После получения ЭЦП рабочее место настраивают в четыре шага: драйвер ключевого носителя, криптопровайдер КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, корневые сертификаты Минцифры России и УЦ ФНС, личный сертификат из контейнера. Пятый шаг нужен тем, кто будет подписывать в браузере: КриптоПро ЭЦП Browser Plug-in плюс расширение для конкретного браузера. Объём работ определяет то, куда выдана подпись. Для УКЭП на токене всё перечисленное ставится на компьютер, а для УНЭП в КЭДО работодателя и для подписи в Госключе не нужны ни токен, ни криптопровайдер: подписание идёт в сервисе или в мобильном приложении.
Разберём порядок установки, различия носителей Рутокен, JaCarta и eSmart и три причины, по которым свежая подпись не проходит проверку: разорванная цепочка доверия, выбранный не тот контейнер из нескольких и несовпадение формата файла подписи. Покажем, как подписать тестовый документ и проверить результат до того, как первый файл уйдёт контрагенту. Что делать при забытом PIN и утрате токена, когда сотруднику нужна МЧД, как вести журнал выданных подписей, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Первый день: что проверить до установки любой программы
Первое действие — определить тип носителя. Тип устройства определяют визуально или по документам, которые выдал удостоверяющий центр: от него зависит, какой драйвер скачивать. Для Рутокена драйверы берут на сайте производителя, для JaCarta — у Аладдин Р.Д., для eSmart — в разделе загрузок esmart.ru. Драйвер ставится в режиме по умолчанию, последовательным нажатием «Установить» и «Далее», и завершается кнопкой «Готово».
Носители отличаются не корпусом, а тем, что происходит внутри при подписании. Рутокен Лайт — пассивный токен: криптоядра внутри нет, устройство работает как защищённое PIN-кодом хранилище ключей и сертификатов, а сама подпись формируется программным криптопровайдером на компьютере. Рутокен ЭЦП 3.0 умеет генерировать ключи внутри микроконтроллера, и закрытый ключ в этом случае не покидает память токена: скопировать его невозможно. Требование к сертификации устройства зависит от того, где формируется подпись. Если токен выступает только хранилищем под PIN-кодом, достаточно сертификации ФСТЭК. Если устройство само выполняет криптографическую операцию, для квалифицированной подписи нужна сертификация ФСБ России.

Дальше смотрят, что записано на носителе. В контейнере может лежать не один сертификат, а несколько: старый и продлённый, личный и служебный. Ещё до установки полезно открыть панель управления носителем и выписать срок действия каждого сертификата и его владельца.
Факт: у актуальной линейки Рутокен ЭЦП 3.0 128 КБ защищённой памяти. По результатам тестирования на токен помещается до 31 контейнера в формате КриптоПро CSP, а верхняя оценка объёма одного контейнера с полной цепочкой и расширениями — около 12 КБ.
Важный нюанс из практики: когда подпись продлевали, на носителе остаются оба сертификата, и при выборе видно только имя контейнера. Отсортируйте список по дате и берите самый свежий сертификат: выбор старого даёт ошибку авторизации, причина которой из текста сообщения не читается.
Мария Ж, специалист по цифровой подписи и КЭДО: «Перед установкой стоит решить один вопрос: будете ли вы пользоваться этим ключом только на своём компьютере. Токен — вещь мобильная, и если ключ придётся вставлять в чужую машину, где стоит КриптоПро CSP версии 4.0, работать будет только извлекаемый ключ в режиме CSP. Ключ, созданный в режиме с защитой канала, на старом провайдере просто не увидится. Посмотрите заранее, какая версия криптопровайдера стоит на тех рабочих местах, где вы планируете подписывать.»
Какие программы ставить и в каком порядке
Комплект программ для работы с квалифицированной подписью УЦ ФНС закрытый, и порядок установки в нём имеет значение: личный сертификат не встанет корректно, пока нет драйвера носителя и криптопровайдера, а браузерное подписание не заработает без плагина и расширения.
