ЭЦП в Яндекс Браузере: работает ли без программ в 2026

Мария Ж. 17 мин чтения

ЭЦП в Яндекс Браузере без дополнительных программ работает наполовину: браузер поддерживает шифрование по ГОСТ TLS и сертификаты аккредитованных удостоверяющих центров, поэтому на nalog.ru, gosuslugi.ru и порталы в зоне gov.ru вы зайдёте без установки чего-либо. Создать подпись под файлом одна вкладка не может: для этого нужен криптопровайдер на компьютере (чаще всего КриптоПро CSP), системный плагин и расширение CryptoPro Extension for CAdES Browser Plug-in. Главное различие, которое определяет исход, — где лежит закрытый ключ. Ключ на токене или в реестре компьютера требует установленного софта. Облачная подпись, ПЭП работодателя и УНЭП в мобильном приложении обходятся без него, и тогда браузер действительно достаточно открыть.

Разберём, какие задачи закрываются одной вкладкой, а какие упираются в права администратора, и что делать сотруднику, у которого нет ни токена, ни прав на установку. Покажем, чем присоединённая подпись отличается от открепленной, почему файл подписи называется p7s, sig или sgn и что из этого отправлять вместе с письмом. Во второй половине статьи — таблица диагностики ошибки «подпись не создаётся», требования к данным МЧД, тарифы на 2026 год и ответы на частые вопросы.

Форма ниже подписывает файлы прямо в браузере: загрузите один документ или пакет, выберите сертификат и получите присоединённую или открепленную подпись.

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Содержание

Что Яндекс Браузер умеет сам, а для чего нужны программы

Разделять стоит две разные операции: защищённое соединение с сайтом и создание подписи под документом. Первое встроено в браузер: поддержка российских криптоалгоритмов и корневых сертификатов Национального удостоверяющего центра Минцифры позволяет открыть портал госоргана, который отказывается работать с обычным TLS. Второе выполняет не браузер, а криптопровайдер, установленный в операционной системе; браузер только передаёт ему файл и получает готовую подпись через расширение.

Отсюда практическое следствие: вход в личный кабинет по логину и паролю и вход по сертификату с токена — это две разные истории по требованиям к рабочему месту. Ниже сведено, какие задачи закрываются без установки, а какие нет.

Задача Хватает браузера Что нужно дополнительно
Открыть сайт, работающий по ГОСТ TLS Да Ничего, поддержка встроена
Войти в личный кабинет по сертификату с токена Нет КриптоПро CSP и драйверы ключевого носителя
Подписать документ на стороннем сайте в формате CAdES-BES Нет КриптоПро ЭЦП Browser plug-in и расширение CryptoPro Extension
Подписать документ облачной подписью на сервисе удостоверяющего центра Да Доступ к сервису, где закрытый ключ хранится на сервере УЦ
Подписать кадровый документ ПЭП или УНЭП в системе работодателя Да Учётная запись сотрудника в системе КЭДО
Подписать документ УКЭП со смартфона Браузер не участвует Приложение Госключ, смартфон с NFC, биометрический загранпаспорт нового образца

Из таблицы виден рабочий вывод: установка нужна ровно тогда, когда закрытый ключ физически находится у вас, а не у оператора сервиса. Всё остальное — вопрос доступа к нужной странице.

Установка расширения КриптоПро для работы с электронной подписью в браузере
Расширение ставится из каталога дополнений и запрашивает разрешения на работу с криптопровайдером: без него сайт не увидит ваш сертификат.

Факт: встроенная криптография токена не заменяет установленный КриптоПро CSP. Если информационная система требует этот провайдер, его ставят на компьютер и активируют лицензию. В сертификатах, выданных удостоверяющим центром ФНС в рамках пилотного проекта, лицензия вшита внутрь сертификата и действует ровно столько же, сколько сам сертификат.

Три способа подписать документ, если ставить софт нельзя

У сотрудника на рабочем ноутбуке часто нет прав администратора, а служба поддержки ставит софт по заявке неделю. В этой ситуации есть три обходных пути, и они различаются не удобством, а видом подписи, который вы получите на выходе.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Облачная подпись. Закрытый ключ хранится на сервере удостоверяющего центра, вы загружаете документ и подтверждаете операцию в приложении вроде myDSS. Ставить ничего не нужно, подписать можно с любого устройства. Ограничение жёсткое: облачную подпись можно использовать только на тех сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра, а ответственность за компрометацию ключа лежит на этом центре.

