Активировать ЭЦП после выпуска в удостоверяющем центре — значит довести сертификат до рабочего состояния на конкретном компьютере или в конкретном сервисе. Отдельной кнопки «активировать» не существует: подпись начинает работать, когда установлены драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат из контейнера и КриптоПро ЭЦП Browser Plug-in с расширением для браузера. Порядок шагов жёсткий: сначала драйвер носителя, только потом криптопровайдер и сертификаты. Главное различие, которое определяет весь сценарий, — где подпись будет применяться. Для УКЭП на токене нужна локальная установка, а для УНЭП в системе КЭДО или в Госключе ставить на компьютер нечего.
Разберём оба сценария по шагам, покажем, куда именно помещаются корневые сертификаты Минцифры и УЦ ФНС и чем отличаются извлекаемые ключи от неизвлекаемых на Рутокене, eSmart и JaCarta. Отдельно смотрим ситуации, когда подпись установлена, но не работает: истёкшая лицензия криптопровайдера, отозванный сертификат, забытый пароль от контейнера, файл подписи с расширением p7s вместо sig. Сравнительная таблица форматов ключей, разбор МЧД для сотрудника, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что такое активация ЭЦП и почему подпись не работает сразу после выпуска
Удостоверяющий центр выдаёт три разные вещи, и путаница между ними даёт большую часть проблем первого дня. Сертификат — это файл с данными владельца, сроком действия и открытым ключом. Контейнер — закрытый ключ, защищённый пин-кодом. Носитель — физическое устройство, на котором контейнер лежит: Рутокен, JaCarta, eSmart. Активация — это связывание всех трёх сущностей на рабочем месте через криптопровайдер, который умеет считать российские алгоритмы ГОСТ.
Комплект программ на рабочем месте выглядит одинаково для любого коммерческого удостоверяющего центра и для УЦ ФНС России: драйверы используемого носителя, КриптоПро CSP, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат ключа электронной подписи и расширение криптоплагина для браузера. Отдельные информационные системы просят дополнительные плагины сверх этого набора.
Факт: минимальная версия криптопровайдера для работы с сертификатом УЦ ФНС России — КриптоПро CSP 5.0 R2, сборка 12000 или выше. Более ранние сборки корректно отработают не со всеми форматами ключей.
Второй сценарий вообще не требует установки. Если работник подписывает кадровые документы усиленной неквалифицированной подписью в системе КЭДО или через мобильное приложение Госключ, криптография остаётся на стороне сервиса или приложения. Правила формирования и использования УНЭП в Госключе установлены постановлением Правительства РФ от 01.12.2021 № 2152, сертификат выпускается дистанционно и для гражданина бесплатно, а для запуска достаточно подтверждённой учётной записи на Госуслугах. В практике Добыто именно этот сценарий закрывает большинство задач линейного персонала: токен и криптопровайдер сотруднику не нужны.
Что проверить до установки: диагностика рабочего места
Пять пунктов, которые экономят вечер. Пройдите их до того, как запустите первый установочный файл.
- Тип носителя. Определите визуально или по документам от удостоверяющего центра, что именно у вас на руках: Рутокен, Рутокен ЭЦП 2.0 или 3.0, JaCarta, eSmart. Драйвер скачивается под конкретную линейку, универсального пакета нет.
- Версия и лицензия КриптоПро CSP. Откройте вкладку «Общее»: там видны версия провайдера, серийный номер лицензии, срок и тип лицензии. Истёкшая лицензия выглядит как «подпись не работает», хотя сертификат в порядке.
- Права администратора. Установка драйверов и криптопровайдера требует административных прав, а в процессе компьютер перезагружается.
- Чистота установки. Если на машине уже стояли другие криптопровайдеры или менеджеры сертификатов, установка может завершиться ошибкой инсталляции крипто-драйвера. На таком рабочем месте надёжнее удалить прежнее ПО и поставить набор заново.
- Комплект файлов от удостоверяющего центра. Логин и пароль от личного кабинета, где размещены файлы, либо носитель с сертификатами. Сложите файлы сертификатов в отдельную папку сразу: искать их в момент установки неудобно.

