АРМ для электронной подписи — это рабочее место с полным комплектом программ для работы с УКЭП: драйвер ключевого носителя, криптопровайдер КриптоПро CSP, КриптоПро ЭЦП Browser Plug-in вместе с расширением для браузера, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат с носителя и прикладная программа подписи. Порядок сборки жёсткий: сначала драйвер токена, затем СКЗИ, потом корневые сертификаты в нужные хранилища, и только после этого личный сертификат из контейнера. Главное различие, которое определяет всю конфигурацию, — формат ключа: извлекаемый CSP-контейнер работает с КриптоПро CSP 4.0 и выше, ФКН с защитой канала требует минимум версии 5.0, а PKCS#11 — 5.0 R2 и выше.
Разберём состав АРМ покомпонентно, режимы ключа и минимальные версии криптопровайдера под каждый, порядок установки из восьми шагов и способы проверить собранное рабочее место. Отдельно — расширения файлов подписи p7s, sig и sgn, работа с МЧД и настройка защищённой почты по S/MIME. Типовые ошибки установки, цена перевыпуска сертификата, тарифы на 2026 год и ответы на вопросы про Linux, права администратора и объём памяти токена — во второй половине статьи.
Из чего состоит АРМ для электронной подписи
Комплект программного обеспечения, который должен быть установлен на рабочем месте для работы с квалифицированной подписью, состоит из семи позиций: драйверы используемого ключевого носителя (Рутокен, JaCarta и другие), СКЗИ «КриптоПро CSP» версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат ключа электронной подписи, расширение криптоплагина для используемого интернет-браузера и плагины для конкретных информационных систем, в которых будет работать пользователь.
Каждый компонент закрывает свой участок, и пропуск любого из них ломает цепочку целиком. Драйвер отвечает за то, чтобы операционная система увидела токен; криптопровайдер — за криптографические операции по ГОСТ; корневые сертификаты — за построение цепочки доверия до личного сертификата; плагин и расширение — за подпись внутри браузера на портале.
| Компонент АРМ | Функция на рабочем месте | Откуда берётся дистрибутив |
|---|---|---|
| Драйвер ключевого носителя | Операционная система распознаёт токен или смарт-карту | Сайт производителя носителя: Рутокен, JaCarta, eSmart |
| СКЗИ КриптоПро CSP | Криптографические операции по ГОСТ, работа с контейнерами | Сайт КриптоПро, в том числе дистрибутив в рамках эксперимента УЦ ФНС |
| КриптоПро ЭЦП Browser Plug-in | Подпись на веб-страницах и в личных кабинетах | Сайт КриптоПро; входит в дистрибутив эксперимента УЦ ФНС |
| Расширение криптоплагина для браузера | Связывает страницу с установленным плагином | Каталог расширений конкретного браузера |
| Корневой сертификат Минцифры России | Корень цепочки доверия, хранилище доверенных корневых центров | Раздел сертификатов удостоверяющего центра ФНС |
| Корневой сертификат УЦ ФНС России | Промежуточное звено цепочки, хранилище промежуточных центров | Раздел сертификатов удостоверяющего центра ФНС |
| Личный сертификат ключа подписи | Идентифицирует владельца ключа при подписании | Контейнер на ключевом носителе |
| Прикладная программа подписи | Подпись, шифрование и проверка файлов вне браузера | КриптоАРМ ГОСТ, Инструменты КриптоПро и аналоги |
Из таблицы видно, где чаще всего разрывается конфигурация: два корневых сертификата ставятся в разные хранилища, и ошибка на этом шаге даёт неработающую цепочку при формально установленном СКЗИ. Прикладная программа подписи в комплект УЦ ФНС не входит вовсе, её подбирают отдельно под задачи пользователя.
Что проверить до установки: носитель, режим ключа и лицензия
Сборка АРМ начинается не с дистрибутива, а с трёх вопросов: какой носитель у пользователя, в каком формате на нём сгенерирован ключ и какая лицензия на криптопровайдер доступна. Ответы определяют минимальную версию КриптоПро CSP, а она, в свою очередь, определяет, на какой операционной системе рабочее место вообще соберётся.
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерируются программным криптопровайдером, а токен выступает защищённым PIN-кодом хранилищем; при операции подписи закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются криптоядром внутри микроконтроллера токена и никогда его не покидают, скопировать их невозможно. Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми: в удостоверяющем центре ФНС по регламенту выдаётся только неэкспортируемый контейнер.

