Перехід КЕП на стандарт «Купина» до 1 вересня 2026 року: чинність старих ключів і дії бізнесу (аудіоверсія)
Наше підприємство використовує кваліфіковані електронні підписи директора, головного бухгалтера та печатку. Чули, що з 1 вересня 2026 року відбувається остаточний перехід на новий криптографічний стандарт «Купина». Чи потрібно терміново скасовувати наявні КЕП і переоформлювати їх до цієї дати, і чи не виникнуть проблеми з поданням звітності та реєстрацією ПН, якщо цього не зробити?
Поспішати з достроковим анулюванням чинних електронних підписів немає жодної потреби. З 10 лютого 2026 року нові ключі кваліфікованого електронного підпису дійсно почали формуватися за посиленою функцією гешування, визначеною ДСТУ 7564:2014 (побутова назва — «Купина»), а з 1 вересня 2026 року всі надавачі електронних довірчих послуг остаточно перейдуть на видачу ключів виключно за цим стандартом. Втім, це стосується саме нового випуску ключів, а не вже наявних сертифікатів.
Усі КЕП, оформлені до 10 лютого 2026 року, а також ті, що видаватимуться протягом перехідного періоду за попереднім алгоритмом, зберігають повну юридичну силу до завершення строку їхньої дії. Підписані ними документи не втрачають чинності й надалі коректно проходитимуть перевірку в державних інформаційних системах — старі криптографічні алгоритми не відключаються одномоментно, а продовжують підтримуватися паралельно з новими саме для верифікації вже підписаних файлів.
Що стосується оподаткування та звітності — Державна податкова служба офіційно підтвердила готовність приймати КЕП, сформовані за алгоритмом «Купина» (див.: «Перехід на КЕП за новим стандартом «Купина» до 01 вересня 2026 року: кого він стосується, а кого ні»): такі ключі вже можна отримати через Кваліфікованого надавача електронних довірчих послуг ДПС. Одночасно податкова гарантувала, що раніше видані ключі діють без будь-яких обмежень: платники можуть безперешкодно підписувати звітність, реєструвати податкові накладні й розрахунки коригування, а також користуватися Електронним кабінетом аж до закінчення строку дії наявного сертифіката. Системи ДПС наразі підтримують обидва стандарти паралельно, тож ризику блокування операцій через «застарілий» алгоритм немає.
Практично для підприємства це означає таке: коли поточний сертифікат директора, головного бухгалтера чи корпоративної печатки добіжить кінця строку дії або відбудеться плановий перевипуск, центр сертифікації автоматично сформує новий ключ уже за ДСТУ 7564:2014, без додаткових дій з боку користувача. Жодного «примусового» переоформлення до 1 вересня законодавство не вимагає.
Разом з тим варто використати перехідний період продуктивно, а не пасивно чекати.
Доцільно:
- перевірити у розробника бухгалтерського або ERP-програмного забезпечення, чи адаптоване воно під новий стандарт гешування, і коли заплановано відповідне оновлення;
- провести інвентаризацію всіх діючих КЕП підприємства (директор, бухгалтер, печатка, працівники) із фіксацією дат закінчення в окремому реєстрі;
- для керівних посад розглянути перехід на захищені апаратні носії (токени), а для рядових користувачів — файлові чи хмарні КЕП;
- стежити за повідомленнями свого акредитованого центру сертифікації ключів щодо можливих змін графіків чи переліку послуг у перехідний період.
Окремо слід враховувати, що посилена криптографічна стійкість «Купини» суттєво ускладнює підбір ключа чи перехоплення підпису зловмисниками, але не нейтралізує ризики, пов'язані з людським фактором. Якщо власник ключа передає його третім особам, зберігає пароль доступу в незахищеному вигляді або використовує підпис на ненадійному пристрої, жоден алгоритм не захистить від компрометації — а довести факт неправомірного використання підпису в такому разі буде значно складніше. Тому паралельно з технічним оновленням варто закріпити внутрішні правила кібергігієни: заборону передачі ключів іншим особам, обов'язкову двофакторну автентифікацію та чіткий порядок дій у разі втрати носія.
Висновки
- Чинні кваліфіковані електронні підписи, видані до запровадження нового стандарту, зберігають юридичну силу до закінчення власного строку дії — примусово скасовувати чи достроково переоформлювати їх не потрібно;
- Перехід усіх нових ключів на алгоритм «Купина» (ДСТУ 7564:2014) відбувається автоматично з 1 вересня 2026 року через центри сертифікації без участі клієнта, а Державна податкова служба вже приймає такі підписи й гарантує безперебійну роботу з електронною звітністю та податковими накладними для обох стандартів паралельно;
- Підприємству варто використати перехідний період для інвентаризації наявних сертифікатів, перевірки готовності програмного забезпечення та посилення внутрішніх правил кібербезпеки, оскільки технічна стійкість нового алгоритму не усуває ризиків, пов'язаних із необережним поводженням з особистим ключем.