КонсультантПлюс: примечание.

Ст. 6 вступает в силу с 01.03.2027.

Статья 6

Внести в Федеральный закон от 6 апреля 2011 года N 63-ФЗ "Об электронной подписи" (Собрание законодательства Российской Федерации, 2011, N 15, ст. 2036; 2016, N 1, ст. 65; 2019, N 52, ст. 7794; 2024, N 53, ст. 8531; 2025, N 17, ст. 2123) следующие изменения:

1) статью 2 дополнить пунктами 6.1 и 6.2 следующего содержания:

"6.1) ключ идентификации - уникальная последовательность символов, которая позволяет идентифицировать информационную систему, сайт в информационно-телекоммуникационной сети "Интернет" или лицо, владеющее уникальной последовательностью символов, и которая известна только владельцу информационной системы, сайта в информационно-телекоммуникационной сети "Интернет", уполномоченному им лицу или лицу, получившему такую уникальную последовательность символов в соответствии с настоящим Федеральным законом;

6.2) ключ аутентификации - уникальная последовательность символов, однозначно связанная с ключом идентификации и предназначенная для аутентификации информационной системы, сайта в информационно-телекоммуникационной сети "Интернет" или лица, владеющего ключом идентификации;";

2) в статье 8:

а) наименование изложить в следующей редакции:

"Статья 8. Полномочия федеральных органов исполнительной власти";

б) часть 4 дополнить пунктами 8 и 9 следующего содержания:

"8) по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности требования к порядку реализации функций национального удостоверяющего центра, указанного в статье 13.1 настоящего Федерального закона, и исполнения обязанностей национального удостоверяющего центра, установленных настоящим Федеральным законом и иными принимаемыми в соответствии с ним нормативными правовыми актами;

9) по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, требования:

а) к сертификатам безопасности национального удостоверяющего центра, указанным в статье 14.1 настоящего Федерального закона, порядку создания, выдачи, использования и прекращения действия таких сертификатов;

б) к аутентификации с использованием сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона:

информационной системы;

сайта в информационно-телекоммуникационной сети "Интернет";

разработчика программы для электронных вычислительных машин, сведения о которой включены в единый реестр российских программ для электронных вычислительных машин и баз данных, указанный в статье 12.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации";

участника электронного взаимодействия в корпоративной информационной системе;

в) к организации с использованием сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, электронного взаимодействия государственных органов, органов местного самоуправления, государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений, Центрального банка Российской Федерации, иных органов и организаций с информационной системой, сайтом в информационно-телекоммуникационной сети "Интернет", участником электронного взаимодействия в корпоративной информационной системе в соответствии с правилами и принципами, установленными национальными стандартами Российской Федерации в области криптографической защиты информации, утвержденными в соответствии с Федеральным законом от 29 июня 2015 года N 162-ФЗ "О стандартизации в Российской Федерации" (далее - защищенное взаимодействие);

г) к порядку подтверждения с использованием сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, целостности и подлинности происхождения из Российской Федерации программ для электронных вычислительных машин, сведения о которых включены в единый реестр российских программ для электронных вычислительных машин и баз данных, указанный в статье 12.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации".";

в) часть 5 дополнить пунктами 5 и 6 следующего содержания:

"5) устанавливает правила подтверждения владения ключом идентификации. Под подтверждением владения ключом идентификации понимается получение национальным удостоверяющим центром, указанным в статье 13.1 настоящего Федерального закона, доказательств того, что лицо, обратившееся за получением сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона, владеет ключом идентификации, который соответствует ключу аутентификации, указанному данным лицом для получения такого сертификата;

6) устанавливает требования к техническим средствам государственной информационной системы национального удостоверяющего центра, указанного в статье 13.1 настоящего Федерального закона, и осуществляет подтверждение соответствия указанных технических средств этим требованиям.";

3) дополнить статьей 13.1 следующего содержания:

