Алгоритмы ЭЦП, сертифицированные ФСБ: требования 2026

Мария Ж. 18 мин чтения

Алгоритмы ЭЦП, сертифицированные ФСБ, применяются в России не по традиции, а потому что 63-ФЗ связывает юридическую силу подписи с подтверждением соответствия средства подписи требованиям, которые устанавливает ФСБ России. Сами алгоритмы заданы национальными стандартами: ГОСТ Р 34.10-2012 отвечает за формирование и проверку подписи, ГОСТ Р 34.11-2012 — за хэширование. Сертифицируют при этом не математику, а конкретную реализацию: СКЗИ вроде КриптоПро CSP или носитель ESMART Token ГОСТ получают сертификат соответствия по классам защиты КС1, КС2, КС3. Главное различие, которое определяет требования к вашей инфраструктуре: для УКЭП сертифицированное средство обязательно, для ПЭП и УНЭП во внутреннем документообороте закон такого требования не предъявляет.

Здесь разобран весь слой: какие приказы ФСБ действуют и до какой даты, как алгоритм виден в файле .p7s на уровне OID, чем класс КС1 отличается от КС2 и КС3, какие журналы учёта СКЗИ спрашивают при проверке и что происходит с подписью сотрудника, когда её заменяет МЧД с данными филиала. Во второй половине статьи — сценарная таблица по задачам, пошаговая диагностика неудачной проверки подписи, шаблоны документов для скачивания, тарифы на 2026 год и ответы на частые вопросы.

Содержание

Что именно сертифицирует ФСБ: алгоритм, программу или подпись

Сертификат соответствия ФСБ России выдаётся на средство криптографической защиты информации в конкретной версии и исполнении, а не на алгоритм. ГОСТ Р 34.10-2012, утверждённый приказом Росстандарта от 07.08.2012 № 215-ст, описывает процессы формирования и проверки подписи на эллиптических кривых с длиной ключа 256 и 512 бит. Стандарт открыт, реализовать его может кто угодно, но юридическую силу даёт не реализация как таковая, а подтверждение соответствия этой реализации требованиям ФСБ.

Юридический механизм устроен так. Часть 1 статьи 12 63-ФЗ описывает средства электронной подписи, а для квалифицированной подписи закон требует средства, получившие подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности. Этот орган — ФСБ России. Из этой связки вытекает всё остальное: и требования к средствам ЭП, и форма квалифицированного сертификата, и классы защиты, по которым сертифицируются криптопровайдеры и токены.

Для инженера практический вывод простой: смотреть надо не на название продукта, а на реквизиты сертификата соответствия и на то, совпадает ли ваша сборка с сертифицированной. Сертификаты соответствия на СКЗИ КриптоПро CSP версий 5.0, 5.0 R2 и 5.0 R3 действительны до 1 мая 2027 года, а на исполнения 5.0 R3 по классам КС2 и КС3 выданы сертификаты от 25.11.2025 со сроком до 25.11.2028. Установленная в организации сборка, не попавшая в сертификат, формально выводит рабочее место за периметр требований.

Документ Что устанавливает Статус на 2026 год
63-ФЗ от 06.04.2011 «Об электронной подписи» Виды подписи, требования к средствам ЭП, полномочия органа безопасности Действует
Приказ ФСБ России от 27.12.2011 № 796 (ред. от 13.04.2022) Требования к средствам электронной подписи и средствам удостоверяющего центра, классы КС1, КС2, КС3 Действует до 1 января 2027 года
Приказ ФСБ России от 27.12.2011 № 795 (ред. от 02.02.2024) Форма квалифицированного сертификата ключа проверки электронной подписи Редакция приказа № 50 действует с 1 сентября 2024 до 1 сентября 2027 года
ГОСТ Р 34.10-2012 (приказ Росстандарта № 215-ст) Формирование и проверка подписи, ключи 256 и 512 бит Действует
ГОСТ Р 34.11-2012 (приказ Росстандарта № 216-ст) Функция хэширования, применяется в паре с ГОСТ Р 34.10-2012 Действует
Приказ ФАПСИ от 13.06.2001 № 152 Порядок хранения СКЗИ и поэкземплярный учёт средств и ключевых документов Не отменён, полномочия перешли к ФСБ России
Приказ ФСБ России от 10.07.2014 № 378 Меры защиты персональных данных при использовании СКЗИ, соответствие классов уровням защищённости Действует

Из таблицы видно, что срок 1 января 2027 года стоит держать в плане работ: требования к средствам ЭП придётся сверять с новой редакцией, и вопрос коснётся всех, кто эксплуатирует криптопровайдеры и токены в контуре компании.

