Сертификаты безопасности Минцифры: в чем суть, зачем нужны и как с ними работать

Разбираемся с техническими изменениями в рунете

Сертификаты безопасности Госуслуги: как поставить

С лета 2026 года зарубежные браузеры ограничили доступ к сайтам российских банков, крупных компаний и государственных сервисов. Теперь при попытке открыть ресурс появляется уведомление о незащищенном соединении. Причина связана с переходом отечественных сайтов на сертификаты безопасности Минцифры. Что это значит для обычных пользователей, как работать с сертификатами и вернуть доступ к ресурсам — разбираемся в статье.

В чем суть сертификатов безопасности и что в них поменялось

Сертификат безопасности — это электронный документ, который подтверждает подлинность сайта и создает зашифрованный канал связи между ресурсом и устройством пользователя. Так он помогает защитить личные данные (логины, пароли, банковские реквизиты) от утечки и злоумышленников.

Наличие сертификата безопасности проверяет браузер. Если он видит документ, помечает сайт как надежный и защищенный.

Скриншот адресной строки браузера
Значок закрытого замка в адресной строке говорит о том, что браузер увидел и распознал сертификат безопасности

Если же браузер не находит и не распознает сертификат, ресурс считается потенциально опасным ― доступ к нему ограничивается. При попытке зайти на такой сайт пользователи видят уведомление о незащищенном соединении.

Скриншот сообщения браузера о небезопасном соединении
Браузер предупреждает, что вход на сайт сопряжен с рисками безопасности

Сертификаты безопасности выдают специальные удостоверяющие центры (УЦ). Раньше российские компании получали их у зарубежных УЦ, но с 2022 года заявителям из РФ начали отказывать в выдаче или продлении сертификатов из-за санкционных ограничений, а ранее выданные документы стали отзывать. Для урегулирования ситуации при Минцифры создали национальный удостоверяющий центр (НУЦ) с отечественными аналогами зарубежных сертификатов. Компании начали переходить на них ― одним из первых это сделал Сбер.

Летом 2026 года началась вторая волна ограничений и переходов на российские сертификаты. В зарубежных браузерах (Safari, Google Chrome) перестали открываться сайты ВТБ, Альфа-Банка, Уралсиба, Россельхозбанка, ПСБ. В список на возможный отзыв попали Роснефть, Газпромбанк, Алроса, ВЭБ.РФ и многие другие компании.

Как работают сертификаты безопасности

Владельцы сайтов устанавливают сертификаты на свои ресурсы, а браузеры пользователей проверяют их через цепочку доверия: сначала считывается сертификат самого сайта (TLS), затем выпускающий (промежуточный) сертификат, а потом ― корневой.

Выпускающий и корневой сертификаты нужны для выстраивания цепочки доверия. Российский выпускающий сертификат называется Russian Trusted Sub CA — он работает как промежуточное звено между сайтом и корневым сертификатом. Корневой сертификат (в РФ — Russian Trusted Root CA) лежит в основе цепочки доверия: браузер обращается к нему, чтобы понять, можно ли доверять удостоверяющему центру.

Зарубежные УЦ обычно по умолчанию входят в список доверенных, поэтому иностранные браузеры (Safari, Google Chrome, Mozilla Firefox, Opera) и операционные системы автоматически распознают их сертификаты, а пользователям не нужно ничего устанавливать вручную. Но российский НУЦ не считается доверенным. Из-за этого браузеры и ОС не могут распознать его сертификаты и предупреждают о незащищенном соединении. Чтобы исправить ситуацию, пользователям требуется самостоятельно установить сертификаты Минцифры на свои устройства или пользоваться российскими браузерами с поддержкой отечественных сертификатов (Яндекс Браузер, Атом).

Чаще всего сертификаты нужны для доступа к сайтам банков и государственных органов, порталам вроде Госуслуг, а также к площадкам госзакупок и тендеров. Но есть вероятность, что в будущем на отечественные сертификаты перейдут многие другие ресурсы — интернет-магазины, онлайн-сервисы. В частности, в 2023 году сайты DNS, «ВкусВилла» и «Афиши» уже начали запрашивать их для оплаты заказов. Компании просят пользователей установить сертификаты или заходить на их сайты с российского браузера.

Установка сертификатов безопасности: инструкции

Рассмотрим порядок установки для разных операционных систем.

Как установить сертификаты безопасности на Windows

1. На странице Госуслуг выбрать сертификаты для Windows («Как установить сертификаты» → «Windows»).