Ниже — состав рабочего места и способ убедиться, что каждый компонент действительно установлен.
| Компонент | Зачем нужен | Как проверить |
|---|---|---|
| Драйвер носителя (Рутокен, JaCarta, eSmart) | Компьютер видит токен и читает контейнер | Панель управления носителем открывается, устройство определилось |
| КриптоПро CSP 5.0 R2, сборка 12000 или выше | Формирует и проверяет подпись по ГОСТ | Вкладка «Общее»: версия, серийный номер и срок действия лицензии |
| Корневой сертификат Минцифры России (guc_22.cert) | Верхний уровень цепочки доверия | Хранилище «Доверенные корневые центры сертификации» |
| Корневой сертификат УЦ ФНС России (CA_FNS_Russia_2022_01.cert) | Средний уровень цепочки доверия | Хранилище «Промежуточные центры сертификации» |
| Личный сертификат с носителя | Связывает ключ с вами как с владельцем | Раздел «Сертификаты», хранилище «Личное»: субъект, издатель, срок |
| КриптоПро ЭЦП Browser Plug-in и расширение браузера | Подписание на порталах и в личных кабинетах | Кнопка «Проверить работу плагина» на странице загрузки |
Первые две строки таблицы закрывают локальное подписание файлов, последняя нужна только для работы через браузер. Если подписывать предстоит исключительно в веб-кабинете, плагин и расширение обязательны: без них страница подписания не увидит ни сертификата, ни контейнера.
Как настроить компьютер после получения ЭЦП: пошаговая инструкция
- Шаг 1. Определите тип носителя, скачайте драйвер у производителя и установите его в режиме по умолчанию. Дождитесь кнопки «Готово», не прерывая установку.
- Шаг 2. Установите КриптоПро CSP. Дистрибутив в рамках эксперимента по безвозмездному предоставлению ПО пользователям УЦ ФНС выдают после заполнения формы на странице cryptopro.ru/fns_experiment; в этот же пакет входит браузерный плагин.
- Шаг 3. Скачайте два корневых сертификата: guc_22.cert (Минцифры России) и CA_FNS_Russia_2022_01.cert (УЦ ФНС России). Установите первый в «Доверенные корневые центры сертификации», второй в «Промежуточные центры сертификации».
- Шаг 4. Установите личный сертификат: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера на токене, дальше «Далее» и установка в хранилище.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь с включением расширения, затем откройте список расширений браузера и убедитесь, что оно включено. Проверьте связку кнопкой «Проверить работу плагина».
- Шаг 6. Подпишите тестовый файл и проверьте подпись, не дожидаясь первого рабочего документа.
- Шаг 7. При работе держите носитель с сертификатом подключённым к USB-порту: без токена подпись не формируется.

Полезно знать: в рамках пилотного проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует столько же, сколько сам сертификат электронной подписи. Отдельно вводить серийный номер не нужно, пока вы работаете именно этим ключом.
Отдельная лицензия понадобится в другом сценарии: если вы генерируете запросы на сертификат на своём рабочем месте или используете ключи удостоверяющих центров, которые лицензию в сертификат не вкладывают. Для проверки самого рабочего места хватает демонстрационного периода провайдера: после установки он даёт 3 месяца полнофункциональной работы.
Цепочка доверия: почему новая подпись «не проверяется»
Разрыв цепочки сертификатов — самая частая причина, по которой свежая подпись отказывается работать в первый же день. Криптопровайдер сообщает, что не найден корневой сертификат, и на этом установка обычно и останавливается. Механика простая: над личным сертификатом стоит удостоверяющий центр, над ним — Минцифры России. Если промежуточное или корневое звено не установлено, система не может подтвердить, что вашему сертификату можно доверять.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Для квалифицированной подписи цепочка чаще всего разворачивается автоматически при выпуске сертификата. Актуальные корневые сертификаты Минцифры и УЦ ФНС всегда доступны в разделе сертификатов удостоверяющего центра ФНС России, откуда их и скачивают при ручной установке. С усиленной неквалифицированной подписью иначе: корневые сертификаты по умолчанию не ставятся, потому что операционная система не доверяет произвольным центрам, и звено приходится добавлять руками.

Мария Ж, юрист со стажем более 20 лет: «Когда криптопровайдер пишет, что корневой сертификат не найден, откройте свой сертификат и пройдите по цепочке до самого верха. Для УКЭП верхним звеном будет Минцифры России, для УНЭП — тот центр, который её выдал. Устанавливая корневой сертификат вручную, прочитайте предупреждение системы: после установки Windows будет доверять этому центру постоянно, а не только для вашего документа.»
Внимание: если извлекаемый ключ получен в удостоверяющем центре ФНС России, контейнер выдаётся неэкспортируемым. По регламенту центра скопировать такой контейнер на второй носитель или на другой компьютер нельзя, и резервной копии подписи у вас не будет.