Госключ. Мобильное приложение выпускает УНЭП, выданную с использованием инфраструктуры электронного правительства: такая подпись не требует отдельного соглашения сторон о её признании. Для УКЭП понадобятся биометрический загранпаспорт нового образца и смартфон с NFC, а сертификат действует год. Что именно даёт квалифицированная подпись и чем она отличается от остальных, описано в справке Госуслуг про условия применения УКЭП. Десктопной версии у Госключа нет, документы уходят в приложение с портала или из системы работодателя по API.

ПЭП и УНЭП в системе работодателя. Кадровые документы сотрудник подписывает в браузере кнопкой в карточке документа, никакого криптопровайдера на его машине не требуется. В сервисе Добыто после согласования документ открывается, нажимается «Подписать», действие подтверждается в всплывающем окне, а подписанный файл остаётся в архиве и скачивается на устройство в любой момент.

Сравнение ПЭП, УНЭП и УКЭП по юридической силе и месту выпуска
Способ подписания выбирается не по удобству, а по виду подписи, который допустим для конкретного документа.

Внимание: закрытая часть ключа Госключа хранится на самом телефоне. Удалили приложение или забыли пароль от него — другого доступа нет, подпись выпускается заново, и это будет уже иная подпись с новым сроком действия.

Мария Ж, специалист по цифровой подписи и КЭДО: «Сотрудники часто уверены, что раз ключ на токене, то токен и подписывает. Подписывает связка: криптопровайдер плюс носитель. Если ключ извлекаемый, он на время операции попадает в оперативную память компьютера, если неизвлекаемый — подпись формируется внутри устройства, и скопировать ключ нельзя в принципе. Прежде чем спорить с поддержкой, посмотрите, какой у вас контейнер: у ключей от удостоверяющего центра ФНС он не экспортируемый, скопировать его на второй компьютер не получится.»

Что придётся установить для подписи прямо в браузере

Комплект для подписания на сайтах состоит из трёх частей, и пропуск любой из них даёт одинаковый симптом: сертификат не виден в выпадающем списке. Нужны криптопровайдер (КриптоПро CSP), системный плагин КриптоПро ЭЦП Browser plug-in и браузерное расширение CryptoPro Extension for CAdES Browser Plug-in. Версии связаны между собой: расширению 1.3 требуется системный плагин не ниже 2.0.15400. После установки браузер обязательно перезапускается, иначе расширение не подключится к плагину.

В корпоративной сборке Яндекс Браузера для организаций расширение предустановлено и подключается автоматически после установки системного плагина. В обычной версии оно добавляется само после установки плагина и перезапуска браузера, но включить его в списке дополнений всё равно стоит проверить вручную.

Версия криптопровайдера определяет, с какими носителями вы сможете работать. КриптоПро CSP 4.0 понимает только пассивные носители с извлекаемыми ключами. Работа с активными токенами, защитой канала по протоколу SESPAKE и ключами формата PKCS#11 появилась начиная с версии 5.0, а в сборке 5.0 R2 добавилась поддержка библиотеки PKCS#11 и смарт-карт по NFC. Браузеру при этом безразлично, лежит ключ на Рутокене, ESMART Token ГОСТ или в реестре Windows: он видит только то, что показал провайдер.

Что проверить до первого подписания

  1. Срок действия сертификата. Откройте свойства сертификата и сверьте даты: сертификат обычно действует год.
  2. Цепочку сертификатов. Для УКЭП корневые сертификаты ставятся вместе с ключом, для УНЭП цепочка автоматически не устанавливается, и её придётся установить вручную.
  3. Лицензию криптопровайдера. Она либо вшита в сертификат удостоверяющим центром, либо покупается отдельно, если вы работаете с чужими ключами.
  4. Пароль от контейнера. Он задаётся при записи ключа на носитель и запрашивается при каждой операции подписания.
  5. Требования принимающей стороны. Уточните формат подписи и расширение файла до того, как отправите пакет документов.

Как подписать документ в Яндекс Браузере: пошаговая инструкция

  1. Шаг 1. Установите криптопровайдер и драйверы носителя, подключите токен и убедитесь, что контейнер виден в панели управления провайдера.
  2. Шаг 2. Установите системный плагин, затем расширение для браузера и полностью перезапустите браузер.
  3. Шаг 3. Откройте демонстрационную страницу проверки создания подписи CAdES-BES и убедитесь, что индикаторы расширения, плагина и провайдера зелёные, а сертификат появился в списке.
  4. Шаг 4. На нужном сайте или в форме подписания загрузите файл, выберите сертификат и вид подписи: присоединённую или открепленную.
  5. Шаг 5. Введите пароль от контейнера в окне криптопровайдера и дождитесь сообщения об успешном создании подписи.
  6. Шаг 6. Скачайте результат: сам подписанный файл либо архив с документом и файлом подписи, и сразу проверьте подпись до отправки контрагенту.
Диагностика расширения плагина и криптопровайдера на тестовой странице подписи
На демонстрационной странице сразу видно, какое звено сломалось: расширение, системный плагин или сам криптопровайдер.

