Ангара применительно к электронной подписи — это СКЗИ «MS_KEY K» — «АНГАРА», USB-токен и смарт-карта разработки компании «МультиСофт Системз» на карточных операционных системах «Вигрид 2.0» и «АМУР-1». Устройство сертифицировано ФСБ России по классам КС1 и КС2, поддерживает ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 в вариантах 256 и 512 бит, несёт 80 КБ защищённой памяти и работает через штатный CCID-драйвер операционной системы. Совместимость заявлена с КриптоПро CSP 4.0 и 5.0. Главное различие, от которого зависит всё остальное: используете вы «Ангару» как пассивное хранилище извлекаемого ключа или как активное устройство, которое считает подпись на борту и закрытый ключ наружу не отдаёт. От этого зависят требуемая сертификация носителя, минимальная версия криптопровайдера и переносимость ключа между рабочими местами.
Разберём, чем «Ангара» отличается от Рутокена, JaCarta-2 ГОСТ и ESMART Token ГОСТ, как за две минуты определить тип носителя на рабочем месте пользователя, что делать с заводскими PIN-кодами и блокировкой после десяти неверных попыток. Отдельно — устройство файла подписи с расширениями sig и p7s, работа с машиночитаемой доверенностью и учёт сертификатов в компании. Сравнительная таблица носителей, пошаговая настройка рабочего места, стоимость подключения кадрового электронного документооборота на 2026 год и ответы на частые вопросы — во второй половине статьи.
Какие объекты называют «Ангарой» в разговоре про ЭЦП
Слово всплывает в трёх разных контекстах, и путаница начинается с накладной от удостоверяющего центра. В подавляющем большинстве случаев речь про СКЗИ «MS_KEY K» — «АНГАРА»: в документах оно пишется полностью, с указанием исполнения, например «исп. 8.1.1» в корпусе X8 или «исп. 8.2.1» в корпусе B9. Это ключевой носитель, который выдают под квалифицированный сертификат и используют в ЕГАИС.
Второй контекст — Angara Security, российский системный интегратор в области информационной безопасности. Компания работает с финансовым сектором, госорганизациями, промышленностью и телекомом, но токены не производит и удостоверяющим центром не является. Если в переписке «Ангара» стоит рядом со словами «пентест», «SOC» или «мониторинг», это другая история, к вашему носителю она отношения не имеет.
Третий контекст — бытовой: название реки и семейства ракет-носителей. В ИТ-задаче он не встречается, но в поисковой выдаче мешает. Практический вывод: прежде чем искать инструкцию, посмотрите в счёт или на корпус устройства. Если там есть строка «MS_KEY K», вы имеете дело с криптографическим токеном «МультиСофт Системз», и дальше работают правила из этой статьи.
Что внутри токена: пассивное хранилище или активное СКЗИ
Ключи, которые лежат на любом ГОСТ-токене, делятся на две категории, и от выбора зависит и сертификация устройства, и совместимость с криптопровайдером. Программные ключи генерирует криптопровайдер на рабочей станции, а токен выступает защищённым PIN-кодом контейнером. При каждом подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми, а носители — пассивными. Аппаратные ключи генерирует криптоядро внутри микроконтроллера устройства, наружу закрытый ключ не выходит, скопировать его невозможно. Такие ключи неизвлекаемые, а носители в терминологии КриптоПро называют активными или функциональными ключевыми носителями (ФКН).
У извлекаемых ключей есть дополнительный флаг экспортируемости, который выставляет криптопровайдер при генерации или копировании контейнера. Неэкспортируемый контейнер скопировать штатными средствами нельзя. Удостоверяющий центр ФНС России по своему регламенту выдаёт именно неэкспортируемые контейнеры, и это не настройка, которую можно поменять на месте.

Режим работы жёстко привязан к версии криптопровайдера. Провайдеры семейства КриптоПро CSP 4.0 и старше умеют работать только с пассивными носителями. Поддержка активных токенов и защищённого канала по протоколу SESPAKE появилась в КриптоПро CSP 5.0, а работа через библиотеку PKCS#11 — начиная с версии 5.0 R2. В КриптоПро CSP 5.0 R3 режим PKCS#11 интегрирован в общий выбор считывателя, и ключи такого формата корректно работают в сценариях входа в Windows и по RDP.
Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем выпускать сертификат, посчитайте, на скольких рабочих местах будет жить ключ. Токен — вещь мобильная, и вероятность, что пользователь всю жизнь проработает с одной машины, невелика. Если хотя бы на одном компьютере в контуре стоит КриптоПро CSP 4.0, аппаратный ключ там просто не заведётся, и придётся генерировать пассивный контейнер в режиме обратной совместимости».
