Сертификат КЭП для СФР с 1 сентября 2026 года: новые требования, как проверить свой сертификат и что делать
С 1 сентября 2026 года СФР вводит новые требования к электронной подписи. Звучит мрачно, но проще, чем кажется: вы отправляли отчёты с одним сертификатом КЭП, а будете отправлять — с другим. Главное разобраться, какой сертификат теперь нужен, как проверить, соответствует ли ваш текущий, и куда идти за новым. Рассказываем без паники.
Коротко о главном
Начиная с 1 сентября 2026 года, СФР не примет отчёты, подписанные сертификатом КЭП, в котором отсутствует хотя бы один из трёх атрибутов «Использование ключа» (Key Usage): keyAgreement (согласование ключей), dataEncipherment (шифрование данных), keyEncipherment (шифрование ключа). Заметьте — это не отзыв сертификатов и не нарушение их юридической силы. По 63-ФЗ сама подпись останется действительной, но приёмный шлюз СФР не пустит файл, если не будут соблюдены эти техтребования.
В зоне риска сертификаты, выданные УЦ ФНС до 28 августа 2025 года и действующие после 1 сентября 2026 года. Если ваш сертификат выпущен ДО этой даты, вероятность конфликта высокая — проверяйте и готовьте новый заранее.
Сертификаты физических лиц от УЦ Контура, полученные с 5 сентября 2025 года, уже соответствуют требованиям. Сертификаты, выданные УЦ ФНС начиная с 28 августа 2025 года, тоже подходят. Для всех остальных — перевыпуск.
В этой статье
- Что именно изменилось с 1 сентября 2026 года
- Какой сертификат теперь нужен: три обязательных атрибута Key Usage
- Как проверить, подходит ли ваш сертификат
- Что делать, если сертификат не соответствует требованиям
- Кто и когда выпускает новые сертификаты
- Часто задаваемые вопросы
Что изменилось с 1 сентября 2026 года
Заметьте: это не новое требование закона, а изменение технического условия приёма со стороны СФР. По-человечески: сама электронная подпись остаётся действительной по 63-ФЗ, но СФР добавил фильтр на входе. Если в сертификате не хватает параметра — фильтр отсеивает файл, даже если подпись юридически честная.
По факту: до 1 сентября 2026 года вы можете отправлять отчёты на СФР с «мягким» сертификатом, который имеет только назначение для подписи. После этой даты такой сертификат не пройдёт техническую проверку и вернётся с ошибкой.
Сама дата — не случайная. СФР согласовала переход с головными УЦ ФНС и Контура, чтобы дать времени на перевыпуск. Но даты получились несинхронные: некоторые сертификаты, выданные ДО готовности УЦ к новым параметрам, повиснут в промежутке.
Какой сертификат теперь нужен: три обязательных атрибута Key Usage
Итак, сертификат для СФР должен содержать в поле «Использование ключа» (Key Usage) ровно три параметра:
- keyAgreement — согласование ключей (это новинка, добавлена в августе 2025)
- dataEncipherment — шифрование данных
- keyEncipherment — шифрование ключа
Если сертификат выдан старым СКЗИ, в нём может быть только один параметр для подписи (digitalSignature). Если недостаёт хотя бы одного из трёх выше — приёмный шлюз СФР перепишет отчёт и выдаст ошибку в статусе приёма.
Предупреждение от бывалого: сам факт, что сертификат не истёк, ещё не гарантирует его соответствие новым требованиям. Типичный сценарий, к которому надо готовиться: в конце августа отчётность уходит штатно, а первая же отправка после 1 сентября отлетает на приёмном шлюзе — с тем же самым, ещё не истёкшим сертификатом. Проверяйте сейчас, не полагайтесь на «вчера работал».
Как проверить, подходит ли ваш сертификат
Проверка занимает 2–3 минуты и не требует специалистов. Вот пошагово:
Шаг 1. Откройте КриптоПро CSP. Это криптопровайдер, через который работают сертификаты. Он уже установлен на компьютере, если вы когда-то подписывали документы КЭП.
Шаг 2. Перейдите в раздел «Сервис». В главном окне программы ищите кнопку или меню «Сервис».
Шаг 3. Выберите «Просмотреть сертификаты в контейнере». Откроется список всех сертификатов, привязанных к вашему компьютеру и токену.
Шаг 4. Найдите сертификат для СФР и откройте его свойства. Выделите нужный сертификат (на имя вашей организации или лица) и нажмите кнопку «Обзор» или просто двойной клик.
Шаг 5. Откройте вкладку «Состав». Это техническая вкладка, где видны все параметры сертификата. Ищите строку «Использование ключа» (Key Usage).
Шаг 6. Проверьте наличие трёх параметров: keyAgreement, dataEncipherment, keyEncipherment. Если все три на месте — поздравляем, сертификат готов к 1 сентября 2026 года. Если какой-то отсутствует — нужен перевыпуск.
Если КриптоПро не установлен, скачайте его с сайта Контура или с сайта поставщика вашего сертификата (УЦ ФНС, Астрал, Такском и так далее). Версия должна быть не старше 4.0.
Нужно получить, переоформить или проверить квалифицированную электронную подпись? В разделе ЭЦП — подробные инструкции, контакты УЦ и решения для отчётности.
Что делать, если сертификат не соответствует требованиям
Если при проверке вы обнаружили, что одного из трёх параметров Key Usage не хватает, действуйте в порядке приоритета:
- Не паникуйте с датой отправки. До 1 сентября 2026 года старый сертификат ещё работает — отчёты проходят. Спешка мешает.
- Определите, какой УЦ выдал сертификат. Посмотрите в свойствах сертификата поле «Издатель» (Issuer). Это может быть УЦ ФНС, Контур, Астрал, Такском или другой центр.
