Минцифры прописало правила работы десяти типов сертификатов безопасности для сайтов

Кодик кратко объясняет суть статьи
Минцифры опубликовало проект приказа, детализирующий работу системы сертификатов безопасности Национального удостоверяющего центра (НУЦ), который начнёт функционировать с 1 марта 2027 года. Документ вводит десять типов сертификатов, включая новые — для подписи программного кода корпоративных систем, а также уточняет требования к корневым и промежуточным сертификатам. Приказ закрепляет существующий порядок подачи заявлений и идентификации, не внося принципиальных изменений для бизнеса. Сохраняется разделение на RSA- и ГОСТ-сертификаты: RSA-сертификаты публикуются в глобальных CT-логах для совместимости с зарубежными браузерами, а ГОСТ-сертификаты, предназначенные для йского криптоконтура, привязываются к классам СКЗИ, определяющим уровень шифрования. НУЦ, действующий на базе НИИ «Восход» с 2022 года, уже выдаёт бесплатно DV- и OV-сертификаты через «Госуслуги»; на данный момент активны около 14 100 сертификатов. Эксперты отмечают, что йские сертификаты позволяют продолжать распространение ПО внутри страны при отзывах западных сертификатов, но не являются полноценной заменой на глобальном уровне из-за отсутствия доверия со стороны иностранных операционных систем. Ранее переход банков на сертификаты НУЦ вызывал проблемы с доступом к сайтам в иностранных браузерах.
Читайте в Telegram
|
Минцифры опубликовало для общественного обсуждения проект приказа, который впервые детально описывает работу системы сертификатов безопасности Национального удостоверяющего центра (НУЦ), — она заработает с 1 марта 2027 года, пишет «Коммерсантъ».
Документ вводит классификацию из десяти видов сертификатов. К уже выдаваемым инструментам подтверждения подлинности сайтов — DV и OV — добавляются сертификаты для подписи программного кода корпоративных систем. Также подробнее прописаны требования к корневым и промежуточным сертификатам, которые тоже выпускает НУЦ, — для каждого типа определён строгий набор обязательных полей. Приказ вступит в силу одновременно с профильным законом №210-ФЗ о применении сертификатов НУЦ.
В министерстве изданию пояснили: «для бизнеса и владельцев сайтов принципиальных изменений не произойдёт». Документ лишь закрепляет уже действующий порядок подачи заявления, идентификации заявителя и проверки документов.
Технически сохраняется разделение на два криптографических подхода. Сертификаты RSA по-прежнему публично фиксируются в глобальных CT-логах (Certificate Transparency — механизме публичной прозрачности выпуска сертификатов), что обеспечивает их совместимость с зарубежными браузерами. Для сертификатов на основе российского алгоритма ГОСТ такого требования нет — они рассчитаны на работу в российском криптоконтуре, зато для них впервые вводится обязательная привязка к конкретным классам средств криптографической защиты информации (СКЗИ), определяющим уровень шифрования.
НУЦ работает на базе НИИ «Восход» с 2022 года — тогда же зарубежные удостоверяющие центры начали отзывать сертификаты у попавших под санкции российских организаций. Сейчас НУЦ бесплатно выдаёт сертификаты типов DV и OV через «Госуслуги» — в версиях RSA и ГОСТ. По данным сервиса проверки Precert.ru, сейчас действует 14 100 выданных НУЦ сертификатов.
Опрошенные «Коммерсантом» эксперты отмечают, что российские сертификаты позволят разработчикам продолжать выпускать и распространять ПО в стране, даже если у них отозваны западные сертификаты. Но полноценной заменой для глобального рынка они не станут: зарубежные операционные системы не включают российские корневые сертификаты в списки доверия, поэтому для иностранных пользователей такое ПО будет выглядеть подписанным «неизвестным издателем».
Ранее Код.ру рассказывал, как из-за перехода банков на сертификаты НУЦ у части пользователей переставали открываться сайты Сбербанка, ВТБ и других банков в иностранных браузерах, а также писал, что делать, если российский сайт вообще не открывается из-за отозванного сертификата.






