
Минцифры подготовило правила, по которым в России начнут выдавать национальные сертификаты для подписи программного кода. Они нужны, чтобы операционная система могла проверить, кто выпустил приложение, и заметить изменения в коде после релиза. Новая схема должна снизить зависимость разработчиков от зарубежных удостоверяющих центров.
Сертификат в этой системе работает как паспорт программы. Если подписи нет или система видит неизвестный сертификат, пользователя смогут предупредить о риске. Запуск новых правил намечен на 1 марта 2027 года.
Национальный удостоверяющий центр, который подведомственен Минцифры, уже выпускает российские сертификаты для сайтов и веб-сервисов. После того как иностранные удостоверяющие центры начали отзывать сертификаты российских компаний, эта инфраструктура стала более востребованной. Теперь тот же подход хотят распространить и на программное обеспечение.
Проект правил описывает 11 профилей сертификатов для сайтов, программного кода и корпоративных информационных систем. Национальные сертификаты будут работать внутри России, но Microsoft, Apple и Google не считают НУЦ доверенным центром по умолчанию. Поэтому такая подпись не поможет публиковать приложения в App Store или Google Play.
При этом обязательной для всего российского ПО новая схема пока не становится. Закон уже позволяет правительству ввести такое требование для отдельных категорий программ, в том числе для госзакупок и объектов критической информационной инфраструктуры.
Параллельно свои решения развивают «Астра», «СберТех», «Базальт СПО», «КриптоПро», «ИнфоТеКС» и «Лаборатория Касперского». Но право выпускать национальные сертификаты закон закрепляет именно за государственным НУЦ.