Экспорт открытого сертификата ЭЦП: как передать партнёру

Мария Ж. 16 мин чтения

Экспорт открытого сертификата ЭЦП — это выгрузка файла .cer, в котором записаны ваши реквизиты, открытый ключ, серийный номер, срок действия и данные удостоверяющего центра. Закрытого ключа в этом файле нет, подписать им что-либо от вашего имени невозможно. Партнёру такой файл нужен, чтобы зашифровать документ в ваш адрес, заранее проверить вашу подпись и внести вас в справочник контрагентов учётной системы. Главное различие, от которого зависит безопасность: .cer и .p7b содержат только открытую часть, а .pfx и .p12 — контейнер вместе с закрытым ключом, и такой файл не передают никому, включая партнёра и оператора ЭДО.

Ниже разберём, какой формат выгрузки выбрать под задачу партнёра, как выгрузить сертификат через КриптоПро CSP и стандартный мастер Windows и что проверить до отправки, чтобы файл не вернулся с ошибкой цепочки сертификации. Отдельно смотрим ситуации, когда экспорт задачу не закрывает: сотрудник действует по МЧД, подпись выпущена на другое лицо, контейнер неэкспортируемый. Пошаговая инструкция, таблица форматов, чек-лист самопроверки, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что содержит открытый сертификат и чего в нём нет

Усиленная электронная подпись состоит из трёх частей: сертификат, открытый ключ и закрытый ключ. Сертификат связывает ключ с владельцем и выдаётся удостоверяющим центром. В нём видно, кому выдана подпись (физическому лицу или организации), кем выдана, срок действия, алгоритм по ГОСТ, серийный номер, отпечаток, а также адреса списка отзыва и службы OCSP. Открытый ключ — публичная информация: он доступен всем и по своей природе не является секретом. Закрытый ключ хранится отдельно: на токене, в облаке удостоверяющего центра или в приложении на телефоне.

Схема УКЭП: закрытый ключ, открытый ключ, сертификат и носитель подписи
Открытая часть уходит партнёру, закрытая остаётся на носителе: именно это разделение делает передачу сертификата безопасной.

Факт: открытый ключ используется в двух сценариях — зашифровать документ в адрес владельца и проверить, что подписанный документ не изменялся после подписания. Расшифровать документ сможет только владелец закрытого ключа.

Мария Ж, специалист по цифровой подписи и КЭДО: «Бухгалтеры часто путают две операции: выгрузку сертификата и копирование контейнера. Партнёру нужен только сертификат, то есть открытая часть. Закрытый ключ в этой схеме вообще не участвует: ответственность за его хранение лежит на владельце подписи, и никакая деловая переписка не требует его передавать. Если контрагент просит прислать «саму ЭЦП файлом», уточните, что именно он собирается делать: шифровать, проверять или заносить вас в справочник.»

Зачем партнёру ваш открытый сертификат: пять рабочих сценариев

Запрос «пришлите сертификат» звучит одинаково, а задачи за ним стоят разные, и от задачи зависит формат файла. Ниже пять ситуаций, в которых бухгалтеру действительно приходится выгружать сертификат.

Сценарий партнёра Что он делает с файлом Что передать
Конфиденциальная отправка документов Шифрует файл или письмо в адрес вашего сертификата, расшифровать сможете только вы Сертификат в .cer
Проверка вашей подписи до сделки Сверяет владельца, издателя, срок действия и алгоритм ГОСТ, смотрит статус отзыва Сертификат в .cer или любой ваш подписанный файл .sig
Занесение в справочник учётной системы Привязывает отпечаток сертификата к карточке контрагента и к маршруту согласования Сертификат в .cer
Настройка доверия к УНЭП Устанавливает корневой сертификат вашего удостоверяющего центра, чтобы цепочка не рвалась Цепочка в .p7b
Сверка полномочий по МЧД Проверяет сертификат представителя вместе с XML-файлом доверенности и её подписью Сертификат в .cer плюс МЧД в XML

Из таблицы следует практический вывод: три сценария из пяти закрываются одним файлом .cer, а два оставшихся требуют дополнительных вложений. Уточнять сценарий выгоднее до выгрузки, иначе переписка растянется на два-три круга.

