Экспорт ЭЦП с закрытым ключом: резервная копия в 2026

Мария Ж. 18 мин чтения

Экспорт ЭЦП с закрытым ключом возможен не всегда: копируется не сертификат, а ключевой контейнер, и только если криптопровайдер пометил ключ как экспортируемый в момент генерации. Штатный способ — КриптоПро CSP, вкладка «Сервис», кнопка «Скопировать»: контейнер переносится на второй токен, на флеш-накопитель или в реестр компьютера. Выгрузка в PFX через оснастку сертификатов работает только для экспортируемых ключей. Ключи, которые сгенерировало криптоядро токена в форматах ФКН или PKCS#11, физически не покидают устройство, и резервной копии у них не будет вовсе. Ключи из удостоверяющего центра ФНС по регламенту неэкспортируемые. Главное различие, определяющее исход, — чем и в каком режиме сгенерирован ключ, а не то, УНЭП у вас или УКЭП.

Разберём, как за пару минут определить тип своего ключа, как снять копию контейнера, чем копия контейнера отличается от PFX и почему PFX опаснее. Покажем, что делать, когда копия технически невозможна, и как в этом случае выстроить план перевыпуска. Требования 63-ФЗ к хранению копии, расчёт цены компрометации ключа, тарифы на 2026 год, образцы кадровых и удостоверяющих документов и ответы на частые вопросы — во второй половине статьи.

Содержание

Что именно копируется: сертификат, открытый ключ и закрытый ключ

Усиленная электронная подпись состоит из трёх частей. Сертификат содержит сведения о владельце, издателе, сроке действия, алгоритме и серийном номере. Открытый ключ публичен: им проверяют подпись и шифруют данные в адрес владельца. Закрытый ключ — единственная часть, которая делает подпись подписью, и именно он хранится в ключевом контейнере.

Отсюда типичная ошибка администратора: экспортировать сертификат в файл .cer и считать задачу закрытой. Такой файл содержит только открытую часть. Восстановить по нему возможность подписывать нельзя: он годится для установки в доверенные хранилища и для проверки чужих подписей, но не для работы от имени владельца.

Контейнер закрытого ключа на съёмном носителе выглядит как папка вида xxxxxxxx.000 в корне диска, где первые восемь символов — имя контейнера, а трёхзначное окончание — его порядковый номер. Внутри шесть файлов: header.key, name.key, primary.key, primary2.key, masks.key, masks2.key. Суммарный объём — 4-5 килобайт. Копирование папки файловым менеджером без переноса структуры и без корневого размещения приводит к тому, что КриптоПро CSP контейнер просто не увидит.

Мария Ж, специалист по цифровой подписи и КЭДО: «Резервная копия сертификата и резервная копия подписи — разные вещи. Сертификат вы в любой момент выгрузите заново из хранилища или у удостоверяющего центра, а закрытый ключ никто вам не вернёт. Проверяйте себя простым тестом: если после восстановления вы можете подписать файл и получить корректный .sig, копия рабочая. Если только открыть сведения о владельце, вы скопировали не то.»

Экспортируемость ключа: что решает, будет ли резервная копия вообще

Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный ГОСТ-криптопровайдер, а токен выступает защищённым PIN-кодом хранилищем: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерирует криптоядро внутри микроконтроллера токена, и такой ключ не покидает устройство никогда, поэтому скопировать его невозможно в принципе.

Внутри извлекаемых есть второе деление: экспортируемые и неэкспортируемые. Флаг устанавливает криптопровайдер в момент генерации или копирования контейнера. Если флаг экспорта выставлен, контейнер копируется. Если выставлен признак неэкспортируемого контейнера, копирование запрещено на уровне провайдера, и никакие сторонние утилиты этот запрет легально не обходят.

Схема сравнения аппаратного токена и облачного хранения ключа электронной подписи
Носитель определяет не только удобство работы, но и саму возможность сделать резервную копию закрытого ключа.

Ниже сведены режимы хранения ключа и то, что с каждым из них реально можно сделать.

