SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:08 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

PKI на ГОСТ-криптографии: КриптоПро и требования ФСБ

PKI (Public Key Infrastructure, инфраструктура открытых ключей) — это система, которая выпускает, проверяет и отзывает цифровые сертификаты, благодаря которым стороны доверяют друг другу и подписям. В России такая инфраструктура чаще всего строится на ГОСТ-криптографии: алгоритмах подписи и шифрования, закреплённых национальными стандартами, а не на зарубежных RSA/ECDSA. Практически это значит, что ключи, подписи и сертификаты формируются сертифицированными средствами криптографической защиты информации (СКЗИ), а удостоверяющие центры (УЦ) работают по правилам ФСБ России. **Если коротко:** ГОСТ-PKI — это связка из трёх вещей: удостоверяющего центра, который выпускает сертификаты, СКЗИ (например, семейства КриптоПро и аналогов), которое выполняет саму криптографию по ГОСТ, и правил регулятора, определяющих, кому и как можно доверять квалифицированную электронную подпись (КЭП). Ниже разбираем компоненты PKI и их назначение, роль КриптоПро, требования ФСБ к УЦ и СКЗИ общими словами, а также даём чек-лист построения ГОСТ-PKI. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге PKI и управления сертификатами](/rating/secrets-pki-certificates).

10 мин. чтения Блоки данных: 5 Позиции: не продаются Авторы: Антон Смирнов, Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Что такое PKI и зачем она нужна

PKI решает базовую проблему доверия в сетях: как убедиться, что открытый ключ действительно принадлежит конкретному человеку, серверу или сервису, а не подменён. Для этого вводится доверенная сторона — удостоверяющий центр, который связывает открытый ключ с владельцем, помещает эту связь в сертификат и подписывает его своим ключом. Дальше любой участник, доверяющий УЦ, автоматически доверяет и выпущенным им сертификатам.

На практике PKI обеспечивает четыре вещи: подтверждение подлинности сторон (аутентификацию), целостность данных, юридически значимую подпись и конфиденциальность канала. Именно на PKI держатся защищённые соединения (TLS), электронный документооборот, подпись отчётности, доступ к госуслугам и порталам, а также VPN с взаимной аутентификацией по сертификатам.

Почему в России это ГОСТ-криптография

Ключевое отличие российской PKI — не архитектура, а криптографические алгоритмы. Вместо зарубежных RSA и эллиптических кривых NIST применяются национальные стандарты: алгоритмы электронной подписи и хеширования семейства ГОСТ. Для большинства государственных, регулируемых и инфраструктурно значимых сценариев использовать нужно именно их, а саму криптографию должно выполнять сертифицированное СКЗИ.

Из этого вытекает важное следствие: в ГОСТ-PKI нельзя «просто взять» произвольную библиотеку. Генерация ключей, формирование подписи и проверка должны идти через средство, прошедшее оценку регулятора. Поэтому в российских проектах PKI почти всегда присутствует криптопровайдер по ГОСТ — на этой роли чаще всего выступает КриптоПро CSP и совместимые с ним продукты, хотя на рынке есть и другие СКЗИ.

Компоненты PKI и их назначение

PKI — это не один продукт, а набор взаимосвязанных компонентов. Понимание, кто за что отвечает, помогает корректно поставить задачу и не перепутать зоны ответственности УЦ, СКЗИ и приложений.

Компонент Назначение
Удостоверяющий центр (CA / УЦ) Выпускает, продлевает и отзывает сертификаты, подписывает их своим ключом — корень доверия
Регистрационный центр (RA / ЦР) Принимает и проверяет заявки, идентифицирует владельца до выпуска сертификата
СКЗИ / криптопровайдер Выполняет ГОСТ-криптографию: генерацию ключей, подпись, проверку, шифрование
Сертификат (X.509) Связывает открытый ключ с владельцем; содержит срок, область применения, издателя
Закрытый ключ и носитель Секрет владельца; хранится на токене/смарт-карте или в защищённом хранилище
CRL / OCSP Списки отзыва и онлайн-проверка статуса — позволяют узнать, не отозван ли сертификат
Служба меток времени (TSA) Фиксирует момент подписи для долговременной юридической значимости
Приложения и интеграции ЭДО, порталы, TLS, VPN — потребители сертификатов и подписи

Роль КриптоПро в ГОСТ-PKI

КриптоПро — это не «электронная подпись» сама по себе, а слой криптографии, на котором работает большинство российских PKI-сценариев. Криптопровайдер КриптоПро CSP реализует алгоритмы ГОСТ и встраивается в операционную систему и приложения, чтобы они умели формировать и проверять ГОСТ-подписи и устанавливать защищённые соединения. Вокруг него выстроена экосистема: средства для подписи документов, браузерные плагины для работы с порталами, серверные компоненты УЦ и службы меток времени.

