Усиленная электронная подпись отличается от простой одним признаком: она получается криптографическим преобразованием документа с использованием ключа подписи и поэтому позволяет обнаружить любое изменение файла после подписания. Технически это две операции: хеширование по ГОСТ Р 34.11-2012 и подпись полученного хеша по ГОСТ Р 34.10-2012 на ключе 256 или 512 бит, стойкость которого опирается на сложность дискретного логарифма в группе точек эллиптической кривой. Простая электронная подпись фиксирует только факт подписания, никаких вычислений над текстом документа не выполняется, и целостность она не контролирует. Усиленную неквалифицированную от квалифицированной отделяет не математика, а обвязка: сертифицированное ФСБ средство подписи, квалифицированный сертификат и аккредитованный удостоверяющий центр. Главное различие, которое определяет архитектуру внедрения, — где физически живёт закрытый ключ.
Разберём, что именно происходит в момент подписания, чем формат p7s отличается от sig и sgn и почему штамп на PDF без файла подписи ничего не доказывает. Покажем три режима хранения ключа — извлекаемый контейнер, неизвлекаемый PKCS#11 и ФКН с защитой канала, — и то, как метки времени и OCSP-ответы позволяют проверить подпись после истечения срока сертификата. Сценарная таблица выбора режима ключа, чек-лист проверки, разбор МЧД, тарифы на подключение КЭДО и ответы на частые вопросы — во второй половине статьи.
Что технически делает подпись усиленной
63-ФЗ делит электронные подписи на три вида, и разделительная линия проходит ровно по наличию криптографического преобразования. Простая подпись — это код, пароль или иная последовательность, которая подтверждает факт подписания конкретным лицом. Никаких вычислений с содержимым документа при этом не происходит, поэтому подтвердить неизменность текста после подписания простой подписью невозможно: одна из сторон может поменять документ, и доверенных способов это обнаружить не останется.
Усиленная подпись, и неквалифицированная, и квалифицированная, получается двухшаговым преобразованием. Сначала вычисляется хеш — однонаправленная функция, которая сворачивает документ любого размера в число фиксированной длины. Затем это число подписывается закрытым ключом. Проверяющая сторона повторяет хеширование исходного файла и сверяет результат с расшифрованным значением из подписи. Совпали — документ не менялся ни на байт.
Второе свойство усиленной подписи — идентификация подписанта через пару ключей, связанных жёстким математическим соотношением. Ключ подписи хранится у владельца, ключ проверки лежит в сертификате вместе с реквизитами владельца: ФИО, СНИЛС, организация. Сертификат подписан электронной подписью удостоверяющего центра, а тот, в свою очередь, сертификатом вышестоящего УЦ. Так выстраивается цепочка доверия, без которой ключ проверки — просто число.

Разница между тремя видами удобнее читается таблицей, чем текстом.
| Признак | ПЭП | УНЭП | УКЭП |
|---|---|---|---|
| Криптографическое преобразование документа | нет | да | да |
| Обнаружение изменений после подписания | нет | да | да |
| Средство подписи, прошедшее оценку соответствия ФСБ | не требуется | не требуется | обязательно |
| Кто выпускает сертификат | сертификат не нужен | любой УЦ, в том числе внутренний | аккредитованный УЦ |
| Что нужно для юридической значимости | соглашение сторон или НПА | соглашение сторон или НПА | по закону, соглашение не нужно |
| Можно использовать зарубежную криптографию | не применимо | да | нет |
Практический вывод из таблицы: если во внутренней системе нужен контроль целостности и авторства, но выходить с документами наружу вы не планируете, УНЭП на собственном удостоверяющем центре закрывает задачу дешевле, чем закупка квалифицированных сертификатов на каждого сотрудника. Цена этого решения — регламент применения подписи, который придётся написать и подписать со всеми участниками взаимодействия.
Факт: все релизы КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. На КриптоПро CSP 4.0 сертификат действует до 15 января 2026 года, и решение о его продлении принимает регулятор.
