A Autoridade Tributária e Aduaneira disponibilizou a 7 de julho uma nova funcionalidade no Portal das Finanças: a Gestão de Autorizações de Acessos. O mecanismo permite a qualquer contribuinte autorizar outras pessoas, identificadas pelo número de contribuinte, a aceder a serviços e a realizar operações em seu nome. Entregar a declaração de IRS, emitir faturas e recibos ou consultar informação fiscal são exemplos de operações que passam a poder ser delegadas, com permissões definidas serviço a serviço.
A concessão faz-se na área reservada do portal, indicando o número de contribuinte da pessoa autorizada e os serviços abrangidos. Não há papel, não há balcão, não há intermediação: o processo é imediato e reversível com a mesma facilidade.
O titular mantém o controlo. As autorizações podem ser consultadas, alteradas ou revogadas a qualquer momento na área pessoal do portal e a mesma permissão pode ser atribuída a mais do que uma pessoa. Uma empresa familiar pode autorizar dois sócios e o contabilista a emitir faturas; um filho pode ficar habilitado a entregar o IRS dos pais. A AT aponta como destinatários naturais familiares, contabilistas e advogados, pessoas de confiança que tratam de obrigações fiscais de terceiros.
O momento escolhido explica o resto. A funcionalidade chega quando a AT generaliza a autenticação de dois fatores no acesso ao portal. Desde novembro, mais de 900 mil contribuintes aderiram ao 2FA e a obrigatoriedade está a ser introduzida por fases ao longo de 2026, primeiro para os particulares sem atividade empresarial ou profissional, depois para os empresários em nome individual e para as pessoas coletivas. Com o segundo fator ativo, entrar na conta passa a exigir um código único enviado por SMS para o telemóvel do titular, além do NIF e da senha. Quem não puder receber o código pode autenticar-se em alternativa com a Chave Móvel Digital ou o Cartão de Cidadão.
No comunicado, a administração fiscal apresenta as duas medidas como um pacote coerente: proteção acrescida da conta sem perder o apoio de terceiros na utilização do portal. Lido com atenção, o anúncio diz mais do que isso. É o reconhecimento oficial de um dos segredos mais mal guardados do sistema fiscal português.
O segredo mal guardado
Durante mais de duas décadas, a senha do Portal das Finanças circulou em Portugal como moeda de confiança. Entregou-se ao contabilista no primeiro dia de contrato, ao advogado que tratava de uma execução fiscal, ao filho que percebia de computadores, ao genro que preenchia o IRS da família inteira. Um escritório de contabilidade com 80 clientes guardava 80 senhas, muitas vezes numa folha de cálculo partilhada pela equipa, atualizada à mão sempre que alguém mudava a palavra-passe.
O hábito tem idade. A entrega eletrónica do IRS generalizou-se na primeira década do século e tornou-se obrigatória para todos em 2017; o e-fatura chegou em 2013 e trouxe a rotina de validar faturas em nome de meio país. Cada novo serviço online da AT multiplicou as razões para alguém pedir a senha a outra pessoa. Os pais que nunca usaram um computador, o emigrante que trata dos impostos a partir de França, o sócio que vive em viagem: todos resolveram o problema da mesma maneira e o sistema fingiu que não via.
A prática nunca esteve coberta pelas regras de utilização do portal, que sempre trataram as credenciais como pessoais e intransmissíveis. Instalou-se porque não havia alternativa à altura do quotidiano fiscal português. Existiam figuras formais, a representação fiscal, as procurações, os subutilizadores para as empresas, mas nada que servisse o gesto simples de pedir a alguém que emitisse um recibo ou entregasse uma declaração dentro do prazo. Entre a formalidade pesada e a senha enviada por mensagem, o país escolheu a senha enviada por mensagem.
Os custos desta informalidade eram conhecidos e ignorados. Tudo o que se fazia numa conta partilhada ficava registado como se fosse o titular a fazê-lo, sem distinção entre o ato do contribuinte e o ato do contabilista, do familiar ou de quem quer que tivesse a senha nesse mês. Revogar um acesso significava mudar a palavra-passe e avisar toda a gente que dela dependia. E a segurança era a que se imagina: senhas repetidas entre serviços, guardadas em emails antigos, visíveis para escritórios inteiros.
O sistema conviveu com isto porque funcionava. Os prazos cumpriam-se, as declarações entravam, ninguém tinha interesse em abrir o tema. Nunca se conheceu uma fiscalização séria à partilha de senhas: o incumprimento era universal e perseguir a prática teria sido perseguir o próprio funcionamento do sistema fiscal, que dependia dela para apresentar os níveis de cumprimento de que se orgulha. Foi preciso o segundo fator de autenticação para tornar o arranjo insustentável.
