С 1 сентября 2026 года вступают в силу обновлённые требования к сертификатам квалифицированной электронной подписи (КЭП), которые применимы при передаче отчётности в СФР.
Эти перемены затронут порядок формирования ключей, алгоритмы шифрования и срок действительности сертификатов, поэтому бухгалтерам, ИТ-специалистам и руководителям нужно заранее подготовиться, чтобы избежать сбоев при отправке документов и штрафных санкций.
В этом материале мы наглядно разберём, какие именно новшества вводятся, к чему нужно подготовиться и какие практические шаги следует предпринять.
Что поменялось в требованиях к сертификатам КЭП
Новые правила предъявляют более строгие требования к криптографическим алгоритмам и длине ключей. Теперь для создания сертификатов требуется использовать стойкие к современным атакам алгоритмы, соответствующие актуальным стандартам безопасности. Это значит, что старые ключи и подписи, сформированные по устаревшим методам, могут перестать быть приемлемыми для приёма отчётности в СФР.
Кроме алгоритмов, изменились требования к параметрам самих ключей: минимальная длина, допустимые форматы и способы хранения закрытых ключей.
Также обновлён регламент по срокам действия сертификатов - организации должны следить за актуальностью открытых и закрытых ключей и вовремя продлевать или перевыпускать сертификаты, чтобы не потерять возможность сдавать отчётность.
Кроме технических моментов, обновление правил включает ужесточение требований к процедурам идентификации и оформлению сведений о владельце сертификата. Это направлено на снижение рисков мошенничества и обеспечение корректной привязки электронной подписи к конкретному юридическому лицу или индивидуальному предпринимателю.
Почему важно обновить КЭП заранее
Если организация продолжит пользоваться устаревшими сертификатами, то при попытке отправить отчёт в СФР система может отклонить подпись, что приведёт к срыву сроков сдачи и возможным штрафам.
Процесс перевыпуска или модернизации сертификата требует времени: от проверки документов до настройки средств хранения ключей - всё это занимает дни или недели в зависимости от сложности инфраструктуры.
Кроме того, переход на новые механизмы шифрования может потребовать обновления программного обеспечения, используемого для формирования подписей, а также проверки совместимости с существующими системами бухучёта и документооборота.
Запланируйте тестирование на отдельной среде до массового переноса, чтобы выявить и устранить проблемы без воздействия на рабочие процессы.
Кто и какие действия должен предпринять
Прежде всего ответственность лежит на собственниках бизнеса, руководителях ИТ- и бухгалтерских подразделений, а также на лицах, которые формируют и отправляют отчётность.
Им нужно провести аудит текущих сертификатов: выяснить, какие из них заканчивают срок действия в ближайшее время, какие используют устаревшие алгоритмы и где хранятся закрытые ключи. Следующий шаг - связаться с вашим удостоверяющим центром (УЦ) или провайдером услуг КЭП.
Обсудите возможности перевыпуска сертификатов с учётом новых требований, сроки и стоимость процедуры. Если ваш УЦ не поддерживает новые стандарты, следует рассмотреть переход к другому аккредитованному поставщику. Также важно уведомить подрядчиков и партнёров, участвующих в процессе подготовки и отправки отчётности: разработчиков информационных систем, операторов электронного документооборота и провайдеров обмена с госорганами.
Совместная работа на этапе перехода уменьшит вероятность ошибок и простоев.
Практические шаги для безопасного перехода
Сначала составьте подробный план перехода: инвентаризация сертификатов, определение приоритетов по срокам, назначение ответственных лиц и выбор подрядчиков. Затем проведите тестовую генерацию и регистрацию новых сертификатов, проверив, как они работают с текущими системами для подготовки отчётности.
Не забудьте отработать процедуру экстренной замены подписи на случай утери или компрометации ключа. Также нужно обновить внутренние регламенты по работе с КЭП: инструкции по хранению закрытых ключей, порядок их резервного копирования, процедуры продления и контроля сроков.
Особое внимание уделите политике доступа - ключи должны храниться в соответствии с принципами минимизации прав и защищённых аппаратных носителях, например, с использованием токенов или HSM.
Технические особенности новых сертификатов
Новые предписания ориентированы на повышение криптостойкости: рекомендованы алгоритмы с подтверждённой сложностью и не менее определённой длиной ключей. Это влияет на совместимость с некоторыми старшими версиями программного обеспечения, поэтому проверка совместимости обязательна.
Кроме того, регламент распространяется не только на сами сертификаты, но и на форматы их хранения и экспорта/импорта.
В ряде случаев потребуется переход на аппаратные средства защиты закрытых ключей - например, использование защищённых токенов или модулей аппаратного хранения (HSM).
Это увеличивает безопасность, снижая риск несанкционированного доступа, но требует дополнительных затрат и внедрения процедур управления этими устройствами.
Чего ожидать при использовании новых алгоритмов
При переходе на новые алгоритмы возможны кратковременные несовместимости: некоторые старые версии операционных систем и программных библиотек могут не поддерживать новые криптопровайдеры. Это значит, что может понадобиться обновление софта на рабочих станциях и серверах, где формируются подписи. Планируйте такие обновления заранее и тестируйте их на контрольных образцах.
Также изменится процесс проверки подписи при приёме отчётности СФР: ведомства будут проверять соответствие сертификата новым параметрам, что повысит надёжность системы в целом, но потребует от организаций бóльшей дисциплины при управлении ключами и документами.
Может быть интересно: Как понять, что вам требуется личная охрана?
Что делать компаниям разного размера
Для крупных компаний с собственной ИТ-инфраструктурой важным будет централизованное управление сертификатами и ключами, внедрение HSM и создание автоматизированных процессов продления.
Централизованный учёт позволит контролировать сроки, быстрый перевыпуск и минимизировать риск человеческой ошибки. Малому бизнесу и индивидуальным предпринимателям достаточно чаще проверять свои сертификаты и вовремя обращаться в аккредитованные УЦ для перевыпуска.
Если нет ресурсов для самостоятельной поддержки аппаратной защиты ключей, можно использовать сервисы облачных провайдеров, которые предлагают защищённое хранение и управление КЭП с соблюдением регламента.
Юридические и организационные аспекты
Переход на новые требования следует отразить в локальных нормативных актах организации: обновите политики информационной безопасности, регламенты делопроизводства и процедуры работы с документами, подписанными КЭП.
Убедитесь, что договоры с контрагентами и поставщиками услуг учитывают необходимость соответствия новым стандартам и описывают ответственность сторон в случае несоответствия.
Кроме того, подготовьте обучение для сотрудников, которые работают с электронной подписью: как безопасно хранить ключи, как действовать при утрате или компрометации, и какие шаги предпринимать при сбоях при сдаче отчётности.
Практические инструкции снизят вероятность ошибок и ускорят реакцию в критических ситуациях.
Выводы и рекомендации
Изменение требований к сертификатам КЭП не просто формальность, а шаг к повышению безопасности взаимодействия с государственными органами и защите бизнеса от мошенничества.
Чтобы переход прошёл гладко, начните подготовку заблаговременно: проведите аудит текущих сертификатов, согласуйте план действий с удостоверяющим центром, протестируйте новые подписи с используемыми системами и обновите внутренние регламенты.
Основные рекомендации: запланируйте перевыпуск сертификатов до 1 сентября 2026 года, проверьте совместимость программного обеспечения, рассмотрите использование аппаратной защиты закрытых ключей, и обучите сотрудников новым процедурам.
Это поможет избежать простоев, сбоев в сдаче отчётности и возможных штрафов, а также повысит общую устойчивость вашей организации к киберугрозам.