Электронная подпись для документов фирмы оформляется не одним действием, а комплектом из пяти элементов: квалифицированный сертификат, носитель ключа, криптопровайдер на рабочем месте, подтверждение полномочий подписанта и договорённость с контрагентом о формате обмена. ИП и руководитель организации получают квалифицированный сертификат в Удостоверяющем центре ФНС России бесплатно, такой порядок действует с 01.01.2022. Сотрудник получает сертификат физического лица в коммерческом аккредитованном удостоверяющем центре. Главное различие, от которого зависит комплект: документы подписываете лично вы как ИП — хватит вашей УКЭП и токена; подписывает бухгалтер, менеджер или сотрудник филиала — к его сертификату физлица нужна машиночитаемая доверенность в формате XML, подписанная вашей подписью и зарегистрированная в реестре ФНС.
Разберём каждый элемент комплекта по отдельности: что оформляется, где, за какой срок и чем подтверждается. Покажем, какая версия КриптоПро CSP работает с конкретным токеном, почему ключ от УЦ ФНС нельзя скопировать на второй носитель и какие данные обязательно попадают в МЧД. Таблица совместимости носителей и версий криптопровайдера, разбор форматов файла подписи sig и p7s при отправке письмом, порядок действий при забытом PIN, шаблоны реестров и тарифы на 2026 год — во второй половине статьи.
Комплект из пяти элементов: что именно оформляется заранее
Подписание документа электронной подписью упирается не в саму подпись, а в четыре сопутствующих элемента, о которых вспоминают уже в момент, когда договор нужно отправить сегодня. Сертификат без установленного криптопровайдера не работает. Криптопровайдер без драйвера носителя не видит токен. Сертификат сотрудника без МЧД не подтверждает его право подписывать за фирму. И даже полностью готовый комплект бесполезен, если контрагент не согласовал с вами, в каком виде принимает подписанный файл.
Ниже — состав комплекта с указанием, кто его оформляет и чем подтверждается готовность каждого пункта.
| Элемент комплекта | Кто оформляет и где | Чем подтверждается готовность |
|---|---|---|
| Квалифицированный сертификат на ИП или руководителя | Удостоверяющий центр ФНС России, бесплатно | Сертификат виден в контейнере на токене через КриптоПро CSP |
| Сертификат физического лица на сотрудника | Коммерческий аккредитованный удостоверяющий центр | В сертификате нет наименования организации, только данные физлица |
| Ключевой носитель (токен) | Приобретается отдельно, модель согласуется с удостоверяющим центром | Сертификация ФСТЭК или ФСБ России в зависимости от режима работы ключа |
| Рабочее место: драйвер, КриптоПро CSP, плагин, корневые сертификаты | Настраивается на каждом компьютере, где подписывают | Проверка работы плагина на странице загрузки у разработчика криптопровайдера |
| Машиночитаемая доверенность на сотрудника | Формируется ИП или руководителем, подписывается его УКЭП | Доверенность найдена по номеру в распределённом реестре ФНС |
| Порядок обмена с контрагентом | Фиксируется в договоре или отдельном регламенте | Согласованы формат подписи и способ передачи файла |
Из таблицы следует практический порядок: сертификаты и токены оформляются первыми, рабочее место настраивается вторым, МЧД выпускается последней, потому что подписывается уже действующей УКЭП руководителя. Обратный порядок приводит к простою: доверенность нечем подписать.
В практике Добыто самая частая остановка на старте связана не с подписью, а с отсутствием пункта об электронном обмене в договоре с контрагентом: файл подписан корректно, а принимающая сторона просит бумагу с печатью.
Какая подпись нужна и где её получает ИП
63-ФЗ выделяет три вида электронной подписи: простую (ПЭП), усиленную неквалифицированную (УНЭП) и усиленную квалифицированную (УКЭП). Для внешних документов фирмы — отчётности, договоров с контрагентами, участия в закупках — применяется УКЭП: она равнозначна собственноручной подписи. ПЭП и УНЭП закрывают внутренний контур: ознакомление с локальными нормативными актами, заявления, внутренние согласования, кадровые документы в системе КЭДО.

