«Планка кибербезопасности повышается»: ФСБ ужесточает требования к удостоверяющим центрам

3 августа, 2026, 09:30

ФСБ планирует ввести новые требования для удостоверяющих центров, работающих с электронной подписью: доверенные лица УЦ ФНС будут обязаны использовать информационные системы, аттестованные по приказу ФСТЭК № 117. Одновременно предыдущие нормативные акты в сфере УЦ становятся бессрочными. Эксперты прогнозируют консолидацию рынка: небольшие игроки могут не выдержать затрат на аттестацию, а крупные компании укрепят позиции.

Федеральная служба безопасности (ФСБ) России планирует ввести новое требование для удостоверяющих центров (УЦ), работающих с электронной подписью (ЭП). Доверенные лица УЦ Федеральной налоговой службы (ФНС) будут обязаны использовать информационные системы, аттестованные по новым требованиям ФСТЭК (приказ № 117). В ФСБ также планируют закрепить уже действующие требования к УЦ и электронным подписям: ранее действовавшие приказы становятся бессрочными. Это следует из проекта приказа, опубликованного на Федеральном портале проектов нормативных правовых актов 30 июля.

Проектом вносится новый пункт в приказ № 171. Он обязывает доверенных лиц УЦ ФНС применять информационные системы, аттестованные на соответствие требованиям ФСТЭК от 11 апреля 2025 года — речь идёт о приказе № 117.

Эта поправка может сказаться на ситуации на рынке. «Это повышает планку кибербезопасности: речь идёт уже не просто о соблюдении процедур, а о подтверждённой защищённости всей ИТ-среды, где обрабатываются ключи и операции ЭП», — отмечает в комментарии SecPost проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин.

Продолжение ниже

Требование усилит контроль над цепочкой доверия — от генерации и хранения ключей до их использования. Эксперт прогнозирует, что рынок УЦ и связанных сервисов «будет консолидироваться».

«Участникам придётся инвестировать в соответствие новым требованиям, проходить аттестацию и поддерживать высокий уровень защищённости. Для небольших игроков это может стать барьером, тогда как крупные организации, обладающие ресурсами и экспертизой, укрепят позиции», — считает Лёвкин.

Старший партнёр IT-интегратора «Энсайн» Алексей Постригайло считает, что не стоит ожидать, что «всё ограничится новыми документами». Приказ ФСТЭК № 117 действует с 1 марта 2026 года и требует подтверждать достаточность защиты до запуска государственной информационной системы, отмечает эксперт. Ожидать сильной перестройки не стоит, но у действующих доверенных лиц появятся дополнительные работы по обследованию и обновлению систем. «Новым участникам потребуется больше времени и денег на вход, — считает эксперт. — Одних лицензий здесь мало».

«Нужна инфраструктура, которую можно показать проверяющим без спешной переделки перед аттестацией. В результате часть игроков отложит выход на рынок, а позиции уже подготовленных компаний станут крепче. Обычный бизнес почувствует изменения только в случае задержек с выпуском электронной подписи или сбоев при переходе на новые требования», — считает Постригайло.

Помимо этого, согласно поправкам, вносимым приказом, предыдущие нормативные акты в сфере УЦ, такие как приказы ФСБ № 554, № 556, № 154 и № 171, становятся бессрочными. Ранее они имели «срок годности» до 1 января 2027 и 2028 года. По мнению Лёвкина, это фактически означает переход к устойчивой, долгосрочной модели регулирования.

«Это сигнал рынку о том, что государство завершило этап экспериментов и согласования подходов в сфере электронной подписи и теперь фиксирует базовые правила как постоянные. Для бизнеса это снижает регуляторную неопределённость: компании могут выстраивать процессы, ИТ-архитектуру и инвестиции в инфраструктуру ЭП, понимая, что требования не будут радикально меняться в краткосрочной перспективе», — считает эксперт.