Мария Ж, специалист по цифровой подписи и КЭДО: «Сертификат соответствия читают по трём полям: продукт, версия и исполнение. Мы всегда сверяем номер сборки на рабочем месте с тем, что указано в сертификате: расхождение не мешает подписать документ технически, но лишает вас аргумента при любой проверке. Выпишите версии установленных СКЗИ и даты окончания сертификатов в один файл, это занимает час и закрывает половину вопросов.»

Виды ЭЦП: где ГОСТ обязателен, а где закон гибче

Требование о сертифицированном средстве привязано не к слову «подпись», а к виду подписи. По статье 5 63-ФЗ подписи делятся на простую, усиленную неквалифицированную и усиленную квалифицированную, и криптографические требования к ним разные.

Простая электронная подпись подтверждает факт формирования подписи определённым лицом через коды и пароли, криптография ГОСТ ей не нужна вовсе. Неквалифицированная подпись создаётся криптографическими средствами и позволяет обнаружить изменения документа после подписания, но обязательного подтверждения соответствия ФСБ для неё закон не устанавливает. Квалифицированная подпись отличается двумя вещами: сертификат выдан аккредитованным удостоверяющим центром по форме из приказа № 795, а создание и проверка подписи идут средствами, прошедшими подтверждение соответствия.

Схема устройства УКЭП: закрытый ключ, открытый ключ, сертификат и носитель ключа
Закрытый ключ формирует подпись, открытый нужен для проверки, а сертификат аккредитованного УЦ связывает ключ с владельцем.

В кадровом документообороте эта разница превращается в бюджет. Статьи 22.1-22.3 ТК РФ, введённые 377-ФЗ, разрешают подписывать значительную часть кадровых документов усиленной неквалифицированной подписью, а отдельные документы — простой. В практике Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, а УКЭП остаётся у руководителя и тех сотрудников, кому она нужна для внешних систем: ФНС, госзакупок, регистрационных действий.

Факт: алгоритм подписи не спрятан внутри системы. В карточке проверки файла видны данные подписанта, серийный номер, издатель сертификата, срок действия, назначение ключа и алгоритм ГОСТ — этого достаточно, чтобы понять, чем именно подписан документ.

Как ГОСТ виден в файле подписи: p7s, sig и контейнер CMS

Файл подписи с расширением .p7s — это контейнер CMS по стандарту PKCS#7, и российская специфика в нём выражена не структурой, а идентификаторами алгоритмов. Внутри лежат версия контейнера, идентификатор алгоритма хэширования, инкапсулированный контент (для присоединённой подписи) или ссылка на него (для открепленной), блок сертификатов подписанта X.509 с цепочкой доверия, список отозванных сертификатов и блок SignerInfo со значением подписи, заявленным временем подписания и штампом времени TSP.

Схема контейнера подписи CMS PKCS#7 с блоками сертификатов, CRL и SignerInfo
Разбор контейнера: алгоритм хэширования по ГОСТ, сертификаты подписанта, список отзыва и SignerInfo со штампом времени.

Идентификаторы ГОСТ-алгоритмов задаёт технический комитет по стандартизации ТК 26, и по OID можно опознать поколение криптографии без запуска утилит. Ключ проверки по ГОСТ Р 34.10-2012 с длиной 256 бит имеет OID 1.2.643.7.1.1.1.1, с длиной 512 бит — 1.2.643.7.1.1.1.2. Хэш по ГОСТ Р 34.11-2012 обозначается как 1.2.643.7.1.1.2.2 и 1.2.643.7.1.1.2.3, а подпись вместе с хэшем — как 1.2.643.7.1.1.3.2 и 1.2.643.7.1.1.3.3. Ветка 1.2.643.2.2 относится к криптографии предыдущего поколения, и её появление в свежем сертификате означает, что перед вами архивный документ, а не текущая подпись.

