✍️Рубрика - "Переписка с Минцифры"
Вопросов к регулятору накопилось на целую рубрику, но данные три ответа правильнее будет разместить в рамках одного поста для прослеживания логики ответов.
Все ответы предоставлены за подписью заместителя директора Департамента развития инфраструктуры оказания госуслуг.
Начнем с самого сложного вопроса - ошибка в корневом от декабря 2025. Как она вообще была выявлена - в одной очень крупной госсистеме перестала проходить проверка действительности КЭП, ошибку нашли на сразу - проверяли сертификат пользователя, подчинённый УЦ, но проблема была именно в сертификате ГУЦ. В феврале с генерацией нового корневого ГУЦ и получением новых подчиненных УЦ и сертификатов пользователей - ошибка ушла, поэтому вдвойне забавнее читать ответ Минцифры про обеспечение технологической совместимости с компонентами информационных систем участников электронного взаимодействия и бесперебойности функционирования инфраструктуры электронного правительства.
Ответ по корневому ГУЦ от декабря 2025
Мне не известно, кто на самом деле писал ответ, пришлось поломать голову над описанной цепочкой, но анализ выявил и её некорректность:
ISO/IEC 9594-8-2008 - нет ничего про миллисекунды.
ГОСТ Р ИСО/МЭК 8824-1-2001, п. 41.3 ссылается на ИСО 8601 (формат времени)
Ветка 8824-8601, тупиковая, нужно смотреть ГОСТ Р ИСО/МЭК 8825-1 (X.690):
п. 11.7:
п. 11.7.2 → секунды обязательны
п. 11.7.3 → доли секунд (миллисекунды) допустимы, но не обязательны.
Таким образом, миллисекунды разрешены, но обязательными не являются. Конкретный пункт про них - 11.7.3 в X.690 (ГОСТ Р ИСО/МЭК 8825-1).
Следующий вопрос - подчинённые сертификаты УЦ
Ответ по подчиненным УЦ
В них нет расширения extendedKeyUsage - проверку сервисом КриптоПро не проходят. Минцифры отвечает, что EKU не является обязательным для квалифицированного сертификата в соответствии с 795 приказом ФСБ России, действительно, в самом приказе данного oid 2.5.29.37 нет, но на него есть ссылки на RFC 5280, в ответе на первый вопрос была предоставлена целая цепочка, а здесь этого не было. При этом данный oid прописан в Положении об УЦ службы ДТС интегрированной информационной системы Евразийского экономического союза.
И третий вопрос - серийные номера CRL ГУЦ.
Ответ по серийным номерам CRL ГУЦ
Являются обязательными по RFC, но снова незадача, действующими НПА в области электронной подписи требования к наличию расширения CRLNumber в создаваемых CRL не установлены. Так и существование миллисекунд в сертификатах действующими НПА не установлено, но когда нужно - поднимем целую цепочку.
Но здесь появилась надежда на исправление ситуации - соответствующие доработки ПАК ГУЦ на текущий момент реализованы и находятся на согласовании ФСБ России. По итогам согласования указанные доработки, обеспечивающие наличие CRL Number в CRL от ГУЦ, будут выведены в продуктивную среду. Не простая это задача - дорабатывать единственный ПАК и получать на него заключение.
P.S. А туда ли вообще развивалась целая отрасть, если доверия нет ни к Головному УЦ, ни к подчиненным УЦ, ни к Формату ЭП?
✍️"Об ЭП и УЦ"
🔹Фильм памяти основателя PKI-Форума Матюхина Владимира Георгиевича
🔹Стратегическая сессия "Куда и как развивается отрасль" (прим. ep_uc лучше переформулировать - а туда ли вообще развивалась целая отрасть?)
🔹Сессия 1. Актуальные вопросы национального пространства доверия - сертификаты безопасности и сертификаты подписи кода
🔹Сессия 2. Мобильная электронная подпись
Уже завтра 15 сентября приглашаем вас на вебинар компании ELMA: «От бэк-офиса к проектному конвейеру»
На вебинаре разберём реальный кейс девелоперской компании «Разум», которая выбрала подход «сначала готовое — потом уникальное» и смогла быстро масштабировать автоматизацию без длительной разработки.
Согласитесь, этот сценарий знаком многим:
Купили платформу, автоматизировали пару процессов, а дальше что?
Лицензии приобретены, первые процессы запущены, сотрудники работают в системе. Но спустя время автоматизация начинает буксовать: новые задачи копятся, ИТ-команда перегружена, бизнес ждёт результатов, а каждый следующий проект выглядит как отдельное дорогое внедрение на несколько месяцев.
А что, если мы вас скажем, что можно получить эффект от автоматизации быстрее?
На вебинаре обсудим:
🔹 как запускать готовые модули и адаптировать их под свои процессы без сложной разработки;
🔹 какие задачи бэк-офиса можно закрыть «из коробки»;
🔹 с какими сложностями столкнулась команда при внедрении, и как их удалось решить;
🔹 как перейти от базовой автоматизации к отраслевым процессам на примере тендеров и проектного конвейера в девелопменте.
Если перед вами стоит задача получить измеримый результат от автоматизации, а не просто внедрить ещё одну систему, этот вебинар будет точно полезен.
15 сентября
11:00 мск
👉🏻 Регистрация и подробная информация о спикерах по ссылке
До встречи в эфире!
✍️6 лет приказу Минцифры о формате электронной подписи
Сегодня исполняется ровно 6 лет, как был подписан приказ ещё Минкомсвязи России от 14.09.2020 № 472 "Об утверждении Формата электронной подписи, обязательного для реализации всеми средствами электронной подписи".
Он интересен тем, что за 6 лет утвержденный формат электронной подписи, который кстати является обязательным для реализации всеми средствами электронной подписи, ни разу не применялся на практике.
Предложения о корректировке объективных [прим. ОБЪЕКТНЫХ] идентификаторов для указанных атрибутов заслуживают дополнительной экспертной проработки и будут приняты во внимание в рамках проводимой работы по совершенствованию нормативного правового регулирования в сфере электронной подписи.
Все шесть лет в нём была ошибка, которая так и не исправлена. В феврале этого года появился проект, устраняющий ошибку, но он застыл на этапе Подведения итогов публичного обсуждения.
Все созданные квалифицированные и неквалифицированные электронные подписи в стране не соответствуют НПА по одной причине - ему просто нельзя соответствовать, ошибка проверки средствами ЭП будет гарантирована. Вот такой вот 🔐, ...