Режим хранения ключа Где находится закрытый ключ Резервная копия Что делать при утрате носителя
Программный извлекаемый, флаг «экспортируемый» Контейнер на токене, флешке или в реестре Копирование контейнера и выгрузка в PFX Восстановить из копии, ключ отозвать при подозрении на компрометацию
Программный извлекаемый, флаг «неэкспортируемый» Контейнер на выданном носителе Запрещена криптопровайдером Перевыпуск сертификата в удостоверяющем центре
Неизвлекаемый, формат ФКН с защитой канала по SESPAKE Криптоядро токена, наружу не выдаётся Технически невозможна Перевыпуск, работает только с КриптоПро CSP 5.0 и выше
Неизвлекаемый, формат PKCS#11 Криптоядро токена линейки Рутокен ЭЦП 3.0 Технически невозможна Перевыпуск, обязателен для отчётности по алкогольному регулированию
Облачное хранение в удостоверяющем центре Инфраструктура удостоверяющего центра Не делается на стороне клиента Ответственность за сохранность и компрометацию несёт удостоверяющий центр
Мобильная подпись в приложении Госключ Мобильное устройство владельца Не предусмотрена Выпуск новой подписи с новым сроком действия

Из таблицы следует практический порядок действий: сначала определяется режим ключа, и только для первой строки имеет смысл планировать резервное копирование. Для остальных строк резервная копия заменяется регламентом перевыпуска и запасом времени.

Факт: актуальные токены линейки Рутокен ЭЦП 3.0 несут 128 килобайт защищённой памяти. В режиме программных извлекаемых ключей на такой носитель помещается до 31 контейнера, а верхняя оценка объёма одного контейнера с расширениями и цепочкой сертификатов — порядка 12 килобайт.

Диагностика перед копированием: что проверить за пять минут

Прежде чем запускать мастер копирования, соберите исходные данные. Без них вы либо получите ошибку на середине процедуры, либо сделаете копию не того контейнера.

  1. Тип носителя. Определите модель визуально или по документам на выдачу: Рутокен, JaCarta, eSmart. От типа зависит установочный пакет драйверов, который скачивается с сайта производителя.
  2. Драйверы носителя. Убедитесь, что драйвер установлен и панель управления носителем видит устройство. Для токенов eSmart с поддержкой ГОСТ дистрибутив берётся в разделе загрузок производителя, для Рутокен ЭЦП 2.0 существует отдельная сборка драйверов.
  3. Версия криптопровайдера. Посмотрите версию КриптоПро CSP. Носители с невыводом ключа работают только начиная с версии 5.0, а для работы с сертификатами удостоверяющего центра ФНС требуется 5.0 R2 сборки 12000 или выше.
  4. Режим ключа. Откройте панель управления носителем и посмотрите строку поддержки функционального ключевого носителя и тип устройства. Если носитель заявлен как активный и ключ сгенерирован его криптоядром, копирование недоступно.
  5. Пароль контейнера и PIN-код носителя. Без них мастер копирования не пойдёт дальше первого шага. Заводской PIN-код Рутокена — 12345678, если его не меняли при выдаче.
  6. Срок действия сертификата. Если до окончания срока остались недели, копия теряет смысл: планируйте перевыпуск, а не резервирование.
Панель управления носителем ключа со сведениями о типе устройства и памяти
Тип устройства и строка поддержки функционального ключевого носителя показывают, программный у вас ключ или аппаратный.

Как снять резервную копию контейнера закрытого ключа

Штатный мастер копирования не спрашивает разрешения у удостоверяющего центра и не обращается в сеть: он работает локально и упирается только во флаг экспортируемости. Если флаг снят, мастер сообщит об ошибке уже после ввода PIN-кода, и это нормальный сценарий, а не поломка.