Хеш и подпись: где что вычисляется
При работе с активным токеном операции разделяются между машиной и устройством. Хеш документа считает криптопровайдер на рабочей станции, потому что хеширование ресурсоёмко и на большом файле упрётся в производительность микроконтроллера. Готовый хеш уходит на токен, там он подписывается закрытым ключом, и наружу возвращается только последовательность подписи. Среднее время операции подписи хеша на токене — около 0,3 секунды, и низкой производительностью это не назвать.
Обратная схема тоже возможна: небольшой документ можно передать на токен целиком, тогда и хеширование, и подпись выполняются на борту устройства. На практике так делают редко, потому что канал до токена узкий. При подписании через Bluetooth-модели пользователи получают 20-30 секунд на документ ровно из-за передачи данных, а не из-за криптографии.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда жалуются на медленное подписание, дело обычно не в алгоритме, а в том, что весь файл гоняют на устройство. Считайте хеш программно на рабочей станции, а на токен отдавайте только его: подпись хеша занимает доли секунды. Если у вас пакет документов больше 30 мегабайт, проверьте в правилах пользования вашим СКЗИ, что связка провайдера и токена в режиме внешнего вычислителя вообще предусмотрена.»
Лайфхак: прежде чем разбирать производительность подписи, посмотрите, где считается хеш. Программное хеширование на стороне рабочей станции и передача на токен только хеша снимают основную часть задержки.
Где живёт закрытый ключ: три режима и их стойкость
Стойкость усиленной подписи упирается не в длину ключа, а в то, существует ли ключ в единственном экземпляре и у единственного владельца. Число можно скопировать сколько угодно раз, и если ключ лежит в файловом контейнере на диске или в реестре, им воспользуется любой, кто получил доступ к этой машине. Именно поэтому режим хранения ключа — главное архитектурное решение при внедрении.
Извлекаемые ключи генерируются программным криптопровайдером, а токен работает как хранилище под пин-кодом. При каждой операции закрытый ключ ненадолго попадает в оперативную память компьютера. У таких контейнеров есть флаг экспортируемости: если он установлен, контейнер копируется штатными средствами. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемые контейнеры.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Неизвлекаемые ключи PKCS#11 генерируются внутри криптоядра микроконтроллера. Закрытый ключ рождается и умирает внутри токена, наружу не выходит никогда, скопировать его нельзя. Формат открытый и совместимый: любой софт, который встраивает библиотеку PKCS#11, перечислит эти ключи и прочитает сертификат. Для участников алкогольного рынка, отчитывающихся через ЕГАИС, других вариантов нет — подойдёт только этот формат.
Функциональный ключевой носитель (ФКН) добавляет к неизвлекаемости защиту канала между криптопровайдером и токеном по протоколу SESPAKE. Пин-код не передаётся в открытом виде, навязать устройству чужой хеш, встроившись в канал, не получится. Это самый защищённый из трёх режимов, и работает он начиная с пятой версии криптопровайдера.
Полезно знать: нормативного требования работать именно с неизвлекаемыми ключами нет: 63-ФЗ требует обеспечить конфиденциальность ключа, а способ не оговаривает. Для сравнения, европейская директива допускает формирование квалифицированной подписи только на сертифицированном устройстве.
Режим выбирается не по принципу «чем защищённее, тем лучше». Токен — вещь мобильная, и вероятность того, что ключ всю жизнь проживёт на одной рабочей станции, невелика. Если сотрудник ходит с токеном по машинам, на части которых стоит провайдер четвёртой версии, ФКН там просто не заработает, и нужен пассивный извлекаемый ключ.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Ключ ходит по разным рабочим станциям, парк криптопровайдеров разнородный | Обратная совместимость: извлекаемый ключ в режиме CSP | Защита канала до токена |
| Отчётность через ЕГАИС | Формат PKCS#11, другой не примут | Выбор между CSP и ФКН |
| Подпись на мобильном устройстве | Носитель с NFC и поддержка формата PKCS#11 | Наличие почтового клиента в составе СКЗИ |
| Автоматическая подпись документов информационной системой | Обезличенный сертификат на юрлицо, привязанный к системе | Форм-фактор носителя |
| Работа через терминальную сессию | Проброс токена в сессию и защита канала до терминала | Режим хранения ключа |
| Массовое подписание кадровых документов сотрудниками | Способ выдачи подписи без визита в офис | Аппаратные носители на каждого сотрудника |
Последняя строка объясняет, почему в кадровом документообороте аппаратные токены на всех обычно не выдают: по статье 22.3 ТК РФ работник вправе подписывать большинство кадровых документов УНЭП, а её выпуск не требует ни личного визита, ни носителя. В практике Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, а УКЭП запрашивается через партнёров-удостоверяющих центров, когда конкретный документ без неё не проходит.