Установка сертификатов Минцифры на Виндовс

Кроме этого пути можно зайти через чат-бот на Госуслугах, он будет примерно таким же.

Вход через бота на Госуслугах

2. Скачать корневой сертификат по ссылке с Госуслуг.

Как скачать корневой сертификат

3. Перейти в «Загрузки» → Russian Trusted Root CA.cer → «Открыть». Выбрать «Установить сертификат».

Как установить корневой сертификат

4. В окне «Мастер импорта сертификатов» выбрать «Текущий пользователь» → «Далее».

Выбор текущего пользователя

5. Выбрать «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → «OK» → «Далее».

Выбор хранилища для сертификатов

6. В окне «Завершение мастера импорта сертификатов» нажать «Готово» → «Ок». Если появится окно «Предупреждение системы безопасности», нажать «Да».

Финальный шаг установки корневого сертификата

Дальше почти по той же схеме необходимо установить два выпускающих сертификата

  • Скачать первый выпускающий сертификат по ссылке со страницы Госуслуг.
  • Перейти в «Загрузки» → Russian Trusted Sub CA.cer → «Открыть».
  • Выбрать «Установить сертификат».
  • В окне «Мастер импорта сертификатов» выбрать «Текущий пользователь» → «Далее» → «Автоматически выбрать хранилище на основе типа сертификата» → «Далее».
  • В окне «Завершение мастера импорта сертификатов» нажать «Готово».
  • Скачать второй выпускающий сертификат (Russian Trusted Sub CA 2024.cer) со страницы Госуслуг и повторить те же шаги для его установки.

В конце нужно очистить кэш браузера для корректной работы.

Как установить сертификаты безопасности на Android

Госуслуги выпустили отдельные инструкции для установки сертификатов на разные бренды устройств.

Xiaomi, Realme:

  • Скачать корневой сертификат Russian Trusted Root CA.cer со страницы Госуслуг («Как установить сертификаты» → «Android»). Перейти в «Настройки», в поиске ввести «Сертификат». Выбрать «Установка сертификатов» или «Установить сертификаты из памяти».

Если в настройках нет таких опций, перейти в «Загрузки» и открыть скачанный сертификат. Ввести пароль или графический ключ и указать название скачанного файла — Russian Trusted Root CA. Появится уведомление, что сертификат установлен.

  • Выбрать «Сертификат центра сертификации». Появится предупреждение «Конфиденциальность ваших данных будет нарушена». Нажать «Всё равно установить» и ввести пароль или графический ключ от устройства.
  • В открывшемся списке загруженных файлов выбрать Russian Trusted Root CA. После установки появится уведомление «Сертификат ЦС установлен».
  • Скачать два выпускающих сертификата (Russian Trusted Sub CA и Russian Trusted Sub CA 2024) со страницы Госуслуг. Повторить шаги по установке для каждого из них.
  • Очистить кэш браузера.

Samsung:

  • Скачать корневой сертификат Russian Trusted Root CA.cer со страницы Госуслуг («Как установить сертификаты» → «Android»). Перейти в «Настройки», в поиске ввести «Сертификат». Выбрать «Сертификат CA».
  • На вкладке «Установить из хранилища» выбрать «Сертификат CA».
  • Появится предупреждение «Ваша конфиденциальность под угрозой» — нажать «Установить в любом случае».
  • Ввести пароль или графический ключ от устройства. В открывшемся файловом менеджере выбрать Russian Trusted Root CA. Нажать «Готово». После установки появится уведомление «Сертификат ЦС установлен».
  • Скачать два выпускающих сертификата (Russian Trusted Sub CA и Russian Trusted Sub CA 2024) со страницы Госуслуг. Повторить шаги по установке для каждого из них.
  • Очистить кэш браузера.

Huawei, Honor, Tecno и другие:

  • Скачать корневой сертификат Russian Trusted Root CA.cer со страницы Госуслуг («Как установить сертификаты» → «Android»). Перейти в «Настройки», в поиске ввести «Сертификат». Выбрать «Установить с карты памяти» или «Установка сертификатов».
  • Выбрать «Сертификат центра сертификации».
  • Появится предупреждение «Ваши данные будут доступны посторонним лицам» — нажать «Всё равно установить».
  • Если система запросит название сертификата, указать Russian Trusted Root CA. Ввести пароль или графический ключ от устройства. В списке недавних файлов выбрать Russian Trusted Root CA. После установки появится уведомление «Сертификат ЦС установлен».
  • Скачать два выпускающих сертификата: (Russian Trusted Sub CA и Russian Trusted Sub CA 2024) со страницы Госуслуг. Повторить шаги по установке для каждого из них.
  • Очистить кэш браузера.

