Электронная подпись в Яндекс Браузере работает: браузер построен на Chromium, поддерживает КриптоПро ЭЦП Browser plug-in и штатно открывает сайты с российскими TLS-сертификатами НУЦ Минцифры. Если сертификат не виден на странице, сломан один из трёх слоёв: криптопровайдер (КриптоПро CSP версии 5.0 R2, сборка 12000 или выше), фоновый хост плагина или расширение браузера с его списком доверенных узлов. Проверять слои нужно строго сверху вниз: расширение без установленного провайдера не заработает никогда. Главное различие, которое определяет исход настройки, — в каком режиме создан ключ на токене: извлекаемый контейнер CSP, ФКН с защитой канала или PKCS#11. Каждый режим требует своей минимальной версии провайдера.
Разберём диагностику по слоям, порядок установки драйверов Рутокен, JaCarta и eSmart, настройку доверенных узлов и ошибки, из-за которых сайт не видит действующий сертификат. Покажем, чем различаются расширения файла подписи p7s, sig и sgn и почему принимающая система отклоняет технически корректную подпись. Отдельно — машиночитаемая доверенность, журнал сертификатов сотрудников и сценарии, когда плагин в браузере не нужен вовсе. Тарифы на 2026 год, чек-листы диагностики и ответы на частые вопросы — во второй половине статьи.
Проверьте подпись на своём документе прямо в браузере: форма покажет статус подписи, данные сертификата и срок его действия.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Три слоя, из-за которых подпись не работает в Яндекс Браузере
Работа с электронной подписью на веб-странице обеспечивается не браузером, а связкой из трёх независимых компонентов. Первый — криптопровайдер КриптоПро CSP, он выполняет криптографические операции и держит связь с ключевым носителем. Второй — КриптоПро ЭЦП Browser plug-in: это отдельная программа с фоновым хостом, которая устанавливается в операционную систему и служит посредником между страницей и провайдером. Третий — расширение браузера, которое даёт странице право обратиться к плагину. Ошибка на любом уровне выглядит для пользователя одинаково: список сертификатов пуст или кнопка подписания не реагирует.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мы в Добыто разбираем такие обращения строго сверху вниз. Сначала проверяется провайдер и наличие сертификата в контейнере, потом фоновый хост плагина, и только затем расширение и доверенные узлы. Обратный порядок даёт ложный результат: переустановка расширения при отсутствующем CSP ничего не меняет, но съедает время.
| Что видит пользователь | Слой | Чем проверить |
|---|---|---|
| Список сертификатов пуст, хотя токен вставлен | Криптопровайдер и драйвер носителя | КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере» |
| Страница сообщает, что плагин не установлен | Фоновый хост плагина | Кнопка «Проверить работу плагина» на странице загрузки плагина у разработчика |
| Плагин установлен, но страница его не видит | Расширение браузера | Раздел дополнений Яндекс Браузера: расширение должно быть включено |
| Сертификат виден, подписание не запускается | Список доверенных узлов расширения | Настройки расширения: адрес сайта добавляется в доверенные |
| Сертификат отображается как недействительный | Цепочка доверия | Установка корневого сертификата Минцифры России и промежуточного сертификата УЦ ФНС России |
| Сайт не открывается, подключение помечено как незащищённое | ГОСТ TLS, к подписи отношения не имеет | Открыть тот же адрес в Яндекс Браузере с поддержкой сертификатов НУЦ Минцифры |
Две нижние строки таблицы закрывают самую частую путаницу: доступ к сайту по ГОСТ-соединению и подписание документа на этом сайте — разные механизмы. Первый обеспечивает браузер, второй — провайдер с плагином, и настраиваются они независимо друг от друга.

Факт: минимальный рабочий комплект для подписи в браузере — драйвер ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser plug-in, расширение криптоплагина для конкретного браузера, корневые сертификаты Минцифры России и УЦ ФНС России и личный сертификат с носителя.