Внимание: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует этот криптопровайдер, его нужно установить на рабочее место и активировать лицензию, даже когда устройство умеет считать подпись самостоятельно.
Диагностика: что за носитель и какой ключ на нём лежит
Пользователь приносит токен и говорит «не работает». Порядок проверки занимает пару минут и снимает половину обращений. Сначала посмотрите, определяется ли устройство как смарт-карта на уровне операционной системы: «Ангара» использует штатный CCID-драйвер и работает по PC/SC, отдельный пакет драйверов для базовых сценариев не нужен. Затем откройте панель управления носителя или вкладку «Оборудование» в КриптоПро CSP и посмотрите список считывателей: в имени считывателя видно, в каком режиме подключено устройство, а для активных токенов в скобках выводится уникальный номер.

Дальше проверьте сам ключ. В КриптоПро CSP на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере» и посмотрите, какие контейнеры видит провайдер и какие сертификаты им соответствуют. Если контейнеров несколько, обратите внимание на дату: продлённые сертификаты за разные годы лежат на одном носителе и внешне почти неразличимы.
Важный нюанс из практики: выбор не того контейнера даёт ошибку, текст которой на причину не намекает. Сортируйте контейнеры по дате и берите самый свежий; после смены сертификата старые контейнеры лучше удалять сразу, чтобы не оставлять пользователю выбор из четырёх одинаковых строк.
Проверьте файл подписи, который вам прислали
Добыто · Проверка подписи
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка самого файла отвечает на вопросы, которые по носителю не видны: каким сертификатом подписан документ, действовал ли этот сертификат на момент подписания, каким алгоритмом посчитан хеш. В практике Добыто это первый шаг разбора спорной ситуации: сначала статус подписи, потом настройки рабочего места.
Важный нюанс из практики: вход по сертификату, который «просто не работает», часто лечится обновлением списка отозванных сертификатов. После обновления СОС с носителя тот же сертификат проходит проверку и авторизация выполняется.
«Ангара» против Рутокена, JaCarta и ESMART: что сравнивать при закупке
Сравнивать носители по маркетинговым описаниям бесполезно: значение имеют номер сертификата ФСБ, класс защиты, объём памяти и набор поддерживаемых алгоритмов подписи. Ниже сведены параметры четырёх линеек, которые чаще всего попадают в корпоративную закупку под квалифицированную подпись.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Носитель | Сертификат ФСБ | Классы | Память | Алгоритмы подписи |
|---|---|---|---|---|
| MS_KEY K «АНГАРА» | СФ/124-3072 | КС1, КС2 | 80 КБ | ГОСТ Р 34.10-2012 (256 и 512 бит) |
| Рутокен ЭЦП 2.0 | СФ/124-2771 и другие | КС1, КС2 | 64-128 КБ | ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012, RSA-2048 |
| JaCarta-2 ГОСТ | СФ/124-2963 | КС1, КС2 | 80-144 КБ | ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012 |
| ESMART Token ГОСТ | СФ/124-3189 | КС1, КС2, КС3 | 72 КБ | ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012, RSA-1024, RSA-2048 |
Из таблицы видно, где заканчивается взаимозаменяемость: единственный носитель с классом КС3 здесь ESMART Token ГОСТ, а по объёму памяти под многосертификатные сценарии выигрывают старшие исполнения JaCarta-2 ГОСТ и Рутокен. «Ангара» с её 80 КБ и классами КС1 и КС2 закрывает типовую задачу «один-два сертификата на пользователя» и заявлена как прошедшая испытания в ФНС России.
Факт: на носителе с 128 КБ защищённой памяти помещается до 31 ключевого контейнера в формате КриптоПро CSP. Один контейнер с полной цепочкой сертификатов и расширениями занимает до 12 КБ, поэтому реальную вместимость считают по своим сертификатам, а не по паспорту устройства.
Мария Ж, юрист со стажем более 20 лет: «Правило запоминается легко: если носитель работает только как защищённое PIN-кодом хранилище и внутреннее криптоядро не используется, достаточно сертификации во ФСТЭК. Если устройство само формирует подпись, оно должно быть сертифицировано ФСБ, иначе подпись не считается квалифицированной. Перед закупкой партии сверьте класс и срок действия сертификата именно с тем режимом, в котором собираетесь работать».
Что подготовить до первого подключения токена
Пять пунктов, которые нужно закрыть до того, как пользователь вставит устройство в порт. Пропуск любого из них превращает пятиминутную задачу в переписку с поддержкой на два дня.