Как установить сертификаты безопасности на iOS

1. Открыть страницу Госуслуг через Safari или Яндекс Браузер. При использовании приложения Госуслуг выйти из него на смартфоне.

2. Скачать профиль для Apple iOS со страницы Госуслуг («Как установить сертификаты» → «iOS») и нажать «Разрешить». Появится сообщение о скачивании файла. Если вместо сообщения появилось окно с набором текстовых символов, страница открыта в приложении Госуслуг. Нужно его закрыть и повторить загрузку через браузер.

Скриншоты с процессом загрузки сертификатов безопасности на айфон
При клике на ссылку с файлом появится запрос на его загрузку. Нужно нажать на «Разрешить»

3. Установить профиль сразу после загрузки, иначе он автоматически удалится. Для этого:

  • В окне «Установка профиля» нажать «Установить».
  • Ввести код-пароль для разблокировки устройства.
  • В окне «Предупреждение» нажать «Установить».
  • В окне «Установка профиля» выбрать «Установить».
  • В окне «Профиль установлен» нажать на галочку в правом верхнем углу.

4. После установки включить доверие сертификатам НУЦ Минцифры. Перейти в «Настройки» → «Основные» → «Об этом устройстве» → «Доверие сертификатам». Включить доверие сертификату Russian Trusted Root CA, передвинув ползунок вправо. В оповещении «Корневой сертификат» нажать «Дальше».

Скриншот включения доверия сертификатам на айфоне
Доверие сертификатам включается через основные настройки айфона

Очистить кэш браузера.

Как установить сертификаты безопасности на macOS

1. Скачать конфигурационный файл для macOS со страницы Госуслуг («Как установить сертификаты» → «macOS»). Перейти в «Загрузки» → Russian Trusted CA.pem → «Добавить».

Скриншот с процессом установки сертификата безопасности на macOS
После скачивания файла система попросит добавить его в связку ключей. Необходимо кликнуть на «Добавить» в правом нижнем углу

2. Войти в приложение «Связка ключей» по отпечатку пальца или паролю. Выбрать «Изменить связку ключей».

3. В приложении «Связка ключей» выбрать «Вход» и перейти на вкладку «Сертификаты». На ней должны отображаться файлы Russian Trusted Root CA и Russian Trusted Sub CA.

4. Открыть сертификат Russian Trusted Root CA и перейти на вкладку «Доверие». В пункте «Параметры использования сертификатов» выбрать «Всегда доверять». Ввести имя пользователя и пароль, затем нажать на «Обновить настройки». Повторить процедуру включения доверия для сертификата Russian Trusted Sub CA.

5. Скачать второй конфигурационный файл для macOS со страницы Госуслуг. Перейти в «Загрузки» → Russian Trusted CA 2024.pem → «Добавить» → Russian Trusted Sub CA со сроком действия до 19 июля 2029 г. Он отображается значком синего цвета без символа «+». На вкладке «Доверие» выбрать «Всегда доверять», ввести имя пользователя и пароль, нажать на «Обновить настройки».

6. Очистить кэш браузера.

Как установить сертификаты безопасности на Linux

Сначала нужно скачать корневой сертификат Russian Trusted Root CA.cer и два выпускающих сертификата (Russian Trusted Sub CA.cer и Russian Trusted Sub CA 2024.cer) со страницы Госуслуг («Как установить сертификаты» → «Linux»).

Затем требуется скопировать сертификаты в системное хранилище. Порядок различается в зависимости от системы.

Ubuntu, Debian, Linux Mint, Astra Linux:

  • Скопировать корневой сертификат в системное хранилище через команду:
    sudo cp Russian_Trusted_Root_CA.cer /usr/local/share/ca-certificates/Russian_Trusted_Root_CA.crt.
  • Скопировать первый подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA.cer /usr/local/share/ca-certificates/Russian_Trusted_Sub_CA.crt.
  • Скопировать второй подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA_2024.cer /usr/local/share/ca-certificates/Russian_Trusted_Sub_CA_2024.crt.
  • Обновить хранилище сертификатов. Для обновления нужно ввести пароль суперпользователя. Требуется команда: sudo update-ca-certificates.