Чек-лист перед установкой
- Модель носителя. Рутокен Лайт работает только как пассивное хранилище и неизвлекаемые ключи не создаёт: криптоядра внутри нет. Модели линейки Рутокен ЭЦП 3.0 работают и как активный токен, и как пассивный, если выбрать соответствующий режим в КриптоПро CSP. Отечественные носители eSmart Token ГОСТ поддерживаются в КриптоПро CSP начиная с версии 3.6, а список типов носителей включается на вкладке «Оборудование» через «Настроить типы носителей».
- Формат ключа. Уточните у пользователя или у удостоверяющего центра, в каком режиме сгенерирован контейнер. От этого зависит минимальная версия провайдера, и обратной дороги без перевыпуска сертификата нет.
- Версия и сертификация СКЗИ. Сертификат соответствия на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Вся линейка 5.0 сертифицирована по классам КС1, КС2 и КС3.
- Лицензия. Единая лицензия на КриптоПро CSP 5.0 подходит для всех релизов линейки. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой.
- Операционная система. Windows 11 поддерживается начиная с пятой версии провайдера, в четвёртой её нет. Windows XP неофициально поддерживалась по 5.0 R2 включительно, в 5.0 R3 поддержка прекращена.
Факт: все релизы линейки КриптоПро CSP 5.0 — 5.0 R1, 5.0 R2 и 5.0 R3 — сертифицированы по классам КС1, КС2 и КС3, и сертификаты на все три релиза действуют до 1 мая 2027 года.

Режим ключа выбирается один раз и надолго, поэтому сверьтесь со сценарием использования до генерации контейнера.
| Сценарий пользователя | Формат ключа | Минимальная версия CSP | Что критично |
|---|---|---|---|
| Один ключ используется на разных рабочих станциях, часть парка на старом провайдере | Извлекаемый CSP-контейнер, пассивный носитель | 4.0 | Максимальная совместимость; контейнер УЦ ФНС скопировать нельзя |
| Повышенные требования к защите ключа и канала до токена | ФКН с защитой канала по протоколу SESPAKE | 5.0 | Ключ не покидает токен, канал шифруется; с версией 4.0 не работает |
| ЕГАИС для производителей и поставщиков алкоголя, настольные и мобильные компоненты Рутокен | PKCS#11 | 5.0 R2 | Для этих задач подойдёт только такой формат |
| Вход в Windows и RDP по сертификату с ключом PKCS#11 | PKCS#11 | 5.0 R3 | В 5.0 R2 были проблемы с такими сценариями, в R3 они устранены |
Практический вывод для парка машин: если пользователи носят токены между кабинетами и площадками, безопаснее оставаться на извлекаемом контейнере, иначе часть рабочих мест просто не увидит ключ.
Мария Ж, специалист по цифровой подписи и КЭДО: «Токен — вещь мобильная. Вероятность того, что пользователь всю жизнь будет вставлять его в одну и ту же машину, крайне мала. Прежде чем выбирать ФКН ради защиты канала, посчитайте, сколько рабочих мест в парке остались на старом провайдере: именно они и станут точкой отказа. Если такие места есть, берите извлекаемый ключ, он заведётся везде.»
Полезно знать: встроенная криптография на токене — это не то же самое, что установленный КриптоПро CSP. Если информационной системе нужен именно этот криптопровайдер, его всё равно ставят на компьютер и вводят лицензию. В рамках проекта УЦ ФНС России лицензия зашивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи.
Как настроить АРМ для электронной подписи: порядок действий
Порядок шагов не произвольный: драйвер ставится до криптопровайдера, корневые сертификаты — до личного, а плагин проверяется в последнюю очередь, потому что он опирается на всё предыдущее. Оба корневых сертификата, Минцифры России и УЦ ФНС России, публикуются в разделе корневых сертификатов удостоверяющего центра ФНС, откуда их и следует забирать, а не искать копии на сторонних ресурсах.
Как собрать АРМ для электронной подписи: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам пользователя и скачайте установочный пакет драйвера с сайта производителя: Рутокен, JaCarta, eSmart.
- Шаг 2. Установите драйвер в режиме по умолчанию, последовательно подтверждая установку, и дождитесь её завершения. Токен на этом шаге можно не подключать.
