Teste de certificado digital: como saber se o seu está válido
Certificado digital pago, ICP-Brasil
Estar dentro da validade e conseguir assinar são duas coisas diferentes, e um certificado digital pode falhar em qualquer uma das duas. Existe certificado com expiração longe que não assina nada, porque foi instalado errado ou porque o PIN travou — e existe certificado que aparece bonito na lista do computador e venceu faz semanas. Testar direito é fazer as duas checagens, nesta ordem, antes do trâmite que não pode atrasar.
Onde está a data de validade
O caminho depende do tipo de certificado.
A1 (arquivo instalado no computador, normalmente .pfx ou .p12) — a validade fica
visível no gerenciador de certificados do sistema operacional. No Windows, abra o menu
Iniciar, digite certmgr.msc e vá em Pessoal → Certificados: a coluna “Data de
Expiração” mostra o dia exato. O mesmo dado aparece pelo Painel de Controle, em Opções da
Internet → Conteúdo → Certificados. No macOS, o app Acesso às Chaves lista o certificado
com o campo “Expira em”.
A3 (cartão ou token) — a validade está gravada no chip, e o computador só a enxerga
com o driver e o gerenciador do dispositivo instalados. Com o token conectado, abra o
gerenciador que a certificadora mandou instalar: ele mostra o certificado contido no
dispositivo e a data. Se o driver estiver funcionando, o A3 também costuma aparecer na
mesma lista do certmgr.msc enquanto estiver plugado — e sumir quando você retira o
token, o que é sinal de leitura correta.
O A1 costuma vir com um ano de validade e o A3, com um a três anos, conforme o modelo. Esse prazo não é regra da lei: é o que consta do próprio certificado, e é ele que vale. Conferir a data gravada é mais confiável do que contar a partir do dia da compra.
Se o certificado não aparece em lugar nenhum, o problema não é de validade — é de instalação. A data está lá; falta o computador conseguir ler o certificado.
O teste que responde de verdade: mandar ele assinar
Data em dia não garante assinatura funcionando. Quem responde isso é o teste de assinar um documento qualquer — um PDF de uma página, criado só para isso — e conferir o resultado num verificador.
O verificador oficial e gratuito é o Verificador de Conformidade de Assinaturas Digitais
ICP-Brasil, mantido pelo ITI (Instituto Nacional de Tecnologia da Informação), em
verificador.iti.gov.br. Você envia o arquivo assinado e ele confere a assinatura contra o
padrão ICP-Brasil: se o certificado estava válido no momento da assinatura, se a cadeia de
certificação fecha até a raiz e se o arquivo não foi alterado depois de assinado. O ITI
informa que o serviço não armazena o documento enviado — analisa a assinatura e descarta.
Aceita os padrões PAdES (o do PDF), CAdES (arquivos .p7s) e XAdES (XML).
Muitas certificadoras também oferecem uma página de teste própria, que valida a instalação direto no navegador. Vale usar a da certificadora que emitiu o seu certificado: ela conhece o driver e a cadeia do produto que vendeu, e o retorno costuma vir com instrução de correção. Ferramenta de teste de uma certificadora diferente da sua pode acusar erro que, no seu caso, não existe.
A sequência que resolve na prática:
- Assine um PDF de teste com o software que você já usa no dia a dia — o do sistema contábil, o de emissão de nota fiscal, o leitor de PDF, o de peticionamento.
- Envie o PDF assinado ao verificador do ITI.
- Leia o que ele aponta. A mensagem de erro é o que diz onde está o problema.
Se o passo 1 já falhar, o problema é anterior à assinatura: instalação, senha ou expiração.
O que cada falha costuma significar
- O certificado não aparece na lista do software — instalação incompleta. No A1, o
arquivo
.pfxnão foi importado, ou foi importado em outro perfil de usuário do sistema. No A3, falta o driver do cartão ou do token, ou o dispositivo está numa porta que o sistema não reconheceu. - Pede senha e recusa a que você digita — no A1, a senha é a que foi definida na hora de baixar e instalar o arquivo, não a senha da sua conta no site da certificadora. No A3, é o PIN do dispositivo, que é diferente do PUK.
- Travou depois de algumas tentativas — o A3 bloqueia o PIN após um número fixo de erros (costuma ser três). Desbloquear exige o PUK; se o PUK também bloquear, só a certificadora que emitiu resolve, em muitos casos com reemissão paga.
- Assina, mas o verificador acusa cadeia incompleta — faltam no computador os certificados das autoridades certificadoras intermediárias. É correção de instalação, não defeito do certificado.
- O verificador diz que o certificado está expirado — não há conserto possível. Vencido não se reativa: emite-se outro.
O que a expiração muda juridicamente
Certificado vencido não assina “meio válido”. A presunção de veracidade do art. 10, § 1º, da MP 2.200-2/2001 — a regra que faz o documento assinado com certificado ICP-Brasil presumir-se verdadeiro em relação a quem assinou — pressupõe certificado válido. Depois da data de expiração não sai assinatura nova com essa força; o que sai é arquivo sem assinatura qualificada, e o sistema que exige a qualificada vai recusar.
O contrário também vale, e costuma tranquilizar quem descobre a expiração tarde: documento assinado enquanto o certificado estava no prazo não perde validade quando ele vence depois. A expiração impede assinar de novo — não desfaz o que já foi assinado. Provar a data exata da assinatura, porém, é bem mais sólido quando o documento leva carimbo do tempo; sem ele, a data declarada pode ser questionada.
Resumindo: confira a data no gerenciador do sistema (A1) ou no gerenciador do token (A3), assine um PDF de teste e passe o arquivo pelo verificador do ITI. Se falhar antes de assinar, o problema é instalação, driver ou senha, e quem dá suporte é a certificadora que emitiu. Se o verificador acusar expiração, não há reparo: o caminho é emitir um novo certificado.
Perguntas frequentes
Como saber se meu certificado digital está válido?
A data de expiração fica gravada no próprio certificado. No A1, ela aparece no gerenciador de certificados do sistema — no Windows, pelo `certmgr.msc`, em Pessoal → Certificados; no macOS, pelo app Acesso às Chaves. No A3, a validade está no chip do cartão ou token e aparece no gerenciador do dispositivo, com ele conectado. Contar um ano a partir da data da compra não serve: vale a data que consta do certificado.
Como testar se o certificado digital está funcionando?
Assine um PDF de teste com o software que você usa normalmente e envie o arquivo assinado ao Verificador de Conformidade de Assinaturas Digitais ICP-Brasil, do ITI, em verificador.iti.gov.br. Ele confere se a assinatura fecha com o padrão ICP-Brasil e aponta o erro quando não fecha. Muitas certificadoras também mantêm uma página de teste própria — use a da certificadora que emitiu o seu certificado.
O que fazer se o certificado digital não aparece no computador?
Isso é problema de instalação, não de validade. No A1, o arquivo .pfx pode não ter sido importado, ou foi importado em outro perfil de usuário do sistema. No A3, costuma faltar o driver do cartão ou do token. Reinstale seguindo o passo a passo da certificadora que emitiu o certificado — é ela quem dá suporte ao dispositivo que vendeu.
Certificado digital vencido pode ser renovado?
Depois de expirado, não. Certificado vencido não se reativa nem se prorroga — o caminho é emitir um novo. Algumas certificadoras permitem renovação simplificada antes do vencimento, com menos etapas de validação de identidade, mas essa janela fecha na data de expiração.
Este conteúdo é informativo e não constitui aconselhamento jurídico. Cada caso é único — para uma situação específica, consulte o canal oficial do gov.br ou um profissional habilitado.