Важный нюанс из практики: подписание пакета файлов быстрее делать одной операцией. Веб-форма обрабатывает несколько документов за раз и отдаёт либо отдельные файлы подписи, либо общий архив с документами и подписями, тогда как ручное подписание каждого файла по очереди отнимает основное время.

Когда браузерная подпись не подходит

Схема с плагином рассчитана на стационарное рабочее место, которым владеет сам подписант. Она перестаёт работать в нескольких ситуациях, и лучше признать это заранее, чем два дня воевать с настройками.

  • Нет прав администратора. Ни провайдер, ни системный плагин без прав не встанут, а расширение в одиночку бесполезно.
  • Чужой или общий компьютер. Оставлять на нём контейнер с ключом нельзя, а неизвлекаемый ключ вы туда и не перенесёте.
  • Подписывает работник, а не руководитель. Массовая выдача токенов сотрудникам ради двух заявлений в год экономически не оправдана: для кадровых документов достаточно ПЭП или УНЭП.
  • Мобильный сценарий. Поддержка электронной подписи в мобильной версии браузера для организаций появилась в 2026 году и требует установки расширения КриптоПро ЭЦП и сопутствующего приложения, то есть без дополнительных программ здесь тоже не обойтись.
  • Ключ забыт дома или заблокирован. Токен физически нужен в момент подписания, удалённо его не подставить.

Если вы работодатель и читаете этот раздел с мыслью, что 300 человек не поставят себе криптопровайдер, — им это и не нужно: сотрудник подписывает кадровые документы в браузере подписью, которую выпускает работодатель или сервис, а токены остаются у тех, кто сдаёт отчётность и подписывает договоры. В Добыто такая схема собирается маршрутом документа: сотрудник получает уведомление и подписывает в своём кабинете, следующий подписант видит документ у себя, а статусы участников отображаются в одной таблице.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Во что обходится неверный выбор подписи

Цена ошибки здесь не в переустановке софта. Документ, подписанный не тем видом подписи или без подтверждения авторства, разваливается в споре целиком. В двух известных трудовых спорах суды встали на сторону работников: в одном случае сотрудник заявил, что не подписывал соглашение об увольнении, во втором — что подписывал заявление об оплате больничного, а подписанным оказалось заявление на увольнение по собственному желанию. Суд проверял не картинку штампа на документе, а локальные акты о введении электронного документооборота, действительность сертификата на момент подписания и подтверждение того, что подписан был именно тот файл, который передавался в удостоверяющий центр. Оба увольнения признаны незаконными, работники восстановлены, с работодателей взысканы средний заработок и компенсация морального вреда.

Мария Ж, судебный эксперт по трудовому праву: «Визуальный штамп «Подписано цифровой подписью» на PDF юридической силы не несёт, это отрисовка для читателя. В спор идут исходный файл, файл подписи и журнал действий в системе: когда сотрудник открыл документ, когда подписал, с какой учётной записи. Выгружайте из системы весь пакет целиком, а не распечатку со штампом.»

Форматы подписи: присоединённая, открепленная, p7s и sig

При подписании вы выбираете одно из двух. Присоединённая подпись упаковывает документ и подпись в один файл: потерять части по дороге невозможно, но открыть исходный документ без специальной программы принимающая сторона не сможет. Открепленная подпись создаёт рядом второй файл: документ открывается штатно, а для проверки в сервис загружаются оба файла — и документ, и файл подписи. Если прислать контрагенту только PDF без файла подписи, проверка не пройдёт, и это самая частая причина переписки на два дня.

Расширение файла подписи выбирается в настройках инструментов криптопровайдера из списка p7s, sig и sgn, формат при этом остаётся CAdES-BES. Расширение p7s чаще требуют системы, работающие со стандартом CMS, sig привычен российским госпорталам, а sgn создают отдельные программы подписания. Если принимающая сторона ждёт строго одно расширение, файл переименовывается: содержимое подписи от этого не меняется.

Выбор расширения файла подписи p7s sig sgn в настройках инструментов КриптоПро
Расширение подписи задаётся в настройках заранее, чтобы не переименовывать сотни файлов после выгрузки.

