Что установить для ЭЦП на компьютер: чек-лист 2026 года

Мария Ж. 19 мин чтения

Чтобы электронная подпись заработала на компьютере, ставят пять компонентов подряд: драйвер ключевого носителя, криптопровайдер КриптоПро CSP версии 5.0, корневые сертификаты Минцифры России и удостоверяющего центра ФНС, личный сертификат из контейнера и КриптоПро ЭЦП Browser Plug-in вместе с расширением для браузера. Порядок здесь не декоративный: провайдер, установленный раньше драйвера, не увидит токен, а личный сертификат не встанет в хранилище без цепочки корневых. Главное различие, от которого зависит вся настройка, — тип ключа на носителе. Извлекаемый ключ работает с провайдером любой версии начиная с 4.0, неизвлекаемый ключ формата ФКН требует КриптоПро CSP не ниже 5.0 R2, а формат PKCS#11 нужен для ЕГАИС и подключается библиотекой из драйверов Рутокен.

Дальше разберём, чем отличаются режимы контейнера при генерации ключа, какую версию провайдера ставить в 2026 году, как устроены расширения файлов подписи p7s, sig и sgn и почему браузерное расширение чаще всего не видит плагин. Покажем, что делать с отозванным сертификатом и заблокированным ПИН-кодом носителя. Пошаговая инструкция настройки, сценарная таблица по типовым задачам, образцы протокола проверки подписи и чек-листа диагностики, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Минимальный комплект ПО для работы с электронной подписью

Рабочее место под квалифицированную подпись собирается из семи позиций, и шесть из них ставятся руками администратора. Ни одна не заменяет другую: браузерный плагин не подписывает без провайдера, провайдер не читает токен без драйвера, а сертификат без корневых считается недоверенным даже при рабочем контейнере.

Компонент Зачем он нужен На что смотреть при установке
Драйвер ключевого носителя Система видит токен или смарт-карту Пакет берётся под конкретный тип: Rutoken, Рутокен ЭЦП 2.0, JaCarta, eSmart
СКЗИ КриптоПро CSP Криптографические операции по ГОСТ Версия 5.0 R2 сборки 12000 и выше либо 5.0 R3
Корневой сертификат Минцифры России Верхнее звено цепочки доверия Ставится в хранилище «Доверенные корневые центры сертификации»
Корневой сертификат УЦ ФНС России Промежуточное звено цепочки Ставится в хранилище «Промежуточные центры сертификации»
Личный сертификат из контейнера Привязка ключа к владельцу подписи Устанавливается через «Сервис» — «Просмотреть сертификаты в контейнере»
КриптоПро ЭЦП Browser Plug-in Подпись и вход по сертификату на порталах После установки открывается страница проверки работы плагина
Расширение плагина для браузера Связывает плагин со страницей портала Включается отдельно в разделе расширений браузера

Седьмая позиция в этом списке добавляется по ситуации: плагины конкретных информационных систем и прикладное ПО для подписи файлов. Без них подпись формируется, но задача пользователя может не закрыться: подписать PDF со штампом или зашифровать вложение в письме средствами одного провайдера не получится.

Что проверить до начала установки

Половина обращений в поддержку снимается на этом этапе, потому что часть ответов известна до первой инсталляции.

  1. Тип носителя. Определяется визуально по корпусу или по документам, выданным вместе с подписью. От него зависит установочный пакет драйвера.
  2. Кто выдал сертификат. Руководитель организации и индивидуальный предприниматель получают КЭП в удостоверяющем центре ФНС, сотрудник как физическое лицо — в аккредитованном коммерческом УЦ.
  3. Лицензия на провайдер. В сертификатах УЦ ФНС лицензия на КриптоПро CSP вшита внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Для чужих ключей нужна полная лицензия.
  4. Версия провайдера на других машинах. Если тот же токен используется на второй рабочей станции, режим контейнера выбирается по самой старой версии провайдера в парке.
  5. Права на машине. Установка провайдера и корневых сертификатов требует прав администратора, работа с готовым контейнером — уже нет.

