Экспорт ЭЦП с закрытым ключом возможен не всегда: копируется не сертификат, а ключевой контейнер, и только если криптопровайдер пометил ключ как экспортируемый в момент генерации. Штатный способ — КриптоПро CSP, вкладка «Сервис», кнопка «Скопировать»: контейнер переносится на второй токен, на флеш-накопитель или в реестр компьютера. Выгрузка в PFX через оснастку сертификатов работает только для экспортируемых ключей. Ключи, которые сгенерировало криптоядро токена в форматах ФКН или PKCS#11, физически не покидают устройство, и резервной копии у них не будет вовсе. Ключи из удостоверяющего центра ФНС по регламенту неэкспортируемые. Главное различие, определяющее исход, — чем и в каком режиме сгенерирован ключ, а не то, УНЭП у вас или УКЭП.
Разберём, как за пару минут определить тип своего ключа, как снять копию контейнера, чем копия контейнера отличается от PFX и почему PFX опаснее. Покажем, что делать, когда копия технически невозможна, и как в этом случае выстроить план перевыпуска. Требования 63-ФЗ к хранению копии, расчёт цены компрометации ключа, тарифы на 2026 год, образцы кадровых и удостоверяющих документов и ответы на частые вопросы — во второй половине статьи.
Что именно копируется: сертификат, открытый ключ и закрытый ключ
Усиленная электронная подпись состоит из трёх частей. Сертификат содержит сведения о владельце, издателе, сроке действия, алгоритме и серийном номере. Открытый ключ публичен: им проверяют подпись и шифруют данные в адрес владельца. Закрытый ключ — единственная часть, которая делает подпись подписью, и именно он хранится в ключевом контейнере.
Отсюда типичная ошибка администратора: экспортировать сертификат в файл .cer и считать задачу закрытой. Такой файл содержит только открытую часть. Восстановить по нему возможность подписывать нельзя: он годится для установки в доверенные хранилища и для проверки чужих подписей, но не для работы от имени владельца.
Контейнер закрытого ключа на съёмном носителе выглядит как папка вида xxxxxxxx.000 в корне диска, где первые восемь символов — имя контейнера, а трёхзначное окончание — его порядковый номер. Внутри шесть файлов: header.key, name.key, primary.key, primary2.key, masks.key, masks2.key. Суммарный объём — 4-5 килобайт. Копирование папки файловым менеджером без переноса структуры и без корневого размещения приводит к тому, что КриптоПро CSP контейнер просто не увидит.
Мария Ж, специалист по цифровой подписи и КЭДО: «Резервная копия сертификата и резервная копия подписи — разные вещи. Сертификат вы в любой момент выгрузите заново из хранилища или у удостоверяющего центра, а закрытый ключ никто вам не вернёт. Проверяйте себя простым тестом: если после восстановления вы можете подписать файл и получить корректный .sig, копия рабочая. Если только открыть сведения о владельце, вы скопировали не то.»
Экспортируемость ключа: что решает, будет ли резервная копия вообще
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный ГОСТ-криптопровайдер, а токен выступает защищённым PIN-кодом хранилищем: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерирует криптоядро внутри микроконтроллера токена, и такой ключ не покидает устройство никогда, поэтому скопировать его невозможно в принципе.
Внутри извлекаемых есть второе деление: экспортируемые и неэкспортируемые. Флаг устанавливает криптопровайдер в момент генерации или копирования контейнера. Если флаг экспорта выставлен, контейнер копируется. Если выставлен признак неэкспортируемого контейнера, копирование запрещено на уровне провайдера, и никакие сторонние утилиты этот запрет легально не обходят.

