ЭЦП в налоговой выдают на защищённом носителе, и до настройки рабочего места этот токен ничего не подписывает. Чтобы сертификат заработал, на компьютер ставится пять вещей: драйвер ключевого носителя, КриптоПро CSP 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in вместе с расширением для браузера, корневые сертификаты Минцифры России и УЦ ФНС, а следом личный сертификат с самого токена. После этого подпись работает на электронных площадках, в налоговой отчётности и в обмене документами через операторов ЭДО. Главное различие, от которого зависит порядок действий: сертификат УЦ ФНС выдаётся руководителю организации или индивидуальному предпринимателю, один на организацию, лично и без права копирования, а сотрудник подписывает документы своим сертификатом физического лица плюс машиночитаемой доверенностью.
Разберём порядок установки по шагам, точные имена файлов корневых сертификатов и способ убедиться, что подпись действительно формируется. Покажем, что делать с забытым ПИН-кодом, почему у вас файл подписи с расширением .sig, а у контрагента .p7s, и какие данные нужны, чтобы выпустить и проверить МЧД на сотрудника или на руководителя филиала. Во второй половине статьи — границы применимости подписи из налоговой, порядок отзыва сертификата, тарифы на подписание кадровых документов и ответы на частые вопросы.
Что вы получили в налоговой и почему сертификат не подписывает сразу
Усиленная квалифицированная электронная подпись состоит из трёх частей и носителя. Закрытый ключ формирует подпись и хранится в защищённой памяти токена, открытый ключ нужен получателю документа для проверки, а сертификат связывает открытый ключ с владельцем и выдаётся аккредитованным удостоверяющим центром. С 1 января 2022 года удостоверяющий центр ФНС России выдаёт такие сертификаты руководителям организаций и ИП бесплатно. Носителем может быть Рутокен, JaCarta или eSmart: тип устройства определяется визуально или по документам, которые выдали вместе с ключом.
Компьютер сам по себе с ГОСТ-криптографией работать не умеет. Пока не установлено средство криптографической защиты информации и не выстроена цепочка доверия от корневого сертификата Минцифры России до вашего личного сертификата, токен остаётся обычной USB-флешкой с нечитаемым содержимым. Отсюда и типичная картина первого дня: ключ на руках, сроки горят, а ни один портал подпись не видит.
Внимание: сертификат руководителя записывается на токен без права копирования, а первичная выдача происходит только лично. Доверенности на получение сертификата, которые работали раньше, больше не действуют, и сертификат выдаётся один на организацию.
Область применения у такой подписи широкая: электронные площадки и сервисы, налоговые декларации и расчёты, обмен через операторов электронного документооборота. Отчётность можно отправлять и напрямую, без оператора, через сервис ФНС «Представление налоговой и бухгалтерской отчётности»: там же описан порядок приёма файла и выдачи квитанции после проверки подписи. Откройте свойства полученного сертификата и сверьте три поля: кому выдан, кем выдан и срок действия. Если в поле владельца указана организация и должность руководителя, у вас на руках именно сертификат из УЦ ФНС, а не подпись физического лица.
Что установить на рабочее место: пять компонентов и порядок
Порядок установки имеет значение. Драйвер носителя ставится первым, иначе КриптоПро CSP не увидит подключённое устройство, а корневые сертификаты нужны до установки личного сертификата, иначе система не построит цепочку доверия и откажется считать подпись действительной.

Ниже — полный комплект программ и файлов, без которых сертификат из налоговой не заработает, с указанием источника и признака успешной установки.
| Компонент | Откуда берётся | Как понять, что встал |
|---|---|---|
| Драйвер ключевого носителя (Рутокен, JaCarta, eSmart) | Сайт производителя носителя | Установщик дошёл до кнопки «Готово», токен виден в панели управления носителя |
| СКЗИ КриптоПро CSP версии 5.0 R2, сборка 12000 или выше | Сайт разработчика, в том числе в рамках эксперимента по безвозмездному предоставлению ПО пользователям УЦ ФНС | Открывается вкладка «Сервис», лицензия активна |
| КриптоПро ЭЦП Browser Plug-in | Сайт КриптоПро; в дистрибутив эксперимента входит вместе с CSP | Кнопка «Проверить работу плагина» на странице загрузки даёт положительный результат |
| Расширение крипто-плагина для браузера | Магазин расширений используемого браузера | Расширение включено в списке расширений браузера |
| Корневой сертификат Минцифры России, файл guc_22.cert | Раздел корневых сертификатов на сайте УЦ ФНС | Установлен в хранилище «Доверенные корневые центры сертификации» |
| Корневой сертификат УЦ ФНС России, файл CA_FNS_Russia_2022_01.cert | Раздел корневых сертификатов на сайте УЦ ФНС | Установлен в хранилище «Промежуточные центры сертификации» |
| Личный сертификат ключа подписи | Сам ключевой носитель через КриптоПро CSP | Сертификат виден в личном хранилище и открывается без ошибки цепочки |
Два корневых сертификата ставятся в разные хранилища, и это единственный шаг, где ошибка не даёт явного сообщения: подпись формируется, но при проверке контрагент получает статус «сертификат недействителен».
