Ad
События

Российские сертификаты смогут отключать из-за неверных данных и повторных ключей — Минцифры подготовило новые правила НУЦ

Маша Даровская
By Маша Даровская , IT-редактор и автор
Российские сертификаты смогут отключать из-за неверных данных и повторных ключей — Минцифры подготовило новые правила НУЦ
Обложка © Anonhaven

Минцифры предложило установить дополнительные основания для досрочного прекращения сертификатов безопасности Национального удостоверяющего центра. Сертификат сможет потерять силу из-за недостоверных сведений, проблем с владением криптографическим ключом, повторного ключа аутентификации или прекращения работы самого НУЦ без передачи его функций.

Проект постановления правительства опубликован на федеральном портале нормативных актов под номером 170134. На 11 августа 2026 года документ находится на этапе публичного обсуждения с высокой степенью регулирующего воздействия и проходит независимую антикоррупционную экспертизу. Последнее изменение карточки проекта датировано 10 августа.

Правила планируется применять с 1 марта 2027 года. Эта дата выбрана не случайно: в тот же день вступит в силу статья 6 Федерального закона № 210-ФЗ от 26 июня 2026 года, которая добавляет в закон № 63-ФЗ «Об электронной подписи» полноценное регулирование Национального удостоверяющего центра и его сертификатов безопасности.

Будущая статья 14.1 закона «Об электронной подписи» уже определяет базовые причины прекращения сертификата НУЦ.

Сертификат перестаёт действовать после окончания срока, по заявлению его владельца и в случаях, предусмотренных соглашением между НУЦ и заявителем. Четвёртый пункт позволяет правительству установить дополнительные основания по согласованию с федеральным органом в области безопасности. Именно эту норму и конкретизирует новый проект Минцифры.

Проект предлагает добавить четыре ситуации.

  1. Вступило в силу решение суда, установившее недостоверность информации в сертификате.

  2. Выяснилось, что владелец не располагает ключом идентификации, соответствующим ключу аутентификации из сертификата.

  3. Ключ аутентификации уже присутствует в другом сертификате безопасности.

  4. Национальный удостоверяющий центр прекратил работу, а его функции не перешли другому субъекту. Такие основания приводятся в материалах о проекте.

В нормативной терминологии используется выражение «прекращение действия сертификата». В технических текстах ту же процедуру часто называют отзывом сертификата.

Новая редакция закона отдельно требует от НУЦ проверять уникальность ключей аутентификации.

Национальный удостоверяющий центр не должен выдавать сертификат, если указанный заявителем ключ аутентификации уже содержится в реестре. Закон запрещает включать такой ключ во второй сертификат. НУЦ также получает обязанность проверять уникальность ключей перед выдачей.

Проект постановления закрывает другую ситуацию: дублирование обнаружили уже после того, как сертификат появился. В таком случае не придётся ждать окончания срока его действия — появится отдельное основание прекратить сертификат раньше.

Это нормальная логика для инфраструктуры открытых ключей. Связь между владельцем, ключом и сертификатом должна оставаться однозначной на всём протяжении действия сертификата.

Что такое ключ идентификации

Закон № 210-ФЗ вводит два новых для российского законодательства термина — «ключ идентификации» и «ключ аутентификации».

Ключ идентификации — уникальная последовательность символов, позволяющая идентифицировать информационную систему, сайт или владельца ключа. Она должна быть известна владельцу либо уполномоченному лицу.

Ключ аутентификации — связанная с ней уникальная последовательность, предназначенная для проверки подлинности информационной системы, сайта или владельца.

По смыслу конструкции первая часть должна оставаться под контролем владельца, а вторая используется в процедуре аутентификации.

Перед выдачей сертификата НУЦ должен получить доказательство того, что заявитель действительно владеет соответствующим ключом идентификации. Если подтвердить владение не удалось, в сертификате необходимо отказать.

Проект добавляет механизм уже для выпущенного сертификата: если позднее установлено, что владелец соответствующим ключом не располагает, сертификат сможет прекратить действие.

Для большинства пользователей НУЦ знаком по российским сертификатам сайтов. Сертификаты Минцифры применяются для защищённого доступа к российским интернет-ресурсам с 2022 года. Госуслуги предлагают установить соответствующие корневой и выпускающий сертификаты на компьютер или смартфон; часть российских браузеров поддерживает их самостоятельно.

Но правовая модель, которая начнёт действовать по закону № 210-ФЗ, шире обычного HTTPS. Статья 14.1 предусматривает несколько видов сертификатов НУЦ. Среди них есть сертификаты для информационных систем и сайтов, сертификаты для подтверждения владения ими, сертификаты разработчиков программ из реестра российского ПО и сертификаты для отдельных сценариев электронного взаимодействия в корпоративных информационных системах. Для отдельных положений закона предусмотрены собственные сроки начала применения. Юридически проект касается сертификатов безопасности Национального удостоверяющего центра.

Что именно будет делать НУЦ

С 1 марта 2027 года закон закрепляет функции Национального удостоверяющего центра прямо в 63-ФЗ.

НУЦ должен создавать и выдавать сертификаты, прекращать их действие, подтверждать владение ключом идентификации, проверять уникальность ключей аутентификации и вести реестр выданных сертификатов.