Ниже сведены режимы хранения ключа и то, что с каждым из них реально можно сделать.
| Режим хранения ключа | Где находится закрытый ключ | Резервная копия | Что делать при утрате носителя |
|---|---|---|---|
| Программный извлекаемый, флаг «экспортируемый» | Контейнер на токене, флешке или в реестре | Копирование контейнера и выгрузка в PFX | Восстановить из копии, ключ отозвать при подозрении на компрометацию |
| Программный извлекаемый, флаг «неэкспортируемый» | Контейнер на выданном носителе | Запрещена криптопровайдером | Перевыпуск сертификата в удостоверяющем центре |
| Неизвлекаемый, формат ФКН с защитой канала по SESPAKE | Криптоядро токена, наружу не выдаётся | Технически невозможна | Перевыпуск, работает только с КриптоПро CSP 5.0 и выше |
| Неизвлекаемый, формат PKCS#11 | Криптоядро токена линейки Рутокен ЭЦП 3.0 | Технически невозможна | Перевыпуск, обязателен для отчётности по алкогольному регулированию |
| Облачное хранение в удостоверяющем центре | Инфраструктура удостоверяющего центра | Не делается на стороне клиента | Ответственность за сохранность и компрометацию несёт удостоверяющий центр |
| Мобильная подпись в приложении Госключ | Мобильное устройство владельца | Не предусмотрена | Выпуск новой подписи с новым сроком действия |
Из таблицы следует практический порядок действий: сначала определяется режим ключа, и только для первой строки имеет смысл планировать резервное копирование. Для остальных строк резервная копия заменяется регламентом перевыпуска и запасом времени.
Факт: актуальные токены линейки Рутокен ЭЦП 3.0 несут 128 килобайт защищённой памяти. В режиме программных извлекаемых ключей на такой носитель помещается до 31 контейнера, а верхняя оценка объёма одного контейнера с расширениями и цепочкой сертификатов — порядка 12 килобайт.
Диагностика перед копированием: что проверить за пять минут
Прежде чем запускать мастер копирования, соберите исходные данные. Без них вы либо получите ошибку на середине процедуры, либо сделаете копию не того контейнера.
- Тип носителя. Определите модель визуально или по документам на выдачу: Рутокен, JaCarta, eSmart. От типа зависит установочный пакет драйверов, который скачивается с сайта производителя.
- Драйверы носителя. Убедитесь, что драйвер установлен и панель управления носителем видит устройство. Для токенов eSmart с поддержкой ГОСТ дистрибутив берётся в разделе загрузок производителя, для Рутокен ЭЦП 2.0 существует отдельная сборка драйверов.
- Версия криптопровайдера. Посмотрите версию КриптоПро CSP. Носители с невыводом ключа работают только начиная с версии 5.0, а для работы с сертификатами удостоверяющего центра ФНС требуется 5.0 R2 сборки 12000 или выше.
- Режим ключа. Откройте панель управления носителем и посмотрите строку поддержки функционального ключевого носителя и тип устройства. Если носитель заявлен как активный и ключ сгенерирован его криптоядром, копирование недоступно.
- Пароль контейнера и PIN-код носителя. Без них мастер копирования не пойдёт дальше первого шага. Заводской PIN-код Рутокена — 12345678, если его не меняли при выдаче.
- Срок действия сертификата. Если до окончания срока остались недели, копия теряет смысл: планируйте перевыпуск, а не резервирование.

Как снять резервную копию контейнера закрытого ключа
Штатный мастер копирования не спрашивает разрешения у удостоверяющего центра и не обращается в сеть: он работает локально и упирается только во флаг экспортируемости. Если флаг снят, мастер сообщит об ошибке уже после ввода PIN-кода, и это нормальный сценарий, а не поломка.
Как сделать резервную копию ЭЦП: пошаговая инструкция
- Шаг 1. Подключите носитель с рабочим контейнером, запустите КриптоПро CSP от имени администратора и перейдите на вкладку «Сервис».
- Шаг 2. Нажмите «Скопировать», в окне «Копирование контейнера закрытого ключа» нажмите «Обзор» и выберите нужный контейнер по имени и считывателю.
