10 типов сертификатов вместо двух привычных введет Минцифры для защиты сайтов, программного кода и закрытых ведомственных баз
С марта 2027 года российская система сертификатов безопасности заметно расширится. Национальный удостоверяющий центр сможет выпускать десять типов сертификатов для сайтов, программного обеспечения и инфраструктурных систем, причем для каждого варианта Минцифры намерено жестко закрепить назначение, набор обязательных данных и используемые криптографические алгоритмы.
Минцифры опубликовало для общественного обсуждения проект приказа, который впервые подробно описывает работу системы сертификатов Национального удостоверяющего центра с 1 марта 2027 года. Документ должен вступить в силу одновременно с положениями закона №210-ФЗ, регулирующими применение сертификатов безопасности НУЦ.
Сейчас Национальный удостоверяющий центр выдает прежде всего TLS-сертификаты DV и OV, которые позволяют подтвердить контроль над доменом или сведения об организации и используются при установлении защищенного соединения между сайтом и пользователем. Новый порядок добавит сертификаты для подтверждения подписи программного кода в корпоративных системах. Отдельные требования Минцифры установит для корневых и промежуточных сертификатов, которые НУЦ уже выпускает.
Всего проект предусматривает десять разновидностей сертификатов с жесткой классификацией по назначению и применяемым алгоритмам. Для каждой категории ведомство определяет обязательные поля и состав содержащихся сведений. В результате сертификат для сайта, программного кода, корневого или промежуточного удостоверяющего центра будет формироваться по заранее установленным требованиям. Для бизнеса и владельцев сайтов принципиальных изменений Минцифры не ожидает. Проект в основном закрепляет действующий порядок подачи заявления, идентификации заявителя, проверки документов и формирования сведений, которые включаются в сертификат.
Национальный удостоверяющий центр начал работу на базе НИИ «Восход» в 2022 году. Российская инфраструктура стала особенно востребованной после того, как зарубежные удостоверяющие центры начали отзывать сертификаты у российских организаций, попавших под санкции. НУЦ бесплатно выдает сертификаты через «Госуслуги», причем владельцам ресурсов доступны варианты на базе международного RSA и российских алгоритмов ГОСТ.
Летом 2026 года проблема с зарубежными сертификатами резко обострилась. GlobalSign начал массово отзывать сертификаты российских компаний, а затем последовали новые волны отзыва. Для сайтов последствия выражаются в предупреждениях браузеров, ошибках HTTPS и необходимости срочно устанавливать другой сертификат.
Минцифры сохраняет два криптографических подхода и в новой классификации. Сертификаты RSA используют широко распространенные международные алгоритмы, а ГОСТ-сертификаты рассчитаны на российский криптографический контур. Для RSA-сертификатов сохраняется публичная регистрация в глобальных CT-логах. Certificate Transparency представляет собой систему открытых журналов, куда заносятся сведения о выпущенных сертификатах. Механизм позволяет отслеживать выпуск сертификатов и обнаруживать документы, созданные ошибочно или без ведома владельца домена.
Публикация в Certificate Transparency одновременно не означает автоматического доверия к российскому удостоверяющему центру. Браузер проверяет всю цепочку сертификатов и должен доверять корневому центру, который находится в начале цепочки. Если российского корневого сертификата нет в доверенном хранилище браузера или операционной системы, пользователь может получить ошибку сертификата, даже когда остальные проверки проходят корректно.
Для ГОСТ-сертификатов обязательную публикацию в глобальных CT-логах проект не предусматривает. Минцифры впервые предлагает привязать российские сертификаты к конкретным классам СКЗИ, то есть средств криптографической защиты информации. Привязка позволяет определить требуемый уровень криптографической защиты для системы, где применяется сертификат.
Сегодня российские криптографические алгоритмы поддерживают только два отечественных браузера: «Яндекс.Браузер» и open-source-решение Chromium ГОСТ. Отдельные государственные информационные системы, включая портал госзакупок, уже давно работают с российской криптографией, поэтому соответствующая схема знакома части пользователей.
Массовое распространение ГОСТ-сертификатов потребует дополнительной технической подготовки. Организациям придется учитывать совместимость программного обеспечения, настройку рабочих мест и особенности работы с новыми сертификатами. Само добавление российского корневого сертификата в систему также не добавляет браузеру поддержку алгоритмов ГОСТ: для российского криптографического контура требуется совместимое программное обеспечение и соответствующие средства криптографической защиты.
Отдельное направление новой системы связано с подписью программного кода. Сертификат подписи позволяет проверить издателя программы и убедиться, что код не изменился после подписания. Механизм особенно важен для российских разработчиков, лишившихся зарубежных сертификатов: НУЦ позволит продолжать выпускать и распространять подписанное программное обеспечение внутри России.
Для глобального рынка российские сертификаты в ближайшей перспективе полноценной заменой зарубежным не станут. Windows, macOS и другие иностранные операционные системы используют собственные хранилища доверенных корневых центров сертификации. Российские корневые сертификаты по умолчанию в подобные списки не входят, поэтому зарубежная система не сможет автоматически подтвердить доверие к российской подписи.
Иностранный пользователь при запуске программы, подписанной только сертификатом НУЦ, в результате может увидеть предупреждение о неизвестном издателе. Аналогичная проблема возникает у сайтов, перешедших на российскую цепочку доверия: браузер без корневого сертификата НУЦ может считать удостоверяющий центр неизвестным. Разница между исправным сертификатом и доверием со стороны браузера подробно проявилась после отзыва зарубежных сертификатов российских ресурсов летом 2026 года.
По данным российского сервиса проверки Precert.ru, сейчас действует около 14,1 тыс. сертификатов, выданных Национальным удостоверяющим центром. Новая классификация должна формализовать инфраструктуру, которая начала складываться после 2022 года, и распространить единые требования не только на сертификаты сайтов, но и на корневые и промежуточные центры, программный код и системы, использующие российскую криптографию.