Внимание: встроенная криптография на токене — это не встроенный КриптоПро CSP. Если информационной системе нужен именно этот криптопровайдер, его придётся установить на рабочее место и ввести лицензию. В сертификатах УЦ ФНС лицензия вшивается внутрь и действует ровно столько, сколько действует сам сертификат.
Важный нюанс из практики: протокол RDP конструктивно не умеет работать с токеном, подключённым к удалённой машине. Если пользователь открывает терминальную сессию и пытается подписать документ токеном, который физически воткнут где-то в офисе, ничего не выйдет: устройство должно быть в руках у того, кто подписывает, и проброшено в сессию, а сам канал закрыт защищённым туннелем.
Формат файла подписи: p7s, sig, sgn и что внутри
Расширение файла подписи не определяет её содержимое. Под именами .p7s, .sig, .sgn, .sign и .bin чаще всего лежит один и тот же контейнер CMS, он же PKCS#7. Средства подписи просто позволяют выбрать расширение при сохранении: в Инструментах КриптоПро список короче, в КриптоАРМ ГОСТ доступны пять вариантов. Переименование файла из .sgn в .sig не портит подпись и не меняет её структуру, потому что данные внутри контейнера остаются теми же.

Принципиальных различий два. Присоединённая подпись включает документ внутрь контейнера: на выходе один файл, из которого исходный документ извлекается обратно. Отсоединённая подпись лежит рядом отдельным файлом и без исходного документа бесполезна: проверить её можно только вместе с тем самым байт в байт файлом, который подписывали. Отдельная история — встроенная подпись PAdES внутри PDF: она проверяется в самом просмотрщике, и это полноценная подпись, а не картинка.
Различать полноценную подпись и её визуализацию критично. Штамп с текстом «документ подписан электронной подписью», нанесённый на копию PDF, юридической значимости не несёт: его действительно нарисовали, и проверить по нему подпись невозможно. Значимость есть у электронного оригинала вместе с файлом подписи. Распечатка со штампом годится только для ознакомления с содержанием.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, судебный эксперт по трудовому праву: «В спорах регулярно приносят распечатку PDF со штампом об электронной подписи и удивляются, что она ничего не подтверждает. Запрашивайте электронный оригинал и файл подписи, а если документ хранится только в виде визуализации, фиксируйте это сразу: восстановить проверяемость задним числом уже не получится.»
Проверьте свой файл подписи и посмотрите, какой алгоритм в нём использован
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка показывает не только вердикт «действительна или нет». В карточке видны данные подписанта, серийный номер сертификата, издатель, срок действия и алгоритм: если там ГОСТ Р 34.10-2012, перед вами усиленная подпись по российской криптографии. Проверка в Добыто работает из браузера и не требует установки криптопровайдера на машину, поэтому годится и для входящих файлов от контрагентов.

Как проверить, что перед вами усиленная подпись: пошаговая инструкция
- Шаг 1. Найдите файл подписи. Если рядом с документом лежит парный файл с расширением .sig, .p7s или .sgn, подпись отсоединённая, и проверять нужно пару. Если файл один и открывается как контейнер, подпись присоединённая.
- Шаг 2. Убедитесь, что исходный документ не пересохраняли и не конвертировали. Любое изменение байтов после подписания даст расхождение хешей и отрицательный результат проверки.
