Экспорт открытого сертификата ЭЦП — это выгрузка файла .cer, в котором записаны ваши реквизиты, открытый ключ, серийный номер, срок действия и данные удостоверяющего центра. Закрытого ключа в этом файле нет, подписать им что-либо от вашего имени невозможно. Партнёру такой файл нужен, чтобы зашифровать документ в ваш адрес, заранее проверить вашу подпись и внести вас в справочник контрагентов учётной системы. Главное различие, от которого зависит безопасность: .cer и .p7b содержат только открытую часть, а .pfx и .p12 — контейнер вместе с закрытым ключом, и такой файл не передают никому, включая партнёра и оператора ЭДО.
Ниже разберём, какой формат выгрузки выбрать под задачу партнёра, как выгрузить сертификат через КриптоПро CSP и стандартный мастер Windows и что проверить до отправки, чтобы файл не вернулся с ошибкой цепочки сертификации. Отдельно смотрим ситуации, когда экспорт задачу не закрывает: сотрудник действует по МЧД, подпись выпущена на другое лицо, контейнер неэкспортируемый. Пошаговая инструкция, таблица форматов, чек-лист самопроверки, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что содержит открытый сертификат и чего в нём нет
Усиленная электронная подпись состоит из трёх частей: сертификат, открытый ключ и закрытый ключ. Сертификат связывает ключ с владельцем и выдаётся удостоверяющим центром. В нём видно, кому выдана подпись (физическому лицу или организации), кем выдана, срок действия, алгоритм по ГОСТ, серийный номер, отпечаток, а также адреса списка отзыва и службы OCSP. Открытый ключ — публичная информация: он доступен всем и по своей природе не является секретом. Закрытый ключ хранится отдельно: на токене, в облаке удостоверяющего центра или в приложении на телефоне.

Факт: открытый ключ используется в двух сценариях — зашифровать документ в адрес владельца и проверить, что подписанный документ не изменялся после подписания. Расшифровать документ сможет только владелец закрытого ключа.
Мария Ж, специалист по цифровой подписи и КЭДО: «Бухгалтеры часто путают две операции: выгрузку сертификата и копирование контейнера. Партнёру нужен только сертификат, то есть открытая часть. Закрытый ключ в этой схеме вообще не участвует: ответственность за его хранение лежит на владельце подписи, и никакая деловая переписка не требует его передавать. Если контрагент просит прислать «саму ЭЦП файлом», уточните, что именно он собирается делать: шифровать, проверять или заносить вас в справочник.»
Зачем партнёру ваш открытый сертификат: пять рабочих сценариев
Запрос «пришлите сертификат» звучит одинаково, а задачи за ним стоят разные, и от задачи зависит формат файла. Ниже пять ситуаций, в которых бухгалтеру действительно приходится выгружать сертификат.
| Сценарий партнёра | Что он делает с файлом | Что передать |
|---|---|---|
| Конфиденциальная отправка документов | Шифрует файл или письмо в адрес вашего сертификата, расшифровать сможете только вы | Сертификат в .cer |
| Проверка вашей подписи до сделки | Сверяет владельца, издателя, срок действия и алгоритм ГОСТ, смотрит статус отзыва | Сертификат в .cer или любой ваш подписанный файл .sig |
| Занесение в справочник учётной системы | Привязывает отпечаток сертификата к карточке контрагента и к маршруту согласования | Сертификат в .cer |
| Настройка доверия к УНЭП | Устанавливает корневой сертификат вашего удостоверяющего центра, чтобы цепочка не рвалась | Цепочка в .p7b |
| Сверка полномочий по МЧД | Проверяет сертификат представителя вместе с XML-файлом доверенности и её подписью | Сертификат в .cer плюс МЧД в XML |
Из таблицы следует практический вывод: три сценария из пяти закрываются одним файлом .cer, а два оставшихся требуют дополнительных вложений. Уточнять сценарий выгоднее до выгрузки, иначе переписка растянется на два-три круга.