В практике Добыто рабочее место чаще ломается не на установке криптопровайдера, а именно здесь: программа стоит, токен виден, а подпись не проходит проверку у получателя, потому что у него не установлено то же промежуточное звено. Проверять цепочку нужно с обеих сторон, а не только на своей машине.
Первое подписание: тестовый файл, форматы p7s, sig и sgn
Тестовое подписание закрывает вопрос «всё ли я поставил правильно» за пару минут и до того, как ошибка станет видна контрагенту. Возьмите любой служебный файл, подпишите его и проверьте результат в той же программе или в браузерном сервисе проверки.
Подпись бывает двух видов, и вид выбирается в момент подписания. Присоединённая подпись упаковывается вместе с документом в один файл: терять нечего, но открыть исходный документ без специальной программы уже не получится. Отсоединённая подпись создаёт рядом с документом второй файл, и проверяющему нужно передавать оба: документ и файл подписи. Расширение этого второго файла — вопрос настроек: в «Инструментах КриптоПро» выбирают p7s, sig или sgn, в КриптоАРМ ГОСТ список шире и включает sign и bin. Содержимое при этом одно и то же — контейнер CMS формата PKCS#7 с подписью, сертификатом подписанта и служебными данными.

Отсюда правило для отправки письмом. Если подпись отсоединённая, в письмо вкладывают пару файлов: сам документ и файл подписи с тем же именем. Один документ без подписи или одна подпись без документа проверку не пройдут. Если получатель работает в системе, которая принимает только определённое расширение, файл подписи переименовывают: содержимое от смены расширения не меняется.
Проверьте свою первую подпись до отправки документа
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка показывает не только статус подписи, но и данные сертификата подписанта: владельца, издателя, срок действия и алгоритмы по ГОСТ. Отдельно смотрят на момент подписания. Сертификат действует ограниченный срок, и когда он закончится, доказать, что документ был подписан вовремя, поможет только метка доверенного времени: службы штампов времени есть у ФНС и у аккредитованных удостоверяющих центров.
Мария Ж, судебный эксперт по трудовому праву: «Штампик на печатной форме документа — это визуализация для человека, юридического веса у картинки нет. В спор идут исходный файл и файл подписи, поэтому храните их парой. Если документ должен пережить срок действия сертификата, подписывайте его в усовершенствованном формате с меткой времени: без неё момент подписания придётся доказывать косвенными данными, логами входов и действий в системе.»
Когда одной подписи мало: МЧД для сотрудника
Сертификат сотрудника с указанием организации больше не выпускают: подпись выдаётся физическому лицу, а полномочия действовать от компании подтверждает машиночитаемая доверенность. Подписывать документы от лица юридического лица можно двумя способами: руководитель или предприниматель подписывает своей квалифицированной подписью, либо сотрудник подписывает подписью физлица и прикладывает МЧД.
МЧД существует в виде XML-файла. Внутри указывают данные доверителя и представителя, включая ФИО, дату рождения и реквизиты, срок действия и перечень полномочий. Полномочия берут из классификатора, размещённого в единой системе нормативной справочной информации: у каждого полномочия есть код, дата и уникальный идентификационный номер, и в доверенность попадает именно код. Так проверка полномочий выполняется алгоритмом, а не человеком.
Важный нюанс из практики: если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры. На рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — 3 рабочих дня. Пока классификатор наполняется, полномочия в отдельных сервисах разрешают вписывать текстом.
Для филиала отдельная логика: обособленное подразделение не является юридическим лицом, поэтому доверенность подписывает руководитель головной организации своей УКЭП. Если полномочия нужно передать дальше, по цепочке, передоверие оформляют у нотариуса: он проверяет паспортные данные нового представителя и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Забыли PIN, потеряли токен: что делать по шагам
Потеря токена и утрата доступа к ключу — разные ситуации с разными последствиями. Забытый PIN-код пользователя разблокируется администраторским PIN через панель управления носителем; заводские значения обоих кодов указаны в документации производителя. Когда попытки ввода исчерпаны и разблокировать носитель нечем, ключ восстановлению не подлежит: подпись перевыпускают в том же удостоверяющем центре.
Утрата самого токена означает компрометацию ключа. Сертификат отзывают, причём заявление подают в тот центр, который его выдал: для руководителя и ИП это УЦ ФНС, для сотрудника — аккредитованный коммерческий центр. Удаление сертификата из хранилища на компьютере отзывом не является: ключ остаётся действующим, пока УЦ не внесёт его в список отозванных.
