Проблема с авторизацией в личном кабинете налогоплательщика: ошибка проверки сертификата, хотя срок действует и подпись работает

Ольга Спиридонова
Постоянная ссылка #

Добрый день! Помогите разобраться: не получается авторизоваться в ЛК налогоплательщика под организацией с помощью сертификата КЭП. Система выдаёт ошибку проверки сертификата, хотя срок действия не истёк и в других сервисах подпись работает. В чём может быть причина и куда смотреть в первую очередь?

Евгения Грицак
Постоянная ссылка #

Добрый день. Ваша ситуация типовая, и в подавляющем большинстве случаев причина не в самом сертификате, а в настройках рабочего места или в изменениях требований ФНС, вступивших в силу с 1 апреля 2026 года.

Шаг 1. Проверьте версию КриптоПро CSP и стандарты шифрования

С 1 апреля 2026 года ФНС перешла на новые алгоритмы ГОСТ 34.12-2018 и ГОСТ 34.13-2018 (Приказ ФНС от 27.03.2024 № ЕД-7-26/245@) . Старый ГОСТ 28147-89 больше не поддерживается.

Что проверить:

  • КриптоПро CSP версии 5.0 R2 (12000) и выше — обязательно. Версии 4.0 (R2, R3, R4) перестали поддерживаться с 15 января 2026 года . Если у вас 4.x — система не сможет установить защищённое соединение, и вы получите ошибку проверки сертификата.

  • Проверить версию: «Панель управления» → «КриптоПро CSP» → вкладка «Общие».

  • Для сертификатов ФНС лицензия встроена в сертификат — отдельная покупка не требуется.

Шаг 2. Проверьте токен

С новыми ГОСТами работает не каждый носитель:

Модель Поддержка ГОСТ 2018 Что делать
Рутокен ЭЦП 3.0 ✅ Да Всё в порядке
Рутокен ЭЦП 2.0 (с аппаратной криптографией) ❌ Нет Обязательна замена на 3.0, перевыпустить сертификат лично в ФНС
Рутокен Lite (пассивный носитель) ✅ Да Менять не нужно, достаточно обновить КриптоПро CSP
JaCarta-2 ГОСТ (SE) ✅ Да Всё в порядке

Важный нюанс: Рутокен ЭЦП 2.0 не поддерживает новые алгоритмы шифрования на аппаратном уровне. Реализация шифрования по ГОСТ 34.12-2018 и ГОСТ 34.13-2018 с использованием аппаратных криптографических механизмов активного ключевого носителя возможна только при использовании носителей Рутокен ЭЦП версии 3.0 и выше . Если закрытый ключ записан на Рутокен ЭЦП 2.0 в неизвлекаемом виде (формат PKCS#11), он не сможет отвечать новым требованиям безопасности .

Сценарий с неизвлекаемым ключом (PKCS#11) является стандартным для КЭП ФНС для юридических лиц, выпущенных УЦ ФНС, поэтому на практике Рутокен ЭЦП 2.0 в большинстве случаев требует замены. Перенести ключ с 2.0 на 3.0 дистанционно невозможно — нужен личный визит в ФНС для перевыпуска .

Шаг 3. Проверьте браузер

Для входа в ЛК ЮЛ нужен браузер с поддержкой ГОСТ-шифрования:

  • Яндекс.Браузер (актуальная версия, рекомендуется 25.0+) — в настройках включить «Подключаться к сайтам, использующим ГОСТ»;

  • Chromium-GOST — поддержка встроена.

Обычный Chrome, Firefox или Edge не подойдут — они не установят ГОСТ TLS-соединение с серверами ФНС, и система выдаст ошибку проверки сертификата, хотя сам сертификат исправен.

Шаг 4. Проверьте цепочку доверия (корневые сертификаты)

На компьютере должны быть установлены:

  • Корневой сертификат Головного УЦ Минцифры России;

  • Промежуточный сертификат УЦ ФНС России.

Без них цепочка доверия разрывается — ошибка «Сертификат не является доверенным» или «Цепочка сертификатов не проверена». В Яндекс.Браузере корневые сертификаты Минцифры устанавливаются автоматически, но промежуточный ФНС лучше проверить и установить вручную.

Шаг 5. Проверьте плагин и расширения
  • КриптоПро ЭЦП Browser plug-in версии 2.0 и выше — должен быть установлен и активен в браузере. Антивирус мог его отключить.

  • Отключите расширения «Адаптер Рутокен Коннект» и «Рутокен Плагин», если сертификат используется не для ЕГАИС — они могут перехватывать выбор сертификата.

  • Если работаете с нескольких сертификатов на одном компьютере, при смене учётной записи очищайте SSL: «Панель управления» → «Свойства браузера» → «Содержание» → «Очистить SSL».

Шаг 6. Антивирус и VPN
  • В антивирусе (особенно Avast и ESET) отключите HTTPS-сканирование — оно вмешивается в защищённое соединение и ломает проверку сертификата.

  • Если работаете через VPN — отключите и попробуйте без него. VPN часто блокирует или искажает ГОСТ TLS-трафик.

Шаг 7. Запустите встроенную диагностику

На странице входа в ЛК ЮЛ есть ссылка «Проверка выполнения условий доступа» — запустите её. Сервис покажет, какое именно звено не проходит: ГОСТ TLS-соединение, криптопровайдер, цепочку доверия или сам сертификат. Дальше чините именно тот пункт, который горит красным.

Шаг 8. Если входите как представитель (не руководитель)

Существует три варианта входа в ЛК ЮЛ:

Вариант 1 — УКЭП руководителя организации. Если вы руководитель, зафиксированный в ЕГРЮЛ, входите своей УКЭП напрямую. МЧД не требуется, добавление в «Администрирование» не требуется.

Вариант 2 — МЧД с кодом 99 (полные полномочия). Для сотрудника с полными правами («второй директор»). Нужны:

  • МЧД с кодом 99, зарегистрированная в распределённом реестре ФНС (ЦПРР);

  • УКЭП физического лица.

  • Добавление в «Администрирование» не требуется.

Вариант 3 — Через «Администрирование» ЛК ЮЛ (без МЧД). Для сотрудника, которому нужен ограниченный доступ. Руководитель добавляет его в разделе «Администрирование». Нужна только УКЭП физического лица, МЧД не требуется.

Есть вопрос по другой теме? Можете создать Новое обсуждение