Сценарий с шифрованием в практике встречается чаще, чем кажется. Когда компания отправляет документы по незащищённым каналам, файл шифруется в адрес конкретного сертификата: сертификата организации или сертификата ответственного лица. Без открытой части получателя зашифровать нечего. Обратная сторона: если у отправителя настроено гостовое шифрование почты, а у получателя нет, тот увидит только вложение с зашифрованным контейнером и не откроет его, пока не установит соответствующее программное обеспечение или почтовый клиент с поддержкой S/MIME по ГОСТ.

Лайфхак: при обмене зашифрованными письмами сертификат нужен обеим сторонам. Отправитель шифрует в адрес сертификата получателя, поэтому обмен настраивают парой: вы отправляете свой .cer, партнёр в ответ присылает свой.

В практике Добыто запросы контрагентов на сертификат чаще всего приходят бухгалтерии, а не в IT: почта на бухгалтера, договоры на бухгалтере, значит и файл просят у него.

Форматы файла: .cer, .p7b, .p7s и чем они отличаются от .pfx

Расширение файла определяет, что именно уйдёт партнёру. Ошибка на этом шаге — единственная в теме экспорта, которая приводит к компрометации подписи, а не к переписке.

Формат Что внутри Можно передавать партнёру
.cer в кодировке DER Один сертификат в двоичном виде Да, базовый вариант для большинства задач
.cer в кодировке Base-64 Тот же сертификат текстом, открывается блокнотом Да, когда партнёр загружает содержимое в веб-форму или в интеграцию
.p7b Сертификат вместе с цепочкой сертификации до корневого Да, когда у партнёра рвётся цепочка доверия
.p7s и .sig Контейнер подписи CMS: значение подписи, время, сертификат подписанта, иногда штамп времени Да, это результат подписания документа, а не выгрузка сертификата
.pfx и .p12 Сертификат вместе с закрытым ключом Нет. Передача равна передаче права подписи

Отдельно стоит формат .p7s: это не выгруженный сертификат, а контейнер подписи. Внутри него уже лежат сертификат подписанта и цепочка доверия, поэтому партнёру, которому нужны только ваши реквизиты и отпечаток, иногда достаточно любого подписанного вами файла — отдельная выгрузка не потребуется.

Устройство контейнера подписи CMS PKCS#7 с блоком сертификатов и SignerInfo
Блок сертификатов X.509 внутри контейнера подписи — причина, по которой сертификат подписанта можно достать из файла .sig, не запрашивая его письмом.

Посмотрите, какой сертификат уложен в вашу подпись

Добыто · Проверка подписи

Что за файл пришёл с документом

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Проверка показывает владельца, издателя, срок действия и статус сертификата, вложенного в файл подписи. Это удобный способ убедиться, что партнёру уйдёт актуальная открытая часть, а не сертификат прошлогоднего выпуска. В сервисе Добыто проверка запускается из браузера, установка криптопровайдера для неё не нужна.

Как выгрузить открытый сертификат: порядок действий

Сертификаты лежат в системном хранилище «Личное». Открыть его можно из раздела «Сертификаты» в Инструментах КриптоПро, где рядом стоят кнопки установки, импорта и экспорта, или стандартной оснасткой Windows. Логика одна: найти нужный сертификат, открыть свойства, выгрузить открытую часть без закрытого ключа.

Раздел Сертификаты в КриптоПро CSP с хранилищем Личное и кнопкой экспорта
Хранилище «Личное» с колонками субъекта, издателя, срока действия и серийного номера: по ним отбирают нужный сертификат перед выгрузкой.

Как экспортировать открытый сертификат: пошаговая инструкция

  1. Шаг 1. Подключите носитель с подписью и откройте хранилище сертификатов: раздел «Сертификаты» в Инструментах КриптоПро с выбранным хранилищем «Личное» либо оснастка сертификатов Windows.
  2. Шаг 2. Найдите нужный сертификат по имени субъекта, издателю и сроку действия. Если сертификатов несколько из-за перевыпусков, отсортируйте список по дате и берите самый свежий действующий: выбор устаревшего сертификата даёт ошибку у принимающей стороны.
  3. Шаг 3. Откройте свойства сертификата, перейдите на вкладку «Состав» и нажмите «Копировать в файл». В Инструментах КриптоПро та же операция выполняется кнопкой экспорта.
  4. Шаг 4. В мастере экспорта выберите вариант «Нет, не экспортировать закрытый ключ». Это тот шаг, на котором решается, уйдёт партнёру безопасный .cer или опасный .pfx.
  5. Шаг 5. Укажите формат. DER-кодировка подходит для загрузки в программы, Base-64 — когда содержимое вставляют в веб-форму. Если партнёру нужна вся цепочка до корневого сертификата, выберите PKCS #7 и включите в путь сертификации все сертификаты.
  6. Шаг 6. Сохраните файл под понятным именем с ИНН или фамилией владельца и датой выпуска, затем передайте партнёру. Файл открытой части занимает единицы килобайт: на токене под один контейнер с сертификатом и дополнительными расширениями уходит до 12 килобайт.