Сценарий с шифрованием в практике встречается чаще, чем кажется. Когда компания отправляет документы по незащищённым каналам, файл шифруется в адрес конкретного сертификата: сертификата организации или сертификата ответственного лица. Без открытой части получателя зашифровать нечего. Обратная сторона: если у отправителя настроено гостовое шифрование почты, а у получателя нет, тот увидит только вложение с зашифрованным контейнером и не откроет его, пока не установит соответствующее программное обеспечение или почтовый клиент с поддержкой S/MIME по ГОСТ.
Лайфхак: при обмене зашифрованными письмами сертификат нужен обеим сторонам. Отправитель шифрует в адрес сертификата получателя, поэтому обмен настраивают парой: вы отправляете свой .cer, партнёр в ответ присылает свой.
В практике Добыто запросы контрагентов на сертификат чаще всего приходят бухгалтерии, а не в IT: почта на бухгалтера, договоры на бухгалтере, значит и файл просят у него.
Форматы файла: .cer, .p7b, .p7s и чем они отличаются от .pfx
Расширение файла определяет, что именно уйдёт партнёру. Ошибка на этом шаге — единственная в теме экспорта, которая приводит к компрометации подписи, а не к переписке.
| Формат | Что внутри | Можно передавать партнёру |
|---|---|---|
| .cer в кодировке DER | Один сертификат в двоичном виде | Да, базовый вариант для большинства задач |
| .cer в кодировке Base-64 | Тот же сертификат текстом, открывается блокнотом | Да, когда партнёр загружает содержимое в веб-форму или в интеграцию |
| .p7b | Сертификат вместе с цепочкой сертификации до корневого | Да, когда у партнёра рвётся цепочка доверия |
| .p7s и .sig | Контейнер подписи CMS: значение подписи, время, сертификат подписанта, иногда штамп времени | Да, это результат подписания документа, а не выгрузка сертификата |
| .pfx и .p12 | Сертификат вместе с закрытым ключом | Нет. Передача равна передаче права подписи |
Отдельно стоит формат .p7s: это не выгруженный сертификат, а контейнер подписи. Внутри него уже лежат сертификат подписанта и цепочка доверия, поэтому партнёру, которому нужны только ваши реквизиты и отпечаток, иногда достаточно любого подписанного вами файла — отдельная выгрузка не потребуется.

Посмотрите, какой сертификат уложен в вашу подпись
Добыто · Проверка подписи
Что за файл пришёл с документом
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка показывает владельца, издателя, срок действия и статус сертификата, вложенного в файл подписи. Это удобный способ убедиться, что партнёру уйдёт актуальная открытая часть, а не сертификат прошлогоднего выпуска. В сервисе Добыто проверка запускается из браузера, установка криптопровайдера для неё не нужна.
Как выгрузить открытый сертификат: порядок действий
Сертификаты лежат в системном хранилище «Личное». Открыть его можно из раздела «Сертификаты» в Инструментах КриптоПро, где рядом стоят кнопки установки, импорта и экспорта, или стандартной оснасткой Windows. Логика одна: найти нужный сертификат, открыть свойства, выгрузить открытую часть без закрытого ключа.

Как экспортировать открытый сертификат: пошаговая инструкция
- Шаг 1. Подключите носитель с подписью и откройте хранилище сертификатов: раздел «Сертификаты» в Инструментах КриптоПро с выбранным хранилищем «Личное» либо оснастка сертификатов Windows.
- Шаг 2. Найдите нужный сертификат по имени субъекта, издателю и сроку действия. Если сертификатов несколько из-за перевыпусков, отсортируйте список по дате и берите самый свежий действующий: выбор устаревшего сертификата даёт ошибку у принимающей стороны.
- Шаг 3. Откройте свойства сертификата, перейдите на вкладку «Состав» и нажмите «Копировать в файл». В Инструментах КриптоПро та же операция выполняется кнопкой экспорта.
- Шаг 4. В мастере экспорта выберите вариант «Нет, не экспортировать закрытый ключ». Это тот шаг, на котором решается, уйдёт партнёру безопасный .cer или опасный .pfx.
- Шаг 5. Укажите формат. DER-кодировка подходит для загрузки в программы, Base-64 — когда содержимое вставляют в веб-форму. Если партнёру нужна вся цепочка до корневого сертификата, выберите PKCS #7 и включите в путь сертификации все сертификаты.