- Обратитесь в свой УЦ за перевыпуском. Это бесплатная процедура (входит в стоимость действующего сертификата). Сроки — от 1 до 3 рабочих дней, в зависимости от УЦ.
- Попросите выдать сертификат с атрибутами Key Usage для СФР. Укажите конкретно: keyAgreement, dataEncipherment, keyEncipherment. Опытные сотрудники УЦ знают о требовании, но лишний раз напомнить не помешает.
- Получите новый сертификат до конца августа 2026 года. Это даст буфер в случае задержек.
Для физических лиц процесс проще — часто можно заказать перевыпуск из личного кабинета на сайте УЦ или посетив пункт выдачи.
Кто выпускает новые сертификаты и в какие сроки
УЦ ФНС начал выпускать сертификаты с полным набором Key Usage параметров с 28 августа 2025 года. Это официальный рубеж, когда «старые» сертификаты закончились и началась эра «новых».
УЦ Контура включил атрибут keyAgreement в сертификаты физических лиц с 5 сентября 2025 года. До этой даты выданные сертификаты имеют два из трёх параметров (dataEncipherment и keyEncipherment), но без keyAgreement.
Другие аккредитованные УЦ (Астрал, Такском, Infotex, и так далее) встраивают новые параметры в сроки, установленные для них. Не все перешли синхронно, так что дата выдачи — главный ориентир. Если сертификат выдан ДО 28 августа 2025 года, велика вероятность дефекта параметров; если ПОСЛЕ — скорее всего, всё в порядке.
Для перевыпуска обычно не нужна физическая явка (если только СКЗИ требует переоформления носителя). Большинство УЦ позволяют заказать новый сертификат через личный кабинет. Сроки готовности — от нескольких часов до 3 рабочих дней.
Частые ошибки и подводные камни
На практике спотыкаются вот на чём:
- «Сертификат не истёк — значит подходит». Ошибка. Срок действия и параметры Key Usage — независимые характеристики. Сертификат может быть свежим и невалидным для СФР.
- «Я буду проверять сертификат только в августе 2026». Плохая идея. Если окажется, что нужен перевыпуск, а все УЦ забили очередью, спешиться придётся в спешке.
- «Отчёт пошёл без ошибки — значит всё норма». В том числе ошибка. СФР введёт новый фильтр 1 сентября, но это не значит, что параметры нужны раньше. Проверяйте сертификат независимо от статуса приёма старых отчётов.
- «Мне выдали новый сертификат, но не сказали, на какой период». Часто при перевыпуске срок действия продлевается на 3 года с момента переоформления. Уточните у УЦ, когда новый сертификат истечёт.
Как это влияет на разные системы отчётности
Требование касается отчётности на СФР в первую очередь, но давайте проясним сопредельные случаи:
ЕФС-1 и ежемесячные отчёты в СФР. Прямо попадают под новые требования. С 1 сентября 2026 года отчётность на СФР ТОЛЬКО с сертификатом, в котором есть все три параметра Key Usage.
Отчётность в ФНС (НДС, налог на прибыль, декларации). На ФНС требования по-прежнему мягче — там достаточно традиционной подписи для документооборота. Но если вы подписываете через то же КЭП, то же физлице, логично заказать один новый сертификат со всеми параметрами.
1С и локальные программы бухгалтерии. Для подписи документов в локальных сервисах (1С, Учитель, Норма-ТС) ограничений нет. Подойдёт любой КЭП. Но если вы отправляете те же документы на СФР — нужен сертификат со всеми параметрами.
МЧД (машиночитаемая доверенность) и подпись физлица. С 1 сентября 2024 года сотрудник подписывает КЭП физлица с МЧД. Это не зависит от новых требований СФР, но если физлицо подписывает отчёты на СФР — его сертификат тоже должен иметь все три параметра Key Usage.
Сертификат ключа проверки (СКП). Это парный сертификат для проверки подписей. На него требования не распространяются, он проверочный, а не подписывающий.
Что делать, если отчёт уже отклонён
Если это произошло до 1 сентября 2026 года, вероятность, что причина в Key Usage, мала — но проверить стоит. Если 1 сентября и позже:
- Получите новый сертификат с полным набором параметров.
- Подпишите отчёт заново.
- Отправьте на СФР. На сей раз пройдёт техническую проверку.
Юридическая значимость отчёта при этом не теряется — вы просто переоформляете подпись с использованием корректного сертификата. Давность не нарушается (сроки подачи считаются по моменту, когда отчёт первый раз ушёл).
Часто задаваемые вопросы
Итог
С 1 сентября 2026 года СФР требует в сертификатах КЭП три параметра Key Usage: keyAgreement, dataEncipherment, keyEncipherment. Это не отзыв старых сертификатов и не нарушение их силы по 63-ФЗ, но техническое условие приёма файлов. Если ваш сертификат выдан ДО 28 августа 2025 года (УЦ ФНС) или ДО 5 сентября 2025 года (УЦ Контура), вероятность дефекта высокая.
Проверьте сейчас в КриптоПро CSP (Сервис → Просмотреть сертификаты → вкладка Состав → Использование ключа). Если что-то не так — заказывайте перевыпуск у своего УЦ. Это бесплатная процедура, сроки — от нескольких часов до 3 рабочих дней. До конца августа 2026 года будет время, но лучше не запускать на последний момент.
Для кого это критично: юрлица и ИП, отправляющие ежемесячные отчёты на СФР (ЕФС-1, авансовые платежи, больничные); сотрудники, подписывающие документы КЭП физлица с МЧД; бухгалтеры, ведущие отчётность через 1С-Отчётность или локальные программы. Если вы в этом списке и пользуетесь квалифицированной электронной подписью — проверьте сертификат на совместимость и готовьте новый заранее.