
Pergunte ao responsável pela TI da sua empresa quantos certificados digitais estão em uso hoje e quando cada um vence. Na maioria das pequenas e médias empresas, a resposta vem em pedaços: alguém lembra do certificado do site, outro lembra do certificado que a contabilidade usa para transmitir obrigações, e o restante só reaparece no dia em que um sistema para de funcionar sem aviso.
Essa pergunta deixou de ser apenas uma questão de organização interna. Em 8 de outubro de 2026, a Microsoft publicou uma orientação pedindo que as organizações comecem a testar seus ecossistemas de certificados por causa da transição para a criptografia pós-quântica. A primeira recomendação do texto é direta: começar agora, inventariando as dependências de certificados.
Para quem contrata uma empresa de suporte de TI, esse é justamente o tipo de trabalho que separa o atendimento reativo da gestão do ambiente. Ninguém abre um chamado para avisar que um certificado vai vencer em noventa dias.
O que a Microsoft anunciou e por que o assunto aparece agora
Em 27 de agosto de 2026, a Microsoft incluiu no seu Trusted Root Program sete raízes-piloto de criptografia pós-quântica, de autoridades certificadoras como DigiCert, Sectigo, HARICA, IdenTrust, SSL.com, ComSign e a Shanghai Electronic Certification Authority. O algoritmo exigido nessas raízes é o ML-DSA-87, padronizado pelo NIST na FIPS 204.
O escopo é explicitamente restrito. Segundo o próprio anúncio do programa, esses certificados não são publicamente confiáveis, não devem ser usados em produção nem em sites voltados ao público, e não entram no CCADB nem nos logs de Transparência de Certificados. Eles existem para teste de interoperabilidade.
Há ainda um detalhe operacional que vale conhecer: depois da entrada dessas raízes na Lista de Confiança de Certificados da Microsoft, sistemas que não suportam ML-DSA podem falhar ao validar a lista, com erros do tipo NTE_BAD_ALGID. O suporte a essas assinaturas existe hoje apenas no Windows 11 com as atualizações de 28 de julho de 2026 — KB5101681 para a versão 26H1 e KB5101684 para a 25H2. Para o Windows Server 2025, a Microsoft informa que o suporte está planejado para uma versão futura.
Fontes: Microsoft Security Blog — Post-quantum authentication e anúncios do Microsoft Trusted Root Program.
Por que uma PME deveria se mexer por algo previsto para 2035
A objeção é razoável: se o problema é um computador quântico que ainda não existe em escala útil, por que gastar atenção com isso agora?
Por dois motivos concretos.
O primeiro é o calendário dos padrões. O NIST, no rascunho público inicial da publicação IR 8547, de novembro de 2024, descreve a transição dos algoritmos de assinatura em uso hoje: RSA, ECDSA e EdDSA aparecem como depreciados depois de 2030 e não permitidos depois de 2035, conforme o nível de segurança. O mesmo documento trata a meta de adoção ampla da criptografia pós-quântica até 2035. Não é uma troca que uma empresa faz em um fim de semana.
O segundo motivo é mais imediato e nada tem de quântico. A Microsoft trata a preparação como um esforço de planejamento de vários anos, e o primeiro passo que ela pede — inventariar o que depende de certificado — é exatamente o controle que falta hoje na maioria dos ambientes. A empresa que não sabe onde estão seus certificados não tem problema com 2035: tem problema com a próxima terça-feira em que um deles vencer.
Em outras palavras, o anúncio é um bom motivo para fazer agora um trabalho que já estava atrasado.
Fonte: NIST IR 8547 (rascunho público inicial) — Transition to Post-Quantum Cryptography Standards e NIST FIPS 204.
O inventário que quase ninguém tem
Na prática, certificado vencido costuma chegar ao suporte disfarçado de outra coisa: o site aparece com aviso de conexão não segura, a VPN deixa de autenticar, um aplicativo interno recusa a conexão, o envio de um arquivo para o órgão público falha sem mensagem clara.
O diagnóstico é quase sempre o mesmo. O certificado existia, estava no nome de alguém que já saiu da empresa, não tinha data de renovação registrada em lugar algum e ninguém era formalmente responsável por ele.
A lista de verificação da Microsoft para líderes de segurança e administradores de PKI tem seis itens: inventariar sistemas que dependem de certificados; mapear as relações de confiança, incluindo hierarquias internas; avaliar a maturidade dos fornecedores de certificado, PKI e HSM; identificar a infraestrutura de ciclo de vida longo; montar uma estratégia de teste fora de produção; e construir um roteiro de transição de vários anos, com responsáveis definidos.
Para uma PME de quinze a cem pessoas, os três primeiros itens já resolvem a maior parte do risco do dia a dia.
Onde os certificados costumam estar escondidos
Ao montar o levantamento, procure em todos estes lugares — não apenas no servidor web:
- Site e portais públicos: certificado TLS do domínio principal, dos subdomínios e de qualquer sistema publicado na internet.