Что проверить до установки, чтобы не переделывать дважды
Половина сорванных настроек начинается с неверных исходных данных о ключе. До запуска установщиков соберите пять фактов о рабочем месте.
- Тип носителя. Рутокен, JaCarta или eSmart определяются визуально или по документам на выдачу подписи: драйвер у каждого свой, универсального пакета нет.
- Режим ключа. Извлекаемый контейнер CSP, ФКН или PKCS#11: от этого зависит минимальная версия провайдера, которая вообще увидит контейнер.
- Кем выдан сертификат. У сертификатов УЦ ФНС России лицензия на КриптоПро CSP встроена в сам сертификат, отдельная лицензия для работы с этим ключом не нужна.
- Права на рабочем месте. Установка провайдера, драйвера и фонового хоста плагина требует прав администратора и перезагрузки, иногда двух.
- Список рабочих сайтов. Каждый портал, где вы будете подписывать, придётся добавить в доверенные узлы расширения вручную.
Как настроить ЭЦП в Яндекс Браузере: порядок установки
Порядок действий важнее самих действий: провайдер, установленный после плагина, часто не подхватывается фоновым хостом, и связку приходится собирать заново. Корневые сертификаты Минцифры России и УЦ ФНС России публикуются в разделе сертификатов удостоверяющего центра ФНС России, оттуда же скачивается актуальная пара файлов для установки в хранилище.
Как настроить электронную подпись в Яндекс Браузере: пошаговая инструкция
- Шаг 1. Определите тип ключевого носителя и установите его драйвер: для Рутокен, для JaCarta или для eSmart. Установка идёт в режиме по умолчанию, до появления кнопки «Готово».
- Шаг 2. Установите КриптоПро CSP. Владельцы сертификатов УЦ ФНС России могут получить дистрибутив по программе безвозмездного предоставления программного обеспечения: в загруженный пакет уже входят и провайдер, и КриптоПро ЭЦП Browser plug-in.
- Шаг 3. Установите корневой сертификат Минцифры России в хранилище «Доверенные корневые центры сертификации», а сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Порядок хранилищ менять нельзя, иначе цепочка не построится.
- Шаг 4. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, установка.
- Шаг 5. Установите КриптоПро ЭЦП Browser plug-in и согласитесь с включением расширения, когда установщик это предложит.
- Шаг 6. Откройте раздел дополнений Яндекс Браузера и убедитесь, что расширение включено. Если предложения от установщика не было, расширение ставится вручную из каталога дополнений браузера.
- Шаг 7. Проверьте связку кнопкой «Проверить работу плагина» на странице разработчика: страница покажет версии провайдера и плагина и позволит выбрать сертификат.
- Шаг 8. Добавьте рабочие порталы в список доверенных узлов в настройках расширения. Без этого страница видит плагин, но не получает доступа к сертификатам.

Отдельная сложность 2026 года связана не с Яндекс Браузером, а с браузерами на движке Chromium из зарубежных магазинов расширений: после перехода на Manifest V3 расширение криптоплагина оттуда пропало. Разработчик провайдера рекомендует использовать Chromium-Gost и Яндекс Браузер, где работа с электронной подписью не зависит от политики стороннего магазина дополнений. Для администратора это означает простое правило: если подпись перестала создаваться в один день у всех сотрудников сразу и ничего не менялось на рабочих местах, ищите причину в браузере, а не в токенах.
Лайфхак: при выпуске нового сертификата на тот же токен в списке контейнеров остаются и старые. Сортируйте список по дате и выбирайте самый свежий: выбор устаревшего сертификата даёт ошибку, по тексту которой причину не понять.
Токены и контейнеры: почему браузер не видит ключ
Ключ на токене может храниться в разных режимах, и это не косметическое различие. Извлекаемый ключ генерируется программно провайдером, а токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ генерируется внутри криптоядра токена и не покидает его никогда, а подпись формируется на борту устройства. Первый вариант совместим со старыми версиями провайдера, второй требует минимум КриптоПро CSP 5.0.
