ЭЦП перестала работать внезапно почти всегда по одной из шести причин: истёк или отозван сертификат, закончилась лицензия криптопровайдера, слетел драйвер ключевого носителя после обновления системы, недоступны списки отзыва CRL и служба OCSP, сбилось системное время или площадка ждёт другое расширение файла подписи. Обращаться следует в поддержку того звена, чей компонент отказал: удостоверяющий центр отвечает за сертификат, КриптоПро за СКЗИ и лицензию, производитель носителя за драйвер и PIN-код, оператор информационной системы за приём файла. Главное различие, которое определяет маршрут обращения: подпись не формируется на вашем рабочем месте или формируется, но её не принимает чужая система.
Ниже карта зон ответственности с признаками каждого отказа, таблица кодов ошибок КриптоПро с адресатом обращения и порядок диагностики, который занимает около 10 минут и снимает половину обращений. Отдельно разберём массовый отказ подписей после 15 января 2026 года и случаи, когда исправная подпись отклоняется из-за машиночитаемой доверенности. Цена часа простоя, тарифы на 2026 год, образцы протокола проверки и реестра сертификатов, а также ответы на частые вопросы находятся во второй половине статьи.
Кто отвечает за отказ ЭЦП: карта обращений
Электронная подпись работает как цепочка из пяти независимых звеньев: сертификат от удостоверяющего центра, криптопровайдер с лицензией, ключевой носитель с драйвером, доверенная цепочка с доступом к спискам отзыва и принимающая система. Каждое звено обслуживает своя линия поддержки, и обращение в чужую линию заканчивается переадресацией. Именно поэтому первым действием идёт локализация отказа, а не звонок.
| Зона отказа | Как проявляется | Куда обращаться | Что подготовить |
|---|---|---|---|
| Сертификат подписи | «Сертификат недействителен», «Сертификат отозван», истёк срок действия закрытого ключа | Удостоверяющий центр, выдавший сертификат. Для КЭП руководителя, ИП и нотариуса — УЦ ФНС России | Серийный номер сертификата, данные издателя, ИНН организации |
| СКЗИ и лицензия | Окно об истёкшем сроке действия версии или невведённом серийном номере лицензии | Портал технической поддержки support.cryptopro.ru, почта info@cryptopro.ru, режим работы с 9:00 до 18:00 по Москве | Версия и номер сборки КриптоПро CSP, номер лицензии, версия операционной системы |
| Ключевой носитель и драйвер | Токен не определяется, контейнер не виден, PIN-код не принимается | Производитель носителя: Актив для Рутокен, Аладдин Р.Д. для JaCarta, ESMART для eSmart Token ГОСТ | Модель носителя, версия драйвера и микропрограммы, снимок панели управления носителем |
| Цепочка доверия и списки отзыва | Подпись формируется, но не проверяется: цепочка не строится, статус отзыва не определяется | Сначала своя ИТ-служба и сетевой периметр, затем удостоверяющий центр | Адреса точек распространения CRL и службы OCSP из карточки сертификата, результат обращения к ним |
| Принимающая площадка или ИС | Локально подпись валидна, но файл не принимается или отклоняется по формату | Поддержка площадки или оператора информационной системы | Требуемое расширение и вид подписи, отчёт локальной проверки, идентификатор обращения |
| Машиночитаемая доверенность | Подпись сотрудника проходит, но полномочия не подтверждаются | Оператор информационной системы, для налоговых доверенностей — ФНС России | Номер и срок МЧД, коды полномочий из классификатора, XML-файл доверенности |
| Госключ | Приложение не открывает файл или не пропускает авторизацию через Госуслуги | Почта goskey@gosuslugi.ru, контакт-центр Госуслуг 8 800 100-70-10, форма обратной связи в приложении | Версия приложения, формат и размер файла, снимок экрана с ошибкой |
Из таблицы видно практическое правило: если подпись не формируется, отвечает ваша сторона вместе с вендорами СКЗИ и носителя, если формируется, но не принимается, отвечает принимающая сторона. Сертификаты для руководителей организаций, индивидуальных предпринимателей и нотариусов выпускает удостоверяющий центр ФНС России, там же опубликован порядок обращения и раздел частых вопросов по выданным сертификатам.
