um certificado).
Um certificado só vale pela confiança acordada à autoridade que o emitiu. Quatro pilares garantem esta confiança na Europa.
Cada certificado é assinado por uma AC emissora, ela própria certificada por uma AC intermediária, até uma AC raiz cujo certificado é auto-assinado e reconhecido pelos sistemas operativos e navegadores. Verificar uma assinatura consiste em remontar esta cadeia até uma raiz de confiança.
Cada Estado-membro publica uma lista de confiança (Trusted List) listando os seus prestadores qualificados e os serviços que fornecem. A Comissão Europeia agrega estas listas. Um certificado emitido por um QTSP constante desta lista é reconhecido de pleno direito em toda a União Europeia.
Em França, a ANSSI supervisiona os prestadores qualificados e publica o Referencial Geral de Segurança (RGS), que define as exigências aplicáveis aos certificados utilizados nas trocas com a administração. Entrega qualificações atestando a conformidade de uma AC a estes referenciais.
As normas europeias ETSI EN 319 411 definem as políticas e exigências de segurança que uma autoridade de certificação deve respeitar para emitir certificados reconhecidos, qualificados ou não. É de acordo com estas normas que um organismo acreditado audita um QTSP antes da sua inscrição na Lista de Confiança.
O nível do certificado determina o nível de assinatura atingível e o seu valor jurídico. Eis as seis dimensões que os distinguem.
| Dimensão | Certificado simples | Certificado avançado | Certificado qualificado |
|---|---|---|---|
| Emissor | Qualquer AC, sem supervisão particular. | AC que respeita requisitos de segurança reforçados (ETSI). | Prestador qualificado (QTSP) registado na Trusted List eIDAS. |
| Verificação de identidade | Fraca — frequentemente uma simples validação de endereço de correio eletrónico. | Verificação de identidade reforçada do titular. | Verificação presencial ou equivalente (identificação por vídeo certificada). |
| Nível de assinatura permitido | Assinatura simples (SES). | Assinatura avançada (AES). | Assinatura qualificada (QES). |
| Valor jurídico | Admissível, mas com carga de prova no emissor. | Forte presunção de fiabilidade. | Equivalência de pleno direito com a assinatura manuscrita. |
| Reconhecimento UE | Nenhum reconhecimento harmonizado. | Reconhecido, sob condições. | Reconhecido de pleno direito em toda a União Europeia. |
| Uso típico | Validação interna, comprovantes de recebimento. | Contratos comerciais, RH, orçamentos. | Atos notariais, concorrências públicas, atos de advogado. |

La question n'est pas de savoir si un incident surviendra, mais qui en supportera le coût. Chaque exemption d'authentification gagne de la conversion et transfère la fraude.

ISO 27001, eIDAS, ETSI… les certifications des prestataires de signature électronique sont devenues un critère de sélection incontournable. Découvrez comment les comparer efficacement.

La PKI est le socle cryptographique de toute signature électronique fiable. Découvrez son fonctionnement, ses composants et son lien avec les certificats X.509 et le règlement eIDAS.

Le règlement eIDAS 2 impose de nouvelles exigences aux prestataires de services de confiance. Découvrez le parcours de certification complet pour rester conforme en 2026.

Le certificat électronique qualifié est le socle juridique de toute signature numérique à haute valeur probante. Découvrez comment l'obtenir, le déployer et rester conforme en 2026.

Qu'est-ce qu'un certificat électronique, à quoi ça sert et quel lien avec la signature numérique ?
Certyneo conta com certificados emitidos por prestadores de confiança qualificados constantes da Lista Confiável europeia. SES e AES incluídas, QES a 9,90 €/ato.
Utilizamos cookies para melhorar sua experiência em nosso site. Os cookies estritamente necessários para o funcionamento do serviço estão sempre ativos. Saiba mais sobre nossa política de cookies