Извлекаемые ключи, в свою очередь, делятся на экспортируемые и неэкспортируемые. Флаг ставится в момент генерации или копирования контейнера. По регламенту удостоверяющего центра ФНС России извлекаемый ключ выдаётся только неэкспортируемым, скопировать такой контейнер на другой носитель нельзя.
| Режим ключа | Где выполняется криптография | Минимальная версия CSP | Ограничение |
|---|---|---|---|
| Извлекаемый контейнер CSP (пассивный носитель) | На компьютере, провайдером | 4.0 | Ключ попадает в память компьютера; в УЦ ФНС выдаётся неэкспортируемым |
| ФКН без защиты канала (активный токен) | На борту токена | 5.0 | Пин-код передаётся в устройство без шифрования канала |
| ФКН с защитой канала по SESPAKE | На борту токена, канал шифруется | 5.0 | На рабочем месте с CSP 4.0 такой ключ не заработает |
| PKCS#11 | На борту токена через библиотеку производителя | 5.0 R2 | В версии R2 контейнер создаётся через отдельный считыватель, а не через общий список носителей |
Отсюда практический вывод для парка рабочих мест: если сотрудник носит токен между компьютерами с разными версиями провайдера, безопаснее оставить извлекаемый контейнер, потому что только он работает и на CSP 4.0. Если ключ используется на одной машине с актуальным провайдером, выбирайте ФКН с защитой канала: закрытый ключ не покидает устройство, а канал между провайдером и токеном шифруется.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос, который я задаю при жалобе «браузер не видит подпись», — в каком режиме создан контейнер. Ключ формата PKCS#11 на рабочем месте с провайдером младше 5.0 R2 просто не появится в списке, и никакая переустановка расширения этого не исправит. Посмотрите режим в окне выбора носителя и сверьте его с версией КриптоПро CSP на вкладке «Общее».»

Полезно знать: лицензия на КриптоПро CSP может быть встроена в сертификат. У сертификатов, выданных в рамках проекта УЦ ФНС России, срок лицензии равен сроку действия сертификата. Отдельная полная лицензия нужна, только если на этом же рабочем месте используются ключи других удостоверяющих центров.
Важный нюанс из практики: объём защищённой памяти токена не бесконечен. На носителе со 128 килобайтами защищённой памяти помещается порядка 31 контейнера в формате CSP, а один контейнер с длинными расширениями сертификата занимает до 12 килобайт. Если у бухгалтера на одном токене живут ключи пяти организаций с полными цепочками, свободное место заканчивается быстрее, чем ожидается.
Когда настраивать браузер не нужно вовсе
Плагин и токен нужны не всем и не всегда. Схема «провайдер плюс плагин плюс расширение» обязательна там, где сайт требует усиленную квалифицированную подпись на ключевом носителе: личный кабинет налогоплательщика, отчётность, торговые площадки, порталы удостоверяющих центров. Во всех остальных сценариях настройка рабочего места избыточна.
| Сценарий | Нужен плагин | Что критично |
|---|---|---|
| Отчётность и личный кабинет на сайте ФНС с УКЭП на токене | Да | Версия CSP, корневые сертификаты, доверенные узлы |
| Кадровые документы в КЭДО с ПЭП или УНЭП | Нет | ЛНА о переходе на электронный документооборот и согласие работника |
| Подписание через мобильное приложение Госключ | Нет | Подтверждённая учётная запись и биометрическое подтверждение в приложении |
| Облачная подпись на сервере удостоверяющего центра | Нет | Сервис должен поддерживать интеграцию с этим удостоверяющим центром |
| Доступ к сайту с сертификатом НУЦ Минцифры | Нет | Браузер с поддержкой ГОСТ TLS, криптопровайдер для доступа не требуется |
В Добыто кадровые документы подписываются ПЭП и УНЭП прямо в браузере, поэтому на рабочем месте линейного сотрудника не нужны ни токен, ни плагин, ни права администратора. Токен остаётся там, где закон и контрагент требуют именно УКЭП.
