GlobalSign отзывает SSL-сертификаты у российских сайтов: что это значит и что делать бизнесу

Отозванный SSL-сертификат и сломанный замок — иллюстрация угрозы безопасности сайтов после действий GlobalSign в июне 2026 года

Утром 13 июня 2026 года российские банки начали рассылать клиентам тревожные SMS. Т-Банк предупреждал о возможных проблемах с доступом к сайтам и приложениям, Россельхозбанк сообщал об ошибках в старой версии Android-приложения. Причина — GlobalSign, последний крупный международный центр сертификации, работавший с российскими клиентами, начал принудительный отзыв SSL-сертификатов. Под зачистку попало 15–20 тысяч доменов — и это только начало. Для части сайтов и приложений это означает предупреждения в браузерах, ошибки входа и срочную замену сертификатов. Разбираемся, что произошло, кого это касается и что делать прямо сейчас.

Что такое SSL-сертификат и почему его отзыв — это проблема

SSL-сертификат — это цифровой «паспорт» сайта. Он выполняет две функции одновременно: подтверждает, что пользователь подключается именно к настоящему сайту, а не к поддельному, и шифрует передачу данных между браузером и сервером. Именно сертификат отвечает за значок замка в адресной строке и протокол HTTPS.

Выдают сертификаты удостоверяющие центры (УЦ) — специальные организации, которым браузеры и операционные системы доверяют по умолчанию. Это доверие встроено в сам браузер: Google Chrome, Safari, Firefox и Edge содержат список доверенных корневых центров сертификации. Если сертификат выдан одним из них — соединение считается безопасным. Если нет — браузер показывает предупреждение.

Три зоны риска от отзыва SSL-сертификатов GlobalSign: компании под санкциями, госструктуры и остальные российские организации
Три зоны риска от отзыва SSL-сертификатов GlobalSign: компании под санкциями, госструктуры и остальные организации

Когда сертификат отзывается, браузер видит его в списке недействительных и реагирует по-разному в зависимости от настроек: показывает предупреждение о небезопасном соединении, требует подтверждения от пользователя или полностью блокирует доступ к сайту. Для бизнеса это означает падение трафика, отказы пользователей и — в случае интернет-магазинов или банковских сервисов — прямые финансовые потери. Отдельная история с мобильными приложениями: если сертификат «зашит» в код приложения через механизм Certificate Pinning, после отзыва приложение перестаёт работать полностью — до выпуска обновления.

Что произошло: хронология

Нынешний кризис не возник из ниоткуда — он стал результатом последовательного ужесточения международных правил, растянувшегося на несколько месяцев.

  • 4 мая 2026 года. Международный консорциум CA/Browser Forum — глобальный регулятор, объединяющий крупнейшие удостоверяющие центры и разработчиков браузеров (Google, Apple, Microsoft, Mozilla), — утвердил обновлённые требования к проверке организаций. Новые правила предусматривают обязательную проверку организаций по международным санкционным спискам, включая OFAC SDN List, BIS Denied Persons List и европейские аналоги. До этого момента проверка по санкционным спискам была рекомендательной. Теперь стала обязательной.
  • 4 июня 2026 года. Некоммерческий удостоверяющий центр Let’s Encrypt, выдающий бесплатные SSL/TLS-сертификаты, обновил пользовательское соглашение — новая версия получила номер 1.7. В раздел «Ваши гарантии и обязанности» добавлен пункт, запрещающий выдачу сертификатов для лиц и организаций, подпадающих под действие санкций США, а также для подсанкционных лиц по спискам OFAC.
  • 13 июня 2026 года, 04:10 по Москве. GlobalSign — один из крупнейших мировых центров сертификации — запустил принудительный отзыв SSL-сертификатов у российских компаний. О старте процедуры говорится в письме генерального директора российского подразделения «Джи-Эм-О Глобал Сайн Раша» Дмитрия Рыжикова, направленном партнёрам компании. GlobalSign фактически оставался последним крупным коммерческим международным центром, который полноценно обслуживал российский сегмент — многие другие прекратили выдачу сертификатов для российских и белорусских доменов ещё в марте 2022 года.
  • 13–14 июня. Т-Банк разослал части клиентов SMS о том, что из-за санкций у некоторых российских сайтов и приложений могут возникнуть проблемы со входом. Россельхозбанк предупредил, что старая версия его приложения на Android может работать с ошибками.
  • Конец лета 2026 — прогноз. Все опрошенные эксперты сходятся: 13 июня — не начало и не финал, а очередной шаг. Санкционные ограничения затрагивают большой пласт российских компаний, и отзывы сертификатов будут продолжаться по мере истечения их сроков действия и расширения санкционных списков. Реальный масштаб последствий прояснится к концу лета 2026 года.