Как сделать резервную копию ЭЦП: пошаговая инструкция

  1. Шаг 1. Подключите носитель с рабочим контейнером, запустите КриптоПро CSP от имени администратора и перейдите на вкладку «Сервис».
  2. Шаг 2. Нажмите «Скопировать», в окне «Копирование контейнера закрытого ключа» нажмите «Обзор» и выберите нужный контейнер по имени и считывателю.
  3. Шаг 3. Введите пароль контейнера или PIN-код носителя. Если контейнеров несколько и имена похожи, сверьтесь с датой создания: скопировать устаревший контейнер вместо действующего — самая частая ошибка на этом шаге.
  4. Шаг 4. Задайте имя копии так, чтобы по нему опознавался владелец и год выпуска сертификата. Обезличенные имена вида «container1» через полгода не расшифрует никто.
  5. Шаг 5. Выберите носитель-приёмник: второй токен, съёмный диск или реестр компьютера. Копия на том же носителе, где лежит оригинал, задачу резервирования не решает.
  6. Шаг 6. Задайте пароль на новый контейнер и запишите его в корпоративное хранилище секретов. Забытый пароль контейнера не восстанавливается ни владельцем, ни удостоверяющим центром.
  7. Шаг 7. Установите сертификат из копии: «Сервис», «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, «Установить».
  8. Шаг 8. Подпишите тестовый файл ключом из копии и проверьте результат. Пока подпись не сформирована и не проверена, копия считается непроверенной.

Лайфхак: если разворачиваете рабочие места партиями, используйте КриптоПро Master. Инструмент позволяет заранее задать параметры установки криптопровайдера и браузерного плагина и выполнить настройку в несколько шагов вместо ручной последовательности на каждой машине.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Проверьте резервную копию подписью тестового файла

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Тестовое подписание отвечает на единственный вопрос: работает ли восстановленный контейнер. На выходе вы получаете либо присоединённую подпись, где документ и подпись лежат в одном файле, либо откреплённую в формате .sig или .p7s рядом с исходным документом. Для проверки откреплённой подписи всегда нужны оба файла: сам документ и файл подписи.

Экспорт в PFX и выгрузка контейнера из реестра

Формат PKCS#12, он же PFX, упаковывает сертификат и закрытый ключ в один файл, защищённый паролем. Экспорт делается через оснастку управления сертификатами: свойства личного сертификата, «Экспорт», выбор варианта с экспортом закрытого ключа. Если ключ неэкспортируемый, этот вариант в мастере будет неактивен — это и есть самая быстрая проверка флага.

При обратном импорте PFX обязательно отмечается пункт о пометке ключа как экспортируемого, иначе следующая копия с этой машины уже не снимется. Момент неочевидный: администраторы восстанавливают ключ, забывают про галочку и через год обнаруживают, что резервировать больше нечего.

Раздел сертификатов криптопровайдера с кнопками установки, импорта и экспорта
Раздел сертификатов криптопровайдера: отсюда сертификат устанавливается в личное хранилище и выгружается в файл.

Контейнер, лежащий в реестре Windows, копируется иначе. Пользовательские контейнеры хранятся в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Users\{SID}\Keys, на 64-разрядных системах путь проходит через Wow6432Node. Машинное хранилище, доступное всем учётным записям, находится в HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Keys. Выгрузка ветки в reg-файл даёт копию, но с двумя оговорками: путь при импорте должен совпадать по формату, а SID на новой машине отличается, поэтому ветку переносят в раздел нужного пользователя вручную.

Практический вывод для администратора: копия контейнера через мастер КриптоПро CSP предпочтительнее и PFX, и выгрузки реестра. Она сохраняет структуру контейнера, не создаёт дополнительный файл с ключом в файловой системе и не зависит от идентификатора пользователя.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Внимание: ключевые носители с невыводом ключа работают только начиная с КриптоПро CSP 5.0. Сертификат соответствия на КриптоПро CSP 4.0 действует до 15 января 2026 года, на всю линейку 5.0 (R1, R2, R3) — до 1 мая 2027 года. Если парк рабочих мест сидит на четвёртой версии, планируйте обновление до копирования, а не после.

Когда резервную копию сделать нельзя и что делать вместо неё

Часть ключей не резервируется по регламенту или по устройству носителя. Это не дефект и не повод искать обходные утилиты: запрет заложен ради того, чтобы копию ключа не сделал кто-то ещё.

