Certificado Digital

    Arquivo do e-CNPJ A1 exposto: o que fazer primeiro

    Se o arquivo do e-CNPJ A1 pode ter sido acessado por outra pessoa, organize os fatos e procure a certificadora. Veja como separar suspeita de exposição de um problema de instalação.

    VÖR Coworking25 de setembro de 20263 min

    Você encontrou uma cópia do arquivo do e-CNPJ A1 em uma pasta compartilhada. Ou enviou o arquivo por engano e agora não sabe quem conseguiu baixá-lo. O primeiro passo é tratar a situação como uma suspeita de acesso indevido e falar com a Autoridade Certificadora (AC) que emitiu o certificado. A VÖR pode orientar sobre o caminho de atendimento, mas não substitui a certificadora nessa decisão.

    O A1 pode ficar armazenado em computador ou dispositivo móvel, conforme a explicação do ITI sobre certificação digital. O arquivo e a senha merecem cuidado mesmo quando você ainda não encontrou sinal de uso indevido. A ausência de um sinal visível não confirma que ninguém teve acesso.

    Descubra o que ficou exposto

    Antes de pedir ajuda, anote onde o arquivo apareceu, quem tinha acesso à pasta ou à mensagem e quando você percebeu o problema. Confira se a senha foi enviada junto, guardada no mesmo local ou compartilhada em outra conversa. Isso ajuda a explicar a situação à AC sem mandar o próprio arquivo para um atendente desconhecido. Não inclua a senha em mensagens de atendimento.

    Há uma diferença entre não achar o certificado no computador e ter motivos para acreditar que uma cópia foi acessada por terceiros. Se o arquivo só não aparece no aplicativo que você usa, comece pelo diagnóstico de instalação. Se ele ficou disponível a pessoas que não deveriam recebê-lo, não tente resolver apenas reinstalando o A1 em outra máquina. A dúvida passa a ser quem pode usar aquela credencial e qual providência a AC recomenda.

    Procure a certificadora emitente

    O ITI explica que a AC emite, gerencia e revoga certificados digitais. Procure o canal oficial da AC que aparece nos dados de emissão ou na documentação que você recebeu. Relate a suspeita com os fatos conhecidos e peça orientação sobre a revogação e as etapas para continuar usando seus sistemas com segurança. Se você não sabe quem emitiu o certificado, consulte os dados disponíveis no Meu Certificado, serviço do ITI acessado com gov.br. Ele mostra registros de certificados emitidos em seu nome, inclusive os que já não estão ativos.

    O responsável pelo uso de um certificado de pessoa jurídica também pode solicitar a revogação, conforme a pergunta frequente do ITI sobre certificação. Peça à AC a confirmação do procedimento aplicável ao seu caso. Não espere que uma troca de senha da conta gov.br, por si, resolva uma possível exposição do arquivo do A1: são acessos diferentes.

    Depois do contato, confira o que mudou

    Guarde o protocolo e a orientação recebida. Se a AC confirmar uma revogação, registre qual certificado foi afetado antes de configurar outro em seus sistemas. Isso evita confundir um arquivo antigo com aquele que deve ser usado dali em diante. A página do Meu Certificado avisa que as bases são enviadas pelas certificadoras e pode haver atraso na atualização. Por isso, uma tela ainda sem mudança não substitui a confirmação da AC.

    Pense também em quem, na sua empresa, usa o certificado para assinar ou entrar em sistemas. Avise essas pessoas sobre a suspeita e sobre a orientação oficial recebida, sem circular o arquivo ou a senha. Se o uso ocorre por um escritório de contabilidade, combine a revisão dos acessos com o responsável. Essa é uma medida de organização, não uma afirmação de que houve assinatura ou operação indevida.

    Na nossa opinião, uma suspeita mal explicada costuma atrasar a conversa com a certificadora mais do que uma dúvida técnica bem descrita. Se você ainda está separando o que aconteceu, a VÖR pode ajudar a organizar a pergunta pelo WhatsApp +55 11 97710-9839. A decisão sobre revogação e a confirmação do estado do certificado ficam com a AC emitente.