ЭЦП key или флешка: в чём разница носителей подписи

Мария Ж. 19 мин чтения

ЭЦП key — это USB-устройство с собственным защищённым контроллером и памятью, доступ к которой закрыт PIN-кодом, а обычная флешка остаётся обычным накопителем без защиты. Внешне они похожи, но закрытый ключ подписи живёт на них по разным правилам. На токене он либо лежит в защищённой памяти под PIN-кодом, либо вообще не покидает микросхему, потому что подпись формируется внутри устройства. На флешке закрытый ключ лежит обычным файлом и копируется любым, кто получил доступ к компьютеру. Главное различие, от которого зависит всё остальное, — извлекаемый ключ или неизвлекаемый.

Разберём устройство носителя, три сценария хранения закрытого ключа, признаки, по которым отличают пассивный токен от активного, и то, какие модели носителей принимает удостоверяющий центр ФНС. Покажем, что делать, если токен заблокирован PIN-кодом, забыт дома или потерян, и как проверить файл подписи в формате sig или p7s. Сценарии, когда сотруднику токен не нужен вовсе, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

ЭЦП key и флешка: разница на уровне устройства

Флешка состоит из контроллера и памяти, и вся её задача — отдать операционной системе файловую систему. Любая программа читает оттуда файл, копирует его, переносит на другой компьютер. Токен устроен иначе: это микроконтроллер с закрытой областью памяти, к которой нет прямого доступа через проводник Windows. Чтобы что-то оттуда прочитать, программе нужно предъявить PIN-код, и обращается она не к файлу, а к устройству через драйвер и криптопровайдер.

Электронная подпись состоит из трёх частей, и путать их не стоит. Закрытый ключ — секретная часть, которой формируется подпись. Открытый ключ — публичная часть, которой подпись проверяется. Сертификат связывает открытый ключ с владельцем и выдаётся удостоверяющим центром. Носитель — это то, где физически хранится закрытый ключ: токен, облако удостоверяющего центра или мобильное устройство, как в приложении Госключ.

Схема состава квалифицированной подписи: закрытый ключ, открытый ключ, сертификат и носитель
Носитель — только одна из четырёх сущностей подписи. Флешка способна хранить контейнер, но не заменяет ни сертификат, ни криптопровайдер.

Отсюда следует практический вывод, который часто удивляет сотрудников: подпись не находится «на флешке» целиком. На носителе лежит ключевой контейнер и, как правило, копия сертификата. Работать с этим набором умеет только криптопровайдер, установленный на компьютере. Поэтому носитель без программного обеспечения бесполезен, а программное обеспечение без носителя не сформирует подпись.

Факт: не всякий токен умеет больше флешки. Рутокен Lite — пассивный носитель: криптоядра внутри нет, он работает только как защищённое PIN-кодом хранилище для ключей и сертификатов и не может сгенерировать неизвлекаемый ключ.

Проверить это можно самостоятельно: откройте панель управления вашего носителя и посмотрите тип устройства. Если модель относится к пассивным, разница с флешкой сводится к защите PIN-кодом, а не к криптографии на борту.

Извлекаемые и неизвлекаемые ключи: различие, которое решает всё

Ключи на носителе делятся на две категории. Программные ключи генерирует криптопровайдер по ГОСТ, а токен выступает защищённым хранилищем. Во время работы с подписью закрытый ключ ненадолго выгружается в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерирует криптоядро внутри микроконтроллера, закрытый ключ никогда не покидает память токена, скопировать его невозможно — это неизвлекаемые ключи.

У извлекаемых ключей есть дополнительный флаг, который криптопровайдер задаёт при генерации или копировании контейнера. Экспортируемый контейнер можно скопировать, неэкспортируемый копировать запрещено.

Важный нюанс из практики: если вы получаете подпись в удостоверяющем центре ФНС и это извлекаемый ключ, контейнер будет только неэкспортируемым. Регламент центра запрещает копирование таких ключей ради повышения безопасности, и обойти это настройками криптопровайдера не получится. Сотрудники, которые рассчитывали сделать запасной носитель с копией подписи, обычно узнают об этом уже после получения устройства.

