ЭЦП в Яндекс Браузере без дополнительных программ работает наполовину: браузер поддерживает шифрование по ГОСТ TLS и сертификаты аккредитованных удостоверяющих центров, поэтому на nalog.ru, gosuslugi.ru и порталы в зоне gov.ru вы зайдёте без установки чего-либо. Создать подпись под файлом одна вкладка не может: для этого нужен криптопровайдер на компьютере (чаще всего КриптоПро CSP), системный плагин и расширение CryptoPro Extension for CAdES Browser Plug-in. Главное различие, которое определяет исход, — где лежит закрытый ключ. Ключ на токене или в реестре компьютера требует установленного софта. Облачная подпись, ПЭП работодателя и УНЭП в мобильном приложении обходятся без него, и тогда браузер действительно достаточно открыть.
Разберём, какие задачи закрываются одной вкладкой, а какие упираются в права администратора, и что делать сотруднику, у которого нет ни токена, ни прав на установку. Покажем, чем присоединённая подпись отличается от открепленной, почему файл подписи называется p7s, sig или sgn и что из этого отправлять вместе с письмом. Во второй половине статьи — таблица диагностики ошибки «подпись не создаётся», требования к данным МЧД, тарифы на 2026 год и ответы на частые вопросы.
Форма ниже подписывает файлы прямо в браузере: загрузите один документ или пакет, выберите сертификат и получите присоединённую или открепленную подпись.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что Яндекс Браузер умеет сам, а для чего нужны программы
Разделять стоит две разные операции: защищённое соединение с сайтом и создание подписи под документом. Первое встроено в браузер: поддержка российских криптоалгоритмов и корневых сертификатов Национального удостоверяющего центра Минцифры позволяет открыть портал госоргана, который отказывается работать с обычным TLS. Второе выполняет не браузер, а криптопровайдер, установленный в операционной системе; браузер только передаёт ему файл и получает готовую подпись через расширение.
Отсюда практическое следствие: вход в личный кабинет по логину и паролю и вход по сертификату с токена — это две разные истории по требованиям к рабочему месту. Ниже сведено, какие задачи закрываются без установки, а какие нет.
| Задача | Хватает браузера | Что нужно дополнительно |
|---|---|---|
| Открыть сайт, работающий по ГОСТ TLS | Да | Ничего, поддержка встроена |
| Войти в личный кабинет по сертификату с токена | Нет | КриптоПро CSP и драйверы ключевого носителя |
| Подписать документ на стороннем сайте в формате CAdES-BES | Нет | КриптоПро ЭЦП Browser plug-in и расширение CryptoPro Extension |
| Подписать документ облачной подписью на сервисе удостоверяющего центра | Да | Доступ к сервису, где закрытый ключ хранится на сервере УЦ |
| Подписать кадровый документ ПЭП или УНЭП в системе работодателя | Да | Учётная запись сотрудника в системе КЭДО |
| Подписать документ УКЭП со смартфона | Браузер не участвует | Приложение Госключ, смартфон с NFC, биометрический загранпаспорт нового образца |
Из таблицы виден рабочий вывод: установка нужна ровно тогда, когда закрытый ключ физически находится у вас, а не у оператора сервиса. Всё остальное — вопрос доступа к нужной странице.

Факт: встроенная криптография токена не заменяет установленный КриптоПро CSP. Если информационная система требует этот провайдер, его ставят на компьютер и активируют лицензию. В сертификатах, выданных удостоверяющим центром ФНС в рамках пилотного проекта, лицензия вшита внутрь сертификата и действует ровно столько же, сколько сам сертификат.
Три способа подписать документ, если ставить софт нельзя
У сотрудника на рабочем ноутбуке часто нет прав администратора, а служба поддержки ставит софт по заявке неделю. В этой ситуации есть три обходных пути, и они различаются не удобством, а видом подписи, который вы получите на выходе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Облачная подпись. Закрытый ключ хранится на сервере удостоверяющего центра, вы загружаете документ и подтверждаете операцию в приложении вроде myDSS. Ставить ничего не нужно, подписать можно с любого устройства. Ограничение жёсткое: облачную подпись можно использовать только на тех сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра, а ответственность за компрометацию ключа лежит на этом центре.