- Шаг 3. Проверьте математическую корректность подписи и посмотрите алгоритм в свойствах сертификата. ГОСТ Р 34.10-2012 означает усиленную подпись, отсутствие криптографии — что перед вами не подпись, а отметка.
- Шаг 4. Постройте цепочку сертификатов до головного удостоверяющего центра и убедитесь, что каждое звено действительно и не отозвано.
- Шаг 5. Сверьте дату подписания со сроком действия сертификата. Подпись, поставленная после истечения срока или после отзыва, проверку не пройдёт.
- Шаг 6. Сохраните результат проверки в виде протокола. При споре важен зафиксированный результат на конкретную дату, а не повторная проверка через год.
Цепочка сертификатов, отзыв и статус на момент подписания
Проверка подписи не заканчивается сверкой хешей. Сертификат подписанта сам является электронным документом, и его целостность проверяется тем же способом. Дальше строится цепочка: сертификат владельца, сертификат выпустившего его удостоверяющего центра, сертификат вышестоящего УЦ и головной удостоверяющий центр, который подписывает сертификаты всех аккредитованных центров. Обрыв в любом звене делает подпись непроверяемой.
Отдельно проверяется, не отозван ли сертификат. Если владелец заподозрил компрометацию ключа, он обязан уведомить удостоверяющий центр и остальных участников взаимодействия, после чего сертификат попадает в список отозванных. Все документы, подписанные после включения сертификата в этот список, проверку не проходят. Актуальность сертификата проверяется двумя механизмами: списком отзыва CRL и онлайн-запросом статуса по OCSP.

Проверить, аккредитован ли удостоверяющий центр, выпустивший сертификат, можно самостоятельно: единый реестр аккредитованных удостоверяющих центров ведётся на государственном портале, и там же доступен сервис проверки подписи. Это первое, что стоит сделать при входящем документе от нового контрагента.
Подпись и шифрование писем: где ЭП работает вне документооборота
Та же криптография закрывает почту. Стандарт S/MIME подписывает и шифрует письма открытым ключом получателя, российская реализация использует ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, а подключение к почтовым серверам по IMAP, SMTP и POP3 идёт через защищённое соединение по ГОСТ. В интерфейсе такое письмо помечается замочком: если ключа расшифрования нет, вместо текста видно вложение S/MIME. Отдельный сценарий — шифрование файла открытым ключом получателя перед отправкой через мессенджер, включая корпоративный.
Образцы документов для работы с электронной подписью
Комплект закрывает четыре ситуации: фиксацию результата проверки, учёт сертификатов, регламент обмена и разбор случаев, когда переподписать документ уже нельзя. Начинать стоит с протокола проверки, он пригодится в первом же споре.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
Штамп времени и усовершенствованные форматы подписи
Классическая подпись в формате CMS живёт ровно столько, сколько действует сертификат подписанта. Дальше проверить её нельзя: валидатор не установит, что на момент подписания сертификат был действителен. Для документов со сроком хранения в десятилетия это критично, а кадровые документы как раз из этой категории.
Задачу решают усовершенствованные форматы. К подписи добавляются доказательства подлинности: штамп времени от службы TSP, ответ службы OCSP о статусе сертификата на момент создания подписи и архивная метка, которая заверяет обе предыдущие сверху. Уровни отличаются составом доказательств: CAdES-BES без них, CAdES-T со штампом времени, CAdES-X Long Type 1 с полным набором, CAdES-A с архивной меткой. Подпись можно улучшить до нужного уровня и после подписания, отдельной операцией над готовым файлом.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Если электронный архив уже собран, а подписи в нём обычные, не переподписывайте всё вручную. Улучшение до формата с архивной меткой выполняется отдельной операцией над файлом подписи и сам документ не трогает. Мы закладываем этот шаг сразу при настройке маршрута, потому что через три года найти всех подписантов и собрать их повторно уже нереально.»
Требования к архиву задаются не только техникой. По 125-ФЗ организация вправе сама создавать архив и организовывать хранение документов, а типовые функциональные требования к системам электронного документооборота и системам хранения электронных документов утверждены приказом Росархива от 15 июня 2020 года. Отдельно действует ГОСТ Р 57762-2017 по долговременной сохранности, где перечислены восемь элементов стратегии хранения: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция, безопасность.
