El centro de certificación GlobalSign, registrado en Bélgica y perteneciente a la corporación japonesa GMO Group, ha comenzado a revocar los certificados SSL previamente emitidos a empresas rusas que están sujetas a las sanciones actuales de la Unión Europea. En una carta a los socios de GlobalSign, enviada por el director de la representación rusa, se indica que la revocación de certificados comenzó el 13 de junio a las 04:10 (MSK) y se llevará a cabo de manera escalonada. Como motivo se menciona la declaración del consorcio CA/Browser Forum, que actúa como plataforma para la toma de decisiones conjunta teniendo en cuenta los intereses de los fabricantes de navegadores y los centros de certificación, sobre los nuevos requisitos para la verificación de organizaciones al emitir certificados.
Se trata de certificados TLS extendidos de nivel EV (Validación Extendida), que confirman los parámetros de identificación declarados y requieren no sólo la verificación de la propiedad del dominio, sino también que el centro de certificación realice la verificación de la existencia y el estatus legal de la empresa que recibe el certificado. En los navegadores, al interactuar con sitios web que tienen certificados EV y certificados obtenidos únicamente mediante confirmación dominio, se muestra el mismo ícono.
Se ha indicado que la nueva versión del reglamento sobre la emisión de certificados EV, que entró en vigor el 4 de mayo, contiene una prohibición directa para los centros de certificación de emitir certificados a empresas en listas de sanciones, y que la verificación contra las listas de bloqueo ha pasado de ser recomendada a obligatoria.
Esta información no es correcta, ya que los requisitos mencionados fueron añadidos por el CA/Browser Forum en una versión anterior del reglamento (al menos se rastrean en la versión 1.7.0 de 2019). En los puntos 3.2.2.12.2 y 4.1.1.1, que prescriben la verificación en las listas de sanciones, no se han realizado cambios en la nueva versión del documento (versión 2.0.2 del 4 de mayo de 2026, versión 2.0.1 del 6 de mayo de 2024).
En el apartado 4.1.1.1, entre las condiciones para la verificación al obtener un certificado EV, se menciona la ausencia de la empresa solicitante en las listas de organizaciones prohibidas o aquellas bajo embargo, de acuerdo con la legislación del país donde está registrado el centro de certificación. En el apartado 3.2.2.12.2 se indica que el centro de certificación debe verificar si la organización que solicita el certificado está en las listas de personas y organizaciones prohibidas que operan en el país donde se encuentra el centro de certificación, así como en los países donde el centro de certificación lleva a cabo sus actividades.
El centro de certificación no debe emitir un certificado EV si la organización solicitante aparece en tales listas o si opera o está registrada en un país donde la legislación del país donde está registrado el centro de certificación prohíbe hacer negocios.
La empresa GlobalSign está registrada en Bélgica y debe cumplir con las restricciones impuestas por las sanciones en la Unión Europea. Además de las sanciones individuales, en la Unión Europea hay un embargo sobre la provisión de software corporativo y la prestación de servicios de TI a personas jurídicas rusas, establecido en el paquete de sanciones 14. Se supone que GlobalSign hasta hoy no ha cumplido con estos requisitos, aprovechando una excepción legislativa que permitía brindar servicios a empresas sancionadas para garantizar la seguridad de toda Internet. Ahora, la emisión SSL-de certificados ha sido calificada por los abogados de GlobalSign o por las autoridades reguladoras como la prestación de servicios comerciales de TI, lo que está sujeto a las prohibiciones de sanciones.
Fuente: opennet.ru
