В смете проекта подключения к платформе цифрового рубля строка «удостоверяющий центр» обычно отражает исключительно затраты на поставку: программно-аппаратный комплекс, аппаратный криптомодуль, лицензии, работы по развёртыванию. С технической точки зрения так оно и есть. Организационно за этой строкой скрывается то, что банк фактически приобретёт функции удостоверяющего центра — и вместе с ними весь объём обязанностей, установленных Федеральным законом № 63-ФЗ «Об электронной подписи» и требованиями ФСБ России в отношении удостоверяющих центров.
Это самая недооценённая часть проекта. Технику разворачивают за недели, а сопутствующую конструкцию из лицензии, документов, ролей и обучения — за месяцы. При этом приступать к решению данных задач необходимо до поставки и монтажа оборудования.
Их действительно два, и путать их не стоит — у них разное назначение, разные документы и разное подчинение.
Подчинённый УЦ для электронной подписи. Предназначен для выпуска клиентам банка сертификатов ключей проверки усиленной неквалифицированной электронной подписи. Именно этой подписью клиент подтверждает операции с цифровыми рублями, поэтому доверие к сертификату должно прослеживаться до регулятора: центр работает на подчинённом корневом сертификате, выданном удостоверяющим центром Банка России. Класс защиты — КС3.
Самоподписанный УЦ для TLS-сертификатов. Предназначен для выпуска сертификатов для защиты канала связи между клиентом и банком по протоколу ГОСТ-TLS. В этом случае цепочка доверия замыкается на самом банке, внешнего корня нет. Класс защиты также соответствует КС3.
Ключи обоих центров хранятся в аппаратном криптомодуле — это не опция, которую можно отложить до второй очереди, а условие, от которого зависит вся модель доверия. Криптомодуль, в свою очередь, относится к позициям с продолжительным сроком поставки, и заказывать его нужно в первую очередь.
Сформулируем прямо: полностью снять с себя функцию удостоверяющего центра банк не может. Часть компонентов допустимо разместить на стороне провайдера — это гибридный вариант, и он снижает нагрузку на собственную инфраструктуру. Однако ответственность участника платформы за выпуск сертификатов и соблюдение требований регулятора остаётся за банком, а вместе с ней остаётся и весь организационный слой.
Первое — лицензия ФСБ России на деятельность по разработке, производству и распространению шифровальных средств. Срок её получения не зависит от темпов реализации остальных этапов проекта. Если лицензии у банка нет, её оформление является первоочередной задачей.
Второе — комплект организационно-распорядительных документов. Он весьма объёмный, и уместно его перечислить, потому что это буквально перечень документов, которые должны быть разработаны и утверждены к моменту приёмки:
регламент удостоверяющего центра;
порядок ведения реестра сертификатов, не являющихся квалифицированными, и порядок доступа к нему;
перечень угроз безопасности, актуальных при идентификации заявителя без личного присутствия;
процедура подтверждения владения ключом электронной подписи — по правилам, установленным приказом ФСБ России от 20.04.2021 № 154;
регламент удостоверяющего центра безопасности, обслуживающего TLS;
порядок сопровождения удостоверяющего центра;
порядок разбора конфликтных ситуаций;
перечень обязательных организационных и технических мероприятий;
план мероприятий по вводу в эксплуатацию.
Структура порядка реализации функций УЦ задана приказом Минцифры от 13.11.2020 № 584, требования к средствам электронной подписи и средствам удостоверяющего центра — приказом ФСБ России от 27.12.2011 № 796. Это не тот случай, когда документ может быть разработан в произвольной форме: у него есть предписанный состав, и отклонение от него выявляется при проверке сразу.
Третье — распределение ролей и назначение ответственных. Требуется издание приказов о создании подразделения удостоверяющего центра либо о возложении обязанностей на существующее подразделение, приказов о назначении конкретных работников на роли УЦ, описание самих ролей и функциональных обязанностей. Разделение ролей в удостоверяющем центре является обязательным: так, например, функции администрирования и функции выпуска сертификатов должны выполняться разными лицами, и совмещение в этом случае — не экономия, а нарушение.
