Алгоритмы ЭЦП, сертифицированные ФСБ, применяются в России не по традиции, а потому что 63-ФЗ связывает юридическую силу подписи с подтверждением соответствия средства подписи требованиям, которые устанавливает ФСБ России. Сами алгоритмы заданы национальными стандартами: ГОСТ Р 34.10-2012 отвечает за формирование и проверку подписи, ГОСТ Р 34.11-2012 — за хэширование. Сертифицируют при этом не математику, а конкретную реализацию: СКЗИ вроде КриптоПро CSP или носитель ESMART Token ГОСТ получают сертификат соответствия по классам защиты КС1, КС2, КС3. Главное различие, которое определяет требования к вашей инфраструктуре: для УКЭП сертифицированное средство обязательно, для ПЭП и УНЭП во внутреннем документообороте закон такого требования не предъявляет.
Здесь разобран весь слой: какие приказы ФСБ действуют и до какой даты, как алгоритм виден в файле .p7s на уровне OID, чем класс КС1 отличается от КС2 и КС3, какие журналы учёта СКЗИ спрашивают при проверке и что происходит с подписью сотрудника, когда её заменяет МЧД с данными филиала. Во второй половине статьи — сценарная таблица по задачам, пошаговая диагностика неудачной проверки подписи, шаблоны документов для скачивания, тарифы на 2026 год и ответы на частые вопросы.
Что именно сертифицирует ФСБ: алгоритм, программу или подпись
Сертификат соответствия ФСБ России выдаётся на средство криптографической защиты информации в конкретной версии и исполнении, а не на алгоритм. ГОСТ Р 34.10-2012, утверждённый приказом Росстандарта от 07.08.2012 № 215-ст, описывает процессы формирования и проверки подписи на эллиптических кривых с длиной ключа 256 и 512 бит. Стандарт открыт, реализовать его может кто угодно, но юридическую силу даёт не реализация как таковая, а подтверждение соответствия этой реализации требованиям ФСБ.
Юридический механизм устроен так. Часть 1 статьи 12 63-ФЗ описывает средства электронной подписи, а для квалифицированной подписи закон требует средства, получившие подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности. Этот орган — ФСБ России. Из этой связки вытекает всё остальное: и требования к средствам ЭП, и форма квалифицированного сертификата, и классы защиты, по которым сертифицируются криптопровайдеры и токены.
Для инженера практический вывод простой: смотреть надо не на название продукта, а на реквизиты сертификата соответствия и на то, совпадает ли ваша сборка с сертифицированной. Сертификаты соответствия на СКЗИ КриптоПро CSP версий 5.0, 5.0 R2 и 5.0 R3 действительны до 1 мая 2027 года, а на исполнения 5.0 R3 по классам КС2 и КС3 выданы сертификаты от 25.11.2025 со сроком до 25.11.2028. Установленная в организации сборка, не попавшая в сертификат, формально выводит рабочее место за периметр требований.
| Документ | Что устанавливает | Статус на 2026 год |
|---|---|---|
| 63-ФЗ от 06.04.2011 «Об электронной подписи» | Виды подписи, требования к средствам ЭП, полномочия органа безопасности | Действует |
| Приказ ФСБ России от 27.12.2011 № 796 (ред. от 13.04.2022) | Требования к средствам электронной подписи и средствам удостоверяющего центра, классы КС1, КС2, КС3 | Действует до 1 января 2027 года |
| Приказ ФСБ России от 27.12.2011 № 795 (ред. от 02.02.2024) | Форма квалифицированного сертификата ключа проверки электронной подписи | Редакция приказа № 50 действует с 1 сентября 2024 до 1 сентября 2027 года |
| ГОСТ Р 34.10-2012 (приказ Росстандарта № 215-ст) | Формирование и проверка подписи, ключи 256 и 512 бит | Действует |
| ГОСТ Р 34.11-2012 (приказ Росстандарта № 216-ст) | Функция хэширования, применяется в паре с ГОСТ Р 34.10-2012 | Действует |
| Приказ ФАПСИ от 13.06.2001 № 152 | Порядок хранения СКЗИ и поэкземплярный учёт средств и ключевых документов | Не отменён, полномочия перешли к ФСБ России |
| Приказ ФСБ России от 10.07.2014 № 378 | Меры защиты персональных данных при использовании СКЗИ, соответствие классов уровням защищённости | Действует |
Из таблицы видно, что срок 1 января 2027 года стоит держать в плане работ: требования к средствам ЭП придётся сверять с новой редакцией, и вопрос коснётся всех, кто эксплуатирует криптопровайдеры и токены в контуре компании.