- Шаг 3. Установите КриптоПро CSP. Дистрибутив, который выдаётся в рамках эксперимента по безвозмездному предоставлению ПО пользователям УЦ ФНС, включает сразу и инсталлятор криптопровайдера, и КриптоПро ЭЦП Browser Plug-in. В процессе установки компьютер перезагружается, после перезагрузки установка продолжается ярлыком на рабочем столе.
- Шаг 4. Скачайте два корневых сертификата и установите их в разные хранилища: корневой сертификат Минцифры России — в «Доверенные корневые центры сертификации», корневой сертификат УЦ ФНС России — в «Промежуточные центры сертификации».
- Шаг 5. Подключите носитель, запустите КриптоПро CSP, перейдите на вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», кнопкой «Обзор» выберите контейнер и установите личный сертификат.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь с включением расширения в браузере, затем откройте список расширений и убедитесь, что расширение действительно включилось.
- Шаг 7. Проверьте работу плагина кнопкой проверки на той же странице сайта КриптоПро, где скачивался дистрибутив.
- Шаг 8. Поставьте прикладную программу подписи, подпишите тестовый файл и проверьте полученную подпись. Для дальнейшей работы ключевой носитель должен оставаться подключённым к USB-порту.

Лайфхак: для массовой раскатки существует инструмент КриптоПро Master. Он позволяет задать параметры КриптоПро CSP заранее, установить браузер с плагином и доставить сертификаты сайтов в несколько шагов вместо ручной настройки каждой машины.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: в практике Добыто мы закладываем пилотную группу из нескольких рабочих мест до раскатки на всю компанию. На пилоте выясняется, какие информационные системы требуют дополнительных плагинов и у кого из пользователей носитель оказался не той модели, что указана в заявке. Переделать конфигурацию на пилоте дешевле, чем на всём парке.
Проверьте, что подпись с собранного АРМ читается корректно
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Форматы подписи: p7s, sig, sgn, присоединённая и открепленная
Расширение файла подписи задаётся настройкой прикладной программы, а не стандартом. В Инструментах КриптоПро расширение подписанного файла выбирается из списка p7s, sig, sgn, а сам формат подписи при этом остаётся CAdES-BES. Это одна из частых причин, по которой контрагент сообщает, что формат не тот: содержимое совпадает, различается только расширение.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Второе различие важнее расширения: подпись бывает присоединённой и открепленной. При открепленной подписи документ и подпись живут отдельными файлами, и получателю нужно передать оба. При встроенной подписи в PDF подписи сторон находятся внутри одного файла, и передавать нужно только его.
КриптоАРМ ГОСТ 3 поддерживает стандарты CMS и CAdES, включая CAdES-A с обращением к службе штампов времени и проверкой статусов сертификатов, а также шифрование по ГОСТ 2015 алгоритмами «Магма» и «Кузнечик». Формат долгосрочного хранения нужен там, где документ должен оставаться проверяемым спустя годы после истечения сертификата подписанта.
Визуализация подписи — это штамп с информацией о подписании, который добавляется не на оригинал документа, а на его копию. Задача штампа — решить проблему открепленной подписи: сам PDF при открытии не показывает, что он подписан. Встроенная подпись PDF с настройкой графического штампа, пакетным подписанием и сертификацией документа, после которой изменения внести уже нельзя, доступна в шестой версии КриптоАРМ; в сертифицированное исполнение третьей версии эта функциональность не вошла.
Мария Ж, юрист со стажем более 20 лет: «Проверка подписи в КриптоАРМ ГОСТ не требует установки лицензии: программу можно поставить и использовать только для проверки. Это удобно, когда на рабочее место приходят подписанные документы от контрагентов, а сами сотрудники ничего не подписывают. Прежде чем закупать лицензии на весь отдел, посчитайте, сколько людей действительно подписывает, а сколько только проверяет.»
МЧД на рабочем месте: как приложить доверенность к подписи
С 1 сентября 2023 года переходный период закончился, и сертификаты на сотрудника организации больше не выпускаются. Подписать электронный документ можно двумя способами: либо руководитель юридического лица или предприниматель подписывает своей квалифицированной подписью, либо сотрудник подписывает квалифицированной подписью физического лица с приложением машиночитаемой доверенности. Сертификат руководителя и предпринимателя выдаёт удостоверяющий центр ФНС, сертификаты физических лиц — аккредитованные коммерческие удостоверяющие центры.