- Шаг 6. Сохраните файл под понятным именем с ИНН или фамилией владельца и датой выпуска, затем передайте партнёру. Файл открытой части занимает единицы килобайт: на токене под один контейнер с сертификатом и дополнительными расширениями уходит до 12 килобайт.
Внимание: если в удостоверяющем центре ФНС вы получили извлекаемый ключ, это неэкспортируемый контейнер: по регламенту УЦ ФНС копирование такого контейнера запрещено. На выгрузку открытого сертификата запрет не влияет — она выполняется в обычном порядке.
Что проверить перед отправкой файла партнёру
Пять пунктов, которые снимают почти все возвраты от контрагента. Проверка занимает пару минут и делается один раз для каждого перевыпуска подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
- Владелец. Имя субъекта совпадает с тем лицом, которое будет подписывать документы для этого партнёра. Сертификат руководителя и сертификат бухгалтера — разные файлы.
- Срок действия. Сертификат не истекает в ближайшие недели. После перевыпуска файл придётся отправлять заново.
- Статус отзыва. Отозванный сертификат непригоден: партнёр увидит статус «сертификат недействителен» и остановит обмен.
- Цепочка. Для УКЭП корневые сертификаты устанавливаются вместе с подписью, а для УНЭП по умолчанию нет: если у партнёра рвётся цепочка, отправляйте выгрузку в .p7b.
- Размер и расширение. Файл весит единицы килобайт и имеет расширение .cer или .p7b. Файл на десятки килобайт с расширением .pfx означает, что на шаге 4 выбран не тот вариант.

Проверить действительность подписи и сертификата можно и без установки программ: на портале Госуслуг работает сервис подтверждения подлинности электронной подписи, где отдельными вкладками разведены проверка отсоединённой и присоединённой подписи и проверка сертификата. Результат этой проверки удобно прикладывать к внутреннему протоколу, если по документу возможен спор.
Мария Ж, судебный эксперт по трудовому праву: «Разрыв цепочки сертификации — самая частая причина, по которой у контрагента «не открывается» присланный файл. У квалифицированной подписи цепочка доверенная и ставится при выпуске сертификата, а у неквалифицированной корневые сертификаты сами не устанавливаются: система не обязана доверять всему подряд. Прежде чем спорить с партнёром, откройте сертификат и посмотрите, все ли звенья цепочки установлены.»
Когда экспорт открытого сертификата не решает задачу
Выгрузка сертификата закрывает вопрос идентификации и шифрования, но не заменяет полномочия и не оживляет недействительную подпись. Ситуации, в которых файл .cer не поможет:
- Сертификат отозван. Отзыв выполняется по заявлению владельца в тот удостоверяющий центр, который выдавал подпись, и удаление сертификата из хранилища компьютера отзывом не является. Пока запись об отзыве есть, у партнёра будет статус «недействителен» независимо от того, какой файл вы прислали.
- Подписывает сотрудник, а не руководитель. С 1 сентября 2023 года сотрудник подписывает документы сертификатом физического лица и прикладывает машиночитаемую доверенность. Один только сертификат полномочий не подтверждает.
- Обезличенный сертификат информационной системы. Он выдаётся на юридическое лицо или предпринимателя и привязывается к информационной системе. Сотрудники таким сертификатом не пользуются, и передавать его партнёру как «сертификат бухгалтера» бессмысленно.
- Утрачен доступ к подписи в мобильном приложении. Если закрытая часть хранилась в приложении на телефоне и приложение удалено или забыт пароль, восстановить прежний сертификат нельзя: выпускается новая подпись со своим сроком действия, и партнёру уходит уже новый файл.

Ошибки при передаче сертификата и цена каждой
Отправка .pfx вместо .cer — ошибка, которую нельзя исправить перепиской. Файл с закрытым ключом означает, что подписью может воспользоваться любой, кто получил письмо. Дальше по регламенту: заявление на аннулирование сертификата в удостоверяющий центр, выпуск новой подписи, переоформление МЧД, выпущенных на старый сертификат, и остановка обмена документами на время перевыпуска. Отдельно проверяется всё, что было подписано в спорный период.
