Минцифры установит новые правила для российских сертификатов безопасности с 2027 года

251 комментарии
Проект приказа от Минцифры впервые детально описывает систему сертификатов безопасности Национального удостоверяющего центра (НУЦ): корневые и промежуточные сертификаты, DV и OV для сайтов, подпись кода и корпоративный сертификат, в вариантах на RSA и на ГОСТ

Минцифры опубликовало для общественного обсуждения проект приказа, который впервые детально описывает работу системы сертификатов безопасности Национального удостоверяющего центра. Документ называется «Об утверждении требований к сертификатам безопасности национального удостоверяющего центра, порядку создания, выдачи, использования и прекращения действия таких сертификатов» и вступит в силу 1 марта 2027 года – одновременно с профильными положениями закона №210-ФЗ.

Проект под номером 02/08/08-26/00170667 размещён на портале проектов нормативных актов 28 августа 2026 года, общественное обсуждение продлится до 25 сентября.

Приказ вводит перечень из десяти видов сертификатов, которые вправе выпускать НУЦ. Это корневые и выпускающие (промежуточные) сертификаты, сертификаты с подтверждением управления доменом (DV) и владения доменом (OV), сертификаты подписи кода и отдельный корпоративный сертификат для участников корпоративных информационных систем. Большинство типов существует в двух вариантах – на международном алгоритме RSA и на российском ГОСТ, а для каждого вида определён строгий набор обязательных полей.

Для владельцев сайтов принципиальных изменений не будет, пояснили в министерстве: документ закрепляет уже действующий порядок подачи заявления, идентификации заявителя и проверки документов. Новое здесь – сертификаты подписи кода, которыми разработчик подтверждает целостность и происхождение программы, и подробно прописанные требования к корневым и промежуточным сертификатам.

RSA и ГОСТ: почему сертификаты разные

Разделение на два криптографических подхода сохраняется. Сертификаты на RSA по-прежнему публикуются в глобальных журналах прозрачности Certificate Transparency, где фиксируется каждый выпуск, – благодаря этому их принимают зарубежные браузеры. Для сертификатов на ГОСТ такого требования нет: они рассчитаны на работу внутри российского криптоконтура. Зато для них впервые вводится обязательная привязка к конкретным классам средств криптографической защиты информации, определяющим уровень шифрования.

Отсюда и практическая разница для пользователя. Зарубежные операционные системы и браузеры не включают российские корневые сертификаты в списки доверия, поэтому сайт с ГОСТ-сертификатом в Chrome или Safari открывается с предупреждением «Подключение не защищено», пока в системе не установлен корневой сертификат Russian Trusted Root CA. По той же причине программа, подписанная российским сертификатом, для иностранного пользователя будет выглядеть как продукт неизвестного издателя.

«Подключение не защищено»: как открыть сайты с российскими сертификатами

Подробная инструкция по установке сертификатов Минцифры и ТЦИ на Windows, macOS, Linux, Android, iPhone и iPad, а также список браузеров со встроенной поддержкой Russian Trusted Root CA.

Ошибка «Подключение не защищено» с кодом NET::ERR_CERT_REVOKED при открытии сайта elk.nalog.gov.ru

Что уже работает

НУЦ действует на базе НИИ «Восход» с 2022 года – тогда зарубежные удостоверяющие центры начали отзывать сертификаты у попавших под санкции российских организаций. Сейчас центр бесплатно выдаёт сертификаты DV и OV через «Госуслуги», в вариантах RSA и ГОСТ; по данным сервиса проверки Precert.ru, действующих сертификатов сейчас около 14,1 тысячи.

Российские криптографические алгоритмы поддерживают и отечественные браузеры. В Яндекс Браузере сайты с национальными сертификатами открываются без настройки со стороны пользователя, а подлинность сертификатов проверяется через журналы прозрачности.

Национальные сертификаты безопасности становятся частью новой инфраструктуры доверия, поэтому её законодательное регулирование – закономерный этап развития рынка. Яндекс Браузер поддерживает российские криптографические алгоритмы с 2022 года. Сайты с национальными сертификатами безопасности открываются в нём без дополнительных настроек со стороны пользователей. Подлинность сертификатов при этом проверяется через журналы прозрачности сертификатов.

Кроме того, мы недавно запустили публичную программу для удостоверяющих центров, которые хотят добавить свой корневой сертификат в хранилище Яндекс Браузера: с прозрачными критериями отбора участников, независимым аудитом и открытой процедурой подачи заявки.

Илья Шибанов, руководитель Яндекс Браузера

О программе для удостоверяющих центров компания рассказала недавно. Требования опубликованы открыто: удостоверяющий центр подаёт заявку, проходит независимый аудит и обязуется соблюдать правила браузера, а тот вправе отозвать доверие к центру, если правила нарушены. Раньше состав хранилища корневых сертификатов российские браузеры формировали без публичной процедуры.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте