Canais iMasters

Segurança

Fraudes em Notas Fiscais Eletrônicas: problemas de conceito, e não de tecnologia

Com a adoção da Nota Fiscal Eletrônica (NF-e) por grande parte das empresas no Brasil nos últimos anos, deparamos com um um triste cenário de desconhecimento do risco de fraudes que esta tecnologia permite, caso a empresa desconsidere questões básicas de implementação deste sistema.

Como todos sabemos, para que as empresas possam emitir a NF-e elas terão que solicitar um Certificado Digital e-CNPJ em uma autoridade certificadora da ICP-Brasil. Isso parece relativamente simples, não é? Pois a segurança que temos em relação aos certificados digitais, com o poder das chaves criptográficas que estão por trás deles, garante uma grande segurança na questão técnica deste processo, que muitas vezes deixa obscuro algo tão simples, mas que pode gerar um problema sério para as empresas em um curto espaço de tempo.

Com a necessidade da implementação, muitas empresas aparecem com o seguinte discurso: "meu contador me disse que tenho que ter um certificado digital urgente para poder emitir NF-e até o final do mês!". E, por puro desconhecimento - e muitas vezes por comodismo de empresas provedoras de soluções neste segmento -, o cliente acaba optando pela emissão do certificado digital no padrão A1. Para quem não entende dos padrões de certificado, é simplesmente um arquivo de computador, que muitas vezes nem protegido por senha é, gerado e portado em um pendrive ou disquete que depois será guardado dentro de um servidor na empresa, pois ele tem o intuito de assinar as NF-e.

Mas há um problema sério de segurança neste tipo de adoção. Como o modelo certificado A1 é um arquivo, ele poderá ser copiado e utilizado para gerar NF-e válidas em nome de sua empresa, bastando somente uma pessoa mal intencionada ter acesso a uma cópia. E a empresa só descobrirá isso quando for pagar os impostos. E, o pior, como no momento da geração do certificado a empresa assina a responsabilidade pela tutela dele, ela será responsabilizada e não terá como repudiar as transações, ainda que feitas indevidamente.

E por que ainda as empresas adotam o uso do certificado A1? É bem simples: ele é mais vantajoso financeiramente para as empresas que geram o certificado, pois o custo de um certificado A1 é, geralmente, a metade do valor de um certificado padrão A3, que é gerado em token ou smartcard. Só que o A3 tem validade de três anos, contra somente um ano do certificado A1. Ou seja, o cliente que adota o certificado A3 tem um custo único de compra do token ou smartcard, porém ele terá, a cada 3 anos, uma economia de 33% no custo do certificado, sendo esta economia já paga completamente o hardware adquirido e que não precisa ser trocado mais, pois a empresa poderá aproveitar o mesmo hardware para emissões futuras. Outro ponto importante é que muitas empresas de ERP que tiveram que adotar um novo módulo de NF-e em seu sistema não oferecem suporte ao uso de certificados A3, forçando a adoção do A1, cooperando com a criação de um grande risco de segurança seus clientes..

E por que usar o certificado A3 em tokens e smartcards? Simplesmente para evitar a fraude de emissão de NF-e por pessoas mal intencionadas, pois quando geramos um certificado A3 as chaves são geradas pelo próprio dispositivo e são protegidas contra cópias, garantido a unicidade do certificado e, consequentemente, um controle maior de sua posse, pois é algo físico que podemos visualizar, diferente de um arquivo que pode ser copiado em pendrives e enviado anexado em e-mails.

Portanto, se você quer economia, segurança e controle do uso do certificado digital de sua empresa e emissão de suas NF-e, adote certificados A3 em hardware, pois irá prevenir uma grande dor de cabeça para sua empresa em um futuro próximo.


Comente também

18 Comentários

Luciano Logrado
Luciano Logrado

Mas o uso de smartcard pode deixar o processo de assinatura lento? No caso de empresas ou pessoas que tem que assinar vários documentos? qual seria o recomendado (considerando que smartcard é lento)?

Andre
Andre

Como obter o hardware para certificados A3?

