КИБЕРБЕЗОПАСНОСТЬ

Крупные российские банки переходят на сертификаты Минцифры после отзыва GlobalSign

В июне 2026 года GlobalSign начал отзывать сертификаты у российских компаний, и банки пошли на сертификаты Минцифры. Что это меняет для ИТ-рынка.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 3 мин | Источник: vc.ru
🕵

После июньского отзыва сертификатов GlobalSign крупные российские банки переводят сайты и веб-сервисы на российскую цепочку доверия. Для клиента это означает предупреждение браузера о недоверенном сертификате, а для ИТ-команд — срочную проверку сайта, мобильной веб-версии, API и инструкций поддержки.

Почему проблема всплыла в июне 2026 года

13 июня началась первая волна отзывов, а 18 июня GlobalSign запустил вторую: по данным РБК, под нее попали около 310 доменных имен 44 компаний. Поводом стал не сбой, а новые правила CA/Browser Forum — объединения разработчиков браузеров и удостоверяющих центров: 4 мая 2026 года участников обязали проверять клиентов по санкционным спискам США, ЕС и других юрисдикций.

Минцифры оценивало долю GlobalSign в Рунете менее чем в 5%, поэтому речь не о тотальном падении Рунета, а о точечных, но болезненных сбоях у крупных подсанкционных владельцев доменов. После марта 2022 года Sectigo, DigiCert, Thawte, GeoTrust и RapidSSL прекратили выпуск сертификатов для российских доменов, а GlobalSign оставался одним из последних крупных зарубежных игроков. ВЭБ.РФ прямо сказал РБК: «Переход на отечественную инфраструктуру доверия — часть нашей стратегии».

Банки первыми почувствовали удар по клиентскому сценарию

Банки вошли в эту историю раньше других, потому что у них высокая частота входов и дорогая цена любой ошибки доступа. О переходе на российские сертификаты клиентов уже предупреждают, в частности, Альфа-Банк, ВТБ, ПСБ, Россельхозбанк и Банк «Санкт-Петербург».

Здесь важно не путать две разные вещи. Банк ставит на сайт новый TLS-сертификат, а пользователь при необходимости добавляет в систему корневой и выпускающий сертификаты, чтобы браузер доверял этой цепочке. Скачать их и инструкции можно на gosuslugi.ru/crt. В обиходе такие сертификаты по привычке называют SSL, хотя технически речь давно идет о TLS.

Проблема вышла за пределы браузера

История не сводится к предупреждению на экране. Т-Банк в справке для бизнеса отдельно пишет, что после переключения на российские сертификаты запросы к API могут падать с ошибкой проверки, а прием платежей — ломаться, если сервер не доверяет новой цепочке.

Отсюда вывод для разработчиков и продуктовых команд: проверять нужно не только публичный сайт, но и интеграции, формы оплаты, мобильную веб-версию, корпоративные прокси и инструкции первой линии поддержки. Если доступ к критичному сервису зависит от ручной установки сертификата или смены браузера, это уже не мелкая настройка, а риск для сервиса с прямым ударом по доле успешных входов и нагрузке на поддержку.

Значение для рынка

Для русскоязычного ИТ-рынка это еще один признак того, что веб-инфраструктура в России живет в отдельном контуре совместимости. Банкам приходится держать под контролем не только отказоустойчивость и защиту, но и собственную цепочку доверия. Остальным крупным сервисам стоит сделать ту же подготовку заранее: проверить зависимость от зарубежных удостоверяющих центров, подготовить резервный выпуск сертификатов и заранее объяснить пользователям, что делать при предупреждении браузера.

Если санкционные требования дойдут до других международных удостоверяющих центров, такой же сценарий быстро придет в интернет-магазины, облачные сервисы и крупные корпоративные порталы.

Источники: РБК, Т-Банк, Госуслуги.

Поделиться: Telegram X LinkedIn