Questão de Segurança da Informação — ICP e Autoridades Certificadoras — CESPE / CEBRASPE 2025
- Código
- ce418100
- Banca
- CESPE / CEBRASPE
- Órgão
- PC DF
- Ano
- 2025
- Cargo
- GAAPC ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta: a função de autoridade gestora de políticas da ICP-Brasil não é exercida pelo Instituto Nacional de Tecnologia da Informação (ITI), mas sim pelo Comitê Gestor da ICP-Brasil. O ITI exerce o papel de Autoridade Certificadora Raiz (AC-Raiz), que é a primeira autoridade da cadeia de certificação, responsável por executar as políticas e normas aprovadas pelo Comitê Gestor, e não por defini-las. Essa distinção entre quem define as políticas (Comitê Gestor) e quem executa (AC-Raiz/ITI) é o cerne da questão.
A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) é um sistema nacional que garante a segurança de transações e documentos eletrônicos por meio do uso de um par de chaves (pública e privada). Ela foi criada pela Medida Provisória 2.200-2/2001 e é estruturada de forma hierárquica, com uma cadeia de confiança que começa na AC-Raiz e desce até os certificados dos usuários finais. Para entender a questão, é fundamental distinguir os papéis dos principais entes dessa estrutura:
Comitê Gestor da ICP-Brasil: é o órgão responsável por estabelecer as políticas, práticas e normas técnicas da ICP-Brasil. É ele quem aprova as políticas de certificados e as normas que regem todo o sistema. É a "autoridade gestora de políticas".
Instituto Nacional de Tecnologia da Informação (ITI): é uma autarquia federal que exerce o papel de Autoridade Certificadora Raiz (AC-Raiz). A AC-Raiz é a primeira autoridade da cadeia, responsável por executar as políticas e normas aprovadas pelo Comitê Gestor, emitir os certificados das ACs de nível imediatamente inferior, emitir a Lista de Certificados Revogados (LCR) e auditar as demais autoridades. Ou seja, o ITI executa as políticas, não as define.
Autoridades Certificadoras (ACs): são entidades subordinadas à AC-Raiz, responsáveis por emitir, distribuir, renovar, revogar e gerenciar certificados digitais para os usuários finais.
Autoridades de Registro (ARs): são a interface entre o usuário e a AC, responsáveis por receber, validar e encaminhar solicitações de emissão ou revogação de certificados, além de identificar os solicitantes.
A confusão entre os papéis do Comitê Gestor e do ITI é uma pegadinha clássica em provas. O candidato que sabe que o ITI é o órgão central da ICP-Brasil pode ser levado a crer que ele também é o gestor das políticas, mas a função de gestão é do Comitê Gestor. O ITI, como AC-Raiz, é o executor das políticas, não o definidor.
Para fixar, veja a hierarquia de responsabilidades:
Ente | Papel na ICP-Brasil |
|---|---|
Comitê Gestor | Define as políticas, práticas e normas técnicas |
ITI (AC-Raiz) | Executa as políticas, emite certificados das ACs, audita a cadeia |
ACs | Emitem certificados para usuários finais |
ARs | Fazem a interface com o usuário, validam solicitações |
Portanto, a afirmação de que a função de autoridade gestora de políticas é exercida pelo ITI está errada. O correto é que essa função é do Comitê Gestor da ICP-Brasil.
A assertiva afirma que a função de autoridade gestora de políticas da ICP-Brasil será exercida pelo Instituto Nacional de Tecnologia da Informação (ITI). Isso está incorreto. Conforme a estrutura da ICP-Brasil, o ITI exerce o papel de Autoridade Certificadora Raiz (AC-Raiz), que é a primeira autoridade da cadeia de certificação. A AC-Raiz é responsável por executar as políticas de certificados e as normas técnicas aprovadas pelo Comitê Gestor da ICP-Brasil, além de emitir, expedir, distribuir, revogar e gerenciar os certificados das autoridades certificadoras de nível imediatamente subsequente. A função de gestão de políticas (definição e aprovação) é do Comitê Gestor da ICP-Brasil, e não do ITI. A banca explora exatamente a confusão entre o órgão que define as políticas (Comitê Gestor) e o órgão que executa (ITI/AC-Raiz).
A banca troca o papel do ITI: ele é a AC-Raiz, que executa as políticas aprovadas pelo Comitê Gestor, mas não é o gestor delas. O candidato que sabe que o ITI é o órgão central da ICP-Brasil pode cair na armadilha de achar que ele também define as políticas. Lembre-se: quem define é o Comitê Gestor; quem executa é o ITI.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce418100