Собственник интернет-магазина стройматериалов (оборот 300 млн ₽ в год, 40% заказов — с сайта, половина трафика — из Google и с iPhone): «Минцифры рекомендует, банки перешли, у нас сертификат GlobalSign. Маркетолог говорит: перейдём на российский — потеряем треть заказов, потому что у людей в Chrome красный экран. Сисадмин говорит: не перейдём — отзовут, и потеряем всё. Кто прав?»
Такой звонок — руководитель руководителю, «кто прав и что нам делать» — мы слышим регулярно с августа, когда на сертификаты НУЦ перешли банки. А в HelpDesk-систему тем временем идут заявки от сотрудников этих же компаний: не открывается банк, не заходит кабинет. Решение о собственном сайте лучше принимать до того, как позвонят уже вам.
Оба указывают на реальный риск, но ни один вывод не универсален: отзыв не следует автоматически из российского домена, а влияние НУЦ зависит от аудитории и клиентского доверия. Поэтому решение нельзя принимать «по умолчанию» — ни в сторону «все переходят, и мы перейдём», ни в сторону «нас это не касается». Эта статья — инструмент для решения: кому сертификат НУЦ Минцифры обязателен, кому противопоказан, кому нужен как резерв и как построить гибридную схему.
Если вы ещё не разобрались, что вообще произошло с сертификатами летом 2026 года, начните с обзора «Сертификатный кризис 2026: что произошло с SSL-сертификатами в России и что делать бизнесу». Здесь — только про решение.
Что такое сертификат НУЦ, в одном абзаце
Национальный удостоверяющий центр Минцифры бесплатно выдаёт через Госуслуги TLS-сертификаты для сайтов: OV (365 дней, до 99 доменных имён, за три рабочих дня) и DV (90 дней, один домен, за один рабочий день), на алгоритмах RSA или ГОСТ. Такой сертификат шифрует соединение и подтверждает сервер для конкретного имени, но не защищает от фишингового клона на другом домене. Его корень не входит в публичные списки доверия Chrome, Safari, Edge, Firefox, Windows, macOS, iOS и Android. Сайт на НУЦ «из коробки» открывается только в Яндекс Браузере и Атоме; другим клиентам нужен доверенный корень на устройстве — иначе они увидят ошибку.
Из этого одного отличия следует всё остальное.
Что увидят ваши клиенты
Прежде чем решать, посмотрите на свой сайт глазами аудитории. Таблица — на сентябрь 2026 года.
| Ваш клиент заходит… | Сайт на международном УЦ (Let’s Encrypt, GlobalSign, HARICA, ZeroSSL) | Сайт на НУЦ Минцифры |
|---|---|---|
| Chrome, Edge, Firefox на Windows | Открывается | Красный экран «Подключение не защищено», пока не установит корневой сертификат по инструкции с Госуслуг (несколько минут и несколько типовых ошибок по пути) |
| Safari на Mac | Открывается | Ошибка, пока не установит и не выставит «Всегда доверять» |
| iPhone, iPad | Открывается | Ошибка; после установки профиля нужно ещё включить «полное доверие» в настройках — этот шаг пропускает большинство |
| Android | Открывается | Ошибка; установка через настройки безопасности, не из проводника; часть пользователей видит «папка пустая» |
| Яндекс Браузер, Атом | Открывается | Открывается |
| Ваше мобильное приложение с собственным trust store или pinning | Работает | Может не подключиться, если новый корень не доверен или цепочка не совпадает с pin; иногда требуется обновление |
| Партнёрская интеграция (API) | Работает | Может не подключиться, если клиентское хранилище партнёра не доверяет корню НУЦ |
| Робот Яндекса | Индексирует | Индексирует и ранжирует полноценно — Яндекс подтвердил это официально |
| Google и переход из Google в Chrome | Индексирует, открывается | Возможны проблемы обхода и HTTPS-обработки; пользователь в Chrome может увидеть предупреждение, что создаёт риск для конверсии и поискового трафика |
| Корпоративный клиент с антивирусом или шлюзом с проверкой TLS (Kaspersky, UserGate) | Открывается | Может блокироваться, пока его администратор не добавит корень НУЦ в доверенные |
Вывод из таблицы: сертификат НУЦ работает там, где вы контролируете устройства аудитории или можете дать ей инструкцию и дождаться выполнения. Он не работает там, где клиент — случайный посетитель с iPhone, пришедший из Google.