Факт: для работы с сертификатом УЦ ФНС требуется КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Ключевые носители с невыводимыми ключами поддерживаются начиная с пятой версии, в четвёртой они не работают.
Как настроить рабочее место под ЭЦП из налоговой: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по выданным документам и скачайте установочный пакет драйвера с сайта производителя: для Рутокена, JaCarta и eSmart это разные файлы. Установите драйвер в режиме по умолчанию и дождитесь кнопки «Готово».
- Шаг 2. Установите КриптоПро CSP. Дистрибутив в рамках эксперимента для пользователей УЦ ФНС запрашивается через форму на сайте разработчика и включает сам криптопровайдер и браузерный плагин.
- Шаг 3. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь на включение расширения в браузере, затем откройте список расширений и убедитесь, что оно активно. На странице загрузки нажмите «Проверить работу плагина».
- Шаг 4. Скачайте два корневых сертификата и установите их: guc_22.cert — в «Доверенные корневые центры сертификации», CA_FNS_Russia_2022_01.cert — в «Промежуточные центры сертификации».
- Шаг 5. Подключите носитель в USB-порт, откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор». Выберите контейнер и установите личный сертификат.
- Шаг 6. Если планируете сдавать отчётность напрямую через сайт ФНС, получите код абонента: зарегистрируйтесь в сервисе регистрации, загрузите файл сертификата и дождитесь присвоения идентификатора налогоплательщика. Без него транспортный контейнер не сформируется.
- Шаг 7. Оставьте носитель подключённым и выполните тестовое подписание любого файла. Рабочее место считается настроенным только после успешного теста, а не после установки программ.

Важный нюанс из практики: если подпись когда-то продлевали, в контейнере видно несколько сертификатов с разными датами. Система показывает их списком без явной подсказки, и при выборе устаревшего сертификата выдаёт ошибку, которая никак не намекает на причину. Сортируйте список по дате и берите самый свежий.
Мария Ж, специалист по цифровой подписи и КЭДО: «Порядок установки нарушают почти все, кто ставит подпись впервые: сначала запускают КриптоПро, потом вспоминают про драйвер носителя, а корневые сертификаты добавляют в конце и в одно хранилище. Переустанавливать при этом ничего не нужно, достаточно доставить недостающее и заново открыть контейнер. Но если установка шла на систему, где уже стоял другой криптопровайдер, чистая переустановка обычно экономит больше времени, чем поиск конфликта.»
Как убедиться, что подпись действительно работает
Установленная программа и работающая подпись — разные состояния. Тестовое подписание закрывает сразу три вопроса: видит ли система носитель, принимает ли она ПИН-код и строится ли цепочка доверия до корневого сертификата. Подпишите любой небольшой файл, а затем проверьте результат отдельным инструментом, а не той же программой, которой подписывали.
Для квалифицированной подписи цепочка сертификатов доверенная по умолчанию и обычно устанавливается вместе с сертификатом. Для усиленной неквалифицированной подписи корневые сертификаты сами не ставятся: система не доверяет им автоматически, и при разрыве цепочки такой сертификат просто не получится использовать. Если криптопровайдер сообщает, что корневой сертификат не найден, откройте сертификат и посмотрите вкладку с путём сертификации: недостающее звено видно там.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте свою подпись на документе онлайн
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка показывает статус подписи, данные подписанта, серийный номер и издателя сертификата, алгоритм и результат обращения к спискам отзыва. В сервисе Добыто.Подпись проверка идёт из браузера и не требует установленного криптопровайдера, поэтому ей удобно пользоваться как контрольной: если ваша программа говорит «подпись верна», а независимая проверка возвращает ошибку, проблема в настройке рабочего места, а не в документе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Полезно знать: в рамках пилотного проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно активировать её на этом рабочем месте не нужно.
ПИН-коды, пароли и потерянный токен: что восстанавливается
ПИН-код носителя и пароль контейнера защищают закрытый ключ, и удостоверяющий центр их копию не хранит. Забытый ПИН пользователя разблокируется в панели управления носителя через ПИН администратора. Если утрачены оба, остаётся форматирование, а форматирование стирает ключи безвозвратно: сертификат придётся получать заново.