Госключ. Мобильное приложение выпускает УНЭП, выданную с использованием инфраструктуры электронного правительства: такая подпись не требует отдельного соглашения сторон о её признании. Для УКЭП понадобятся биометрический загранпаспорт нового образца и смартфон с NFC, а сертификат действует год. Что именно даёт квалифицированная подпись и чем она отличается от остальных, описано в справке Госуслуг про условия применения УКЭП. Десктопной версии у Госключа нет, документы уходят в приложение с портала или из системы работодателя по API.
ПЭП и УНЭП в системе работодателя. Кадровые документы сотрудник подписывает в браузере кнопкой в карточке документа, никакого криптопровайдера на его машине не требуется. В сервисе Добыто после согласования документ открывается, нажимается «Подписать», действие подтверждается в всплывающем окне, а подписанный файл остаётся в архиве и скачивается на устройство в любой момент.

Внимание: закрытая часть ключа Госключа хранится на самом телефоне. Удалили приложение или забыли пароль от него — другого доступа нет, подпись выпускается заново, и это будет уже иная подпись с новым сроком действия.
Мария Ж, специалист по цифровой подписи и КЭДО: «Сотрудники часто уверены, что раз ключ на токене, то токен и подписывает. Подписывает связка: криптопровайдер плюс носитель. Если ключ извлекаемый, он на время операции попадает в оперативную память компьютера, если неизвлекаемый — подпись формируется внутри устройства, и скопировать ключ нельзя в принципе. Прежде чем спорить с поддержкой, посмотрите, какой у вас контейнер: у ключей от удостоверяющего центра ФНС он не экспортируемый, скопировать его на второй компьютер не получится.»
Что придётся установить для подписи прямо в браузере
Комплект для подписания на сайтах состоит из трёх частей, и пропуск любой из них даёт одинаковый симптом: сертификат не виден в выпадающем списке. Нужны криптопровайдер (КриптоПро CSP), системный плагин КриптоПро ЭЦП Browser plug-in и браузерное расширение CryptoPro Extension for CAdES Browser Plug-in. Версии связаны между собой: расширению 1.3 требуется системный плагин не ниже 2.0.15400. После установки браузер обязательно перезапускается, иначе расширение не подключится к плагину.
В корпоративной сборке Яндекс Браузера для организаций расширение предустановлено и подключается автоматически после установки системного плагина. В обычной версии оно добавляется само после установки плагина и перезапуска браузера, но включить его в списке дополнений всё равно стоит проверить вручную.
Версия криптопровайдера определяет, с какими носителями вы сможете работать. КриптоПро CSP 4.0 понимает только пассивные носители с извлекаемыми ключами. Работа с активными токенами, защитой канала по протоколу SESPAKE и ключами формата PKCS#11 появилась начиная с версии 5.0, а в сборке 5.0 R2 добавилась поддержка библиотеки PKCS#11 и смарт-карт по NFC. Браузеру при этом безразлично, лежит ключ на Рутокене, ESMART Token ГОСТ или в реестре Windows: он видит только то, что показал провайдер.
Что проверить до первого подписания
- Срок действия сертификата. Откройте свойства сертификата и сверьте даты: сертификат обычно действует год.
- Цепочку сертификатов. Для УКЭП корневые сертификаты ставятся вместе с ключом, для УНЭП цепочка автоматически не устанавливается, и её придётся установить вручную.
- Лицензию криптопровайдера. Она либо вшита в сертификат удостоверяющим центром, либо покупается отдельно, если вы работаете с чужими ключами.
- Пароль от контейнера. Он задаётся при записи ключа на носитель и запрашивается при каждой операции подписания.
- Требования принимающей стороны. Уточните формат подписи и расширение файла до того, как отправите пакет документов.
Как подписать документ в Яндекс Браузере: пошаговая инструкция
- Шаг 1. Установите криптопровайдер и драйверы носителя, подключите токен и убедитесь, что контейнер виден в панели управления провайдера.
- Шаг 2. Установите системный плагин, затем расширение для браузера и полностью перезапустите браузер.
- Шаг 3. Откройте демонстрационную страницу проверки создания подписи CAdES-BES и убедитесь, что индикаторы расширения, плагина и провайдера зелёные, а сертификат появился в списке.
- Шаг 4. На нужном сайте или в форме подписания загрузите файл, выберите сертификат и вид подписи: присоединённую или открепленную.
