В России создадут новую систему сертификатов безопасности: с марта 2027 года появятся десять их типов
- AlexT
- 01-сен-2026, 12:00
- 0 комментариев
- 1 просмотров

С 1 марта 2027 года в России начнёт действовать обновлённая система сертификатов безопасности Национального удостоверяющего центра (НУЦ). Минцифры разработало классификацию из десяти типов сертификатов, различающихся назначением и используемыми криптографическими алгоритмами. Помимо уже применяемых сертификатов для подтверждения подлинности сайтов, система охватит подпись программного кода и ряд корпоративных сценариев. Для владельцев интернет-ресурсов кардинальной перестройки существующего порядка при этом не ожидается.
Российские сертификаты должны снизить зависимость отечественных компаний от зарубежных удостоверяющих центров, что стало особенно актуально после массового отзыва SSL/TLS-сертификатов российских организаций из-за санкций. Однако полностью заменить международную инфраструктуру доверия они пока не способны. Основным препятствием остаётся отсутствие российских корневых сертификатов в стандартных доверенных хранилищах многих зарубежных операционных систем и программ. Поэтому внутри страны новая система сможет использоваться значительно шире, чем за её пределами.
Проект приказа Минцифры, опубликованный для общественного обсуждения, подробно описывает будущую схему работы сертификатов Национального удостоверяющего центра.
Документ предусматривает десять их разновидностей с разделением по назначению и применяемым криптографическим алгоритмам. Помимо сертификатов, предназначенных для подтверждения подлинности интернет-ресурсов, предусмотрены решения для подписи программного кода в корпоративной инфраструктуре.
Отдельно устанавливаются требования к корневым и промежуточным сертификатам НУЦ. Для каждой разновидности определён обязательный набор полей и другой информации, которая должна присутствовать в сертификате.
Новые правила должны вступить в силу 1 марта 2027 года одновременно с положениями федерального закона № 210-ФЗ, регулирующими применение сертификатов безопасности Национального удостоверяющего центра.
Несмотря на появление формализованной классификации из десяти типов, бизнесу не придётся полностью перестраивать существующую схему получения российских сертификатов.
Как пояснили в Минцифры, новый приказ в значительной степени закрепляет уже действующие процедуры. Документ формализует порядок подачи заявления, идентификации заявителя, проверки предоставленных документов и состав информации, которая включается в сертификат.
Сам Национальный удостоверяющий центр работает с 2022 года на базе НИИ «Восход». Его создание пришлось на период, когда иностранные удостоверяющие центры начали ограничивать обслуживание отдельных российских организаций.
Особенно актуальным вопрос вновь стал летом 2026 года, когда зарубежные центры сертификации начали массово отзывать SSL/TLS-сертификаты российских компаний в связи с санкционными ограничениями.
В настоящее время НУЦ бесплатно выдаёт организациям TLS-сертификаты через портал «Госуслуги». Доступны варианты DV и OV с использованием RSA или российских алгоритмов ГОСТ.
DV, или Domain Validation, предполагает подтверждение контроля над доменным именем. OV, или Organization Validation, дополнительно предусматривает проверку сведений об организации, которой выдаётся сертификат.
По данным российского сервиса мониторинга Precert.ru, к началу сентября 2026 года количество действующих сертификатов, выпущенных Национальным удостоверяющим центром, достигло примерно 14,1 тысячи.
Развитие собственной системы стало для российских компаний своеобразной страховкой от ситуации, когда иностранный удостоверяющий центр прекращает обслуживание организации и отзывает ранее выданные ей сертификаты.
Минцифры сохраняет два основных криптографических направления — международный RSA и российские алгоритмы ГОСТ. Однако области их применения заметно различаются.
Для RSA-сертификатов предусматривается публичная регистрация в CT-логах — Certificate Transparency. Эта технология позволяет фиксировать факт выдачи сертификата в специальных открытых журналах и обнаруживать ошибочно или неправомерно выпущенные сертификаты.