Если вы читаете этот раздел как администратор и настраиваете подпись каждому новому сотруднику вручную, для внутреннего кадрового документооборота такой контур разворачивать не обязательно: подписи для работников выпускаются внутри сервиса и входят в тариф.
ГОСТ TLS: когда браузер нужен не для подписи, а для доступа
Отдельный класс проблем не связан с подписью вообще. Сайт с сертификатом НУЦ Минцифры открывается только в браузере, который умеет проверять такой сертификат: сегодня это Яндекс Браузер и специализированные сборки вроде Chromium-Gost. Если же сайт защищён ГОСТ-шифрованием на уровне соединения, потребуется ещё и криптопровайдер на рабочем месте, потому что шифрование канала выполняет он.
Для корпоративного контура это меняет саму архитектуру удалённого доступа. Веб-доступ через ГОСТ-шлюз позволяет не устанавливать клиентское программное обеспечение VPN на машины пользователей: достаточно браузера, а для гостового шифрования — криптопровайдера. Разграничение прав при этом строится на группах безопасности в Active Directory, полях сертификата, атрибутах RADIUS, а к квалифицированным сертификатам, которые организация не может отозвать, потому что они принадлежат физическому лицу, применяются чёрные и белые списки.
На мобильных платформах логика похожая: доступ к сайтам с отечественной криптографией на Android обеспечивает отдельный браузер разработчика криптопровайдера, доступный в RuStore. Аутентификация на шлюзе поддерживает и логин с паролем из службы каталогов, и клиентский сертификат в памяти устройства или на съёмном носителе, включая беспроводные и NFC-варианты.
Мария Ж, юрист со стажем более 20 лет: «Ошибку «подключение не защищено» на государственном или банковском сайте почти всегда принимают за проблему с электронной подписью и начинают переустанавливать плагин. Проверьте гипотезу за минуту: откройте тот же адрес в браузере с поддержкой отечественных сертификатов. Если сайт открылся, подпись здесь ни при чём, вопрос закрыт выбором браузера.»
Форматы подписи: p7s, sig, sgn и претензии принимающей системы
Подпись бывает присоединённая, когда данные и подпись лежат в одном файле, и открепленная, когда рядом с документом появляется отдельный файл подписи. Расширение этого файла — p7s, sig или sgn — выбирается в настройках программы подписания и на криптографию не влияет: внутри лежит один и тот же контейнер CMS. Но принимающая система может ждать конкретное расширение, и тогда технически корректная подпись отклоняется на входном контроле.
Второй параметр — формат самой подписи. Базовый CAdES-BES подтверждает подписанта и целостность документа, но проверяется только пока действует сертификат. Для длительного хранения подпись усовершенствуют: добавляют штамп времени, ответ службы проверки статуса сертификата и архивную метку, которая заверяет предыдущие доказательства. Это переводит подпись в форматы уровня CAdES-X Long Type 1 и CAdES-A, которые проверяются и после истечения срока действия сертификата.

Во что обходится ошибка в формате подписи
Цена ошибки здесь измеряется не переподписанием одного файла. Кадровые и финансовые документы хранятся годами, а сертификаты выдаются на ограниченный срок. Если весь архив подписан базовым CAdES-BES без метки времени, то после истечения срока действия сертификатов проверить подписи штатными средствами уже не получится, и доказательственная сила документа в споре становится предметом отдельной экспертизы. Переподписать документ задним числом нельзя: если сотрудник уволился, а сертификат отозван, остаётся фиксировать невозможность переподписания актом и подтверждать документ другими доказательствами.

Внимание: откреплённая подпись не видна при обычном просмотре документа. Для наглядности формируют текстовую копию со штампом визуализации, но юридическую силу подтверждает проверка исходной пары «документ плюс файл подписи», а не штамп на копии.