  • Сертификаты удостоверяющего центра ФНС. Если вы получаете извлекаемый ключ в удостоверяющем центре ФНС, вам выдадут только неэкспортируемый контейнер: копирование запрещено регламентом ради повышения безопасности. Требования к получателям и порядок выдачи описаны на странице удостоверяющего центра ФНС России, там же указано, что сертификат оформляется при личном присутствии.
  • Аппаратные ключи в форматах ФКН и PKCS#11. Закрытый ключ рождается и умирает внутри токена. Скопировать его нельзя ни средствами криптопровайдера, ни драйверами.
  • Ключи в приложении Госключ. Закрытая часть хранится на мобильном устройстве владельца, доступа к ней нет ни у оператора, ни у ведомств.
  • Облачная подпись. Закрытый ключ находится в инфраструктуре удостоверяющего центра, и ответственность за его сохранность и за расследование инцидентов лежит на центре, а не на вашей IT-службе.

Замена резервной копии в этих случаях одна — управляемый перевыпуск. Заранее подготовьте комплект: заявление на выпуск сертификата, доверенность на получателя, если ключ забирает не руководитель, и согласие на обработку персональных данных. Держите в регламенте срок, за который вы физически успеваете доехать до точки выдачи и развернуть новый ключ на рабочих местах.

Полезно знать: в приложении Госключ доступ к подписи держится на пароле, который задаётся при входе. Удалили приложение или забыли пароль — восстановить старую подпись нельзя, выпускается новая, с собственным сроком действия. Резервной копии у неё не будет ни в каком виде.

Окно со статусом сертификат недействителен и данными удостоверяющего центра
После отзыва сертификата резервная копия контейнера превращается в бесполезный файл: подписывать ей уже нельзя.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Когда мы разбираем инцидент с потерянным токеном, первый вопрос не про копию, а про то, сколько компания живёт без этой подписи. Если руководитель подписывает отчётность раз в квартал, перевыпуск переживается спокойно. Если через ключ ежедневно уходят документы в госсистемы, закладывайте вторую подпись на другого сотрудника с машиночитаемой доверенностью заранее, а не в день аварии.»

Образцы документов для работы с сертификатами и подписями

Комплект собран под задачи администратора и кадровой службы: начните с чек-листа диагностики, если подпись перестала проходить проверку.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на аннулирование сертификата ЭП Скачать

Хранение резервной копии: требования 63-ФЗ и цена компрометации

Статья 10 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи» обязывает участников электронного взаимодействия обеспечивать конфиденциальность ключей электронной подписи и не допускать их использование без согласия владельца. Вторая обязанность из той же статьи — уведомить удостоверяющий центр, выдавший сертификат, и остальных участников взаимодействия о нарушении конфиденциальности ключа в срок не более одного рабочего дня с момента, когда стало известно о нарушении. Пока конфиденциальность под вопросом, использовать ключ нельзя.

Для резервной копии это означает конкретный режим хранения. Копия лежит в сейфе или в закрытом хранилище с ограниченным доступом, пароль контейнера хранится отдельно от носителя, а факт выдачи копии фиксируется. Копия на сетевой шаре, в общем облачном диске или в почтовом ящике — это уже раздача ключа неопределённому кругу лиц, и формально владелец нарушает свою обязанность по 63-ФЗ ещё до всякого инцидента.

Мария Ж, судебный эксперт по трудовому праву: «В трудовых спорах суды разбирают не только сам факт подписания, но и то, как в организации организовано хранение ключей и какие документы вводят электронный документооборот. В известных делах о признании увольнения незаконным работодателю не помогло то, что подпись формально была выпущена на работника: суд проверял, кто имел доступ к ключу и не менялся ли документ по дороге в удостоверяющий центр. Заведите письменный порядок выдачи и хранения копий до того, как он понадобится в суде.»

Цена ошибки складывается не из стоимости нового токена. Если ключ скомпрометирован, сертификат отзывается, и все документы, подписанные им после даты компрометации, попадают под вопрос. Далее идут прямые издержки: перевыпуск сертификата, простой сотрудников, которые не могут подписывать документы, переподписание отправленных пакетов, а при отчётности с жёсткими сроками — последствия несданной вовремя отчётности. Отдельная статья расходов возникает, если на скомпрометированный сертификат была оформлена машиночитаемая доверенность: доверенность привязана к данным доверенного лица и его сертификату, поэтому после перевыпуска полномочия сотрудника, в том числе подписывающего от имени филиала, придётся оформлять заново.