Fabio Leto Biolo
Fabio Leto Biolo

Boa tarde, no caso de empresas que emitem muitas NF por dia e que tem várias filiais emitindos NF-e´s, recomendo a utilização de HSM Hardware Secure Module que é um servidor que gera certificados A3 internamente com segurança que pode ser acessado via rede IP sem problemas, é claro com autenticação robusta dos usuários neste sentido. O hardware pode ser obtido em várias empresas do segmento de tecnologia , se tiver duvidas entre em contato comigo por email que te ajudo neste sentido.

Roney
Roney

Bom, como seria essa geração por token? pois, no que tange a NF-e requer bastante cuidados de dados, muitas emrpesas não presam por esse lado e acabam optando pelo o modelo de certificado A1, isso requerendo esse efeitos que você mencionou, e muitos proprietários não leêm os contratos que assinam e acabando, culpando a emrpesa que ofereceu o software.

Muito importante essa dica.
Gentilmente me add no msn: roney.oliveiraa@hotmail.com

Grato,

Roney Oliveira

Ps; Informação é poder, pois se tens tal dominio sobre ela, e não o divulgas, torna-te responsável pela ignorância alheia.

Fabio Leto Biolo
Fabio Leto Biolo

Para geração em token ou smartcard ou HSM, basta adquirir o token e solicitar a aquisição do certificado modelo A3, que já obriga o uso do hardware criptográfico. Este processo é bem simples, basta instalar o token em sua maquina e solicitar o mesmo selecionado o CSP ou Porvedor de Serviços Criptograficos correspondente ao token ou smartcard que as chavez criprografica serão geradas no mesmo e você terá o Termo de Titularidade para preencher e assinar e levar a Autoridade Certificadora de sua preferência para emissão do Certificado Digital.

LTres
LTres

Interessante essa posição. Aqui na empresa temos o sistema operando tanto com A1 quanto A3, o que levou a muitos clientes optarem pelo A1 foi a digitação da senha. Como toda vez que o sistema precisa utilizar o certificado, ou seja, em qualquer operação com o SEFAZ ou assinatura da NF-e, aquele que possui o A3 tem de digitar a senha. O A1 deixo mais agil porque a senha do arquivo fica salvo dentro do sistema. Agora claro, qualquer um que tiver acesso ao sistema irá conseguir emitir a nota.
Outro ponto negativo do A3 é que ele não tem backup, se o token ou cartao sofrer algum tipo de dano que o inutilize so emitindo um novo para poder fazer nota novamente. Isto gera um atraso pro cliente, que em muitos casos pode gerar um estress.
Enfim, pensando em segurança certamente o A3 é a melhor opção e é extremamente recomendavel.
Isso ainda vai gerar muitas discussões. Mas para evitar problemas deixamos a decisão na mão do cliente. Claro sempre explicando as diferenças para ele poder tomar essa decisão.

Fabio Leto Biolo
Fabio Leto Biolo

Por isso quando temos grande emissão de NF recomendamos a utilização do HSM que permite que dois servidores tenham o certificado gerado e protegido por eles mesmos, garantindo a disponibilidade em caso de falhas, mas sempre é importante o cliente não pensar somente na comodidade, pois os problemas gerados em caso de roubo de um certificado A1 com certeza são muito maiores que o tempo do não faturamento por causa de uma renovação de um certificado A3.

Andre
Andre

Quem usa A3, pode me dizer se a leitora costuma apresentar muito problema? A minha empresa está optando por qual certificado iremos optar, atualmente não temos o sistema e também não requisitamos muitas NFs por dia. Caso eu necessite solicitar um novo A3, alguém sabe o tempo de espera? É rápido?
Posso ter 2, um como backup?

Fabio Leto Biolo
Fabio Leto Biolo

Então sobre problemas de leitoras é dificil falar, pois tem muita empresa fornecendo leitoras de qualidade duvidosa no mercado e isso compromete qualquer uso do cartão, recomendo sempre verificar a qualidade das leitoras, verifiquem se possuem procedência, certificações, pois deixar de emitir NF-e devido a problemas de leitoras entendo que é complicado, pois este hadrware custa menos que 60 reais no mercado. Sobre o backup como a segurança está na unicidade do certificado não temos como fazer isso, pois senão voltariamos no mesmo problema do certificado A1.