Неизвлекаемые ключи тоже бывают двух видов. Формат PKCS#11 генерируется аппаратными средствами устройства. Формат ФКН, функциональный ключевой носитель, генерируется аппаратными средствами вместе с криптопровайдером, и канал обмена между провайдером и токеном при этом шифруется по протоколу SESPAKE. Разница видна на практике: при работе с ФКН на устройство передаётся не только PIN-код, но и хеш документа, подпись формируется на борту, а наружу возвращается уже готовая последовательность.

Ниже сведены различия между тремя вариантами хранения, которые сотрудник реально может держать в руках.

Параметр Обычная флешка Пассивный токен Активный токен
Где лежит закрытый ключ файлом в открытой файловой системе в памяти, закрытой PIN-кодом в памяти микроконтроллера, наружу не выдаётся
Кто выполняет криптооперацию криптопровайдер на компьютере криптопровайдер на компьютере, ключ выгружается в оперативную память криптоядро внутри устройства
Копирование ключа возможно зависит от флага экспорта, заданного при генерации невозможно
Форматы ключа только программный контейнер программный извлекаемый контейнер ФКН и PKCS#11, а также режим совместимости с извлекаемым контейнером
Минимальная версия криптопровайдера КриптоПро CSP 4.0 КриптоПро CSP 4.0 КриптоПро CSP 5.0 R2 и выше
Сертификация носителя отсутствует достаточно сертификата ФСТЭК, если токен используется как защищённое хранилище требуется сертификат ФСБ, если устройство само формирует подпись

Из таблицы следует неочевидная вещь: один и тот же активный токен работает в двух режимах. Если при создании контейнера выбрать режим совместимости, вы получите обычный извлекаемый ключ, который откроется на компьютере с КриптоПро CSP 4.0. Если выбрать ФКН, ключ будет надёжнее, но заработает только там, где стоит версия не ниже 5.0.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Панель управления носителем: тип устройства, объём памяти и поддержка функционального ключевого носителя
В сведениях об устройстве видно тип носителя, объём свободной памяти и строку поддержки функционального ключевого носителя. Это быстрый способ понять, пассивный у вас токен или активный.

Мария Ж, специалист по цифровой подписи и КЭДО: «Перед выбором режима ключа задайте себе один вопрос: на скольких компьютерах вы будете подписывать документы. Токен — вещь мобильная, и вероятность того, что вы всю жизнь проработаете с одной машины, невелика. Если хотя бы на части рабочих мест стоит КриптоПро CSP 4.0, вам нужен извлекаемый ключ, иначе носитель там просто не заработает. Если все рабочие места на версии 5.0 и выше, выбирайте ФКН: он и неизвлекаемый, и канал между провайдером и токеном защищён.»

Носитель без программ не работает: КриптоПро CSP, драйверы и форматы файла подписи

Чтобы компьютер увидел токен, нужен драйвер конкретного производителя: Рутокен, JaCarta, eSmart. Дальше нужен криптопровайдер. Для работы с квалифицированной подписью УЦ ФНС на рабочем месте должны стоять драйверы ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат и расширение криптоплагина для браузера.

Внимание: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует этот криптопровайдер, его нужно установить на компьютер и ввести лицензию. В рамках пилотного проекта удостоверяющего центра ФНС России лицензия вшивается внутрь сертификата и действует столько же, сколько сам сертификат подписи.

Практическое следствие: лицензия, вшитая в сертификат, работает только для того ключа, которому этот сертификат соответствует. Если на том же компьютере вы собираетесь подписывать другими ключами, понадобится полная лицензия на криптопровайдер.

Второй источник путаницы — файлы, которые получаются после подписания. Подпись бывает присоединённой, когда она упакована вместе с документом в один файл, и отсоединённой, когда рядом с документом появляется отдельный файл подписи. Расширение у отсоединённой подписи зависит от программы и настроек: sig, p7s, sgn, sign или bin. Содержимое при этом одно и то же, поэтому файл с расширением p7s проверяется теми же средствами, что и sig.

Настройки подписания: выбор расширения файла подписи sig, p7s, sgn, sign или bin
Расширение файла подписи выбирается в настройках программы подписания. Контрагент, который требует именно p7s, обычно описывает привычную ему настройку, а не другой формат подписи.