- Шаг 5. Введите пароль от контейнера в окне криптопровайдера и дождитесь сообщения об успешном создании подписи.
- Шаг 6. Скачайте результат: сам подписанный файл либо архив с документом и файлом подписи, и сразу проверьте подпись до отправки контрагенту.

Важный нюанс из практики: подписание пакета файлов быстрее делать одной операцией. Веб-форма обрабатывает несколько документов за раз и отдаёт либо отдельные файлы подписи, либо общий архив с документами и подписями, тогда как ручное подписание каждого файла по очереди отнимает основное время.
Когда браузерная подпись не подходит
Схема с плагином рассчитана на стационарное рабочее место, которым владеет сам подписант. Она перестаёт работать в нескольких ситуациях, и лучше признать это заранее, чем два дня воевать с настройками.
- Нет прав администратора. Ни провайдер, ни системный плагин без прав не встанут, а расширение в одиночку бесполезно.
- Чужой или общий компьютер. Оставлять на нём контейнер с ключом нельзя, а неизвлекаемый ключ вы туда и не перенесёте.
- Подписывает работник, а не руководитель. Массовая выдача токенов сотрудникам ради двух заявлений в год экономически не оправдана: для кадровых документов достаточно ПЭП или УНЭП.
- Мобильный сценарий. Поддержка электронной подписи в мобильной версии браузера для организаций появилась в 2026 году и требует установки расширения КриптоПро ЭЦП и сопутствующего приложения, то есть без дополнительных программ здесь тоже не обойтись.
- Ключ забыт дома или заблокирован. Токен физически нужен в момент подписания, удалённо его не подставить.
Если вы работодатель и читаете этот раздел с мыслью, что 300 человек не поставят себе криптопровайдер, — им это и не нужно: сотрудник подписывает кадровые документы в браузере подписью, которую выпускает работодатель или сервис, а токены остаются у тех, кто сдаёт отчётность и подписывает договоры. В Добыто такая схема собирается маршрутом документа: сотрудник получает уведомление и подписывает в своём кабинете, следующий подписант видит документ у себя, а статусы участников отображаются в одной таблице.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Во что обходится неверный выбор подписи
Цена ошибки здесь не в переустановке софта. Документ, подписанный не тем видом подписи или без подтверждения авторства, разваливается в споре целиком. В двух известных трудовых спорах суды встали на сторону работников: в одном случае сотрудник заявил, что не подписывал соглашение об увольнении, во втором — что подписывал заявление об оплате больничного, а подписанным оказалось заявление на увольнение по собственному желанию. Суд проверял не картинку штампа на документе, а локальные акты о введении электронного документооборота, действительность сертификата на момент подписания и подтверждение того, что подписан был именно тот файл, который передавался в удостоверяющий центр. Оба увольнения признаны незаконными, работники восстановлены, с работодателей взысканы средний заработок и компенсация морального вреда.
Мария Ж, судебный эксперт по трудовому праву: «Визуальный штамп «Подписано цифровой подписью» на PDF юридической силы не несёт, это отрисовка для читателя. В спор идут исходный файл, файл подписи и журнал действий в системе: когда сотрудник открыл документ, когда подписал, с какой учётной записи. Выгружайте из системы весь пакет целиком, а не распечатку со штампом.»
Форматы подписи: присоединённая, открепленная, p7s и sig
При подписании вы выбираете одно из двух. Присоединённая подпись упаковывает документ и подпись в один файл: потерять части по дороге невозможно, но открыть исходный документ без специальной программы принимающая сторона не сможет. Открепленная подпись создаёт рядом второй файл: документ открывается штатно, а для проверки в сервис загружаются оба файла — и документ, и файл подписи. Если прислать контрагенту только PDF без файла подписи, проверка не пройдёт, и это самая частая причина переписки на два дня.
Расширение файла подписи выбирается в настройках инструментов криптопровайдера из списка p7s, sig и sgn, формат при этом остаётся CAdES-BES. Расширение p7s чаще требуют системы, работающие со стандартом CMS, sig привычен российским госпорталам, а sgn создают отдельные программы подписания. Если принимающая сторона ждёт строго одно расширение, файл переименовывается: содержимое подписи от этого не меняется.

Лайфхак: партию файлов с расширением sgn переименовывают в sig одной командой Rename-Item в PowerShell. На выгрузке в 1500 файлов операция занимает секунды, вручную это несколько часов.