O que muda na prática
O novo modelo inverte a lógica. Em vez de emprestar a identidade, o titular concede um mandato: define no portal quem pode agir em seu nome e em que serviços. Quem recebe a autorização acede com as credenciais próprias e com o seu segundo fator, atuando dentro do perímetro que lhe foi atribuído. A conta deixa de ser um espaço partilhado e passa a ser um espaço com convidados identificados.
| Dimensão | Senha partilhada | Autorização de acessos |
|---|---|---|
| Identidade | Todos entram como o titular | Cada pessoa entra com credenciais próprias |
| Âmbito | Acesso integral à conta | Permissões definidas serviço a serviço |
| Revogação | Mudar a senha corta tudo de uma vez | Seletiva, imediata, sem afetar os restantes |
| Rastreabilidade | Atos indistinguíveis do titular | Cada operação associada a quem a praticou |
| Compatibilidade com 2FA | Nenhuma: o código vai para o titular | Total: cada um usa o seu segundo fator |
A mesma permissão pode ser atribuída a várias pessoas e cada autorização vive por si: cortar o acesso ao antigo contabilista não mexe no acesso do sócio. As figuras legais existentes não desaparecem, a representação fiscal e as procurações continuam a servir os casos que sempre serviram. O que nasce agora é o instrumento operacional que faltava para o dia a dia.
Para as pessoas coletivas, a mudança é menos abrupta. As empresas já dispunham de subutilizadores com perfis limitados, criados dentro da própria conta. A novidade de julho serve sobretudo os contribuintes singulares e a relação entre contas distintas: o contabilista deixa de precisar de uma senha que não é dele para tratar do que lhe foi confiado. Aliás, para o IVA ou a IES das sociedades o contabilista certificado sempre teve via própria de entrega com as credenciais profissionais dele. O vazio estava nos singulares e nas operações correntes, precisamente o território onde a senha emprestada reinava.
Delegar a operação também não dispensa o titular das suas obrigações: a responsabilidade fiscal continua no contribuinte, com ou sem autorização concedida. E a adesão terá fricção. Quem durante vinte anos entregou a senha vai precisar de entrar no portal para conceder a autorização, o que exige exatamente a autonomia que muitos nunca tiveram. É previsível que a transição empanque nos utilizadores que justificavam a partilha, os que não entram na conta desde que ela existe. Os balcões da AT e os próprios contabilistas vão carregar esse trabalho pedagógico.
Porquê agora?
Porque o segundo fator partiu o modelo antigo de forma irreversível. Uma senha partilhada sobrevive a tudo menos a um código de utilização única enviado para o telemóvel do titular. O contabilista que entregava declarações do cliente às onze da noite deixou de conseguir entrar sozinho: passou a precisar de ligar ao cliente, pedir o código e esperar que não expirasse. Multiplique-se isso por uma carteira de dezenas de clientes em semana de prazos e o resultado é um bloqueio operacional à escala nacional.
A AT sabia-o. A introdução do 2FA foi desenhada por fases precisamente para dar tempo ao ecossistema. O primeiro remédio apareceu logo no início do ano, com a extensão das subcontas a todos os contribuintes: uma forma de o titular criar acessos derivados da própria conta para os entregar a quem precisava deles. Era um remendo útil, ainda dentro da lógica antiga de acessos emprestados. As autorizações de julho são a resposta estrutural: cada pessoa com a sua identidade, cada mandato com o seu âmbito, cada revogação com efeito imediato.
Há uma leitura mais larga. As credenciais fiscais dão acesso a rendimentos, moradas, IBAN e dívidas e permitem atos com efeitos legais imediatos. As campanhas de phishing em nome da AT tornaram-se das mais frequentes em Portugal e uma senha que circula por emails e ficheiros partilhados é exatamente o tipo de alvo que essas campanhas procuram. A banca fez esta transição em 2019, quando a autenticação forte se tornou obrigatória nos pagamentos eletrónicos. O fisco chega sete anos depois com o mesmo racional: a conta é do titular e quem age nela tem de ser identificável.
O risco não é abstrato. Uma conta fiscal comprometida permite alterar o IBAN onde a AT deposita reembolsos, consultar o historial de rendimentos e património e emitir documentos em nome do contribuinte. Quanto mais gente conhece a senha, maior a superfície de ataque e menor a hipótese de reconstituir por onde entrou o problema. O segundo fator corta o valor de uma senha roubada; as autorizações cortam a necessidade de a emprestar. As duas peças só fazem sentido juntas.