Четвёртое — обучение персонала с документированием. В соответствии с требованиями Приказа ФАПСИ № 152 допуск к работе со средствами криптографической защиты информации возможен только после прохождения обучения и проверки знаний. К персоналу, работающему со средствами УЦ, средствами ЭП и СКЗИ, эксплуатируемым в рамках взаимодействия с платформой цифрового рубля, эти требования также применимы, но довольно часто это упускают из виду. Необходимы приказ о проведении обучения, план и программа обучения, документы, подтверждающие проверку знаний. Устная фраза «наши администраторы всё умеют» документом не является.
Пятое — эксплуатация. Опытная эксплуатация проводится по согласованной программе и методике, её результаты оформляются отчётом. Начало опытной и ввод в промышленную эксплуатацию фиксируются приказами. После ввода в эксплуатацию УЦ становится постоянной функцией банка: требуется проведение регламентных работ, контроль деятельности УЦ, планирование развития. Это уже не проект, а постоянная функция, и у неё должен быть владелец внутри банка.
Механизм всегда один и тот же. Проект ведёт ИТ или инфраструктурная служба, задача формулируется как «развернуть УЦ», у задачи есть понятный технический критерий готовности — центр выпускает сертификаты в тестовом контуре. Критерий выполняется, статус в отчёте зелёный.
При этом организационная часть либо не закреплена за конкретным подразделением, либо передаётся юридической службе или службе ИБ «по остаточному принципу» — без четких сроков и контрольных точек. Поскольку отсутствие документов не блокирует техническую работу, такие задачи не попадают в критический путь проекта и зачастую откладываются до финального месяца.
На этапе приёмки выявляются несоответствия: регламент УЦ существует в виде черновика, реестр сертификатов ведётся, но порядок доступа к нему не регламентирован, роли фактически исполняются двумя администраторами без приказа, обучение проводилось, но не документировано, а перечень угроз при идентификации без личного присутствия отсутствует — несмотря на то, что идентификация клиента через ЕСИА как раз относится к этому сценарию.
Итог: техника работает, проект не принимается. Хуже всего то, что этот разрыв нельзя закрыть деньгами за две недели. Приказ о назначении на роль подписывается быстро, а обучение с проверкой знаний, опытная эксплуатация по программе и отчёт по её результатам — нет, у них своя длительность. Банк, который спохватился за месяц до срока, физически не успевает, сколько бы он ни заплатил.
Отдельным компонентом, тесно связанным с подчинённым УЦ, является сервис автоматизации выпуска сертификатов. Его необходимость обусловлена масштабом: сертификат нужен каждому клиенту, который открывает счёт цифрового рубля, поэтому ручная процедура выдачи сертификатов неприемлема с точки зрения операционной нагрузки. Идентификация заявителя выполняется через ЕСИА, требования к такому сценарию описаны во «Временных требованиях по обеспечению информационной безопасности для автоматизации выпуска сертификатов пользователя платформы цифрового рубля».
Из этого следуют два практических вывода. Во-первых, автоматический выпуск не отменяет ни одной обязанности удостоверяющего центра — он лишь переносит их в процедуру, которую нужно описать и обосновать. Во-вторых, перечень актуальных угроз при идентификации без личного присутствия перестает быть формальным приложением — он становится рабочим документом, на который обращают внимание при проверке.
Порядок, который позволяет максимально сэкономить календарное время: сначала проверить наличие лицензии ФСБ России и при необходимости — запустить процедуру её получения, затем заказать аппаратные криптомодули, и параллельно — назначить владельца организационной части с собственным планом и сроками, не привязанным к готовности технической части.
Документы, распределение ролей и обучение должны реализовываться параллельно с развёртыванием инфраструктуры, а не следом за ним.
Комплект документов для удостоверяющего центра — организационно-распорядительные документы по 63-ФЗ и требованиям ФСБ России: регламенты, порядки, роли, приказы, программа обучения и материалы для приёмки. Срок — от одного месяца, стоимость зависит от состава комплекта. Подробнее об услуге
Подчинённый удостоверяющий центр цифрового рубля: банк становится УЦ
20 августа 2026
Требования 833-П: что на самом деле должен сделать участник платформы цифрового рубля
17 августа 2026
Подготовка бизнеса к приёму цифрового рубля: что нужно сделать, а что — нет
14 августа 2026
Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных
11 августа 2026
Оборотные штрафы за утечку персональных данных: за что и сколько
11 августа 2026
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.
К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.
Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования