«Сертифікат не чинний»: що означає помилка КЕП і що робити

Ноутбук із діалоговим вікном «Сертифікат не чинний (при перевірці за протоколом OCSP)» і три картки з кодами помилок 83, 81 та 52

Greg K.

Greg K.
Автор
Автор контенту · SEO та аналітика
Опубліковано: 1 вересня 2026

LinkedIn →

Коротко про головне

Повідомлення «Сертифікат не чинний» — це три різні помилки з різними причинами. Код 83 (перевірка за протоколом OCSP) і формулювання «статус не визначений» найчастіше означають, що несправний не ваш ключ, а система, куди ви заходите: вона не оновила сертифікати Центрального засвідчувального органу. Код 81 — це збій зв’язку, класика при VPN і роботі з-за кордону. І лише код 52 справді про вас: минув строк дії. За роз’ясненням ЦЗО, сертифікати за старим алгоритмом лишаються чинними до кінця строку, а масовий перевипуск ключів не потрібен.

Повний перехід
01.09.2026
на стандарт «Купина»

Нові ключі ЦЗО
10.02.2026
діють уже пів року

Перевипуск ключів
не потрібен
масово — за роз’ясненням ЦЗО

Коди помилок
83 · 81 · 52
три різні причини

Старі сертифікати
чинні
до кінця свого строку

Дистанційне продовження
2 роки
поки сертифікат ще чинний

Діагностика
Що саме сталося з вашим підписом
Оберіть повідомлення, яке бачите на екрані
Довідка складена за технічним релізом Центрального засвідчувального органу (ЦЗО) від 23.06.2026 та наказом Мінцифри від 22.01.2026 № Н12. Перевіряйте статус сертифіката на сайті свого надавача.

Три різні помилки, які всі називають однаково

Користувач бачить слова «сертифікат не чинний» і робить природний висновок: підпис зіпсувався, треба бігти перевипускати. Насправді під цим формулюванням ховаються щонайменше три різні ситуації, і лише одна з них про ваш ключ.

Що на екрані Код Хто винен
Сертифікат не чинний (при перевірці за протоколом OCSP) 83 сервіс: не оновлені сертифікати
Виникла помилка при спробі отримати статус сертифіката 81 мережа: запит не дійшов до надавача
Сертифікат не чинний за строком дії 52 ваш ключ: строк вичерпано
Сертифікат не чинний або його статус не визначений найчастіше сервіс, рідше блокування

Різниця не косметична. У випадку 83 ви можете хоч десять разів перевипустити ключ — нічого не зміниться, бо перевіряльник із того боку однаково не зможе підтвердити його статус.

Що таке перевірка за протоколом OCSP

Коли ви заходите за КЕП, сервіс не вірить вашому файлу на слово. Він звертається до надавача довірчих послуг із коротким запитом: «Ось сертифікат — він зараз чинний, не скасований, не заблокований?» Це і є OCSP, протокол перевірки статусу сертифіката в режимі онлайн.

Відповідь має прийти від надавача й бути підписаною так, щоб сервіс міг її перевірити ланцюжком довіри — аж до Центрального засвідчувального органу. Якщо в цьому ланцюжку бракує ланки, сервіс не каже «я не зміг перевірити». Він каже «сертифікат не чинний». Формулювання неточне, і саме воно збиває людей із пантелику.

Чому помилки полізли саме зараз

Україна переходить на новий криптографічний стандарт. Застарілу геш-функцію ГОСТ 34.311-95 замінює ДСТУ 7564:2014, більш відома як «Купина». Це плановий крок для довгострокового захисту даних, а не аварія.

Дати такі. Наказом Мінцифри від 22.01.2026 № Н12 ЦЗО згенерував нові пари ключів і самопідписані сертифікати за алгоритмом ДСТУ 4145-2002 із геш-функцією ДСТУ 7564:2014. Нові ключі ЦЗО ввели в дію 10 лютого 2026 року. А до 1 вересня 2026 року власники інформаційно-комунікаційних систем мали протестувати й підготувати свої системи до нового алгоритму — і водночас забезпечити перевірку старих сертифікатів протягом усього строку їхньої дії.

Що це означає

ЦЗО ще в січні прямо попередив адміністраторів систем: якщо оновлення не встановити, «у користувачів електронних довірчих послуг можуть виникати помилки перевірки статусу сертифікатів». Тобто нинішні збої — це не сюрприз, а рівно те, про що попереджали. Хто не оновив ланцюжки — у того користувачі й бачать код 83.

Перший день вересня показав це наочно: користувачі не могли увійти до кабінету Пенсійного фонду за КЕП. Роботодавці не подавали оперативні відомості, не опрацьовували лікарняні, не отримували дані про стаж і не працювали з електронними трудовими книжками. На гарячій лінії ПФУ проблему підтвердили, але причину відразу не назвали.