Мария Ж, специалист по цифровой подписи и КЭДО: «Классическая ловушка при отказе подписи — маятник между двумя линиями поддержки. Пользователь звонит в ведомство, там отправляют в удостоверяющий центр, оттуда обратно в ведомство, и так по кругу, пока никто не назовёт конкретный отказавший компонент. Прежде чем набирать номер, зафиксируйте три вещи: на каком шаге останавливается операция, полный текст ошибки с кодом и статус сертификата. С этими данными переадресация становится невозможной.»
Диагностика за 10 минут: что проверить до звонка
Первая линия любой поддержки начинает с одних и тех же вопросов, и половина обращений закрывается на них же. Пройдите эти шаги сами: они локализуют звено цепочки и дают готовый пакет данных для обращения.
Как локализовать отказ ЭЦП: пошаговая инструкция
- Шаг 1. Проверьте системную дату и время на рабочем месте. Расхождение выводит операцию за период действия сертификата и ломает проверку статуса отзыва, при этом сообщение об ошибке о времени ничего не говорит.
- Шаг 2. Откройте карточку сертификата и сверьте три поля: срок действия сертификата, срок действия закрытого ключа и статус. Отзыв и истечение срока выглядят по-разному и лечатся по-разному.
- Шаг 3. Посмотрите, видит ли система ключевой носитель: определяется ли устройство, читается ли контейнер, принимается ли PIN-код. Если носитель не виден, дальше по цепочке идти бессмысленно.
- Шаг 4. Проверьте версию и сборку криптопровайдера и состояние лицензии. Окно с предложением ввести серийный номер лицензии означает, что сертификат и носитель тут ни при чём.
- Шаг 5. Убедитесь, что установлены оба корневых сертификата: головного удостоверяющего центра Минцифры России и того УЦ, который выдал вашу подпись. Первый ставится в доверенные корневые центры сертификации, второй в промежуточные.
- Шаг 6. Откройте из карточки сертификата адреса CRL и OCSP и проверьте, доступны ли они с этой машины. Закрытый корпоративным прокси доступ к спискам отзыва даёт ошибку, неотличимую от проблем с самим сертификатом.
- Шаг 7. Подпишите любой тестовый файл и проверьте результат сторонним инструментом. Если подпись формируется и проходит проверку, отказ на стороне принимающей системы, и обращаться нужно к её оператору.
Седьмой шаг закрывает главный спорный вопрос при обращении в поддержку площадки: подпись действительно валидна или проблема на вашей стороне. Независимая проверка снимает этот спор за минуту.
Проверьте свою подпись и сертификат прямо сейчас
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Инструмент показывает статус подписи, дату подписания, реквизиты подписанта и издателя, алгоритмы по ГОСТ, а также сведения о точках распространения списков отзыва и службе OCSP. Этих полей достаточно, чтобы понять, отозван сертификат, истёк его срок или проблема в доверенной цепочке. В сервисе Добыто.Подпись проверка выполняется из браузера, без установки СКЗИ на конкретное рабочее место, поэтому её удобно запускать с любой машины, включая ту, где подпись как раз не работает.

Лайфхак: у КриптоПро CSP есть пробный период в 3 месяца после установки провайдера. Если подпись отказала сразу после переустановки системы или переезда на новую машину, вспомните, когда провайдер ставился: истечение пробного периода выглядит как внезапная поломка подписи.