- Firewall, VPN e appliances de borda: equipamentos que fazem autenticação de cliente ou inspeção de tráfego e que têm ciclo de atualização longo.
- Microsoft 365 e identidade: domínios verificados, federação, certificados de aplicativos registrados no Entra ID e segredos de integrações.
- Certificados internos: autoridade certificadora própria, Wi-Fi corporativo com autenticação por certificado, servidores de arquivos e sistemas de linha de negócio.
- Automações e integrações: rotinas que trocam dados com bancos, operadoras ou clientes e dependem de certificado para autenticar.
- Certificados ICP-Brasil: o e-CNPJ e os certificados de representante usados para assinatura e transmissão de obrigações, administrados dentro da ICP-Brasil pelo ITI.
- Equipamentos de rede e dispositivos de infraestrutura: itens que raramente entram no escopo de atualização e por isso tendem a ser os últimos a suportar algoritmos novos.
Para cada item, registre quatro informações: onde está instalado, qual a data de validade, quem é o responsável interno e por qual fornecedor passa a renovação. Não precisa de ferramenta sofisticada para a primeira versão — precisa existir e ter alguém encarregado de atualizá-la.
Como transformar a lista em rotina
Um inventário que ninguém revisa envelhece em semanas. Para que ele sirva de algo, vale amarrar o levantamento a quatro rotinas simples.
- Alerta antes do vencimento. Defina um aviso com antecedência confortável — sessenta a noventa dias dá tempo de providenciar renovação e validação. Esse alerta precisa chegar a uma equipe, não a uma pessoa.
- Responsável nomeado por certificado. Para cada entrada do inventário, registre quem aprova a renovação e quem executa. Quando alguém muda de função, a lista mostra o que precisa ser repassado.
- Custódia da chave privada. Defina onde a chave fica guardada, quem tem acesso e como o acesso é retirado. Um certificado cuja chave está em uma pasta compartilhada com a equipe inteira não protege muito.
- Revisão junto com o restante do ambiente. O certificado entra na mesma reunião de acompanhamento em que se discute atualização de sistemas e gestão de patches de segurança. São trabalhos da mesma natureza: manutenção que evita parada.
Essas quatro rotinas não dependem de nenhuma decisão sobre criptografia pós-quântica. São boa prática desde sempre — e são também a base sem a qual qualquer migração futura fica impossível de planejar.
A conexão com o que já está exposto na internet
Vale observar uma coincidência útil. O inventário de certificados cobre quase o mesmo conjunto de sistemas que o inventário de superfície exposta: servidor de e-mail, portal publicado, appliance de borda, VPN. É o tema que tratamos ao falar do que um escritório tem exposto na internet.
Se a sua empresa vai fazer um dos dois levantamentos, faça os dois na mesma passada. A pergunta "o que está publicado?" e a pergunta "o que depende de certificado?" têm respostas que se sobrepõem, e o esforço de levantar isso duas vezes não se justifica.
O mesmo raciocínio vale para a custódia de certificados de assinatura, assunto que já tratamos no contexto de procuração com assinatura digital: o certificado que assina um documento com validade jurídica merece o mesmo controle de acesso e a mesma cópia de segurança que os dados do sistema.
O que perguntar ao fornecedor de TI
Se o ambiente da sua empresa é gerenciado por terceiros, essas perguntas ajudam a entender o que está contratado e o que não está. Vale levá-las à conversa com qualquer empresa de suporte de TI que atenda o seu ambiente:
- Existe um inventário atualizado dos certificados do nosso ambiente? Podemos ver?
- Quem é avisado quando um certificado está perto de vencer, e com quanto tempo de antecedência?
- Onde ficam guardadas as chaves privadas e quem tem acesso a elas?
- A renovação está incluída no contrato ou é cobrada como serviço adicional?
- Os fornecedores de certificado, PKI e HSM que usamos têm plano para algoritmos pós-quânticos?
- Quais sistemas do nosso parque não devem suportar algoritmos novos e vão precisar de substituição?
A última pergunta tende a ser a mais incômoda, e é a mais útil. Equipamento de ciclo de vida longo é o que define o prazo real de qualquer transição. Uma consultoria em segurança da informação pode conduzir esse levantamento junto com a revisão de acessos e de backup corporativo, em vez de tratá-lo como projeto isolado.
Por onde começar nesta semana
Não é necessário decidir nada sobre criptografia pós-quântica para dar o primeiro passo. O trabalho útil nos próximos dias é mais simples:
liste os certificados que você conhece, anote validade e responsável de cada um, verifique quais vencem nos próximos seis meses e identifique quem na empresa tem acesso às chaves privadas.
Esse documento, por mais simples que seja, é o que vai permitir responder com calma quando a conversa sobre algoritmos novos chegar ao seu ambiente — e é o que evita a parada não planejada muito antes disso.
Converse com a Diversa Tecnologia sobre o levantamento de certificados, a gestão do ambiente e a segurança da informação da sua empresa.