В практике Добыто подпись чаще всего перестаёт работать не из-за носителя, а из-за незаконченной цепочки сертификатов на компьютере: корневой сертификат не установлен, и криптопровайдер отказывается доверять личному сертификату.

Проверьте файл подписи, созданный вашим носителем

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Для отсоединённой подписи понадобятся два файла: сам документ и парный файл подписи. Проверка покажет владельца сертификата, издателя, дату подписания и статус сертификата на этот момент.

Почему подпись с обычной флешки не станет квалифицированной

Квалифицированной подпись делает не носитель, а сертификат аккредитованного удостоверяющего центра и сертифицированное средство электронной подписи. Логика сертификации простая: если токен работает только как защищённое PIN-кодом хранилище и не использует внутреннее криптоядро, достаточно сертификата ФСТЭК. Если устройство само формирует подпись, оно должно иметь сертификат ФСБ, иначе подпись не будет считаться квалифицированной.

Именно поэтому удостоверяющий центр записывает квалифицированный сертификат не на любую флешку. Удостоверяющий центр ФНС России выдаёт сертификаты руководителям организаций, индивидуальным предпринимателям и нотариусам и записывает их на ключевой носитель формата USB Тип-А, предоставленный заявителем и сертифицированный ФСТЭК России или ФСБ России. В перечень поддерживаемых моделей входят Рутокен ЭЦП 2.0, Рутокен S, Рутокен Lite, JaCarta-2 SE, JaCarta LT, JaCarta-2 ГОСТ, JaCarta PKI, ESMART Token и ESMART Token ГОСТ. Обычный накопитель без сертификации в этот перечень не входит ни при каких условиях.

Цена ошибки здесь не сводится к покупке нового носителя. Если ключ хранился без защиты и попал к постороннему, конфиденциальность считается нарушенной. Статья 10 закона 63-ФЗ обязывает участника электронного взаимодействия обеспечивать конфиденциальность ключа, уведомить удостоверяющий центр и других участников о нарушении не позднее одного рабочего дня со дня получения информации о нём и не использовать ключ, если есть основания полагать, что конфиденциальность нарушена. На практике это означает отзыв сертификата, выпуск нового и переподписание документов, которые успели уйти контрагентам.

Кейс из практики: работник оспорил соглашение об увольнении, подписанное усиленной неквалифицированной подписью на токене, который работодатель хранил в сейфе. Сейф не всегда был закрыт, а ответственность за хранение ключа лежит на владельце подписи. Суд изучил документы, вводящие электронный документооборот, порядок применения подписи и передачу документа в удостоверяющий центр, признал увольнение незаконным и взыскал в пользу работника компенсацию. Итог для работодателя измеряется не стоимостью токена, а восстановлением работника и выплатами по решению суда.

Мария Ж, юрист со стажем более 20 лет: «Сотрудники часто считают, что подпись и носитель — одно и то же, и спорят о железке, когда спор идёт о сертификате. Сертификат делает подпись квалифицированной, носитель отвечает за то, чтобы закрытый ключ не утёк. Если носитель не сертифицирован, подпись не станет квалифицированной, даже если сертификат выдан аккредитованным центром и всё технически работает. Проверьте, что написано в документах на ваше устройство, до того как понесёте его в удостоверяющий центр.»

Как определить, что у вас за носитель

Сотрудник обычно получает устройство уже с записанной подписью и не знает ни модели, ни режима ключа. Разобраться можно за один сеанс, не обращаясь в поддержку.