- Шаг 3. Введите пароль контейнера или PIN-код носителя. Если контейнеров несколько и имена похожи, сверьтесь с датой создания: скопировать устаревший контейнер вместо действующего — самая частая ошибка на этом шаге.
- Шаг 4. Задайте имя копии так, чтобы по нему опознавался владелец и год выпуска сертификата. Обезличенные имена вида «container1» через полгода не расшифрует никто.
- Шаг 5. Выберите носитель-приёмник: второй токен, съёмный диск или реестр компьютера. Копия на том же носителе, где лежит оригинал, задачу резервирования не решает.
- Шаг 6. Задайте пароль на новый контейнер и запишите его в корпоративное хранилище секретов. Забытый пароль контейнера не восстанавливается ни владельцем, ни удостоверяющим центром.
- Шаг 7. Установите сертификат из копии: «Сервис», «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, «Установить».
- Шаг 8. Подпишите тестовый файл ключом из копии и проверьте результат. Пока подпись не сформирована и не проверена, копия считается непроверенной.
Лайфхак: если разворачиваете рабочие места партиями, используйте КриптоПро Master. Инструмент позволяет заранее задать параметры установки криптопровайдера и браузерного плагина и выполнить настройку в несколько шагов вместо ручной последовательности на каждой машине.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте резервную копию подписью тестового файла
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Тестовое подписание отвечает на единственный вопрос: работает ли восстановленный контейнер. На выходе вы получаете либо присоединённую подпись, где документ и подпись лежат в одном файле, либо откреплённую в формате .sig или .p7s рядом с исходным документом. Для проверки откреплённой подписи всегда нужны оба файла: сам документ и файл подписи.
Экспорт в PFX и выгрузка контейнера из реестра
Формат PKCS#12, он же PFX, упаковывает сертификат и закрытый ключ в один файл, защищённый паролем. Экспорт делается через оснастку управления сертификатами: свойства личного сертификата, «Экспорт», выбор варианта с экспортом закрытого ключа. Если ключ неэкспортируемый, этот вариант в мастере будет неактивен — это и есть самая быстрая проверка флага.
При обратном импорте PFX обязательно отмечается пункт о пометке ключа как экспортируемого, иначе следующая копия с этой машины уже не снимется. Момент неочевидный: администраторы восстанавливают ключ, забывают про галочку и через год обнаруживают, что резервировать больше нечего.

Контейнер, лежащий в реестре Windows, копируется иначе. Пользовательские контейнеры хранятся в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Users\{SID}\Keys, на 64-разрядных системах путь проходит через Wow6432Node. Машинное хранилище, доступное всем учётным записям, находится в HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Keys. Выгрузка ветки в reg-файл даёт копию, но с двумя оговорками: путь при импорте должен совпадать по формату, а SID на новой машине отличается, поэтому ветку переносят в раздел нужного пользователя вручную.
Практический вывод для администратора: копия контейнера через мастер КриптоПро CSP предпочтительнее и PFX, и выгрузки реестра. Она сохраняет структуру контейнера, не создаёт дополнительный файл с ключом в файловой системе и не зависит от идентификатора пользователя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Внимание: ключевые носители с невыводом ключа работают только начиная с КриптоПро CSP 5.0. Сертификат соответствия на КриптоПро CSP 4.0 действует до 15 января 2026 года, на всю линейку 5.0 (R1, R2, R3) — до 1 мая 2027 года. Если парк рабочих мест сидит на четвёртой версии, планируйте обновление до копирования, а не после.
Когда резервную копию сделать нельзя и что делать вместо неё
Часть ключей не резервируется по регламенту или по устройству носителя. Это не дефект и не повод искать обходные утилиты: запрет заложен ради того, чтобы копию ключа не сделал кто-то ещё.
- Сертификаты удостоверяющего центра ФНС. Если вы получаете извлекаемый ключ в удостоверяющем центре ФНС, вам выдадут только неэкспортируемый контейнер: копирование запрещено регламентом ради повышения безопасности. Требования к получателям и порядок выдачи описаны на странице удостоверяющего центра ФНС России, там же указано, что сертификат оформляется при личном присутствии.