Ниже — что критично в резервной копии для разных сценариев эксплуатации подписи.

Сценарий Что критично Что вторично
Единственная УКЭП руководителя из удостоверяющего центра ФНС Регламент перевыпуска и вторая подпись по машиночитаемой доверенности Копирование контейнера: оно запрещено регламентом
Подпись бухгалтера для сдачи отчётности Копия контейнера на втором носителе и сроки до отчётной даты Выбор между PFX и копией контейнера
Массовые УНЭП сотрудников в КЭДО Реестр сертификатов и скорость перевыпуска, а не копии ключей Индивидуальное резервирование каждого ключа
Ключи для систем с обязательным форматом PKCS#11 Запасной токен нужной модели и версия КриптоПро CSP не ниже 5.0 R2 Любые попытки скопировать закрытый ключ
Тестовый контур разработки и интеграций Отдельные тестовые ключи, изолированные от продуктивных Резервирование тестовых контейнеров

Логика таблицы простая: чем строже регламент выдачи ключа, тем меньше пользы от копии и тем важнее заранее заведённая вторая подпись. Проверьте по своей матрице ролей, у каких процессов сегодня нет запасного подписанта.

Учёт носителей и проверка копий: журнал ЭЦП и реестр сертификатов

Резервная копия без учёта превращается в неучтённый ключ. Минимальный журнал ЭЦП содержит владельца сертификата, издателя, серийный номер, даты начала и окончания действия сертификата и закрытого ключа, тип и инвентарный номер носителя, место хранения оригинала и копии, а также отметки о выдаче и возврате. Серийный номер и издателя видно в свойствах сертификата, там же указан алгоритм подписи по ГОСТ.

Состав сертификата электронной подписи с серийным номером и алгоритмом ГОСТ
Серийный номер, издатель и срок действия из состава сертификата переносятся в журнал учёта один в один.

Второй элемент учёта — плановая проверка копий. Раз в квартал копия достаётся из хранилища, ей подписывается тестовый файл, результат проверки фиксируется протоколом. Проверка ловит две типовые ситуации: сертификат в копии успел истечь или быть отозванным, а пароль контейнера записан с ошибкой и никем ни разу не вводился.

В практике Добыто эта проверка чаще всего выявляет расхождение реестра с фактом: в журнале числится копия, а на носителе лежит контейнер прошлогоднего сертификата. Мы закладываем сверку реестра сертификатов перед каждой волной перевыпуска, потому что найти лишний носитель после перевыпуска дороже, чем до него.

Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас держится на памяти системного администратора, отдельный сотрудник для этого не нужен: в сервисе Добыто сертификаты сотрудников и статусы подписания собраны в одном реестре, а ПЭП и УНЭП выпускаются внутри платформы без похода в удостоверяющий центр.

Мария Ж, юрист со стажем более 20 лет: «Перед подписанием проверяйте не только срок действия сертификата, но и то, что он не отозван на текущий момент. Для этого существуют списки отзыва и служба проверки статуса сертификата, а для доказательства момента подписания — служба штампа времени. Без штампа времени вы потом не докажете, что подписали документ, пока сертификат был действителен.»

Отдельно про переписку: резервную копию ключа нельзя пересылать обычной почтой ни в каком виде. Если регламент обязывает передавать чувствительные файлы по электронной почте, задача решается почтовыми клиентами с поддержкой S/MIME и российской криптографии, где письмо и вложения шифруются открытым ключом получателя.

Стоимость подключения КЭДО и электронных подписей для сотрудников в 2026 году

Стоимость складывается из тарифа на численность сотрудников и набора функций: виды подписей, шаблоны, интеграция с учётной системой и электронный архив. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Установка и настройка модуля для 1С:ЗУП входит в тариф «Бизнес» один день

Итоговая сумма зависит от численности, выбранного набора функций и того, нужны ли кастомные шаблоны, интеграция с 1С и электронный архив. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО: тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Резервируется контейнер закрытого ключа, а не сертификат, и возможность резервирования определяется одним параметром — режимом генерации ключа. Экспортируемый программный ключ копируется мастером КриптоПро CSP на второй носитель или в реестр, неэкспортируемый и аппаратный не копируется вообще, и вместо копии для них выстраивается регламент перевыпуска. Копия без пароля в защищённом хранилище, без учёта в журнале и без плановой проверки подписанием не является резервной копией: это неучтённый ключ, за конфиденциальность которого владелец отвечает по 63-ФЗ.