Мария Ж, специалист по цифровой подписи и КЭДО: «Порядок шагов важнее скорости. Сначала драйвер носителя, затем криптопровайдер, затем корневые сертификаты Минцифры и удостоверяющего центра, и только после этого личный сертификат из контейнера. Если поставить личный сертификат раньше корневых, цепочка доверия не соберётся, и система будет показывать подпись как недействительную. Проверьте порядок по своему журналу установки до того, как звонить в поддержку.»
Пошаговая активация ЭЦП на компьютере
Инструкция рассчитана на квалифицированный сертификат на физическом носителе. Носитель во время работы должен оставаться подключённым к USB-порту. Два корневых сертификата, без которых цепочка доверия не собирается, размещены на сайте удостоверяющего центра ФНС России: файл guc_22.cert для корневого сертификата Минцифры России и файл CA_FNS_Russia_2022_01.cert для корневого сертификата УЦ ФНС. Скачайте оба заранее, дальше они понадобятся на третьем шаге.
Как активировать ЭЦП после выпуска: пошаговая инструкция
- Шаг 1. Драйвер носителя. Скачайте установочный пакет под свою модель с сайта производителя: rutoken.ru для Рутокена, aladdin-rd.ru для JaCarta, esmart.ru для eSmart. Установите в режиме по умолчанию, последовательно нажимая «Установить» и «Далее», дождитесь кнопки «Готово».
- Шаг 2. КриптоПро CSP. Дистрибутив в рамках эксперимента по безвозмездному предоставлению ПО пользователям УЦ ФНС России скачивается после заполнения формы на странице эксперимента на сайте разработчика; там же лежат руководства по установке для разных операционных систем. Загруженный пакет включает и сам провайдер, и браузерный плагин. В процессе установки компьютер перезагружается, на рабочем столе появляется значок продолжения установки.
- Шаг 3. Корневые сертификаты. Откройте каждый скачанный файл двойным нажатием и нажмите «Установить сертификат». Сертификат Минцифры России помещается в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Порядок хранилищ менять нельзя: при ошибке цепочка не выстроится.
- Шаг 4. Личный сертификат из контейнера. Запустите КриптоПро CSP, перейдите на вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», затем «Обзор» и выберите контейнер электронной подписи. Введите пин-код носителя и завершите установку.
- Шаг 5. Браузерный плагин. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь с установкой, а при появлении окна с предложением включить плагин в браузер включите расширение. Затем откройте список расширений браузера и убедитесь, что оно активно.
- Шаг 6. Проверка плагина. На той же странице сайта разработчика, где скачивался плагин, нажмите «Проверить работу плагина». Если проверка проходит, рабочее место готово к работе с электронной подписью.
- Шаг 7. Контрольное подписание. Подпишите произвольный тестовый файл и откройте свойства получившейся подписи. Это единственный способ убедиться, что цепочка доверия собралась целиком, а не только что «программа установилась».

Подпишите тестовый файл и убедитесь, что подпись работает
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Лайфхак: если в контейнере видно несколько сертификатов, выбирайте самый свежий по дате. Продлённый сертификат не удаляет предыдущий, и выбор старого даёт ошибку, которую легко принять за поломку установки.
Важный нюанс из практики: часть отказов входа снимается не переустановкой, а обновлением сертификатов при подключённом носителе и последующей перезагрузкой компьютера. В практике Добыто этим закрывается большинство обращений вида «вчера работало, сегодня нет», поэтому прежде чем сносить криптопровайдер, повторите обновление и вход ещё раз.
Носители и форматы ключей: eSmart, Рутокен, JaCarta
На токене хранятся ключи двух принципиально разных типов, и от этого зависит, что вы сможете сделать с подписью дальше. Программные ключи генерирует криптопровайдер, а токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерирует криптоядро внутри микроконтроллера токена, закрытый ключ никогда не покидает устройство и скопировать его невозможно.