МЧД по своей природе — XML-файл. Её можно выгрузить в PDF, и она будет выглядеть как обычная доверенность, но использовать её без компьютера и специальных программ невозможно. Полномочия описываются кодами из классификатора, размещённого в единой системе нормативной и справочной информации; каждое полномочие имеет код, дату и уникальный идентификационный номер. Компания может направить в Минцифры перечень собственных полномочий: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.

На стороне АРМ работа с МЧД выглядит так: файл доверенности прикрепляется к сертификату при подписании, и на выходе получается единый архив, где лежат и подписанные файлы, и сама МЧД. Доверенность, самостоятельно созданную в сервисе ФНС, тоже подписывают через программу подписи.
Отдельный случай — подписание сотрудником обособленного подразделения или филиала. Если полномочия передаются дальше по цепочке, оформляется передоверие, а это уже нотариальное действие: нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, создаёт документ новой доверенности, подписывает своей квалифицированной подписью и выгружает в информационную систему. Планировать сроки стоит с запасом: техническая оснащённость нотариусов в небольших городах различается, а для оформления нередко требуются планшет и стилус.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Классификатор полномочий наполняется постепенно, и пока в нём в основном полномочия государственных органов. Если нужного кода нет, на переходный период полномочие вписывается вручную. Сверьтесь с классификатором до выпуска доверенности: перевыпускать МЧД из-за неверно указанного полномочия дороже, чем потратить полчаса на проверку.»
Образцы документов для работы с сертификатами и подписью
Комплект для администратора, который ведёт подписи в компании: начните с инструкции по установке, дальше по ситуации.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
Письма с электронной подписью и защищённая почта на АРМ
Задача «отправить письмо с ЭЦП» решается не почтовым клиентом общего назначения, а стандартом S/MIME — схемой подписи и шифрования почты с помощью открытого ключа. В КриптоАРМ ГОСТ 3 почтовый клиент встроен: он подключается к почтовым серверам по IMAP, SMTP и POP3, для подключения требуется защищённое соединение по ГОСТ, поддерживает импорт адресных книг и контактов в форматах vCard и CSV, а S/MIME работает с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования.
Настройка аккаунта идёт в два шага. На первом вводятся адрес и пароль, причём чаще всего это специальный пароль приложения, который генерируется в самом почтовом сервисе; адреса серверов подставляются автоматически. На втором задаётся период, за который выгружаются письма, и правила хранения почты — вплоть до удаления оригиналов с почтового сервера сразу после синхронизации, чтобы письма оставались только локально. По умолчанию эта настройка выключена. В настройках аккаунта включается автоматическая подпись исходящих и шифрование с привязкой конкретного сертификата.
Зашифрованные письма в списке помечаются замком. Если ключа расшифрования на рабочем месте нет, письмо не откроется, а вместо содержимого будет видно вложение S/MIME — это и есть зашифрованный контент. Практический смысл такой конфигурации — легальный способ передавать по почте персональные данные сотрудников и клиентов, МЧД, коммерческую тайну и другую конфиденциальную информацию. Субъектам критической информационной инфраструктуры это ещё и способ уйти от иностранных почтовых клиентов: по указу Президента приобретать и использовать иностранное ПО им запрещено, работать можно только на отечественном, имеющем сертификат соответствия.
Отдельное рабочее место под защищённую переписку разворачивать не обязательно: программа ставится рядом с основным почтовым клиентом и используется только для документов ограниченного доступа, на машинах тех сотрудников, у кого к таким документам есть доступ.
Журнал ЭЦП и учёт сертификатов после настройки
Настроенный АРМ — это половина задачи. Вторая половина начинается через месяц, когда у сотрудника заканчивается сертификат, а вспомнить, какой у него носитель и в каком формате ключ, уже некому. Журнал ЭЦП решает ровно эту проблему: в нём фиксируются владелец, модель носителя, формат ключа, удостоверяющий центр, дата выпуска и дата окончания сертификата.
Важный нюанс из практики: записывать формат ключа важнее, чем кажется. Извлекаемый контейнер, ФКН и PKCS#11 требуют разных минимальных версий криптопровайдера, и без такой отметки при переустановке рабочего места формат определяется перебором. В практике Добыто реестр сертификатов ведётся вместе с реестром рабочих мест: строка «сотрудник — носитель — формат ключа — версия CSP» закрывает большую часть обращений в поддержку.
