Подробный гайд: Сообщение «Сертификат не является квалифицированным» в «КриптоАРМ»
Сообщение «Сертификат не является квалифицированным» (или «Статус: не соответствует требованиям КЭП») в «КриптоАРМ» означает, что программа технически видит вашу электронную подпись, но не может признать ее Квалифицированной Электронной Подписью (КЭП) с точки зрения законодательства РФ (ФЗ-63).
КЭП приравнивается к собственноручной подписи и имеет юридическую силу в любых инстанциях. Чтобы программа присвоила сертификату этот статус, должно совпасть несколько строгих технических и юридических условий.
Причина 1: Отсутствие необходимых идентификаторов (OID)
Чтобы сертификат считался квалифицированным, Удостоверяющий центр (УЦ) при его выпуске должен был вшить в него специальный идентификатор (OID), подтверждающий статус КЭП.
OID для КЭП:
Обычно это 1.2.643.100.113.1 (для физических лиц и ИП) или связанные с ним идентификаторы для юридических лиц.
Как проверить:
- Откройте «КриптоАРМ».
- Перейдите в раздел «Сертификаты» и найдите ваш сертификат.
- Откройте его Свойства (двойным кликом) и перейдите на вкладку «Состав» -> «Расширения».
- Найдите поле «Использование ключа» или «Политики сертификата».
- Если там нет OID, подтверждающего принадлежность к КЭП, значит, ваш УЦ выпустил вам НЭП (Неквалифицированную электронную подпись).
Решение:
Обратиться в ваш УЦ и запросить перевыпуск сертификата именно как КЭП.
Причина 2: Не выстроена цепочка доверия (Корневые сертификаты)
КриптоАРМ проверяет цепочку от вашего сертификата до Головного УЦ Минцифры России. Если на вашем ПК не установлены корневые или промежуточные сертификаты, программа не может юридически подтвердить подлинность подписи.
Как исправить:
Вам нужно установить корневой сертификат вашего УЦ и корневой сертификат Минцифры в системное хранилище.
- Скачайте сертификаты: Зайдите на сайт вашего Удостоверяющего Центра в раздел «Скачать» -> «Корневые сертификаты». Также вам может понадобиться корневой сертификат Минцифры (доступен на портале Госуслуг или сайте Минцифры).
- Установка через КриптоАРМ:
- В меню КриптоАРМ выберите Сервис -> Установить корневой сертификат.
- Укажите путь к скачанному файлу (обычно
.cerили.crt). - Важно: При установке выбирайте хранилище «Доверенные корневые центры сертификации» (Trusted Root Certification Authorities) для «Локального компьютера».
- Перезапустите КриптоАРМ и проверьте статус сертификата снова.
Причина 3: Устаревшие Списки Отозванных Сертификатов (CRL/СОС)
По закону КриптоАРМ обязан проверить, не был ли ваш сертификат отозван (например, при увольнении сотрудника или компрометации ключа). Если программа не может скачать свежий список СОС из-за настроек сети или кэша, она может ограничить статус сертификата.
Как обновить:
- В главном окне КриптоАРМ перейдите в «Сервис» -> «Параметры» -> вкладка «Сертификаты».
- Нажмите кнопку «Обновить списки отозванных сертификатов».
- Убедитесь, что на ПК нет блокировок со стороны брандмауэра/антивируса, запрещающих КриптоАРМ обращаться к адресам вашего УЦ или аналогичным CDP-точкам.
Причина 4: УЦ лишен аккредитации
Это юридическая, а не техническая проблема. Если Удостоверяющий центр, выдавший вам сертификат, лишился аккредитации Минцифры (или истек срок действия самой аккредитации), все его сертификаты автоматически перестают быть квалифицированными в глазах КриптоАРМ и государства.
Как проверить:
- Зайдите на сайт Минцифры РФ в раздел «Реестр аккредитованных удостоверяющих центров».
- Найдите ваш УЦ по ИНН или наименованию.
- Если УЦ нет в реестре или его статус «Аннулирован» / «Приостановлен», сертификат больше не является КЭП.
Решение:
Срочно перевыпустить подпись в другом, действующем аккредитованном УЦ (например, в ФНС, если вы ИП/Юрлицо, или в Сбере/Контуре/Тензоре).
Причина 5: Настройки политик самого КриптоАРМ
В «КриптоАРМ» (особенно в корпоративных версиях) администратор мог настроить строгие политики проверки.
Что проверить:
- Откройте Сервис -> Параметры -> Проверка.
- Убедитесь, что не включены жесткие ограничения, требующие наличия специфических штампов времени (TSP) или OCSP-ответов, которые ваш текущий УЦ не предоставляет.
- Если вы проверяете подписанный файл, зайдите в Файл -> Свойства подписи и посмотрите детальный отчет (лог) проверки. Там красным цветом будет написано, какого именно параметра не хватает для присвоения статуса КЭП.
Причина 6: Устаревшая версия КриптоАРМ или КриптоПро CSP
Если вы используете старые версии криптографического ПО, они могут не поддерживать новые стандарты ГОСТ 2012/2015 или новые корневые сертификаты, выпущенные государством в последние годы.
* Проверьте, не требуют ли обновления КриптоАРМ и связка КриптоПро CSP (если она используется для работы с токенами Рутокен/JaCarta).
* Убедитесь, что в настройках КриптоАРМ в разделе «Криптография» выбран правильный алгоритм (обычно ГОСТ Р 34.10-2012).
Чек-лист:
- Откройте сертификат в Windows (через
certmgr.mscили свойства файла). Перейдите в «Путь сертификации». Если там есть красные крестики — проблема в корневых сертификатах (Решение 2). - Если путь сертификации в порядке (все галочки), но КриптоАРМ все равно ругается — проблема в отсутствии OID КЭП (Решение 1) или потере аккредитации УЦ (Решение 4).
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.