При использовании браузеров, разработанных за рубежом, некоторые российские веб-сайты могут отображаться с неполадками, а система может отмечать подключение к этим ресурсам как вероятно небезопасное. Такое предупреждение появилось на официальном сайте Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации.
Эта ситуация возникла из-за того, что иностранные центры сертификации аннулировали свои SSL-сертификаты для сайтов, работающих в России. Чтобы обеспечить безопасный доступ к отечественным платформам — включая государственные порталы, онлайн-магазины, банковские сервисы, маркетплейсы и прочие интернет-ресурсы, — ведомство советует установить специальные сертификаты безопасности, выпущенные Министерством цифрового развития.
Такие сертификаты выполняют две главные задачи: они удостоверяют подлинность сайта и защищают шифрованием данные, которыми обмениваются пользователь и ресурс. Когда браузер загружает страницу, он проверяет сертификат и всю цепочку доверия вплоть до органа, который его выпустил. Если эта проверка не проходит успешно, сайт может либо не открыться вообще, либо показать предупреждение о небезопасном соединении. «Сертификаты безопасности Минцифры используются с 2022 года. По своему устройству они полностью аналогичны сертификатам, которые выдаются зарубежными центрами. Установка такого сертификата не представляет угрозы для устройства и не нарушает его нормального функционирования», — отметили в министерстве.
На портале «Госуслуги» доступны полные инструкции по размещению корневых и выпускающих сертификатов для разных операционных систем. Следуя этим рекомендациям, можно установить сертификаты как на стационарный компьютер, так и на мобильное устройство.
Комментарий:
Описанная ситуация, связанная с отзывом иностранными центрами сертификации SSL-сертификатов для ресурсов, расположенных на территории Российской Федерации, порождает ряд правовых вопросов, затрагивающих как публичное, так и частное право. Рассмотрим ключевые аспекты сложившейся ситуации.
1. Правовая природа SSL-сертификатов и их отзыва
SSL-сертификат является электронным документом, удостоверяющим подлинность веб-сайта и обеспечивающим шифрование передаваемых данных. С юридической точки зрения, это результат гражданско-правовых отношений между центром сертификации (Certificate Authority, CA) и владельцем сайта (лицензиатом). Отзыв сертификата со стороны иностранного CA представляет собой односторонний отказ от исполнения договора или приостановление его действия.
Важно подчеркнуть, что такой отзыв, как правило, осуществляется на основании внутренних политик центра сертификации, которые часто содержат оговорки о возможности прекращения обслуживания по причинам, связанным с санкционными режимами, изменением юрисдикции или рисками для репутации CA. С точки зрения международного частного права, применение таких оговорок к российским резидентам может быть оспорено, однако на практике юрисдикция иностранного CA и отсутствие двусторонних соглашений о взаимном признании сертификатов делают судебную защиту крайне затруднительной.
2. Обязанность государства по обеспечению доступа к информации
Рекомендация Министерства цифрового развития устанавливать отечественные сертификаты безопасности основана на конституционной обязанности государства обеспечивать право граждан на доступ к информации (ст. 29 Конституции РФ) и на бесперебойное получение государственных и муниципальных услуг. В условиях, когда иностранные CA отзывают сертификаты, государство обязано предложить альтернативный механизм, гарантирующий безопасность и доступность критически важных ресурсов — порталов госуслуг, банковских систем, торговых площадок.
Юридически значимо, что установка сертификатов Минцифры является рекомендацией, а не обязанностью граждан и организаций. Это означает, что отсутствие такого сертификата на устройстве пользователя не влечёт административной или иной ответственности. Вместе с тем, для юридических лиц, осуществляющих деятельность в регулируемых сферах (банки, операторы связи, государственные учреждения), может быть установлена обязанность использовать сертифицированные средства защиты информации, что косвенно может потребовать установки сертификатов Минцифры.
