A segurança das urnas em 2026 depende de camadas verificáveis: inspeção de código, testes públicos, assinaturas digitais e auditorias. O TSE selou os sistemas em 4 de setembro e as urnas operam offline.
A segurança da urna eletrônica depende de vários mecanismos aplicados antes, durante e depois da votação. Esses controles visam criar camadas que possam ser verificadas de forma independente, combinando inspeção de código, testes públicos, assinaturas digitais, verificação por hashes, operação offline das urnas e auditorias no dia da eleição.
Nas Eleições 2026, os sistemas que serão usados no pleito foram assinados digitalmente e lacrados pelo Tribunal Superior Eleitoral (TSE) em 4 de setembro. Antes disso, os códigos-fonte ficaram disponíveis para inspeção por entidades fiscalizadoras desde outubro de 2025. A ideia é permitir que diferentes atores possam checar e atestar a integridade do software destinado às urnas.
O processo de proteção começa no desenvolvimento dos sistemas eleitorais. Em 2026, oito entidades inspecionaram os códigos-fonte, incluindo Senado Federal, Ministério Público Federal, Controladoria-Geral da União (CGU) e Sociedade Brasileira de Computação (SBC). Além da revisão de código, os programas passam pelo Teste Público de Segurança, quando investigadores buscam vulnerabilidades, e por um Teste de Confirmação — realizado em maio — para checar se as correções apontadas foram implementadas.
Segundo o tribunal, nenhum dos achados verificados nessa etapa comprometeu o sigilo ou a integridade do voto. Depois dessas fases, os programas são compilados, assinados digitalmente e lacrados: a assinatura permite verificar a autenticidade do software, e a lacração encerra o desenvolvimento das versões destinadas à eleição. Hashes — pequenas sequências geradas a partir dos arquivos — também são usados para confirmar que os programas instalados nas urnas correspondem às versões lacradas.
A urna eletrônica não fica conectada à internet durante a votação. A transmissão dos resultados ocorre posteriormente: depois do encerramento da votação, os dados são retirados da urna por meio da mídia de resultado e enviados à Justiça Eleitoral por sistemas próprios. Mesmo quando redes de telecomunicações são usadas nessa etapa, os provedores atuam apenas como meio de transporte e o conteúdo é protegido por criptografia.
No dia da eleição, cada urna imprime a zerésima antes de receber o primeiro voto; esse documento identifica o equipamento e mostra que nenhum candidato possui votos registrados naquele momento. A zerésima é assinada pelos responsáveis da seção e pelos fiscais presentes. Também há o Teste de Integridade das Urnas Eletrônicas, feito por amostragem: urnas selecionadas passam por uma votação controlada no mesmo dia da eleição e os resultados são comparados com o que a urna emite.
Para as Eleições 2026, existe ainda uma modalidade com participação de eleitores voluntários para uso da biometria na habilitação do equipamento durante o teste. Em urnas escolhidas para auditoria, é possível verificar os hashes e validar as assinaturas digitais antes da emissão da zerésima.
No fim da votação, cada equipamento emite o Boletim de Urna (BU), que mostra quantos votos cada candidatura recebeu naquela seção, além de votos brancos, nulos e total de comparecimento. O boletim é impresso e disponibilizado na seção; ele possui um QR Code que pode ser lido pelo aplicativo Boletim na Mão para comparar o documento físico com os dados eletrônicos. O calendário eleitoral determina ainda que o TSE publique os boletins recebidos para totalização, permitindo a comparação entre os resultados divulgados e os documentos produzidos por cada urna.
O conjunto dessas etapas cria múltiplos pontos de fiscalização ao longo do processo, desde o software que será instalado até o resultado produzido em cada seção eleitoral.