Как проверить носитель и подготовить рабочее место: пошаговая инструкция

  1. Шаг 1. Определите тип носителя визуально или по документам, которые выдали вместе с ним: Рутокен, JaCarta, eSmart. Модель обычно нанесена на корпус.
  2. Шаг 2. Скачайте установочный пакет драйвера с сайта производителя вашего носителя и установите его в режиме по умолчанию.
  3. Шаг 3. Подключите устройство к USB-порту, откройте панель управления носителя и посмотрите тип устройства, объём свободной памяти и строку поддержки функционального ключевого носителя. Пассивная модель эту поддержку не покажет.
  4. Шаг 4. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, если планируете работать с неизвлекаемыми ключами, и плагин КриптоПро ЭЦП Browser Plug-in для работы в браузере.
  5. Шаг 5. Установите корневые сертификаты Минцифры России и удостоверяющего центра ФНС России: первый в хранилище доверенных корневых центров сертификации, второй в хранилище промежуточных центров сертификации.
  6. Шаг 6. В КриптоПро CSP на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере», выберите контейнер на носителе и установите личный сертификат. После этого носитель готов к работе.
Раздел сертификатов в криптопровайдере: хранилище Личное, субъект, издатель и срок действия
Раздел «Сертификаты» показывает, что установлено в хранилище «Личное». Пустая таблица при подключённом носителе означает, что личный сертификат ещё не установлен из контейнера.

Лайфхак: при работе с квалифицированной подписью цепочка доверенных сертификатов ставится по умолчанию, а при работе с УНЭП корневые сертификаты автоматически не устанавливаются. Если криптопровайдер сообщает, что не найден корневой сертификат, откройте сертификат двойным щелчком и установите его как доверенный.

Сертификат сотрудника, МЧД и журнал учёта подписей

Носитель — это только часть картины. С 1 сентября 2023 года закончился переходный период по сертификатам на сотрудников организации: подписывать документы можно либо квалифицированной подписью руководителя юридического лица или предпринимателя, либо подписью физического лица с приложением машиночитаемой доверенности. Сертификаты, где сотрудник указан вместе с наименованием и должностью организации, больше не выпускаются.

Машиночитаемая доверенность изначально представляет собой XML-файл, а не картинку и не скан. В PDF её выгружают для чтения человеком, но использовать без компьютера и специальных программ невозможно. Полномочия в МЧД описываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Смысл кодов в том, что доверенность проверяет не человек, а алгоритм: он автоматически смотрит, есть ли у подписанта нужные полномочия.

Если полномочий вашей организации в классификаторе нет, перечень можно направить в Минцифры. На рассмотрение отводится 10 дней, а при положительном решении у ведомства есть три рабочих дня, чтобы присвоить коды и включить полномочия в классификатор. Пока классификатор наполняется, полномочия допускается вписывать вручную. Для филиала важно понимать, что доверенность выдаёт юридическое лицо, а не подразделение, и передоверие оформляется у нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Отдельный вопрос — учёт. У сотрудника может быть одновременно и подпись на токене, и подпись, установленная в реестре компьютера: закон этого не запрещает. Проблема начинается при увольнении. Удаление контейнера из реестра не отзывает сертификат: отозвать его может только тот удостоверяющий центр, который его выдал, по заявлению владельца. Поэтому мы в Добыто ведём реестр сертификатов сотрудников с датами окончания и отметкой об отзыве, чтобы при увольнении не искать, какие ключи ещё действуют.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Сотрудник уходит, а сертификат физического лица и машиночитаемая доверенность на него остаются действующими. Из реестра компьютера ключ удалили, а в удостоверяющем центре он живой, и формально им можно подписывать. Заявление на аннулирование сертификата подаёт владелец подписи в тот центр, который её выдал, и подать его нужно в день увольнения, а не когда-нибудь потом. Заведите реестр сертификатов и сверяйте его с приказами об увольнении.»

Шаблоны документов для работы с сертификатами и доверенностями

Начните с реестра сертификатов: он показывает, какие ключи у вас на руках и когда они заканчиваются.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Инструкция по установке ЭЦП на компьютер Скачать

Если забыли токен дома, потеряли его или заблокировали PIN

Забытый дома токен решается просто: подписать документ без него нельзя, потому что закрытый ключ физически находится на устройстве, а не в облаке. Здесь проявляется обратная сторона аппаратного носителя, о которой обычно не пишут: срочную задачу он не спасает. Если подписать нужно сегодня, а устройство лежит дома, законных вариантов два: привезти носитель либо использовать другой инструмент подписи, если он у вас есть и допустим для этого документа.