Вторая по частоте ошибка — выгрузка не того сертификата. На токене помещается несколько контейнеров: при 128 килобайтах защищённой памяти и извлекаемых программных ключах туда входит до 31 контейнера. Когда подпись продлевали два-три раза, в списке лежат сертификаты разных лет, а внешне они почти одинаковые. Ориентируйтесь на срок действия и отпечаток, а не на порядок в списке.
Третья ошибка стоит дешевле, но раздражает обе стороны: скриншот окна сертификата вместо файла. Картинку нельзя ни установить в хранилище, ни использовать для шифрования, ни привязать к карточке контрагента. Партнёру нужен файл.
Полезно знать: сертификат, установленный как доверенный, система будет считать доверенным и дальше. Прежде чем ставить присланный контрагентом корневой сертификат, прочитайте, чей он и кем выдан.
Мария Ж, юрист со стажем более 20 лет: «Мы закладываем отдельный шаг регламента: перед первой отправкой документов новому контрагенту стороны обмениваются открытыми сертификатами и фиксируют отпечатки в реестре. Это две строки в таблице, но они снимают спор о том, чьей подписью подписан документ, ещё до того, как спор возникнет.»
Сертификаты сотрудников, МЧД и филиалы: чей сертификат передавать
Сертификаты сотрудников выпускаются на физическое лицо в аккредитованном удостоверяющем центре, на руководителя и предпринимателя — в удостоверяющем центре ФНС. Полномочия подтверждает машиночитаемая доверенность: изначально это XML-файл, подписанный электронной подписью руководителя, а не привычная бумага. Партнёр проверяет сертификат представителя, файл доверенности и её отсоединённую подпись вместе, поэтому пересылка одного лишь .cer сотрудника задачу не закрывает.
| Ваша ситуация | Что критично | Что вторично |
|---|---|---|
| Подписывает руководитель | Сертификат УЦ ФНС действует, цепочка установлена | Формат кодировки: подойдёт и DER, и Base-64 |
| Подписывает бухгалтер по доверенности | Сертификат физлица плюс МЧД с нужным кодом полномочия | Наличие второй подписи на токене: две действующие подписи на одного человека не запрещены |
| Обмен идёт через филиал | Доверенность выдана на конкретное физлицо, полномочия описаны кодом классификатора | Место работы сотрудника: МЧД оформляется на лицо, а не на подразделение |
| Нужное полномочие отсутствует в классификаторе | Заявка в Минцифры: 10 дней на рассмотрение и 3 рабочих дня на присвоение кода | Ожидание полной интеграции справочника: в переходный период полномочие вписывается вручную |
| Требуется передоверие | Нотариус, паспорт нового уполномоченного лица и актуальная выписка из ЕГРЮЛ | Выбор нотариуса по удобству: нужен тот, у кого есть техническая возможность оформить МЧД |
Практический вывод из таблицы: критичным почти всегда оказывается связка «сертификат конкретного физлица плюс действующая доверенность», а не территориальная привязка или формат файла.
Отдельная зона риска — увольнение. Сертификат физического лица остаётся у человека, доверенность нужно отзывать, а запись в реестре сертификатов компании закрывать. Если работник уходит, а МЧД оформлена без указания должности, формально доверенность продолжает действовать. В практике Добыто мы ведём реестр выданных сертификатов и сроков действия отдельным файлом: при увольнении по нему сразу видно, что отзывать и кого предупреждать из контрагентов.
Мария Ж, HR-эксперт с 13-летним стажем: «Отзыв подписи после увольнения — зона ответственности владельца сертификата, но напомнить о нём должен работодатель. Заявление подаётся в тот удостоверяющий центр, который выдавал подпись. Удалить сертификат из реестра компьютера недостаточно: для контрагента он останется действующим до момента отзыва.»