Кого это касается: три зоны риска

  1. Зона  — под санкциями. Компании и физические лица, включённые в санкционные списки OFAC SDN List, BIS Denied Persons List или европейские аналоги. Для них отзыв сертификатов неизбежен и уже происходит. Действовать нужно немедленно — переход на российские альтернативы является единственным выходом.
  2. Зона  — государственные структуры. Let’s Encrypt закрепил в соглашении запрет на выдачу сертификатов лицам — жителям территорий, находящимся под полным эмбарго США, а также организациям из санкционных списков OFAC. В Let’s Encrypt пояснили, что сертификаты продолжат выдаваться для России, но не будут доступны для российских госучреждений и компаний под санкциями США. Госструктурам необходимо переходить на отечественные решения.
  3. Зона  — все остальные. Для большинства российских коммерческих компаний, не попавших под санкции, непосредственной угрозы прямо сейчас нет. Минцифры утверждает, что доля GlobalSign в Рунете не превышает 5%. Однако эксперты предупреждают: каждое расширение санкционных списков означает новую волну отзывов. Готовиться стоит заранее — не в режиме аврала.

Отдельного внимания заслуживают мобильные приложения. Разработчикам приложений важно знать: если в приложении используется Certificate Pinning — «закрепление» сертификата — после отзыва сертификата приложение перестанет работать. Необходимо выпустить обновление с новым сертификатом. Это означает не просто смену сертификата, а полноценный цикл разработки и публикации обновления в магазинах приложений.

Что делать прямо сейчас: пошаговый план

Шаг 1. Проверить, какие сертификаты используются.
Зайдите на каждый ваш сайт в браузере, нажмите на значок замка в адресной строке и посмотрите, кем выдан сертификат. Если в графе «Издатель» стоит GlobalSign — сертификат в зоне риска. Для массовой проверки инфраструктуры используйте инструменты вроде SSL Labs или встроенные возможности систем мониторинга. Также проверьте сертификаты в мобильных приложениях — они могут отличаться от веб-версии.

Шаг 2. Проверить домены по санкционным спискам.
Если компания или её бенефициары могут фигурировать в санкционных списках — проверьте через официальный инструмент OFAC на сайте Министерства финансов США. Это занимает несколько минут и даёт понимание реального уровня риска.

Шаг 3. Перейти на российский сертификат через Минцифры.
Минцифры РФ сообщило, что в случае отзыва международных сертификатов российские владельцы сайтов могут оперативно — в срок до 3 рабочих дней — и бесплатно получить российские TLS-сертификаты типов DV и OV после подачи заявления на портале Госуслуг. Это самый быстрый путь для компаний, которым нужно действовать немедленно.

Шаг 4. Рассмотреть альтернативные варианты.
Помимо Минцифры, существуют другие российские удостоверяющие центры — «КриптоПро», «Контур», ТС-Сертификат. Для компаний, не попавших под санкции, Let’s Encrypt по-прежнему доступен и продолжает выдавать бесплатные сертификаты в штатном режиме. Яндекс также предоставляет SSL-сертификаты для сайтов на своей платформе.