Заблокированный PIN-код — отдельная ситуация. Количество неверных попыток ограничено и задаётся при форматировании носителя, максимальное значение — 10 попыток, и обычно оно и стоит по умолчанию. Каждый неверный ввод уменьшает счётчик, после исчерпания PIN-код пользователя блокируется. Разблокировать его можно, если известен PIN-код администратора устройства. Если администраторский PIN тоже неизвестен, носитель придётся форматировать, а ключи после форматирования не восстанавливаются.

Полезно знать: в актуальных моделях 128 килобайт защищённой памяти, и в формате извлекаемого контейнера на устройство помещается до 31 контейнера. Реальное число меньше: контейнер с полной цепочкой сертификатов и расширениями занимает около 12 килобайт.

Утерянный или украденный носитель — это не бытовая неприятность, а нарушение конфиденциальности ключа. Порядок действий: перестать использовать ключ, уведомить удостоверяющий центр, выдавший сертификат, и других участников электронного взаимодействия не позднее одного рабочего дня со дня, когда вы узнали о нарушении, подать заявление на аннулирование сертификата и выпустить новый. Удаление контейнера с компьютера этот порядок не заменяет.

С мобильной подписью логика другая, и её стоит знать заранее. В приложении Госключ закрытая часть ключа хранится на самом телефоне, доступа к ней нет ни у ведомств, ни у оператора приложения. Если вы удалили приложение или забыли пароль от него, восстановить ту же подпись нельзя: придётся выпускать новую, с новым сроком действия. Ранее подписанные документы при этом остаются действительными.

Когда сотруднику токен не нужен вовсе

Токен нужен далеко не каждому работнику, и покупать его про запас смысла нет. Для кадровых документов внутри компании закон не требует носителя: работник подписывает их простой электронной подписью или усиленной неквалифицированной подписью, которую выпускает работодатель или которую сотрудник получает в приложении Госключ. На портале «Работа в России» подписание идёт простой электронной подписью через подтверждённую учётную запись Госуслуг, а сверху документ дополнительно подписывается усиленной подписью Федеральной службы по труду и занятости.

Ниже сценарии, по которым видно, где носитель критичен, а где избыточен.

Сценарий сотрудника Нужен ли токен Что используется
Подписание кадровых документов в системе КЭДО работодателя нет ПЭП или УНЭП, выпущенные работодателем
Подписание кадровых документов на портале «Работа в России» нет ПЭП через подтверждённую учётную запись Госуслуг
Подписание документов вне офиса, с телефона нет УНЭП или УКЭП в приложении Госключ
Сдача отчётности в ФНС от лица организации да квалифицированный сертификат на сертифицированном носителе
Подписание документов контрагентам от имени организации да квалифицированный сертификат физического лица плюс МЧД
Работа производителя или поставщика алкоголя в ЕГАИС да только ключи формата PKCS#11

Важный нюанс из практики: формат ключа иногда диктует не удобство, а информационная система. Производителям и поставщикам алкоголя, которые отчитываются через ЕГАИС, подходит только формат PKCS#11, и другой режим ключа тут не сработает. Проблема решается заранее: на этапе выпуска подписи выбирается нужный формат, иначе носитель придётся перевыпускать.

Если вы работодатель и читаете этот раздел с мыслью, что придётся закупать токены всему штату, для кадрового документооборота они не нужны: в Добыто электронные подписи ПЭП и УНЭП для сотрудников выпускаются в самом сервисе и входят в тариф.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Токен на каждого сотрудника — самая дорогая и самая хрупкая схема из возможных. Носитель теряют, забывают дома, блокируют PIN-кодом, а ответственность за хранение ключа лежит на владельце подписи. Для кадровых документов достаточно ПЭП или УНЭП, которые выпускаются внутри системы и не требуют железа. Аппаратный носитель оставьте там, где он действительно обязателен: отчётность, государственные системы, подпись от имени организации.»

Стоимость подключения КЭДО и электронных подписей для сотрудников: тарифы 2026

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф подключение за 5 минут
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» один день

Итоговая сумма складывается из численности, выбранного набора функций и того, нужны ли кастомные шаблоны, электронный архив и приоритетная поддержка. Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.