Квалифицированный сертификат на индивидуального предпринимателя и на руководителя организации выдаёт Удостоверяющий центр ФНС России, плата за выпуск не взимается. Сертификаты на всех остальных — бухгалтера, юриста, делопроизводителя, офис-менеджера — оформляются как сертификаты физического лица в коммерческом удостоверяющем центре, аккредитованном Минцифры России. Идентификацию при получении можно пройти без личного визита, через подтверждённую учётную запись на Госуслугах.
Отдельный вопрос — что вы собираетесь этой подписью делать. Одна УКЭП индивидуального предпринимателя закрывает подачу деклараций через сервис ФНС «Представление налоговой и бухгалтерской отчётности», работу через операторов ЭДО и электронные площадки. Отдельная подпись под каждую задачу не нужна.
Мария Ж, специалист по цифровой подписи и КЭДО: «Предприниматели часто приходят с запросом сделать подпись быстро, а быстрее всего получается там, где заранее решён вопрос с носителем и рабочим местом. Сам сертификат в УЦ ФНС оформляется бесплатно, но выдадут его только на подходящий токен, а подписывать вы всё равно будете с компьютера, где стоит криптопровайдер. Поэтому мы советуем сначала выбрать модель носителя и проверить версию КриптоПро CSP, а уже потом записываться за сертификатом.»
Кто подписывает и что для этого нужно
Комплект различается в зависимости от того, кто ставит подпись под документом фирмы.
| Сценарий | Чей сертификат | Нужна ли МЧД |
|---|---|---|
| ИП подписывает сам | УКЭП индивидуального предпринимателя из УЦ ФНС | Нет |
| Директор ООО подписывает сам | УКЭП руководителя из УЦ ФНС | Нет |
| Штатный бухгалтер сдаёт отчётность | Сертификат физлица из коммерческого удостоверяющего центра | Да, с полномочиями по налоговым правоотношениям |
| Бухгалтер на аутсорсе ведёт несколько фирм | Один сертификат физлица на все компании | Да, отдельная доверенность от каждого доверителя |
| Сотрудник филиала подписывает первичные документы | Сертификат физлица из коммерческого удостоверяющего центра | Да, от имени юрлица; передоверие оформляется нотариально |
Последняя строка чаще всего ломает планы распределённых компаний: выстроить цепочку полномочий внутри филиальной сети через передоверие быстро не получится, каждое звено проходит нотариуса.
Носитель ключа и рабочее место: токен, драйвер, КриптоПро CSP
Ключи на токене делятся на две категории, и от этого зависит, какая версия криптопровайдера подойдёт. Программные ключи генерируются криптопровайдером, а токен работает как защищённое PIN-кодом хранилище; при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерируются криптоядром внутри микроконтроллера токена, никогда не покидают его память и не копируются — это неизвлекаемые ключи.

Рутокен Лайт криптоядра не содержит и работает только как пассивное хранилище. Модели линейки Рутокен ЭЦП 3.0 генерируют неизвлекаемые ключи и при необходимости переключаются в пассивный режим. Драйверы для Рутокен, JaCarta и ESMART Token скачиваются с сайтов производителей носителей, и ставятся они первыми, до криптопровайдера.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Режим работы ключа | Минимальная версия КриптоПро CSP | Что это даёт на практике |
|---|---|---|
| Извлекаемый (пассивный) ключ | 4.0 и выше | Максимальная совместимость со старыми рабочими местами |
| Активный токен без защиты канала | 5.0 | Подпись формируется на борту токена, закрытый ключ не выгружается |
| ФКН с защитой канала | 5.0 | PIN-код и хеш документа не передаются в открытом виде |
| Ключи формата PKCS#11 | 5.0 R2 и выше | Обязательный формат для отчётности производителей и поставщиков алкоголя в ЕГАИС |
| PKCS#11 при входе в Windows и работе по RDP | 5.0 R3 | Устранены ограничения при удалённом доступе к рабочему месту |
Практический вывод из таблицы: если хоть одно рабочее место в компании остаётся на КриптоПро CSP 4.0, неизвлекаемые ключи там не заработают, и токен придётся выпускать в пассивном режиме.
Факт: для работы с квалифицированной подписью от УЦ ФНС нужна КриптоПро CSP версии 5.0 R2, сборка 12000 или выше, плюс КриптоПро ЭЦП Browser Plug-in и расширение плагина для вашего браузера.