Извлекаемые ключи, в свою очередь, делятся на экспортируемые и неэкспортируемые: флаг устанавливается в момент генерации или копирования контейнера. Регламент удостоверяющего центра ФНС России допускает только неэкспортируемый контейнер, скопировать такой ключ нельзя.
| Формат ключа | Минимальная версия КриптоПро CSP | Особенности и ограничения |
|---|---|---|
| Извлекаемый (пассивный носитель) | 4.0 и выше | Работает на любом рабочем месте с провайдером 4.0 и старше. У сертификатов УЦ ФНС контейнер только неэкспортируемый |
| Неизвлекаемый ФКН с защитой канала | 5.0 и выше | Канал между провайдером и токеном шифруется по протоколу SESPAKE. На рабочем месте с провайдером 4.0 такой ключ не заработает |
| Неизвлекаемый PKCS#11 | 5.0 R2 и выше | Открытый формат, совместим со сторонним ПО. Обязателен для производителей и поставщиков алкоголя, отчитывающихся в ЕГАИС. Корректная работа в Windows logon и RDP появилась в сборке R3 |
| Рутокен Лайт (только хранение) | 4.0 и выше | Криптоядра внутри нет, сгенерировать неизвлекаемый ключ на таком носителе невозможно |
| Рутокен ЭЦП 3.0 | 5.0 R2 и выше | 128 КБ защищённой памяти, алгоритмы Магма и Кузнечик, сертификаты ФСТЭК и ФСБ, модели с NFC. Подходит для получения подписи в УЦ ФНС и у доверенных лиц |
Из таблицы следует практический вывод: формат выбирается один раз, в момент генерации ключа, и позже меняется только перевыпуском. Если вы предполагаете работать с одного токена на разных компьютерах, где стоят разные версии провайдера, безопаснее извлекаемый ключ. Если рабочее место одно и версия провайдера не ниже 5.0 R2, разумнее неизвлекаемый.
Полезно знать: на носителе с 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP. Точное число зависит от содержимого: один контейнер с полной цепочкой и расширениями занимает до 12 КБ.
Мария Ж, судебный эксперт по трудовому праву: «Встроенная криптография токена и КриптоПро CSP — это не одно и то же, хотя путают их постоянно. Даже если устройство само генерирует ключи, для работы с информационной системой провайдер придётся установить на компьютер и ввести лицензию. Посмотрите тип лицензии на вкладке «Общее» до того, как планировать подписание срочных документов.»
Лицензия КриптоПро: частая причина неудачной активации
Подпись установлена, сертификат виден, а подписание не проходит — в значительной части таких случаев дело в лицензии криптопровайдера, а не в сертификате. Правила, которые действуют на дату публикации, выглядят так.
После установки провайдера доступен пробный период 3 месяца, полнофункциональный. Дальше нужна лицензия. Начиная со сборки 5.0 R2 лицензии от версии 4.0 не подходят: требуется лицензия на 5.0, и она действует на всё семейство 5.0, включая R2 и R3. В рамках пилотного проекта удостоверяющего центра ФНС России лицензия вшивается внутрь сертификата и по сроку действия равна сроку действия самого сертификата. У коммерческих аккредитованных удостоверяющих центров лицензия оплачивается и тоже может входить в состав сертификата.
Отсюда следует неочевидное правило. Если лицензия вшита в сертификат, соответствующий ему ключ работает и на машине, где лицензия КриптоПро истекла: отдельно ставить её не нужно. Но как только вы попробуете использовать на этом же компьютере другой ключ, выпущенный без вшитой лицензии, потребуется полная лицензия на провайдер.
Внимание: пин-код от контейнера не восстанавливается. Если пароль забыт, ключ придётся выпускать заново, а прежний сертификат аннулировать заявлением в удостоверяющий центр.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Стоимость ошибки: цена неверного выбора формата ключа или просроченной лицензии измеряется не суммой за перевыпуск, а простоем. Сотрудник, у которого сорвалось подписание, не сдаёт отчётность и не закрывает кадровые документы в срок, а повторное обращение в удостоверяющий центр за перевыпуском занимает рабочий день. Для отчётности с фиксированной датой это прямой риск нарушения срока.
Активация подписи для кадровых документов: КЭДО, Госключ и МЧД
Кадровый электронный документооборот регулируется статьями 22.1-22.3 Трудового кодекса РФ и Федеральным законом № 377-ФЗ, а обработка данных работника — 152-ФЗ. Работодатель фиксирует в положении о переходе на КЭДО, в какой системе ведётся документооборот, какими видами подписи подписываются документы и по какому реестру документов. Работнику из этого положения нужен один пункт: какой подписью подписываете лично вы.