Мария Ж, специалист по цифровой подписи и КЭДО: «Сертификат соответствия читают по трём полям: продукт, версия и исполнение. Мы всегда сверяем номер сборки на рабочем месте с тем, что указано в сертификате: расхождение не мешает подписать документ технически, но лишает вас аргумента при любой проверке. Выпишите версии установленных СКЗИ и даты окончания сертификатов в один файл, это занимает час и закрывает половину вопросов.»
Виды ЭЦП: где ГОСТ обязателен, а где закон гибче
Требование о сертифицированном средстве привязано не к слову «подпись», а к виду подписи. По статье 5 63-ФЗ подписи делятся на простую, усиленную неквалифицированную и усиленную квалифицированную, и криптографические требования к ним разные.
Простая электронная подпись подтверждает факт формирования подписи определённым лицом через коды и пароли, криптография ГОСТ ей не нужна вовсе. Неквалифицированная подпись создаётся криптографическими средствами и позволяет обнаружить изменения документа после подписания, но обязательного подтверждения соответствия ФСБ для неё закон не устанавливает. Квалифицированная подпись отличается двумя вещами: сертификат выдан аккредитованным удостоверяющим центром по форме из приказа № 795, а создание и проверка подписи идут средствами, прошедшими подтверждение соответствия.

В кадровом документообороте эта разница превращается в бюджет. Статьи 22.1-22.3 ТК РФ, введённые 377-ФЗ, разрешают подписывать значительную часть кадровых документов усиленной неквалифицированной подписью, а отдельные документы — простой. В практике Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, а УКЭП остаётся у руководителя и тех сотрудников, кому она нужна для внешних систем: ФНС, госзакупок, регистрационных действий.
Факт: алгоритм подписи не спрятан внутри системы. В карточке проверки файла видны данные подписанта, серийный номер, издатель сертификата, срок действия, назначение ключа и алгоритм ГОСТ — этого достаточно, чтобы понять, чем именно подписан документ.
Как ГОСТ виден в файле подписи: p7s, sig и контейнер CMS
Файл подписи с расширением .p7s — это контейнер CMS по стандарту PKCS#7, и российская специфика в нём выражена не структурой, а идентификаторами алгоритмов. Внутри лежат версия контейнера, идентификатор алгоритма хэширования, инкапсулированный контент (для присоединённой подписи) или ссылка на него (для открепленной), блок сертификатов подписанта X.509 с цепочкой доверия, список отозванных сертификатов и блок SignerInfo со значением подписи, заявленным временем подписания и штампом времени TSP.

Идентификаторы ГОСТ-алгоритмов задаёт технический комитет по стандартизации ТК 26, и по OID можно опознать поколение криптографии без запуска утилит. Ключ проверки по ГОСТ Р 34.10-2012 с длиной 256 бит имеет OID 1.2.643.7.1.1.1.1, с длиной 512 бит — 1.2.643.7.1.1.1.2. Хэш по ГОСТ Р 34.11-2012 обозначается как 1.2.643.7.1.1.2.2 и 1.2.643.7.1.1.2.3, а подпись вместе с хэшем — как 1.2.643.7.1.1.3.2 и 1.2.643.7.1.1.3.3. Ветка 1.2.643.2.2 относится к криптографии предыдущего поколения, и её появление в свежем сертификате означает, что перед вами архивный документ, а не текущая подпись.