Сертификация носителя определяется тем, что он делает. Если токен только хранит ключ под PIN-кодом и не использует внутреннее криптоядро, достаточно сертификата ФСТЭК России. Если токен сам формирует подпись, у него должна быть сертификация ФСБ России, иначе подпись не считается квалифицированной. Этот вопрос удобнее задать удостоверяющему центру до покупки носителя, чем разбираться после отказа площадки.
Внимание: по регламенту Удостоверяющего центра ФНС России извлекаемый ключ выдаётся только в неэкспортируемом контейнере. Скопировать такую подпись на второй токен или на резервный носитель нельзя.
Важный нюанс из практики: встроенная криптография на токене не заменяет КриптоПро CSP. Программу всё равно нужно установить на компьютер и активировать лицензию. В рамках проекта УЦ ФНС лицензия на криптопровайдер вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат. Как только вы захотите работать с другим ключом или с сертификатом иного центра на этой же машине, потребуется полная лицензия. Лицензия на версию 4.0 к 5.0 R2 и выше не подходит: нужна лицензия именно на пятую версию.
Как подготовить рабочее место к подписанию: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра: Рутокен, JaCarta, ESMART. От модели зависит установочный пакет драйвера.
- Шаг 2. Скачайте и установите драйвер носителя с сайта производителя в режиме по умолчанию, дождитесь сообщения о завершении установки.
- Шаг 3. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Дистрибутив, включающий сам криптопровайдер и браузерный плагин, доступен участникам эксперимента УЦ ФНС по безвозмездному предоставлению программного обеспечения для работы с электронной подписью.
- Шаг 4. Установите два корневых сертификата: корневой сертификат Минцифры России в хранилище доверенных корневых центров сертификации и корневой сертификат УЦ ФНС России в хранилище промежуточных центров сертификации.
- Шаг 5. Подключите токен и установите личный сертификат: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор нужного контейнера.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу кнопкой проверки на странице загрузки плагина.
- Шаг 7. Если планируете сдавать отчётность через сайт ФНС, получите код абонента в сервисе регистрации сертификатов: загрузите файл сертификата и дождитесь присвоения идентификатора налогоплательщика.

Корневые сертификаты Минцифры России и УЦ ФНС России публикуются в разделе сертификатов Удостоверяющего центра ФНС России, там же указаны актуальные имена файлов. Без этих двух сертификатов цепочка доверия не выстроится, и подпись при проверке будет показана как недействительная, хотя технически она верна.
Подпишите документ электронной подписью прямо в браузере
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте, чья она и действует ли сертификат. Без регистрации.
Такой вариант закрывает разовые задачи: подписать один договор, пока рабочее место ещё настраивается, или подписать документ с чужого компьютера. Для регулярной отчётности через сайт ФНС полноценное рабочее место с криптопровайдером всё равно понадобится.
Машиночитаемая доверенность: когда нужна и какие данные в неё попадают
С 1 сентября 2023 года переходный период закончился, и подписать документ от имени фирмы можно двумя способами. Первый: подписывает сам индивидуальный предприниматель или руководитель юридического лица своей квалифицированной подписью. Второй: подписывает сотрудник сертификатом физического лица, а к документу прикладывается машиночитаемая доверенность. Сертификаты с наименованием организации и должностью на рядового сотрудника больше не выпускают.

МЧД — это XML-файл. Его можно выгрузить в PDF и посмотреть глазами, но работает он как машинный документ: алгоритм принимающей стороны считывает полномочия и решает, вправе ли подписант ставить подпись под этим типом документа. В доверенность попадают сведения о доверителе, сведения о доверенном лице, срок действия и перечень полномочий. Полномочия указываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации; каждое полномочие имеет код, дату и уникальный идентификационный номер.
Классификатор наполнен неравномерно: пока в нём преимущественно полномочия государственных органов. Компания вправе направить перечень своих полномочий в Минцифры России: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней. Пока наполнение продолжается, часть полномочий вписывается текстом.