Полезно знать: в настройках подписания доступно пять расширений файла подписи — sig, p7s, sgn, sign и bin. Содержимое контейнера при этом одно и то же, меняется только имя файла, поэтому смена расширения не превращает подпись в другой формат.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Проверьте, каким алгоритмом подписан ваш файл

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Сервис разбирает контейнер и показывает дату подписания, сведения о сертификате и его статус. Понадобится сам файл подписи, а для открепленной — ещё и исходный документ, иначе проверить хэш не с чем.

СКЗИ на рабочем месте: КриптоПро CSP, токены и классы защиты

Класс защиты СКЗИ означает не «качество шифрования», а модель нарушителя, от которой средство защищает. КС1 рассчитан на нарушителя, действующего за пределами контролируемой зоны, КС2 добавляет защиту от нарушителя внутри зоны, КС3 — от нарушителя с доступом к самому средству и его окружению. Практический эффект в том, что более высокий класс требует дополнительных мер: аппаратной идентификации, доверенной загрузки, ограничения перечня установленного программного обеспечения.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

С носителями ключа история такая же. ESMART Token ГОСТ на отечественном микрочипе сертифицирован ФСБ России по классам КС1, КС2 и КС3 и реализует российские криптографические алгоритмы аппаратно, включая ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, с формированием подписи на неизвлекаемом ключе. Это принципиально отличается от ситуации, когда токен работает как защищённая флешка: там закрытый ключ выгружается в память компьютера, и защита сводится к дисциплине пользователя.

Сравнение аппаратного токена и облачного хранения ключа электронной подписи
Токен подходит для УКЭП руководителя и работы с госсистемами, облачная схема — для массового подписания кадровых документов сотрудниками.

Внимание: в панели управления носителем есть строка поддержки функционального ключевого носителя. Если поддержки нет, ключ будет извлекаемым независимо от того, как выглядит корпус устройства.

Сертификат подписи выпускает аккредитованный удостоверяющий центр, и аккредитация проверяется до подачи заявления, а не после. Действующий перечень удостоверяющих центров опубликован на портале уполномоченного федерального органа в области использования электронной подписи, там же публикуются сведения об их статусе.

Что проверить до выпуска сертификата

  1. Совместимость СКЗИ и носителя. Токен должен поддерживаться вашей версией криптопровайдера, иначе неизвлекаемый ключ на нём не создать.
  2. Класс защиты под задачу. Для работы с персональными данными класс СКЗИ подбирается под требуемый уровень защищённости по приказу ФСБ России № 378, а не по цене лицензии.
  3. Версия и исполнение СКЗИ. Установленная сборка должна попадать в действующий сертификат соответствия.
  4. Права на рабочем месте. Установка криптопровайдера, драйверов носителя и корневых сертификатов требует прав администратора, это узкое место при массовом выпуске.
  5. Данные владельца. СНИЛС, ИНН и должность должны совпадать с кадровыми документами: расхождение в одном реквизите приводит к переоформлению заявления.

Требования ФСБ к эксплуатации: журналы, учёт и хранение

Сертифицированное средство перестаёт быть сертифицированным решением, если его эксплуатируют вне установленного порядка. Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152, вводит поэкземплярный учёт СКЗИ, эксплуатационной документации и ключевых документов. Единицей учёта ключевых документов считается ключевой носитель многократного использования, то есть каждый токен и каждый контейнер попадает в журнал под своим номером.

Журнал ЭЦП в компаниях обычно распадается на три сущности, и их путают чаще всего: журнал поэкземплярного учёта СКЗИ и ключевых носителей, реестр выданных сертификатов с датами окончания и журнал событий самой системы подписания. Первый нужен для проверки, второй — для планирования перевыпуска, третий — для разбора инцидентов. Мы ведём реестр сертификатов с датой окончания и ответственным по каждому сотруднику: перевыпуск без такого реестра всегда происходит в последний день.