Отдельная тема — доказательство момента подписания. Сертификат действует год, и через полтора года по самому файлу уже не докажешь, что подпись поставлена в срок. Для этого существует усовершенствованный формат: в подпись добавляются штамп доверенной службы времени и OCSP-ответы, подтверждающие, что сертификат не был отозван на момент операции. Службы штампов времени есть у налоговой и у удостоверяющих центров.
Шаблоны и регламенты для работы с электронной подписью
Комплект закрывает типовые ситуации после подписания; начните с чек-листа диагностики, если подпись уже не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Данные МЧД: что проверяет система, когда подписывает сотрудник
Сертификаты на сотрудника с указанием организации не выдаются: подпись выпускается на физическое лицо, а полномочия подтверждает машиночитаемая доверенность. Руководитель получает сертификат в удостоверяющем центре ФНС, сотрудники — в аккредитованных коммерческих центрах, после чего руководитель подписывает МЧД своей квалифицированной подписью.
Сама доверенность — это XML-файл, а не картинка: её читает не человек, а алгоритм принимающей системы. В файле указываются данные доверителя, данные доверяемого физического лица и полномочия, причём полномочия задаются кодами из классификатора, размещённого в единой системе нормативной и справочной информации. Каждое полномочие содержит код, дату и уникальный идентификационный номер, и именно код проверяет система, решая, вправе ли этот человек подписывать конкретный документ. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении есть ещё 3 рабочих дня на присвоение кодов и включение в классификатор.
Передоверие оформляется только через нотариуса: он проверяет паспортные данные нового уполномоченного и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Для сотрудника, который подписывает документы за пределами головного офиса, отсюда следует простое правило: доверенность выдаёт юридическое лицо, и выпустить новую МЧД обычно быстрее, чем строить цепочку передоверий через нотариуса.
Мария Ж, юрист со стажем более 20 лет: «Машиночитаемая доверенность проверяется автоматически, поэтому вольная формулировка полномочий в ней бесполезна: система читает код, а не текст. Перед выпуском откройте классификатор и найдите код, который соответствует вашей задаче, и только потом заполняйте форму. Если нужного полномочия нет, закладывайте на его включение две недели с учётом сроков рассмотрения.»
Почему подпись не создаётся: таблица диагностики
Сообщения об ошибках в браузере обычно ничего не объясняют. Ниже сопоставлены типовой симптом, причина и действие, которое возвращает работоспособность.
| Симптом | Причина | Что сделать |
|---|---|---|
| В списке нет ни одного сертификата | Расширение выключено или системный плагин старее требуемой версии | Обновить плагин до 2.0.15400 или выше, включить расширение, перезапустить браузер |
| Провайдер сообщает, что не найден корневой сертификат | Разрыв цепочки: для УНЭП корневые сертификаты автоматически не устанавливаются | Открыть сертификат и установить недостающие звенья цепочки как доверенные |
| Пароль от контейнера не подходит | Пароль задавался при записи ключа на носитель | Средствами браузера пароль не восстанавливается, вопрос решается через удостоверяющий центр |
| Принимающая сторона видит статус «сертификат отозван» | Сертификат отозван удостоверяющим центром или истёк срок действия | Проверить статус и сроки в свойствах сертификата, перевыпустить подпись |
| Проверка открепленной подписи не проходит | Загружен только документ без парного файла подписи | Загружать в проверку оба файла: документ и файл подписи |
| Спор о дате подписания | В подписи нет штампа времени и OCSP-ответов | Перейти на усовершенствованный формат со штампом доверенной службы времени |
Первые три строки закрываются на рабочем месте за 15 минут, последние три требуют участия удостоверяющего центра или изменения регламента обмена.

Полезно знать: удаление сертификата из реестра компьютера не отзывает подпись. При увольнении сотрудника сертификат отзывается заявлением в тот удостоверяющий центр, который его выдал.
