Новое в правилах формирования и проверки ЭЦП 2026 года


Всем привет!

В сентябре этого года вступил в силу новый Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 21 августа 2026 года № 500/НҚ “Об утверждении Правил формирования и проверки подлинности электронной цифровой подписи”, он был значительно доработан и расширен, мы разберем нововведения.

С текстом нового Приказа от 2026 года можно ознакомиться в НЦПС “Әділет”: https://adilet.zan.kz/rus/docs/V2600039672. Для сравнения ссылка на старый Приказ от 2015 года: https://adilet.zan.kz/rus/docs/V1500012864.

Начать стоит с того, что новый Приказ, как следует из его названия, теперь также устанавливает порядок формирования ЭЦП, а не только ее проверки. Благодаря этому проясняются вопросы, ранее не попадавшие под нормативное регулирование, и мы это приветствуем, так как чем меньше неоднозначности в такой чувствительной области, как работа с электронными документами, тем лучше.

Параграф, посвященный формированию ЭЦП начинается с того, кто именно формирует ЭЦП, предусмотрено два варианта: владелец сертификата и цифровая система. Возможность формирования ЭЦП цифровыми системами основана на положениях Цифрового кодекса РК, но в этом случае предусмотрены значительные ограничения, мы писали об этом в статье Цифровой кодекс Республики Казахстан 2026: что меняется в ЭД и ЭЦП?.

Мы всегда рекомендовали использовать для формирования подписей те инструменты, которые предлагают удостоверяющие центры и их операторы, теперь эти рекомендации становятся еще актуальнее, так как разработчики этих инструментов учитывают национальные нормативные документы. Для НУЦ РК это NCALayer и мобильные приложения eGov mobile и eGov business.

Новый Приказ поясняет назначение квитанций меток времени:

5. В отношении документов, для которых требуется подтверждение момента формирования ЭЦП либо ее проверка после истечения срока действия сертификата или его отзыва, подтверждением даты и времени формирования ЭЦП являются дата и время, указанные в квитанции метки времени. Для подтверждения момента формирования ЭЦП квитанция метки времени формируется непосредственно после формирования ЭЦП.

На практике метки времени требуются для подавляющего большинства подписей под электронными документами, так как срок действия сертификата подписывающего лица может заканчиваться через день или даже через час после подписания электронного документа. Наш сервис автоматически получает квитанции метки времени и не регистрирует без них подписи.

Также приведен неисчерпывающий перечень форматов формирования ЭЦП. Он не является исчерпывающим, так как текст Приказа гласит:

Допускается применение иных форматов ЭЦП при условии обеспечения возможности проверки ЭЦП в соответствии с настоящими Правилами.

Перечислены следующие форматы:

  • CAdES - это CMS контейнер с формализованными, в соответствии с европейскими стандартами ETSI TS 101 733 и ETSI TS 103 173, наборами атрибутов;
  • PAdES является способом встраивать ЭЦП в подписываемые PDF файлы, он основан на спецификации PDF и технически позволяет подписывать часть PDF файла, формировать CMS контейнер с подписью и дописывать его в этот PDF файл;
  • XAdES - это аналог CAdES, но в виде XML структуры, он основан на XMLDSig и подходит для подписания XML.

Мы продолжаем рекомендовать использовать CMS подписи, а следовательно, выбирать CAdES, это обусловлено тем, что это самый гибкий и универсальный вариант: он подходит для любых типов подписываемых данных, в том числе для PDF и XML; как формат он не накладывает технических ограничений на то, какие могут быть бизнес-процессы согласования и подписания электронных документов; в связке с Карточками электронных документов он позволяет организовывать прозрачное и комфортное межсистемное взаимодействие и взаимодействие между системами и людьми, причем в соответствии с буквой Цифрового кодекса. С другой стороны XAdES наследует от XMLDSig хрупкость и ограниченность - подписывать можно только XML данные и подписи легко повредить (об этом в статье В поисках цифровой подписи), а PAdES не поддерживает произвольных последовательностей подписания и здесь не до конца понятно чем является та “цифровая запись”, достоверность, принадлежность и неизменность которой обеспечивает ЭЦП.

В новом Приказе детальнее описан процесс проверки подписи, в частности, расписано на какие моменты времени следует выполнять проверки. Благодаря этому становится понятно почему квитанция метки времени и информация о статусе отзыва сертификата подписавшего лица (в виде OCSP-квитанции либо CRL) необходимы для того, чтобы результат проверки не зависел от сроков действия сертификатов открытого ключа электронной цифровой подписи. Наш сервис автоматически получает и проверяет TSP-квитанции и OCSP-квитанции для всех регистрируемых подписей.

Из интересных технических особенностей в новом Приказе:

  • криптографическая проверка подписи изложена более алгоритмо-независимо, тогда как текст Приказа от 2015 года, по сути, описывал алгоритм RSA;
  • уделено больше внимания тому, как следует строить и проверять цепочки сертификатов;
  • указано что квитанции метки времени недостаточно получать и хранить, их нужно проверять, так как они подписаны ЭЦП сервиса метки времени;
  • аналогично OCSP-квитанции и CRL недостаточно получать и хранить, их также нужно проверять.

Сервис SIGEX автоматически выполняет все эти проверки при регистрации подписей и регистрирует только те подписи, для которых получает положительный результат всех проверок. Подробности изложены в одной из наших первых статей Проверка цифровой подписи.

Так же, как и Приказ от 2015 года, новый Приказ возлагает соблюдение требований Правил на владельца цифровой системы:

22. При формировании и (или) проверке подлинности ЭЦП с использованием цифровой системы владелец цифровой системы обеспечивает соблюдение требований настоящих Правил к процессам формирования и (или) проверки подлинности ЭЦП.

Последнее, но немаловажное - в новом Приказе явно сказано что различные визуализации ЭЦП не являются средствами проверки ЭЦП, проверить ЭЦП глазами посмотрев на QR-код не получится, для проверки ЭЦП требуется специализированное ПО, электронный документ в неизменном виде и соответствующая ЭЦП с меткой времени и подтверждением статуса:

24. Визуальная форма представления сведений об ЭЦП, включая штрих-код, двухмерный матричный штриховой код или графическое изображение, не используется в качестве самостоятельного средства проверки подлинности ЭЦП в соответствии с настоящими Правилами.

А для того, чтобы предоставлять пользователям или другим системам электронные документы, подписанные ЭЦП, отлично подходит формат Карточки электронного документа, упомянутый ранее, так как он включает в себя как визуализацию документа и подписей, так и сам электронный документ и CMS подписи:

В случае если цифровая система при подписании электронного документа формирует штрих-код, двухмерный матричный штриховой код или графическое изображение, содержащие электронный документ либо сведения, необходимые для его получения, такая цифровая система обеспечивает возможность получения электронного документа, в отношении которого осуществляется проверка подлинности ЭЦП, в соответствии с пунктом 4 статьи 61 Кодекса и настоящими Правилами.

Если у Вас возникли какие-либо вопросы по использованию ЭЦП при подписании электронных документов, либо предложения, свяжитесь с нами удобным для Вас способом.