Мария Ж, специалист по цифровой подписи и КЭДО: «Ошибка инсталляции криптодрайвера почти всегда означает, что на машине уже стояло другое СКЗИ или неполный комплект от прошлого владельца рабочего места. Чистая установка на переустановленную систему проходит без сюрпризов и занимает минуты, а разбор наслоений отнимает часы. Если машина не новая, сначала снимите старый провайдер и проверьте, что в хранилище не осталось просроченных корневых.»

Драйверы носителя и режимы ключа: Рутокен, JaCarta, eSmart

Драйвер ставится первым и в режиме по умолчанию, без изменения путей. Установочные пакеты разнесены по производителям: для Rutoken и Рутокен ЭЦП 2.0 их выкладывает компания Актив, для JaCarta — Аладдин Р.Д., для eSmart — производитель одноимённых токенов. Пакет для Рутокен ЭЦП 2.0 отличается от общего драйвера Rutoken, и подмена одного другим даёт нерабочий считыватель.

Дальше начинается то, что редко попадает в инструкции. Ключи на носителе делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ на время операции подгружается в оперативную память компьютера, и токен здесь работает как хранилище под ПИН-кодом. Неизвлекаемый ключ генерируется криптоядром внутри микроконтроллера и не покидает токен: подпись формируется на борту устройства, а провайдер получает готовую последовательность. Модель без криптоядра, например Рутокен Лайт, неизвлекаемый ключ создать не может физически.

При генерации контейнера провайдер показывает окно выбора носителя, и в нём выбирается режим. Вариант «CSP» даёт извлекаемый ключ с обратной совместимостью вплоть до КриптоПро CSP 4.0. Вариант ФКН с защитой канала по протоколу SESPAKE шифрует обмен между провайдером и токеном и работает только начиная с версии 5.0. Формат PKCS#11 подключается библиотекой из состава драйверов Рутокен и обязателен для участников алкогольного рынка, которые отчитываются через ЕГАИС.

Состав сертификата электронной подписи: серийный номер, алгоритмы ГОСТ, издатель и срок действия
После установки личного сертификата откройте его состав: алгоритм подписи по ГОСТ и корректный издатель подтверждают, что цепочка собралась.

Полезно знать: на токене с 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP. Верхняя оценка одного контейнера с сертификатом и дополнительными расширениями — около 12 КБ, поэтому реальная ёмкость зависит от того, что удостоверяющий центр записал в сертификат.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Токен со встроенной криптографией не равен установленному КриптоПро CSP. Это разные вещи: аппаратное криптоядро живёт внутри устройства, а провайдер, через который к нему обращается информационная система, ставится на компьютер и лицензируется отдельно. Прежде чем закупать носители под задачу, уточните, в каком формате ключа работает ваша система: под ЕГАИС подойдёт только PKCS#11.»

КриптоПро CSP в 2026 году: версия, лицензия и быстрая установка

Версия 4.0 из парка выводится. Сертификат соответствия на неё действовал до 15 января 2026 года, а квалифицированная подпись по определению требует сертифицированного средства криптографической защиты. Актуальная линейка — 5.0: релизы 5.0 R1, 5.0 R2 и 5.0 R3 сертифицированы по классам КС1, КС2 и КС3. Windows 11 поддерживается начиная с пятой версии, а Windows XP неофициально доживала только до 5.0 R2.

Факт: вся линейка КриптоПро CSP 5.0 лицензируется одинаково: лицензия на 5.0 подходит и для 5.0 R2, и для 5.0 R3. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой.

Отдельного дистрибутива на 5.0 R3 не существует: релиз распространяется в составе общего дистрибутива продукта. Для рабочих мест с сертификатами УЦ ФНС дистрибутив выдаётся в рамках эксперимента по безвозмездному предоставлению программного обеспечения, и в этот же пакет входит браузерный плагин. Инсталлятор с уже встроенной библиотекой PKCS#11 выкладывается отдельной сборкой на странице загрузки: если она нужна, ставить драйверные библиотеки вручную не придётся.

Вкладка Общее в КриптоПро CSP: версия провайдера, серийный номер и срок действия лицензии
Вкладка «Общее» отвечает на два вопроса сразу: какая версия провайдера стоит и до какой даты действует лицензия.