МЧД: какие данные проверить перед подписанием
Сотрудник, который подписывает документы от имени организации, использует квалифицированный сертификат физического лица и прикладывает машиночитаемую доверенность. Руководитель юридического лица и индивидуальный предприниматель подписывают своей подписью без доверенности, а сертификаты на сотрудника с указанием организации больше не выпускаются.
МЧД — это XML-файл, а не сканированная бумага, и проверяет его алгоритм, а не человек. Поэтому критичны данные внутри: реквизиты доверителя, реквизиты представителя и коды полномочий из классификатора, который размещён в Единой системе нормативной и справочной информации. Каждое полномочие в классификаторе имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Организация может направить свой перечень полномочий в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.
Для налоговых действий доверенность формируется в официальном сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочий, сервис отдаёт готовый XML. Ограничение сервиса в том, что созданная в нём доверенность рассчитана на налоговые правоотношения.
Вопрос про филиал решается на уровне гражданского права, а не техники: филиал не является юридическим лицом, поэтому доверенность выдаётся от имени организации и подписывается квалифицированной подписью её руководителя, даже если фактически документы подписывает сотрудник филиала. Передоверие оформляется только через нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Машиночитаемую доверенность проверяет не инспектор, а алгоритм: он сверяет код полномочия и решает, вправе ли человек подписывать этот документ. Если кода в классификаторе нет, полномочие вписывается текстом, и тогда риск отказа принимающей стороны растёт. Перед выпуском доверенности откройте классификатор и убедитесь, что нужное полномочие в нём есть.»
Шаблоны и чек-листы для работы с электронной подписью
Комплект собран под разбор проблем с подписью: начните с чек-листа диагностики, если подпись не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Журнал ЭЦП: учёт сертификатов и автоматическая проверка
Когда подписей в компании больше десятка, ручной контроль перестаёт работать. Реестр сертификатов сотрудников решает три задачи: показывает, у кого какой ключ и в каком режиме создан контейнер, фиксирует даты окончания срока действия и связывает сертификат с полномочиями по машиночитаемой доверенности. Без такого журнала истечение сертификата обнаруживается в момент, когда документ уже нужно подписать.
Проверка подписей тоже автоматизируется. Серверные решения принимают на вход присоединённые и открепленные подписи, подписи со штампами времени и ответами службы статусов, встроенные подписи в PDF, сохраняют результат в базу и формируют протокол проверки отдельным файлом. Там же выполняется усовершенствование подписи: система периодически обходит электронный архив, находит документы, которым нужна архивная метка, и обновляет их.
Для потоковых операций закон предусматривает отдельный инструмент. Оператор информационной системы вправе получить в удостоверяющем центре ФНС России обезличенный сертификат и подписывать им документы, которые формируются автоматически, без участия сотрудника. Такой сертификат выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе, поэтому подменять им подпись работника нельзя.
Кейс из практики: мы закладываем реестр сертификатов на старте внедрения, до раскатки на всю компанию. На пилотной группе сразу видно, у кого ключ в режиме PKCS#11, а у кого извлекаемый контейнер, и на каких рабочих местах провайдер младше требуемой версии. Это снимает основную часть ошибок настройки до момента, когда подписывать нужно всем и срочно.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы не начинаем массовое подписание, пока не собран реестр сертификатов с датами окончания. Сертификат, который истекает в разгар отчётного периода, стоит компании не денег, а сорванных сроков. Выпишите свои сертификаты в таблицу и поставьте напоминание за 30 дней до окончания каждого.»
Стоимость подключения КЭДО и электронных подписей: тарифы 2026
Стоимость зависит от численности сотрудников, набора видов подписи и требований к интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | в рамках подключения |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и SLA — в «Корпорацию». Действующие условия и состав каждого пакета перечислены на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Данные по стоимости приведены на дату публикации.