"Статья 13.1. Национальный удостоверяющий центр

1. Федеральный орган исполнительной власти, уполномоченный Правительством Российской Федерации на осуществление функций в сфере использования сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, а также иных функций, предусмотренных настоящим Федеральным законом (далее - национальный удостоверяющий центр):

1) создает сертификаты безопасности национального удостоверяющего центра, указанные в статье 14.1 настоящего Федерального закона, и выдает такие сертификаты обратившимся с заявлением в национальный удостоверяющий центр за получением сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона, владельцам информационных систем, сайтов в информационно-телекоммуникационной сети "Интернет", разработчикам программ для электронных вычислительных машин, сведения о которых включены в единый реестр российских программ для электронных вычислительных машин и баз данных, указанный в статье 12.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации", участникам электронного взаимодействия в корпоративной информационной системе, уполномоченным ими лицам (далее - заявитель на получение сертификата безопасности), а также прекращает действие сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона;

2) осуществляет в соответствии с правилами подтверждения владения ключом идентификации подтверждение владения заявителем на получение сертификата безопасности ключом идентификации, соответствующим ключу аутентификации, указанному им для получения сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона;

3) устанавливает сроки действия сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона;

4) ведет реестр сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, выданных национальным удостоверяющим центром, в том числе сертификатов безопасности национального удостоверяющего центра, действие которых прекращено досрочно (далее - реестр сертификатов безопасности), включающий в себя информацию, содержащуюся в сертификатах безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, выданных национальным удостоверяющим центром, и информацию о датах прекращения действия таких сертификатов с указанием оснований прекращения действия таких сертификатов;

5) устанавливает порядок ведения реестра сертификатов безопасности, порядок доступа к реестру сертификатов безопасности, обеспечивает доступ любым лицам к информации, содержащейся в реестре сертификатов безопасности, в том числе с использованием информационно-телекоммуникационной сети "Интернет". Информация, содержащаяся в реестре сертификатов безопасности, подлежит хранению в течение всего срока деятельности национального удостоверяющего центра, если более короткий срок не установлен нормативными правовыми актами;

6) создает по обращениям заявителей на получение сертификатов безопасности ключи идентификации и ключи аутентификации;

7) проверяет уникальность ключей аутентификации в реестре сертификатов безопасности;

8) осуществляет иную связанную с функционированием национального удостоверяющего центра деятельность.

2. Национальный удостоверяющий центр обязан:

1) хранить информацию о реквизитах основного документа, удостоверяющего личность заявителя на получение сертификата безопасности - физического лица, и сведения о наименовании, номере и дате выдачи документа, подтверждающего право лица, выступающего от имени заявителя на получение сертификата безопасности - юридического лица или государственного органа, обращаться за получением сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона. Национальный удостоверяющий центр должен хранить указанные информацию и сведения в течение всего срока деятельности национального удостоверяющего центра, если более короткий срок не установлен нормативными правовыми актами. Хранение указанных информации и сведений должно осуществляться в форме, позволяющей проверить их целостность и достоверность;

2) выполнять порядок реализации функций национального удостоверяющего центра и исполнения обязанностей национального удостоверяющего центра, установленный национальным удостоверяющим центром в соответствии с утвержденными федеральным органом исполнительной власти, осуществляющим функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере информационных технологий, требованиями к порядку реализации функций национального удостоверяющего центра и исполнения обязанностей национального удостоверяющего центра, а также с настоящим Федеральным законом и иными принимаемыми в соответствии с ним нормативными правовыми актами;

3) информировать заявителя на получение сертификата безопасности об условиях и о порядке использования сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона, и шифровальных (криптографических) средств, необходимых для использования такого сертификата, о рисках, связанных с использованием такого сертификата, и о мерах, необходимых для обеспечения безопасности при его использовании;