Коды ошибок КриптоПро и адресат обращения
Код ошибки в шестнадцатеричном виде выглядит одинаково пугающе, но за каждым стоит конкретное звено цепочки. Таблица ниже переводит коды в маршрут обращения.
| Код | Что означает | Чья зона |
|---|---|---|
| 0x80090010 | Отказано в доступе: криптопровайдер не найден, запрещён или не поддерживается | Рабочее место и СКЗИ, поддержка КриптоПро |
| 0x8009001D | Ошибка обращения к контейнеру, библиотека поставщика проинициализирована неправильно. Контейнер, созданный в старшей версии КриптоПро CSP, не читается в более ранней | Рабочее место: версия провайдера и драйвер носителя |
| 0x800B0109 | Цепочка сертификатов не обработана до доверенного корневого центра: не установлены корневые сертификаты, нарушены хранилища, сбито время | Своя ИТ-служба, при повторении — удостоверяющий центр |
| 0x80092013 | Сервер отзыва сертификатов недоступен: не отдаётся CRL или не отвечает OCSP | Сетевой периметр и прокси, затем удостоверяющий центр |
| 0x80091007 | Неправильное значение хеша: содержимое документа изменилось после подписания или откреплённая подпись сопоставлена не с тем файлом | Отправитель документа, а не поддержка СКЗИ |
| 0x80090008 | Указан неправильный алгоритм: параметры подписания не совпадают с алгоритмом ключа | Настройки прикладного ПО, поддержка вендора программы подписи |
Две строки из шести вообще не требуют звонка вендору: 0x80091007 разбирается с отправителем документа, а 0x80092013 чаще всего снимается открытием доступа к адресам CRL и OCSP на корпоративном прокси. Именно эти адреса видны в карточке сертификата рядом с отпечатком и идентификаторами ключей.

Если вы работодатель и читаете этот раздел с мыслью, что разбирать коды ошибок за каждого сотрудника некому, вести весь кадровый документооборот на локальных СКЗИ необязательно: в КЭДО подписание сотрудников закрывается ПЭП и УНЭП на стороне платформы, а УКЭП остаётся только там, где её требует закон.
Массовый отказ подписей 16 января 2026 года: КриптоПро CSP 4.0
Отдельный сценарий, при котором подпись отказывает не у одного человека, а сразу у отдела: срок действия сертификата соответствия на СКЗИ КриптоПро CSP 4.0 закончился 15 января 2026 года и разработчиком не продлевается. С 16 января 2026 года подписи, созданные на этой версии провайдера, не считаются квалифицированными, поэтому принимающие системы перестают их принимать, хотя на рабочем месте всё формируется без единой ошибки.
Факт: вся линейка КриптоПро CSP 5.0 — релизы R1, R2 и R3 — сертифицирована по классам КС1, КС2 и КС3, и сертификаты действуют до 1 мая 2027 года. Лицензирование внутри линейки единое: лицензия на 5.0 подходит и для R2, и для R3.
Обновление до версии 5.0 требует новой лицензии: бессрочные лицензии на 4.0 на пятую версию не переносятся. Отдельная деталь для тех, кто получал подпись в удостоверяющем центре ФНС по пилотному проекту: лицензия на КриптоПро CSP там вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Такой ключ работает и на машине с истёкшей лицензией провайдера, но только он: любой другой ключ на этой же машине потребует полноценной лицензии.
Полезно знать: ключевые носители с неизвлекаемыми ключами работают начиная с КриптоПро CSP версии 5, а форматы ФКН с защитой канала и PKCS#11 требуют версии 5.0 R2 и выше. Попытка использовать такой ключ на четвёртой версии провайдера выглядит как поломка носителя, хотя носитель исправен.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Переход на пятую версию решает и вторую типовую проблему поддержки: контейнер, созданный в старшей версии провайдера, не читается в более ранней. Если сотрудник выпустил ключ на обновлённой машине, а потом вставил токен в рабочее место со старой сборкой, вы получите ошибку обращения к контейнеру, и она не лечится ничем, кроме приведения парка к одной версии.

Когда сломана не подпись: расширение файла, МЧД и площадка
Значительная часть обращений в поддержку с формулировкой «ЭЦП перестала работать» относится к случаям, где подпись математически верна и сертификат действителен. Ломается транспорт: расширение файла, доверенность или правила приёма конкретной системы.