Для УНЭП в системе КЭДО активация сводится к принятию приглашения и подтверждению выпуска сертификата в личном кабинете. Никаких драйверов, криптопровайдера и токена. В Госключе сертификат формируется дистанционно, идентификация проходит через подтверждённую учётную запись на портале Госуслуг, приложение доступно в основных магазинах приложений. При уже установленном приложении подписание одного кадрового документа занимает около минуты.

Если вы работодатель и читаете этот раздел с мыслью, что рабочие места сотрудников придётся настраивать вручную, для кадровых документов это не так: ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, а мы закладываем пилотную группу перед раскаткой на всю компанию, чтобы ошибки настройки всплыли на десяти сотрудниках, а не на тысяче.
Сертификат на физлицо и МЧД: что изменилось для сотрудников
Сертификаты, где в поле владельца стояли одновременно ФИО сотрудника и наименование организации, больше не выпускаются. Сотрудник получает квалифицированную подпись как физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемой доверенностью. Руководитель юридического лица и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС России.
МЧД — это XML-файл, который читает не человек, а алгоритм информационной системы: он автоматически проверяет, есть ли у подписанта нужное полномочие. PDF-представление доверенности существует для удобства чтения, юридически работает XML. Доверенность подписывается электронной подписью руководителя или индивидуального предпринимателя, поэтому сотрудник обособленного подразделения не выпускает её сам: доверителем остаётся юридическое лицо.
Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение 3 рабочих дней. Передоверие оформляется у нотариуса, для этого нужны паспортные данные нового представителя и актуальная выписка из ЕГРЮЛ.
Мария Ж, юрист со стажем более 20 лет: «Сотруднику важно понимать разделение: подпись подтверждает личность, а машиночитаемая доверенность — объём полномочий. Без МЧД документ, подписанный подписью физического лица, для информационной системы подписан не уполномоченным лицом. Проверьте, какой код полномочия указан в вашей доверенности, до первой отправки документа.»
Когда активация подписи на компьютере вообще не нужна
Локальная установка избыточна в трёх ситуациях. Первая: вы подписываете только кадровые документы работодателя в системе КЭДО, где подпись живёт в сервисе. Вторая: вы используете Госключ, и закрытый ключ находится в приложении на смартфоне. Третья: вам выдана облачная подпись, закрытый ключ которой хранится на сервере удостоверяющего центра, а подписание идёт через интеграцию с этим центром. У облачного варианта есть обратная сторона: он работает только на сервисах, куда встроено программное обеспечение конкретного удостоверяющего центра, и требует доверия к хранению ключа на чужом сервере.
Образцы документов для выпуска и замены сертификата
Комплект закрывает цикл от заявления в удостоверяющий центр до аннулирования сертификата; начните с инструкции по установке, если активация только предстоит.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Типичные сбои после активации и что с ними делать
Ниже сценарии, которые чаще всего выглядят как поломка подписи, хотя переустановка в них не помогает.
Сертификат отозван или недействителен. В свойствах подписи прямо указывается статус сертификата, там же видны данные издателя и сроки действия сертификата и закрытого ключа. Отозванный сертификат не чинится настройками: нужен перевыпуск в удостоверяющем центре.

Файл подписи получился с расширением p7s, а система ждёт sig. Расширение подписанного файла выбирается в настройках инструментов КриптоПро: доступны p7s, sig и sgn, формат подписи при этом остаётся CAdES-BES. Переименование содержимое файла не меняет, поэтому требование конкретной информационной системы закрывается либо настройкой перед подписанием, либо сменой расширения после.
Открепленная подпись потерялась. При откреплённом варианте рядом с документом появляется отдельный файл подписи с тем же именем: договор.pdf и договор.pdf.sig. Передавать нужно оба файла, иначе проверяющая сторона увидит документ без подтверждения подписания.
Забыт пин-код контейнера. Восстановления нет. Порядок действий: заявление на аннулирование действующего сертификата, затем заявление на выпуск нового и повторная активация по шагам выше.
Несколько сертификатов и путаница при выборе. Отсортируйте список по дате и берите последний выпущенный. Работодателю здесь помогает журнал учёта выданных сертификатов: реестр с датами окончания снимает вопрос «какой из ключей действующий» ещё до обращения в поддержку.
