Como guardar o arquivo .pfx do seu certificado A1 com segurança
Como guardar o arquivo .pfx do seu certificado A1 com segurança
O A1 é um arquivo — e quem tem o arquivo mais a senha assina como você. Boas práticas de senha, backup, compartilhamento e resposta a incidentes.
O certificado A1 é prático justamente porque é um arquivo .pfx (ou .p12): não depende de token, driver nem máquina específica. O outro lado dessa moeda é direto — quem tiver o arquivo e a senha assina em seu nome, com o mesmo peso jurídico da sua assinatura de próprio punho, nos termos da MP 2.200-2/2001 e da Lei 14.063/2020.
1. Senha forte e separada do arquivo. Nada de “empresa2026” ou o CNPJ. Use uma senha longa e aleatória, guardada em um gerenciador de senhas. E nunca envie arquivo e senha pelo mesmo canal — se o e-mail vazar, os dois vazam juntos.
2. Não trafegue o .pfx por WhatsApp ou e-mail. Mensageiros mantêm cópias em backups de celular, em nuvens pessoais e no aparelho de quem recebeu. É a forma mais comum de um certificado sair do controle da empresa sem ninguém perceber.
3. Use um cofre com criptografia em repouso. Na UPSERT, o arquivo importado é cifrado com AES-256-GCM e isolado por conta: nenhum outro cliente — e nenhum operador comum — enxerga o conteúdo. Assinar pela plataforma evita espalhar cópias por desktops e pen drives.
4. Faça backup, mas controlado. Uma cópia cifrada em local distinto do original é suficiente. Backup demais é superfície de ataque; backup de menos é risco de perder o certificado e ter que emitir outro antes do prazo.
5. Registre quem assinou o quê. A trilha de auditoria é o que sustenta a sua versão dos fatos em uma disputa. Toda assinatura feita na plataforma gera log com autor, data, hora e hash do documento — insumo direto para o checklist LGPD e para eventuais respostas à ANPD.
6. Combine com carimbo do tempo. Carimbo do tempo prova quando a assinatura foi feita, mesmo depois de o certificado expirar. Sem ele, a validação futura fica dependente de interpretação.
7. Contratou terceiros? Delegue com limite. Contador e escritório não precisam receber uma cópia do seu .pfx. Prefira dar acesso à plataforma com permissão específica, revogável a qualquer momento — em vez de entregar a chave definitiva.
8. Suspeita de vazamento? Revogue. Se o arquivo ou a senha caíram em mãos erradas, peça a revogação imediata junto à autoridade certificadora e emita um novo. Revogar é barato perto de contestar uma assinatura fraudulenta.
Quer entender melhor o formato antes de comprar? Leia sobre o certificado A1 em arquivo e e-CPF ou e-CNPJ: qual escolher. Quando estiver pronto, é só comprar seu certificado A1 — R$ 119,90, com 1 ano de plataforma grátis.