Внимание: если в удостоверяющем центре ФНС вы получили извлекаемый ключ, это неэкспортируемый контейнер: по регламенту УЦ ФНС копирование такого контейнера запрещено. На выгрузку открытого сертификата запрет не влияет — она выполняется в обычном порядке.

Что проверить перед отправкой файла партнёру

Пять пунктов, которые снимают почти все возвраты от контрагента. Проверка занимает пару минут и делается один раз для каждого перевыпуска подписи.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

  • Владелец. Имя субъекта совпадает с тем лицом, которое будет подписывать документы для этого партнёра. Сертификат руководителя и сертификат бухгалтера — разные файлы.
  • Срок действия. Сертификат не истекает в ближайшие недели. После перевыпуска файл придётся отправлять заново.
  • Статус отзыва. Отозванный сертификат непригоден: партнёр увидит статус «сертификат недействителен» и остановит обмен.
  • Цепочка. Для УКЭП корневые сертификаты устанавливаются вместе с подписью, а для УНЭП по умолчанию нет: если у партнёра рвётся цепочка, отправляйте выгрузку в .p7b.
  • Размер и расширение. Файл весит единицы килобайт и имеет расширение .cer или .p7b. Файл на десятки килобайт с расширением .pfx означает, что на шаге 4 выбран не тот вариант.
Вкладка Состав в свойствах сертификата с кнопкой копирования в файл
Вкладка «Состав»: здесь видны серийный номер, алгоритм по ГОСТ, издатель и срок действия, а внизу расположена кнопка выгрузки в файл.

Проверить действительность подписи и сертификата можно и без установки программ: на портале Госуслуг работает сервис подтверждения подлинности электронной подписи, где отдельными вкладками разведены проверка отсоединённой и присоединённой подписи и проверка сертификата. Результат этой проверки удобно прикладывать к внутреннему протоколу, если по документу возможен спор.

Мария Ж, судебный эксперт по трудовому праву: «Разрыв цепочки сертификации — самая частая причина, по которой у контрагента «не открывается» присланный файл. У квалифицированной подписи цепочка доверенная и ставится при выпуске сертификата, а у неквалифицированной корневые сертификаты сами не устанавливаются: система не обязана доверять всему подряд. Прежде чем спорить с партнёром, откройте сертификат и посмотрите, все ли звенья цепочки установлены.»

Когда экспорт открытого сертификата не решает задачу

Выгрузка сертификата закрывает вопрос идентификации и шифрования, но не заменяет полномочия и не оживляет недействительную подпись. Ситуации, в которых файл .cer не поможет:

  • Сертификат отозван. Отзыв выполняется по заявлению владельца в тот удостоверяющий центр, который выдавал подпись, и удаление сертификата из хранилища компьютера отзывом не является. Пока запись об отзыве есть, у партнёра будет статус «недействителен» независимо от того, какой файл вы прислали.
  • Подписывает сотрудник, а не руководитель. С 1 сентября 2023 года сотрудник подписывает документы сертификатом физического лица и прикладывает машиночитаемую доверенность. Один только сертификат полномочий не подтверждает.
  • Обезличенный сертификат информационной системы. Он выдаётся на юридическое лицо или предпринимателя и привязывается к информационной системе. Сотрудники таким сертификатом не пользуются, и передавать его партнёру как «сертификат бухгалтера» бессмысленно.
  • Утрачен доступ к подписи в мобильном приложении. Если закрытая часть хранилась в приложении на телефоне и приложение удалено или забыт пароль, восстановить прежний сертификат нельзя: выпускается новая подпись со своим сроком действия, и партнёру уходит уже новый файл.
Статус сертификат недействителен сертификат отозван в окне информации о подписи
Так выглядит у партнёра результат, если сертификат отозван: данные владельца и издателя видны, но использовать подпись уже нельзя.

