Questão de Segurança da Informação — Conceitos de Certificado Digital — VUNESP 2023
Segurança da Informação›Conceitos de Certificado Digital
Código
vu196956
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )
Um sistema de gestão empresarial (ERP) utiliza um certificado digital do tipo A3 para assinar digitalmente arquivos de nota fiscal eletrônica, os quais consistem em documentos no formato XML transmitidos ao fisco via Internet.
Nesse cenário, é correto afirmar que
Aa assinatura digital consiste em uma imagem codificada em Base64 a ser inserida no arquivo XML, obtida pela digitalização da assinatura em papel do responsável pela empresa.
Bé necessário o uso de um dispositivo físico, tal como um smart card ou token USB, para assinar digitalmente uma nota fiscal eletrônica.
Co certificado consiste em um arquivo instalado no computador, normalmente com extensão PFX ou P12.
Dcada arquivo XML precisa ser previamente convertido para o formato PDF para que se possa efetuar a assinatura digital.
Ecada arquivo XML precisa ser previamente encriptado para que se possa efetuar a assinatura digital.
Revelar gabarito e comentário▾
GabaritoB — é necessário o uso de um dispositivo físico, tal como um smart card ou token USB, para assinar digitalmente uma nota fiscal eletrônica.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Certificado Digital Tipo A3 e Assinatura Digital de NF-e
Gabarito: letra B. O certificado digital tipo A3, conforme a ICP-Brasil, tem a chave privada gerada e armazenada em hardware criptográfico (smart card ou token USB), sendo obrigatório o uso desse dispositivo físico para assinar digitalmente documentos como a NF-e. As demais alternativas distorcem o conceito de assinatura digital, confundindo-a com digitalização de assinatura, conversão de formato ou criptografia.
A assinatura digital é um mecanismo criptográfico que garante autenticidade, integridade e não repúdio a um documento eletrônico. Ela não é uma imagem escaneada da assinatura manuscrita, nem exige conversão do arquivo para outro formato, e muito menos requer criptografia prévia do conteúdo. O processo utiliza um par de chaves assimétricas: a chave privada do signatário (que deve ser mantida em segredo) e a chave pública (que é divulgada no certificado digital). Ao assinar, o signatário aplica uma função hash sobre o documento, gerando um resumo (digest), e o cifra com sua chave privada. O destinatário, de posse da chave pública, decifra o resumo e o compara com o hash recalculado do documento recebido: se coincidirem, o documento não foi alterado e a autoria é confirmada.
O certificado digital é o documento eletrônico que vincula uma entidade (pessoa física ou jurídica) a uma chave pública, sendo emitido por uma Autoridade Certificadora (AC) dentro da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil). No Brasil, a ICP-Brasil define tipos de certificados com diferentes formas de armazenamento da chave privada. O certificado A1 armazena a chave privada em software (no computador ou dispositivo móvel), com validade de até 1 ano. Já o certificado A3 exige que a chave privada seja gerada e mantida em hardware criptográfico, como smart cards ou tokens USB, com validade de até 5 anos (segundo as políticas atuais da ICP-Brasil). Essa característica do A3 é o que torna o dispositivo físico indispensável para a assinatura digital.
No contexto da Nota Fiscal Eletrônica (NF-e), o arquivo XML é o documento fiscal digital que deve ser assinado digitalmente pelo emitente antes de ser transmitido ao fisco. A assinatura digital no XML garante a autoria e a integridade do documento, sendo um requisito legal para a validade jurídica da NF-e. O uso do certificado A3, com seu hardware criptográfico, adiciona uma camada extra de segurança, pois a chave privada nunca sai do dispositivo, dificultando sua cópia ou roubo.
A principal distinção que a questão explora é entre certificado A1 (chave em software) e certificado A3 (chave em hardware). Enquanto o A1 permite assinar sem dispositivo físico adicional (a chave está no computador), o A3 exige o smart card ou token USB conectado ao computador para que a assinatura seja realizada. É exatamente essa exigência que a alternativa B corretamente afirma. As demais alternativas confundem assinatura digital com outros conceitos, como veremos a seguir.
NÃO CAIA NESSA!
A banca explora a confusão entre os tipos de certificado digital. O candidato que sabe que a assinatura digital usa criptografia assimétrica pode achar que qualquer certificado serve, mas o enunciado especifica o tipo A3, que tem a chave privada em hardware. A alternativa C (arquivo PFX/P12) descreve o armazenamento típico do certificado A1, não do A3. Fique atento: a palavra-chave é "tipo A3" — ela determina a necessidade do dispositivo físico.
Característica
Certificado A1
Certificado A3
Armazenamento da chave privada
Software (arquivo no computador, ex.: PFX/P12)
Hardware criptográfico (smart card ou token USB)
Necessidade de dispositivo físico para assinar
Não
Sim, obrigatório
Validade típica
Até 1 ano
Até 5 anos
Segurança da chave privada
Menor (sujeita a cópia/roubo do arquivo)
Maior (chave não sai do dispositivo)
Certificado digital (ICP-Brasil): Tipo A1 (Chave privada em software, Arquivo PFX/P12); Tipo A3 (Chave privada em hardware, Smart card ou token USB); Assinatura digital (Hash cifrado com chave privada, Garante autenticidade, integridade e não repúdio)
Alternativa A — ❌ Incorreta
A assinatura digital não é uma imagem codificada em Base64 obtida pela digitalização da assinatura em papel. Isso seria uma mera digitalização, sem qualquer valor criptográfico. A assinatura digital é um código hash cifrado com a chave privada do signatário, que garante autenticidade, integridade e não repúdio. A digitalização de uma assinatura manuscrita não oferece nenhuma dessas garantias, pois pode ser facilmente copiada e colada em outro documento.
Alternativa B — ✅ Correta ⟵ GABARITO
O certificado digital tipo A3, conforme a ICP-Brasil, tem a chave privada armazenada em hardware criptográfico, como smart cards ou tokens USB. Portanto, para assinar digitalmente uma NF-e com certificado A3, é obrigatório o uso desse dispositivo físico, que deve estar conectado ao computador no momento da assinatura. Essa é a característica que distingue o A3 do A1 (que armazena a chave em software).
Alternativa C — ❌ Incorreta
A alternativa descreve o armazenamento do certificado digital em software, como um arquivo com extensão PFX ou P12. Isso é típico do certificado A1, não do A3. No A3, a chave privada reside no hardware criptográfico e não pode ser exportada como um arquivo simples. O certificado A3 pode até ter uma representação em arquivo, mas a chave privada (essencial para assinar) está protegida no dispositivo físico.
Alternativa D — ❌ Incorreta
Não há necessidade de converter o arquivo XML para PDF para assiná-lo digitalmente. A assinatura digital é aplicada diretamente sobre o conteúdo binário do arquivo, independentemente do formato. No caso da NF-e, o XML é assinado em seu formato nativo, e o fisco exige exatamente esse arquivo XML assinado. A conversão para PDF seria um passo desnecessário e até prejudicial, pois alteraria o formato do documento fiscal.
Alternativa E — ❌ Incorreta
A assinatura digital não requer que o arquivo seja previamente encriptado. São operações distintas: a criptografia visa à confidencialidade (sigilo), enquanto a assinatura digital visa à autenticidade, integridade e não repúdio. Um documento pode ser assinado sem ser criptografado, e vice-versa. No caso da NF-e, o XML é assinado, mas não necessariamente criptografado antes da transmissão ao fisco.