Полезно знать: в настройках подписания доступно пять расширений файла подписи — sig, p7s, sgn, sign и bin. Содержимое контейнера при этом одно и то же, меняется только имя файла, поэтому смена расширения не превращает подпись в другой формат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте, каким алгоритмом подписан ваш файл
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Сервис разбирает контейнер и показывает дату подписания, сведения о сертификате и его статус. Понадобится сам файл подписи, а для открепленной — ещё и исходный документ, иначе проверить хэш не с чем.
СКЗИ на рабочем месте: КриптоПро CSP, токены и классы защиты
Класс защиты СКЗИ означает не «качество шифрования», а модель нарушителя, от которой средство защищает. КС1 рассчитан на нарушителя, действующего за пределами контролируемой зоны, КС2 добавляет защиту от нарушителя внутри зоны, КС3 — от нарушителя с доступом к самому средству и его окружению. Практический эффект в том, что более высокий класс требует дополнительных мер: аппаратной идентификации, доверенной загрузки, ограничения перечня установленного программного обеспечения.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
С носителями ключа история такая же. ESMART Token ГОСТ на отечественном микрочипе сертифицирован ФСБ России по классам КС1, КС2 и КС3 и реализует российские криптографические алгоритмы аппаратно, включая ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, с формированием подписи на неизвлекаемом ключе. Это принципиально отличается от ситуации, когда токен работает как защищённая флешка: там закрытый ключ выгружается в память компьютера, и защита сводится к дисциплине пользователя.

Внимание: в панели управления носителем есть строка поддержки функционального ключевого носителя. Если поддержки нет, ключ будет извлекаемым независимо от того, как выглядит корпус устройства.
Сертификат подписи выпускает аккредитованный удостоверяющий центр, и аккредитация проверяется до подачи заявления, а не после. Действующий перечень удостоверяющих центров опубликован на портале уполномоченного федерального органа в области использования электронной подписи, там же публикуются сведения об их статусе.
Что проверить до выпуска сертификата
- Совместимость СКЗИ и носителя. Токен должен поддерживаться вашей версией криптопровайдера, иначе неизвлекаемый ключ на нём не создать.
- Класс защиты под задачу. Для работы с персональными данными класс СКЗИ подбирается под требуемый уровень защищённости по приказу ФСБ России № 378, а не по цене лицензии.
- Версия и исполнение СКЗИ. Установленная сборка должна попадать в действующий сертификат соответствия.
- Права на рабочем месте. Установка криптопровайдера, драйверов носителя и корневых сертификатов требует прав администратора, это узкое место при массовом выпуске.
- Данные владельца. СНИЛС, ИНН и должность должны совпадать с кадровыми документами: расхождение в одном реквизите приводит к переоформлению заявления.
Требования ФСБ к эксплуатации: журналы, учёт и хранение
Сертифицированное средство перестаёт быть сертифицированным решением, если его эксплуатируют вне установленного порядка. Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152, вводит поэкземплярный учёт СКЗИ, эксплуатационной документации и ключевых документов. Единицей учёта ключевых документов считается ключевой носитель многократного использования, то есть каждый токен и каждый контейнер попадает в журнал под своим номером.
Журнал ЭЦП в компаниях обычно распадается на три сущности, и их путают чаще всего: журнал поэкземплярного учёта СКЗИ и ключевых носителей, реестр выданных сертификатов с датами окончания и журнал событий самой системы подписания. Первый нужен для проверки, второй — для планирования перевыпуска, третий — для разбора инцидентов. Мы ведём реестр сертификатов с датой окончания и ответственным по каждому сотруднику: перевыпуск без такого реестра всегда происходит в последний день.
Мария Ж, юрист со стажем более 20 лет: «Учёт носителей воспринимают как бюрократию до первой проверки или первого спора. Заведите журнал поэкземплярного учёта и реестр сертификатов сразу при внедрении: восстановить историю выдачи задним числом невозможно, а именно она показывает, кто и каким ключом подписывал документ.»
