Блог / EdTech и инфраструктура

Сертификаты Минцифры с 1 сентября 2026: что делать владельцам сайтов и онлайн-школ

1 сентября не выключает весь интернет и не делает иностранные SSL-сертификаты недействительными. Но для сайтов, онлайн-школ, CRM, оплат, API и мобильных приложений тема стала реальным операционным риском. Разбираем спокойно: что проверить и где не стоит делать лишних движений.

Роман Зазулин30 августа 2026, 17:15 МСК13 минут

Короткий ответ

Нет, всем пользователям не нужно срочно устанавливать сертификаты Минцифры только потому, что наступает 1 сентября 2026 года.

Если нужные сайты открываются, оплаты проходят, личные кабинеты работают, а сервис не публиковал отдельную инструкцию, паники быть не должно. Проблема возникает у конкретных сайтов и приложений, которые используют российскую цепочку доверия НУЦ Минцифры, но устройство пользователя ей пока не доверяет.

Для бизнеса вывод другой: не менять SSL "на всякий случай", а провести инвентаризацию доменов, поддоменов, оплат, CRM, API и мобильных сценариев. Сертификат сегодня - не только забота администратора. Это часть клиентского пути и выручки.

Почему вокруг сертификатов столько шума

SSL/TLS-сертификат нужен, чтобы браузер или приложение могли проверить: перед ними действительно нужный сайт, а соединение защищено. Когда человек открывает страницу, оставляет телефон, вводит пароль или оплачивает курс, эта проверка происходит до того, как пользователь вообще увидит вашу форму.

Много лет российские сайты опирались на международные удостоверяющие центры: Let's Encrypt, DigiCert, Sectigo, GlobalSign и другие. Их сертификатам по умолчанию доверяют Chrome, Safari, Firefox, Edge, Windows, macOS, iOS и Android. Пользователь ничего не устанавливает вручную - всё работает из коробки.

После 2022 года часть зарубежных центров ограничила выпуск сертификатов для российских клиентов. В 2026 году история стала заметнее: обсуждались отзывы сертификатов GlobalSign у отдельных российских организаций и санкционные требования в международной инфраструктуре Web PKI. В открытых обсуждениях Mozilla по HARICA также видно, что тема сертификатов для санкционных российских организаций стала предметом проверки на уровне браузерных программ доверия.

Это не означает, что иностранные сертификаты "отключили для всех россиян". Но это означает, что российский бизнес больше не может считать внешний центр сертификации вечной и полностью контролируемой опорой.

Что такое сертификаты НУЦ Минцифры

Национальный удостоверяющий центр Минцифры выпускает российские TLS-сертификаты. Минцифры на своём сайте прямо описывает НУЦ как российский аналог для TLS-сертификатов, а в новостях ведомства ещё с 2022 года публиковались инструкции по установке таких сертификатов на смартфоны, компьютеры и планшеты.

Смысл для российских организаций понятен: если сайт использует российскую цепочку доверия, его работа меньше зависит от решений зарубежного удостоверяющего центра. Особенно это важно для банков, государственных сервисов, крупных платформ и компаний с повышенным санкционным риском.

Но у этого решения есть обратная сторона. Чтобы сертификат сработал без ошибки, браузер, операционная система или приложение должны доверять корневому центру, который его выпустил. Российский НУЦ не встроен по умолчанию во все зарубежные продукты. Поэтому сайт может быть настоящим, сертификат может быть действующим, а пользователь всё равно увидит предупреждение, потому что его устройство не доверяет цепочке.

Что действительно происходит с 1 сентября 2026 года

Главная путаница появляется из-за даты. Некоторые организации заранее предупредили пользователей о переходе на российские сертификаты и выпустили рекомендации именно к 1 сентября. Например, СФР опубликовал страницу "Рекомендации по работе с сайтом с 1 сентября 2026 года": там предлагают использовать Яндекс Браузер или установить сертификаты Минцифры в операционную систему.

Из этого легко сделать неверный вывод: "с 1 сентября весь Рунет обязан перейти на сертификаты Минцифры". Такого универсального правила нет.

Что важно разделять:
1 сентября может быть датой перехода у конкретного сервиса, но не датой автоматического отключения всех иностранных SSL/TLS-сертификатов в России.

Отдельно вокруг этой даты обсуждаются правила по доменам .RU, .РФ и .SU, идентификация администраторов доменных имён, электронная подпись и другие изменения. Это разные темы. Домен - адрес сайта. TLS-сертификат - механизм доверенного HTTPS-соединения. Сертификат электронной подписи - отдельный инструмент для подписания документов.