Мария Ж, юрист со стажем более 20 лет: «Учёт носителей воспринимают как бюрократию до первой проверки или первого спора. Заведите журнал поэкземплярного учёта и реестр сертификатов сразу при внедрении: восстановить историю выдачи задним числом невозможно, а именно она показывает, кто и каким ключом подписывал документ.»

Кейс из практики: в производственной компании на 900 сотрудников токены выдавали без журнала, по служебной переписке. При смене администратора выяснилось, что 14 сертификатов числятся за уволенными людьми, а физически носители лежат в трёх разных кабинетах. Учёт восстанавливали 3 недели, 9 сертификатов пришлось аннулировать и выпустить заново. После внедрения реестра сертификатов и назначения ответственного плановый перевыпуск занимает 1 день на партию.

Шаблоны для учёта сертификатов и проверки подписи

Комплект закрывает выпуск, учёт и разбор проблем с подписью: начните с реестра сертификатов, он снимает большую часть организационных вопросов.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Инструкция по установке ЭЦП на компьютер Скачать

МЧД: подпись сотрудника, данные доверенности и филиалы

Машиночитаемая доверенность изменила схему выпуска подписей для сотрудников. Раньше на менеджера выпускали сертификат с реквизитами юрлица, теперь сотрудник подписывает документы личной подписью физического лица, а полномочия подтверждает XML-доверенность, подписанная УКЭП руководителя. Криптография при этом не меняется: и подпись сотрудника, и подпись руководителя под доверенностью формируются по ГОСТ Р 34.10-2012 сертифицированным средством.

Данные МЧД — это машиночитаемый набор полей: сведения о доверителе и представителе, срок действия, перечень полномочий в кодированном виде и идентификатор самой доверенности. При проверке принимающая система сверяет подпись под документом с сертификатом представителя, а полномочия — с доверенностью, поэтому расхождение в одной строке реквизитов делает пакет непринятым, хотя криптографически подпись верна.

С филиалами вопрос решается на уровне полномочий, а не отдельного юрлица: филиал не является самостоятельной организацией, доверенность выдаётся от имени головной компании, а руководитель филиала действует в объёме переданных ему полномочий. Если сотруднику филиала нужно подписывать документы, доверенность оформляется на него с указанием конкретных полномочий, и здесь важен механизм передоверия: он допускается, только если это прямо предусмотрено в исходной доверенности.

Мария Ж, соучредитель сервиса КЭДО Добыто: «С МЧД компании чаще всего спотыкаются не на криптографии, а на сроках и полномочиях. Перед запуском проверьте по каждой доверенности три поля: срок действия, перечень полномочий и возможность передоверия для филиалов. Эти три поля закрывают почти все отказы в приёме документов.»

Что ломается на практике и как это диагностировать

Ошибка проверки подписи почти никогда не означает подделку документа. Типичных причин четыре: истёк или отозван сертификат подписанта, не установлен корневой сертификат удостоверяющего центра, документ изменён после подписания хотя бы на байт, файл открепленной подписи проверяют не с тем экземпляром документа. Сообщение о неверном значении хэша означает ровно последние два случая.

Карточка проверки подписи с данными подписанта, издателем сертификата и алгоритмом ГОСТ
В карточке проверки видно подписанта, издателя, срок действия сертификата и алгоритм — по этим полям и разбирают спорные ситуации.

Отдельная история — подписанное письмо. Когда документ отправляют почтой, вложением уходит пара файлов: сам документ и файл подписи. Пересохранение вложения почтовым клиентом, конвертация в другой формат или добавление штампа в PDF ломают хэш, и подпись перестаёт проходить проверку. Для отправки за пределы компании надёжнее присоединённая подпись или архив с обоими файлами без промежуточных сохранений.

Забытый пароль контейнера решается не так, как забытый пароль от почты. PIN-код носителя восстанавливается администратором через утилиту управления, если он не был изменён на нестандартный, а пароль контейнера в общем случае не восстанавливается: ключ придётся выпускать заново. По этой же причине сотруднику, потерявшему носитель, сертификат аннулируют, а не переносят.