Скопировать ключ с сертификата УЦ ФНС на второй носитель не выйдет: по регламенту удостоверяющего центра контейнер выдаётся неэкспортируемым, а на моделях с аппаратной криптографией закрытый ключ вообще не покидает память токена. Резервной копии, из которой можно восстановиться, у вас нет по устройству процесса, а не по недосмотру. То же правило действует и для мобильной подписи: если удалить приложение с закрытым ключом на телефоне или забыть пароль от него, подпись выпускается заново и получает новый срок действия, прежней она уже не будет.
Мария Ж, юрист со стажем более 20 лет: «Ответственность за хранение носителя лежит на владельце подписи, и в спорах это первое, что выясняет суд. Держите правило простым: токен не остаётся в общем сейфе с открытой дверью и не передаётся коллеге на время отпуска. Если носитель хотя бы на сутки вышел из-под контроля, надёжнее подать заявление на аннулирование сертификата и получить новый, чем потом доказывать, что подписывали не вы.»
Форматы файла подписи: sig, p7s, sgn и присоединённая подпись
При подписании вы выбираете один из двух режимов. Присоединённая подпись упаковывает документ и подпись в один файл: потерять половину невозможно, но открыть исходный документ без специальной программы уже не получится. Отсоединённая подпись оставляет документ нетронутым и создаёт рядом второй файл, и для проверки в сервис нужно загружать оба файла парой.
Расширение этого второго файла задаёт не закон, а программа, которой подписывали. В настройках подписания КриптоАРМ ГОСТ выбор идёт из пяти вариантов: sig, p7s, sgn, sign и bin. Внутри у них одно и то же содержимое стандарта CMS, поэтому файл с расширением .p7s от контрагента не является другим типом подписи и не требует другого инструмента проверки. Отдельно стоит встроенная подпись PDF по стандарту PAdES: она видна прямо в документе штампом, но сам штамп — это визуализация, юридического веса у картинки нет.

В практике Добыто самая частая причина спора о подписи — отправка контрагенту одного файла подписи без исходного документа или, наоборот, документа без файла .sig. Проверить такую пару нечем, и получатель обоснованно считает документ неподписанным.
Отдельный вопрос — что будет с подписью через несколько лет. Сертификат действует ограниченный срок, а кадровые и финансовые документы хранятся дольше. Здесь работают усовершенствованные форматы подписи: штамп времени от доверенной службы фиксирует момент подписания, ответ службы проверки статусов подтверждает, что сертификат на тот момент не был отозван, а архивная метка заверяет обе предыдущие. Без этих доказательств после истечения срока действия сертификата проверить подпись обычными средствами не получится.
Мария Ж, судебный эксперт по трудовому праву: «В суд идут не скриншоты со штампом, а исходный документ и файлы подписи: штамп на печатной форме доказательством не является. По спорам об электронном подписании суды разбирают, действовал ли сертификат в момент подписания и тот ли документ ушёл на подписание, поэтому метка времени и ответ службы статусов стоят дешевле, чем экспертиза постфактум. Закладывайте усовершенствованный формат подписи сразу для документов со сроком хранения больше срока действия сертификата.»
Образцы и шаблоны для работы с электронной подписью
Комплект закрывает три задачи: настроить рабочее место, зафиксировать результат проверки подписи и навести порядок в учёте сертификатов; начните с инструкции по установке.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (журнал учёта) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
МЧД: когда одного сертификата из налоговой мало
Сертификаты сотрудника с указанием организации больше не выдаются. Схема подписания теперь такая: сотрудник получает квалифицированный сертификат физического лица в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемая доверенность, подписанная электронной подписью руководителя. Бухгалтеру на аутсорсе, который вёл три компании и держал три сертификата, теперь достаточно одного сертификата и трёх доверенностей.
МЧД — это XML-файл. В него вносятся сведения о доверителе, о доверенном лице и перечень полномочий, после чего файл подписывается подписью руководителя и регистрируется в распределённом реестре ФНС. Создать доверенность можно в своей информационной системе, у оператора ЭДО или в сервисе ФНС «Создание и проверка доверенности в электронной форме» — последний вариант удобен компаниям, у которых доверенностей немного.

Лайфхак: полные сведения по МЧД на сайте ФНС открываются только при знании трёх параметров: 36-символьного номера доверенности, ИНН доверителя и СНИЛС доверенного лица. Сохраняйте эту тройку вместе с файлом доверенности, иначе проверить полномочия по чужой МЧД не получится.