Fedora, RHEL, RED OS, Rocky Linux, AlmaLinux:

  • Скопировать корневой сертификат в системное хранилище. Для перемещения ввести пароль суперпользователя. Нужна команда:
    sudo cp Russian_Trusted_Root_CA.cer /usr/share/pki/ca-trust-source/anchors/Russian_Trusted_Root_CA.crt.
  • Скопировать первый подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA.cer /usr/share/pki/ca-trust-source/anchors/Russian_Trusted_Sub_CA.crt.
  • Скопировать второй подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA_2024.cer /usr/share/pki/ca-trust-source/anchors/Russian_Trusted_Sub_CA_2024.crt.
  • Обновить хранилище сертификатов через команду: sudo update-ca-certificates.

openSUSE, SUSE Linux Enterprise:

  • Скопировать корневой сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Root_CA.cer /etc/pki/trust/anchors/Russian_Trusted_Root_CA.crt.
  • Скопировать первый подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA.cer /etc/pki/trust/anchors/Russian_Trusted_Sub_CA.crt.
  • Скопировать второй подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA_2024.cer /etc/pki/trust/anchors/Russian_Trusted_Sub_CA_2024.crt.
  • Обновить хранилище сертификатов через команду: sudo update-ca-certificates.

Arch Linux, Manjaro:

  • Скопировать корневой сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Root_CA.cer /etc/ca-certificates/trust-source/anchors/Russian_Trusted_Root_CA.crt.
  • Скопировать первый подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA.cer /etc/ca-certificates/trust-source/anchors/Russian_Trusted_Sub_CA.crt.
  • Скопировать второй подчинённый сертификат в системное хранилище через команду: sudo cp Russian_Trusted_Sub_CA_2024.cer /etc/ca-certificates/trust-source/anchors/Russian_Trusted_Sub_CA_2024.crt.
  • Обновить хранилище сертификатов через команду: sudo update-ca-trust extract.

После установки нужно очистить кэш браузера. В некоторых браузерах есть свое хранилище доверенных сертификатов. Если после установки сертификатов остается предупреждение о небезопасном доступе, необходимо добавить корневой и выпускающие сертификаты в хранилище браузера.

Часто задаваемые вопросы

  • Сертификаты Минцифры — это безопасно?

    Сами по себе сертификаты Минцифры — это официальные цифровые инструменты, предложенные государством. Они не относятся к ПО, не имеют автоматического доступа к трафику, логинам, паролям, банковским реквизитам, перепискам и другим личным данным пользователей, а также к файлам, камере и микрофону устройства.

    Единственный надежный источник для загрузки сертификатов — портал Госуслуг. Там предложены их актуальные версии и инструкции по установке на разные операционные системы и устройства. Не стоит скачивать сертификаты со сторонних подозрительных сайтов по ссылкам из писем или сообщений — в таком случае есть риск столкнуться с вирусами, вредоносным ПО, кражей и утечкой личных данных. Также перед загрузкой важно убедиться, что открыт именно официальный сайт Госуслуг, а не похожий на него ресурс (например, с другой буквой в URL-адресе или измененной доменной зоной).

    По мнению экспертов, опрошенных РБК, в плане безопасности и принципа работы российские сертификаты, скорее всего, идентичны зарубежным аналогам. Однако существует теоретический риск несанкционированного доступа к личным данным пользователей. Установка корневого сертификата меняет настройки безопасности операционной системы и расширяет список доверенных центров. Если такой центр скомпрометируют, пользовательские данные могут попасть к посторонним лицам, включая злоумышленников.

  • Можно ли удалить сертификаты Минцифры?

    Да. Если в сертификатах отпала необходимость, их можно удалить с устройства. Например, если человек использует российский браузер или ему больше не нужно заходить на сайты с поддержкой сертификатов НУЦ. Способ удаления зависит от операционной системы.

    Windows. Вызвать окно «Выполнить» сочетанием клавиш Win + R. Набрать certmgr.msc.

    Команда, которая поможет найти папки с сертификатами

    Найти папку «Доверенные корневые центры сертификации» → «Сертификаты». В списке найти Russian Trusted Root CA → кликнуть правой кнопкой мыши и выбрать «Удалить».

    Папка, в которой лежит корневой сертификат

    Перейти в папку «Промежуточные центры сертификации» → выбрать «Сертификаты», найти и удалить Russian Trusted Sub CA.

    Папка, в которой лежит выпускающий сертификат

    iOS: «Настройки» → «Основные» → «VPN и управление устройством» → профиль конфигурации Russian Trusted CA → «Удалить профиль».