Лайфхак: партию файлов с расширением sgn переименовывают в sig одной командой Rename-Item в PowerShell. На выгрузке в 1500 файлов операция занимает секунды, вручную это несколько часов.

Отдельная тема — доказательство момента подписания. Сертификат действует год, и через полтора года по самому файлу уже не докажешь, что подпись поставлена в срок. Для этого существует усовершенствованный формат: в подпись добавляются штамп доверенной службы времени и OCSP-ответы, подтверждающие, что сертификат не был отозван на момент операции. Службы штампов времени есть у налоговой и у удостоверяющих центров.

Шаблоны и регламенты для работы с электронной подписью

Комплект закрывает типовые ситуации после подписания; начните с чек-листа диагностики, если подпись уже не проходит проверку.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Регламент двустороннего обмена документами Скачать

Данные МЧД: что проверяет система, когда подписывает сотрудник

Сертификаты на сотрудника с указанием организации не выдаются: подпись выпускается на физическое лицо, а полномочия подтверждает машиночитаемая доверенность. Руководитель получает сертификат в удостоверяющем центре ФНС, сотрудники — в аккредитованных коммерческих центрах, после чего руководитель подписывает МЧД своей квалифицированной подписью.

Сама доверенность — это XML-файл, а не картинка: её читает не человек, а алгоритм принимающей системы. В файле указываются данные доверителя, данные доверяемого физического лица и полномочия, причём полномочия задаются кодами из классификатора, размещённого в единой системе нормативной и справочной информации. Каждое полномочие содержит код, дату и уникальный идентификационный номер, и именно код проверяет система, решая, вправе ли этот человек подписывать конкретный документ. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении есть ещё 3 рабочих дня на присвоение кодов и включение в классификатор.

Передоверие оформляется только через нотариуса: он проверяет паспортные данные нового уполномоченного и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Для сотрудника, который подписывает документы за пределами головного офиса, отсюда следует простое правило: доверенность выдаёт юридическое лицо, и выпустить новую МЧД обычно быстрее, чем строить цепочку передоверий через нотариуса.

Мария Ж, юрист со стажем более 20 лет: «Машиночитаемая доверенность проверяется автоматически, поэтому вольная формулировка полномочий в ней бесполезна: система читает код, а не текст. Перед выпуском откройте классификатор и найдите код, который соответствует вашей задаче, и только потом заполняйте форму. Если нужного полномочия нет, закладывайте на его включение две недели с учётом сроков рассмотрения.»

Почему подпись не создаётся: таблица диагностики

Сообщения об ошибках в браузере обычно ничего не объясняют. Ниже сопоставлены типовой симптом, причина и действие, которое возвращает работоспособность.

Симптом Причина Что сделать
В списке нет ни одного сертификата Расширение выключено или системный плагин старее требуемой версии Обновить плагин до 2.0.15400 или выше, включить расширение, перезапустить браузер
Провайдер сообщает, что не найден корневой сертификат Разрыв цепочки: для УНЭП корневые сертификаты автоматически не устанавливаются Открыть сертификат и установить недостающие звенья цепочки как доверенные
Пароль от контейнера не подходит Пароль задавался при записи ключа на носитель Средствами браузера пароль не восстанавливается, вопрос решается через удостоверяющий центр
Принимающая сторона видит статус «сертификат отозван» Сертификат отозван удостоверяющим центром или истёк срок действия Проверить статус и сроки в свойствах сертификата, перевыпустить подпись
Проверка открепленной подписи не проходит Загружен только документ без парного файла подписи Загружать в проверку оба файла: документ и файл подписи
Спор о дате подписания В подписи нет штампа времени и OCSP-ответов Перейти на усовершенствованный формат со штампом доверенной службы времени

Первые три строки закрываются на рабочем месте за 15 минут, последние три требуют участия удостоверяющего центра или изменения регламента обмена.

Окно информации о сертификате со статусом сертификат отозван и данными издателя
Статус «сертификат отозван» виден в свойствах подписи вместе с данными удостоверяющего центра и сроками действия ключа.

Полезно знать: удаление сертификата из реестра компьютера не отзывает подпись. При увольнении сотрудника сертификат отзывается заявлением в тот удостоверяющий центр, который его выдал.