Важный нюанс из практики: одна и та же откреплённая подпись в формате CAdES-BES может лечь на диск с расширением p7s, sig или sgn, и это настройка программы подписания, а не разные виды подписи. В Инструментах КриптоПро расширение выбирается в параметрах, в КриптоАРМ ГОСТ список шире и включает sig, p7s, sgn, sign и bin. Приёмная система при этом обычно жёстко ждёт одно расширение, и файл с неподходящим отклоняется без внятного объяснения. Массовое переименование sgn в sig решается одной командой PowerShell и отрабатывает пакетом на полутора тысячах файлов за один прогон.

Вторая частая причина отказа при исправной подписи — машиночитаемая доверенность. С 1 сентября 2023 года сотрудник подписывает документы своей подписью физического лица с приложением МЧД, а без доверенности документ подписывает только руководитель или индивидуальный предприниматель. Доверенность существует как XML-файл, и в ней проверяются не человеком читаемые формулировки, а коды полномочий из классификатора: алгоритм на стороне принимающей системы автоматически сверяет, подходит ли доверенность под конкретный документ.
Внимание: сервис ФНС по созданию доверенностей в электронной форме позволяет оформить МЧД только для налоговых действий. Для других систем нужны свои полномочия, а внесение собственных полномочий в классификатор занимает до 10 дней на рассмотрение в Минцифры и ещё 3 рабочих дня на присвоение кодов.
Мария Ж, юрист со стажем более 20 лет: «Когда подпись сотрудника проходит, а документ не принимается, чаще всего дело в доверенности. Проверьте три вещи по порядку: не истёк ли срок МЧД, соответствуют ли коды полномочий тому действию, которое вы совершаете, и та ли это доверенность, что нужна конкретной системе, потому что налоговая МЧД работает только для налоговых действий. Если сотрудник ушёл из компании или сменил должность, доверенность отзывается отдельно от сертификата, и об этом забывают чаще всего.»
Отдельная сложность возникает при передоверии полномочий, например когда доверенность нужно передать в филиал. Передоверие МЧД оформляется через нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Планировать это как процедуру на один день не стоит, поэтому подписант в филиале назначается заранее, а не в момент, когда документ уже нужно сдать.
Когда звонок в техподдержку не решит проблему
Есть отказы, при которых линия поддержки не поможет технически: компонент невосстановим, и требуется административное действие. Тратить на них время первой линии бессмысленно.
- Сертификат отозван. Отзыв фиксируется в списке отзыва удостоверяющего центра и распространяется на все системы. Переустановка провайдера, смена машины и повторный импорт ничего не меняют: нужен перевыпуск сертификата.
- PIN-код заблокирован после серии неверных попыток. Разблокировка выполняется PIN-кодом администратора носителя, а если он не задавался или утрачен, носитель форматируется вместе с ключом. Для неизвлекаемого ключа это означает выпуск нового сертификата.
- Носитель с неизвлекаемым ключом утрачен или неисправен. Закрытый ключ существует только внутри устройства и не копируется по своей архитектуре. Восстановить его нельзя ни в удостоверяющем центре, ни у производителя.
- Сертификат выдан удостоверяющим центром, потерявшим аккредитацию. Ключи такого центра прекращают действовать вместе с его деятельностью, и поддержка вендора СКЗИ на это не влияет.
- Истёк срок действия сертификата. Продления не существует: выпускается новый сертификат по обычной процедуре, включая личную явку там, где она обязательна.
Во всех пяти случаях полезное действие одно: запускать перевыпуск. Заявление на аннулирование старого сертификата и заявление на выпуск нового подаются параллельно, а доверенность на получение сертификата готовится заранее, если забирать его будет не сам владелец.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самый дорогой сценарий — неизвлекаемый ключ на утраченном токене у единственного подписанта. Ключ рождается и живёт внутри устройства и наружу не отдаётся, поэтому восстанавливать нечего. Держите второго подписанта с действующим сертификатом по критичным типам документов и проверяйте его подпись не в день аврала, а по графику: подпись, которой не пользовались полгода, обычно не работает по трём причинам сразу.»