- Аппаратные ключи в форматах ФКН и PKCS#11. Закрытый ключ рождается и умирает внутри токена. Скопировать его нельзя ни средствами криптопровайдера, ни драйверами.
- Ключи в приложении Госключ. Закрытая часть хранится на мобильном устройстве владельца, доступа к ней нет ни у оператора, ни у ведомств.
- Облачная подпись. Закрытый ключ находится в инфраструктуре удостоверяющего центра, и ответственность за его сохранность и за расследование инцидентов лежит на центре, а не на вашей IT-службе.
Замена резервной копии в этих случаях одна — управляемый перевыпуск. Заранее подготовьте комплект: заявление на выпуск сертификата, доверенность на получателя, если ключ забирает не руководитель, и согласие на обработку персональных данных. Держите в регламенте срок, за который вы физически успеваете доехать до точки выдачи и развернуть новый ключ на рабочих местах.
Полезно знать: в приложении Госключ доступ к подписи держится на пароле, который задаётся при входе. Удалили приложение или забыли пароль — восстановить старую подпись нельзя, выпускается новая, с собственным сроком действия. Резервной копии у неё не будет ни в каком виде.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Когда мы разбираем инцидент с потерянным токеном, первый вопрос не про копию, а про то, сколько компания живёт без этой подписи. Если руководитель подписывает отчётность раз в квартал, перевыпуск переживается спокойно. Если через ключ ежедневно уходят документы в госсистемы, закладывайте вторую подпись на другого сотрудника с машиночитаемой доверенностью заранее, а не в день аварии.»
Образцы документов для работы с сертификатами и подписями
Комплект собран под задачи администратора и кадровой службы: начните с чек-листа диагностики, если подпись перестала проходить проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Хранение резервной копии: требования 63-ФЗ и цена компрометации
Статья 10 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи» обязывает участников электронного взаимодействия обеспечивать конфиденциальность ключей электронной подписи и не допускать их использование без согласия владельца. Вторая обязанность из той же статьи — уведомить удостоверяющий центр, выдавший сертификат, и остальных участников взаимодействия о нарушении конфиденциальности ключа в срок не более одного рабочего дня с момента, когда стало известно о нарушении. Пока конфиденциальность под вопросом, использовать ключ нельзя.
Для резервной копии это означает конкретный режим хранения. Копия лежит в сейфе или в закрытом хранилище с ограниченным доступом, пароль контейнера хранится отдельно от носителя, а факт выдачи копии фиксируется. Копия на сетевой шаре, в общем облачном диске или в почтовом ящике — это уже раздача ключа неопределённому кругу лиц, и формально владелец нарушает свою обязанность по 63-ФЗ ещё до всякого инцидента.
Мария Ж, судебный эксперт по трудовому праву: «В трудовых спорах суды разбирают не только сам факт подписания, но и то, как в организации организовано хранение ключей и какие документы вводят электронный документооборот. В известных делах о признании увольнения незаконным работодателю не помогло то, что подпись формально была выпущена на работника: суд проверял, кто имел доступ к ключу и не менялся ли документ по дороге в удостоверяющий центр. Заведите письменный порядок выдачи и хранения копий до того, как он понадобится в суде.»
Цена ошибки складывается не из стоимости нового токена. Если ключ скомпрометирован, сертификат отзывается, и все документы, подписанные им после даты компрометации, попадают под вопрос. Далее идут прямые издержки: перевыпуск сертификата, простой сотрудников, которые не могут подписывать документы, переподписание отправленных пакетов, а при отчётности с жёсткими сроками — последствия несданной вовремя отчётности. Отдельная статья расходов возникает, если на скомпрометированный сертификат была оформлена машиночитаемая доверенность: доверенность привязана к данным доверенного лица и его сертификату, поэтому после перевыпуска полномочия сотрудника, в том числе подписывающего от имени филиала, придётся оформлять заново.