Важно различать роли. Криптопровайдер отвечает за корректное выполнение криптографических операций по стандарту; удостоверяющий центр — за выпуск и жизненный цикл сертификатов; приложение — за бизнес-логику подписи и её отображение. КриптоПро как СКЗИ закрывает первую роль и часто поставляет компоненты для второй, но «доверие» в системе создаёт связка всех трёх элементов, а не один продукт. На рынке существуют и совместимые СКЗИ других вендоров — выбор стоит делать по задаче и проверяемому статусу, а не по узнаваемости имени.

Из чего складывается доверие в ГОСТ-PKI

Усреднённая редакционная оценка вклада компонентов в общий уровень доверия класса решений по открытым данным. Это не вендорский бенчмарк и не оценка конкретных продуктов.

Сертифицированное СКЗИ по ГОСТ 95 /100
95 /100
Удостоверяющий центр и регламент 90 /100
90 /100
Защита закрытого ключа (токены, HSM) 90 /100
90 /100
Корректная проверка статуса (CRL/OCSP) 80 /100
80 /100
Метки времени и долговременная подпись 70 /100
70 /100
Интеграция с приложениями и ЭДО 70 /100
70 /100

Требования ФСБ к УЦ и СКЗИ: общими словами

Регулятором криптографии и удостоверяющих центров в России выступает ФСБ. Не углубляясь в конкретные классы и номера, рамку можно описать так: средства, выполняющие ГОСТ-криптографию, должны быть сертифицированными СКЗИ, а удостоверяющие центры — работать по установленным правилам, обеспечивая идентификацию заявителей, защиту своих ключей, регламент выпуска и отзыва, а также хранение и аудит. Для выпуска квалифицированной электронной подписи действует отдельный, более строгий контур требований к аккредитованным УЦ.

Практический смысл для проекта: недостаточно «использовать ГОСТ-алгоритмы» — нужно использовать именно сертифицированное средство, корректно его настроить и эксплуатировать по документации, а удостоверяющий центр выбирать с учётом его статуса и области применения подписи. Конкретные классы СКЗИ, перечень сертифицированных продуктов и статусы аккредитации УЦ всегда проверяются по официальным реестрам и публикациям регуляторов, а не по маркетинговым материалам.

Простая и квалифицированная подпись: в чём разница

Электронная подпись бывает разной по юридической силе. Простая подпись лишь идентифицирует подписанта, усиленная неквалифицированная использует криптографию и обеспечивает целостность, а квалифицированная электронная подпись (КЭП) — это усиленная подпись, созданная сертифицированным СКЗИ и подтверждённая квалифицированным сертификатом от аккредитованного УЦ. Именно КЭП в общем случае приравнивается к собственноручной без дополнительных соглашений сторон.

- **Сертифицированное СКЗИ.** КЭП формируется средством, прошедшим оценку регулятора, — это часть определения, а не опция. - **Квалифицированный сертификат.** Выдаётся аккредитованным УЦ и содержит реквизиты, позволяющие однозначно идентифицировать владельца. - **Область применения.** Для разных сценариев (отчётность, торги, ЭДО) могут различаться требования к сертификату — это уточняется под задачу. - **Носитель ключа.** Закрытый ключ КЭП хранят на защищённом носителе, а не в файле на диске.

Чек-лист построения ГОСТ-PKI

Определите сценарии и подпись зафиксируйте, где нужна КЭП, где достаточно неквалифицированной, где TLS/VPN по ГОСТ.
Выберите сертифицированное СКЗИ проверьте статус средства в реестре сертифицированных СЗИ под вашу задачу.
Спроектируйте удостоверяющий центр решите, нужен ли собственный УЦ или внешний аккредитованный, опишите регламент.
Защитите закрытые ключи используйте токены, смарт-карты или HSM; запретите экспорт ключей и файловое хранение.
Настройте проверку статуса включите публикацию CRL и/или OCSP, проверьте, что приложения реально их используют.
Подключите метки времени для долговременной значимости подписи предусмотрите службу TSA.
Опишите жизненный цикл сертификатов выпуск, продление, отзыв, инвентаризация и контроль истечения.
Проверьте интеграции ЭДО, порталы, браузеры, серверы должны корректно работать с ГОСТ-криптографией.
Сверьтесь с реестрами статусы продуктов и УЦ подтверждайте по [реестру ФСТЭК](https://reestr.fstec.ru/) и [реестру ПО](https://reestr.digital.gov.ru/).
Сравните поставщиков выбирайте по подтверждённым сигналам в [рейтинге PKI](/rating/secrets-pki-certificates).