Кейс из практики: в производственной компании на 900 сотрудников токены выдавали без журнала, по служебной переписке. При смене администратора выяснилось, что 14 сертификатов числятся за уволенными людьми, а физически носители лежат в трёх разных кабинетах. Учёт восстанавливали 3 недели, 9 сертификатов пришлось аннулировать и выпустить заново. После внедрения реестра сертификатов и назначения ответственного плановый перевыпуск занимает 1 день на партию.
Шаблоны для учёта сертификатов и проверки подписи
Комплект закрывает выпуск, учёт и разбор проблем с подписью: начните с реестра сертификатов, он снимает большую часть организационных вопросов.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
МЧД: подпись сотрудника, данные доверенности и филиалы
Машиночитаемая доверенность изменила схему выпуска подписей для сотрудников. Раньше на менеджера выпускали сертификат с реквизитами юрлица, теперь сотрудник подписывает документы личной подписью физического лица, а полномочия подтверждает XML-доверенность, подписанная УКЭП руководителя. Криптография при этом не меняется: и подпись сотрудника, и подпись руководителя под доверенностью формируются по ГОСТ Р 34.10-2012 сертифицированным средством.
Данные МЧД — это машиночитаемый набор полей: сведения о доверителе и представителе, срок действия, перечень полномочий в кодированном виде и идентификатор самой доверенности. При проверке принимающая система сверяет подпись под документом с сертификатом представителя, а полномочия — с доверенностью, поэтому расхождение в одной строке реквизитов делает пакет непринятым, хотя криптографически подпись верна.
С филиалами вопрос решается на уровне полномочий, а не отдельного юрлица: филиал не является самостоятельной организацией, доверенность выдаётся от имени головной компании, а руководитель филиала действует в объёме переданных ему полномочий. Если сотруднику филиала нужно подписывать документы, доверенность оформляется на него с указанием конкретных полномочий, и здесь важен механизм передоверия: он допускается, только если это прямо предусмотрено в исходной доверенности.
Мария Ж, соучредитель сервиса КЭДО Добыто: «С МЧД компании чаще всего спотыкаются не на криптографии, а на сроках и полномочиях. Перед запуском проверьте по каждой доверенности три поля: срок действия, перечень полномочий и возможность передоверия для филиалов. Эти три поля закрывают почти все отказы в приёме документов.»
Что ломается на практике и как это диагностировать
Ошибка проверки подписи почти никогда не означает подделку документа. Типичных причин четыре: истёк или отозван сертификат подписанта, не установлен корневой сертификат удостоверяющего центра, документ изменён после подписания хотя бы на байт, файл открепленной подписи проверяют не с тем экземпляром документа. Сообщение о неверном значении хэша означает ровно последние два случая.

Отдельная история — подписанное письмо. Когда документ отправляют почтой, вложением уходит пара файлов: сам документ и файл подписи. Пересохранение вложения почтовым клиентом, конвертация в другой формат или добавление штампа в PDF ломают хэш, и подпись перестаёт проходить проверку. Для отправки за пределы компании надёжнее присоединённая подпись или архив с обоими файлами без промежуточных сохранений.
Забытый пароль контейнера решается не так, как забытый пароль от почты. PIN-код носителя восстанавливается администратором через утилиту управления, если он не был изменён на нестандартный, а пароль контейнера в общем случае не восстанавливается: ключ придётся выпускать заново. По этой же причине сотруднику, потерявшему носитель, сертификат аннулируют, а не переносят.
Как разобраться, почему подпись не проходит проверку: пошаговая инструкция
- Шаг 1. Определите тип подписи: присоединённая содержит документ внутри контейнера, открепленная лежит отдельным файлом рядом с исходным документом.
- Шаг 2. Проверьте, что документ не пересохранялся после подписания. Сравните размер и дату изменения файла с моментом подписания.