Нужно ли обычному пользователю что-то устанавливать

Если всё открывается и работает, ничего срочно делать не нужно. Установка сертификатов имеет смысл, когда конкретный важный сервис перешёл на российскую цепочку, а ваше устройство не может установить защищённое соединение.

Обычно есть два пути: использовать браузер, где поддержка российских сертификатов уже встроена, или установить актуальные корневой и выпускающий сертификаты в операционную систему по официальной инструкции. СФР называет самым простым вариантом Яндекс Браузер, а альтернативой - установку сертификатов Минцифры.

Главное правило безопасности простое: корневые сертификаты нельзя скачивать из случайных чатов, рассылок, архивов и "добрых" инструкций без источника. Корневой сертификат - это элемент доверия устройства. Здесь лучше десять раз быть скучным, чем один раз удобным.

Что делать владельцу сайта

Владельцу сайта не нужно начинать с вопроса "как установить сертификат Минцифры". Начинать надо с инвентаризации. Очень часто предприниматель не знает, кто вообще управляет сертификатом: хостинг, конструктор, разработчик, SaaS-платформа или отдельный администратор.

Минимальный чек-лист:
  • какой удостоверяющий центр выпустил текущий сертификат;
  • когда истекает срок действия;
  • как устроено автоматическое продление;
  • какие поддомены используют отдельные сертификаты;
  • есть ли отдельные домены для API, личного кабинета, оплат и файлов;
  • что произойдёт при отзыве или неудачном продлении;
  • какие устройства и браузеры использует основная аудитория;
  • есть ли мобильное приложение, WebView или Telegram WebApp;
  • кто в команде отвечает за домены, DNS, SSL и мониторинг.

Если сайт на хостинге или конструкторе и всё работает, решение может быть простым: уточнить у провайдера план по сертификатам и не ломать рабочую конфигурацию. Если у вас собственная инфраструктура, несколько поддоменов, приложение и платёжные интеграции, нужен нормальный тестовый сценарий.

Рядом полезно посмотреть на сайт как на маршрут клиента, а не как на набор страниц. Я уже разбирал эту логику в статье про сайт помогающего специалиста: техническая ошибка становится бизнес-проблемой в тот момент, когда человек не может оставить заявку или оплатить.

Что проверить онлайн-школе и EdTech-проекту

У онлайн-школы редко есть один сайт. Обычно есть цепочка: реклама, лендинг, форма, CRM, отдел продаж, платёжная страница, GetCourse или другая LMS, личный кабинет, Telegram, письма, мобильное приложение, API и аналитика.

Ошибка TLS на любом участке может выглядеть для клиента как "сайт не открывается", "оплата не прошла", "личный кабинет не грузится", "приложение пишет нет соединения". При этом интернет у человека может работать нормально.

1. Основной домен и лендинги

Проверьте сертификат, срок действия, автообновление и поведение в Chrome, Safari, Яндекс Браузере, на iPhone и Android. Не ограничивайтесь проверкой с компьютера разработчика.

2. Поддомены

Соберите список: lk.site.ru, api.site.ru, pay.site.ru, school.site.ru, cdn.site.ru и технические домены. У них могут быть разные сертификаты и разные ответственные.

3. SaaS-платформы

Если используется GetCourse, Chatium или другая платформа на собственном домене, сначала выясните, кто управляет SSL. Там, где сертификатом управляет SaaS, самостоятельные действия владельца проекта могут быть бесполезны или вредны.

4. Оплаты

Тестировать нужно не только открытие страницы, а реальный путь до оплаты: переход на платёжную форму, возврат после оплаты, webhook, письмо, доступ в кабинет. Если TLS ломается на callback или API, клиент может заплатить, а доступ не выдаться.

5. CRM и база клиентов

Заявка должна не просто визуально отправиться. Она должна попасть в CRM, получить источник, статус и следующий шаг. Это та же логика, что в статье про клиентскую базу эксперта: если контакт потерян, маркетинг уже не спасает.

6. Telegram WebApp, MAX, PWA и мобильные приложения

Встроенные браузеры и WebView могут вести себя иначе, чем обычный браузер. Нативное приложение может использовать своё хранилище сертификатов или certificate pinning. Тогда установка другого браузера пользователю не поможет - ошибку надо решать в приложении или API.

Chrome, Safari, iPhone и Android: чего ждать

Chrome и Safari не "перестают работать". Они продолжают открывать сайты с корректными сертификатами из доверенных для них цепочек. Проблемы возникают на отдельных ресурсах, когда цепочка сертификата не признана доверенной на конкретном устройстве.