Кейс из практики: при подключении электронного архива в Добыто мы начинаем с инвентаризации подписей. Сервис находит документы, где сертификат подписанта уже истёк, а метки времени нет, и помечает их на улучшение. Это единственный способ увидеть реальный объём проблемы до того, как документ понадобится в проверке.
МЧД: как полномочия проверяет алгоритм
Машиночитаемая доверенность выглядит как обычная доверенность, если выгрузить её в PDF, но изначально это XML-файл. Открыть и применить её без компьютера и специального программного обеспечения нельзя, и в этом смысл: доверенность читает не человек, а алгоритм. Он автоматически сверяет, есть ли у подписанта нужное полномочие и вправе ли он подписывать конкретный документ.
Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в МЧД. Организация может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
С момента унификации сертификатов схема подписания сотрудником выглядит так: подпись выпускается на физическое лицо, а полномочия подтверждаются МЧД, подписанной квалифицированной подписью руководителя. Для филиалов и обособленных подразделений это означает, что доверенность на руководителя филиала оформляется отдельным файлом и прикладывается к пакету документов, а передоверие оформляется у нотариуса, который подписывает новую доверенность своей квалифицированной подписью. Средства подписи умеют собирать документ и файл МЧД в единый архив, чтобы получатель проверял их вместе.
Мария Ж, юрист со стажем более 20 лет: «Проверяйте не саму доверенность, а коды полномочий в ней. Классификатор наполняется постепенно, и пока переходный период не закрыт, часть полномочий вписывается текстом. Такую МЧД примет не всякая система, и выяснится это в момент отправки документа, а не при выпуске доверенности.»
Ошибки внедрения и цена каждой
Первая ошибка — подписывать значимые документы простой электронной подписью ради экономии. Простая подпись не фиксирует содержимое, и в споре доказать, что подписывали именно эту редакцию документа, нечем. Для кадровых документов цена вопроса выше: часть из них по статье 22.3 ТК РФ требует УКЭП работодателя, и подпись не того вида означает, что документ не оформлен, со всеми последствиями по части 1 статьи 5.27 КоАП РФ.
Вторая — передача токена другому человеку. Участник взаимодействия обязан не допускать использование своего ключа без своего согласия, и подпись, поставленную помощником, считают подписью владельца сертификата: ответственность лежит на нём. Работающая альтернатива — подпись на физическое лицо плюс МЧД, где полномочия зафиксированы явно.
Третья — отсутствие журнала операций. Если система не пишет, кто, когда, каким сертификатом и какой документ подписал, восстановить картину при разборе не получится. Протокол проверки и реестр выданных сертификатов с датами окончания закрывают этот пробел на минимальном уровне и заодно показывают, у кого сертификат истекает в ближайший месяц.
Четвёртая — забытый пин-код или пароль контейнера. Ключ на токене восстановлению не подлежит: после исчерпания попыток устройство блокируется, и потребуется генерация новых ключей и выпуск нового сертификата. Если носитель потерян или есть подозрение на компрометацию, копиями ключа пользоваться нельзя ни при каких условиях: сертификат отзывается, ключи создаются заново.
Когда усиленная подпись избыточна
Усиленная подпись не нужна там, где риск оспаривания мал, а стороны заранее договорились о правилах. Одноразовые коды в интернет-банке для операций физического лица — рабочий пример: простая подпись там опирается на пакет подписанных ранее документов и на записи информационной системы банка. Внутри компании тот же принцип работает для ознакомления с рассылками и внутренними уведомлениями.
Ограничение простой подписи одно и жёсткое: участники должны иметь возможность установить личность подписавшего. Присвоение логинов приказом, ознакомление сотрудников с порядком применения простой подписи под роспись и запрет на передачу учётных данных — без этого набора простая подпись остаётся набором символов, за которым не стоит никто конкретный.