Ситуация «забыл пароль от подписи» разбирается по формату ключа. У неизвлекаемых ключей закрытый ключ рождается и остаётся внутри токена, наружу он не выдаётся, поэтому доступ к контейнеру без PIN-кода восстановить нельзя — остаётся аннулирование сертификата и выпуск нового. У линейки Рутокен ЭЦП 3.0 политики безопасности и настройки PIN-кодов вшиваются внутрь токена, а не привязываются к конкретному рабочему месту, поэтому смена машины на них не влияет.
Внимание: лицензии на КриптоПро CSP 4.0 подходили для версии 5.0 только до релиза R2. Начиная с 5.0 R2 нужна лицензия именно на линейку 5.0, и она уже распространяется на все релизы этой линейки.
Мария Ж, HR-эксперт с 13-летним стажем: «Частая причина обращения в поддержку после настройки — на рабочем месте лежит несколько сертификатов одного владельца, включая продлённые за прошлые годы, и пользователь выбирает не тот. Отсортируйте список по дате и работайте со свежим. Заведите правило удалять с рабочего места сертификаты, срок которых истёк: это снимает ошибки, причину которых потом ищут часами.»
Ошибки при настройке АРМ и во что они обходятся
Установка поверх остатков предыдущего СКЗИ — самый дорогой сценарий. Инсталлятор падает с ошибкой установки криптодрайвера, часть компонентов ставится, часть нет, и рабочее место выглядит настроенным, пока пользователь не попробует подписать документ. Разбор такой конфигурации по времени сопоставим с чистой переустановкой системы, поэтому предыдущий криптопровайдер удаляют полностью до начала работ.
Вторая ошибка — корневые сертификаты в неправильных хранилищах. Сертификат Минцифры ставится в доверенные корневые центры сертификации, сертификат УЦ ФНС — в промежуточные. Если поменять их местами, цепочка доверия не строится, а сообщение об ошибке будет говорить о недействительном сертификате, что уводит поиск совсем в другую сторону.
Третья — неверно выбранный формат ключа при генерации. Он определяет минимальную версию провайдера и совместимость с информационными системами, а исправляется только перевыпуском сертификата. Здесь цена ошибки считается не в лицензиях: получить квалифицированный сертификат в удостоверяющем центре ФНС можно только при личном присутствии в месте выдачи, о чём ФНС России прямо предупреждает на странице своего удостоверяющего центра, отдельно отмечая, что предложения оформить подпись без личного визита противоречат 63-ФЗ. Для руководителя это поездка и потерянный день, а до перевыпуска компания не сдаёт отчётность и не подписывает документы в электронном виде.
Четвёртая ошибка — работа на несертифицированной версии СКЗИ. Сертификат соответствия на КриптоПро CSP 4.0 действовал до 15 января 2026 года, и рабочие места, оставшиеся на этой версии, формально перестали удовлетворять требованиям к средствам криптографической защиты, хотя технически продолжают подписывать.
Когда собирать АРМ не нужно
Рабочее место с токеном и криптопровайдером нужно там, где требуется УКЭП на аппаратном носителе: отчётность, торговые площадки, работа с государственными информационными системами, подписание от имени руководителя. Для внутренних кадровых документов эта конфигурация избыточна.
По статье 22.3 ТК РФ значительная часть кадровых документов подписывается работником простой или усиленной неквалифицированной подписью, а такие подписи выпускаются на стороне платформы, и ставить сотруднику криптопровайдер не требуется. Есть и облачные подписи: закрытый ключ хранится на сервере удостоверяющего центра, флешка не нужна, подписать можно с телефона. Ограничение у них жёсткое — облачную подпись получится использовать только на сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра, и доверять приходится центру, поскольку ключ лежит у него.
Если вы разворачиваете подписи не под отчётность, а под кадровые процессы, ситуация меняется полностью: в сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, работник подписывает из браузера или с телефона, и настраивать ему рабочее место не нужно вовсе. АРМ в этой схеме остаётся только у тех, кто работает с УКЭП по внешним обязательствам.
Стоимость КЭДО и электронных подписей для сотрудников в 2026 году
Стоимость складывается из численности сотрудников и набора функций: виды подписи, интеграция с учётной системой, электронный архив и требования к уровню доступности сервиса.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 руб. за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 руб. в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП для сотрудников через партнёров-удостоверяющих центров | по запросу | по регламенту центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| Электронный архив документов | входит в тариф «Бизнес» | рассчитывается индивидуально |
Итоговая сумма зависит от численности и выбранного набора возможностей: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия и полный состав каждого тарифа опубликованы на странице тарифов ДОБЫТО КЭДО.