Создать МЧД можно тремя способами: в сервисе ФНС «Создание и проверка доверенности в электронной форме», в сервисах операторов ЭДО и в собственной информационной системе. Сервис ФНС удобен небольшим компаниям, у которых доверенностей немного. После формирования доверенность подписывается УКЭП руководителя или ИП и регистрируется в распределённом реестре ФНС. Проверить действующую доверенность контрагента можно по её номеру: сервис ФНС покажет статус, сведения о доверителе, доверенном лице и полномочиях.
Важный нюанс из практики: первую МЧД компании чаще всего делают в сервисе ФНС, потому что он бесплатный и понятный, а потом получают отказ от контрагента. Доверенность из этого сервиса рассчитана на налоговые правоотношения, для коммерческого обмена нужна МЧД, сформированная в системе оператора ЭДО или в собственной информационной системе. Назначение доверенности проверяется до отправки первого комплекта документов, а не после отклонения.
Полезно знать: МЧД прикладывается к каждому элементу документооборота, а не один раз к комплекту. По одному УПД это первый титул, второй титул, уведомление об уточнении, аннулирование. Объём хранения и трафика по цепочке растёт кратно.
Мария Ж, юрист со стажем более 20 лет: «Передоверие МЧД — это отдельная процедура, а не копия исходной доверенности. Идти придётся к нотариусу, с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ; нотариус проверяет сведения, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Технически оснащены не все нотариальные конторы, поэтому в небольших городах на этот шаг закладывайте запас по времени и уточняйте готовность конторы заранее.»
Для филиальной сети из этого следует конкретное ограничение: доверенность на сотрудника филиала выдаётся от имени юридического лица. Если полномочия передаются дальше по цепочке, каждое передоверие идёт через нотариуса. Действует ли конкретная доверенность и какие в ней полномочия, проверяется по её номеру в реестре ФНС до того, как вы примете документ от филиала контрагента.
Шаблоны и реестры для организации подписания
Комплект собран под задачу первого подписания за фирму; начните с шаблона МЧД, чтобы увидеть структуру XML, а дальше закрывайте учёт полномочий приказом и реестрами.
| Документ | Скачать |
|---|---|
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Приказ: ответственный за КЭДО и делегирование права подписи | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Форматы файла подписи и отправка документа письмом
Подпись бывает присоединённой и откреплённой. Присоединённая упакована внутрь файла: подписанный PDF по стандарту PAdES открывается обычным просмотрщиком и показывает штамп подписи. Откреплённая хранится отдельным файлом рядом с документом, и передавать их нужно только парой: без исходного файла подпись проверить невозможно, без файла подписи документ юридической силы не имеет.

Расширение файла подписи выбирается в настройках программы: доступны sig, p7s, sgn, sign и bin. Все они содержат одну и ту же криптографическую структуру, но принимающие системы часто настроены на конкретное расширение. Файл p7s — это тот же контейнер подписи, что и sig, только в другом именовании: российские государственные системы чаще ждут sig, зарубежные почтовые клиенты и системы обмена — p7s. Кодировка (DER или BASE64) и вид подписи, откреплённая или встроенная, задаются там же, в параметрах подписания.
Отсюда правило для письма с ЭЦП: перед первой отправкой согласуйте с контрагентом расширение и вид подписи, а сам файл подписи вложите в письмо вместе с исходным документом, не переименовывая ни один из них. Почтовые сервисы иногда фильтруют вложения с непривычными расширениями, поэтому надёжнее упаковывать пару файлов в архив.
Мы в Добыто закладываем этот пункт в регламент обмена с контрагентом отдельной строкой: какой формат подписи принимается, какой вид подписи используется и по какому каналу передаётся комплект. Так снимается основная часть споров о том, дошёл документ или нет.
Журнал ЭЦП и учёт полномочий: что вести, пока подписей мало
Пока подпись одна, учёт кажется избыточным. Он становится нужен в трёх ситуациях: сотрудник уволился, срок сертификата истёк посреди сделки, контрагент оспаривает полномочия подписанта. Восстановить картину задним числом сложно, потому что данные разложены по трём разным местам: сертификат в токене, доверенность в реестре ФНС, приказ в кадровых документах.
Минимальный журнал ЭЦП для небольшой фирмы состоит из двух реестров. Первый — реестр сертификатов: владелец, серийный номер, издатель, дата выпуска и дата окончания, назначение. Второй — реестр носителей: модель токена, кому выдан, под какую подпись, когда возвращён. Оба ведутся в таблице, шаблоны приведены выше. Приказ о делегировании права подписи связывает реестры с должностями: без него в споре придётся объяснять, почему конкретный человек подписывал документы фирмы.