Ниже — что критично в резервной копии для разных сценариев эксплуатации подписи.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Единственная УКЭП руководителя из удостоверяющего центра ФНС | Регламент перевыпуска и вторая подпись по машиночитаемой доверенности | Копирование контейнера: оно запрещено регламентом |
| Подпись бухгалтера для сдачи отчётности | Копия контейнера на втором носителе и сроки до отчётной даты | Выбор между PFX и копией контейнера |
| Массовые УНЭП сотрудников в КЭДО | Реестр сертификатов и скорость перевыпуска, а не копии ключей | Индивидуальное резервирование каждого ключа |
| Ключи для систем с обязательным форматом PKCS#11 | Запасной токен нужной модели и версия КриптоПро CSP не ниже 5.0 R2 | Любые попытки скопировать закрытый ключ |
| Тестовый контур разработки и интеграций | Отдельные тестовые ключи, изолированные от продуктивных | Резервирование тестовых контейнеров |
Логика таблицы простая: чем строже регламент выдачи ключа, тем меньше пользы от копии и тем важнее заранее заведённая вторая подпись. Проверьте по своей матрице ролей, у каких процессов сегодня нет запасного подписанта.
Учёт носителей и проверка копий: журнал ЭЦП и реестр сертификатов
Резервная копия без учёта превращается в неучтённый ключ. Минимальный журнал ЭЦП содержит владельца сертификата, издателя, серийный номер, даты начала и окончания действия сертификата и закрытого ключа, тип и инвентарный номер носителя, место хранения оригинала и копии, а также отметки о выдаче и возврате. Серийный номер и издателя видно в свойствах сертификата, там же указан алгоритм подписи по ГОСТ.

Второй элемент учёта — плановая проверка копий. Раз в квартал копия достаётся из хранилища, ей подписывается тестовый файл, результат проверки фиксируется протоколом. Проверка ловит две типовые ситуации: сертификат в копии успел истечь или быть отозванным, а пароль контейнера записан с ошибкой и никем ни разу не вводился.
В практике Добыто эта проверка чаще всего выявляет расхождение реестра с фактом: в журнале числится копия, а на носителе лежит контейнер прошлогоднего сертификата. Мы закладываем сверку реестра сертификатов перед каждой волной перевыпуска, потому что найти лишний носитель после перевыпуска дороже, чем до него.
Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас держится на памяти системного администратора, отдельный сотрудник для этого не нужен: в сервисе Добыто сертификаты сотрудников и статусы подписания собраны в одном реестре, а ПЭП и УНЭП выпускаются внутри платформы без похода в удостоверяющий центр.
Мария Ж, юрист со стажем более 20 лет: «Перед подписанием проверяйте не только срок действия сертификата, но и то, что он не отозван на текущий момент. Для этого существуют списки отзыва и служба проверки статуса сертификата, а для доказательства момента подписания — служба штампа времени. Без штампа времени вы потом не докажете, что подписали документ, пока сертификат был действителен.»
Отдельно про переписку: резервную копию ключа нельзя пересылать обычной почтой ни в каком виде. Если регламент обязывает передавать чувствительные файлы по электронной почте, задача решается почтовыми клиентами с поддержкой S/MIME и российской криптографии, где письмо и вложения шифруются открытым ключом получателя.
Стоимость подключения КЭДО и электронных подписей для сотрудников в 2026 году
Стоимость складывается из тарифа на численность сотрудников и набора функций: виды подписей, шаблоны, интеграция с учётной системой и электронный архив. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма зависит от численности, выбранного набора функций и того, нужны ли кастомные шаблоны, интеграция с 1С и электронный архив. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО: тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Резервируется контейнер закрытого ключа, а не сертификат, и возможность резервирования определяется одним параметром — режимом генерации ключа. Экспортируемый программный ключ копируется мастером КриптоПро CSP на второй носитель или в реестр, неэкспортируемый и аппаратный не копируется вообще, и вместо копии для них выстраивается регламент перевыпуска. Копия без пароля в защищённом хранилище, без учёта в журнале и без плановой проверки подписанием не является резервной копией: это неучтённый ключ, за конфиденциальность которого владелец отвечает по 63-ФЗ.
