Повідомлення «Сертифікат не чинний» — це три різні помилки з різними причинами. Код 83 (перевірка за протоколом OCSP) і формулювання «статус не визначений» найчастіше означають, що несправний не ваш ключ, а система, куди ви заходите: вона не оновила сертифікати Центрального засвідчувального органу. Код 81 — це збій зв’язку, класика при VPN і роботі з-за кордону. І лише код 52 справді про вас: минув строк дії. За роз’ясненням ЦЗО, сертифікати за старим алгоритмом лишаються чинними до кінця строку, а масовий перевипуск ключів не потрібен.
Три різні помилки, які всі називають однаково
Користувач бачить слова «сертифікат не чинний» і робить природний висновок: підпис зіпсувався, треба бігти перевипускати. Насправді під цим формулюванням ховаються щонайменше три різні ситуації, і лише одна з них про ваш ключ.
| Що на екрані | Код | Хто винен |
|---|---|---|
| Сертифікат не чинний (при перевірці за протоколом OCSP) | 83 | сервіс: не оновлені сертифікати |
| Виникла помилка при спробі отримати статус сертифіката | 81 | мережа: запит не дійшов до надавача |
| Сертифікат не чинний за строком дії | 52 | ваш ключ: строк вичерпано |
| Сертифікат не чинний або його статус не визначений | — | найчастіше сервіс, рідше блокування |
Різниця не косметична. У випадку 83 ви можете хоч десять разів перевипустити ключ — нічого не зміниться, бо перевіряльник із того боку однаково не зможе підтвердити його статус.
Що таке перевірка за протоколом OCSP
Коли ви заходите за КЕП, сервіс не вірить вашому файлу на слово. Він звертається до надавача довірчих послуг із коротким запитом: «Ось сертифікат — він зараз чинний, не скасований, не заблокований?» Це і є OCSP, протокол перевірки статусу сертифіката в режимі онлайн.
Відповідь має прийти від надавача й бути підписаною так, щоб сервіс міг її перевірити ланцюжком довіри — аж до Центрального засвідчувального органу. Якщо в цьому ланцюжку бракує ланки, сервіс не каже «я не зміг перевірити». Він каже «сертифікат не чинний». Формулювання неточне, і саме воно збиває людей із пантелику.
Чому помилки полізли саме зараз
Україна переходить на новий криптографічний стандарт. Застарілу геш-функцію ГОСТ 34.311-95 замінює ДСТУ 7564:2014, більш відома як «Купина». Це плановий крок для довгострокового захисту даних, а не аварія.
Дати такі. Наказом Мінцифри від 22.01.2026 № Н12 ЦЗО згенерував нові пари ключів і самопідписані сертифікати за алгоритмом ДСТУ 4145-2002 із геш-функцією ДСТУ 7564:2014. Нові ключі ЦЗО ввели в дію 10 лютого 2026 року. А до 1 вересня 2026 року власники інформаційно-комунікаційних систем мали протестувати й підготувати свої системи до нового алгоритму — і водночас забезпечити перевірку старих сертифікатів протягом усього строку їхньої дії.
ЦЗО ще в січні прямо попередив адміністраторів систем: якщо оновлення не встановити, «у користувачів електронних довірчих послуг можуть виникати помилки перевірки статусу сертифікатів». Тобто нинішні збої — це не сюрприз, а рівно те, про що попереджали. Хто не оновив ланцюжки — у того користувачі й бачать код 83.
Перший день вересня показав це наочно: користувачі не могли увійти до кабінету Пенсійного фонду за КЕП. Роботодавці не подавали оперативні відомості, не опрацьовували лікарняні, не отримували дані про стаж і не працювали з електронними трудовими книжками. На гарячій лінії ПФУ проблему підтвердили, але причину відразу не назвали.
Головне: перевипускати ключ масово не треба
Це найдорожча помилка, якої зараз варто уникнути. У технічному релізі ЦЗО сказано без двозначностей: усі сертифікати підписувачів і створені електронні печатки, випущені за старим алгоритмом ГОСТ 34.311-95, лишаються чинними до закінчення терміну їхньої дії, і масовий перевипуск ключів для діючих користувачів не потрібен.
Тому якщо ви бачите код 83 або «статус не визначений», а строк вашого сертифіката ще не минув — ключ у вас справний. Витрати часу й грошей на позаплановий перевипуск у цій ситуації нічого не лікують.
Спробуйте той самий ключ у двох різних сервісах. Якщо в одному працює, а в другому ні — справа не у вашому підписі, а в тому сервісі, що відмовляє. Якщо не працює ніде — перевіряйте строк дії.