- Шаг 3. Откройте сертификат подписанта и посмотрите срок действия и издателя. Истёкший сертификат при наличии штампа времени не отменяет подпись, но без штампа проверка даст отрицательный результат.
- Шаг 4. Проверьте статус сертификата по списку отзыва и через OCSP: отозванный сертификат означает, что подпись после даты отзыва недействительна.
- Шаг 5. Убедитесь, что установлены корневые сертификаты удостоверяющего центра и головного центра. Отсутствие цепочки доверия даёт ошибку, хотя математически подпись верна.
- Шаг 6. Зафиксируйте результат проверки протоколом: дата, файл, подписант, серийный номер сертификата, статус. Это единственный документ, который останется у вас через год.
Важный нюанс из практики: при массовом переходе на подписание в первые дни ломается не криптография, а окружение: старая версия криптопровайдера, не установленный плагин браузера, отсутствие прав на рабочем месте. Мы закладываем пилотную группу до раскатки на всю компанию, и это снимает основную часть ошибок настройки.
Цена ошибки: что стоит неправильный выбор подписи
Ошибка в виде подписи стоит не переоформления документа. Кадровый документ, подписанный подписью, которую закон для него не допускает, при проверке ГИТ рассматривается как неоформленный: это штраф на юридическое лицо от 30 000 до 50 000 рублей по части 1 статьи 5.27 КоАП РФ, а в трудовом споре такой документ не работает как доказательство.
Вторая часть цены — время. Перевыпуск сертификатов на подразделение занимает от нескольких дней до недель, если носители не учтены и не понятно, у кого какой ключ. Третья часть — остановка процесса: пока подпись не признана, документ не принят, а сроки по кадровым процедурам продолжают идти.
Когда сертифицированная криптография не нужна
Не каждая задача требует УКЭП и сертифицированного СКЗИ на каждом рабочем месте. Внутренние документы, где стороны договорились о порядке подписания, закрываются простой электронной подписью. Массовое подписание кадровых документов сотрудниками закрывается УНЭП, выпущенной в информационной системе работодателя, и покупать токены на весь штат для этого не нужно.
Сертифицированное средство на рабочем месте нужно там, где вы формируете квалифицированную подпись или работаете с государственными информационными системами. Если сотрудник не сдаёт отчётность, не участвует в закупках и не подписывает документы за пределами компании, УКЭП ему избыточна: она добавляет расходы на носитель, лицензию и сопровождение без изменения юридического результата.
Сценарии удобнее развести по таблице: она показывает, что критично в каждом случае, а что можно не делать.
| Сценарий | Вид подписи | Что критично |
|---|---|---|
| Кадровые документы внутри компании | ПЭП или УНЭП по статьям 22.1-22.3 ТК РФ | Положение о КЭДО, согласия работников, фиксация факта подписания |
| Отчётность в ФНС и государственные системы | УКЭП руководителя или сотрудника с МЧД | Сертифицированное СКЗИ, действующий сертификат УЦ, актуальные полномочия в доверенности |
| Обмен договорами с контрагентами | УКЭП или УНЭП по соглашению сторон | Совместимость форматов подписи, штамп времени, хранение пары «документ плюс подпись» |
| Обработка персональных данных с применением СКЗИ | Определяется задачей, не видом подписи | Класс СКЗИ под уровень защищённости по приказу ФСБ России № 378, учёт по инструкции № 152 |
| Долговременное хранение подписанных документов | Та же подпись, усовершенствованный формат | Штамп времени TSP и архивный профиль, иначе проверка после окончания сертификата затруднена |
Ключевая развилка в таблице проходит по границе компании: внутри неё вид подписи определяет ваш локальный нормативный акт, снаружи — требования принимающей стороны и закон.