    Скриншоты с процессом удаления сертификатов на айфоне
    На iOS сертификаты удаляются через основные настройки устройства

    Android. Зайти в раздел с сохраненными конфигурациями (например, «Сертификаты пользователя»), выбрать в списке сертификаты Минцифры и кликнуть «Удалить» / Remove.

    В macOS сертификаты можно удалить через путь «Связка ключей» → «Сертификаты». В Linux нужно перейти в системный каталог, куда были добавлены файлы сертификатов, выбрать необходимые и удалить их, а также обновить список доверенных центров.

  • Можно ли обойтись без сертификатов Минцифры?

    Сертификаты Минцифры нужны только при работе в зарубежных браузерах, которые их не распознают автоматически (Safari, Google Chrome, Opera, Mozilla Firefox, Edge). И только для сайтов, которые на них перешли. Сейчас это в основном ресурсы банков, госучреждений, госзакупок и тендеров. Для доступа ко всем остальным ресурсам сертификаты НУЦ необязательны. Но предполагается, что со временем всё больше сайтов перейдет на них, поэтому их установка станет актуальнее.

    Альтернатива ручной установке сертификатов — использование российских браузеров (Яндекс Браузер, «Атом»). В них уже установлены сертификаты Минцифры, и пользователям не нужно ничего загружать самим.

    Часто зарубежные браузеры не полностью блокируют доступ к сайту, а лишь предупреждают о небезопасном соединении. При этом у пользователей все равно остается техническая возможность пропустить это уведомление и зайти на ресурс без установки сертификатов. Но в таком случае канал связи становится незащищенным. Например, при вводе банковских реквизитов их смогут увидеть и украсть злоумышленники.

  • Что делать, если после установки сертификатов сайт всё равно выдает предупреждение?

    После установки сертификатов необходимо зайти на сайт, который ранее предупреждал о незащищенном соединении. Если ресурс открывается уже без данного уведомления — с сертификатами всё в порядке. Если же сообщение сохраняется, стоит выполнить ряд действий:

    Перезапустить браузер и очистить кэш. В разных браузерах очистка производится по-своему:

    • Google Chrome: нажать на три точки (⋮) и перейти в «Настройки» → выбрать «Конфиденциальность и безопасность» → «Удалить данные о работе в браузере» → «Кешированные данные и изображения». Подтвердить удаление.
    • Opera: нажать на иконку профиля и перейти в настройки по значку шестерёнки → открыть вкладку «Безопасность» и нажать «Очистить данные» → открыть меню «Дополнительно», отметить «Кешированные изображения и файлы». Подтвердить очистку данных.
    • Firefox: нажать на три точки (⋮) и выбрать «Настройки» → нажать «Удаление данных просмотра сети» или «Удаление данных веб-сёрфинга» → отметить «Кешированные изображения и файлы» и подтвердить удаление данных просмотра сети.
    • Safari: выбрать «История» → «Очистить историю» → «Всю историю» → «Очистить историю».

    Проверить наличие всех необходимых сертификатов. На устройстве должны быть установлены оба вида сертификатов — корневой и выпускающий (Russian Trusted Root CA и Russian Trusted Sub CA). Если какого-то из них нет, браузер не сможет выстроить цепочку доверия и дать доступ к сайту.

    Проверить дату и время на устройстве. Если они указаны неверно, при проверке сертификатов могут возникать ошибки.

    Проверить доверие на iOS / macOS. На устройствах этих операционных систем в настройках должна быть активирована опция «Доверие / Доверие сертификатам».

    Убедиться в надежности источника загрузки. Сертификаты должны быть загружены с официального портала Госуслуг.

    Проверить работу ресурса в другом браузере. В отдельных браузерах (Firefox, Opera) после установки сертификатов могут возникать ошибки. Если в них сайт не открывается, стоит попробовать запустить ресурс через другой браузер, в частности, Яндекс Браузер или «Атом».

    Также при проблемах можно обратиться в службу поддержки Госуслуг.

«Честно» — рассылка о том, что волнует и бесит

Искренние письма о работе и жизни, эксклюзивные кейсы и интервью с экспертами диджитала.

Наш юрист будет ругаться, если вы не примете :(
Нажимая «Подписаться», я принимаю Правила использования и подтверждаю, что ознакомлен с Политикой обработки персональных данных.
🔥 Готовьтесь к Чёрной пятнице заранее ООО «Юнисендер СМАРТ», ИНН 9731091240, erid: 2VSb5xSq8CS