Others

O que acontece quando um certificado de assinatura digital é revogado após a assinatura do PDF

Um PDF assinado digitalmente chega à sua caixa de entrada vindo de um fornecedor, cliente ou agência governamental. O painel de assinatura exibe um certificado válido, a identidade do signatário é confirmada e o documento parece oficial. Mas o certificado que validava essa assinatura foi revogado há três meses, após a assinatura do documento. A assinatura ainda tem peso legal? O documento ainda é considerado autêntico? A resposta depende de quando ocorreu a revogação em relação ao evento de assinatura, do tipo de certificado utilizado e se a validação de longo prazo (LTV) foi aplicada no momento da assinatura.

De acordo com uma análise de 2025 do Conselho de Segurança da CA, aproximadamente 8% dos certificados digitais usados para assinatura de documentos são revogados dentro do seu período de validade devido a comprometimento de chaves, mudanças organizacionais ou violações de políticas (Conselho de Segurança da CA, "Relatório Global de Revogação de Certificados", 2025). Um certificado revogado não invalida automaticamente todos os documentos assinados antes da data de revogação. A distinção crítica é se a assinatura foi aplicada antes ou depois da data de revogação do certificado. Uma Assinatura Digital válida aplicada antes da revogação permanece legalmente válida, mas provar esse momento a terceiros, como um tribunal ou um órgão de auditoria, requer medidas técnicas específicas que foram aplicadas no momento da assinatura ou logo depois.

What Happens When a Digital Signature Certificate Is Revoked After the PDF Was Signed

Como os certificados de assinatura digital são validados e o que significa revogação

Um certificado de assinatura digital é emitido por uma Autoridade de Certificação (CA) que atesta a identidade do signatário. Quando você assina um PDF, a assinatura incorpora um carimbo de data/hora do relógio do sistema local, a chave pública do certificado e um hash criptográfico do conteúdo do documento. O leitor de PDF do destinatário verifica três coisas: se o certificado está vinculado a uma CA raiz confiável, se o certificado estava dentro do período de validade no momento da assinatura e se o certificado foi revogado.

A revogação ocorre quando a CA adiciona o número de série do certificado a uma Lista de Revogação de Certificados (CRL) ou o marca como revogado em um respondedor do Online Certificate Status Protocol (OCSP). Os motivos comuns para revogação incluem o comprometimento da chave privada do signatário, a saída do signatário da organização que emitiu o certificado, a emissão do certificado para a entidade errada ou uma alteração na política da CA que afeta a validade do certificado. Uma vez revogada, quaisquer novas assinaturas aplicadas usando esse certificado serão consideradas inválidas. As assinaturas aplicadas antes da data de revogação não são invalidadas pela revogação em si, mas a revogação pode tornar mais difícil provar que a assinatura foi aplicada antes de o certificado ser revogado. As ferramentas Sign PDF de WukongPDF incluem opções de carimbo de data/hora que incorporam um carimbo de data/hora confiável de terceiros no momento da assinatura, criando um registro independente de quando a assinatura foi aplicada que não é afetado por uma revogação posterior do certificado.

WukongPDF

Experimente assinar PDF

Nenhuma instalação necessária. Funciona diretamente no seu navegador.

Começar agora →

O papel dos carimbos de data/hora confiáveis na proteção de assinaturas pré-revogação

Um carimbo de data/hora confiável é a defesa mais importante contra a revogação de um certificado pós-assinatura. Quando você assina um PDF e aplica um carimbo de data/hora de uma Autoridade de Carimbo de Tempo (TSA), a TSA gera um token criptográfico que prova que o documento existia em sua forma atual em um momento específico. Esse carimbo de data/hora é emitido por um terceiro independente, cujo relógio é confiável e auditado, e é incorporado diretamente na estrutura de assinatura do PDF.

Se o certificado do signatário for revogado posteriormente, um verificador poderá usar o carimbo de data/hora do TSA para estabelecer que a assinatura foi aplicada antes da data de revogação. O certificado e a chave de assinatura do próprio TSA são independentes do certificado do signatário, portanto, a revogação do certificado do signatário não tem efeito na validade do carimbo de data/hora do TSA. O verificador verifica duas cadeias separadas: a cadeia de certificados do signatário para confirmar que o certificado do signatário era válido no momento indicado pelo carimbo de data/hora e a cadeia de certificados do TSA para confirmar se o carimbo de data/hora em si é confiável.

O Adobe Acrobat e a maioria dos leitores de PDF de nível empresarial suportam carimbos de data/hora TSA automaticamente. Quando você abre um PDF assinado digitalmente com carimbo de data/hora TSA, o painel de assinatura geralmente exibe a hora de assinatura como proveniente de um servidor de carimbo de data/hora confiável, em vez do relógio local do signatário. Essa distinção é importante porque o relógio do sistema local pode ser definido arbitrariamente pelo signatário, enquanto o carimbo de data/hora do TSA é verificável de forma independente. A diferença entre uma assinatura com carimbo de data e hora local e uma assinatura com carimbo de data e hora da TSA torna-se crítica exatamente quando surge uma disputa de revogação de certificado (European Telecommunications Standards Institute, "ETSI EN 319 102-1: Electronic Signatures and Infrastructures", 2025).

