O certificado digital é utilizado em atividades importantes da rotina das empresas, como assinatura de documentos, acesso a sistemas, envio de obrigações fiscais e realização de transações eletrônicas. Justamente por permitir ações em nome da organização, seu uso exige atenção e controle.
Por uma questão de segurança, o e-CNPJ, o certificado digital da empresa, deve ficar sob o controle do representante legal cadastrado no CNPJ. Compartilhar o certificado com diferentes pessoas pode aumentar riscos de segurança, dificultar a rastreabilidade das operações e gerar problemas para a empresa. Por isso, é tão importante definir quem realmente precisa ter acesso ao certificado e quais cuidados devem fazer parte dessa gestão.
Neste artigo, você vai entender quem deve ter acesso ao certificado digital da empresa, quais são os principais riscos do compartilhamento inadequado e como tornar esse uso mais seguro.
Por que compartilhar o certificado digital da empresa é um risco?
O certificado digital da empresa, conhecido como e-CNPJ, é a identidade eletrônica do negócio. Com ele, a empresa se identifica em sistemas do governo, emite documentos fiscais e assina contratos de forma online e com validade jurídica.
O certificado emitido dentro da ICP-Brasil (Infraestrutura de Chaves Públicas Brasileira) faz parte de uma cadeia hierárquica de confiança estruturada para garantir a segurança e a confiabilidade dos certificados digitais emitidos no país. Quando sua empresa adquire o certificado digital, passa a contar com um recurso capaz de representar sua identidade no meio virtual e viabilizar ações que podem gerar efeitos jurídicos, fiscais e administrativos em nome da organização.
Por isso, o acesso ao certificado digital não deve ser tratado como um simples compartilhamento de arquivo ou senha. Quando você entrega o certificado a outra pessoa, coloca à disposição dela, ao mesmo tempo, a sua assinatura, o seu carimbo e a possibilidade de representar digitalmente o negócio.
Quem é o responsável pelo certificado digital da empresa?
Embora o e-CNPJ seja emitido em nome da empresa, sua emissão está vinculada a uma pessoa física responsável pela organização perante a Receita Federal. Em muitos casos, esse papel cabe ao sócio-administrador, titular ou representante legal cadastrado no CNPJ. É ele que participa do processo de identificação e validação necessário para a emissão do certificado.
E por que essa escolha deve ser feita com cuidado? O e-CNPJ permite acessar o e-CAC e consultar a situação fiscal da empresa, emitir notas fiscais eletrônicas, transmitir obrigações como SPED, eSocial e DCTFWeb, assinar contratos com validade jurídica, participar de licitações públicas e até acessar serviços bancários em nome da empresa.
Quem deve e quem não deve ter acesso
O acesso ao certificado digital deve ser feito apenas por necessidade: ele deve ficar disponível para pessoas que realmente precisam utilizá-lo ao desempenhar determinada função e que tenham autorização para realizar operações em nome da empresa.
Isso significa que o certificado não deve circular entre equipes, fornecedores ou colaboradores por conveniência. Quanto maior o número de pessoas com acesso, maior também a dificuldade de controlar seu uso, identificar quem realizou determinada ação e reduzir riscos de uso indevido.
A lógica mais segura é: delegar em vez de compartilhar. Sempre que possível, quem precisar atuar em nome da empresa deve utilizar a própria identidade digital, com autorizações e permissões compatíveis com sua função, evitando o uso indiscriminado do certificado da organização.
Como deve ser o fluxo:
- Sócio ou representante legal: deve guardar e usar o certificado da empresa. Como é ele quem responde pelas operações, faz sentido manter o controle com ele.
- Contador ou escritório contábil: em vez de receber o arquivo, ele pode atuar com certificado próprio e em nome da empresa por meio de uma procuração eletrônica.
- Equipe financeira ou fiscal: deve ter acesso restrito às tarefas que executa, mas o caminho mais seguro é que cada profissional use um e-CPF individual, com permissões liberadas pela empresa.
- Equipe de TI: pode cuidar da instalação e da manutenção técnica, mas não precisa conhecer a senha nem usar o certificado para operações.
Os riscos de compartilhar o certificado digital
Compartilhar o certificado digital pode parecer um jeito prático e fácil de agilizar tarefas do dia a dia, mas essa facilidade pode gerar impactos jurídicos, financeiros e de segurança.
Além disso, o compartilhamento dificulta a rastreabilidade das ações. Quando várias pessoas utilizam o mesmo certificado, identificar quem realizou determinada operação se torna mais complexo. Compartilhar o arquivo pode parecer uma boa solução, mas traz consequências que muitos gestores só percebem quando é tarde demais.