Ошибка обходится дороже стоимости перевыпуска сертификата. Документ, подписанный отозванным или недействительным на момент подписания сертификатом, юридической силы не имеет, и стороне приходится переподписывать весь массив заново. Если вторая сторона уже недоступна или отказывается, факт фиксируют актом о невозможности переподписания и письмом контрагенту, а спор уходит в суд с неопределённым исходом.
Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника подпись, выпущенную на него как на физическое лицо, нужно отзывать через удостоверяющий центр, а не просто удалять из реестра на рабочем компьютере. Отдельно снимают МЧД: если в доверенности не указана должность, сам факт увольнения её автоматически не прекращает. Заявление на отзыв подаёт владелец подписи, и он же в этом заинтересован в первую очередь.»
Важный нюанс из практики: в судебных спорах об увольнении работник заявлял, что документ подписывал не он, а токен с усиленной неквалифицированной подписью хранился в общем сейфе работодателя. Суд проверял весь комплект: локальные акты о переходе на электронный документооборот, действительность сертификата на момент подписания и подтверждение того, что подписан был именно тот документ, который передавался. При разрыве в этой цепочке увольнение признавали незаконным.
Учёт подписей: журнал выдачи и реестр сертификатов
Учёт нужен ровно в тот момент, когда подписей в компании становится больше пяти. Ведут два разных списка: реестр выданных носителей, где фиксируется, кому передан токен и под какую подпись, и реестр сертификатов сотрудников со сроками действия. Второй список решает главную практическую задачу: сертификаты выпускают в основном на год, и без напоминания за месяц компания регулярно узнаёт об истечении срока в день, когда документ надо отправить.
Ответственного за выдачу, изъятие и отзыв подписей назначают приказом. Мы в Добыто закладываем этот приказ и оба реестра в стартовый комплект вместе с регламентом обмена: без назначенного ответственного токены расходятся по столам, а при увольнении их никто не собирает.
Шаблоны для учёта подписей и настройки рабочего места
Комплект для первой недели работы с подписью; начните с инструкции по установке, дальше пригодятся реестры.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Приказ об ответственном за КЭДО и делегировании права подписи | Скачать |
Когда настраивать компьютер вообще не нужно
Часть сотрудников тратит день на установку криптопровайдера, хотя по своим задачам могла бы не открывать этот раздел. Набор программ задаёт сценарий работы: что именно вы подписываете и в какой системе.
| Сценарий | Вид подписи | Что нужно на устройстве |
|---|---|---|
| Кадровые документы в сервисе КЭДО работодателя | УНЭП, в отдельных документах ПЭП | Ничего: подписание идёт в сервисе |
| Кадровые документы на портале «Работа в России» | ПЭП через подтверждённую учётную запись Госуслуг | Учётная запись Госуслуг; для подписания УКЭП дополнительно браузерный плагин |
| Подписание документов со смартфона | УНЭП или УКЭП в приложении Госключ | Приложение и подтверждённая учётная запись; для УКЭП — биометрический загранпаспорт и телефон с NFC |
| Отчётность и госсистемы от лица компании | УКЭП руководителя или ИП из УЦ ФНС | Токен, драйвер, КриптоПро CSP, цепочка сертификатов, плагин |
| Сотрудник подписывает документы от лица компании | УКЭП физлица из аккредитованного УЦ плюс МЧД | Полный комплект программ и XML-файл доверенности |
Первые три строки не требуют ни токена, ни криптопровайдера. Если вы работодатель и читаете этот раздел с мыслью, что переводить весь штат на токены дорого и долго, для кадровых документов это и не нужно: в сервисе Добыто ПЭП и УНЭП сотрудникам выпускаются внутри платформы, без установки программ на рабочие места.
Лайфхак: УНЭП, выданная с использованием инфраструктуры электронного правительства, не требует отдельного соглашения сторон о признании подписи. Это снимает с работодателя необходимость подписывать с каждым работником дополнительное соглашение о применении подписи.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Токен рядовому сотруднику нужен редко: в кадровом документообороте задачу закрывает УНЭП, выпущенная в сервисе или в Госключе. Прежде чем ставить криптопровайдер, уточните у своего работодателя, в какой системе вы будете подписывать документы. Половина обращений про неработающую подпись начинается с того, что человек установил комплект программ, который его сценарию не требовался.»
