В июне 2026 года один из крупнейших мировых центров сертификации GlobalSign начал отзывать TLS-сертификаты у российских компаний, и банки быстро пошли на сертификаты Минцифры. Для обычного пользователя это выглядит как знакомое предупреждение «Подключение не защищено» в Chrome, Edge или Opera, а для ИТ-команд — как еще один инфраструктурный сдвиг, который уже влияет на доступность сервисов. История важна не только для банков: она показывает, насколько глубоко политика и доверенная веб-инфраструктура теперь завязаны друг на друга.
Как пишет vc.ru, речь идет о базовом механизме веб-безопасности: SSL/TLS-сертификат подтверждает подлинность сайта и позволяет браузеру шифровать трафик между клиентом и сервером. Пока сертификат выдан признанным удостоверяющим центром и корректно проверяется, пользователь видит стандартный признак безопасного соединения. Сбой этой цепочки доверия означает простую вещь: сайт может работать, но браузер перестает ему верить. Проблемы для российских компаний начались еще в начале 2022 года, когда зарубежные центры сертификации стали отказывать им в выдаче и продлении сертификатов. В ответ Минцифры создало Национальный удостоверяющий центр и запустило бесплатную выдачу собственных сертификатов — фактически отдельный национальный контур доверия для критичных онлайн-сервисов.
Летом 2026 года эта схема перестала быть запасным вариантом и стала рабочей реальностью для крупных игроков. После действий GlobalSign на отечественную цепочку доверия начали переходить «Сбер», ВТБ, «Россельхозбанк», «Уралсиб», «Альфа-банк», Промсвязьбанк, банк «Санкт-Петербург» и другие. Отсюда и парадокс, который массовый пользователь видит в браузере: сайт банка может быть настоящим и доступным, но иностранный браузер все равно встречает его как потенциально небезопасный. Причина не в том, что ресурс внезапно стал фишинговым, а в том, что стандартный набор доверенных центров в Chrome, Edge, Opera и других продуктах не включает национальную российскую цепочку. Для пользователя это нюанс, который мало что объясняет. Для бизнеса — уже вполне осязаемая проблема: сорванные входы, лишние обращения в поддержку и дополнительное трение в критичном клиентском сценарии.
Формально выход есть, и даже не один. Сертификаты можно скачать с официальной страницы Госуслуг и установить в систему вручную: на iOS через профиль устройства, на Android — отдельно для корневого и выпускающего сертификатов, на Windows — через хранилища доверенных корневых и промежуточных центров сертификации, на macOS — через «Связку ключей» с ручным выставлением доверия. Firefox живет по своим правилам и требует отдельного импорта во внутреннее хранилище браузера. Минцифры также предлагает самый короткий маршрут — «Яндекс Браузер», где нужные сертификаты уже предустановлены. С инженерной точки зрения это не выглядит драмой: процедура понятная и давно знакомая администраторам. Но для массовой аудитории любой дополнительный шаг между кликом по ссылке и входом в интернет-банк — это уже не настройка, а маленький квест, на котором часть людей просто разворачивается обратно.
На этом месте новость перестает быть пользовательской инструкцией и становится темой для разработчиков, продактов, ИТ-директоров и команд поддержки. Если критичный сервис корректно открывается только после установки дополнительного доверенного корня или после смены браузера, значит проблема уже вышла за рамки чистой безопасности и превратилась в продуктовый фактор. Его придется учитывать в коммуникациях, документации, онбординге, сценариях поддержки и даже в проектировании клиентского пути. Банки оказались на переднем крае не потому, что у них какая-то особая любовь к сертификатам, а потому что у них высокая частота входов и операций, а цена любой ошибки доступа слишком заметна. Но сама логика шире банковского сектора: любой крупный веб-сервис, который не может позволить себе выпадение из доверенной цепочки, получает тот же набор компромиссов между совместимостью, доступностью и локальной инфраструктурой.
Официальная позиция Минцифры ожидаема: ведомство утверждает, что установка безопасна, а по функциям отечественные сертификаты соответствуют зарубежным аналогам. С технической стороны это понятный аргумент, но у него есть и оборотная сторона, хорошо знакомая любому специалисту по ИБ. Чем больше удостоверяющих центров попадает в список доверенных, тем шире поверхность доверия и тем выше цена компрометации любого из них. Поэтому спор вокруг этой системы идет не только о суверенитете, но и о модели риска. Вопрос уже не в том, можно ли установить сертификаты Минцифры, а в том, насколько пользователи, компании и разработчики готовы считать нормой ситуацию, в которой доверие к сайту определяется не глобальным стеком по умолчанию, а локальным контуром, который нужно подключать отдельно.
История с банковскими сайтами выглядит локальным эпизодом, но на деле это симптом более крупного разворота. Российский интернет все заметнее живет в режиме собственной совместимости: со своими центрами сертификации, своими рекомендованными браузерами и своей логикой доверия. Если этот контур продолжит расширяться, рынок получит не только новые инструкции для пользователей, но и новый стандарт проектирования веб-сервисов, где доступность будет зависеть не только от кода и аптайма, но и от того, в каком именно мире доверенных сертификатов живет браузер клиента.