Code Signing: Mudanças Críticas em 2026 Redução de Validade - Ballot CSC-31
Aprovado em outubro de 2025, o Ballot CSC-31 reduz a validade máxima dos certificados de Code Signing de aproximadamente 39 meses (1.185 dias) para 460 dias. A mudança impacta diretamente o planejamento de renovações e exige maior controle sobre o ciclo de vida dos certificados para evitar interrupções na assinatura e distribuição de software.
Cronograma
16-24 de fevereiro de 2026
Principais CAs (DigiCert, Sectigo, GlobalSign) pararam de aceitar pedidos acima do novo limite.
01 de março de 2026 [JÁ EM VIGOR]
Teto de 460 dias em vigor para toda nova emissão.
15 de março de 2026 [JÁ EM VIGOR]
Reuso de dados de identidade (SII) cai para 398 dias.
HSM Obrigatório (Desde 01 de junho de 2023, Reforçado)
Toda chave privada de Code Signing (EV e não-EV) deve ser gerada e armazenada em módulo criptográfico certificado.
Requisitos Mínimos
- FIPS 140-2 Level 2 ou Common Criteria EAL4+
- A partir de fevereiro/2026: certificados de 2-3 anos requerem HSM
- Certificados em token USB limitados a 1 ano
Opções de HSM
- **HSM Físico:** Tokens USB, cartões inteligentes
- **HSM em Nuvem:** Azure Key Vault, Google Cloud KMS, AWS CloudHSM, DigiCert KeyLocker
- **HSM Gerenciado:** Serviços de HSM-as-a-Service
Code Signing na ICP-Brasil: PROIBIDO
-
Resolução CG ICP-Brasil nº 211/2024 (art. 5º) vedou expressamente emissão de novos certificados de assinatura de código na ICP-Brasil desde 04 de novembro de 2024.
**Alternativa:** Rota internacional (GlobalSign, DigiCert, Sectigo, SSL.com).
Próximos Passos
-
Auditar certificados de Code Signing atuais
2. Planejar migração para HSM
3. Escolher provedor de HSM (físico ou nuvem)
4. Testar processo de assinatura com novo HSM
5. Migrar para CAs internacionais se usar ICP-Brasil
Precisa de ajuda para aplicar esta mudança?
Nossa equipe pode ajudar sua empresa a avaliar certificados, automação e segurança de infraestrutura.