Важный нюанс из практики: сертификат и МЧД между собой не связаны. В реквизитах сертификата нет номера доверенности, а в доверенности нет реквизитов сертификата: проверяется соответствие персональных данных подписанта. Доверенность выдана на пять лет, за это время сертификат можно сменить несколько раз, и перевыпускать МЧД при этом не требуется.
Расширить полномочия в готовой доверенности нельзя: любое изменение XML-файла ломает подпись под ним, поэтому новое полномочие — это новая МЧД. Передоверие идёт по правилам Гражданского кодекса. Нотариальное удостоверение не требуется в двух случаях: когда доверенность оформляется от юридического лица в адрес юридического лица и когда цепочка проходит через руководителя обособленного подразделения, то есть филиала. Во всех остальных случаях, включая передачу полномочий внутри одной организации от главного бухгалтера бухгалтеру, нужен нотариус.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Начинать переход на МЧД лучше с одного сотрудника и одного типа документов, а не со всей компании сразу. На первом же реальном сценарии выясняется, чего не хватает: какого полномочия нет в классификаторе, где заканчивается срок сертификата, кто отзывает доверенность при увольнении. Разобрать это на одном человеке дешевле, чем на сотне.»
Если вы читаете раздел как работодатель и думаете, что теперь придётся выдавать токены всем сотрудникам, для кадровых документов это не нужно: в Добыто КЭДО работнику выпускается ПЭП или УНЭП внутри сервиса, без носителя и без похода в удостоверяющий центр.
Когда ЭЦП из налоговой не подходит
Сертификат УЦ ФНС решает задачи руководителя и ИП, но закрывает не всё. Есть сценарии, где он не работает или избыточен.
- Подписание документов рядовым сотрудником от имени компании. Здесь нужен сертификат физического лица плюс МЧД, а не сертификат руководителя.
- Кадровое подписание работниками. Для документов в КЭДО работнику по закону достаточно ПЭП или УНЭП, и покупка токена под каждого сотрудника задачу не ускоряет.
- Отчётность в ЕГАИС по алкоголю. Производителям и поставщикам подойдёт только формат ключей PKCS#11, генерируемый на носителе с аппаратной криптографией.
- Автоматическое потоковое подписание. Счета и квитанции, которые информационная система формирует пачками, подписываются обезличенным сертификатом, выданным на юридическое лицо и привязанным к системе; сотрудники таким сертификатом пользоваться не могут.
- Мобильное подписание без компьютера. Токен из налоговой требует рабочего места с криптопровайдером; для подписания с телефона используется отдельная подпись.
Во что обходится ошибка
Подписание неподходящим сертификатом обходится дороже переоформления документа. Оператор электронного документооборота невалидную подпись не пропускает: документ с сертификатом, который выдан неаккредитованным центром, просрочен или не соответствует требованиям к структуре, просто не доставляется получателю. Внешне это выглядит как сбой связи, а фактически документооборот по сделке не начался.
С кадровыми документами цена ошибки выше. В известных спорах, где работники оспаривали увольнение, оформленное электронной подписью, суды проверяли не факт наличия подписи, а весь комплект: действовал ли сертификат в момент подписания, тот ли документ был передан на подписание и какими локальными актами введён электронный документооборот. В обоих случаях суд встал на сторону работника, признал увольнение незаконным и взыскал средний заработок с компенсацией. Проверять эти условия нужно до подписания, а не в заседании.
Срок действия, отзыв и учёт сертификатов
Сертификат выдаётся на ограниченный срок, чаще всего на год, и по его окончании подпись перестаёт работать без предупреждения. Дату окончания видно в свойствах сертификата, а также в панели управления носителя: поставьте напоминание за месяц, потому что в конце срока в удостоверяющих центрах образуются очереди.
Отзыв сертификата — отдельная процедура, и в организации она не делается. Заявление подаётся в тот удостоверяющий центр, который выдавал подпись: для сертификата руководителя это УЦ ФНС. Удаление сертификата из хранилища на компьютере отзывом не является, ключ продолжает действовать. Отзывать сертификат нужно при увольнении владельца, при утрате носителя и при любом подозрении на доступ третьих лиц.
Отдельно ведите журнал: кому выдан носитель, какой сертификат на нём записан, до какой даты действует, какие МЧД выпущены на этого человека. В компании с десятком подписей такой реестр экономит часы при каждой проверке и закрывает вопрос «а чья это подпись стоит на документе двухлетней давности». Форма реестра сертификатов есть в комплекте документов выше.