Мы в Добыто ежедневно работаем с парками подписей на сотни и тысячи сотрудников и видим, что массовые ключи проще держать в управляемом контуре, чем резервировать поштучно: реестр сертификатов, сроки действия и статусы подписания собираются в одном месте, а выпуск ПЭП и УНЭП идёт внутри платформы.

Частые вопросы об экспорте и резервных копиях ЭЦП

Можно ли восстановить закрытый ключ, если забыт пароль контейнера?

Нет. Пароль контейнера не хранится в открытом виде ни на носителе, ни у удостоверяющего центра, и подобрать его штатными средствами нельзя. Единственный выход — перевыпуск сертификата: заявление на выпуск, повторная идентификация владельца и запись нового контейнера. Поэтому пароль на новую копию записывается в корпоративное хранилище секретов сразу на шаге создания, а не после.

Что происходит с машиночитаемой доверенностью при перевыпуске сертификата сотрудника?

Машиночитаемая доверенность содержит данные доверенного лица и перечень полномочий, а подписывается сертификатом доверителя. При перевыпуске проверяйте связку заново: доверенность и подпись, которой она заверена, должны соответствовать друг другу, иначе документы, отправленные от имени организации или её филиала, не примут. Практика применения машиночитаемых доверенностей ещё складывается, и по спорным полномочиям безопаснее уточнять позицию у удостоверяющего центра.

Сколько контейнеров помещается на один токен?

Токены линейки Рутокен ЭЦП 3.0 несут 128 килобайт защищённой памяти. В режиме программных извлекаемых ключей на носитель помещается до 31 контейнера. Реальное число зависит от размера сертификатов: верхняя оценка объёма одного контейнера с расширениями и цепочкой сертификатов — около 12 килобайт, то есть тяжёлых контейнеров поместится порядка десяти.

Чем присоединённая подпись отличается от откреплённой при хранении архива?

Присоединённая подпись упаковывает документ и подпись в один файл: потерять части по отдельности невозможно, но открыть исходный документ без специальной программы не получится. Откреплённая создаёт рядом с документом отдельный файл в формате .sig или .p7s: документ читается обычными средствами, но для проверки нужны оба файла. Для долгого архива удобнее хранить пару файлов вместе с протоколом проверки подписи.

Нужен ли штамп времени, если подпись используется только внутри компании?

Штамп времени доверенной службы фиксирует момент подписания и хеш документа, а ответы службы проверки статуса сертификата подтверждают, что сертификат не был отозван на этот момент. Сертификат действует ограниченный срок, и после его окончания без штампа времени доказать, когда именно подписан документ, нечем. Для внутреннего оборота это вопрос не формы, а доказуемости в будущем споре.

Можно ли иметь у одного человека несколько действующих подписей одновременно?

Да, это не запрещено. Сотрудник может одновременно владеть подписью, полученной как руководитель организации, и подписью на физическое лицо: контейнер на токене не отменяет контейнер в реестре компьютера. Важно другое — при увольнении подпись нужно именно отзывать заявлением в тот удостоверяющий центр, который её выдал. Удаление контейнера из реестра рабочей машины сертификат не аннулирует.

Какая версия криптопровайдера нужна для работы с современными носителями?

Носители с невыводом ключа поддерживаются начиная с КриптоПро CSP 5.0. Для сертификатов удостоверяющего центра ФНС требуется версия 5.0 R2 сборки 12000 или выше, а поддержка алгоритмов шифрования «Кузнечик» и «Магма» появилась там же, в 5.0 R2. Windows 11 поддерживается только пятой линейкой, а Windows XP перестала поддерживаться начиная с версии 5.0 R3.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.