Ошибки при передаче сертификата и цена каждой

Отправка .pfx вместо .cer — ошибка, которую нельзя исправить перепиской. Файл с закрытым ключом означает, что подписью может воспользоваться любой, кто получил письмо. Дальше по регламенту: заявление на аннулирование сертификата в удостоверяющий центр, выпуск новой подписи, переоформление МЧД, выпущенных на старый сертификат, и остановка обмена документами на время перевыпуска. Отдельно проверяется всё, что было подписано в спорный период.

Вторая по частоте ошибка — выгрузка не того сертификата. На токене помещается несколько контейнеров: при 128 килобайтах защищённой памяти и извлекаемых программных ключах туда входит до 31 контейнера. Когда подпись продлевали два-три раза, в списке лежат сертификаты разных лет, а внешне они почти одинаковые. Ориентируйтесь на срок действия и отпечаток, а не на порядок в списке.

Третья ошибка стоит дешевле, но раздражает обе стороны: скриншот окна сертификата вместо файла. Картинку нельзя ни установить в хранилище, ни использовать для шифрования, ни привязать к карточке контрагента. Партнёру нужен файл.

Полезно знать: сертификат, установленный как доверенный, система будет считать доверенным и дальше. Прежде чем ставить присланный контрагентом корневой сертификат, прочитайте, чей он и кем выдан.

Мария Ж, юрист со стажем более 20 лет: «Мы закладываем отдельный шаг регламента: перед первой отправкой документов новому контрагенту стороны обмениваются открытыми сертификатами и фиксируют отпечатки в реестре. Это две строки в таблице, но они снимают спор о том, чьей подписью подписан документ, ещё до того, как спор возникнет.»

Сертификаты сотрудников, МЧД и филиалы: чей сертификат передавать

Сертификаты сотрудников выпускаются на физическое лицо в аккредитованном удостоверяющем центре, на руководителя и предпринимателя — в удостоверяющем центре ФНС. Полномочия подтверждает машиночитаемая доверенность: изначально это XML-файл, подписанный электронной подписью руководителя, а не привычная бумага. Партнёр проверяет сертификат представителя, файл доверенности и её отсоединённую подпись вместе, поэтому пересылка одного лишь .cer сотрудника задачу не закрывает.

Ваша ситуация Что критично Что вторично
Подписывает руководитель Сертификат УЦ ФНС действует, цепочка установлена Формат кодировки: подойдёт и DER, и Base-64
Подписывает бухгалтер по доверенности Сертификат физлица плюс МЧД с нужным кодом полномочия Наличие второй подписи на токене: две действующие подписи на одного человека не запрещены
Обмен идёт через филиал Доверенность выдана на конкретное физлицо, полномочия описаны кодом классификатора Место работы сотрудника: МЧД оформляется на лицо, а не на подразделение
Нужное полномочие отсутствует в классификаторе Заявка в Минцифры: 10 дней на рассмотрение и 3 рабочих дня на присвоение кода Ожидание полной интеграции справочника: в переходный период полномочие вписывается вручную
Требуется передоверие Нотариус, паспорт нового уполномоченного лица и актуальная выписка из ЕГРЮЛ Выбор нотариуса по удобству: нужен тот, у кого есть техническая возможность оформить МЧД

Практический вывод из таблицы: критичным почти всегда оказывается связка «сертификат конкретного физлица плюс действующая доверенность», а не территориальная привязка или формат файла.

Отдельная зона риска — увольнение. Сертификат физического лица остаётся у человека, доверенность нужно отзывать, а запись в реестре сертификатов компании закрывать. Если работник уходит, а МЧД оформлена без указания должности, формально доверенность продолжает действовать. В практике Добыто мы ведём реестр выданных сертификатов и сроков действия отдельным файлом: при увольнении по нему сразу видно, что отзывать и кого предупреждать из контрагентов.

Мария Ж, HR-эксперт с 13-летним стажем: «Отзыв подписи после увольнения — зона ответственности владельца сертификата, но напомнить о нём должен работодатель. Заявление подаётся в тот удостоверяющий центр, который выдавал подпись. Удалить сертификат из реестра компьютера недостаточно: для контрагента он останется действующим до момента отзыва.»

Шаблоны для обмена сертификатами и настройки документооборота с партнёром

Начните с регламента двустороннего обмена: он фиксирует, какими файлами и в каком формате обмениваются стороны.