Когда рабочих мест много, ручная установка перестаёт быть разумной. У производителя есть отдельный инструмент, КриптоПро Master, который проводит установку и настройку провайдера и плагина по заранее заданным параметрам, включая автоматическую установку сертификатов сайтов. Для сценариев, где прав администратора у пользователя нет, существует облегчённый вариант провайдера: он поставляется набором библиотек, одновременно реализует функции провайдера и браузерного плагина, не требует прав администратора и настраивается под конкретный набор поддерживаемых токенов.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Как настроить компьютер под электронную подпись: пошаговая инструкция

  1. Шаг 1. Определите тип носителя и установите драйвер в режиме по умолчанию, последовательно нажимая «Установить» и «Далее», до сообщения о завершении.
  2. Шаг 2. Установите КриптоПро CSP 5.0 R2 сборки 12000 и выше или 5.0 R3 и введите лицензию. Машина может уйти в перезагрузку дважды: это штатное поведение, установка продолжается ярлыком на рабочем столе.
  3. Шаг 3. Скачайте корневые сертификаты Минцифры России и УЦ ФНС России и установите оба: первый в «Доверенные корневые центры сертификации», второй в «Промежуточные центры сертификации».
  4. Шаг 4. Подключите носитель в USB-порт, откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выберите контейнер и завершите установку личного сертификата.
  5. Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь с установкой, включите расширение при появлении запроса браузера и отдельно проверьте в разделе расширений, что оно активно.
  6. Шаг 6. Запустите проверку работы плагина на странице, с которой он скачивался, и подпишите тестовый файл. Носитель на время работы остаётся в USB-порту.

Если сертификат выдан не удостоверяющим центром ФНС, к этому списку добавляются корневые сертификаты вашего УЦ: цепочка доверия строится от его корня, и без него личный сертификат установится, но проверку не пройдёт.

Проверьте свой файл подписи до того, как чинить рабочее место

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Браузер, плагин и вход по сертификату

Браузерный плагин ставится последним и ломается чаще остального комплекта. Типовая причина одна: сам плагин установлен, а расширение в браузере не включено. Плагин при установке предлагает включить расширение, но запрос легко пропустить, после чего страница портала просто не видит сертификаты. Проверяется это в разделе расширений браузера, а работоспособность связки — штатной кнопкой проверки плагина на сайте производителя.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Установка расширения КриптоПро для браузера из каталога дополнений
Расширение включается отдельно от плагина: пока оно неактивно, портал не увидит ни одного сертификата.

Второй слой — защищённое соединение по ГОСТ. Часть государственных ресурсов принимает соединение только по российским алгоритмам, и обычный браузер такое соединение не установит. Для десктопов используется браузер производителя провайдера на движке Chromium с поддержкой ГОСТ TLS, в корпоративном сегменте — Яндекс Браузер, который сертифицируется в связке с провайдером и не требует отдельной оценки влияния среды функционирования. Федеральный портал Госуслуг защищается по этой же схеме: криптографическую нагрузку берёт на себя шлюз перед информационной системой.

На Android картина разделена. Один экспериментальный браузер поддерживает одностороннее ГОСТ-соединение, но не работает с подписью через плагин, второй наоборот поддерживает плагин без ГОСТ TLS. Полноценного мобильного рабочего места из одного браузера пока не собрать, и для подписи с телефона используют отдельное приложение с NFC-токеном или облачную схему.

Мария Ж, юрист со стажем более 20 лет: «Серверные сертификаты для ГОСТ-соединений с августа 2023 года выпускает национальный удостоверяющий центр, а корневые сертификаты Минцифры устанавливаются с портала Госуслуг. Если ваш внутренний портал должен принимать вход по сертификату, начните с проверки, какой корневой стоит у пользователей: без него браузер будет ругаться на недоверенный узел, а виноватым назначат плагин.»

Форматы подписи: p7s, sig и sgn и что открывает каждый

Расширение файла подписи выбирается в настройках прикладной программы, а не задаётся законом. В инструментах КриптоПро доступны p7s, sig и sgn, формат при этом остаётся CAdES-BES. Практический смысл простой: принимающая сторона иногда жёстко ждёт конкретное расширение, и файл с другим суффиксом её приёмник отбрасывает, хотя криптографически подпись корректна. Переименование расширения содержимое файла не меняет.

Список расширений файла подписи p7s, sig и sgn в настройках Инструментов КриптоПро
Расширение подписанного файла и формат CAdES-BES задаются в настройках программы подписи один раз на рабочее место.