Стоимость подключения к КЭДО и выпуска подписей сотрудникам
Стоимость складывается из тарифа за сотрудника в месяц и набора функций: виды доступных подписей, интеграция с 1С, электронный архив и уровень поддержки различаются по тарифам.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | по запросу |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | по запросу |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнёров — удостоверяющие центры | рассчитывается индивидуально | по запросу |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | 1 день |
Итоговая сумма зависит от численности и выбранного набора функций, а переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому отдельного бюджета на приведение кадрового документооборота к требованиям закона не потребуется.
Выводы
Рабочее место после получения подписи собирается из четырёх обязательных компонентов и одного дополнительного для браузера, порядок установки в этом комплекте фиксированный. Больше всего времени отнимает не установка программ, а цепочка доверия и выбор нужного контейнера из нескольких на одном носителе. Прежде чем отправлять первый документ, подпишите тестовый файл, проверьте подпись и договоритесь с получателем о формате: присоединённая или отсоединённая, p7s или sig.
Для кадровых документов весь этот путь нужен далеко не всем. Мы в Добыто выпускаем ПЭП и УНЭП сотрудникам внутри платформы, ведём реестр сертификатов со сроками и закрываем подписание без установки криптопровайдера на каждое рабочее место.
Частые вопросы
Можно ли работать одним токеном на нескольких компьютерах?
Да, но с оговоркой по режиму ключа. Извлекаемый ключ в режиме CSP видят все версии криптопровайдера, включая КриптоПро CSP 4.0. Ключ, созданный с защитой канала по протоколу SESPAKE, работает только начиная с версии 5.0, а ключи формата PKCS#11 требуют версии 5.0 R2 и выше. Если предполагается работа на чужих машинах с разными версиями провайдера, выбирайте режим CSP при создании контейнера.
Сколько сертификатов помещается на один токен?
Для Рутокен ЭЦП 3.0 с 128 КБ защищённой памяти по итогам тестирования помещается до 31 контейнера в формате CSP. Размер контейнера не фиксирован: он зависит от того, что удостоверяющий центр записал в расширения сертификата. Верхняя оценка одного тяжёлого контейнера с полной цепочкой — около 12 КБ, то есть в худшем случае на носитель войдёт около десяти подписей.
Может ли у одного человека быть две действующие подписи одновременно?
Да, это не запрещено. Например, руководитель получает УКЭП в УЦ ФНС и параллельно оформляет подпись физического лица в аккредитованном коммерческом центре для работы по МЧД. Подписи не конфликтуют. Правило одно: документ, приложенный к машиночитаемой доверенности, подписывают той же подписью, данные которой указаны в этой доверенности.
Что делать, если установка КриптоПро завершилась ошибкой драйвера?
Такое происходит, когда на компьютере уже стояли компоненты предыдущей установки или другой криптопровайдер. Порядок действий: полностью удалить прежние компоненты, перезагрузить компьютер и поставить пакет заново. В процессе установки система перезагружается, и на рабочем столе появляется ярлык продолжения установки — его нужно запустить, а не игнорировать.
Нужна ли метка времени, если документ подписывают внутри компании?
Она нужна там, где документ должен пережить срок действия сертификата: кадровые документы, договоры, всё, что может попасть в спор через год и позже. Метку выдаёт доверенная служба штампов времени, они есть у ФНС и у аккредитованных удостоверяющих центров. Без метки момент подписания подтверждают косвенно — журналами входов и действий пользователя в системе, и в суде это слабее.
Работодатель хранит токены сотрудников в сейфе. Это допустимо?
Ответственность за хранение ключа лежит на владельце подписи, и передача носителя на хранение эту ответственность не снимает. В спорах об увольнении суды проверяли именно этот момент: если к токену имели доступ посторонние, подпись работника перестаёт быть подтверждением его воли, и увольнение признавали незаконным. Безопаснее схема, где сотрудник подписывает документы своей УНЭП в сервисе или в мобильном приложении, а физического носителя у него нет.
Как быстро отозвать подпись, если носитель потерян?
Заявление подают в тот удостоверяющий центр, который выдал сертификат: у руководителя и ИП это УЦ ФНС, у сотрудника — аккредитованный коммерческий центр. Порядок подачи и перечень документов устанавливает сам центр. Удаление сертификата из хранилища на компьютере отзывом не считается: до внесения в список отозванных сертификат остаётся действующим, и подписанные им документы будут проходить проверку.