
Настройка корпоративных IT‑систем при переходе на отечественные сертификаты безопасности может стоить каждой крупной российской компании с численностью сотрудников от 10 тыс. до 50 тыс. человек от 10 млн до 50 млн рублей. Такие подсчёты сделали по запросу «Ведомостей» представители IT‑разработчиков «Рексофт» и ГК «Астра».
Сами сертификаты предоставляют бесплатно, а основные расходы связаны с подготовкой инфраструктуры. Компании необходимо обновить устаревшие ПО и операционные системы, объясняет коммерческий директор «Рексофта» Антон Спирин. Если частным пользователям Минцифры рекомендует установить «Яндекс Браузер», то для корпоративных этого недостаточно: информация будет отображаться некорректно в устаревших программах, а некоторые расширения могут вызывать зависания и проблемы с кэшем. Всё это требует работ по внедрению и адаптации для достижения совместимости, добавил Спирин.
Представитель ГК «Астра» добавил, что «Яндекс Браузер» — лишь часть корпоративной инфраструктуры. Для полноценной работы сотрудников отечественные сертификаты в компании нужно внедрять не только для сайтов, но и в том числе импортировать в системное хранилище серверной операционной системы и внутрь кода мобильного приложения.
Именно в этом случае возникают дополнительные расходы на настройку IT‑систем, указывают эксперты. Для компании на 10 тыс. рабочих мест траты могут достигать 10 млн рублей, а на 50 тыс. рабочих мест — до 20 млн рублей, оценил представитель «Астры». Речь идёт о смешанной инфраструктуре с высокой долей автоматизации, но стоимость будет выше для регулируемой или сильно неоднородной среды, объяснил он. По данным «Рексофта», для компаний с численностью сотрудников от 10 тыс. до 50 тыс. рабочих мест с хорошо организованной IT‑инфраструктурой стоимость перевода может начинаться от 20 млн рублей, а для предприятий с лоскутной инфраструктурой — примерно 50 млн рублей.
3 августа из‑за отзыва сертификатов безопасности со стороны японского удостоверяющего центра GlobalSign с зарубежных браузеров (Chrome, Safari, Edge и Opera) перестали открываться сайты российских банков: «Сбер», «Альфа‑банк», «Россельхозбанк», «Уралсиб», «Промсвязьбанк» и банк «Санкт‑Петербург». Ранее, в июне, прошло две волны отзывов сертификатов безопасности с разницей в пять дней. Сперва GlobalSign отозвал около 20 тыс. доменов российских компаний. Вторая волна затронула около 310 доменных имён от 44 компаний, среди которых «Газпромбанк», «Алроса», «ВЭБ.РФ» и другие.
Представитель Россельхозбанка подтвердил «Ведомостям» проблемы с доступом к иностранным сертификатам безопасности. По его словам, банк фиксирует снижение количества посещений через зарубежные браузеры и рост трафика через «Яндекс Браузер».
Представитель «Яндекса» подтвердил, что сайты организаций с отозванными сертификатами безопасности открываются в «Яндекс Браузере», который поддерживает российские сертификаты безопасности. «Пользователям не нужно ничего дополнительно устанавливать или настраивать — доступ к сайтам сохраняется как прежде», — заверил он.
Основатель сервиса разведки утечек данных и мониторинга даркнета DLBI Ашот Оганесян рассказал, что доля иностранных SSL‑сертификатов на российском рынке составляет более 90%. Фактически сертификаты Минцифры используют только попавшие под санкции компании и госведомства, добавил он.
Расходы компаний при переходе на отечественные сертификаты безопасности могут быть связаны с подготовкой инфраструктуры, уточнил Спирин. Организациям необходимо провести инвентаризацию оборудования, подготовку и тестирование программных пакетов, создать инструкции для неуправляемых устройств, а также обновить устаревшие ОС и ПО, перечислил он.
В корпоративном парке примерно для 80% устройств может быть достаточно централизованного изменения настроек, а ещё 15–20% потребуют обновления ОС, браузеров, Java или отдельных приложений, отметил руководитель направления «Пресейл» компании «Ланит‑интеграция» Антон Прокошин. Серьёзные проблемы могут возникнуть примерно с 5% устройств, хотя в компаниях с большим количеством устаревших программ она может быть выше — 10–15%.
Две компании одинакового масштаба могут понести принципиально разные расходы в зависимости от числа информационных систем, собственных разработок, внешних интеграций и используемых версий ПО, делает оговорку эксперт «Контур.Эгиды» Ольга Попова. Если все продукты уже поддерживают российскую инфраструктуру доверия, переход может ограничиться изменением настроек.
При этом срок перехода зависит от периода действия текущих сертификатов, доступности их продления и требований регуляторов, говорит директор по информационной безопасности компании «Гарда» Виктор Иевлев. «Если сертификат истечёт или перестанет распознаваться как доверенный, пользователи столкнутся с предупреждениями браузера или сбоями при обращении к сервису. Для внутренних систем последствия могут быть серьёзнее, например, нарушения межсистемного обмена, работы API или недоступности отдельных приложений», — объяснил он.
По оценке «Рексофта», в управляемой среде переход может занять 4–6 недель, тогда как в компании с разрозненным парком оборудования и без единой системы управления — 4–6 месяцев. «Группа Астра» оценила продолжительность проекта в смешанной инфраструктуре в один‑четыре месяца.