- Версия криптопровайдера. Для работы с сертификатом УЦ ФНС России нужна КриптоПро CSP не ниже 5.0 R2 сборки 12000. Сертификат ФСБ на КриптоПро CSP 4.0 действовал до 15 января 2026 года, поэтому в новых проектах эта ветка не рассматривается.
- Режим ключа. Решите заранее, пассивный контейнер или ФКН. Поменять режим после выпуска сертификата нельзя, только перевыпустить.
- Корневые сертификаты. Корневой сертификат Минцифры России ставится в доверенные корневые центры сертификации, сертификат УЦ ФНС России — в промежуточные центры сертификации. Порядок хранилищ важен.
- Права на рабочем месте. Установка провайдера и плагина требует прав администратора и двух перезагрузок; на второй установщик продолжает работу с ярлыка на рабочем столе.
- Учёт носителя. Серийный номер устройства и владелец фиксируются в реестре до выдачи, а не после.
Как настроить «Ангару» на рабочем месте: пошаговая инструкция
- Шаг 1. Подключите токен и убедитесь, что он определился как смарт-карта. Для «Ангары» достаточно штатного CCID-драйвера операционной системы; если устройство не видно, установите драйверы производителя носителя.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Дистрибутив для клиентов удостоверяющего центра ФНС распространяется вместе с плагином КриптоПро ЭЦП Browser Plug-in.
- Шаг 3. Скачайте с ресурса удостоверяющего центра корневые сертификаты Минцифры России и УЦ ФНС России и установите каждый в своё хранилище.
- Шаг 4. В КриптоПро CSP откройте вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», выберите контейнер на токене и установите личный сертификат.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина.
- Шаг 6. Выполните тестовое подписание и проверку. Если работа идёт с порталами, добавьте нужные адреса в надёжные сайты и разрешите работу элементов управления для этой зоны.
Кому подпись выдают лично и какие носители принимают на выдаче, указано на странице удостоверяющего центра ФНС России: там же опубликован порядок получения сертификата.
Полезно знать: в рамках проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP зашивается внутрь сертификата и действует ровно столько же, сколько сам сертификат электронной подписи.
PIN-коды «Ангары»: заводские значения, блокировка и что делать, если PIN забыт
Заводские PIN-коды у токенов линейки MS_KEY стандартные: 11111111 или 12345678 для пользователя и 87654321 для администратора. После десяти подряд неверных вводов пользовательского PIN устройство блокируется. Разблокировать его может администратор, предъявив свой PIN. Это не обходной путь, а штатный механизм: администраторский код существует ровно для таких ситуаций.
Сценарий, который в типовых инструкциях обычно не описан: заводской администраторский PIN сменили при выдаче, записали в один документ, документ потеряли. Восстановить пользовательский PIN в такой ситуации нельзя. Остаётся форматирование носителя, а вместе с ним теряется ключевой контейнер. Если ключ был неизвлекаемым или неэкспортируемым, а копии контейнера нет, дальше только перевыпуск сертификата.
Цена ошибки считается не стоимостью токена. Перевыпуск квалифицированного сертификата руководителя в удостоверяющем центре ФНС требует личного присутствия в месте выдачи, то есть простоя человека, который обычно подписывает платежи и отчётность. На это время встают отправка отчётности, работа на площадках и подписание документов, где нужна именно его подпись. Практический вывод: PIN администратора хранится не на стикере под клавиатурой, а в парольном хранилище с указанием серийного номера устройства.
Лайфхак: ключ, чьему сертификату соответствует вшитая лицензия КриптоПро CSP, работает и на машине с истёкшей лицензией провайдера. Но только он: для любого другого ключа на том же компьютере понадобится полная лицензия.
Файл подписи: sig, p7s и что лежит внутри контейнера
Расширение файла подписи не определяет формат. КриптоАРМ ГОСТ в параметрах подписания предлагает на выбор пять вариантов расширения: sig, p7s, sgn, sign и bin. Внутри при этом один и тот же контейнер CMS (PKCS#7), а различаются только буквы после точки, к которым привыкла принимающая система. Если контрагент требует именно p7s, менять нужно настройку расширения, а не средство подписи.

Второе различие принципиальнее расширения: подпись бывает присоединённой и отсоединённой. В первом случае документ упакован внутрь контейнера, и на проверку загружается один файл. Во втором рядом с документом лежит отдельный файл подписи, и проверять нужно пару. Для PDF существует третий вариант — встроенная подпись по стандарту PAdES, которую показывает сам просмотрщик. Для электронной почты используется S/MIME с российскими алгоритмами: получатель без поддержки ГОСТ-профиля увидит вложение и не сможет его открыть.