Стоимость подключения КЭДО и электронных подписей
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата на тарифе «Бизнес» (50 сотрудников) | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП для сотрудников через партнёров-удостоверяющих центров | по запросу | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Актуальные условия и полный состав каждого тарифа собраны на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами возможен в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Усиленной подпись делает криптографическое преобразование: хеш документа по ГОСТ Р 34.11-2012 и подпись этого хеша ключом по ГОСТ Р 34.10-2012, за счёт чего появляется контроль целостности и привязка к владельцу сертификата. Квалифицированной её делает обвязка — сертифицированное средство подписи, квалифицированный сертификат и аккредитованный удостоверяющий центр. Практическая стойкость определяется тем, где лежит закрытый ключ и существует ли он в единственном экземпляре, а долговечность — наличием штампа времени и OCSP-ответа в самой подписи.
Мы подключаем КЭДО с выпуском ПЭП и УНЭП для сотрудников внутри сервиса и закладываем усовершенствование подписей на этапе настройки маршрутов, чтобы через несколько лет документы в архиве оставались проверяемыми без поиска подписантов.
Частые вопросы
Можно ли хранить на одном токене ключи ГОСТ и RSA одновременно
Да, это штатный сценарий: на одном носителе держат ключ по ГОСТ для подписи документов и ключ для аутентификации по другому алгоритму. Ограничение здесь не в алгоритмах, а в объёме защищённой памяти. При 128 КБ и обычных контейнерах формата CSP на устройство помещается порядка 31 контейнера, но реальное число зависит от того, какие расширения и цепочки сертификатов записал удостоверяющий центр: один тяжёлый контейнер с полной цепочкой занимает около 12 КБ.
Что делать, если сертификат подписанта истёк, а подпись нужно проверить
Без дополнительных доказательств подлинности проверить такую подпись нельзя: валидатор не установит, что сертификат был действителен в момент подписания. Если документ важен, подпись улучшают заранее, добавляя штамп времени и OCSP-ответ, до истечения сертификата. Если срок уже прошёл и меток нет, остаётся переподписание документа действующими сертификатами либо фиксация невозможности переподписания отдельным актом.
Нужно ли проводить оценку влияния при встраивании средства подписи в свою систему
Ответ зависит от способа обращения. Работа через графический интерфейс средства подписи дополнительных исследований не требует. Обращение к API из состава так называемых белых функций, перечисленных в эксплуатационной документации, требует оценки влияния среды функционирования. Использование функций вне этого перечня означает тематические исследования. Порядок встраивания задаётся правилами пользования конкретным СКЗИ.
Как подписывать документы автоматически, без участия сотрудника
Оператор информационной системы получает в удостоверяющем центре ФНС обезличенный сертификат, выданный на юридическое лицо или индивидуального предпринимателя и привязанный к конкретной системе. Им подписывают автоматически формируемые документы: запросы в госорганы, счета, квитанции. Сотрудники таким сертификатом пользоваться не могут, и подписать им можно не любой документ.
Действует ли подпись, если удостоверяющий центр не прошёл аккредитацию
Нет. Ключи, выданные центром, не прошедшим аккредитацию, перестают действовать вместе с прекращением его деятельности. Проверять аккредитацию удостоверяющего центра нужно до получения сертификата, а не после первого отказа контрагента принять документ. Сама проверка занимает минуту по открытому реестру.
Обязательно ли прописывать использование электронной подписи в локальных нормативных актах
Для квалифицированной подписи такого требования нет: документ равнозначен бумажному с собственноручной подписью по закону. Для неквалифицированной и простой подписи комплект внутренних документов обязателен — в нём фиксируются порядок создания и проверки подписи, правила определения подписавшего лица и порядок разбора конфликтных ситуаций. Без этих документов юридическая значимость не возникает.
Что происходит с подписью при конвертации документа в другой формат
Подпись перестаёт проверяться. Хеш считается по конкретной последовательности байтов, и любое пересохранение, пережатие или смена формата дают другой хеш. Поэтому при миграции архива в новые форматы исходные файлы с подписями сохраняют как есть, а конвертированные версии рассматривают как рабочие копии.