Минцифры подготовило проект правил, которые должны закрепить порядок выдачи российских сертификатов для подписи программного кода. Документ описывает работу сертификатов Национального удостоверяющего центра для сайтов, программ и корпоративных информационных систем. Предполагается, что новые нормы помогут российским разработчикам сохранить возможность подтверждать происхождение своего ПО даже в случае дальнейшего отзыва сертификатов со стороны зарубежных удостоверяющих центров.
Проект предусматривает несколько типов сертификатов, отличающихся сферой применения и используемыми криптографическими алгоритмами. В частности, предусмотрены варианты на основе российских алгоритмов ГОСТ и международного RSA. Для сертификатов подписи программного кода будут указываться сведения о владельце программы, назначение ключа, срок его действия и другие технические параметры, необходимые для подтверждения подлинности программного продукта.
Для сертификатов, использующих российскую криптографию, дополнительно планируется указывать название средства электронной подписи разработчика. Отдельная категория сертификатов предназначена для корпоративных систем и должна применяться для защиты внутренней инфраструктуры организаций. Если проект будет утвержден в действующей редакции, новые правила вступят в силу 1 марта 2027 года.
До настоящего времени Национальный удостоверяющий центр в основном выпускал сертификаты для сайтов и веб-сервисов. После принятия новых правил его возможности распространятся и на программное обеспечение. В установочные файлы можно будет добавлять электронную подпись, благодаря которой операционная система сможет определить издателя программы и предупредить пользователя, если приложение поступило от неизвестного разработчика.
Развитие российской системы подписи кода ускорилось после того, как зарубежные удостоверяющие центры начали отзывать сертификаты у российских организаций. Одним из заметных случаев стали действия японского GlobalSign летом 2026 года. На этом фоне вопрос независимой инфраструктуры для подтверждения подлинности программ стал рассматриваться как важный элемент защиты отечественного программного обеспечения.
При этом российские сертификаты, вероятнее всего, будут полноценно работать прежде всего внутри страны. Крупнейшие зарубежные платформы и операционные системы, включая решения Microsoft, Apple и Google, по умолчанию не доверяют сертификатам Национального удостоверяющего центра. Поэтому наличие российской подписи само по себе не позволит разработчику распространять программу через зарубежные магазины приложений, если их правила требуют сертификатов признанных ими центров.
Новый механизм также может потребовать от разработчиков дополнительных расходов. Для работы с сертификатами необходимо обеспечить защищенное хранение ключей, использование совместимых криптографических средств, автоматическую подпись программных сборок и своевременную замену сертификатов. Для крупных компаний и поставщиков критически важного ПО такие требования могут стать стандартной частью инфраструктуры, тогда как для небольших разработчиков они способны оказаться дополнительной нагрузкой.
Параллельно российские ИТ-компании развивают собственную отраслевую инфраструктуру подписи программного кода. В создании соответствующего удостоверяющего центра участвуют крупные отечественные разработчики программного обеспечения и средств информационной безопасности. Таким образом, в России постепенно формируется независимая система, которая должна снизить зависимость разработчиков от зарубежных поставщиков сертификатов и обеспечить возможность подтверждения подлинности отечественного ПО.