Во что обходится час неработающей подписи
Цена отказа считается не стоимостью перевыпуска сертификата, а стоимостью остановки процессов, в которых подпись стоит в критическом пути. Приём и увольнение сотрудников, отправка отчётности, подписание договоров и выгрузка документов по запросу проверяющих останавливаются одновременно, потому что у большинства компаний подписант один.
Разбор одного обращения по подписи занимает у ИТ-специалиста от нескольких десятков минут до нескольких часов, и основная часть этого времени уходит на локализацию: пользователь описывает симптом, а не компонент. При отказе, связанном с версией СКЗИ или лицензией, счёт идёт на весь парк рабочих мест сразу, и обновление превращается в проект, а не в задачу на пятнадцать минут.
Отдельная статья потерь — документы, подписанные подписью, которая перестала считаться квалифицированной. Их приходится переподписывать, а если контрагент недоступен или сотрудник уволился, оформляется акт о невозможности переподписания и письмо контрагенту. Эту ситуацию проще предотвратить, чем разбирать: подпись с меткой доверенного времени и ответом службы OCSP проверяется и после того, как срок действия сертификата закончился, поэтому для документов длительного хранения используются усовершенствованные форматы CAdES, а не обычный CMS.
Мария Ж, судебный эксперт по трудовому праву: «Кадровые документы живут дольше сертификата, которым они подписаны. Обычная подпись без метки времени через несколько лет проверяется уже с оговорками, а по документам со сроком хранения в десятилетия это принципиально. Закладывайте в архив усовершенствованный формат со штампом времени и подтверждением статуса сертификата на момент подписания, тогда вопрос о том, действовала ли подпись в тот день, не возникнет ни у проверяющего, ни у суда.»
Профилактика: реестр сертификатов и журнал подписаний
Внезапность отказа ЭЦП почти всегда мнимая: срок сертификата известен заранее, дата окончания лицензии известна заранее, окончание сертификации версии СКЗИ объявляется вендором заранее. Внезапным отказ становится там, где эти даты нигде не собраны.
Рабочий минимум состоит из трёх позиций. Первая — реестр сертификатов сотрудников с владельцем, издателем, серийным номером, датой окончания и типом носителя. Вторая — фиксация версий: какая сборка криптопровайдера и какой драйвер стоят на каждом рабочем месте, где выпускается подпись. Третья — журнал подписаний, по которому видно, кто и чем подписывал документ, и который позволяет отделить отказ подписи от отказа маршрута согласования.
В практике Добыто именно третья позиция закрывает больше всего спорных обращений: когда документ не дошёл до получателя, из журнала сразу видно, остановился он на этапе подписания или на этапе согласования, и разбирать техническую часть требуется далеко не всегда. В сервисе статусы и маршрут согласования видны в общей таблице документов, а подписанные экземпляры уходят в архив, откуда их выгружают вместе с подписью.
Образцы документов для разбора отказов и перевыпуска подписи
Комплект для ИТ-службы и кадровой службы; начинать удобнее с чек-листа диагностики, он задаёт порядок проверок.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
Стоимость подключения КЭДО Добыто: тарифы и сроки
Стоимость зависит от численности подключаемых сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск электронных подписей ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Приоритетная поддержка | входит в тариф «Бизнес» | рассчитывается индивидуально |
Итоговый счёт складывается из численности и выбранного набора функций, а перейти на другой тариф можно в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Действующие условия и состав каждого тарифа опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому подписанные в ней кадровые документы принимаются как электронные оригиналы без дублирования на бумаге.