Há também um sinal de maturidade institucional. O Estado português digitalizou serviços a grande velocidade na última década, quase sempre sobre identidade fraca: senhas simples, partilhadas, eternas. A Chave Móvel Digital começou a corrigir o problema no acesso; faltava corrigi-lo na delegação. O fisco, que é dos serviços públicos com mais utilizadores regulares no país, é o sítio certo para fixar o padrão que os outros portais tenderão a seguir.
Chega tarde, sem dúvida. Mas chega na ordem certa: primeiro a alternativa legal, depois o cadeado. Fechar a porta da senha partilhada sem oferecer caminho novo teria transformado a segurança num inimigo do cumprimento.
O novo mapa de acessos
Para os escritórios de contabilidade, a transição é trabalho concreto. Cada cliente singular que hoje funciona em regime de senha emprestada vai ter de conceder uma autorização formal, o que significa dezenas ou centenas de conversas, instruções passo a passo e paciência com quem não entra no portal desde a última campanha de IRS. Os arquivos internos de credenciais, esse hábito antigo do setor, terão de ser substituídos por listas de mandatos ativos com âmbitos definidos.
O esforço tem contrapartida direta para o próprio contabilista. Atuar com identidade própria dentro de um mandato claro protege-o: os atos que pratica ficam associados a ele enquanto profissional, com prova de que estava autorizado, em vez de se confundirem com atos do cliente numa conta onde tecnicamente não podia estar. Para uma profissão com responsabilidade civil e disciplinar real, essa fronteira vale muito.
Nas empresas, a pergunta é de governance: quem tem hoje acesso à conta fiscal da sociedade e com que fundamento? Em muitas PME a resposta honesta inclui um antigo diretor financeiro, uma administrativa que saiu há dois anos e um software de faturação configurado por alguém de quem já ninguém se lembra. A migração para o novo modelo é a oportunidade de fazer a limpeza.
- Mapear os acessos atuais: quem conhece a senha principal, que subutilizadores existem, que aplicações de faturação têm credenciais ativas.
- Formalizar o mínimo necessário: conceder autorizações serviço a serviço, apenas a quem precisa delas e com o âmbito mais estreito possível.
- Mudar a senha depois da migração: é o único gesto que corta de vez os acessos históricos acumulados ao longo dos anos.
- Rever a cada mudança: a saída de um colaborador ou a troca de contabilista deve disparar a revisão imediata das autorizações.
- Tratar credenciais fiscais como bancárias: o dano possível é comparável e a disciplina de gestão deve ser a mesma.
Falta um ator neste mapa: as máquinas. Os programas de faturação que comunicam com a AT usam credenciais de webservice próprias, criadas na configuração inicial e frequentemente esquecidas depois disso. Fazem parte do mesmo inventário. Um fornecedor de software que mudou, uma integração desativada há dois anos ou um utilizador técnico criado por um consultor externo merecem a mesma revisão que os acessos humanos.
O que isto significa para a sua empresa
A recomendação prática vai além do portal. Aproveite a migração para inventariar todos os acessos críticos da empresa, da Segurança Social Direta aos portais bancários e aos certificados digitais, atribuir responsáveis e fixar uma revisão periódica. Um acesso é um ativo com risco associado e gere-se como tal. Quem trata este tema como processo atravessa cada aperto regulatório sem drama; quem o trata como improviso descobre o problema no pior momento, que em fiscalidade tem data marcada: o fim do prazo.
Nas empresas com dono único e contabilista externo, o assunto resolve-se numa reunião. Nas estruturas maiores, com contabilidade interna, consultores fiscais e revisores, o mapa de quem acede a quê em nome de quem é genuinamente complexo e raramente está desenhado. Vale a pena desenhá-lo antes que uma auditoria, um litígio ou uma saída conflituosa o exijam. Nos próximos meses há dois desenvolvimentos a acompanhar. Primeiro, o alargamento do leque de serviços delegáveis, que a AT tenderá a estender à medida que o sistema estabilizar. Depois, o calendário do segundo fator para as pessoas coletivas, que vai apanhar desprevenidas as empresas onde a senha vive no software de faturação e na caixa de email de meia dúzia de pessoas.
Para contabilistas e empresas, a mensagem final é a mesma: não vale a pena esperar pela obrigatoriedade. O sistema já está disponível, o custo de adotar cedo é baixo e quem migrar primeiro atravessa a próxima campanha fiscal sem depender de códigos SMS alheios.
Comentários, correções ou contrapontos são bem-vindos: [email protected]