В сервисе Добыто эта часть учёта держится в разделе «Сотрудники» со списком подписантов и их статусом, а история прохождения документа остаётся в его маршруте: видно, кто согласовал, кто подписал и на каком шаге документ стоит.
Дата окончания сертификата — единственное поле, за которым имеет смысл следить календарно. Документы, подписанные до истечения срока, остаются действительными: значение имеет момент подписания, а не момент проверки.
Что делать, если забыт PIN-код или потерян токен
Порядок зависит от типа ключа. Извлекаемый ключ, выданный УЦ ФНС, скопирован быть не может: контейнер неэкспортируемый. Неизвлекаемый ключ не покидает память токена в принципе. В обоих случаях восстановление сводится к одному: сертификат перевыпускается заново, в том же порядке, в каком получался первый раз, а старый отзывается. Резервной копии, из которой можно вернуть подпись, не существует, и это решение регламента, а не недоработка.
Практическое следствие для ИП с одним токеном: если подписью закрывается отчётность с жёсткими сроками, держите в календаре не только дату окончания сертификата, но и понимание, за сколько дней ваш удостоверяющий центр выпускает новый. При блокировке PIN-кода эти дни оказываются критичными.
Лайфхак: у носителей линейки Рутокен ЭЦП 3.0 128 КБ защищённой памяти. В формате извлекаемых программных ключей помещается до 31 контейнера, но контейнер с расширенными сведениями от удостоверяющего центра занимает до 12 КБ, и тогда реальный предел заметно ниже.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Когда в компании больше одной подписи, разночтения начинаются не с техники, а с учёта. Мы перед подключением просим клиента свести в одну таблицу все действующие сертификаты, носители и доверенности, и регулярно выясняется, что часть сертификатов выпущена на людей, которые уже не работают, а часть токенов лежит в сейфе без закреплённого владельца. Проведите такую сверку до того, как начнёте раздавать права подписи в системе.»
Когда УКЭП и токен вам не нужны
Полный комплект с токеном и криптопровайдером нужен не всем и не всегда. Есть сценарии, где он избыточен и добавляет только расходов и настройки.
- Только внутренние документы. Если электронная подпись нужна для ознакомления сотрудников с ЛНА, заявлений на отпуск, приказов и кадровых документов внутри компании, задача закрывается ПЭП и УНЭП в системе КЭДО. Токен и криптопровайдер здесь не участвуют.
- Разовая подпись под один документ. Разворачивать рабочее место ради одного договора смысла нет: подписать можно облачным или мобильным решением, где закрытый ключ хранится на стороне удостоверяющего центра.
- Работа из одной информационной системы. Облачная подпись работает только на сервисах, куда интегрировано программное обеспечение выдавшего её центра. Если весь ваш документооборот идёт через одну площадку, отдельный токен не нужен, но и в других системах такой подписью вы не воспользуетесь.
- Нет сотрудников с правом подписи. МЧД оформляется только тогда, когда за фирму подписывает не сам ИП или директор. Пока подписываете лично вы, доверенность выпускать не нужно.
Обратная сторона облачной и мобильной подписи оговаривается сразу: закрытый ключ лежит на сервере удостоверяющего центра, и уровень защиты вы принимаете на доверии к центру. Мобильную подпись, встроенную в приложение на телефоне, проще потерять вместе с устройством.
Стоимость подключения к электронному подписанию документов
Стоимость складывается из двух частей: то, что вы платите за сертификаты и носители во внешних организациях, и то, что стоит система, в которой документы создаются, маршрутизируются и хранятся. Тарифы сервиса Добыто рассчитываются от числа сотрудников.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | — |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП (тариф «Бизнес») | входит в тариф | 1 день |
| Электронный архив (тариф «Бизнес») | входит в тариф | — |
Итоговая сумма зависит от численности, набора функций и от того, нужны ли вам интеграция с 1С и электронный архив. Полный состав пакетов и условия перехода между ними приведены на странице тарифов ДОБЫТО КЭДО: тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Расходы на квалифицированную подпись считаются отдельно от тарифа: сертификат ИП или руководителя выпускается в УЦ ФНС без оплаты, а носитель и лицензия на криптопровайдер, если она не покрыта вшитой в сертификат, приобретаются самостоятельно.