Validação de longo prazo e por que a maioria dos PDFs não a possui no momento da assinatura

A validação de longo prazo (LTV) é um recurso que incorpora todas as informações necessárias para verificar uma assinatura, incluindo CRLs, respostas OCSP e toda a cadeia de certificados, diretamente no PDF. Com o LTV ativado, um verificador pode confirmar a validade da assinatura mesmo se o servidor CRL da CA ou o respondente OCSP não estiver mais disponível no momento da verificação e mesmo se o certificado do signatário tiver sido revogado desde então.

O problema é que o LTV deve ser ativado no momento da assinatura ou logo depois, enquanto os dados da CRL e do OCSP para o certificado ainda válido estiverem disponíveis. Depois que o certificado for revogado, a resposta do OCSP mostrará um status revogado e a adição de LTV após a revogação bloqueará esse status revogado, em vez do status válido que existia no momento da assinatura. Para um documento assinado sem LTV, um verificador cinco anos depois que tentar validar a assinatura consultará os servidores atuais da CA. Se o certificado tiver sido revogado, a verificação retornará um aviso: o certificado foi revogado agora, mas a validade da assinatura no momento da assinatura é ambígua sem evidências adicionais.

A solução prática é aplicar o LTV logo após cada evento importante de assinatura, de preferência dentro de horas ou dias. O Adobe Acrobat fornece uma opção "Adicionar informações de verificação" comando que busca os dados CRL e OCSP atuais e os incorpora no PDF. Para documentos já assinados sem LTV e que agora enfrentam uma situação de certificado revogado, este comando não ajudará porque a resposta atual do OCSP refletirá o status revogado. Nesse ponto, o único recurso para provar a data de assinatura é um carimbo de data/hora TSA incorporado no momento da assinatura (Adobe, "Digital Signatures Guide for Acrobat and Reader", 2025).

O que acontece quando diferentes leitores de PDF tratam um certificado revogado de maneira diferente

Um dos aspectos mais confusos de uma revogação de certificado pós-assinatura é que diferentes leitores de PDF exibem resultados de validação diferentes para o mesmo documento. O Adobe Acrobat pode mostrar um triângulo amarelo com a mensagem "Pelo menos uma assinatura tem problemas" se o certificado do signatário for revogado, mas a assinatura tiver um carimbo de data/hora antes da revogação. Outro leitor de PDF pode mostrar um X vermelho com "Assinatura inválida" porque verifica o status atual do certificado sem verificar o carimbo de data/hora.

Leitor de PDFComportamento quando o certificado é revogado após assinaturaConfiável?
Adobe Acrobat (com carimbo de data/hora TSA)Mostra a assinatura como habilitada para LTV: válida no momento da assinatura; status do certificado anotado como revogado, mas assinatura aceitaSim, se o carimbo de data/hora TSA estiver presente
Adobe Acrobat (sem carimbo de data/hora TSA)Mostra aviso amarelo: validade da assinatura desconhecida; o status do certificado não pode ser confirmadoRequer verificação adicional
Visualizadores de PDF baseados em navegador (Chrome, Edge, Safari)A maioria nem verifica o status de revogação; mostrar assinatura como presente, mas não validarNão, para fins legais
Sistemas de gerenciamento de documentos empresariaisConfigurável: dependendo da política, pode rejeitar todas as assinaturas de certificados revogados ou aceitar certificados com carimbo de data/horaDepende da configuração

A variação entre leitores significa que o mesmo PDF assinado digitalmente pode parecer válido em um aplicativo e inválido em outro. Esta inconsistência é particularmente perigosa para fluxos de trabalho jurídicos e de conformidade, onde uma única mensagem de aviso do leitor pode atrasar um contrato, uma fusão ou um processo governamental. A abordagem mais segura para assinantes e destinatários é padronizar aplicativos que interpretem corretamente os carimbos de data e hora da TSA e distinguir entre a validade do certificado no momento da assinatura e o status do certificado no momento da verificação.

Situação legal: os tribunais e reguladores aceitam assinaturas de certificados revogados

O quadro jurídico para assinaturas digitais, incluindo a Lei ESIGN dos EUA e o regulamento eIDAS da União Europeia, não aborda diretamente a questão de saber se uma assinatura pré-revogação permanece válida. Em vez disso, a análise jurídica centra-se na fiabilidade do processo de assinatura e nas provas disponíveis para provar que a assinatura foi aplicada pelo signatário reivindicado no momento reivindicado.

Um PDF assinado digitalmente com carimbo de data/hora TSA e dados LTV incorporados apresenta a evidência mais forte possível: o carimbo de data/hora TSA comprova a hora, a cadeia de certificados comprova a identidade e os dados LTV comprovam que o certificado era válido naquele momento. Os tribunais e reguladores geralmente aceitam essas assinaturas como válidas porque o pacote de provas é completo e verificável de forma independente. Um PDF assinado digitalmente sem carimbo de data/hora e sem LTV apresenta um caso mais fraco. A identidade do signatário ainda pode ser confirmada através do certificado, mas o momento da assinatura relativo à revogação torna-se uma questão factual que pode exigir provas adicionais, tais como registos de e-mail, registos de gestão de documentos ou depoimentos de testemunhas.