O que pode acontecer quando o acesso ao certificado da empresa é livre:
- Assinaturas e operações indevidas
- Emissão de notas, alteração de dados cadastrais ou assinatura de contratos em nome da empresa. Isso pode acontecer por má-fé ou por simples descuido.
- Falta de rastreabilidade: se cinco pessoas usam o mesmo certificado, não há como saber quem fez cada operação. Em uma auditoria ou processo, a empresa fica sem como provar o que realmente aconteceu.
- Cópias fora de controle: o certificado do tipo A1 é um arquivo que pode ser copiado, salvo em nuvens pessoais e reutilizado sem que conhecimento da empresa.
- Responsabilidade recai sobre a empresa: por ter presunção de veracidade, o que for assinado com o certificado é atribuído à empresa e contestar depois é muito mais difícil do que evitá-la.
- Impacto na proteção de dados: um certificado que dá acesso a sistemas com dados de funcionários e clientes, quando circula sem controle, é uma porta aberta para incidentes que ferem a Lei Geral de Proteção de Dados (LGPD).
Como dar acesso ao contador sem entregar o certificado
O contador precisa acessar vários sistemas e realizar obrigações em nome da empresa, mas isso não significa que ele precise receber o certificado digital do negócio. É possível conceder procuração eletrônica para que ele execute as atividades necessárias, sem precisar compartilhar o e-CNPJ. Isso ajuda a aumentar o controle sobre o que pode ser feito em nome da empresa.
Basta o responsável legal autorizar o contador a atuar em nome da empresa no e-CAC por meio do certificado do próprio contador, nesse caso, o e-CPF dele. Você escolhe quais serviços ele pode acessar e por quanto tempo. O fluxo geralmente funciona assim:
- O responsável legal acessa o e-CAC com o certificado da empresa.
- Na área de procurações, informa os dados do procurador (o contador ou a contabilidade).
- Seleciona os serviços autorizados e define o prazo de validade.
- Confirma a procuração, que passa a valer imediatamente.
Se a empresa decidir encerrar a relação com a contabilidade, basta revogar a procuração. Assim, o profissional deixa de ter autorização para atuar em nome da empresa sem que seja necessário trocar ou revogar o certificado digital.
Como proteger o certificado digital da empresa
Proteger o certificado digital da empresa exige mais do que definir quem pode utilizá-lo. Também é necessário adotar controles para evitar acessos indevidos, compartilhamentos desnecessários e perda das credenciais do certificado.
No caso do certificado A1, que fica armazenado em formato de arquivo, é importante mantê-lo em ambiente seguro, com acesso restrito e protegido por senha. O arquivo não deve ser enviado por e-mail, aplicativos de mensagens ou permanecer salvo em computadores compartilhados sem qualquer controle.
Já nos certificados A3, armazenados em mídias criptográficas ou em nuvem, o cuidado deve incluir a proteção do dispositivo, das senhas, PINs e demais fatores de autenticação utilizados para acessar o certificado.
Além disso, algumas práticas ajudam a reduzir riscos:
- restringir o acesso apenas a pessoas autorizadas;
- evitar o compartilhamento de senhas e credenciais;
- utilizar procurações ou permissões específicas sempre que possível;
- revisar periodicamente quem possui acesso;
- remover autorizações de colaboradores ou fornecedores que não fazem mais parte da operação;
- manter cópias e arquivos em ambientes protegidos, quando aplicável;
- revogar o certificado imediatamente em caso de suspeita de comprometimento, perda ou acesso indevido.
A proteção do certificado digital deve fazer parte das políticas de segurança da empresa. Afinal, quanto maior o controle sobre quem pode utilizá-lo e em quais situações, menor é a exposição a riscos.
Conclusão
O certificado digital facilita processos importantes no dia a dia das empresas, mas justamente por representá-las no ambiente eletrônico, seu acesso precisa ser tratado com responsabilidade. Compartilhar arquivos, senhas ou dispositivos com várias pessoas pode facilmente tornar uma facilidade operacional em um risco para o negócio.
Sempre que possível, a empresa deve priorizar a delegação de acessos em vez do compartilhamento do certificado, utilizando procurações, permissões específicas e identidades digitais individuais para colaboradores e prestadores de serviço. Assim, fica mais fácil limitar o que cada pessoa pode fazer, manter a rastreabilidade das operações e revogar autorizações quando necessário.
Proteger o certificado digital da empresa também é proteger as operações, os dados e a segurança do próprio negócio. Quer adquirir o certificado digital da sua empresa? Fale com a gente!