4) обеспечивать актуальность информации, содержащейся в реестре сертификатов безопасности, и ее защиту от неправомерного доступа к указанной информации, уничтожения, модификации, блокирования указанной информации, иных неправомерных действий в отношении указанной информации;

5) предоставлять безвозмездно любому лицу по его обращению в соответствии с установленным порядком доступа к реестру сертификатов безопасности информацию, содержащуюся в реестре сертификатов безопасности, в том числе информацию о досрочно прекративших действие сертификатах безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона;

6) обеспечивать конфиденциальность созданных национальным удостоверяющим центром ключей идентификации;

7) отказать заявителю на получение сертификата безопасности в создании сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона, в случае, если заявитель на получение сертификата безопасности не подтвердил, что владеет ключом идентификации, который соответствует ключу аутентификации, указанному заявителем на получение сертификата безопасности для получения такого сертификата;

8) отказать заявителю на получение сертификата безопасности в создании сертификата безопасности национального удостоверяющего центра, указанного в статье 14.1 настоящего Федерального закона, в случае отрицательного результата проверки в реестре сертификатов безопасности уникальности ключа аутентификации, указанного заявителем на получение сертификата безопасности.

3. Национальному удостоверяющему центру запрещается указывать в созданном им сертификате безопасности национального удостоверяющего центра, указанном в статье 14.1 настоящего Федерального закона, ключ аутентификации, который содержится во включенном в реестр сертификатов безопасности сертификате безопасности национального удостоверяющего центра, указанном в статье 14.1 настоящего Федерального закона.

4. Заявитель на получение сертификата безопасности, получивший сертификат безопасности национального удостоверяющего центра, указанный в статье 14.1 настоящего Федерального закона, обязан:

1) обеспечивать конфиденциальность ключа идентификации, соответствующего ключу аутентификации, содержащемуся в сертификате безопасности национального удостоверяющего центра, указанном в статье 14.1 настоящего Федерального закона;

2) уведомлять национальный удостоверяющий центр о нарушении конфиденциальности ключа идентификации, соответствующего ключу аутентификации, содержащемуся в сертификате безопасности национального удостоверяющего центра, указанном в статье 14.1 настоящего Федерального закона, в течение не более чем одного рабочего дня со дня получения информации о таком нарушении;

3) обеспечивать незамедлительное уничтожение ключа идентификации, соответствующего ключу аутентификации, содержащемуся в сертификате безопасности национального удостоверяющего центра, указанном в статье 14.1 настоящего Федерального закона, по истечении срока действия данного ключа идентификации.

5. Создание, выдача и прекращение действия сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, осуществляются национальным удостоверяющим центром с использованием государственной информационной системы национального удостоверяющего центра.

6. Положение о государственной информационной системе национального удостоверяющего центра утверждается Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации.

7. Оператор государственной информационной системы национального удостоверяющего центра определяется Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности.

8. Государственная информационная система национального удостоверяющего центра включает в себя:

1) информационную систему, используемую для создания сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, с применением российских криптографических алгоритмов и технических средств государственной информационной системы национального удостоверяющего центра, которые соответствуют требованиям, установленным на основании пункта 6 части 5 статьи 8 настоящего Федерального закона;

2) информационную систему, используемую для создания сертификатов безопасности национального удостоверяющего центра, указанных в статье 14.1 настоящего Федерального закона, с применением криптографических алгоритмов, которые не относятся к криптографическим алгоритмам, указанным в пункте 1 настоящей части, и технических средств государственной информационной системы национального удостоверяющего центра, которые соответствуют требованиям, установленным на основании пункта 6 части 5 статьи 8 настоящего Федерального закона.