Стоимость подписания кадровых документов: тарифы Добыто КЭДО
Стоимость зависит от численности сотрудников и от того, нужны ли интеграция с 1С и электронный архив. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | на всех тарифах |
| УКЭП для сотрудника | через партнёров-удостоверяющие центры | по регламенту УЦ |
| Готовый модуль для 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и набора функций: электронный архив, кастомные шаблоны и приоритетная поддержка входят в тариф «Бизнес», а расширенные требования по инфраструктуре и SLA считаются отдельно. Актуальные условия по каждому пакету собраны на странице тарифов Добыто КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с пилотной группы на минимальном пакете не значит переплатить при переходе на весь штат.
Выводы
Полученный в налоговой сертификат становится рабочим инструментом только после настройки: драйвер носителя, криптопровайдер нужной версии, браузерный плагин с расширением, два корневых сертификата в разные хранилища и личный сертификат из контейнера. Дальше работают правила, о которых редко предупреждают при выдаче: ключ не копируется, забытые ПИН-коды не восстанавливаются, расширение файла подписи ни на что не влияет, а для подписания сотрудником от имени компании нужна машиночитаемая доверенность.
Мы в Добыто ежедневно разбираем эти сценарии на стороне работодателя: настраиваем маршруты подписания, разводим ПЭП, УНЭП и УКЭП по типам документов и следим за сроками сертификатов, чтобы кадровый документооборот не останавливался из-за истёкшего ключа.
Частые вопросы
Можно ли скопировать подпись из налоговой на второй компьютер или флешку
Нет. По регламенту удостоверяющего центра ФНС контейнер выдаётся неэкспортируемым: флаг возможности копирования на нём не установлен, и криптопровайдер операцию копирования запрещает. Если ключ сгенерирован с использованием аппаратной криптографии носителя, он не покидает память токена в принципе. Работать на втором компьютере можно, но для этого нужно физически перенести туда носитель и повторить установку драйвера, криптопровайдера и корневых сертификатов.
Нужно ли отдельно покупать лицензию КриптоПро
Для работы с сертификатом, полученным в рамках пилотного проекта УЦ ФНС, отдельная лицензия не нужна: она вшита в сертификат и действует столько же, сколько он. Полная лицензия понадобится, если вы будете генерировать запросы на сертификат на своём рабочем месте или использовать ключи других удостоверяющих центров, которые расширение лицензии в сертификат не включают. Лицензия на версию 5.0 подходит для всей линейки, включая сборки 5.0 R2 и 5.0 R3.
Что будет, если у одного человека есть и подпись из налоговой, и сертификат физлица
Ничего не сломается: две действующие подписи на одного человека законом не запрещены, и они не конфликтуют между собой. Разница в применении. Документы от имени организации как руководитель вы подписываете сертификатом УЦ ФНС, а документы по машиночитаемой доверенности — тем сертификатом физического лица, чьи данные указаны в этой доверенности. Подписать документ по МЧД другим сертификатом нельзя: проверка сверяет персональные данные подписанта с данными доверенного лица.
Какой носитель выбрать под квалифицированную подпись
Носители делятся на пассивные и активные. Пассивный, например Рутокен Лайт, служит защищённым ПИН-кодом хранилищем: ключ генерирует криптопровайдер, и для такого сценария достаточно сертификации ФСТЭК. Активные модели вроде Рутокен ЭЦП 3.0 формируют подпись внутри устройства, и для признания подписи квалифицированной такому носителю нужна сертификация ФСБ. Из практических ограничений: у линейки Рутокен ЭЦП 3.0 объём защищённой памяти 128 КБ, а в формате извлекаемых программных ключей на токен помещается до 31 контейнера, причём один объёмный контейнер с полной цепочкой сертификатов может занимать порядка 12 КБ.
Можно ли пользоваться подписью с телефона
Криптопровайдер выпускается для Android, iOS и Авроры, а подписывать с телефона можно, приложив смарт-карту или токен с поддержкой NFC. Мобильные браузеры с российской криптографией пока экспериментальные: один поддерживает защищённое соединение по ГОСТ, но не умеет работать с подписью, второй наоборот. Для повседневного мобильного подписания надёжнее использовать подпись, закрытый ключ которой хранится в самом телефоне или в облаке удостоверяющего центра.
Пришло письмо с вложением S/MIME, которое не открывается
Так выглядит зашифрованное письмо: вместо текста приходит контейнер S/MIME, и открыть его без соответствующего программного обеспечения нельзя. Нужен почтовый клиент или средство подписи с поддержкой S/MIME по российским алгоритмам: подпись по ГОСТ 2012 и шифрование по ГОСТ 2015. Расшифровать письмо сможет только владелец закрытого ключа, на открытый ключ которого отправитель шифровал вложение, поэтому перед отправкой стороны обмениваются сертификатами.