Як перевірити свій сертифікат
Статус сертифіката показує сам надавач, у якого ви його отримували. На сайті КНЕДП є розділ «Знайти сертифікат»: пошук виконується за особистим ключем або за реквізитами власника. Для користувачів Дія.Підпис пошук доступний лише за реквізитами.
Що дивитися в результаті: чи сертифікат узагалі знайдено, який у нього статус і головне — дату закінчення строку. Саме вона відрізняє ситуацію «винен сервіс» від ситуації «винен мій ключ». Незалежно від надавача, перевірити підпис і статус можна також через сервіси Центрального засвідчувального органу.
Коли перевипуск таки потрібен
Є один випадок, коли жодні оновлення на боці сервісу не допоможуть — код 52, тобто вичерпаний строк. І тут важлива деталь, через яку люди втрачають день у черзі.
Поки сертифікат ще чинний (наприклад, за кілька днів до закінчення), його можна продовжити дистанційно: онлайн-послуга повторного формування сертифіката за електронним запитом продовжує строк на два роки. Умови — незмінні реєстраційні дані (ПІБ, адреса, код ЄДРПОУ) і особистий ключ, доступ до якого маєте лише ви й який не скомпрометований.
Якщо строк уже минув, дистанційний шлях закритий. Тоді потрібно звертатися до офісу надавача: подати заяву на скасування кваліфікованого сертифіката, згенерувати новий особистий ключ і отримати нові сертифікати.
Різниця між «продовжити за 10 хвилин удома» і «поїхати в офіс із документами» — буквально одна доба. Щойно строк минув, дистанційне продовження стає недоступним.
Що з документами, які вже підписані
Питання, яке хвилює бухгалтерів найбільше: чи не «розсипляться» договори та звіти, підписані старим КЕП. Ні. Документи, підписані кваліфікованим електронним підписом за попереднім стандартом, юридичної сили не втрачають, а державні електронні сервіси продовжують підтримувати їхню перевірку. Саме тому вимога до систем сформульована як «одночасна перевірка» — і нових сертифікатів, і всіх раніше накладених підписів протягом усього строку їхньої дії.
Часті запитання
Чому пише «сертифікат не чинний», якщо він точно чинний?
Бо сервіс не розрізняє «сертифікат недійсний» і «я не зміг перевірити його статус». За кодом 83 у більшості випадків ідеться саме про друге: ланцюжок довіри на боці системи застарів після переходу на нові ключі ЦЗО.
Чи треба терміново перевипускати КЕП через перехід на «Купину»?
Ні. За роз’ясненням ЦЗО, сертифікати за старим алгоритмом чинні до кінця свого строку, масовий перевипуск не потрібен. Перевипуск потрібен тоді, коли строк дії справді закінчився.
Помилка 81 — це те саме, що 83?
Ні. 81 означає, що запит про статус узагалі не дійшов до сервера надавача. Це проблема зв’язку: VPN, робота з-за кордону, антивірус або фаєрвол. Ключ при цьому справний.
Що робити, якщо не пускає саме на портал ПФУ?
Спробувати інший КЕП або Дія.Підпис, перевірити свій сертифікат на сайті надавача й повторити спробу пізніше. Якщо сертифікат чинний, а вхід не працює — питання до підтримки порталу: оновити сертифікати має адміністратор системи.
Чи можна продовжити сертифікат без візиту в офіс?
Так, поки він ще чинний: дистанційне повторне формування продовжує строк на два роки за незмінних реєстраційних даних. Після закінчення строку — лише особисте звернення до надавача.
Джерела
- Центральний засвідчувальний орган — технічний реліз «Плановий перехід на ДСТУ 7564:2014 (Купина)», станом на 23.06.2026.
- ЦЗО — до уваги адміністраторів інформаційно-комунікаційних систем: наказ Мінцифри від 22.01.2026 № Н12, нові ключі ЦЗО з 10.02.2026.
- КНЕДП «Дія» — перевірка статусу кваліфікованого сертифіката.
- КНЕДП ДПС — повторне дистанційне формування сертифікатів за електронним запитом.
- Дія.Підпис не працює — чому не активується і що робити з NFC та фотоперевіркою
- Індексація пенсій 2026 — на скільки підвищили виплати і як перерахувати свою
- Пенсійний вік у 2026 році — коли виходити на пенсію і скільки треба стажу
- Субсидія 2026 — хто має право і як оформити без походів по інстанціях
- як підписати документ електронним підписом: покрокова інструкція
Застереження: матеріал має інформаційний характер, дані актуальні на 1 вересня 2026 року. Коди помилок і формулювання відрізняються між програмами різних надавачів. За станом конкретного сертифіката звертайтеся до свого КНЕДП, за роботою сервісу — до його підтримки.