9. Национальный удостоверяющий центр, работник национального удостоверяющего центра несут гражданско-правовую, административную и (или) уголовную ответственность в соответствии с законодательством Российской Федерации за неисполнение обязанностей, установленных настоящим Федеральным законом и иными принимаемыми в соответствии с ним нормативными правовыми актами, и порядком реализации функций национального удостоверяющего центра и исполнения обязанностей национального удостоверяющего центра.";

4) дополнить статьей 14.1 следующего содержания:

"Статья 14.1. Сертификат безопасности национального удостоверяющего центра

1. Информация, выданная национальным удостоверяющим центром и подтверждающая присвоение указанного в ней ключа аутентификации информационной системе, сайту в информационно-телекоммуникационной сети "Интернет", владельцам которых в установленном настоящим Федеральным законом порядке выдана эта информация, или подтверждающая владение таким ключом аутентификации лицом, получившим эту информацию в установленном настоящим Федеральным законом порядке (далее - сертификат безопасности национального удостоверяющего центра), используется для обеспечения устойчивого и защищенного взаимодействия с информационной системой, сайтом в информационно-телекоммуникационной сети "Интернет", их аутентификации и (или) подтверждения владения ими, а также для подтверждения целостности и подлинности происхождения из Российской Федерации программы для электронных вычислительных машин, сведения о которой включены в единый реестр российских программ для электронных вычислительных машин и баз данных, указанный в статье 12.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации", или проведения аутентификации участника электронного взаимодействия в корпоративной информационной системе и организации защищенного взаимодействия с таким участником.

2. К сертификатам безопасности национального удостоверяющего центра относятся:

1) сертификат безопасности национального удостоверяющего центра, предназначенный для создания на его основе сертификатов безопасности национального удостоверяющего центра, указанных в пунктах 2 - 5 настоящей части;

2) сертификат безопасности национального удостоверяющего центра, содержащий сведения об информационной системе либо сайте в информационно-телекоммуникационной сети "Интернет" и используемый для проведения аутентификации информационной системы либо сайта в информационно-телекоммуникационной сети "Интернет" и организации защищенного взаимодействия с ними;

3) сертификат безопасности национального удостоверяющего центра, содержащий сведения о владении информационной системой либо сайтом в информационно-телекоммуникационной сети "Интернет" и используемый для проведения аутентификации информационной системы либо сайта в информационно-телекоммуникационной сети "Интернет", подтверждения владения ими государственным органом, органом местного самоуправления, юридическим лицом, физическим лицом или индивидуальным предпринимателем и организации защищенного взаимодействия с такими информационной системой, сайтом;

4) сертификат безопасности национального удостоверяющего центра, содержащий сведения о разработчике программы для электронных вычислительных машин, сведения о которой включены в единый реестр российских программ для электронных вычислительных машин и баз данных, указанный в статье 12.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации", и используемый для аутентификации указанного разработчика и подтверждения целостности и подлинности происхождения из Российской Федерации такой программы;

5) сертификат безопасности национального удостоверяющего центра, содержащий сведения об участниках электронного взаимодействия в корпоративной информационной системе и используемый для проведения их аутентификации и организации защищенного взаимодействия с ними.

3. Сертификаты безопасности национального удостоверяющего центра, указанные в пунктах 2 - 5 части 2 настоящей статьи, создаются и выдаются национальным удостоверяющим центром на основании соглашения между национальным удостоверяющим центром и заявителем на получение сертификата безопасности.

4. Создание и выдача сертификатов безопасности национального удостоверяющего центра, указанных в пунктах 2 - 5 части 2 настоящей статьи, могут осуществляться за плату, за исключением случаев, установленных частью 5 настоящей статьи. Размер платы за создание и выдачу сертификата безопасности национального удостоверяющего центра не должен превышать предельный размер платы, порядок определения которого устанавливается Правительством Российской Федерации.

5. Создание и выдача сертификатов безопасности национального удостоверяющего центра, указанных в пунктах 2 - 5 части 2 настоящей статьи, по заявлению государственного органа или органа местного самоуправления, Центрального банка Российской Федерации, а также организации из числа организаций, перечень которых устанавливается Правительством Российской Федерации, осуществляются на безвозмездной основе.

