«Ни один из выданных не соответствует проектируемым требованиям»: Минцифры подготовило правила для сертификатов НУЦ
Минцифры опубликовало приказ о требованиях к сертификатам безопасности Национального удостоверяющего центра, который вступит в силу 1 марта 2027 года. Документ вводит 11 видов сертификатов, разделенных на группы RSA и ГОСТ, включая корневые, выпускающие, сертификаты для сайтов, ПО и корпоративные. Эксперты отмечают, что приказ не делает НУЦ единственным центром сертификации, но ужесточает требования. При этом ни один действующий сертификат НУЦ не соответствует новым нормам, и проект в текущем виде, скорее всего, не будет принят.
Минцифры России опубликовало приказ «Об утверждении требований к сертификатам безопасности национального удостоверяющего центра, порядку создания, выдачи, использования и прекращения действия таких сертификатов». Срок вступления обозначен как 1 марта 2027 года. Это следует из официального приказа.
Сертификаты Национального удостоверяющего центра (НУЦ) Минцифры — это российские цифровые TLS-сертификаты безопасности, которые обеспечивают защищенный доступ к сайтам в условиях прекращения работы иностранных удостоверяющих центров
Приказ подразумевает появление 11 видов сертификатов, которые подразделяются на две группы: с международными алгоритмами RSA и российскими ГОСТ. К видам сертификатов относятся:
- Корневые — «главные» сертификаты, которые выпускает сам НУЦ. Могут быть как в группе RSA, так и ГОСТ.
- Выпускающие/промежуточные — сертификаты, нужные для подписи остальных сертификатов. Относятся и к RSA, и к ГОСТ.
- Сертификаты для веб-сайтов — состоят из двух типов. DV — подтверждающие управление доменом, OV — подтверждающие владение организацией. Оба могут быть как RSA, так и ГОСТ.
- Сертификаты для ПО — сертификаты, позволяющие разработчикам заверять свой код. Могут быть отнесены и к RSA, и к ГОСТ.
- Корпоративные сертификаты — используемые внутри компаний для входа в корпоративные системы. Единственный вид сертификатов, работающий только на российских ГОСТ-алгоритмах.
Выпускающие же сертификаты могут подписывать только конечные сертификаты. Также для российских сертификатов было добавлено обязательное указание классов СКЗИ (уровень криптографической защиты). Помимо этого, были расписаны стандарты для полей: как они должны располагаться и выглядеть.
В документе подчеркнуто, что заявление на создание и выдачу сертификата безопасности может быть оформлено как на бумаге, так и в электронном формате, в том числе через сервис Госуслуги.
«Из проекта не следует, что НУЦ становится единственным центром сертификации для Рунета. Здесь важно не смешивать разные виды сертификатов», — отмечает руководитель проектов Центра сертификации ТЦИ Никита Новиков.
Собеседник указал, что в рамках 210-ФЗ четко устанавливается, что сертификат безопасности — это TLS-сертификат, который выпускает НУЦ. По факту, как считает эксперт, это отдельная правовая категория, которая предусмотрена статьей 14.1 Федерального закона № 63-ФЗ «Об электронной подписи».
Новиков также уточнил: «Проект документа устанавливает требования только к сертификатам безопасности, которые выпускает Национальный удостоверяющий центр, и не вводит запрета на выпуск TLS-сертификатов коммерческими центрами сертификации». Центр сертификации ТЦИ выпускает и будет продолжать выпускать TLS-сертификаты.
«Ни один из выданных НУЦом сертификатов не соответствует проектируемым требованиям», — заявил автор Telegram-канала «Об ЭП и УЦ» Евгений Лахаткин в комментарии SecPost.
Эксперт также отметил, что в текущем виде проект не будет принят. По мнению собеседника, соответствие проектируемым нормам является обязательным , поскольку в день вступления приказа в силу все действующие сертификаты должны оказаться соответствующими. Лахаткин указал, что в сертификатах безопасности предусмотрены oid, характерные для квалифицированных сертификатов.
Ранее SecPost писал о предложении Минцифры расширить перечень оснований для отзыва сертификатов безопасности НУЦ. В список вошли такие причины, как решение суда о недостоверности информации и совпадение ключа аутентификации с ранее созданным сертификатом. Изменения планируют ввести с марта 2027 года.