Как устроен жизненный цикл сертификата

  1. 01 Заявка и идентификация

    Владелец обращается в УЦ (или регистрационный центр), который проверяет личность и полномочия заявителя.

  2. 02 Генерация ключей

    Сертифицированное СКЗИ создаёт пару ключей; закрытый ключ остаётся у владельца на защищённом носителе.

  3. 03 Выпуск сертификата

    УЦ формирует и подписывает сертификат, связывая открытый ключ с владельцем и областью применения.

  4. 04 Использование

    Сертификат применяется для подписи, аутентификации и защищённых каналов; приложения проверяют его валидность.

  5. 05 Проверка статуса

    При каждом использовании сторона сверяет сертификат со списком отзыва (CRL) или через OCSP.

  6. 06 Отзыв и продление

    При компрометации или смене данных сертификат отзывают; по истечении срока выпускают новый.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики PKI и СКЗИ сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом PKI и управления сертификатами](/rating/secrets-pki-certificates): здесь — устройство ГОСТ-PKI и критерии, там — сравнение конкретных компаний по подтверждённым фактам. Статусы продуктов всегда сверяйте по официальным реестрам.

Следующий шаг

Разобрались с устройством ГОСТ-PKI — переходите к сравнению поставщиков: **[рейтинг PKI и управления сертификатами →](/rating/secrets-pki-certificates)**. Полезно прочитать рядом: [рейтинг систем управления сертификатами и PKI 2026](/research/rejting-pki-sertifikaty-2026), [управление сертификатами: автоматизация выпуска и контроль истечения](/research/upravlenie-sertifikatami-avtomatizaciya) и [управление секретами: HashiCorp Vault и российские альтернативы](/research/upravlenie-sekretami-vault-analogi).

Частые вопросы

Чем PKI на ГОСТ отличается от обычной PKI?

Архитектура та же — удостоверяющий центр, сертификаты, проверка статуса. Отличие в криптографических алгоритмах: применяются национальные стандарты ГОСТ вместо зарубежных RSA/ECDSA, а саму криптографию выполняет сертифицированное СКЗИ. Для регулируемых сценариев в России это требование, а не выбор.

Обязательно ли использовать КриптоПро?

КриптоПро — самый распространённый ГОСТ-криптопровайдер, но не единственный: на рынке есть совместимые СКЗИ других вендоров. Главное требование — чтобы средство было сертифицированным и подходило под вашу задачу. Конкретный продукт выбирают по сценарию и проверяемому статусу в реестрах, а не по узнаваемости бренда.

Что такое квалифицированная электронная подпись?

Это усиленная электронная подпись, созданная сертифицированным СКЗИ и подтверждённая квалифицированным сертификатом от аккредитованного удостоверяющего центра. В общем случае она юридически приравнивается к собственноручной без дополнительных соглашений сторон.

Какие требования предъявляет ФСБ к УЦ и СКЗИ?

Общими словами: криптографию должны выполнять сертифицированные СКЗИ, а удостоверяющие центры — работать по установленным правилам (идентификация заявителей, защита ключей, регламент выпуска и отзыва, аудит). Для квалифицированной подписи действует более строгий контур требований к аккредитованным УЦ. Конкретные классы и статусы проверяйте по официальным реестрам и публикациям регуляторов.

Где проверить статус продукта или удостоверяющего центра?

В реестре сертифицированных СЗИ ФСТЭК и едином реестре российского ПО. Это первоисточники, на которые стоит опираться вместо рекламных заявлений вендоров.

verification

Источники и метод проверки

PKI (Public Key Infrastructure, инфраструктура открытых ключей) — это система, которая выпускает, проверяет и отзывает цифровые сертификаты, благодаря которым стороны доверяют друг другу и подписям. В России такая инфраструктура чаще всего строится на ГОСТ-криптографии: алгоритмах подписи и шифрования, закреплённых национальными стандартами, а не на зарубежных RSA/ECDSA. Практически это значит, что ключи, подписи и сертификаты формируются сертифицированными средствами криптографической защиты информации (СКЗИ), а удостоверяющие центры (УЦ) работают по правилам ФСБ России. **Если коротко:** ГОСТ-PKI — это связка из трёх вещей: удостоверяющего центра, который выпускает сертификаты, СКЗИ (например, семейства КриптоПро и аналогов), которое выполняет саму криптографию по ГОСТ, и правил регулятора, определяющих, кому и как можно доверять квалифицированную электронную подпись (КЭП). Ниже разбираем компоненты PKI и их назначение, роль КриптоПро, требования ФСБ к УЦ и СКЗИ общими словами, а также даём чек-лист построения ГОСТ-PKI. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге PKI и управления сертификатами](/rating/secrets-pki-certificates).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг PKI и управления сертификатами