Второе различие важнее расширения. Присоединённая подпись хранит документ внутри себя, и получателю нужен один файл. Открепленная подпись лежит отдельным файлом рядом с документом, и передавать нужно оба: потеря одного делает пару бесполезной. Для PDF существует третий вариант, встроенная подпись со штампом на копии документа, и она удобна там, где адресат открывает файл обычным просмотрщиком. Пакетная подпись, визуализация штампа и сертификация документа после подписания реализованы в прикладных программах, а не в провайдере.

Лайфхак: КриптоПро CSP 5.0 R3 поставляется в том числе в исполнениях, куда уже включена прикладная программа подписи КриптоАРМ ГОСТ 3, по классам КС1 и КС2. Если рабочему месту нужны и провайдер, и программа для подписи файлов, берите исполнение целиком: при работе через графический интерфейс дополнительные исследования не требуются.

Для чтения чужой подписи лицензия не нужна: проверка работает в бесплатном режиме. В практике Добыто это первое, что мы просим сделать при жалобе «подпись не открывается»: проверка отделяет проблему носителя от проблемы формата за минуту и без разбора рабочего места.

Сценарии: что критично на рабочем месте под конкретную задачу

Универсального комплекта не существует, набор зависит от того, куда человек подписывает. Таблица собрана по задачам, которые чаще всего закрывают на одном рабочем месте.

Сценарий Что критично Что вторично
Отчётность через сайт ФНС КЭП руководителя или ИП, провайдер, код абонента, программа «Налогоплательщик ЮЛ» Прикладная программа подписи файлов
Отчётность через ЕГАИС Ключ формата PKCS#11, модель токена с криптоядром, провайдер 5.0 R2 и выше Совместимость с провайдером 4.0
Подписание документов от имени юрлица сотрудником КЭП физического лица и машиночитаемая доверенность с кодом полномочия Форм-фактор носителя
Обмен конфиденциальными файлами по почте Прикладная программа с S/MIME и ГОСТ-подключением к почтовому серверу Браузерный плагин
Подписание кадровых документов работником в КЭДО ПЭП или УНЭП в системе работодателя, доступ в браузере или в мобильном приложении Провайдер, токен и плагин на компьютере работника

Из таблицы следует практический вывод для парка машин: криптопровайдер и токен нужны единицам, а не всей компании. В практике Добыто на внедрениях локальный комплект остаётся у руководителя, бухгалтерии и кадрового администратора, а остальные подписывают из браузера. Попытка развернуть КриптоПро CSP на сотни рабочих мест обычно означает, что задачу решили не тем инструментом.

Почта, МЧД и данные доверенности

Провайдер сам по себе не защищает переписку. Подпись и шифрование писем по стандарту S/MIME реализованы в прикладной программе со встроенным почтовым клиентом: подключение к серверам идёт по IMAP, SMTP и POP3 через защищённое ГОСТ-соединение, подпись работает по ГОСТ 2012, шифрование по ГОСТ 2015 с алгоритмами «Магма» и «Кузнечик». Такой клиент ставят вторым, рядом с основным почтовым, и используют только для документов ограниченного доступа. Для отчётности сценарий другой: пакет формируется транспортным контейнером в виде ZIP-архива, для чего с сайта ФНС скачивается программа «Налогоплательщик ЮЛ», а перед первой отправкой в сервисе ФНС получают код абонента.

Отдельный слой настройки — машиночитаемая доверенность. Сотрудник подписывает документы от имени организации своей подписью физического лица с приложением МЧД, подписанной руководителем. Технически это XML-файл, который прикладывается к подписи и без программ не читается: прикладная программа умеет приложить файл МЧД к сертификату и собрать единый архив из подписанного документа и доверенности. Ключевые данные МЧД — реквизиты доверителя, представителя, срок и код полномочия из классификатора, размещённого в Единой системе нормативной и справочной информации. Полномочия, которых в классификаторе нет, компания направляет в Минцифры: список рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.

Вопрос про филиал решается здесь же. Филиал не юридическое лицо и своей подписи не имеет, поэтому руководитель филиала работает по МЧД, выданной от имени организации. Если полномочия нужно передать дальше, оформляется передоверие, а оно требует нотариуса: нотариус проверяет паспортные данные нового представителя и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Внимание: квалифицированная подпись выдаётся только аккредитованным удостоверяющим центром. Ключи центров, не прошедших аккредитацию, недействительны, и рабочее место, настроенное под такой сертификат, будет технически исправным, а подпись — непринимаемой.