Отдельная тема — усовершенствование подписи. Базовый формат CAdES-BES перестаёт проверяться после истечения срока действия сертификата. Чтобы этого не произошло, в подпись добавляют штамп времени, ответ службы OCSP о статусе сертификата на момент подписания и архивную метку поверх них. Проверить статус конкретной подписи можно через сервис проверки электронной подписи на портале Госуслуг, он принимает и присоединённые, и отсоединённые файлы.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Сертификат живёт несколько лет, а кадровые документы хранятся десятилетиями. Чтобы подпись проверялась после истечения срока действия сертификата, в неё закладывают доказательства: штамп времени, ответ OCSP и архивную метку. Для документов длительного хранения выбирайте усовершенствованный формат сразу, а не тогда, когда сертификат уже истёк и переподписывать нечем».
МЧД: какие данные проверяются и что делать филиалу
Машиночитаемая доверенность — это XML-файл, который читает не человек, а алгоритм. Он сверяет коды полномочий и решает, вправе ли подписант заверять конкретный документ. Коды берутся из классификатора полномочий, размещённого в Единой системе нормативной и справочной информации; каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность.
Если нужного полномочия в классификаторе нет, организация направляет свой перечень в Минцифры России. На рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор даётся три рабочих дня. Для отправки отчётности применяется унифицированная форма МЧД формата 003 (EMCHD_1), доступная на портале Госуслуг; требования к оформлению скорректированы приказом Минцифры России от 05.11.2025 № 1001, который применяется с 1 февраля 2026 года.
С филиалами возникает типовая ошибка. Филиал не является юридическим лицом, поэтому отдельная подпись «на филиал» не выпускается: сертификат выдаётся физическому лицу, а полномочия подтверждает МЧД, оформленная от имени юридического лица и подписанная квалифицированной подписью руководителя. Передоверить эти полномочия дальше внутренним приказом нельзя.
Мария Ж, судебный эксперт по трудовому праву: «Передоверие машиночитаемой доверенности своими силами не оформляется: нужен нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Планируя схему подписания для филиалов, закладывайте на это отдельное время: техническая оснащённость нотариусов в небольших городах разная».
Журнал учёта электронных подписей: что фиксировать
Как только токенов в компании больше пяти, начинается арифметика: кто уволился, чей сертификат ещё действует, на каком носителе лежит ключ для отчётности. Журнал учёта закрывает эти вопросы. Минимальный набор полей: владелец сертификата, серийный номер сертификата, издатель, срок действия, серийный номер носителя и его тип, режим ключа, реквизиты МЧД и отметка об аннулировании. Отдельная колонка — дата, когда сертификат нужно перевыпустить: напоминание за месяц дешевле, чем срочный визит в удостоверяющий центр.
Увольнение сотрудника требует двух действий, а не одного: изъять носитель и подать заявление на аннулирование сертификата. Пока сертификат действует, подпись этого человека формально работает. В сервисе Добыто реестр сертификатов ведётся вместе с кадровыми документами, поэтому статус подписи виден в той же карточке, где лежат приказы и соглашения.
Шаблоны для работы с сертификатами и подписью
Комплект закрывает жизненный цикл подписи от установки до аннулирования; начните с реестра сертификатов, он задаёт структуру учёта.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Когда аппаратный токен вообще не нужен
Токен решает одну задачу: хранит ключ квалифицированной подписи и подтверждает владение им. Для массового подписания кадровых документов эта задача не стоит. По статье 22.3 ТК РФ во внутреннем кадровом документообороте работник в большинстве случаев подписывает документы усиленной неквалифицированной или простой электронной подписью, и покупать на каждого сотрудника носитель не требуется.

Сценарии, где токен избыточен: внутренние заявления и ознакомления с ЛНА, согласования внутри системы документооборота, подписание расчётных листков, массовый онбординг удалённых сотрудников. Сценарии, где токен обязателен: подпись руководителя и индивидуального предпринимателя от УЦ ФНС, работа в ЕГАИС, участие в закупках, обезличенная автоматическая подпись информационной системы, для которой ключевой носитель ставится в сервер.
Если вы читаете этот раздел как администратор, которому поставили задачу «выдать подписи всем сотрудникам», сначала уточните, какие документы подписываются: под кадровый контур закупка токенов чаще всего не нужна, подписи ПЭП и УНЭП выпускаются программно. В сервисе Добыто такие подписи выпускаются на стороне платформы и входят в тариф, отдельная закупка носителей под них не требуется.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника в месяц | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц | подключение от 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | от 5 минут |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и кастомные интеграции — в «Корпорацию». Актуальный состав тарифов и условия перехода между ними указаны на странице тарифов Добыто КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных.