Выводы
Отказ электронной подписи локализуется до звонка: системное время, статус сертификата, видимость носителя, версия и лицензия криптопровайдера, корневые сертификаты, доступность списков отзыва и тестовое подписание. Эти семь проверок делят все обращения на две группы: подпись не формируется у вас или формируется, но не принимается чужой системой. От этой развилки зависит адресат обращения, и она же объясняет, почему звонок в чужую линию поддержки заканчивается переадресацией. Отдельно держите в календаре окончание сертификации КриптоПро CSP 4.0 15 января 2026 года, сроки сертификатов сотрудников и сроки машиночитаемых доверенностей.
Мы в Добыто закрываем эту задачу с другой стороны: в КЭДО подписание сотрудников идёт на ПЭП и УНЭП без установки СКЗИ на каждое рабочее место, статусы документов и маршруты согласования видны в одной таблице, а подписанные экземпляры хранятся в электронном архиве вместе с подписью. Это снимает основную часть обращений, которые сегодня разбирает ИТ-служба вручную.
Частые вопросы
Что делать, если подпись работает в одной программе и не работает в другой на той же машине?
Это признак того, что криптопровайдер и носитель исправны, а проблема в прикладном ПО или в его настройках подписания. Сверьте вид подписи (присоединённая или откреплённая), формат CAdES и расширение выходного файла: в Инструментах КриптоПро выбор ограничен p7s, sig и sgn, в КриптоАРМ ГОСТ доступны также sign и bin. Ошибка 0x80090008 об указании неправильного алгоритма тоже относится к настройкам программы, а не к сертификату.
Можно ли скопировать ключ на второй компьютер, чтобы подпись не останавливала работу?
Зависит от типа ключа. Извлекаемый ключ копируется только при установленном флаге экспортируемости, а удостоверяющий центр ФНС по регламенту выдаёт неэкспортируемые контейнеры. Неизвлекаемый ключ не копируется вообще: он генерируется внутри криптоядра носителя и наружу не выходит. Резервирование делается вторым подписантом с собственным сертификатом.
Сколько сертификатов помещается на один токен?
У актуальных моделей 128 килобайт защищённой памяти. При обычном формате извлекаемых программных ключей это порядка 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в расширения сертификата: на один тяжёлый контейнер уходит примерно до 12 килобайт. Если контейнеры перестали создаваться, сначала проверьте свободную память носителя, а не переустанавливайте провайдер.
Почему подпись перестала проверяться после обновления браузера?
Работа с подписью в браузере обеспечивается плагином и его расширением, которое обновление может отключить. Проверьте, включено ли расширение крипто-плагина в браузере, и выполните проверку работы плагина на странице производителя. В КриптоПро CSP 5.0 R3 браузерный плагин встроен в дистрибутив, отдельно скачивать его не нужно.
Как быстро проверить чужую подпись, если своё СКЗИ не установлено?
Для откреплённой подписи понадобятся два файла: исходный документ и файл подписи. Онлайн-сервисы проверки принимают их парой или архивом и показывают статус подписи, реквизиты подписанта и издателя, алгоритмы по ГОСТ и цепочку сертификации. Отчёт о проверке выгружается в PDF и подходит как приложение к внутреннему разбору инцидента.
Что делать, если забыл, где вообще выдавалась подпись?
Издатель указан в самой карточке сертификата: поле издателя содержит наименование удостоверяющего центра, а рядом стоят серийный номер и сроки действия. Открыть карточку можно из хранилища личных сертификатов криптопровайдера или из результата проверки любого ранее подписанного файла. С этими реквизитами первая линия поддержки удостоверяющего центра находит выпуск за минуту.
Обязательно ли обновлять криптопровайдер, если подпись пока работает?
Подпись, созданная средством с истёкшим сертификатом соответствия, не считается квалифицированной, даже если технически формируется без ошибок. Отказ проявится на приёмной стороне, причём в самый неподходящий момент. Плановое обновление до линейки 5.0, сертификаты на которую действуют до 1 мая 2027 года, обходится дешевле аварийного.