Если вы настраиваете рабочие места для кадровой службы и упираетесь в то, что подпись нужна каждому сотруднику, задача решается не на стороне рабочих мест: в сервисе Добыто ПЭП и УНЭП для работников выпускаются внутри системы, а подписание идёт из браузера без провайдера и токена.

Образцы документов для настройки и разбора спорных подписей

Комплект закрывает две задачи: настройку рабочего места и фиксацию результата проверки, если подпись оспаривают. Начинать удобнее с чек-листа диагностики.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Памятка по настройке КЭП для налоговой Скачать
Протокол проверки электронной подписи (образец) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Письмо контрагенту о переподписании (образец) Скачать

Почему подпись не работает: разбор типовых отказов

Сообщение об ошибке почти всегда указывает не на ту причину, которая её вызвала. Разбор идёт от носителя к цепочке доверия и только потом к браузеру.

Провайдер не видит контейнер. Носитель подключён, но драйвер поставлен не тот или контейнер создан в режиме, который эта версия провайдера не поддерживает. Ключ ФКН не откроется на версии 4.0 в принципе. Второй частый вариант: контейнер лежит на другом носителе, а в списке видно похожее имя от прошлого сертификата.

В списке несколько сертификатов, и подпись даёт ошибку. После продления на носителе остаётся и старый, и новый сертификат с одинаковым именем владельца. Отсортируйте список по дате и берите самый свежий: выбор старого сертификата даёт ошибку, причина которой из текста сообщения не следует.

Сертификат отозван. Это состояние не чинится настройкой рабочего места. Документ, подписанный отозванным сертификатом, проверку не проходит, и дальше вопрос уже не технический: нужно переподписание действующим сертификатом либо фиксация невозможности переподписать.

Окно информации о сертификате с сообщением о том, что сертификат отозван
Статус «Сертификат отозван» снимает вопрос к рабочему месту: проблема в самом сертификате, а не в настройке компьютера.

Забыт пароль контейнера или заблокирован ПИН-код носителя. Пароль контейнера восстановлению не подлежит. Заводской ПИН-код указан в документации производителя носителя, а при исчерпании попыток разблокировка идёт administrator-ПИНом; если и он неизвестен, остаётся форматирование носителя с потерей ключа и перевыпуск сертификата в удостоверяющем центре. Отдельно учитывайте, что по регламенту удостоверяющего центра ФНС ключ выдаётся неэкспортируемым: скопировать контейнер про запас на вторую машину не получится.

Цена ошибки считается не переустановкой. Рабочее место чинится за час, а последствия неверно выбранного режима ключа или просроченного провайдера тянутся дольше: подписанные пакеты приходится формировать заново, контрагенту уходит письмо о переподписании, а если вторая сторона переподписать не может, ситуация закрывается актом о невозможности переподписания. В спорной ситуации ценность имеет не скриншот, а протокол проверки подписи с датой, сведениями о сертификате и результатом проверки.

Мария Ж, судебный эксперт по трудовому праву: «Спор почти никогда не идёт о криптографии, он идёт о том, кто и чем подписал документ и были ли у человека полномочия. Поэтому результат проверки подписи фиксируйте сразу и письменно, вместе с реквизитами сертификата и статусом на дату проверки. Через полгода восстановить эту картину по переписке уже не получится.»

Когда криптопровайдер на компьютер ставить не нужно

Есть три ситуации, в которых установка КриптоПро CSP на рабочее место избыточна и создаёт лишнюю точку отказа.

Первая — подпись через мобильное приложение с квалифицированной подписью, где ключ живёт в защищённом хранилище телефона, а подтверждение идёт биометрией. Компьютер в этой схеме не участвует. Вторая — облачная подпись: закрытый ключ хранится на сервере удостоверяющего центра, подписание идёт как отправка письма, зато работает такая подпись только в сервисах, где интегрировано программное обеспечение конкретного центра, и доверять приходится хранителю ключа. Третья — подписание внутренних кадровых документов работниками: там применяются ПЭП и УНЭП внутри системы работодателя, и требовать от работника установку провайдера с токеном бессмысленно.