Мы в Добыто ежедневно работаем с парками подписей на сотни и тысячи сотрудников и видим, что массовые ключи проще держать в управляемом контуре, чем резервировать поштучно: реестр сертификатов, сроки действия и статусы подписания собираются в одном месте, а выпуск ПЭП и УНЭП идёт внутри платформы.
Частые вопросы об экспорте и резервных копиях ЭЦП
Можно ли восстановить закрытый ключ, если забыт пароль контейнера?
Нет. Пароль контейнера не хранится в открытом виде ни на носителе, ни у удостоверяющего центра, и подобрать его штатными средствами нельзя. Единственный выход — перевыпуск сертификата: заявление на выпуск, повторная идентификация владельца и запись нового контейнера. Поэтому пароль на новую копию записывается в корпоративное хранилище секретов сразу на шаге создания, а не после.
Что происходит с машиночитаемой доверенностью при перевыпуске сертификата сотрудника?
Машиночитаемая доверенность содержит данные доверенного лица и перечень полномочий, а подписывается сертификатом доверителя. При перевыпуске проверяйте связку заново: доверенность и подпись, которой она заверена, должны соответствовать друг другу, иначе документы, отправленные от имени организации или её филиала, не примут. Практика применения машиночитаемых доверенностей ещё складывается, и по спорным полномочиям безопаснее уточнять позицию у удостоверяющего центра.
Сколько контейнеров помещается на один токен?
Токены линейки Рутокен ЭЦП 3.0 несут 128 килобайт защищённой памяти. В режиме программных извлекаемых ключей на носитель помещается до 31 контейнера. Реальное число зависит от размера сертификатов: верхняя оценка объёма одного контейнера с расширениями и цепочкой сертификатов — около 12 килобайт, то есть тяжёлых контейнеров поместится порядка десяти.
Чем присоединённая подпись отличается от откреплённой при хранении архива?
Присоединённая подпись упаковывает документ и подпись в один файл: потерять части по отдельности невозможно, но открыть исходный документ без специальной программы не получится. Откреплённая создаёт рядом с документом отдельный файл в формате .sig или .p7s: документ читается обычными средствами, но для проверки нужны оба файла. Для долгого архива удобнее хранить пару файлов вместе с протоколом проверки подписи.
Нужен ли штамп времени, если подпись используется только внутри компании?
Штамп времени доверенной службы фиксирует момент подписания и хеш документа, а ответы службы проверки статуса сертификата подтверждают, что сертификат не был отозван на этот момент. Сертификат действует ограниченный срок, и после его окончания без штампа времени доказать, когда именно подписан документ, нечем. Для внутреннего оборота это вопрос не формы, а доказуемости в будущем споре.
Можно ли иметь у одного человека несколько действующих подписей одновременно?
Да, это не запрещено. Сотрудник может одновременно владеть подписью, полученной как руководитель организации, и подписью на физическое лицо: контейнер на токене не отменяет контейнер в реестре компьютера. Важно другое — при увольнении подпись нужно именно отзывать заявлением в тот удостоверяющий центр, который её выдал. Удаление контейнера из реестра рабочей машины сертификат не аннулирует.
Какая версия криптопровайдера нужна для работы с современными носителями?
Носители с невыводом ключа поддерживаются начиная с КриптоПро CSP 5.0. Для сертификатов удостоверяющего центра ФНС требуется версия 5.0 R2 сборки 12000 или выше, а поддержка алгоритмов шифрования «Кузнечик» и «Магма» появилась там же, в 5.0 R2. Windows 11 поддерживается только пятой линейкой, а Windows XP перестала поддерживаться начиная с версии 5.0 R3.