Минцифры введет новые случаи отзыва сертификатов доменов
Проект разработан во исполнение Федерального закона от 26 июня 2026 г. № 210-ФЗ "О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты РФ".
Согласно части 7 статьи 14.1 Федерального закона "Об электронной подписи", которая вступит в силу с 1 марта 2027 г., сертификат безопасности национального удостоверяющего центра прекращает действие по истечении срока на основании заявления владельца или по соглашению с удостоверяющим центром. Проект дополняет этот перечень четырьмя новыми основаниями:
- вступление в силу решения суда, которым установлено, что сертификат НУЦ содержит недостоверную информацию;
- прекращение деятельности национального удостоверяющего центра без перехода его функций другим лицам;
- установление факта, что владелец сертификата не владеет ключом идентификации, соответствующим ключу аутентификации, указанному в таком сертификате;
- выявление, что содержащийся в сертификате ключ аутентификации уже содержится в ином ранее созданном сертификате безопасности национального удостоверяющего центра.
Автор Telegram-канала "Об ЭП и УЦ" ("Об электронной подписи и удостоверяющих центрах") Евгений Лахаткин отметил в комментарии для портала ComNews, что предложенные случаи прекращения действия сертификатов безопасности новыми не являются: "Они полностью аналогичны трем случаям части 6.1 статьи 14 для аннулирования сертификатов ключей проверки электронной подписи, а такое одному пункту из части 6 той же статьи для прекращения деятельности УЦ без перехода функций другим лицам. Для сертификатов безопасности не существует понятий "прекращение действия" и "аннулирование сертификата", для них существует только прекращение действия. Почему данные пункты нельзя было включить сразу в часть 7 статьи 14.1 63-ФЗ, принятой в рамках 210-ФЗ, не очень понятно".
В сводном отчете о проведении оценки регулирующего воздействия (ОРВ) проекта нормативного правового акта отмечается, что проект направлен на предотвращение вреда и минимизацию рисков при использовании сертификатов безопасности, а также на защиту конституционных прав граждан, безопасности государства и стабильности работы государственных информационных систем. При этом новые обязательные требования для субъектов регулирования не устанавливаются, затраты на соблюдение положений проекта не предусматриваются, а на бюджеты бюджетной системы РФ он влияния не окажет.
Представитель пресс-службы Министерства цифрового развития, связи и массовых коммуникаций РФ (Минцифры) сообщил корреспонденту ComNews, что НУЦ, как и любой другой удостоверяющий центр, действует при получении достоверной информации о наличии соответствующих оснований для отзыва сертификата: "Такие случаи крайне редки и не предполагают регулярных или значимых затрат со стороны бизнеса. В случаях указания недостоверных сведений в сертификате или утраты приватного ключа ответственность лежит на стороне владельца сертификата. Соответственно, в таком случае удостоверяющий центр не может знать о необходимости отзыва сертификата заранее и уведомлять владельца. Повторный выпуск сертификата с уже использованным ключом аутентификации не допускается. Если такая техническая ошибка возникнет, НУЦ заранее уведомит владельца о факте предстоящего отзыва. Подобных случаев на практике не происходило".
Без суда и следствия
Евгений Лахаткин добавил, что новые правила не приведут к дополнительным издержкам или административной нагрузке: "Судебной практики по электронной подписи в части аннулирования сертификатов очень мало, по сертификатам безопасности ее вообще нет и не факт, что появится. Прекращение деятельности НУЦ представить сложно. Появление одинакового ключа аутентификации в сертификатах должно блокировать средства НУЦ, прямой запрет прописан в части 3 статьи 13.1. Компрометация ключа, когда владелец сертификата на владеет ключом идентификации на практике более вероятна, но это обычная процедура отзыва сертификата для любого УЦ".
"Положение о ГИС НУЦ еще не утверждено. Полагаю, что способы информирования владельцев сертификатов безопасности должны быть прописаны в нем", - подытожил автор Telegram-канала "Об ЭП и УЦ".
Советник генерального директора - начальник удостоверяющего центра ООО "Газинформсервис" Сергей Кирюшкин отметил, что проект постановления правительства дополняет причины прекращения действия сертификата безопасности вполне очевидными условиями: "Без них эксплуатация сертификатов безопасности не была бы возможна. Поэтому не стоит причины, вводимые проектом постановления правительства, рассматривать в отрыве от положений части 7 статьи 14.1. Это все работает в совокупности, обеспечивая в целом все условия, при которых сертификат должен быть отозван, и никаких издержек, которые можно считать основными или дополнительными, не влечет".