Головне: перевипускати ключ масово не треба

Це найдорожча помилка, якої зараз варто уникнути. У технічному релізі ЦЗО сказано без двозначностей: усі сертифікати підписувачів і створені електронні печатки, випущені за старим алгоритмом ГОСТ 34.311-95, лишаються чинними до закінчення терміну їхньої дії, і масовий перевипуск ключів для діючих користувачів не потрібен.

Тому якщо ви бачите код 83 або «статус не визначений», а строк вашого сертифіката ще не минув — ключ у вас справний. Витрати часу й грошей на позаплановий перевипуск у цій ситуації нічого не лікують.

Швидкий тест за хвилину

Спробуйте той самий ключ у двох різних сервісах. Якщо в одному працює, а в другому ні — справа не у вашому підписі, а в тому сервісі, що відмовляє. Якщо не працює ніде — перевіряйте строк дії.

Як перевірити свій сертифікат

Статус сертифіката показує сам надавач, у якого ви його отримували. На сайті КНЕДП є розділ «Знайти сертифікат»: пошук виконується за особистим ключем або за реквізитами власника. Для користувачів Дія.Підпис пошук доступний лише за реквізитами.

Що дивитися в результаті: чи сертифікат узагалі знайдено, який у нього статус і головне — дату закінчення строку. Саме вона відрізняє ситуацію «винен сервіс» від ситуації «винен мій ключ». Незалежно від надавача, перевірити підпис і статус можна також через сервіси Центрального засвідчувального органу.

Коли перевипуск таки потрібен

Є один випадок, коли жодні оновлення на боці сервісу не допоможуть — код 52, тобто вичерпаний строк. І тут важлива деталь, через яку люди втрачають день у черзі.

Поки сертифікат ще чинний (наприклад, за кілька днів до закінчення), його можна продовжити дистанційно: онлайн-послуга повторного формування сертифіката за електронним запитом продовжує строк на два роки. Умови — незмінні реєстраційні дані (ПІБ, адреса, код ЄДРПОУ) і особистий ключ, доступ до якого маєте лише ви й який не скомпрометований.

Якщо строк уже минув, дистанційний шлях закритий. Тоді потрібно звертатися до офісу надавача: подати заяву на скасування кваліфікованого сертифіката, згенерувати новий особистий ключ і отримати нові сертифікати.

Не відкладайте на останній день

Різниця між «продовжити за 10 хвилин удома» і «поїхати в офіс із документами» — буквально одна доба. Щойно строк минув, дистанційне продовження стає недоступним.

Що з документами, які вже підписані

Питання, яке хвилює бухгалтерів найбільше: чи не «розсипляться» договори та звіти, підписані старим КЕП. Ні. Документи, підписані кваліфікованим електронним підписом за попереднім стандартом, юридичної сили не втрачають, а державні електронні сервіси продовжують підтримувати їхню перевірку. Саме тому вимога до систем сформульована як «одночасна перевірка» — і нових сертифікатів, і всіх раніше накладених підписів протягом усього строку їхньої дії.

Часті запитання

Чому пише «сертифікат не чинний», якщо він точно чинний?

Бо сервіс не розрізняє «сертифікат недійсний» і «я не зміг перевірити його статус». За кодом 83 у більшості випадків ідеться саме про друге: ланцюжок довіри на боці системи застарів після переходу на нові ключі ЦЗО.

Чи треба терміново перевипускати КЕП через перехід на «Купину»?

Ні. За роз’ясненням ЦЗО, сертифікати за старим алгоритмом чинні до кінця свого строку, масовий перевипуск не потрібен. Перевипуск потрібен тоді, коли строк дії справді закінчився.

Помилка 81 — це те саме, що 83?

Ні. 81 означає, що запит про статус узагалі не дійшов до сервера надавача. Це проблема зв’язку: VPN, робота з-за кордону, антивірус або фаєрвол. Ключ при цьому справний.

Що робити, якщо не пускає саме на портал ПФУ?

Спробувати інший КЕП або Дія.Підпис, перевірити свій сертифікат на сайті надавача й повторити спробу пізніше. Якщо сертифікат чинний, а вхід не працює — питання до підтримки порталу: оновити сертифікати має адміністратор системи.

Чи можна продовжити сертифікат без візиту в офіс?

Так, поки він ще чинний: дистанційне повторне формування продовжує строк на два роки за незмінних реєстраційних даних. Після закінчення строку — лише особисте звернення до надавача.

Джерела

Читайте також

Застереження: матеріал має інформаційний характер, дані актуальні на 1 вересня 2026 року. Коди помилок і формулювання відрізняються між програмами різних надавачів. За станом конкретного сертифіката звертайтеся до свого КНЕДП, за роботою сервісу — до його підтримки.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *