3 de outubro: o que muda nas políticas de assinatura digital da ICP-Brasil?

Novas políticas CAdES, XAdES e PAdES entram em ciclo na ICP-Brasil nesta sexta-feira. Empresas e desenvolvedores devem revisar sistemas de assinatura e validação.
A partir de 3 de outubro de 2026, entram em ciclo novas políticas padrão de assinatura digital da ICP-Brasil nos formatos CAdES, XAdES e PAdES.
A atualização foi registrada pelo Instituto Nacional de Tecnologia da Informação (ITI) em sua Lista de Políticas de Assinatura, atualizada em 21 de setembro de 2026. Segundo o repositório oficial, as novas políticas passam a ter ciclo de vigência entre 03/10/2026 e 01/01/2027.
Na prática, a mudança interessa principalmente a empresas que desenvolvem ou utilizam sistemas de assinatura e validação digital, plataformas de documentos eletrônicos, aplicações integradas à ICP-Brasil e fornecedores de tecnologia.
O que muda em 3 de outubro?
O ITI passa a disponibilizar novas políticas padrão para os três principais formatos de assinatura digital:
| Formato | Novo arquivo de política | Início do ciclo |
|---|---|---|
| CAdES | LPA_CAdES | 03/10/2026 |
| XAdES | LPA_XAdES | 03/10/2026 |
| PAdES | LPA_PAdES | 03/10/2026 |
Os três registros aparecem como vigentes no repositório do ITI, com ciclo iniciado em 3 de outubro de 2026.
Isso não significa que a assinatura digital deixe de funcionar de um dia para o outro. O ponto de atenção está na adequação dos sistemas às políticas reconhecidas pela ICP-Brasil, especialmente em aplicações responsáveis por gerar ou validar assinaturas.
CAdES, XAdES e PAdES: qual é a diferença?
Os nomes parecem técnicos, e são, mas a diferença pode ser entendida pelo tipo de estrutura utilizada para armazenar a assinatura.
CAdES é baseado em CMS e é utilizado para estruturar assinaturas digitais associadas a dados eletrônicos.
XAdES utiliza XML e é aplicado especialmente em documentos e transações estruturados nesse formato.
PAdES é baseado em PDF e permite incorporar a assinatura ao próprio documento PDF.
Os três fazem parte do conjunto de padrões utilizados pela ICP-Brasil para criação e validação de assinaturas digitais. O ITI destaca que a utilização de formatos padronizados é importante para a confiabilidade, credibilidade e interoperabilidade das assinaturas.
Por que essa atualização importa para empresas?
Para quem apenas assina um documento, a alteração pode passar praticamente despercebida.
Para quem está por trás da tecnologia, porém, o cenário é diferente.
Sistemas que geram, recebem ou validam assinaturas digitais precisam considerar a política utilizada na assinatura. O próprio ITI estabelece que uma assinatura digital ICP-Brasil deve conter um indicador da política de assinatura utilizada em sua criação e verificação.
Por isso, a atualização merece atenção de:
- empresas que possuem plataformas próprias de assinatura;
- desenvolvedores de sistemas que utilizam certificados ICP-Brasil;
- fornecedores de soluções de assinatura digital;
- empresas que integram assinatura eletrônica a ERPs, prontuários e sistemas corporativos;
- equipes responsáveis por validação e conformidade de documentos digitais;
- profissionais de TI que mantêm bibliotecas ou componentes de assinatura digital.
O que TI e desenvolvimento devem verificar?
A entrada das novas políticas é um bom momento para revisar a implementação atual.
1. Identifique quais políticas seu sistema utiliza
Verifique quais políticas de assinatura estão configuradas atualmente para CAdES, XAdES e PAdES.
A primeira etapa é entender exatamente o que a aplicação gera e quais políticas são reconhecidas durante a validação.
2. Confira a Lista de Políticas de Assinatura do ITI
O repositório oficial da ICP-Brasil deve ser utilizado como referência para identificar as políticas disponíveis e seu respectivo status.
Na atualização publicada em 21 de setembro, o ITI passou a listar os novos arquivos de política CAdES, XAdES e PAdES com início de ciclo em 3 de outubro.
3. Teste geração e validação
Não basta atualizar um componente e considerar o trabalho encerrado.
É importante testar o fluxo completo:
geração → assinatura → armazenamento → validação
Também vale verificar a interoperabilidade com outros sistemas que precisam receber ou validar os documentos assinados.
4. Revise integrações e bibliotecas
Soluções que utilizam bibliotecas, APIs ou componentes próprios para assinatura e validação devem verificar se a implementação está preparada para trabalhar com as políticas atualizadas.
Esse cuidado é especialmente importante em ambientes nos quais a assinatura digital faz parte de processos automatizados.
5. Não olhe apenas para a assinatura: valide o ecossistema
Uma assinatura digital não funciona isoladamente.
Em uma operação real, existem certificados, políticas de assinatura, algoritmos, mecanismos de validação e, dependendo do caso, recursos como carimbo do tempo e informações necessárias à validação de longo prazo.
Por isso, uma mudança na política deve ser analisada dentro do fluxo tecnológico completo.
A atualização muda a validade jurídica dos documentos já assinados?
Não é correto interpretar a atualização como uma perda automática de validade das assinaturas realizadas anteriormente.
O que está sendo atualizado são as políticas utilizadas para criação e verificação de novas assinaturas. O histórico das políticas existentes e seus respectivos ciclos precisa ser considerado na análise de cada documento.
O próprio repositório do ITI mantém o histórico das políticas, identificando versões como descontinuadas, revogadas, expiradas ou vigentes.
Por isso, empresas que mantêm grandes volumes de documentos assinados digitalmente devem separar duas questões:
documentos já assinados ≠ novas assinaturas geradas pelo sistema.
Essa distinção é importante para evitar mudanças desnecessárias ou interpretações equivocadas durante a atualização dos sistemas.
O que fazer agora?
Para empresas que utilizam assinatura digital em processos críticos, o principal passo é não esperar a mudança chegar ao ambiente de produção para descobrir uma incompatibilidade.
Um checklist simples pode ajudar:
✓ Identificar as políticas utilizadas atualmente
✓ Conferir as novas políticas publicadas pelo ITI
✓ Verificar bibliotecas e componentes de assinatura
✓ Testar geração e validação nos três formatos, quando aplicável
✓ Avaliar integrações com outros sistemas
✓ Revisar ambientes de homologação e produção
✓ Documentar a atualização e os testes realizados
A mudança faz parte da evolução técnica da ICP-Brasil e reforça a importância de manter sistemas de assinatura digital alinhados aos padrões oficiais.
Para equipes de TI, desenvolvimento e fornecedores de tecnologia, acompanhar essas atualizações não é apenas uma questão de documentação: é parte da manutenção da interoperabilidade e da confiabilidade dos fluxos de assinatura digital.