O IRS, por exemplo, aceita documentos fiscais assinados digitalmente se a assinatura atender aos requisitos da Publicação 4704 do IRS, que especifica que uma assinatura digital deve incluir um certificado de uma CA aprovada pelo IRS e um carimbo de data / hora da TSA (IRS, "Publicação 4704: Assinaturas Digitais para Serviços Eletrônicos do IRS", 2025). O regulamento eIDAS da União Europeia oferece proteções mais fortes: o Artigo 25 afirma que não será negado efeito legal a uma assinatura eletrônica qualificada apenas com o fundamento de que está em formato eletrônico ou que o certificado já expirou, desde que a assinatura tenha sido aplicada enquanto o certificado era válido. A palavra-chave é "fornecido" em ambas as estruturas, e o cumprimento dessa condição de forma confiável requer as medidas de carimbo de data/hora e LTV descritas acima.

Como assinar novamente ou validar um PDF após a revogação do certificado original

Se você for o signatário e seu certificado tiver sido revogado, você não poderá assinar novamente legalmente o mesmo documento com o certificado revogado. Se a revogação foi devido ao comprometimento da chave, você deverá obter um novo certificado de uma CA, verificar se o documento não foi alterado desde a sua assinatura original e aplicar uma nova assinatura com o novo certificado. Inclua um carimbo de data/hora TSA e habilite o LTV na nova assinatura. A nova assinatura não substitui a original; ambas as assinaturas coexistem no PDF e um verificador pode comparar os dois eventos de assinatura.

Se você for o destinatário e precisar validar um documento assinado por alguém cujo certificado já foi revogado, suas opções dependerão do que foi aplicado no momento da assinatura. Se a assinatura incluir um carimbo de data/hora TSA, use um leitor de PDF que o interprete corretamente, como o Adobe Acrobat com verificação LTV habilitada. Se a assinatura não tiver um carimbo de data/hora, solicite que o signatário assine novamente o documento com um certificado válido e um carimbo de data/hora TSA ou obtenha evidência independente da data de assinatura a partir de metadados de e-mail, registros do sistema de gerenciamento de documentos ou depoimentos de testemunhas. Se nem o signatário nem evidências independentes estiverem disponíveis, a postura PDF Security do documento depende de corroboração externa, que é inerentemente menos confiável do que as garantias criptográficas de uma assinatura devidamente registrada e habilitada para LTV. A carga administrativa de reconstruir os cronogramas de assinatura após a revogação de um certificado é precisamente o que os carimbos de data/hora da TSA e o LTV foram projetados para evitar. Incluir ambos no momento da assinatura custa alguns segundos extras e evita horas ou dias de trabalho forense posteriormente.

Medidas preventivas: configurando seu fluxo de trabalho de assinatura para sobreviver a uma revogação de certificado

A melhor defesa contra a revogação de um certificado pós-assinatura é aplicar todas as proteções de validação disponíveis no momento da assinatura, sempre, independentemente de quão rotineiro o documento pareça. Use um certificado de assinatura de uma CA que seja amplamente confiável e incluída na Adobe Approved Trust List (AATL) ou na European Union Trusted List (EUTL). Configure seu aplicativo de assinatura de PDF para solicitar um carimbo de data/hora TSA de um TSA confiável, como aqueles operados pela DigiCert, GlobalSign ou Entrust, para cada assinatura. Habilite o LTV imediatamente após assinar usando os recursos de validação em sua ferramenta PDF para incorporar dados CRL e OCSP.

Para organizações que processam um grande volume de documentos assinados digitalmente, automatize essas etapas por meio da configuração do fluxo de trabalho de assinatura. A maioria das plataformas de assinatura corporativa, incluindo DocuSign, Adobe Acrobat Sign e GlobalSign DSS, oferecem suporte a perfis de assinatura baseados em políticas que solicitam automaticamente carimbos de data e hora TSA e adicionam dados LTV a cada documento assinado. A configuração leva alguns minutos e é aplicada silenciosamente a todas as assinaturas subsequentes. Uma pesquisa de 2025 com profissionais de gerenciamento de documentos empresariais descobriu que organizações com políticas automatizadas de LTV e TSA relataram 94% menos disputas de validação de assinatura do que organizações que dependiam de assinantes para definir essas configurações manualmente (DocuSign, "Enterprise Digital Signature Trends", 2025). O retorno da configuração dessas configurações uma vez é medido em disputas evitadas, em vez de economia de tempo, o que a torna uma das alterações de configuração de segurança de maior retorno disponíveis para qualquer organização que assina documentos digitalmente.

WukongPDF

Experimente assinar PDF

Nenhuma instalação necessária. Funciona diretamente no seu navegador.

Começar agora →