3. Правовой статус сертификатов Минцифры
Заявление министерства о том, что сертификаты «применяются с 2022 года» и «полностью идентичны» зарубежным аналогам, имеет юридическое значение. С точки зрения Федерального закона «Об электронной подписи» (№ 63-ФЗ) и Закона «О связи» (№ 126-ФЗ), сертификаты безопасности, выпущенные удостоверяющим центром Минцифры, являются законным средством обеспечения безопасности информационного обмена. Они подлежат признанию на территории РФ в силу аккредитации центра в национальной системе сертификации.
Однако следует отметить: сертификаты Минцифры не признаются зарубежными браузерами и операционными системами по умолчанию. Пользователю необходимо вручную установить корневой сертификат в доверенное хранилище. С правовой точки зрения, такой порядок не нарушает добровольность использования, но может создавать технические неудобства, что не является нарушением прав пользователя, если не ограничивается его доступ к информации.
4. Ответственность и риски при использовании сертификатов
Министерство прямо заявляет, что установка сертификата «не несет риска для устройства и не нарушает его обычной работы». Это заявление носит характер публичной гарантии, но не является правовой нормой. В случае, если установка сертификата приведёт к сбоям в работе программного обеспечения или утечке данных, ответственность будет определяться по общим основаниям гражданского законодательства: вред, причинённый личности или имуществу гражданина (ст. 1064 ГК РФ), подлежит возмещению, если не доказано, что вред возник вследствие непреодолимой силы или умысла потерпевшего.
При этом важно понимать: установка сертификата от стороннего центра сертификации (даже государственного) подразумевает, что пользователь доверяет этому центру проверять подлинность сайтов. Теоретически, такой центр (или злоумышленник, получивший к нему доступ) может выпускать сертификаты на любые сайты, что позволяет осуществлять перехват трафика (атака Man-in-the-Middle). Однако Минцифры, будучи федеральным органом исполнительной власти, действует в рамках законодательства, поэтому риск злоупотреблений минимизирован, но не исключён юридически.
5. Рекомендации для граждан и бизнеса
С правовой точки зрения, гражданам и организациям можно рекомендовать:
— Для доступа к государственным порталам и банковским системам — использовать сертификаты Минцифры, следуя инструкциям на «Госуслугах». Это наиболее надёжный способ обеспечить безопасное соединение с отечественными ресурсами. — Для повседневного сёрфинга по нерегулируемым сайтам — установка сертификата не является обязательной, но может повысить удобство (отсутствие предупреждений браузера). — Юридическим лицам, особенно работающим с персональными данными и государственной тайной, следует оценить необходимость включения сертификатов Минцифры в свои политики информационной безопасности, руководствуясь требованиями Федерального закона «О персональных данных» (№ 152-ФЗ) и приказами ФСТЭК.
6. Международно-правовой аспект
Отзыв сертификатов иностранными CA может быть квалифицирован как акт недружественного экономического воздействия. В ответ Российская Федерация вправе принять ответные меры, в том числе в рамках Законов «О мерах воздействия на недружественные действия» (№ 281-ФЗ) и «О безопасности критической информационной инфраструктуры» (№ 187-ФЗ). Например, может быть установлен запрет на использование иностранных сертификатов для государственных информационных систем или введён режим обязательного использования сертификатов Минцифры для всех резидентов. Пока такие меры не приняты, рекомендательный характер сохраняется.
Вывод
Ситуация с отзывом иностранных SSL-сертификатов является прямым следствием геополитических процессов, перешедших в цифровую плоскость. Юридически, рекомендация Минцифры по установке отечественных сертификатов является легитимным и обоснованным способом обеспечения прав граждан на безопасный доступ к информации, не нарушающим действующее законодательство. Пользователю следует самостоятельно оценить удобство и риски, а организациям — адаптировать политики информационной безопасности с учётом новых реалий. При этом важно помнить: ни один сертификат не даёт абсолютной защиты, а его установка — это акт доверия к центру сертификации, который в данном случае подкреплён авторитетом государства.