Выводы
Подписание документов фирмы электронной подписью держится на комплекте, а не на одном сертификате. Порядок сборки задан жёстко: сначала квалифицированный сертификат ИП или руководителя и подходящий носитель, затем рабочее место с драйвером, криптопровайдером нужной версии, корневыми сертификатами и плагином, и только после этого машиночитаемая доверенность на сотрудников, которую подписывают уже действующей УКЭП. Различие между собственной подписью и подписью сотрудника определяет, нужна ли МЧД, а тип ключа на токене определяет, какая версия КриптоПро CSP заработает на вашем компьютере.
Внутренний контур закрывается проще: ПЭП и УНЭП для сотрудников выпускаются прямо в сервисе Добыто, документы идут по заранее заданным маршрутам согласования и подписания и хранятся в электронном архиве, откуда их можно выгрузить вместе с подписью. Мы подключаем компанию с готовыми шаблонами документов и реестрами учёта подписей, чтобы к моменту первого подписания у вас уже были и полномочия, и понятная схема, кто и чем подписывает.
Частые вопросы
Можно ли одной УКЭП пользоваться и для налоговой, и для закупок, и для банка?
Да. Квалифицированный сертификат, полученный индивидуальным предпринимателем или руководителем организации, применяется на электронных площадках и в сервисах, при подаче налоговых деклараций и расчётов, при работе через операторов электронного документооборота и через сервис ФНС для представления отчётности. Отдельный сертификат под каждую систему не нужен. Ограничение появляется только у облачной подписи: она работает лишь там, куда интегрировано программное обеспечение выдавшего её удостоверяющего центра.
Сколько сертификатов помещается на один токен?
У носителей линейки Рутокен ЭЦП 3.0 — 128 КБ защищённой памяти. В формате извлекаемых программных ключей на устройство помещается до 31 контейнера. Реальное число меньше и зависит от того, сколько дополнительных сведений записал в сертификат удостоверяющий центр: контейнер с большим набором расширений и установленными цепочками сертификатов занимает до 12 КБ, минимальный — около 200 байт.
Подойдёт ли лицензия КриптоПро CSP 4.0 к версии 5.0 R2?
Нет. До сборки R2 версия 5.0 принимала лицензии от 4.0, начиная с R2 нужна лицензия именно на 5.0. При этом лицензия на пятую версию действует на всё семейство 5.0, включая R3. Отдельная ситуация — подпись, полученная в рамках проекта УЦ ФНС: лицензия там вшита в сертификат и действует ровно столько, сколько сам сертификат, но только для этого ключа.
Что делать, если контрагент прислал документ и файл .p7s, а криптопровайдера у нас нет?
Проверить подпись можно без установки программ, через онлайн-сервисы проверки, в том числе на портале Госуслуг. Для проверки нужны оба файла: исходный документ и файл подписи, переданные парой и не переименованные. Результат имеет смысл сохранять протоколом: в нём фиксируются подписант, серийный номер сертификата, издатель и алгоритм. Шаблон такого протокола есть в комплекте документов выше.
Можно ли работать с электронной подписью на Linux или macOS?
Да. Криптопровайдер выпускается под Windows, Linux и macOS, а также под мобильные платформы Android и iOS и под отечественные операционные системы, включая Astra Linux. Для дистрибутивов на основе Debian готовые пакеты выкладываются в собранном виде, конвертировать установщик сторонними утилитами не требуется. Драйверы носителя под выбранную операционную систему проверяйте отдельно: их набор у производителей токенов различается.
Что происходит с подписью и доверенностью, когда сотрудник увольняется?
Сертификат остаётся у физического лица: он выдан не компании, а человеку, и отозвать его работодатель не может. Прекращается именно полномочие, то есть машиночитаемая доверенность отзывается доверителем. Поэтому в процедуру увольнения имеет смысл включить три действия: отзыв МЧД, возврат выданного компанией токена под запись в реестре носителей и отметку в реестре сертификатов о том, что подписант больше не действует от имени фирмы.