Шаг 5. Для мобильных приложений — отдельный порядок.
Если приложение использует Certificate Pinning, замена сертификата требует выпуска обновления. Начните этот процесс заблаговременно: подготовьте новый сертификат, обновите код приложения, пройдите модерацию в App Store и Google Play. В условиях срочности этот цикл занимает минимум несколько дней.

Российские альтернативы: что предлагается

Государство отреагировало на ситуацию оперативно, однако предложенные решения имеют существенное ограничение, о котором важно знать заранее.

Переход с международных SSL-сертификатов на российские альтернативы: Минцифры, НУЦ и разрабатываемый Отраслевой технологический удостоверяющий центр

Национальный удостоверяющий центр Минцифры выдаёт TLS-сертификаты бесплатно и быстро — это реальный и работающий вариант для экстренной замены. Однако есть принципиальная техническая проблема: в Windows и macOS нет единых российских «корней доверия» — главных сертификатов, которым операционные системы доверяют по умолчанию. Microsoft и Apple вряд ли будут добавлять их в свои ОС, поэтому для них нужно разработать иные механизмы обеспечения доверия российскому ПО. Это означает, что сайт с российским сертификатом от Минцифры будет вызывать предупреждения у пользователей на стандартных браузерах — если они предварительно не установили российский корневой сертификат вручную.

Параллельно формируется более системное решение. Участники IT-рынка совместно с ФСБ, Минцифры и ФСТЭК разрабатывают Отраслевой технологический удостоверяющий центр (ОТУЦ), который должен выдавать российским разработчикам сертификаты подписи ПО. В состав рабочей группы входят «РусБИТех-Астра», «Сбертех», «Базальт СПО», «КриптоПро», «ИнфоТекс», «Лаборатория Касперского» и другие. Это более долгосрочная инициатива — ОТУЦ решает не только проблему сайтов, но и сертификации программного кода для запуска приложений в Windows и macOS.

Для компаний, работающих преимущественно с российской аудиторией через российские браузеры (Яндекс.Браузер уже поддерживает российские сертификаты), переход на отечественные решения менее болезненен. Для тех, кто работает с международной аудиторией или использует корпоративные устройства со стандартными настройками Windows, — вопрос остаётся открытым.

Что будет дальше

Независимый эксперт по информационной безопасности Алексей Лукацкий считает, что нынешний отзыв сертификатов — лишь начало более масштабного процесса. Новые правила затрагивают большое количество российских компаний, уже находящихся под санкциями.

Следующая зона риска — сертификаты подписи программного кода. Let’s Encrypt и GlobalSign также выдают сертификаты для подписи программного кода, без которых нельзя установить приложение на операционные системы Windows, macOS или iOS. Если отзыв распространится на эту категорию сертификатов — последствия окажутся значительно серьёзнее: под угрозой окажется не просто доступность сайтов, а возможность устанавливать и обновлять российское программное обеспечение на зарубежных операционных системах.Именно эту задачу и призван решить разрабатываемый ОТУЦ.

Механика происходящего понятна: каждое расширение санкционных списков автоматически означает новую волну проверок и потенциальных отзывов. Компании, которые попадут под санкции в будущем, окажутся в той же ситуации, что и нынешние пострадавшие — только уже без эффекта неожиданности.

Вместо заключения

Ситуация с SSL-сертификатами — наглядная иллюстрация того, как техническая инфраструктура интернета превратилась в инструмент санкционного давления. Для большинства российских компаний непосредственной угрозы прямо сейчас нет — но «прямо сейчас» может измениться быстро. Проверить свои сертификаты, понять зону риска и иметь план действий — это не паранойя, а разумная подготовка. Компании, которые сделают это сегодня, не будут в панике делать это завтра, когда браузер покажет красное предупреждение на главной странице их сайта.

Предыдущая запись
Что такое утечки данных и почему они опасны для бизнеса
Следующая запись
Ransomware 2026: шифровальщики больше не шифруют — и это делает их опаснее