При этом наличие записи в CT-логе не означает автоматического доверия со стороны зарубежного браузера или операционной системы. Для полноценной проверки цепочки сертификатов корневой удостоверяющий центр также должен присутствовать в соответствующем доверенном хранилище либо быть добавлен туда другим способом.
С ГОСТ-сертификатами ситуация ещё более специфична. Они ориентированы прежде всего на российскую криптографическую инфраструктуру. Для таких сертификатов в новом документе предусматривается обязательная привязка к определённым классам средств криптографической защиты информации — СКЗИ. Тем самым устанавливается требуемый уровень криптографической защиты для конкретного сценария использования.
Распространение российских криптографических алгоритмов ограничивается их поддержкой со стороны программного обеспечения.
Как отмечают опрошенные «Коммерсантом» специалисты, из отечественных браузерных решений с российской криптографией уже работают «Яндекс Браузер» и открытый проект Chromium ГОСТ.
ГОСТ применяется и в отдельных государственных информационных системах. Поэтому для организаций и специалистов, регулярно работающих с российскими государственными ресурсами, подобная инфраструктура не является совершенно новой.
Однако массовое внедрение потребует дополнительной подготовки рабочих мест, настройки программного обеспечения и решения вопросов совместимости.
Одной из главных проблем остаётся международное признание российской инфраструктуры сертификации.
Современные операционные системы и браузеры используют собственные хранилища доверенных корневых центров сертификации. Наличие удостоверяющего центра в таком списке позволяет системе автоматически построить доверенную цепочку от сертификата сайта или программы до известного ей корневого сертификата.
Если российского удостоверяющего центра в таком хранилище нет, зарубежная система по умолчанию не обязана доверять выданному им сертификату.
Особенно заметно это становится при подписи программного обеспечения. Программа может иметь технически корректную российскую цифровую подпись, но для зарубежной операционной системы издатель всё равно окажется неподтверждённым, если используемая цепочка сертификации ей неизвестна.
Поэтому новая система НУЦ прежде всего решает внутреннюю задачу — позволяет российским разработчикам, владельцам сайтов и организациям продолжать использовать сертификаты даже в случае прекращения сотрудничества с иностранными удостоверяющими центрами.
Особое значение расширение НУЦ может получить для производителей программного обеспечения. Если зарубежный центр сертификации отзывает сертификат подписи кода или отказывается выдавать новый, разработчик сталкивается с проблемами при распространении своих продуктов.
Российская система позволит продолжить подписывать программное обеспечение для использования внутри страны и корпоративных инфраструктур, поддерживающих соответствующую цепочку доверия.
При этом для международного распространения программ вопрос остаётся значительно сложнее. Зарубежные ОС не обязаны добавлять российские корневые сертификаты в свои доверенные хранилища, поэтому для иностранного пользователя приложение потенциально может отображаться как созданное неизвестным или неподтверждённым издателем.
Таким образом, сертификаты НУЦ способны стать полноценным элементом российской цифровой инфраструктуры, но автоматически превратить её в международно признанную систему доверия они не могут.
Переход к формализованной системе из десяти типов сертификатов запланирован на 1 марта 2027 года. При этом для большинства владельцев сайтов речь идёт скорее о развитии уже существующего механизма, чем о запуске совершенно новой технологии.
Главная задача изменений заключается в стандартизации работы Национального удостоверяющего центра: определении типов сертификатов, требований к их содержимому, используемых криптографических алгоритмов и областей применения.
На фоне санкционных ограничений собственная инфраструктура сертификации становится для России способом уменьшить зависимость от зарубежных удостоверяющих центров. Внутри российского цифрового контура сертификаты НУЦ смогут использоваться для сайтов, корпоративных систем и подписи программного обеспечения.
На международном уровне ситуация останется сложнее. Пока российские корневые центры не входят в доверенные хранилища зарубежных платформ, сертификаты НУЦ не смогут стать универсальной заменой решениям глобальных удостоверяющих центров.