Как разобраться, почему подпись не проходит проверку: пошаговая инструкция

  1. Шаг 1. Определите тип подписи: присоединённая содержит документ внутри контейнера, открепленная лежит отдельным файлом рядом с исходным документом.
  2. Шаг 2. Проверьте, что документ не пересохранялся после подписания. Сравните размер и дату изменения файла с моментом подписания.
  3. Шаг 3. Откройте сертификат подписанта и посмотрите срок действия и издателя. Истёкший сертификат при наличии штампа времени не отменяет подпись, но без штампа проверка даст отрицательный результат.
  4. Шаг 4. Проверьте статус сертификата по списку отзыва и через OCSP: отозванный сертификат означает, что подпись после даты отзыва недействительна.
  5. Шаг 5. Убедитесь, что установлены корневые сертификаты удостоверяющего центра и головного центра. Отсутствие цепочки доверия даёт ошибку, хотя математически подпись верна.
  6. Шаг 6. Зафиксируйте результат проверки протоколом: дата, файл, подписант, серийный номер сертификата, статус. Это единственный документ, который останется у вас через год.

Важный нюанс из практики: при массовом переходе на подписание в первые дни ломается не криптография, а окружение: старая версия криптопровайдера, не установленный плагин браузера, отсутствие прав на рабочем месте. Мы закладываем пилотную группу до раскатки на всю компанию, и это снимает основную часть ошибок настройки.

Цена ошибки: что стоит неправильный выбор подписи

Ошибка в виде подписи стоит не переоформления документа. Кадровый документ, подписанный подписью, которую закон для него не допускает, при проверке ГИТ рассматривается как неоформленный: это штраф на юридическое лицо от 30 000 до 50 000 рублей по части 1 статьи 5.27 КоАП РФ, а в трудовом споре такой документ не работает как доказательство.

Вторая часть цены — время. Перевыпуск сертификатов на подразделение занимает от нескольких дней до недель, если носители не учтены и не понятно, у кого какой ключ. Третья часть — остановка процесса: пока подпись не признана, документ не принят, а сроки по кадровым процедурам продолжают идти.

Когда сертифицированная криптография не нужна

Не каждая задача требует УКЭП и сертифицированного СКЗИ на каждом рабочем месте. Внутренние документы, где стороны договорились о порядке подписания, закрываются простой электронной подписью. Массовое подписание кадровых документов сотрудниками закрывается УНЭП, выпущенной в информационной системе работодателя, и покупать токены на весь штат для этого не нужно.

Сертифицированное средство на рабочем месте нужно там, где вы формируете квалифицированную подпись или работаете с государственными информационными системами. Если сотрудник не сдаёт отчётность, не участвует в закупках и не подписывает документы за пределами компании, УКЭП ему избыточна: она добавляет расходы на носитель, лицензию и сопровождение без изменения юридического результата.

Сценарии удобнее развести по таблице: она показывает, что критично в каждом случае, а что можно не делать.

Сценарий Вид подписи Что критично
Кадровые документы внутри компании ПЭП или УНЭП по статьям 22.1-22.3 ТК РФ Положение о КЭДО, согласия работников, фиксация факта подписания
Отчётность в ФНС и государственные системы УКЭП руководителя или сотрудника с МЧД Сертифицированное СКЗИ, действующий сертификат УЦ, актуальные полномочия в доверенности
Обмен договорами с контрагентами УКЭП или УНЭП по соглашению сторон Совместимость форматов подписи, штамп времени, хранение пары «документ плюс подпись»
Обработка персональных данных с применением СКЗИ Определяется задачей, не видом подписи Класс СКЗИ под уровень защищённости по приказу ФСБ России № 378, учёт по инструкции № 152
Долговременное хранение подписанных документов Та же подпись, усовершенствованный формат Штамп времени TSP и архивный профиль, иначе проверка после окончания сертификата затруднена

Ключевая развилка в таблице проходит по границе компании: внутри неё вид подписи определяет ваш локальный нормативный акт, снаружи — требования принимающей стороны и закон.