Выводы
Яндекс Браузер остаётся рабочим вариантом для электронной подписи: он поддерживает криптоплагин и отечественные TLS-сертификаты, а сбои почти всегда лежат ниже уровня браузера — в версии криптопровайдера, режиме ключа на токене, цепочке корневых сертификатов или списке доверенных узлов. Разделяйте задачи: доступ к сайту по ГОСТ-соединению настраивается браузером, подписание документа — связкой провайдера, плагина и расширения. Формат подписи и расширение файла подписи проверяйте до массовой отправки, а сертификаты сотрудников держите в реестре с датами окончания.
Мы в Добыто ежедневно разбираем такие связки на внедрениях и держим кадровый документооборот в контуре, где сотруднику не нужны токен и права администратора: ПЭП и УНЭП выпускаются внутри сервиса, а УКЭП подключается там, где её требует закон или контрагент.
Частые вопросы
Работает ли электронная подпись в мобильном Яндекс Браузере на Android?
Криптоплагин в мобильных браузерах не используется. Для доступа к сайтам с отечественной криптографией на Android есть отдельный браузер разработчика криптопровайдера, он доступен в RuStore. Для подписания на телефоне применяются другие схемы: подпись в мобильном приложении Госключ, облачная подпись на стороне удостоверяющего центра либо связка мобильного приложения системы электронной подписи с токеном, поддерживающим NFC.
Почему подпись создаётся в одном браузере и не создаётся в другом на том же компьютере?
Криптопровайдер один на всю систему, а расширение и список доверенных узлов у каждого браузера свои. Если в одном браузере сайт добавлен в доверенные узлы, а в другом нет, поведение будет разным при одном и том же токене. Вторая причина — доступность самого расширения: после перехода на Manifest V3 расширение криптоплагина пропало из зарубежного магазина дополнений, поэтому разработчик рекомендует Chromium-Gost и Яндекс Браузер.
Забыл пароль от контейнера с ЭЦП: что можно сделать?
Пароль на ключевой контейнер не восстанавливается: он не хранится ни у удостоверяющего центра, ни в провайдере. Пин-код токена сбрасывается администраторским пин-кодом через панель управления носителя, но у устройств линейки последнего поколения политики пин-кодов зашиты внутрь самого токена, а число попыток ограничено. Форматирование носителя уничтожает неизвлекаемые ключи безвозвратно, поэтому при исчерпании попыток остаётся перевыпуск сертификата в удостоверяющем центре.
Можно ли подписать электронной подписью письмо и вложения?
Да, для этого используются программы подписания со встроенным почтовым клиентом или серверные решения, которые подписывают и шифруют письма по расписанию. Ограничение на стороне получателя: если его почтовый клиент не поддерживает гостовый S/MIME, он увидит вложение с зашифрованным контейнером и не сможет открыть письмо без установки соответствующего программного обеспечения. Договаривайтесь о формате обмена заранее и фиксируйте его в регламенте.
Сколько сертификатов помещается на один токен?
На носителе со 128 килобайтами защищённой памяти помещается порядка 31 контейнера в формате CSP. Точное число зависит от размера самих контейнеров: сертификат с длинными расширениями и вложенными цепочками занимает до 12 килобайт, а минимальный контейнер — около 200 байт. Если носитель обслуживает несколько организаций, память заканчивается заметно раньше расчётного максимума.
Нужно ли переподписывать документы, когда истекает срок сертификата?
Переподписывать весь архив не требуется, если подписи заранее усовершенствованы: штамп времени и ответ службы проверки статуса фиксируют, что сертификат действовал в момент подписания, а архивная метка заверяет эти доказательства. Такая подпись проверяется и после окончания срока действия сертификата. Если документы подписаны базовым форматом без меток, часть архива придётся переподписывать, а по документам уволившихся сотрудников с отозванными сертификатами — фиксировать невозможность переподписания актом.