6. В сертификате безопасности национального удостоверяющего центра указывается дата начала его действия. Информация о сертификате безопасности национального удостоверяющего центра должна быть внесена национальным удостоверяющим центром в реестр сертификатов безопасности не позднее указанной в нем даты начала действия такого сертификата.

7. Сертификат безопасности национального удостоверяющего центра прекращает свое действие:

1) в связи с истечением установленного срока его действия;

2) на основании заявления лица, получившего сертификат безопасности национального удостоверяющего центра в установленном настоящим Федеральным законом порядке, поданного в форме документа на бумажном носителе или в форме электронного документа;

3) в случаях, определяемых соглашением между национальным удостоверяющим центром и заявителем на получение сертификата безопасности;

4) в иных случаях, установленных Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности.

8. Информация о прекращении действия сертификата безопасности национального удостоверяющего центра должна быть внесена национальным удостоверяющим центром в реестр сертификатов безопасности в течение двенадцати часов с момента наступления обстоятельств, указанных в пунктах 2 и 3 части 7 настоящей статьи.

9. Правительство Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности вправе определить некоммерческую организацию, осуществляющую функцию национального удостоверяющего центра по приему заявлений на создание или прекращение действия сертификата безопасности национального удостоверяющего центра, указанного в пункте 4 части 2 настоящей статьи. По таким заявлениям сертификаты безопасности национального удостоверяющего центра должны создаваться на основании сертификата безопасности национального удостоверяющего центра, указанного в пункте 1 части 2 настоящей статьи, предназначенного для данной некоммерческой организации. Порядок создания и выдачи национальным удостоверяющим центром сертификата безопасности национального удостоверяющего центра, указанного в пункте 4 части 2 настоящей статьи, по таким заявлениям устанавливается в соглашении о взаимодействии этой некоммерческой организации с национальным удостоверяющим центром, существенные условия которого определяются федеральным органом исполнительной власти, осуществляющим функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере информационных технологий, по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности.

10. Юридические лица и индивидуальные предприниматели, имеющие лицензию на деятельность по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд этих юридических лиц), обязаны при осуществлении указанной деятельности в отношении шифровальных (криптографических) средств, используемых для доступа к информации, размещенной на сайтах в информационно-телекоммуникационной сети "Интернет", обеспечить предварительную установку и использование в шифровальных (криптографических) средствах действующих сертификатов безопасности национального удостоверяющего центра, указанных в пункте 1 части 2 настоящей статьи и созданных с использованием информационной системы, указанной в пункте 1 части 8 статьи 13.1 настоящего Федерального закона.

11. Правительство Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности утверждает перечень разработчиков российских программ для электронных вычислительных машин, предназначенных для обеспечения доступа к информации, размещенной на сайтах в информационно-телекоммуникационной сети "Интернет", которые обязаны обеспечить предварительную установку и использование в указанных программах для электронных вычислительных машин действующих сертификатов безопасности национального удостоверяющего центра, указанных в пункте 1 части 2 настоящей статьи и созданных с использованием информационной системы, указанной в пункте 2 части 8 статьи 13.1 настоящего Федерального закона, без ущерба для проведения аутентификации и организации взаимодействия, подтверждения целостности и подлинности происхождения программ для электронных вычислительных машин, которые осуществляются в соответствии с международными стандартами.

12. Органы и организации, указанные в части 2.3 статьи 13 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации", при осуществлении электронного взаимодействия обязаны обеспечивать осуществление электронного взаимодействия с применением сертификатов безопасности национального удостоверяющего центра, созданных с использованием информационной системы, указанной в пункте 1 части 8 статьи 13.1 настоящего Федерального закона.

13. Правительство Российской Федерации вправе установить случаи обязательного использования сертификата безопасности национального удостоверяющего центра (в банковской сфере и иных сферах финансового рынка - по согласованию с Центральным банком Российской Федерации).".