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость складывается из тарифа на сервис КЭДО и расходов на квалифицированные подписи там, где они действительно нужны. Подписи ПЭП и УНЭП для сотрудников входят в тарифы и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Получение УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив относятся к тарифу «Бизнес», а выделенный сервер и SLA — к «Корпорации». Актуальные условия по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО, включая порядок перехода между тарифами с пересчётом разницы пропорционально оставшемуся периоду.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, поэтому вопрос «чем подписывать кадровые документы» решается настройкой маршрутов, а не покупкой носителей на весь штат.
Выводы
Требование сертифицированной криптографии выглядит формальностью только со стороны. Юридическая сила квалифицированной подписи держится на связке: алгоритм по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, реализация с действующим сертификатом соответствия ФСБ России, сертификат по форме приказа № 795 от аккредитованного УЦ и порядок эксплуатации с поэкземплярным учётом. Выпадение любого звена не мешает подписать файл, но лишает подпись доказательственной силы. Для внутренних кадровых процессов закон оставляет более простые варианты: ПЭП и УНЭП решают задачу без токенов и лицензий на каждое рабочее место.
Мы в Добыто работаем именно на этой границе: подписи для сотрудников выпускаются внутри сервиса, УКЭП остаётся там, где она нужна по закону, а маршруты подписания и хранение настраиваются так, чтобы через год документ можно было проверить и предъявить.
Частые вопросы
Можно ли подписать документ иностранной подписью, если контрагент за рубежом
Технически файл будет подписан, но в российской юрисдикции такая подпись не является квалифицированной: 63-ФЗ связывает статус УКЭП с сертификатом аккредитованного удостоверяющего центра и средством, прошедшим подтверждение соответствия требованиям ФСБ России. Для трансграничного обмена стороны обычно фиксируют в договоре, какая подпись признаётся сторонами и как проверяется, а для российских государственных систем всё равно нужна УКЭП по ГОСТ.
Почему подпись проверяется, а сертификат при этом отозван
Математическая проверка и проверка статуса сертификата — две разные операции. Значение подписи может сходиться с хэшем документа, но если сертификат отозван, подпись после даты отзыва недействительна. Именно поэтому в контейнере есть блок списка отозванных сертификатов, а сервисы проверки дополнительно обращаются к OCSP.
Что даёт штамп времени и зачем он в архивных документах
Штамп времени TSP фиксирует момент подписания у доверенной третьей стороны. Без него после окончания срока действия сертификата проверяющая система не может подтвердить, что подпись поставили в период действия сертификата. Для документов с длительным сроком хранения применяют усовершенствованные форматы со штампом времени и архивной меткой.
Нужна ли лицензия ФСБ компании, которая просто использует КриптоПро CSP
Лицензирование касается деятельности по разработке, производству и распространению шифровальных средств, а также услуг в этой области. Организация, которая применяет сертифицированное СКЗИ для собственных нужд, лицензию не получает, но обязана соблюдать порядок эксплуатации: учёт экземпляров, хранение носителей, назначение ответственных.
Как быстро выпустить подпись, если она нужна сегодня
Скорость упирается не в криптографию, а в идентификацию заявителя и комплект документов. Квалифицированный сертификат для руководителя выпускается при личной явке или с биометрической идентификацией, поэтому срок зависит от графика удостоверяющего центра. Подписи для сотрудников в информационной системе работодателя выпускаются существенно быстрее, так как личность подтверждается уже имеющимися кадровыми данными.
Что делать, если сотрудник уволился, а сертификат ещё действует
Сертификат аннулируется, носитель изымается и списывается по журналу поэкземплярного учёта, запись в реестре закрывается датой и основанием. Оставлять действующий сертификат за уволенным опасно: подписанные им документы формально будут проходить проверку до момента отзыва.
Обязательно ли хранить документ и файл подписи вместе
Для открепленной подписи — обязательно: проверка невозможна без исходного файла, причём именно того экземпляра, который подписывали. Присоединённая подпись содержит документ внутри контейнера, но извлекать его нужно средствами, понимающими формат CMS, а не переименованием файла.