От 10 до 50 миллионов рублей: во что обойдется российским компаниям отказ от иностранных сертификатов
Бесплатный сертификат безопасности может обойтись крупной компании в десятки миллионов рублей. Сам сертификат Национального удостоверяющего центра Минцифры выдается бесплатно, но переход на российскую инфраструктуру доверия затрагивает рабочие станции, серверы, внутренние приложения, мобильные клиенты и API. Для предприятий с численностью от 10 000 до 50 000 сотрудников расходы могут составить от 10 млн до 50 млн рублей, подсчитали по запросу «Ведомостей» представители «Рексофта» и ГК «Астра».
Основные расходы приходятся не на выпуск сертификатов, а на подготовку ИТ-инфраструктуры. Компаниям приходится проверять тысячи устройств и приложений, обновлять устаревшие операционные системы и программное обеспечение, менять настройки корпоративных сервисов и тестировать системы после изменения цепочки доверия. Чем больше собственных разработок, старого оборудования и нестандартных интеграций использует организация, тем дороже становится проект.
Простая установка браузера с поддержкой российских сертификатов решает только часть задачи. На обычном компьютере проблема часто ограничивается браузером и системным хранилищем доверенных центров сертификации. В корпоративной среде сертификаты проверяют также серверные приложения, Java-сервисы, контейнеры, средства резервного копирования, системы мониторинга, прокси, API-шлюзы и множество других компонентов.
Особенно много работы могут потребовать Java и контейнерная инфраструктура. JVM нередко использует собственное хранилище сертификатов и не наследует доверенные центры из операционной системы. Приложения на Python и Node.js также могут работать со своими наборами доверенных сертификатов. В Docker и Kubernetes российский корневой сертификат приходится добавлять в базовые образы или автоматически устанавливать при развертывании контейнеров. Ручная установка в операционной системе в таких случаях проблему не решает.
Отдельная категория риска связана с мобильными приложениями. Некоторые программы хранят собственный набор доверенных сертификатов или используют certificate pinning, при котором приложение ожидает конкретный сертификат или открытый ключ сервера. После смены сертификата такой клиент способен полностью потерять соединение с сервером. Разработчикам приходится выпускать новую версию приложения, тестировать обновление и доставлять его пользователям.
Централизованно управляемый парк компьютеров значительно упрощает переход. Корневые сертификаты можно распространять через групповые политики, MDM и системы управления конфигурациями. Сложнее приходится компаниям с большим количеством удаленных сотрудников, подрядчиков, личных устройств и оборудования, которое давно перестало получать обновления. Даже небольшой процент таких систем при парке в десятки тысяч устройств превращается в сотни или тысячи отдельных случаев.
По оценке ГК «Астра», компания примерно с 10 000 рабочих мест может потратить на адаптацию около 10 млн рублей. Для инфраструктуры на 50 000 рабочих мест расходы способны вырасти до 20 млн рублей. Такой расчет предполагает достаточно хорошо управляемую смешанную среду с высоким уровнем автоматизации.
«Рексофт» оценивает возможные затраты выше. Предприятию с численностью от 10 000 до 50 000 сотрудников и хорошо организованной ИТ-инфраструктурой переход может обойтись минимум в 20 млн рублей. При большом количестве разрозненных систем, устаревшего оборудования, старых операционных систем и собственных программ бюджет способен приблизиться к 50 млн рублей.
Проблема резко обострилась летом 2026 года после массового отзыва сертификатов российских организаций иностранными удостоверяющими центрами. 13 июня GlobalSign начала первую крупную волну отзывов. По оценкам участников рынка, под нее могли попасть от 15 000 до 20 000 доменов второго уровня. Через несколько дней началась вторая волна, которая затронула около 310 доменных имен 44 российских организаций, включая крупные банки и ИТ компании.
