Сайт настоящий.
Соединение зашифровано.
Сертификат действительный.
Но браузер говорит:
«Я не знаю удостоверяющий центр, который его выдал».
И показывает предупреждение.
Именно поэтому сейчас появляется рекомендация устанавливать на устройство корневой и выпускающий сертификаты Минцифры.
После этого операционная система начинает доверять этой цепочке сертификатов.
СФР, например, уже опубликовал рекомендации по работе с российскими сайтами с 1 сентября 2026 года: использовать Яндекс Браузер либо установить сертификаты Минцифры в операционную систему.
А что конкретно случится 1 сентября?
Вот здесь, на мой взгляд, сейчас больше всего путаницы.
Нет единого правила, по которому ровно 1 сентября все российские сайты должны отказаться от обычных международных SSL-сертификатов и перейти на Минцифры.
Не происходит ситуации:
31 августа всё работает на Let's Encrypt.
Наступает 1 сентября.
В 00:00 Let's Encrypt выключается.
Все сайты переходят на Минцифры.
Такого нет.
Просто сейчас сразу несколько государственных сервисов и крупных организаций меняют инфраструктуру, поэтому дата 1 сентября стала часто встречаться в инструкциях.
Например, СФР отдельно предупреждает пользователей о работе своего сайта с российскими сертификатами с 1 сентября.
Параллельно с этим существует совсем другая история с электронной подписью.
С 1 сентября 2026 года СФР действительно меняет требования к квалифицированным сертификатам электронной подписи для сдачи отчётности. В сертификате должен присутствовать дополнительный атрибут
keyAgreement. Если его нет, отчётность могут не принять. Но это другая технология.
Не надо путать:
TLS/SSL-сертификат сайта - нужен для HTTPS и безопасного соединения с сайтом.
Сертификат КЭП - нужен для электронной подписи документов и отчётности.
Сейчас обе темы обсуждаются одновременно, поэтому создаётся ощущение, что с 1 сентября происходит одна огромная реформа сертификатов.
На самом деле это несколько разных процессов.
Нужно ли обычному человеку что-то делать прямо сейчас?
Если у вас всё открывается - нет.
Не нужно просто потому, что вы увидели пост в Telegram, бежать и устанавливать какие-то сертификаты.
Продолжайте пользоваться интернетом как обычно.
Если конкретный российский сайт перестанет нормально открываться и сам сервис сообщит, что перешёл на сертификаты НУЦ, тогда есть 2 основных варианта.
Можно открыть его в Яндекс Браузере.
Либо установить российские корневые сертификаты в систему по официальной инструкции.
Причём скачивать такие сертификаты я бы рекомендовал только с официальных государственных ресурсов, а не из Telegram, почты, файловых обменников и неизвестных сайтов.
Это принципиально важно.
Корневой сертификат - очень чувствительная вещь с точки зрения безопасности.
Что делать предпринимателю, у которого есть сайт
А вот здесь уже стоит обратить внимание.
Если у вашей компании есть сайт, интернет-магазин, личный кабинет, образовательная платформа или собственный сервис, я бы сейчас попросил технического специалиста проверить:
• кто выпустил текущий TLS-сертификат;
• когда заканчивается срок его действия;
• может ли он автоматически продлеваться;
• есть ли риск его отзыва;
• что произойдёт при переходе на сертификат НУЦ;
• будут ли после этого работать Chrome, Safari, Android и iPhone;
• не сломаются ли API, платёжные системы, WebView, CRM и другие интеграции.
То есть не нужно просто в панике менять сертификат на Минцифры.
Сначала нужно понять архитектуру своего проекта.
Потому что можно решить одну проблему и создать другую.
Например, сайт прекрасно откроется в российском браузере, но перестанет нормально работать у части клиентов на iPhone.
Для бизнеса это уже вполне реальная проблема.
Особенно внимательно - тем, у кого есть мобильное приложение
С сайтом всё относительно понятно: пользователь может попробовать другой браузер.
Но мобильное приложение может напрямую обращаться к API:
app → api.site.ru
И здесь никакого браузера между ними вообще нет.
Если операционная система или само приложение не доверяет сертификату сервера, запрос просто не проходит.