Отдельной статьи расходов на токены в этих тарифах нет: ПЭП и УНЭП для сотрудников выпускаются в сервисе, а УКЭП оформляется через партнёров-удостоверяющих центров. Перейти с одного тарифа на другой можно в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Разница между ЭЦП key и флешкой лежит не в форме корпуса, а в том, как устройство обращается с закрытым ключом. Флешка отдаёт файл любому, кто получил доступ к компьютеру. Пассивный токен закрывает контейнер PIN-кодом, но ключ на время операции всё равно выгружается в память компьютера. Активный токен формирует подпись внутри себя и ключ наружу не отдаёт, но требует криптопровайдера версии 5.0 R2 и выше. Квалифицированной подпись при этом делает сертификат аккредитованного центра и сертифицированное средство подписи, а не сам носитель.

Мы в Добыто исходим из того, что аппаратный носитель нужен там, где его требует информационная система: отчётность, государственные системы, подпись от имени организации. Кадровые документы закрываются подписями, которые выпускаются в сервисе и не требуют ни отдельного устройства, ни установки криптопровайдера на компьютер каждого сотрудника.

Частые вопросы про ЭЦП key и носители подписи

Можно ли скопировать подпись с токена на флешку для подстраховки

Зависит от того, какой ключ вам выпустили. Неизвлекаемый ключ формата ФКН или PKCS#11 скопировать невозможно физически: он не покидает микроконтроллер. Извлекаемый ключ копируется, только если при генерации ему задали флаг экспортируемости. Если подпись получена в удостоверяющем центре ФНС, контейнер будет неэкспортируемым по регламенту центра, и создать резервную копию не получится.

Сколько подписей помещается на один токен

В актуальных моделях 128 килобайт защищённой памяти. В формате извлекаемого контейнера помещается до 31 контейнера, но это верхняя граница для минимальных контейнеров. Если удостоверяющий центр записал в сертификат дополнительные расширения и цепочку, один контейнер занимает около 12 килобайт, и тогда на устройство поместится порядка десяти подписей.

Подойдёт ли токен, купленный несколько лет назад

Модели линейки Рутокен ЭЦП 2.0 продолжают поддерживаться во всех информационных системах, техническая поддержка по ним сохраняется, и заменять их на новые модели не требуется. Проверить нужно другое: входит ли модель в перечень носителей, которые принимает ваш удостоверяющий центр, и хватает ли свободной памяти под новый контейнер.

Почему носитель работает на одном компьютере и не работает на другом

Чаще всего дело в версии криптопровайдера. Ключ, созданный в режиме ФКН, требует КриптоПро CSP 5.0 R2 и выше и не откроется на рабочем месте с версией 4.0. Совместимость односторонняя: извлекаемый контейнер работает во всех версиях, неизвлекаемый — только в новых. Вторая частая причина: на втором компьютере не установлены драйвер носителя или корневые сертификаты.

Можно ли иметь две подписи одновременно: на токене и в реестре компьютера

Да, это не запрещено. Например, руководитель получает подпись в удостоверяющем центре ФНС, а как физическое лицо получает отдельный сертификат для работы по машиночитаемой доверенности. Подписи действуют параллельно и друг друга не отменяют. Важно не перепутать их при подписании: документ, который идёт по доверенности, подписывается тем сертификатом, который указан в самой доверенности.

Обязательно ли покупать носитель самому

Удостоверяющий центр ФНС России записывает квалифицированный сертификат на ключевой носитель формата USB Тип-А, который приносит сам заявитель, и носитель должен быть сертифицирован ФСТЭК России или ФСБ России. Подходящие модели продаются у дистрибьюторов производителей и в специализированных магазинах. Коммерческие удостоверяющие центры устанавливают свой порядок и нередко продают носитель вместе с сертификатом.

Что делать, если контрагент требует подпись именно в формате p7s

Расширение файла отсоединённой подписи задаётся в настройках программы подписания: доступны варианты sig, p7s, sgn, sign и bin. Содержимое файла при этом одинаковое, меняется только имя. Откройте параметры подписания, выберите нужное расширение в списке и переподпишите документ: перевыпускать сертификат или менять носитель для этого не нужно.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.