Мария Ж, HR-эксперт с 13-летним стажем: «Сроки окончания сертификатов лучше вести списком, а не держать в голове. Мы в Добыто отслеживаем окончание действия подписей заранее, потому что перевыпуск в последний день останавливает подписание документов у конкретного сотрудника. Заведите напоминание за месяц до даты, указанной в сертификате.»
Стоимость подключения КЭДО и выпуска подписей: тарифы 2026
Стоимость зависит от численности сотрудников, набора видов подписи и необходимости интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 руб. за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 руб. в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | 1 день |
Итоговая сумма складывается из численности и выбранного набора функций, поэтому сравнивать тарифы имеет смысл по фактическому числу сотрудников, а не по цене за одного. Полный состав тарифов, включая условия перехода между ними, приведён на странице тарифов ДОБЫТО КЭДО.
Отдельная строка расходов, о которой забывают при расчёте, — квалифицированная подпись. УКЭП в тариф не входит и оформляется через партнёров-удостоверяющие центры, тогда как ПЭП и УНЭП для сотрудников выпускаются бесплатно на любом тарифе.
Выводы
Активация подписи после выпуска — это последовательность из драйвера носителя, криптопровайдера, корневых сертификатов, личного сертификата и браузерного плагина, где нарушение порядка стоит дороже самой установки. Сценарий определяется тем, где подпись применяется: для УКЭП на токене нужны локальная настройка и действующая лицензия КриптоПро, для кадровых документов в системе КЭДО или в Госключе устанавливать на компьютер нечего. Формат ключа выбирается один раз, при генерации, и меняется только перевыпуском.
Мы в Добыто закрываем задачу с той стороны, где сотруднику не приходится ставить криптопровайдер: подписи для работников выпускаются внутри сервиса, а кадровые документы подписываются из личного кабинета или через Госключ. Работодателю остаются положение о КЭДО, реестр сертификатов и контроль сроков их действия.
Частые вопросы
Можно ли скопировать активированную подпись на второй компьютер?
Зависит от формата ключа. Извлекаемый экспортируемый контейнер копируется, извлекаемый неэкспортируемый — нет, а у сертификатов удостоверяющего центра ФНС России по регламенту допускается только неэкспортируемый вариант. Неизвлекаемые ключи форматов ФКН и PKCS#11 физически не покидают токен, поэтому копированию не подлежат: второй компьютер настраивается заново, а сам носитель переставляется в его USB-порт.
Что такое код абонента и нужен ли он для активации подписи?
Код абонента, он же идентификатор налогоплательщика, — уникальный код во внутренней системе доверенного удостоверяющего центра. Для самой активации подписи он не нужен, но потребуется при отправке налоговой и бухгалтерской отчётности: код получают самостоятельно через сервис регистрации на сайте ФНС, загрузив туда файл сертификата.
Подпись установлена, но сайт её не видит. С чего начать?
Проверьте три вещи в таком порядке: подключён ли носитель в USB-порт, включено ли расширение криптоплагина в списке дополнений браузера и проходит ли проверка работы плагина на странице разработчика. Только после этого имеет смысл проверять сам сертификат и цепочку корневых сертификатов Минцифры России и удостоверяющего центра.
Обязательно ли ставить КриптоПро, если токен сам умеет шифровать?
Да. Криптография на борту токена не заменяет установленный на компьютере криптопровайдер: для работы с информационными системами КриптоПро CSP нужно установить и активировать лицензией. После установки доступен пробный период 3 месяца, дальше нужна лицензия на версию 5.0, поскольку начиная со сборки R2 лицензии от версии 4.0 не подходят.
Какая подпись нужна работнику для подписания трудового договора удалённо?
Вид подписи определяет работодатель и фиксирует его в положении о ведении КЭДО и в перечне документов. Для части кадровых документов достаточно усиленной неквалифицированной подписи, которую формирует система КЭДО или приложение Госключ по правилам постановления Правительства РФ от 01.12.2021 № 2152. Уточните в своём положении, каким видом подписи подписывается именно ваш документ.
Как понять, что подпись действительно активирована, а не просто установилась?
Единственный надёжный признак — успешное контрольное подписание тестового файла и корректный статус сертификата в свойствах получившейся подписи. Установленная программа и видимый в списке сертификат ещё не означают собранную цепочку доверия: она проверяется только результатом подписания.