Pular para o conteúdo principal

Questão de Segurança da Informação — ICP e Autoridades Certificadoras — CESPE / CEBRASPE 2025

Segurança da InformaçãoICP e Autoridades Certificadoras
Código
ce418100
Banca
CESPE / CEBRASPE
Órgão
PC DF
Ano
2025
Cargo
GAAPC ( )
Em relação à Infraestrutura de Chaves Públicas Brasileira (ICP Brasil), julgue o item a seguir.   A função de autoridade gestora de políticas da ICP Brasil será exercida pelo Instituto Nacional de Tecnologia da Informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ICP-Brasil: Autoridade Gestora de Políticas

❌ ERRADO. A afirmação está incorreta: a função de autoridade gestora de políticas da ICP-Brasil não é exercida pelo Instituto Nacional de Tecnologia da Informação (ITI), mas sim pelo Comitê Gestor da ICP-Brasil. O ITI exerce o papel de Autoridade Certificadora Raiz (AC-Raiz), que é a primeira autoridade da cadeia de certificação, responsável por executar as políticas e normas aprovadas pelo Comitê Gestor, e não por defini-las. Essa distinção entre quem define as políticas (Comitê Gestor) e quem executa (AC-Raiz/ITI) é o cerne da questão.

A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) é um sistema nacional que garante a segurança de transações e documentos eletrônicos por meio do uso de um par de chaves (pública e privada). Ela foi criada pela Medida Provisória 2.200-2/2001 e é estruturada de forma hierárquica, com uma cadeia de confiança que começa na AC-Raiz e desce até os certificados dos usuários finais. Para entender a questão, é fundamental distinguir os papéis dos principais entes dessa estrutura:

  • Comitê Gestor da ICP-Brasil: é o órgão responsável por estabelecer as políticas, práticas e normas técnicas da ICP-Brasil. É ele quem aprova as políticas de certificados e as normas que regem todo o sistema. É a "autoridade gestora de políticas".

  • Instituto Nacional de Tecnologia da Informação (ITI): é uma autarquia federal que exerce o papel de Autoridade Certificadora Raiz (AC-Raiz). A AC-Raiz é a primeira autoridade da cadeia, responsável por executar as políticas e normas aprovadas pelo Comitê Gestor, emitir os certificados das ACs de nível imediatamente inferior, emitir a Lista de Certificados Revogados (LCR) e auditar as demais autoridades. Ou seja, o ITI executa as políticas, não as define.

  • Autoridades Certificadoras (ACs): são entidades subordinadas à AC-Raiz, responsáveis por emitir, distribuir, renovar, revogar e gerenciar certificados digitais para os usuários finais.

  • Autoridades de Registro (ARs): são a interface entre o usuário e a AC, responsáveis por receber, validar e encaminhar solicitações de emissão ou revogação de certificados, além de identificar os solicitantes.

A confusão entre os papéis do Comitê Gestor e do ITI é uma pegadinha clássica em provas. O candidato que sabe que o ITI é o órgão central da ICP-Brasil pode ser levado a crer que ele também é o gestor das políticas, mas a função de gestão é do Comitê Gestor. O ITI, como AC-Raiz, é o executor das políticas, não o definidor.

Para fixar, veja a hierarquia de responsabilidades:

Ente

Papel na ICP-Brasil

Comitê Gestor

Define as políticas, práticas e normas técnicas

ITI (AC-Raiz)

Executa as políticas, emite certificados das ACs, audita a cadeia

ACs

Emitem certificados para usuários finais

ARs

Fazem a interface com o usuário, validam solicitações

Portanto, a afirmação de que a função de autoridade gestora de políticas é exercida pelo ITI está errada. O correto é que essa função é do Comitê Gestor da ICP-Brasil.

1Comitê Gestor
Define políticas e normas
2ITI (AC-Raiz)
Executa as políticas
Emite certificados das ACs
3Autoridades Certificadoras
Emitem certificados aos usuários
4Autoridades de Registro
Validam solicitações
ICP-Brasil
LEVELsoulevel.com.br
ICP-Brasil: Comitê Gestor (Define políticas e normas); ITI (AC-Raiz) (Executa as políticas, Emite certificados das ACs); Autoridades Certificadoras (Emitem certificados aos usuários); Autoridades de Registro (Validam solicitações)

Item — ❌ Errado

A assertiva afirma que a função de autoridade gestora de políticas da ICP-Brasil será exercida pelo Instituto Nacional de Tecnologia da Informação (ITI). Isso está incorreto. Conforme a estrutura da ICP-Brasil, o ITI exerce o papel de Autoridade Certificadora Raiz (AC-Raiz), que é a primeira autoridade da cadeia de certificação. A AC-Raiz é responsável por executar as políticas de certificados e as normas técnicas aprovadas pelo Comitê Gestor da ICP-Brasil, além de emitir, expedir, distribuir, revogar e gerenciar os certificados das autoridades certificadoras de nível imediatamente subsequente. A função de gestão de políticas (definição e aprovação) é do Comitê Gestor da ICP-Brasil, e não do ITI. A banca explora exatamente a confusão entre o órgão que define as políticas (Comitê Gestor) e o órgão que executa (ITI/AC-Raiz).

NÃO CAIA NESSA!

A banca troca o papel do ITI: ele é a AC-Raiz, que executa as políticas aprovadas pelo Comitê Gestor, mas não é o gestor delas. O candidato que sabe que o ITI é o órgão central da ICP-Brasil pode cair na armadilha de achar que ele também define as políticas. Lembre-se: quem define é o Comitê Gestor; quem executa é o ITI.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce418100