Em abril de 2025, o CA/Browser Forum aprovou, por unanimidade entre autoridades de certificação e fabricantes de browsers, a Ballot SC-081v3(1). A decisão parece técnica, mas vai atingir todas as organizações com presença online: a validade máxima dos certificados TLS públicos, de 398 dias, cai para 200 dias em março de 2026, 100 em março de 2027 e apenas 47 em março de 2029
|
Para quem gere dezenas ou centenas de certificados, a mudança é mais profunda do que parece à primeira vista. Renovar um certificado uma vez por ano, com um processo manual e um aviso no calendário, sempre foi tolerável e exequível. Renovar o mesmo certificado sete ou oito vezes por ano, multiplicado por centenas de ativos espalhados por servidores, balanceadores de carga, APIs e dispositivos, já não é um problema de gestão rotineira: é um problema de escala. Uma organização com mil certificados públicos, que hoje faz duas ou três renovações por mês, vai precisar de cerca de vinte operações por dia útil quando o limite atingir 47 dias. Quem já geriu um parque de certificados sabe como um único esquecimento pode tirar um serviço do ar. Sem automação de ponta a ponta, deixa de ser uma questão de "se" e passa a ser uma questão de "quando" um certificado expirado vai tornar indisponível algo importante ou impactar o rate de segurança da organização. Para além do aspeto técnico, é um tema que abrange automatização, maturidade processual, conformidade legal, governance, e até a soberania digital, com impacto na operação e resiliência. É por isso que a automatização do ciclo de vida dos certificados deixa de ser uma boa prática e passa a ser uma condição de sobrevivência operacional, exigindo um nível mais elevado de maturidade. O protocolo ACME (RFC 8555), criado para uso na Let's Encrypt, é hoje suportado pela maioria das autoridades de certificação comerciais e permite solicitar, validar, instalar e renovar certificados sem intervenção humana. Mas, por si só, resolve apenas parte do problema. Uma automatização integrada começa pela identificação: a maior parte das organizações subestima quantos certificados têm em produção, porque muitos foram emitidos ao longo dos anos por equipas diferentes, fora de qualquer inventário central. Só depois de mapear esse parque faz sentido escolher uma plataforma de Certificate Lifecycle Management, capaz de gerir pedidos, distribuir certificados aos pontos certos e revogar automaticamente os que já não são necessários. Essa orquestração deve estar ligada aos pipelines de CI/CD, para que um novo serviço nasça já com o certificado correto, e deve incluir alertas com semanas de antecedência, não horas, quando uma renovação falhar silenciosamente. Vista assim, a redução para 47 dias tem um efeito colateral positivo: obriga a tratar a gestão de certificados como infraestrutura crítica automatizada, reduzindo a janela de exposição em caso de compromisso de uma chave privada. Importa clarificar um ponto frequentemente mal interpretado: esta obrigação aplica-se apenas a certificados públicos, emitidos por autoridades de certificação reconhecidas pelos browsers. Certificados emitidos por autoridades de certificação internas ou privadas, típicos de ambientes corporativos fechados, permanecem fora do âmbito das regras do CA/ Browser Forum. As organizações mantêm a liberdade para definir a validade desses certificados internos, o que não as dispensa de rever a sua própria política de gestão de chaves à luz do que está a mudar no exterior. Há, porém, uma dimensão que ultrapassa a operação técnica. A maioria das autoridades públicas de certificação mais usadas na Europa (como a DigiCert, Sectigo, GlobalSign, etc.) está sediada fora da União Europeia, sobretudo nos Estados Unidos. Um ciclo de renovação que passa a exigir contacto quase contínuo com essas entidades, muitas vezes através de infraestrutura que a organização não controla, aprofunda uma dependência já hoje discutida em termos de soberania digital. Um Estado ou um setor crítico cuja continuidade de serviço passa a depender, a cada seis ou sete semanas, de uma autoridade de certificação estrangeira está a assumir um risco que ultrapassa o plano técnico. Pode ocorrer por meio de sanções, restrições comerciais ou simples decisões de negócios de um fornecedor que, em teoria, podem condicionar a prestação de serviços essenciais. A União Europeia tenta colmatar esta lacuna com os QWAC previstos no eIDAS , mas a adoção destes certificados qualificados europeus está longe de ser a norma. É aqui que a questão deixa de ser apenas de engenharia e passa a ser de conformidade regulatória. O artigo 21.º da NIS2 obriga as entidades essenciais e importantes a adotar medidas de gestão do risco que incluem políticas de criptografia, segurança da cadeia de abastecimento e continuidade do negócio, áreas nas quais a gestão do ciclo de vida de certificados públicos se insere diretamente. Um certificado que expira sem aviso prévio pode gerar um incidente de disponibilidade com potencial de notificação obrigatória às autoridades competentes. No setor financeiro, o DORA segue uma lógica semelhante ao exigir uma gestão robusta do risco de TIC e das dependências de terceiros, incluindo fornecedores críticos, como as autoridades de certificação. Uma matriz do risco que ainda trate os certificados TLS como um detalhe de infraestrutura, em vez de um ativo a monitorizar e reportar, vai ficar rapidamente desadequada. Em conclusão, o prazo até 2029 pode parecer longo, mas o primeiro corte, para 200 dias, já está em vigor desde março de 2026, e o seguinte é já em março de 2027. Entre um limite e outro não sobra muito tempo para reagir de forma improvisada. Três frentes merecem prioridade imediata:
As organizações que assumirem esta mudança como uma oportunidade de modernizar e reforçar a sua confiança digital vão chegar a 2029 preparadas. As que continuarem a tratar o tema como mero detalhe técnico a resolver mais tarde, vão descobrir, mais cedo do que gostariam, que 47 dias passam muito depressa… |
Nuno Goes
Membro da Direção
CIIWA
Nuno Goes, CyberSecurity Engineer, é especialista em Segurança de Informação e Cibersegurança com uma extensa experiência no setor. É membro da Direção da CIIWA, onde coordena o Grupo de Trabalho Especializado da Segurança de Informação. Neste domínio, as suas principais áreas de interesse são a Segurança da Informação, em particular, a Forense e Resiliência Digital
Outros artigos deste autor