Есть и обратная сторона, о которой редко говорят. Просьба «установите наш сертификат, иначе сайт не откроется» приучает клиентов делать ровно то, что просят фишинговые сайты. Специалисты по безопасности — от независимых экспертов до самих банков в комментариях РБК — называют это репутационным риском. Если вы всё же переходите, инструкции и файлы должны вести только на Госуслуги, а не на ваш сайт.
Матрица: кому что
Обязательные случаи и прямые ограничения
Государственные и муниципальные органы, учреждения. С 1 марта 2027 года 210-ФЗ закрепляет НУЦ как штатного издателя сертификатов для госсектора. Для них вопрос не «нужен ли», а «когда».
Компании под санкциями и с прямой экспозицией — заявитель или контролирующее его лицо находится в применимом для УЦ перечне ограничений. Международный УЦ может отказать в выпуске или отозвать сертификат, если обслуживание нарушает право его юрисдикции или собственную политику; летом так действовали GlobalSign, HARICA, Actalis и TrustAsia. НУЦ снимает зависимость от зарубежного УЦ, но требует решить совместимость аудитории (об этом — раздел про гибрид). Подробный разбор роли CA/Browser Forum и применимого права — в основной статье цикла.
Финансовый сектор — пока по факту, а не по закону: 210-ФЗ даёт правительству право установить обязательные случаи по согласованию с Банком России, но, по данным SDI360 на 19 августа 2026 года, 18 из 35 крупных банков перешли на НУЦ после отзывов и отказов зарубежных УЦ.
Разумно — как основной сертификат
B2B-сервисы с известной аудиторией. Портал для дилеров, кабинет контрагентов, ЭДО-интеграции, партнёрский API — когда вы знаете каждого пользователя, можете отправить ему инструкцию и проверить, что она выполнена. У корпоративных клиентов корень НУЦ всё чаще уже стоит: его раскатывают через групповые политики ради банк-клиентов.
Внутренние и полувнутренние сервисы, доступные из интернета: веб-публикация 1С для сотрудников, корпоративный портал, helpdesk. Здесь НУЦ конкурирует не с GlobalSign, а с собственным корпоративным центром сертификации — и для компаний, у которых нет AD CS, бесплатный OV-сертификат на год проще.
Сайты, чья аудитория — в основном пользователи Яндекс Браузера. По данным Яндекс Радар, доли Яндекс Браузера и Chrome в России сопоставимы и меняются от месяца к месяцу; смотрите не среднее по стране, а свою аудиторию в Метрике (Отчёты → Технологии → Браузеры). Если Яндекс Браузер и Атом дают 80–90% визитов — НУЦ как основной допустим.
Противопоказано — как единственный сертификат
Интернет-магазины и сервисы с трафиком из Google и с устройств Apple. Посмотрите в Метрике долю Chrome, Safari и переходов из Google. Если суммарно это больше 20–30% визитов, перевод основного домена на НУЦ означает потерю заметной части заявок. Банки могли себе это позволить, потому что клиент придёт к своим деньгам через любой барьер; к магазину стройматериалов — не придёт, уйдёт к конкуренту из той же выдачи.
Компании с мобильным приложением, где сервер API и сайт живут на одном домене. Перевод требует предварительной проверки: приложение может перестать подключаться, если корень НУЦ отсутствует в его хранилище или новая цепочка не совпадает с настроенным pin. Тогда сначала нужен релиз приложения.
Экспортёры и компании с зарубежной аудиторией. Для пользователя за пределами России инструкция «установите корневой сертификат российского министерства» неприемлема.
Сайты, зависящие от Google-индексации (ниши, где Google даёт непропорционально много трафика: техника, туризм, IT, экспатская аудитория). Недоверенная цепочка создаёт риск для обхода и HTTPS-обработки, а предупреждение в Chrome при переходе из выдачи снижает конверсию.