Стоимость КЭДО и электронных подписей для сотрудников

Стоимость складывается из тарифа на сервис КЭДО и расходов на квалифицированные подписи там, где они действительно нужны. Подписи ПЭП и УНЭП для сотрудников входят в тарифы и отдельно не покупаются.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по запросу
Получение УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по запросу
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за 1 день

Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив относятся к тарифу «Бизнес», а выделенный сервер и SLA — к «Корпорации». Актуальные условия по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО, включая порядок перехода между тарифами с пересчётом разницы пропорционально оставшемуся периоду.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, поэтому вопрос «чем подписывать кадровые документы» решается настройкой маршрутов, а не покупкой носителей на весь штат.

Выводы

Требование сертифицированной криптографии выглядит формальностью только со стороны. Юридическая сила квалифицированной подписи держится на связке: алгоритм по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, реализация с действующим сертификатом соответствия ФСБ России, сертификат по форме приказа № 795 от аккредитованного УЦ и порядок эксплуатации с поэкземплярным учётом. Выпадение любого звена не мешает подписать файл, но лишает подпись доказательственной силы. Для внутренних кадровых процессов закон оставляет более простые варианты: ПЭП и УНЭП решают задачу без токенов и лицензий на каждое рабочее место.

Мы в Добыто работаем именно на этой границе: подписи для сотрудников выпускаются внутри сервиса, УКЭП остаётся там, где она нужна по закону, а маршруты подписания и хранение настраиваются так, чтобы через год документ можно было проверить и предъявить.

Частые вопросы

Можно ли подписать документ иностранной подписью, если контрагент за рубежом

Технически файл будет подписан, но в российской юрисдикции такая подпись не является квалифицированной: 63-ФЗ связывает статус УКЭП с сертификатом аккредитованного удостоверяющего центра и средством, прошедшим подтверждение соответствия требованиям ФСБ России. Для трансграничного обмена стороны обычно фиксируют в договоре, какая подпись признаётся сторонами и как проверяется, а для российских государственных систем всё равно нужна УКЭП по ГОСТ.

Почему подпись проверяется, а сертификат при этом отозван

Математическая проверка и проверка статуса сертификата — две разные операции. Значение подписи может сходиться с хэшем документа, но если сертификат отозван, подпись после даты отзыва недействительна. Именно поэтому в контейнере есть блок списка отозванных сертификатов, а сервисы проверки дополнительно обращаются к OCSP.

Что даёт штамп времени и зачем он в архивных документах

Штамп времени TSP фиксирует момент подписания у доверенной третьей стороны. Без него после окончания срока действия сертификата проверяющая система не может подтвердить, что подпись поставили в период действия сертификата. Для документов с длительным сроком хранения применяют усовершенствованные форматы со штампом времени и архивной меткой.

Нужна ли лицензия ФСБ компании, которая просто использует КриптоПро CSP

Лицензирование касается деятельности по разработке, производству и распространению шифровальных средств, а также услуг в этой области. Организация, которая применяет сертифицированное СКЗИ для собственных нужд, лицензию не получает, но обязана соблюдать порядок эксплуатации: учёт экземпляров, хранение носителей, назначение ответственных.

Как быстро выпустить подпись, если она нужна сегодня

Скорость упирается не в криптографию, а в идентификацию заявителя и комплект документов. Квалифицированный сертификат для руководителя выпускается при личной явке или с биометрической идентификацией, поэтому срок зависит от графика удостоверяющего центра. Подписи для сотрудников в информационной системе работодателя выпускаются существенно быстрее, так как личность подтверждается уже имеющимися кадровыми данными.

Что делать, если сотрудник уволился, а сертификат ещё действует

Сертификат аннулируется, носитель изымается и списывается по журналу поэкземплярного учёта, запись в реестре закрывается датой и основанием. Оставлять действующий сертификат за уволенным опасно: подписанные им документы формально будут проходить проверку до момента отзыва.

Обязательно ли хранить документ и файл подписи вместе

Для открепленной подписи — обязательно: проверка невозможна без исходного файла, причём именно того экземпляра, который подписывали. Присоединённая подпись содержит документ внутри контейнера, но извлекать его нужно средствами, понимающими формат CMS, а не переименованием файла.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.