На iPhone после установки корневого сертификата может потребоваться отдельно включить полное доверие к нему в настройках. На Android поведение зависит от версии системы, браузера и приложения. Часть приложений может не использовать системное хранилище доверия полностью.

Поэтому фраза "у меня всё открывается" не является тестом для бизнеса. Нужна матрица устройств и сценариев: desktop Chrome, desktop Safari или macOS, iPhone Safari, Android Chrome, Яндекс Браузер, Telegram WebView, приложение, API-интеграция, платёжный путь.

Что я бы сделал прямо сейчас

  1. Без паники. Не менять рабочий SSL только из-за новости или даты.
  2. Собрать карту доменов. Основной сайт, поддомены, личный кабинет, API, оплаты, файлы, email-трекинг.
  3. Проверить сертификаты. Центр, срок, цепочка, автообновление, ответственный.
  4. Пройти клиентский путь. Реклама, сайт, заявка, CRM, оплата, доступ, письмо, личный кабинет.
  5. Проверить мобильные сценарии. iPhone, Android, WebView, PWA, приложение.
  6. Подготовить резервный план. Что делаем, если сертификат отзовут или продление сломается.
  7. Назначить владельца процесса. Домены и SSL не должны быть ничейной зоной между маркетологом, разработчиком и подрядчиком.

Для онлайн-бизнеса это часть той же управленческой системы, что воронка, CRM и продуктовая линейка. Если вы видите только "техническую задачу", легко пропустить место, где теряются заявки и оплаты. Об этом подробнее писал в статье про воронку продаж для частной практики.

На что опирался материал

Официальные страницы Минцифры о TLS-сертификатах и НУЦ; рекомендации СФР по работе с сайтом с 1 сентября 2026 года; публичные материалы GlobalSign о требованиях CA/Browser Forum; обсуждения Mozilla CA Certificate Compliance по TLS-сертификатам санкционных организаций. Ситуация меняется, поэтому техническое решение нужно проверять на дату внедрения.

Если у проекта есть сайт, CRM, оплаты и личный кабинет - проверьте не только SSL

Сертификаты - хороший повод посмотреть на всю систему: где клиент впервые видит проект, где оставляет контакт, где платит, где получает доступ и где команда узнаёт, что что-то сломалось. На диагностике можно разобрать именно этот путь и найти узкие места без лишней суеты.

Записаться на бесплатную диагностикуПосмотреть EdTech-проектыEdTech Community

Частые вопросы

Нужно ли устанавливать сертификаты Минцифры с 1 сентября 2026 года?

Единой обязанности для всех пользователей нет. Установка нужна в тех случаях, когда конкретный российский сервис использует сертификат НУЦ Минцифры, а ваш браузер, приложение или операционная система не доверяет этой цепочке сертификатов.

Перестанут ли работать зарубежные SSL-сертификаты 1 сентября?

Нет. Сама дата 1 сентября 2026 года не отключает Let's Encrypt, DigiCert, GlobalSign или другие иностранные TLS-сертификаты. Риск в другом: отдельный сертификат может быть отозван или не продлён из-за правил конкретного удостоверяющего центра и санкционного комплаенса.

Будет ли работать Chrome?

Да, Chrome продолжит работать. Ошибка может появиться на отдельных сайтах, если сертификат выпущен центром, которому Chrome или система пользователя не доверяет.

Что делать владельцу сайта?

Сначала провести инвентаризацию: кто выпустил текущий TLS-сертификат, когда он истекает, как продлевается, какие поддомены и API зависят от HTTPS, что произойдёт на iPhone, Android, в Chrome, Safari и встроенных браузерах.

Нужно ли онлайн-школе самой менять сертификат на GetCourse или другой SaaS-платформе?

Не автоматически. Если сертификатом и инфраструктурой управляет SaaS-провайдер, сначала нужно смотреть его документацию и настройки собственного домена. Самостоятельная замена там, где вы не управляете сервером, может только добавить ошибок.

Где брать сертификаты Минцифры для установки?

Только из официальных источников, на которые ведут государственные сервисы и Госуслуги. Корневой сертификат нельзя скачивать из случайных Telegram-каналов, писем или файловых хранилищ.

Об авторе

Роман Зазулин - предприниматель и стратегический консультант в EdTech. Помогает экспертам и онлайн-школам связывать продукт, воронку, CRM, команду и техническую инфраструктуру в управляемую систему роста.