Нужен как резерв — почти всем остальным
Обычному частному бизнесу без санкционной экспозиции сертификат НУЦ не нужен в качестве основного, но может пригодиться как подготовленный резерв. Он бесплатный, выпускается за три рабочих дня (как получить через Госуслуги), действует год. Если международный УЦ откажет или отзовёт сертификат, появится выбор между «включить резерв за час» и «три дня ждать выпуска». С 1 марта 2027 года для заявителей вне бесплатных категорий выдача может стать платной: закон разрешает взимать плату, но сам не вводит безусловный тариф.
Четыре гибридные схемы
Один hostname технически может иметь несколько сертификатов, но в одном TLS-соединении сервер выбирает одну цепочку. Надёжного стандартного признака браузера до этого выбора нет, поэтому схема «Chrome получает международный, Яндекс Браузер — российский» нестабильна. Практичный гибрид строится на разделении доменов и готовности переключиться.
Схема 1. Публичный сайт — международный, кабинет — НУЦ.
site.ru и www остаются на Let’s Encrypt или другом международном УЦ с автопродлением. lk.site.ru, b2b.site.ru, partners.site.ru переводятся на OV-сертификат НУЦ (один сертификат покрывает до 99 имён). Аудитория кабинетов известна и получает инструкцию; случайный посетитель ничего не замечает. Подходит большинству B2B-компаний и производителям с дилерской сетью.
Схема 2. Резерв в ящике.
Основной домен — на международном УЦ. OV-сертификат НУЦ на те же имена получен заранее и лежит на сервере вместе с готовым конфигом (site.nuc.conf рядом с рабочим). В реестре сертификатов записан сценарий переключения: кто, какой командой, за сколько минут, кого уведомить. Раз в полгода — учебное переключение на тестовом поддомене. Подходит всем, у кого нет прямой экспозиции.
Схема 3. Два международных УЦ плюс НУЦ. Для компаний, где заявитель, владелец домена или контролирующее лицо может подпадать под применимые ограничения. Само госучастие или соседство с ограниченной компанией в холдинге недостаточно — структуру проверяют по праву и политике конкретного УЦ. Основной — Let’s Encrypt или ZeroSSL через ACME; второй международный аккаунт с проверенным выпуском; НУЦ — на случай, если откажут оба. Летом 2026 года подсанкционные компании прошли путь GlobalSign → HARICA → TrustAsia → НУЦ меньше чем за два месяца; схема 3 — это тот же путь, пройденный заранее и без простоев.
Схема 4. Отдельный домен для российского контура.
Крупные компании с зарубежной аудиторией выносят российские сервисы на отдельный домен (например, .рф или отдельный .ru) под НУЦ, а международный сайт оставляют на глобальном УЦ. Дорого в поддержке и SEO, оправдано только при реальной зарубежной аудитории.
Во всех схемах API мобильного приложения разумно вынести на отдельный поддомен (api.site.ru). Переводите его на НУЦ только после проверки trust store и pinning приложения; если новый корень или цепочка не принимаются, сначала выпустите совместимую версию приложения.
Пять вопросов, чтобы решить за 15 минут
- Есть ли у нас подтверждённая санкционная экспозиция? Проверьте заявителя, администратора домена, владельцев и контролирующих лиц по праву и политике выбранного УЦ. Если обслуживание действительно ограничено, готовьте НУЦ для российского контура и переходите к схеме 1 или 4. Если нет — к вопросу 2.
- Какая доля визитов приходит из Google и с устройств Apple? Метрика → Источники и Технологии. Больше 20% — основной домен остаётся на международном УЦ (схемы 1–3). Меньше — можно рассматривать НУЦ как основной, но проверьте вопрос 3.
- Есть ли мобильное приложение, собственное trust store или pinning? «Да» — API на отдельный поддомен и тест совместимости; релиз нужен, если новый корень не доверен либо цепочка не совпадает с pin. «Не знаем» — спросите разработчиков до, а не после.
- Можем ли мы дотянуться до всех пользователей затрагиваемого сервиса с инструкцией? «Да» (дилеры, контрагенты, сотрудники) — сервис можно переводить на НУЦ. «Нет» (случайные посетители) — нельзя.
- Кто и за сколько минут переключит сертификат в субботу утром? Если ответа нет — это первое, что нужно сделать, независимо от выбранной схемы.