Перейти на другой тариф можно в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Сборка АРМ — это последовательность из восьми шагов, где порядок важнее скорости: драйвер носителя, криптопровайдер, два корневых сертификата в разные хранилища, личный сертификат из контейнера, плагин с расширением браузера и прикладная программа подписи. Конфигурацию определяет формат ключа, а не привычка администратора: извлекаемый контейнер даёт совместимость со старым парком, ФКН и PKCS#11 требуют версий 5.0 и 5.0 R2 соответственно. После настройки рабочее место нужно вести: журнал сертификатов с моделью носителя и форматом ключа снимает большую часть будущих обращений.
Стоит развести две задачи. УКЭП на токене нужна для отчётности, торгов и подписания от имени руководителя, и без АРМ здесь не обойтись. Кадровые документы работают иначе: в Добыто подписи для сотрудников выпускаются на стороне платформы, работник подписывает из браузера или с телефона, а ИТ-службе не приходится обслуживать сотни рабочих мест с криптопровайдером.
Частые вопросы
Можно ли настроить работу с подписью без прав администратора на компьютере?
Для браузерных сценариев существует облегчённый криптопровайдер КриптоПро CSP Lite. Это не самостоятельный дистрибутив, а набор библиотек, который встраивается в информационную систему или продукт. Он одновременно реализует функции криптопровайдера и браузерного плагина, не требует установки и прав администратора и сводит настройку СКЗИ для пользователя к минимуму. Набор поддерживаемых токенов и смарт-карт при этом настраивается под требования конкретного веб-ресурса или электронной площадки.
Сколько сертификатов помещается на один токен?
У носителей линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. В формате извлекаемых программных ключей на токен помещается до 31 контейнера. Реальное число зависит от того, что удостоверяющий центр записал в сертификат: оценка сверху для одного контейнера со всеми дополнительными расширениями и цепочками — порядка 12 килобайт, то есть около 10 таких контейнеров. Если дополнительных цепочек нет, контейнер занимает существенно меньше.
Работает ли АРМ для электронной подписи на Linux?
Да. Класс защиты КС3 на Astra Linux Special Edition обеспечивается начиная с КриптоПро CSP 5.0 R2, а на Red Hat Enterprise Linux 8 — начиная с 5.0 R3. В версии 5.0 R3 криптопровайдер можно разворачивать в Docker Engine, Kubernetes, OpenShift и других платформах. Конвертировать пакеты утилитой alien больше не нужно: на сайте выкладываются готовые собранные пакеты, достаточно взять свежую сборку.
Нужны ли дополнительные исследования, если встраивать программу подписи в свою систему?
Если КриптоАРМ ГОСТ 3 используется только через графический интерфейс, никаких дополнительных исследований не требуется. При интеграции через предоставляемый программой API с использованием функций, перечисленных в эксплуатационной документации, необходима оценка влияния среды функционирования на средство подписи. Если нужны функции за пределами этого перечня, потребуются тематические исследования среды функционирования.
Можно ли обойтись мобильным устройством вместо рабочего места с токеном?
Программы подписи работают на iOS, Android и отечественной Авроре, причём для Авроры сертифицированное исполнение доступно только под четвёртую версию. В мобильных версиях нет почтового клиента, есть только подпись и шифрование. Подписывать можно бесконтактно по NFC, приложив к телефону карту или токен. Есть и связка мобильного приложения с системой электронной подписи на сервере: документ уходит на сервер, пользователь подтверждает подписание в приложении, готовая подпись возвращается в бизнес-систему.
Что происходит с ключом при подписании на активном токене?
При работе с пассивным носителем криптопровайдер передаёт в токен PIN-код, считывает ключевой контейнер и выполняет операции на компьютере. При работе с активным токеном в устройство передаётся не только PIN, но и сам хеш документа: токен проверяет PIN, формирует подпись внутри себя и возвращает готовую последовательность, не выдавая наружу ключевую информацию. Протокол SESPAKE дополнительно шифрует канал между криптопровайдером и токеном, чтобы PIN-код не передавался в открытом виде и нельзя было навязать чужой хеш.