Если есть риск, что файл ЭЦП, пароль или ключ попал к другому человеку, не пытайтесь сначала выяснить, воспользовались им или нет. Сразу отзовите скомпрометированные сертификаты, проверьте список всех действующих ключей и выпустите новые. НУЦ РК прямо рекомендует при подозрении на компрометацию незамедлительно отзывать ключи.
Дата актуальности: 22 сентября 2026 года. С 11 сентября 2026 года действуют новые Правила выдачи, хранения и отзыва сертификатов ЭЦП, утвержденные приказом от 28 августа 2026 года № 522/НҚ.
Кому подойдет эта инструкция
Материал пригодится физическим лицам, ИП и сотрудникам организаций, которые потеряли носитель ЭЦП, передали ключ другому человеку, обнаружили неизвестный выпуск сертификата или подозревают доступ постороннего к ключу.
Что считается компрометацией ЭЦП
Компрометация возникает, когда посторонний потенциально получил возможность использовать закрытый ключ ЭЦП. Например, файл ключа отправили в мессенджере, пароль стал известен другому человеку или ЭЦП хранилась на чужом компьютере.
Цифровой кодекс РК запрещает передавать закрытые ключи другим лицам и требует от владельца принимать меры для защиты ключа от неправомерного доступа и использования.
Пример: вы передали бухгалтеру свою ЭЦП, чтобы он подписал документ. Даже если человек надежный, использовать вашу персональную ЭЦП другому лицу нельзя. Для подписания должен применяться ключ, выданный на имя самого подписывающего лица.
Что делать сразу
1. Отзовите скомпрометированный сертификат
Это главное действие.
НУЦ РК указывает, что при подозрении на компрометацию или незаконное использование ключа его необходимо незамедлительно отозвать. Сделать это можно через личный кабинет НУЦ РК либо через ЦОН.
Действующие правила предусматривают отзыв сертификата через личный кабинет, ПЦП, интернет-ресурс или мобильное приложение удостоверяющего центра, а также через центр регистрации. Для НУЦ РК отзыв сертификата владельцем производится по заявлению.
2. Если компьютер заражен, не работайте с него
При подозрении на вирус, удаленный доступ или другое вмешательство лучше использовать чистое устройство.
Не вводите на подозрительном компьютере пароль от ЭЦП и не заходите через него в банковские или государственные сервисы. После блокировки риска займитесь проверкой самого устройства.
3. Проверьте все свои сертификаты
В личном кабинете НУЦ РК можно увидеть действующие, отозванные и истекшие ключи. Это позволяет обнаружить сертификат, который вы не выпускали самостоятельно.
Особенно внимательно проверьте ситуацию, когда пришло уведомление о выпуске ЭЦП, хотя вы ее не оформляли.
НУЦ РК отдельно предупреждал, что при регистрации в eGov Mobile также могут выпускаться ключи. Поэтому сначала стоит проверить историю собственных действий. Если выпуск действительно не ваш, сертификат необходимо отозвать.
4. Выпустите новую ЭЦП
После отзыва старого сертификата оформите новый ключ.
Критическая деталь: выпуск нового ключа не отменяет старый автоматически. НУЦ РК прямо указывает, что после выпуска новых ключей старые остаются действующими, пока их не отозвать вручную.
Поэтому схема должна быть такой:
подозрение на компрометацию → отзыв старого ключа → проверка всех сертификатов → выпуск нового ключа.
5. Проверьте, что новый ключ хранится безопасно
Не храните ЭЦП без необходимости на общем или чужом компьютере.
НУЦ РК считает хранение ключа на персональном компьютере менее безопасным вариантом и рекомендует использовать защищенный носитель ключевой информации.
Пароль от закрытого ключа нельзя передавать другим людям. Действующие правила требуют, чтобы пароль соответствовал установленным требованиям к длине и составу.
Что делать, если ЭЦП уже использовали без вашего согласия
Это уже не просто проблема с ключом.
Например, вы обнаружили документ, заявление, регистрацию или другую операцию, которую не совершали. В таком случае нужно сохранить максимум доказательств:
уведомления об операции;
электронные письма и SMS;
дату и время;
скриншоты;
сведения из личного кабинета;
данные спорного документа;
переписку с человеком или организацией, получившей доступ.
Параллельно сообщите о несанкционированном использовании в организацию, где была совершена операция.
Если имеются признаки мошенничества или иного правонарушения, обращайтесь в полицию по номеру 102 либо через Qamqor. Официальные государственные ресурсы рекомендуют при мошенничестве обращаться в полицию и сохранять доказательства.
Важно: сам отзыв ЭЦП не означает автоматической отмены всех документов, которые могли быть подписаны ранее. Спорную операцию необходимо отдельно оспаривать, предоставляя доказательства того, что вы ее не совершали.