Шаблоны для обмена сертификатами и настройки документооборота с партнёром
Начните с регламента двустороннего обмена: он фиксирует, какими файлами и в каком формате обмениваются стороны.
| Документ | Скачать |
|---|---|
| Регламент двустороннего обмена документами | Скачать |
| Шаблон соглашения по ЭДО | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Стоимость работы с электронными подписями и КЭДО: тарифы 2026
Сам экспорт сертификата ничего не стоит: это операция криптопровайдера. Расходы возникают там, где подписи нужно выпускать, вести и хранить по всей компании.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения сотрудников |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма зависит от численности и от набора функций: электронный архив, кастомные шаблоны и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и персональный менеджер — в «Корпорацию». Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начать можно со «Старта» и перейти на «Бизнес», когда численность вырастет.
Выводы
Партнёру передаётся только открытая часть подписи: файл .cer с реквизитами владельца, открытым ключом и данными удостоверяющего центра, а при разрыве цепочки — выгрузка .p7b вместе с корневыми сертификатами. Закрытый ключ остаётся на носителе, и любой файл, который его содержит, за пределы компании не уходит. Перед отправкой сверяются владелец, срок действия, статус отзыва и цепочка сертификации, а если документы подписывает не руководитель, к сертификату добавляется машиночитаемая доверенность с нужным кодом полномочия.
Мы в Добыто выстраиваем этот порядок как часть кадрового и договорного документооборота: подписи сотрудников выпускаются внутри сервиса, реестр сертификатов и сроков ведётся централизованно, а проверка присланных партнёром файлов выполняется из браузера без установки дополнительных программ.
Частые вопросы
Можно ли получить сертификат партнёра из подписанного им файла, не запрашивая отдельно
Да, если подпись отсоединённая или присоединённая в формате CMS. Контейнер .sig или .p7s содержит блок сертификатов X.509 с сертификатом подписанта и цепочкой доверия, поэтому владельца, издателя, срок действия, алгоритм по ГОСТ и отпечаток видно прямо из файла подписи. Отдельная выгрузка нужна, если партнёр собирается шифровать документы в ваш адрес или заносить отпечаток в справочник до первого обмена подписанными файлами.
Кнопка экспорта закрытого ключа неактивна, это поломка
Нет, это штатное поведение неэкспортируемого контейнера. Флаг экспортируемости устанавливается криптопровайдером при генерации или копировании ключа, а удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемые контейнеры. На выгрузку открытого сертификата ограничение не влияет: в мастере экспорта выбирается вариант без закрытого ключа, и файл .cer формируется как обычно.
Нужно ли отправлять сертификат партнёру заново после перевыпуска подписи
Да. Новый сертификат имеет другой серийный номер, другой отпечаток и другой срок действия, а привязка в учётной системе партнёра сделана к старым реквизитам. Документы, зашифрованные в адрес прежнего сертификата, новым ключом не расшифруются. Практика простая: перевыпустили подпись — в тот же день разослали новый .cer по списку контрагентов из реестра сертификатов.
Партнёр пишет, что не может открыть присланный файл, в чём причина
Чаще всего проблем две. Первая: у партнёра не установлены корневые сертификаты вашего удостоверяющего центра, и цепочка обрывается. Для квалифицированной подписи цепочка устанавливается вместе с сертификатом, для неквалифицированной — нет, поэтому помогает выгрузка в формате PKCS #7 со всеми сертификатами пути. Вторая: партнёр получил зашифрованное письмо, а не сертификат, и у него нет программного обеспечения с поддержкой гостового шифрования.
Сотрудник, чей сертификат мы передали партнёрам, увольняется. Что делать
Отозвать сертификат заявлением в тот удостоверяющий центр, который его выдавал: удаление из хранилища компьютера отзывом не считается, для контрагента подпись останется действующей. Параллельно отзывается машиночитаемая доверенность, особенно если в ней не указана должность: закон допускает выпуск доверенности на физическое лицо без привязки к должности, и после увольнения она формально продолжает действовать. Контрагентам направляется сертификат нового ответственного лица.
Нужен ли филиалу отдельный сертификат для обмена с партнёром
Сертификат выдаётся физическому лицу, а не подразделению, поэтому «сертификат филиала» как отдельная сущность не выпускается. Сотрудник филиала работает своим сертификатом физлица, а объём его полномочий описывает машиночитаемая доверенность с кодом из классификатора. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, ещё 3 рабочих дня — на присвоение кодов и включение в справочник.