В реестре должна храниться информация и о сертификатах, действие которых завершилось досрочно, включая дату и причину прекращения. Доступ к сведениям реестра предполагается предоставить любым лицам в установленном порядке, в том числе через интернет.

Работа с сертификатами должна идти через государственную информационную систему НУЦ. Закон предусматривает внутри неё две информационные системы: одну для сертификатов с российскими криптографическими алгоритмами, вторую — для сертификатов с другими криптографическими алгоритмами.

При работе HTTPS сертификат участвует в проверке подлинности ресурса и установлении защищённого соединения. Само шифрование трафика выполняется криптографическими механизмами TLS.

Проще говоря, браузеру нужно сначала определить, можно ли доверять представленному сайтом сертификату. После успешной проверки стороны устанавливают защищённое соединение и передают по нему данные.

Прекращение сертификата не означает автоматическую блокировку самого сайта. Сервер может продолжать отвечать на запросы, доменное имя остаётся зарегистрированным, а размещённые данные никуда не исчезают. Меняется доверие к сертификату, который используется при защищённом соединении.

Клиент, способный получить актуальный статус сертификата и проверить цепочку доверия, больше не должен считать прекращённый сертификат действующим. В зависимости от программы и её настроек пользователь может получить ошибку соединения или предупреждение. Поэтому администратору потребуется заменить проблемный сертификат корректным.

Будущий закон возлагает отдельные обязанности на получателя сертификата. Владелец должен обеспечивать конфиденциальность ключа идентификации и сообщать НУЦ о нарушении его конфиденциальности не позднее одного рабочего дня после получения такой информации. После окончания срока использования ключ требуется уничтожить.

Это значит, что жизненный цикл сертификата заканчивается не его выдачей. Владельцу придётся контролировать ключ, сообщать о его компрометации и учитывать статус сертификата в реестре. Администратору сайта такая модель хорошо знакома по обычной PKI: сертификат — не статичный файл, который один раз установили и забыли, а объект с собственным сроком жизни и состоянием.

Федеральный закон № 210-ФЗ президент подписал 26 июня 2026 года. Он вносит большой набор изменений в законодательство о связи, информационной безопасности и электронном взаимодействии. Официальный текст опубликован в тот же день.

Один из блоков закона посвящён НУЦ. Статья 6 меняет закон № 63-ФЗ «Об электронной подписи» и добавляет туда определения ключей, статью 13.1 о Национальном удостоверяющем центре и статью 14.1 о его сертификатах безопасности. Этот блок начинает действовать 1 марта 2027 года.

Российская инфраструктура сертификатов при этом существует и используется уже сейчас. Правительственный пилот по национальным сертификатам и российским криптографическим алгоритмам был запущен ещё в 2020 году, а сертификаты безопасности Минцифры используются с 2022-го.

Закон 2026 года переводит НУЦ в более подробно урегулированную правовую конструкцию и задаёт правила для дальнейшей работы этой системы.

Постановление правительства пока не принято.

Карточка № 170134 на федеральном портале показывает стадию публичного обсуждения и независимой антикоррупционной экспертизы. После этого проекту предстоят следующие этапы нормативной процедуры. Текст ещё может измениться.

Вопросы и ответы

Новые основания уже действуют?

Нет. На 11 августа 2026 года это проект постановления правительства. Он проходит публичное обсуждение и независимую антикоррупционную экспертизу.

Почему фигурирует дата 1 марта 2027 года?

В этот день вступает в силу статья 6 закона № 210-ФЗ, которая добавляет регулирование НУЦ в закон № 63-ФЗ «Об электронной подписи».

Какие основания уже предусмотрены законом?

Будущая статья 14.1 предусматривает окончание срока сертификата, заявление владельца, случаи из соглашения с НУЦ и дополнительные основания, которые сможет определить правительство.

Что добавляет проект Минцифры?

Четыре случая: судебное решение о недостоверности информации, отсутствие у владельца соответствующего ключа идентификации, повтор ключа аутентификации в другом сертификате и прекращение деятельности НУЦ без передачи его функций.

Это касается только сертификатов сайтов?

Нет. Будущая статья 14.1 предусматривает сертификаты для сайтов и информационных систем, разработчиков российского ПО и ряда других сценариев.

Может ли отзыв сертификата отключить домен?

Сам по себе — нет. Прекращается доверие к конкретному сертификату. Домен и сервер от этого автоматически не удаляются.

Почему нельзя повторять ключ аутентификации?

Закон требует проверять его уникальность. НУЦ должен отказать в выдаче, если такой ключ уже находится в реестре сертификатов.

Что будет, если повтор обнаружат после выдачи?

Проект предлагает сделать такую ситуацию отдельным основанием для прекращения уже существующего сертификата.

Сертификат сам шифрует данные?

Нет. Для веба он участвует в аутентификации ресурса и установлении защищённого соединения. Шифрование трафика выполняют криптографические механизмы TLS.

НУЦ появился только в 2026 году?

Нет. Российская инфраструктура сертификатов работает несколько лет, а сертификаты Минцифры используются с 2022 года. Закон № 210-ФЗ формализует и расширяет правовое регулирование НУЦ с 2027 года.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.