Важный нюанс из практики: в компаниях без реестра выданных сертификатов после увольнений остаются действующие ключи на физических лиц. В практике Добыто перед раскаткой КЭДО на всю компанию мы собираем пилотную группу и одновременно заводим реестр сертификатов: кому выдан, где хранится, когда истекает. Это снимает основную часть вопросов при первой же проверке документов.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Работодатели зря переносят логику отчётности на кадровые документы. Токен нужен бухгалтеру и руководителю, а рядовому сотруднику для заявления на отпуск достаточно подписи, которую выпускает работодатель или сервис. Посчитайте, сколько документов в год реально требует квалифицированной подписи со стороны работника, и вы увидите, что закупка токенов на весь штат не окупается.»

Стоимость подключения КЭДО и подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, электронного архива, требований к SLA.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 ₽ в год оплата за год
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП через партнёров-удостоверяющих центров по запросу по запросу
Готовый модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально

Итоговая сумма складывается из численности, тарифа и набора модулей: электронного архива, кастомных шаблонов, приоритетной поддержки. Актуальные условия и состав каждого тарифа опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что перейти на другой тариф можно в любое время, а разница при повышении пересчитывается пропорционально оставшемуся периоду.

Отдельная статья расходов — квалифицированные подписи для тех, кто подписывает договоры и сдаёт отчётность. Они приобретаются в удостоверяющем центре и в абонентскую плату за сотрудников не входят, поэтому их считают отдельной строкой бюджета.

Выводы

Браузер сам по себе решает только задачу доступа: открыть портал по ГОСТ TLS он может без единой установки. Создание подписи упирается в криптопровайдер, системный плагин и расширение, а обойти эту связку получается лишь там, где закрытый ключ хранится не у вас: в облачном сервисе удостоверяющего центра, в приложении Госключ или в системе работодателя. Выбор между вариантами определяется не удобством, а тем, какой вид подписи допустим для конкретного документа и чем вы будете доказывать авторство и момент подписания в споре.

Мы в Добыто ежедневно разбираем ситуации, когда работодатель пытался закрыть кадровый документооборот токенами на весь штат, и переводим такие процессы на подписание в браузере с маршрутами согласования и электронным архивом. Для сотрудника это одна кнопка в карточке документа, для кадровой службы — выгружаемый пакет с документом, подписью и журналом действий.

Частые вопросы

Работает ли подписание в браузере на macOS и Linux

Да, криптопровайдер выпускается под Windows, Linux и macOS, а также под мобильные операционные системы, включая Android, iOS и Аврору. Схема остаётся прежней: провайдер, системный плагин и расширение браузера. В мобильной версии браузера для организаций поддержка электронной подписи появилась в 2026 году и тоже требует расширения и сопутствующего приложения.

Забыл токен дома, документ нужно подписать сегодня. Что делать

Ключ с носителя не подставить удалённо: если контейнер неизвлекаемый, подпись формируется внутри устройства, а ключи от удостоверяющего центра ФНС выдаются в не экспортируемом контейнере и не копируются в принципе. Рабочие варианты на этот день — облачная подпись, если она у вас выпущена, УНЭП или УКЭП в Госключе либо подписание документа в системе работодателя той подписью, которую он выпустил.

Сколько подписей помещается на один токен

На носителе со 128 килобайтами защищённой памяти помещается до 31 контейнера в формате CSP. Точное число зависит от того, что удостоверяющий центр записал в сертификат: оценка сверху для одного контейнера с полной цепочкой и дополнительными расширениями составляет около 12 килобайт, поэтому таких крупных контейнеров помещается около десяти.

Чем расширение p7s отличается от sig и sgn

Это разные расширения одного и того же файла подписи, формат остаётся CAdES-BES. Расширение выбирается в настройках инструментов криптопровайдера до подписания. Если принимающая система ждёт строго одно расширение, файлы переименовываются, в том числе массово одной командой в PowerShell.

Сотрудник подписывает документы вне головного офиса. Что указывать в МЧД

Доверенность выдаёт юридическое лицо, подписывает её руководитель своей квалифицированной подписью. В XML указываются данные доверителя, данные сотрудника как физического лица и коды полномочий из классификатора. Передоверие оформляется только у нотариуса с паспортными данными нового уполномоченного и актуальной выпиской из ЕГРЮЛ, поэтому выпустить новую доверенность обычно быстрее.

Что делать с подписью сотрудника при увольнении

Сертификат отзывается заявлением в тот удостоверяющий центр, который его выдал; удаление ключа из реестра компьютера подпись не аннулирует. Отдельно проверьте машиночитаемую доверенность: если в ней указана должность, полномочия прекращаются с увольнением, а если доверенность выдана физическому лицу без привязки к должности, она продолжает действовать до отзыва.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.