Читайте нас в Telegram или Макс

Минцифры прописало правила работы десяти типов сертификатов безопасности для сайтов

Минцифры опубликовало для общественного обсуждения проект приказа, который впервые детально описывает работу системы сертификатов безопасности Национального удостоверяющего центра (НУЦ), — она заработает с 1 марта 2027 года, пишет «Коммерсантъ».

Документ вводит классификацию из десяти видов сертификатов. К уже выдаваемым инструментам подтверждения подлинности сайтов — DV и OV — добавляются сертификаты для подписи программного кода корпоративных систем. Также подробнее прописаны требования к корневым и промежуточным сертификатам, которые тоже выпускает НУЦ, — для каждого типа определён строгий набор обязательных полей. Приказ вступит в силу одновременно с профильным законом №210-ФЗ о применении сертификатов НУЦ.

В министерстве изданию пояснили: «для бизнеса и владельцев сайтов принципиальных изменений не произойдёт». Документ лишь закрепляет уже действующий порядок подачи заявления, идентификации заявителя и проверки документов.

Технически сохраняется разделение на два криптографических подхода. Сертификаты RSA по-прежнему публично фиксируются в глобальных CT-логах (Certificate Transparency — механизме публичной прозрачности выпуска сертификатов), что обеспечивает их совместимость с зарубежными браузерами. Для сертификатов на основе российского алгоритма ГОСТ такого требования нет — они рассчитаны на работу в российском криптоконтуре, зато для них впервые вводится обязательная привязка к конкретным классам средств криптографической защиты информации (СКЗИ), определяющим уровень шифрования.

НУЦ работает на базе НИИ «Восход» с 2022 года — тогда же зарубежные удостоверяющие центры начали отзывать сертификаты у попавших под санкции российских организаций. Сейчас НУЦ бесплатно выдаёт сертификаты типов DV и OV через «Госуслуги» — в версиях RSA и ГОСТ. По данным сервиса проверки Precert.ru, сейчас действует 14 100 выданных НУЦ сертификатов.

Опрошенные «Коммерсантом» эксперты отмечают, что российские сертификаты позволят разработчикам продолжать выпускать и распространять ПО в стране, даже если у них отозваны западные сертификаты. Но полноценной заменой для глобального рынка они не станут: зарубежные операционные системы не включают российские корневые сертификаты в списки доверия, поэтому для иностранных пользователей такое ПО будет выглядеть подписанным «неизвестным издателем».


Ранее Код.ру рассказывал, как из-за перехода банков на сертификаты НУЦ у части пользователей переставали открываться сайты Сбербанка, ВТБ и других банков в иностранных браузерах, а также писал, что делать, если российский сайт вообще не открывается из-за отозванного сертификата.