5 Dicas para manter sua Assinatura Eletrônica Segura
Por Emerson Pinheiro (Product Manager @ ZapSign) · 3 de fevereiro de 2026
Proteja seu certificado digital contra golpes e fraudes. Aprenda a criar senhas fortes, reconhecer phishing e o que fazer em emergências.
Por que a segurança do certificado digital é crítica?
Seu certificado digital tem o mesmo valor legal que sua assinatura manuscrita. Um criminoso com acesso ao seu certificado pode:
- Assinar contratos em seu nome
- Declarar Imposto de Renda fraudulento
- Emitir notas fiscais falsas (e-CNPJ)
- Acessar todos os seus dados na Receita Federal
- Realizar transações financeiras
Por isso, proteger seu certificado não é opcional — é essencial.
1. Crie uma senha PIN forte e única
A senha (PIN) do certificado é sua principal linha de defesa. Diferente de senhas comuns, ela precisa seguir regras específicas:
Para certificados A3 (token/cartão):
- Mínimo: 4 a 8 caracteres (varia por fabricante)
- Bloqueio: Após 3 tentativas erradas, o certificado é bloqueado permanentemente
- Sem recuperação: Não existe "esqueci minha senha" — bloqueio = certificado perdido
Para certificados em Nuvem:
- Senha do portal: Use no mínimo 12 caracteres
- PIN de assinatura: Código numérico de 6+ dígitos
- 2FA obrigatório: Ative sempre a autenticação em duas etapas
Boas práticas para senhas:
Faça:
- Use uma frase fácil de lembrar: "MeuCachorro#Tem3Patas!"
- Combine maiúsculas, minúsculas, números e símbolos
- Use senhas diferentes para cada serviço
- Considere um gerenciador de senhas (1Password, Bitwarden)
Não faça:
- Datas de nascimento, CPF, telefone
- Sequências óbvias (123456, abcdef)
- A mesma senha do e-mail ou banco
- Anotar a senha junto com o token
2. Reconheça e evite golpes de phishing
Golpistas estão cada vez mais sofisticados. Conheça as táticas mais comuns:
E-mails fraudulentos
Sinais de alerta:
- Remetente estranho (certificadora@gmail.com)
- Erros de português e formatação
- Links que não correspondem ao texto
- Urgência excessiva ("Seu certificado será cancelado em 24h!")
- Anexos executáveis (.exe, .bat, .scr)
Lembre-se: Certificadoras e a ZapSign NUNCA pedem:
- Sua senha por e-mail, telefone ou WhatsApp
- Para clicar em links para "validar" o certificado
- Pagamento por boleto enviado por e-mail não solicitado
Sites falsos
Como identificar:
- Verifique a URL: deve ser HTTPS com cadeado
- Desconfie de domínios estranhos
- Digite a URL manualmente, não clique em links
3. Proteja o ambiente onde usa o certificado
Seu certificado é tão seguro quanto o dispositivo onde é usado.
No computador:
Essencial:
- Sistema operacional atualizado
- Antivírus ativo e atualizado
- Firewall habilitado
- Navegador atualizado
Evite:
- Usar certificado em computadores públicos
- Instalar software pirata
- Clicar em anexos de e-mails suspeitos
4. Faça backup (A1) ou proteja o dispositivo (A3)
Para certificado A1 (arquivo):
Backup essencial:
- Copie o arquivo .pfx/.p12 para pendrive dedicado
- Guarde a senha em local separado do arquivo
- Teste o backup: instale em outro computador para confirmar
Para certificado A3 (token/cartão):
Boas práticas:
- Guarde o token em local seguro quando não estiver usando
- Não deixe conectado no computador 24/7
- Não empreste para terceiros
5. Saiba o que fazer em emergências
Se perder o token ou cartão:
- Imediatamente: Ligue para a certificadora e solicite revogação
- O certificado será invalidado em minutos
- Adquira um novo certificado
Se suspeitar de uso indevido:
- Revogue o certificado imediatamente
- Verifique se há acessos estranhos no e-CAC
- Registre boletim de ocorrência
Checklist de segurança
- [ ] Senha forte e única
- [ ] 2FA ativado (para certificado em nuvem)
- [ ] Antivírus atualizado
- [ ] Sistema operacional atualizado
- [ ] Backup do A1 em local seguro
- [ ] Token/cartão guardado quando não em uso
- [ ] Sei como revogar em caso de emergência