Xyco
Xyco

Olá Fábio,
Execelente o artigo, mas se existe a possibilidade de fraudes, falsificações com o A1, porque a Receita está autorizando e permitindo a venda deste certificado?
Nem mesmo ela esta alertando os contribuintes sobre tal fato.
Não seria certo a Receita, não permitir mais este certificado e só permitir o que é seguro?
Eles não querem um sistema seguro que evite sonegações e fraudes contra a Receita e contra os contribuintes?
Não é esse o objetivo da Receita com o sistema da NF-e?
Um abraço e mais uma vez , parabéns ao Imasters e toda a equipe pelo aniversário.

Aleksey
Aleksey

O A1 é muito mais rápido para emissão de NFes. O A3 é extramente lento. Não é pelo preço que as empresas compram o A1 e sim por velocidade. Quanto a segurança, simples, não confia no funcionário que fez a compra ou instalou o Certificado. DEMITA ELE.
Simples e prático.

Fabio Leto Biolo
Fabio Leto Biolo

Prezado Aleksey, é esta questão mesmo que quis mostrar em meu artigo, pois as empresas esquecem da questão segurança pela comodidade e mandar o funcionário embora não resolve o problema, pois se o certificado ja foi copiado independe dele estar ou não na empresa do mesmo ser usado indevidamente por quem quer que seja sem que a empresa tenha conhecimento. Seu comentário somente comprova que temos que sempre pensar na relação comodidade X Segurança em nossas empresas, vale da consciência de cada empresário escolher o que ele julga melhor.

Ricardo Ferreira
Ricardo Ferreira

A negligência com relação a segurança é uma constante em nome de uma má implementação em A3 que tem associado a si a lentidão o que não é verdade. EXistem mkecanismos que permitem a utilização de certificados A3 com excelente desempenho. O maior problema realmente não está em demitir o funcionário Aleksey e sim em pagar as multas que a Receita impõe e que por muitas vezes inviabilizam a continuidade do negócio por conta de pseudo implementadores de sistema de emissão de NF-es... Mas... cada empresa cada empresa...

Thiago
Thiago

Não uso o A3, pelo simples fato de que se der problema com o cartao, com o leitor, com o cabo ou com o driver... imagina quanto tempo pra arrumar e substituir...

o A1 voce pode copiar, pode! Mas tem uma senha sim. e sem essa senha neinguem pode fazer nada.

Fabio Leto Biolo
Fabio Leto Biolo

Caro Thiago, como disse você pode usar uma senha no certificado A1 mas com qualquer programa de recuperação de senha por força bruta em questão de tempo o mesmo descobrirá a senha, pois o certificado não se auto bloqueia como ocorrer com o Smartcard e Token, e como disse tem que ter cuidado com a comodidade esquecendo a segurança, vale o aviso.

concepcion
concepcion

sou uma prestadora de serviso meu faturamento e muito baicho fui dispensada da nota eletronica mas os transportadores estão me obrigando .como posso fazer ?

Lázaro
Lázaro

hum.. nesse caso o certo mesmo seria pedir orientação para o escritorio de contabilidade, existe uma modalidade de nota que você se enquadraria..mas somente eles para te esclarecer.

Rodrigo
Rodrigo

Existe sim o problema de emissão indevida de NF-e se alguém de repente resolve querer prejudicar uma empresa de posse do certificado A1. A empresa pode se proteger deste fato cancelando as NF-e indevidas e ainda pode procurar a receita informando que está sendo vítima de fraude, minimizando assim os seus prejuízos e adquirindo um novo certificado A1.

Agora imagina como seria a interação entre um sistema on-line (virtualizado) e um certificado A3.

Eu não acredito que seja impossível clonar um smartcard ou um token. Se é possível mudar o numero de série de um HD, CD ou Pendrive com programas encontrados na internet.

Qual a sua opinião?

Comentários considerados ofensivos serão moderados.

Parceiros

IBM
Abril
Hostmídia
PagSeguro
Impacta
Internet Innovation
Grupo Buscapé
Dialhost
O Ligador
RedeHost
Campus Party
Apiki
Tecla
Verisign
KingHost
DotStore
Café Azul - Social, Mobile e Smart TV
WebMatrixWebMatrix