Перехід на ДСТУ 7564:2014 «Купина»: як підготувати корпоративні СЕД до 1 вересня 2026 року

06.08.2026 · 6 хв

Новий кваліфікований сертифікат відкритого ключа успішно створено у постачальника довірчих послуг, але корпоративна система електронного документообігу раптово відхиляє документ, оскільки не може побудувати ланцюжок довіри. Така ситуація виникає, коли прикладне програмне забезпечення не розпізнає ідентифікатор алгоритму гешування або використовує застарілі локальні сховища сертифікатів. Своєчасний технічний аудит криптографічних модулів дозволяє виявити ці проблеми сумісності до настання граничного терміну переходу.

Різниця між гешуванням та електронним підписом у новому регламенті

Для коректного проєктування змін в інформаційних системах необхідно чітко розділяти функції криптографічних стандартів. ДСТУ 7564:2014 «Купина» визначає вимоги саме до геш-функції. Цей стандарт приходить на заміну застарілому міждержавному стандарту ГОСТ 34.311-95 у нових операціях інфраструктури електронних довірчих послуг. Геш-функція відповідає за створення унікального цифрового відбитка документа, який надалі підписується за допомогою закритого ключа.

При цьому алгоритм самого електронного підпису залишається незмінним — це ДСТУ 4145-2002. Змішувати ці поняття чи вважати «Купину» новим алгоритмом підпису є технічною помилкою. Модернізація стосується математичного апарату обчислення контрольної суми перед накладанням підпису. Нові сертифікати надавачів, які використовують ДСТУ 4145-2002 з геш-функцією за ДСТУ 7564:2014, уже додаються регулятором до Довірчого списку.

Життєвий цикл КЕП та збереження юридичної сили документів

Перехід на новий стандарт гешування не передбачає одномоментного анулювання існуючих ключів чи раніше підписаних документів. Кваліфіковані електронні підписи, створені до 1 вересня 2026 року, залишаються чинними до завершення строку дії відповідних сертифікатів. Терміновий масовий перевипуск ключів для співробітників чи клієнтів передчасно проводити не потрібно.

Документи, які вже підписані та зберігаються в електронних архівах організації, повністю зберігають свій юридичний статус. Головне завдання для інформаційних систем — забезпечити паралельну підтримку обох стандартів гешування. Система повинна створювати нові підписи за стандартом ДСТУ 7564:2014 і водночас продовжувати перевіряти підписи, створені за попередніми алгоритмами, без обмеження цієї перевірки датою закінчення дії старих сертифікатів.

Зони технічного ризику в корпоративній інфраструктурі

Основні складнощі переходу пов'язані з логікою роботи прикладного програмного забезпечення, інтеграційних шлюзів та ERP-систем. Деякі корпоративні рішення використовують жорстко зашиті ідентифікатори алгоритмів або застарілі версії криптографічних бібліотек, які не здатні обробити новий геш.

Особливу увагу слід приділити процесу побудови ланцюжка сертифікатів (path validation) та взаємодії зі службами актуального статусу сертифікатів (OCSP-запити). Якщо локальне сховище довірених сертифікатів (trust store) вашої системи не оновлюється, перевірка нових підписів завершиться помилкою через неможливість побудувати шлях довіри до сертифіката надавача, який уже перейшов на новий стандарт.

При розгортанні та модернізації систем документообігу на базі low-code платформи UnityBase (зокрема рішень Megapolis.DocNet та Scriptum.DMS) фахівці IQusion рекомендують провести аудит інтегрованих криптографічних модулів. Необхідно перевірити версії бібліотек КЕП, що використовуються на серверах застосунків та клієнтських робочих місцях, на предмет підтримки алгоритму ДСТУ 7564:2014. Також до переліку перевірок варто включити інтеграції з Довірчим списком і ланцюжками сертифікатів ЦЗО.

Практичне тестування сумісності за допомогою інструментів ЦЗО

Для підготовки інформаційних систем Центральний засвідчувальний орган надає розробникам та ІТ-департаментам необхідний інструментарій. На офіційних ресурсах ЦЗО доступні тестові приклади КЕП із застосуванням ДСТУ 7564:2014, ланцюжки сертифікатів та JSON-налаштування для бібліотек підпису. Це дозволяє змоделювати роботу системи у контрольованому середовищі.

Тестування має охоплювати не лише базову операцію підписання, а й перевірку різних форматів представлення підпису: CAdES (для бінарних даних), PAdES (для PDF-документів), XAdES (для XML-структур) та ASiC. Кожен із цих форматів має свої особливості пакування криптографічних атрибутів, які повинні коректно оброблятися вашою СЕД.

  • Оновлення криптографічних бібліотек: Перевірте, чи підтримують інтегровані у ваші системи бібліотеки КЕП стандарт гешування ДСТУ 7564:2014 («Купина») для операцій перевірки та створення підпису.
  • Налаштування Trust Stores: Завантажте та імпортуйте актуальний ланцюжок сертифікатів сумісних надавачів (контейнер CACertificates.p7b або JSON-налаштування), опублікований на ресурсах ЦЗО.
  • Валідація OCSP та TSP: Перевірте коректність обробки запитів до служб статусу сертифікатів (OCSP) та міток часу (TSP) при використанні сертифікатів із новим гешем.
  • Тестування форматів підпису: Проведіть наскрізне тестування створення та верифікації підписів у форматах CAdES, PAdES, XAdES та ASiC із застосуванням нового стандарту гешування.
  • Зворотна сумісність: Переконайтеся, що система продовжує коректно перевіряти раніше створені підписи на базі ГОСТ 34.311-95.

Організація процесу міграції в ІТ-департаменті

Першим кроком має стати інвентаризація всіх точок використання КЕП в організації. Це не лише робочі місця користувачів СЕД, а й автоматизовані системи обміну з державними органами, митницею, клієнт-банками та внутрішніми сервісними порталами. Для кожної точки необхідно визначити використовувану криптографічну бібліотеку та її поточну версію.

Другий крок — взаємодія з постачальниками програмного забезпечення. Необхідно отримати офіційне підтвердження підтримки ДСТУ 7564:2014 або графік випуску відповідних оновлень. Якщо система розроблялася власними силами, розробникам слід надати тестові матеріали ЦЗО для проведення аналізу та доопрацювання коду. На завершальному етапі проводиться комплексне тестування наскрізних бізнес-процесів із використанням тестових сертифікатів нового зразка.

Поширені питання

Чи потрібно терміново перевипускати всі КЕП співробітників до 1 вересня 2026 року?

Ні, кожен чинний сертифікат діє до завершення вказаного в ньому строку. Масовий перевипуск ключів не потрібен, перехід відбуватиметься у міру закінчення термінів дії поточних сертифікатів.

Яка різниця між ДСТУ 7564:2014 та ДСТУ 4145-2002?

ДСТУ 7564:2014 («Купина») — це стандарт геш-функції, яка замінює старий ГОСТ 34.311-95. ДСТУ 4145-2002 — це алгоритм самого електронного підпису, який залишається чинним і не змінюється.

Де взяти матеріали для тестування інформаційних систем на сумісність?

Центральний засвідчувальний орган (ЦЗО) публікує на своєму офіційному сайті тестові приклади КЕП, ланцюжки сертифікатів та JSON-налаштування для інтеграції у криптографічні бібліотеки.

Джерела