Почему ЭЦП имеет такое значение
По Цифровому кодексу РК ЭЦП равнозначна собственноручной подписи и имеет такую же юридическую силу при соблюдении установленных условий. Среди них — подтверждение подлинности подписи, правомерное владение закрытым ключом и использование сертификата в соответствии с его данными.
Поэтому нельзя относиться к файлу ЭЦП как к обычному документу.
Передача ключа другому человеку создает риск того, что действия будут совершены от вашего имени. Именно поэтому законодательство возлагает на владельца обязанность защищать закрытый ключ.
Можно ли просто удалить файл ЭЦП?
Нет, этого недостаточно.
Удаление файла с компьютера не является отзывом сертификата. Пока сертификат не отозван в установленном порядке, необходимо исходить из того, что проблема не решена.
Действующие правила предусматривают внесение сведений об отозванном сертификате в список отозванных сертификатов. Для НУЦ РК такой отзыв обычно производится в течение одного рабочего дня после поступления соответствующего заявления.
Что делать, если потеряли флешку с ЭЦП
Потеря носителя — достаточная причина не откладывать защитные меры.
Отзовите сертификаты, которые могли находиться на носителе, затем оформите новую ЭЦП. Старые ключи не следует оставлять действующими только потому, что вы надеетесь найти флешку позже.
Мини-чек-лист
Отозвать скомпрометированную ЭЦП.
Проверить все действующие сертификаты.
Проверить неизвестные выпуски ключей.
При необходимости сообщить в КИБ МЦРИАП РК.
Выпустить новую ЭЦП.
Не передавать закрытый ключ другим лицам.
Проверить компьютер на вредоносное ПО.
Если уже была чужая операция — сохранить доказательства и обратиться в организацию и правоохранительные органы.
Типичные ошибки
Ошибка 1. Выпустить новую ЭЦП и не отозвать старую.
Старый сертификат может продолжать действовать.
Ошибка 2. Просто удалить файл с компьютера.
Это не заменяет официальную процедуру отзыва сертификата.
Ошибка 3. Продолжать пользоваться подозрительным компьютером.
При заражении устройства новая ЭЦП тоже может оказаться под угрозой.
Ошибка 4. Ждать, пока появится ущерб.
НУЦ РК рекомендует отзывать ключ сразу при обоснованном подозрении на компрометацию.
Ошибка 5. Самостоятельно признавать чужую операцию своей.
Если действие совершили не вы, сначала соберите доказательства и выясните обстоятельства.
💡 Совет эксперта
При сомнении относитесь к ЭЦП как к скомпрометированной.
Цена такой предосторожности обычно ограничивается перевыпуском ключа. Риск от бездействия гораздо выше, поскольку ЭЦП используется для юридически значимых действий.
Еще один простой принцип: сначала заблокировать риск, потом разбираться в причинах.
FAQ
Нужно ли менять ЭЦП, если я просто показал ключ другому человеку?
Да, если у другого человека появилась возможность получить доступ к закрытому ключу или его паролю. НУЦ РК рекомендует не передавать ЭЦП третьим лицам.
Что делать, если я не знаю, была ли ЭЦП скомпрометирована?
Проверьте все действующие сертификаты в личном кабинете НУЦ РК. При обоснованном подозрении безопаснее отозвать соответствующий сертификат.
Станет ли старая ЭЦП недействительной после выпуска новой?
Не автоматически. НУЦ РК указывает, что старые ключи после выпуска новых необходимо отзывать вручную.
Куда обращаться, если ЭЦП использовали мошенники?
В организацию, где была совершена спорная операция, а при наличии признаков мошенничества — в полицию по номеру 102 или через Qamqor.
Можно ли отозвать ЭЦП через ЦОН?
Да. Действующие правила предусматривают обращение владельца в центр регистрации, а также электронные способы отзыва, предусмотренные удостоверяющим центром.
Что делать после компрометации ЭЦП
Главное — не ограничиваться удалением файла или выпуском нового сертификата.
Сначала отзовите скомпрометированный ключ. Затем проверьте все сертификаты, выпустите новую ЭЦП и устраните причину утечки. Если от вашего имени уже совершили действие, отдельно зафиксируйте спорную операцию и соберите доказательства.
Чем раньше заблокирован скомпрометированный сертификат, тем меньше возможностей для его дальнейшего неправомерного использования.
Источники: Цифровой кодекс РК; Правила выдачи, хранения и отзыва сертификатов ЭЦП от 28 августа 2026 года № 522/НҚ; Национальный удостоверяющий центр РК; официальные материалы государственных органов по кибербезопасности.