Отказаться от локального провайдера не выйдет там, где информационная система жёстко требует УКЭП на аппаратном носителе или где нужен ГОСТ TLS с клиентской аутентификацией по сертификату. В остальном ответ звучит так: чем меньше криптографии на пользовательских машинах, тем меньше обращений в поддержку.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности и набора функций: количества сотрудников, нужных видов подписи, интеграции с учётной системой и требований к архиву.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 руб. за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 руб. за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 руб. в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
УКЭП для сотрудников через партнёров-удостоверяющих центров по регламенту УЦ
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма складывается из численности, выбранного набора подписей и того, нужны ли кастомные шаблоны, электронный архив и интеграция с учётной системой. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО, там же указаны отличия «Старта» от «Бизнеса» по функциям.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных. Тариф меняется в любую сторону внутри периода: при повышении разница пересчитывается пропорционально оставшемуся сроку.

Выводы

Работоспособность электронной подписи на компьютере держится на четырёх вещах: правильном драйвере под конкретный носитель, сертифицированной версии криптопровайдера, полной цепочке корневых сертификатов и включённом расширении браузера. Режим ключа выбирается один раз на этапе генерации контейнера и дальше определяет, где этот ключ вообще откроется. Отдельно от техники стоят полномочия: подпись сотрудника без машиночитаемой доверенности от имени организации не работает, каким бы исправным ни было рабочее место.

Мы в Добыто настраиваем этот комплект там, где он действительно нужен, и убираем его оттуда, где задача закрывается подписью внутри системы: кадровые документы работники подписывают ПЭП и УНЭП из браузера, без криптопровайдера и токенов на пользовательских машинах.

Частые вопросы

Сколько контейнеров помещается на один токен

На носителе со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP. Точное число зависит от содержимого: верхняя оценка одного контейнера с сертификатом и дополнительными расширениями составляет около 12 КБ, а компактный контейнер без вложенных цепочек занимает существенно меньше. Если удостоверяющий центр записывает в сертификат много расширений, ориентируйтесь на 10 крупных контейнеров.

Нужна ли отдельная лицензия на криптопровайдер, если подпись получена в УЦ ФНС

В рамках эксперимента удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует столько же, сколько сам сертификат. Отдельно её вводить не нужно, и такой ключ работает даже на машине с истёкшей лицензией провайдера. Как только на этом же компьютере понадобится работать с другим ключом или формировать запросы на сертификат, потребуется полная лицензия.

Ключ используется на нескольких компьютерах с разными версиями провайдера. Что выбрать при генерации

Выбирайте режим CSP, то есть извлекаемый ключ: только он открывается на версии 4.0 и на всех более новых. Ключ ФКН с защитой канала работает начиная с версии 5.0, и на машине со старым провайдером он не откроется. Решение принимается один раз в окне выбора носителя при создании контейнера, переключить режим потом без перевыпуска нельзя.

Подойдёт ли обычный токен для отчётности через ЕГАИС

Нет. Для алкогольного рынка подходит только формат ключа PKCS#11, а его создаёт лишь модель со встроенным криптоядром: пассивный носитель без криптоядра такой ключ не сгенерирует физически. Ключ создаётся генератором запросов из состава драйверов Рутокен либо криптопровайдером версии 5.0 R2 и выше.

Можно ли подписывать и шифровать почту без импортного почтового клиента

Да, для этого используется прикладная программа со встроенным почтовым клиентом: подключение к серверам по IMAP, SMTP и POP3 через защищённое ГОСТ-соединение, стандарт S/MIME, подпись по ГОСТ 2012 и шифрование по ГОСТ 2015. Такой клиент ставят вторым рядом с основным и используют только для писем с документами ограниченного доступа. Импорт контактов поддерживается из форматов vCard и CSV.

Работает ли электронная подпись на Android

Частично. Один браузер с российской криптографией обеспечивает ГОСТ-соединение с порталами, но пока не поддерживает браузерный плагин, второй наоборот работает с подписью без ГОСТ TLS. Для подписания файлов используют мобильное приложение, в том числе с бесконтактным считыванием ключа по NFC, но почтовой части в мобильных версиях нет: только подпись и шифрование файлов.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.