Важный нюанс из практики: в компаниях без реестра выданных сертификатов после увольнений остаются действующие ключи на физических лиц. В практике Добыто перед раскаткой КЭДО на всю компанию мы собираем пилотную группу и одновременно заводим реестр сертификатов: кому выдан, где хранится, когда истекает. Это снимает основную часть вопросов при первой же проверке документов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Работодатели зря переносят логику отчётности на кадровые документы. Токен нужен бухгалтеру и руководителю, а рядовому сотруднику для заявления на отпуск достаточно подписи, которую выпускает работодатель или сервис. Посчитайте, сколько документов в год реально требует квалифицированной подписи со стороны работника, и вы увидите, что закупка токенов на весь штат не окупается.»
Стоимость подключения КЭДО и подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, электронного архива, требований к SLA.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | оплата за год |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Готовый модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности, тарифа и набора модулей: электронного архива, кастомных шаблонов, приоритетной поддержки. Актуальные условия и состав каждого тарифа опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что перейти на другой тариф можно в любое время, а разница при повышении пересчитывается пропорционально оставшемуся периоду.
Отдельная статья расходов — квалифицированные подписи для тех, кто подписывает договоры и сдаёт отчётность. Они приобретаются в удостоверяющем центре и в абонентскую плату за сотрудников не входят, поэтому их считают отдельной строкой бюджета.
Выводы
Браузер сам по себе решает только задачу доступа: открыть портал по ГОСТ TLS он может без единой установки. Создание подписи упирается в криптопровайдер, системный плагин и расширение, а обойти эту связку получается лишь там, где закрытый ключ хранится не у вас: в облачном сервисе удостоверяющего центра, в приложении Госключ или в системе работодателя. Выбор между вариантами определяется не удобством, а тем, какой вид подписи допустим для конкретного документа и чем вы будете доказывать авторство и момент подписания в споре.
Мы в Добыто ежедневно разбираем ситуации, когда работодатель пытался закрыть кадровый документооборот токенами на весь штат, и переводим такие процессы на подписание в браузере с маршрутами согласования и электронным архивом. Для сотрудника это одна кнопка в карточке документа, для кадровой службы — выгружаемый пакет с документом, подписью и журналом действий.
Частые вопросы
Работает ли подписание в браузере на macOS и Linux
Да, криптопровайдер выпускается под Windows, Linux и macOS, а также под мобильные операционные системы, включая Android, iOS и Аврору. Схема остаётся прежней: провайдер, системный плагин и расширение браузера. В мобильной версии браузера для организаций поддержка электронной подписи появилась в 2026 году и тоже требует расширения и сопутствующего приложения.
Забыл токен дома, документ нужно подписать сегодня. Что делать
Ключ с носителя не подставить удалённо: если контейнер неизвлекаемый, подпись формируется внутри устройства, а ключи от удостоверяющего центра ФНС выдаются в не экспортируемом контейнере и не копируются в принципе. Рабочие варианты на этот день — облачная подпись, если она у вас выпущена, УНЭП или УКЭП в Госключе либо подписание документа в системе работодателя той подписью, которую он выпустил.
Сколько подписей помещается на один токен
На носителе со 128 килобайтами защищённой памяти помещается до 31 контейнера в формате CSP. Точное число зависит от того, что удостоверяющий центр записал в сертификат: оценка сверху для одного контейнера с полной цепочкой и дополнительными расширениями составляет около 12 килобайт, поэтому таких крупных контейнеров помещается около десяти.
Чем расширение p7s отличается от sig и sgn
Это разные расширения одного и того же файла подписи, формат остаётся CAdES-BES. Расширение выбирается в настройках инструментов криптопровайдера до подписания. Если принимающая система ждёт строго одно расширение, файлы переименовываются, в том числе массово одной командой в PowerShell.
Сотрудник подписывает документы вне головного офиса. Что указывать в МЧД
Доверенность выдаёт юридическое лицо, подписывает её руководитель своей квалифицированной подписью. В XML указываются данные доверителя, данные сотрудника как физического лица и коды полномочий из классификатора. Передоверие оформляется только у нотариуса с паспортными данными нового уполномоченного и актуальной выпиской из ЕГРЮЛ, поэтому выпустить новую доверенность обычно быстрее.
Что делать с подписью сотрудника при увольнении
Сертификат отзывается заявлением в тот удостоверяющий центр, который его выдал; удаление ключа из реестра компьютера подпись не аннулирует. Отдельно проверьте машиночитаемую доверенность: если в ней указана должность, полномочия прекращаются с увольнением, а если доверенность выдана физическому лицу без привязки к должности, она продолжает действовать до отзыва.