Минцифры прописало правила работы десяти типов сертификатов безопасности для сайтов

Минцифры опубликовало для общественного обсуждения проект приказа, который впервые детально описывает работу системы сертификатов безопасности Национального удостоверяющего центра (НУЦ), — она заработает с 1 марта 2027 года, пишет «Коммерсантъ».
Документ вводит классификацию из десяти видов сертификатов. К уже выдаваемым инструментам подтверждения подлинности сайтов — DV и OV — добавляются сертификаты для подписи программного кода корпоративных систем. Также подробнее прописаны требования к корневым и промежуточным сертификатам, которые тоже выпускает НУЦ, — для каждого типа определён строгий набор обязательных полей. Приказ вступит в силу одновременно с профильным законом №210-ФЗ о применении сертификатов НУЦ.
В министерстве изданию пояснили: «для бизнеса и владельцев сайтов принципиальных изменений не произойдёт». Документ лишь закрепляет уже действующий порядок подачи заявления, идентификации заявителя и проверки документов.
Технически сохраняется разделение на два криптографических подхода. Сертификаты RSA по-прежнему публично фиксируются в глобальных CT-логах (Certificate Transparency — механизме публичной прозрачности выпуска сертификатов), что обеспечивает их совместимость с зарубежными браузерами. Для сертификатов на основе российского алгоритма ГОСТ такого требования нет — они рассчитаны на работу в российском криптоконтуре, зато для них впервые вводится обязательная привязка к конкретным классам средств криптографической защиты информации (СКЗИ), определяющим уровень шифрования.
НУЦ работает на базе НИИ «Восход» с 2022 года — тогда же зарубежные удостоверяющие центры начали отзывать сертификаты у попавших под санкции российских организаций. Сейчас НУЦ бесплатно выдаёт сертификаты типов DV и OV через «Госуслуги» — в версиях RSA и ГОСТ. По данным сервиса проверки Precert.ru, сейчас действует 14 100 выданных НУЦ сертификатов.
Опрошенные «Коммерсантом» эксперты отмечают, что российские сертификаты позволят разработчикам продолжать выпускать и распространять ПО в стране, даже если у них отозваны западные сертификаты. Но полноценной заменой для глобального рынка они не станут: зарубежные операционные системы не включают российские корневые сертификаты в списки доверия, поэтому для иностранных пользователей такое ПО будет выглядеть подписанным «неизвестным издателем».
Ранее Код.ру рассказывал, как из-за перехода банков на сертификаты НУЦ у части пользователей переставали открываться сайты Сбербанка, ВТБ и других банков в иностранных браузерах, а также писал, что делать, если российский сайт вообще не открывается из-за отозванного сертификата.