Итоговая таблица:
| Тип компании | Основной сертификат | НУЦ | Схема |
|---|---|---|---|
| Госорган, учреждение | НУЦ | Основной | — |
| Под санкциями / прямая экспозиция | НУЦ | Основной | 1 или 4 |
| Банк, финсервис | НУЦ (де-факто) | Основной | 1 + отдельный API-домен |
| B2B с дилерами, интеграциями | Международный на сайте | Основной на кабинетах | 1 |
| Риск по владению или контролю подтверждён | Международный + второй международный | Резерв, готов к включению | 3 |
| Интернет-магазин, B2C, трафик из Google/Apple | Международный | Резерв | 2 |
| Экспортёр, зарубежная аудитория | Международный | Резерв или отдельный домен | 2 или 4 |
| Малый бизнес, сайт-визитка на Let’s Encrypt | Международный (ACME) | Резерв, если есть время | 2 |
Что часто делают не так
Переводят всё сразу «потому что рекомендовали». Рекомендация Минцифры от 23 июля адресована пользователям, а не владельцам сайтов, и продиктована положением банков. Для интернет-магазина она не работает.
Вешают на сайт баннер «установите сертификат Минцифры» со своей ссылкой на файлы. Это учит клиентов ставить сертификаты по ссылкам с сайтов — ровно то, чего добиваются мошенники. Ссылайтесь только на gosuslugi.ru/crt.
Забывают о промежуточном сертификате. Установили сертификат НУЦ на сервер без цепочки — в Яндекс Браузере работает, у клиента с установленным корнем в Chrome нет. Самая частая техническая ошибка после перехода.
Не проверяют интеграции. Перевели домен — служба доставки, платёжный шлюз или ЭДО перестали получать вебхуки, потому что их серверы не доверяют НУЦ.
Считают НУЦ «навсегда бесплатным». С 1 марта 2027 года для заявителей вне бесплатных категорий выдача может стать платной: закон разрешает взимать плату, но сам не вводит безусловный тариф. Продления не существует — только новый выпуск раз в год (OV) или раз в 90 дней (DV), без автоматизации по ACME.
Ставят корень НУЦ на все рабочие станции «на всякий случай». Установка корневого сертификата — это решение о доверии, и принимать его стоит по группам машин, а не для всех подряд. Для бухгалтерии с банк-клиентом — да; для ноутбука руководителя с зарубежными сервисами — отдельный браузер.
Честные ограничения
Матрица не учитывает всего. Применимое право и списки ограничений меняются, поэтому статус заявителя, владение и контроль нужно пересматривать; это не означает автоматический отзыв после каждого нового пакета. Доля Яндекс Браузера меняется, и через год таблица «что увидит клиент» может выглядеть иначе. Правительство может расширить обязательные случаи применения НУЦ. Решение, принятое сегодня, стоит пересматривать раз в полгода — вместе с реестром сертификатов.
Помочь решить
Визард-АйТи за одну консультацию проходит с вами пять вопросов по данным вашей Метрики и реестра сертификатов, выбирает схему и составляет план перехода с датами: получение резерва, разделение доменов, релиз приложения, инструкции для контрагентов, мониторинг. Для клиентов на ИТ-аутсорсинге это часть регулярного пересмотра рисков.
Читайте также:
Цикл: Отзыв SSL-сертификатов 2026: что делать бизнесу
Часть 2 из 6
- 1Отозвали SSL-сертификат сайта: что произошло с сертификатами в России в 2026 году и что делать бизнесу
- 2Нужен ли бизнесу сертификат Минцифры для сайта, если клиенты увидят ошибку в браузере: матрица решениявы здесь
- 3Никто не знает, где в компании SSL-сертификаты и когда они истекают: аудит сертификатов за один день и шаблон реестра
- 4Как получить сертификат Минцифры для сайта через Госуслуги, если заявление отклоняют: инструкция без отказов
- 5Не открывается сайт банка или Госуслуг: как установить сертификаты Минцифры на Windows 10 и 11
- 6Как централизованно установить сертификаты Минцифры на нужные компьютеры: GPO в домене Active Directory, Firefox, Linux, macOS и антивирус
Вопросы по материалу
Можно ли получить сертификат НУЦ и не включать его?
Если мы на НУЦ, попадём ли в Google?
Есть ли альтернатива НУЦ среди российских УЦ?
Что с ГОСТ?
Сколько это стоит?
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
ИТ-аутсорсинг
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.