В начале августа проблемы затронули очередную группу крупных российских банков. После прекращения доверия к иностранным сертификатам часть банковских сайтов перешла на сертификаты российской инфраструктуры. Chrome, Safari, Edge, Firefox и другие зарубежные браузеры по умолчанию могут не доверять российскому корневому центру сертификации, поэтому пользователь получает предупреждение о проблеме с сертификатом или вообще не может открыть ресурс обычным способом.
«Яндекс Браузер» поддерживает российскую инфраструктуру доверия изначально, поэтому сайты с сертификатами Национального удостоверяющего центра открываются без ручной установки корневого сертификата. На других платформах доверие можно настроить отдельно, однако в корпоративной сети администраторам приходится учитывать не только браузеры, но и все программы, которые самостоятельно проверяют TLS-соединения.
Сам отзыв сертификата не означает взлом сайта и не обязательно означает исчезновение шифрования. Сервер продолжает работать и может устанавливать зашифрованное TLS-соединение, однако клиент больше не может подтвердить подлинность сертификата через доверенную цепочку. Поэтому браузер или приложение считает соединение недоверенным и может его заблокировать. Игнорирование такого предупреждения снижает защиту от подмены ресурса, поскольку пользователь теряет надежное подтверждение личности сервера.
Национальный удостоверяющий центр Минцифры работает с 2021 года, а после массового ухода иностранных поставщиков в 2022 году российские TLS-сертификаты начали бесплатно выдавать владельцам сайтов через «Госуслуги». Сертификаты выполняют ту же базовую задачу TLS, шифруют соединение и позволяют клиенту проверить подлинность сервера при условии, что устройство доверяет российскому корневому центру.
Главное ограничение российской системы связано именно с распространением доверия. Корневой сертификат Минцифры не входит по умолчанию во все международные хранилища доверенных центров сертификации. Поэтому российский TLS-сертификат нельзя считать полной заменой международному сертификату для компании с зарубежными клиентами, партнерами и пользователями. Сервис может нормально работать внутри подготовленной российской инфраструктуры и одновременно оставаться недоступным на внешнем устройстве без соответствующего корневого сертификата.
Корпоративные API создают еще одну проблему. Если партнер или внутренний сервис начинает использовать российский сертификат, серверная интеграция может перестать работать даже при полностью исправном сайте. Сбой происходит автоматически, без браузерного окна и возможности нажать кнопку продолжения. Ошибка проверки TLS способна остановить обмен документами, платежами, получение данных или работу автоматизированного бизнес-процесса.
Поэтому крупным компаниям приходится проводить полноценную инвентаризацию зависимостей. Специалистам нужно найти системы, которые устанавливают внешние TLS-соединения, проверить используемые версии OpenSSL, Java и других библиотек, определить расположение хранилищ доверенных сертификатов, протестировать API и мобильные приложения, а затем автоматизировать распространение новых корневых сертификатов.
Количество сотрудников при этом остается лишь приблизительным ориентиром стоимости. Две компании с одинаковыми 20 000 рабочими местами могут получить совершенно разный бюджет проекта. Несколько стандартных приложений под централизованным управлением требуют гораздо меньше ресурсов, чем сотни внутренних сервисов, собственные мобильные приложения, старые Java-системы, промышленное оборудование и многочисленные интеграции с внешними контрагентами.
Сроки также сильно различаются. «Рексофт» оценивает переход в хорошо управляемой инфраструктуре примерно в четыре-шесть недель. При разрозненном парке оборудования и отсутствии единой системы управления работы могут растянуться на четыре-шесть месяцев. ГК «Астра» оценивает продолжительность перехода смешанной инфраструктуры в один-четыре месяца.
Российские сертификаты в результате оказываются бесплатными только на этапе выпуска. Основной счет формируют специалисты, тестирование, обновление старых систем, изменение приложений и устранение несовместимости. Для крупных компаний массовый отзыв зарубежных сертификатов фактически превращает замену нескольких файлов на серверах в полноценную миграцию корпоративной системы доверия.