Старший партнер ООО "ГК Энсайн" Алексей Постригайло отметил, что судебную ошибку или технический сбой при проверке ключа полностью исключить нельзя: "Для ИТ-службы последствия в обоих случаях будут похожими. Сертификат перестает действовать, и нужно быстро понять, какие системы от него зависят. Самые неприятные ситуации возникают, когда эту зависимость начинают выяснять уже во время инцидента. Тогда время уходит на поиск ответственного и восстановление работы".
Бывают нюансы
Председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров рассказал, что он периодически видит зависшие сертификаты, когда юридическое лицо уже прекратило существование в прежней форме, а его цифровая подпись де-факто все еще маячит в обороте. "Особенно это касается случаев реорганизации. Старая норма была элегантной в простоте, но не покрывала множество серых зон. Новые основания, на мой взгляд, точно соответствуют потребностям бизнеса, который работает в белую", - считает Игорь Бедеров.
Проджект-менеджер ООО "МД Аудит" (MD Audit, входит в ГК Softline) Кирилл Левкин поведал, что в практике информационной безопасности встречаются ситуации, когда сертификат формально продолжает действовать, хотя уже появились основания сомневаться в корректности связанных с ним данных или ключевой пары: "Проблема здесь не столько в массовом отзыве сертификатов, сколько в наличии понятного и однозначного механизма, который позволяет быстро прекратить их действие при выявлении объективного нарушения. Предлагаемые основания в целом соответствуют этой задаче. Судебное установление недостоверности сведений закрывает наиболее очевидный сценарий. Прекращение деятельности НУЦ без правопреемника также логично: сертификаты не должны продолжать существовать в инфраструктуре доверия, если некому обеспечивать их актуальность. Проверка соответствия ключей идентификации и аутентификации позволяет выявлять ситуации, когда владелец фактически не контролирует соответствующий ключ".
Архитектор по информационной безопасности ООО "Гетмобит" (Getmobit) Султан Салгапаров рассказал, какие меры стоит предпринять для минимизации возможных рисков и обеспечения непрерывности работы сервисов в связи с новыми правилами: "Действенной мерой в существующей модели сертификатов является сокращение их жизненного цикла. Мировые тренды на ежемесячный (или даже ежедневный) перевыпуск конечных сертификатов позволяют поддерживать их актуальность без всяких отозванных списков. Таким образом, смена корневых сертификатов никак не влияет на промежуточные и конечные сертификаты, которые планово и контролируемо можно отозвать в течение 24 часов".
Эксперт "Контур.Эгиды" и ООО "Атом Безопасность" (Staffcop) Ольга Попова сказала, что для снижения рисков и поддержания непрерывности сервисов стоит реализовать комплекс мер: "Технические меры - внедрение автоматизированных проверок сертификатов на соответствие требованиям, включая выявление дублирования ключей и контроль корректности данных; интеграция с механизмами проверки статуса сертификатов. Процессуальные меры - утверждение регламентов по перевыпуску сертификатов и аварийному восстановлению ключей, проведение регулярной инвентаризации действующих сертификатов с фиксацией их назначения и критичности для бизнес‑процессов. Правовые меры - закрепление в договорных документах условий, регулирующих порядок действий при отзыве сертификата (в том числе по новым основаниям), включая сроки уведомления контрагентов, порядок предоставления нового сертификата и распределение связанных рисков".
Национальный удостоверяющий центр (НУЦ) был создан на базе подведомственного Минцифры НИИ "Восход" еще в 2022 г. во исполнение поручения президента России Владимира Путина. Его главная задача - выпуск российских TLS/SSL-сертификатов для сайтов и информационных систем. Эти сертификаты - альтернатива иностранным, которые массово отзываются у российских компаний с начала лета 2026 г. Получить сертификат можно бесплатно через портал "Госуслуг".
Правовой статус НУЦ закреплен в 2026 г. Функционировал центр на основе временных решений, но его деятельность была окончательно узаконена с принятием пакета поправок в 2026 г.:
- Закон, который вводит понятие НУЦ, регламентирует создание, выдачу и прекращение действия сертификатов безопасности, а также определяет их использование для аутентификации сайтов и подтверждения происхождения российского ПО.
- Закон определяет, что создание и выдача сертификатов происходит оператором ГИС НУЦ (государственной информационной системы) на безвозмездной основе для госорганов и определенных организаций.