Документ Скачать
Регламент двустороннего обмена документами Скачать
Шаблон соглашения по ЭДО Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать

Стоимость работы с электронными подписями и КЭДО: тарифы 2026

Сам экспорт сертификата ничего не стоит: это операция криптопровайдера. Расходы возникают там, где подписи нужно выпускать, вести и хранить по всей компании.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес», без ограничения по численности от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по мере подключения сотрудников
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма зависит от численности и от набора функций: электронный архив, кастомные шаблоны и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и персональный менеджер — в «Корпорацию». Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начать можно со «Старта» и перейти на «Бизнес», когда численность вырастет.

Выводы

Партнёру передаётся только открытая часть подписи: файл .cer с реквизитами владельца, открытым ключом и данными удостоверяющего центра, а при разрыве цепочки — выгрузка .p7b вместе с корневыми сертификатами. Закрытый ключ остаётся на носителе, и любой файл, который его содержит, за пределы компании не уходит. Перед отправкой сверяются владелец, срок действия, статус отзыва и цепочка сертификации, а если документы подписывает не руководитель, к сертификату добавляется машиночитаемая доверенность с нужным кодом полномочия.

Мы в Добыто выстраиваем этот порядок как часть кадрового и договорного документооборота: подписи сотрудников выпускаются внутри сервиса, реестр сертификатов и сроков ведётся централизованно, а проверка присланных партнёром файлов выполняется из браузера без установки дополнительных программ.

Частые вопросы

Можно ли получить сертификат партнёра из подписанного им файла, не запрашивая отдельно

Да, если подпись отсоединённая или присоединённая в формате CMS. Контейнер .sig или .p7s содержит блок сертификатов X.509 с сертификатом подписанта и цепочкой доверия, поэтому владельца, издателя, срок действия, алгоритм по ГОСТ и отпечаток видно прямо из файла подписи. Отдельная выгрузка нужна, если партнёр собирается шифровать документы в ваш адрес или заносить отпечаток в справочник до первого обмена подписанными файлами.

Кнопка экспорта закрытого ключа неактивна, это поломка

Нет, это штатное поведение неэкспортируемого контейнера. Флаг экспортируемости устанавливается криптопровайдером при генерации или копировании ключа, а удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемые контейнеры. На выгрузку открытого сертификата ограничение не влияет: в мастере экспорта выбирается вариант без закрытого ключа, и файл .cer формируется как обычно.

Нужно ли отправлять сертификат партнёру заново после перевыпуска подписи

Да. Новый сертификат имеет другой серийный номер, другой отпечаток и другой срок действия, а привязка в учётной системе партнёра сделана к старым реквизитам. Документы, зашифрованные в адрес прежнего сертификата, новым ключом не расшифруются. Практика простая: перевыпустили подпись — в тот же день разослали новый .cer по списку контрагентов из реестра сертификатов.

Партнёр пишет, что не может открыть присланный файл, в чём причина

Чаще всего проблем две. Первая: у партнёра не установлены корневые сертификаты вашего удостоверяющего центра, и цепочка обрывается. Для квалифицированной подписи цепочка устанавливается вместе с сертификатом, для неквалифицированной — нет, поэтому помогает выгрузка в формате PKCS #7 со всеми сертификатами пути. Вторая: партнёр получил зашифрованное письмо, а не сертификат, и у него нет программного обеспечения с поддержкой гостового шифрования.

Сотрудник, чей сертификат мы передали партнёрам, увольняется. Что делать

Отозвать сертификат заявлением в тот удостоверяющий центр, который его выдавал: удаление из хранилища компьютера отзывом не считается, для контрагента подпись останется действующей. Параллельно отзывается машиночитаемая доверенность, особенно если в ней не указана должность: закон допускает выпуск доверенности на физическое лицо без привязки к должности, и после увольнения она формально продолжает действовать. Контрагентам направляется сертификат нового ответственного лица.

Нужен ли филиалу отдельный сертификат для обмена с партнёром

Сертификат выдаётся физическому лицу, а не подразделению, поэтому «сертификат филиала» как отдельная сущность не выпускается. Сотрудник филиала работает своим сертификатом физлица, а объём его полномочий описывает машиночитаемая доверенность с кодом из классификатора. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, ещё 3 рабочих дня — на присвоение кодов и включение в справочник.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.