Выводы
За словом «Ангара» в контексте электронной подписи почти всегда стоит СКЗИ «MS_KEY K» — «АНГАРА»: сертифицированный ФСБ по классам КС1 и КС2 носитель с ГОСТ-криптографией на борту, 80 КБ памяти и работой через штатный CCID. Практическая разница между ним и Рутокеном, JaCarta-2 ГОСТ или ESMART Token ГОСТ лежит не в бренде, а в режиме ключа, классе сертификата и требованиях принимающей системы. Заводские PIN-коды, десять попыток до блокировки и неэкспортируемый контейнер удостоверяющего центра ФНС определяют, во что обойдётся ошибка администратора.
Мы в Добыто работаем с той частью задачи, где аппаратный токен не нужен: подписи ПЭП и УНЭП для сотрудников выпускаются программно, подписанные документы хранятся в электронном архиве, а реестр сертификатов ведётся рядом с кадровыми документами. Токены при этом остаются там, где без них нельзя: у руководителя, в отчётности и в государственных системах.
Частые вопросы
Подойдёт ли «Ангара» для получения квалифицированной подписи в удостоверяющем центре ФНС?
Удостоверяющий центр ФНС России записывает сертификат и ключи только на USB-токены формата Тип-А, сертифицированные ФСБ России или ФСТЭК России. MS_KEY K «АНГАРА» прошёл испытания в ФНС России и заявлен как ключевой носитель для получения КЭП. Перед визитом сверьте номер и срок действия сертификата на конкретное исполнение устройства: у разных исполнений сроки различаются, а с носителем, не отвечающим требованиям, в месте выдачи не обслуживают.
Чем «Ангара» отличается от ESMART Token ГОСТ?
Тремя параметрами. ESMART Token ГОСТ сертифицирован по классам КС1, КС2 и КС3, «Ангара» — по КС1 и КС2. Память: 72 КБ у ESMART против 80 КБ у «Ангары». Набор алгоритмов: ESMART поддерживает RSA-1024 и RSA-2048 наряду с ГОСТ Р 34.10-2001 и ГОСТ Р 34.10-2012, «Ангара» ориентирована на ГОСТ Р 34.10-2012 в вариантах 256 и 512 бит. Если в контуре есть системы на RSA, это различие решающее.
Можно ли скопировать ключ с токена на другой носитель?
Зависит от типа ключа. Неизвлекаемый ключ, сгенерированный криптоядром устройства, не копируется вообще: закрытый ключ не покидает память токена. Извлекаемый ключ копируется, только если криптопровайдер при генерации выставил флаг экспортируемости. Контейнеры, выданные удостоверяющим центром ФНС, неэкспортируемые по регламенту центра, и это ограничение снять нельзя.
Почему подпись создаётся на одном компьютере и не создаётся на другом?
Самая частая причина — несовпадение режима ключа и версии криптопровайдера. Ключ в формате ФКН или PKCS#11 требует КриптоПро CSP 5.0 и выше, на машине с версией 4.0 он не заработает. Проверьте версию провайдера на обеих станциях и режим, в котором создан контейнер: он виден в свойствах считывателя. Вторая по частоте причина — неустановленная цепочка корневых сертификатов на второй машине.
Как подписать электронное письмо ГОСТ-подписью?
Через почтовый клиент с поддержкой S/MIME на российских алгоритмах либо через программу подписи со встроенным почтовым модулем. Получатель без такой поддержки увидит вложение в виде подписанного или зашифрованного контейнера и не сможет его открыть без специализированного программного обеспечения. Если переписка идёт с внешним контрагентом, заранее согласуйте, какое средство проверки он использует.
Что делать, если сертификат на токене отозван?
Отозванный сертификат попадает в список отозванных сертификатов, и проверка подписи после этого даёт отрицательный результат. Документы, подписанные до отзыва, сохраняют силу, если в подпись был заложен штамп времени и ответ OCSP о статусе сертификата на момент подписания. Без этих доказательств подтвердить момент подписания сложно. Дальнейшие действия: подать заявление на аннулирование, если оно ещё не подано, и выпустить новый сертификат.
Нужна ли машиночитаемая доверенность, если документы подписывает генеральный директор?
Нет. Руководитель юридического лица и индивидуальный предприниматель подписывают документы своей квалифицированной подписью без доверенности. МЧД требуется, когда документ подписывает сотрудник подписью физического лица: тогда к документу прикладывается доверенность с кодами полномочий. Смешанная схема допустима: часть документов подписывает руководитель напрямую, часть — сотрудники по МЧД.