Электронная подпись в работе ИП требует не одного файла, а собранного комплекта: действующего сертификата, носителя закрытого ключа, криптопровайдера на компьютере, браузерного плагина и установленных корневых сертификатов Минцифры России и УЦ ФНС России. Сертификат на индивидуального предпринимателя выдаёт удостоверяющий центр ФНС, первичная выдача идёт лично, а ключ записывается на токен без права копирования: резервной копии у вас не будет. Если документы подписывает не сам ИП, а бухгалтер или менеджер, к его сертификату физического лица нужна машиночитаемая доверенность в формате XML, иначе подпись под документом не подтверждает полномочия.
Разберём комплект по элементам: какая подпись подходит под конкретную задачу, чем пассивный токен отличается от активного, какая версия КриптоПро CSP нужна под неизвлекаемые ключи и почему файл подписи иногда приходится переименовывать из .sgn в .sig. Покажем, как проверить свою подпись до отправки документа контрагенту и какие данные понадобятся для проверки МЧД. Порядок действий при забытом PIN-коде, реестр выданных токенов, тарифы на подписи для сотрудников и ответы на частые вопросы — во второй половине статьи.
Комплект ИП: что должно быть на руках и на компьютере
Комплект собирается из двух частей. Первая — юридическая: сертификат ключа проверки электронной подписи, выданный УЦ ФНС России или аккредитованным удостоверяющим центром, и документ о полномочиях, если подписывает не владелец сертификата. Вторая — техническая: носитель, криптопровайдер, плагин и цепочка корневых сертификатов. Отсутствие любого элемента из второй части даёт одинаковый результат на экране — подпись не создаётся или площадка не видит сертификат.
| Элемент комплекта | Что это конкретно | Где берётся |
|---|---|---|
| Сертификат ИП | Квалифицированный сертификат на индивидуального предпринимателя, один на предпринимателя | УЦ ФНС России или доверенные лица УЦ ФНС, выдача лично |
| Носитель ключа | Токен Рутокен, JaCarta, eSmart с записанным контейнером | Покупается отдельно, требования к модели — у выдающего УЦ |
| Драйверы носителя | Пакет драйверов под конкретную линейку токена | Сайт производителя носителя |
| Криптопровайдер | КриптоПро CSP версии 5.0 R2, сборка 12000 или выше | Сайт производителя СКЗИ, лицензия отдельно или внутри сертификата |
| Браузерный плагин | КриптоПро ЭЦП Browser Plug-in плюс включённое расширение в браузере | Устанавливается отдельно от криптопровайдера |
| Корневые сертификаты | guc_22.cert — в доверенные корневые, CA_FNS_Russia_2022_01.cert — в промежуточные | Раздел корневых сертификатов на сайте УЦ ФНС |
| МЧД | XML-файл доверенности, подписанный УКЭП ИП, если подписывает сотрудник | Сервис ФНС, сервис оператора ЭДО или собственная информационная система |
Сертификат и носитель получают один раз в год или в три года, остальное настраивается на каждом рабочем месте отдельно. Смена ноутбука означает повторную установку криптопровайдера, плагина и корневых сертификатов.

Какая подпись нужна ИП: ПЭП, УНЭП и УКЭП
Виды электронной подписи закреплены в 63-ФЗ: простая, усиленная неквалифицированная и усиленная квалифицированная. Простая подпись подтверждает, кто выполнил действие, но не фиксирует неизменность документа после подписания, поэтому в расчётах с контрагентами и в отчётности она не работает. УНЭП может выпустить и удостоверяющий центр, и работодатель, а УКЭП выдаёт только центр, прошедший аккредитацию. Механика подписания у УНЭП и УКЭП одинаковая, различие юридическое: УКЭП признаётся аналогом собственноручной подписи без отдельного соглашения сторон.
Отдельная категория — УНЭП, выданная с использованием инфраструктуры электронного правительства. Такая подпись выпускается в приложении Госключ и не требует соглашения о признании: доверие к ней следует из подтверждённой учётной записи на Госуслугах. В Госключе можно выпустить и УКЭП, но для этого нужны биометрический загранпаспорт нового образца и телефон с NFC.
Мария Ж, специалист по цифровой подписи и КЭДО: «Предприниматели часто считают, что подпись одна и годится везде. На практике у ИП обычно два инструмента: УКЭП на токене от УЦ ФНС для отчётности и площадок и мобильная подпись в Госключе для разовых заявлений и сделок с физлицами. Прежде чем покупать второй токен, откройте требования той системы, куда собираетесь ходить: там прямо указано, какая подпись принимается.»
Сценарии ИП различаются не столько видом подписи, сколько тем, кто и где подписывает документ.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| ИП сдаёт отчётность и работает на площадках | УКЭП от УЦ ФНС, актуальный КриптоПро CSP, плагин и корневые сертификаты | Модель токена, если она поддерживается провайдером |
| Документы подписывает бухгалтер на аутсорсе | Его сертификат физического лица плюс МЧД от ИП с нужными полномочиями | Количество его сертификатов: достаточно одного на все компании |
| Разовая сделка или заявление с телефона | Подтверждённая учётная запись на Госуслугах, для УКЭП — загранпаспорт с биометрией и NFC | Наличие компьютера и криптопровайдера |
| ИП оформляет наёмных сотрудников | Подпись работника по 377-ФЗ и статьям 22.1-22.3 ТК РФ, согласие на КЭДО | Токены для рядовых сотрудников: для кадровых документов они не нужны |
| Работа с ЕГАИС по алкоголю | Ключи в формате PKCS#11 на модели токена с крипто-ядром | Совместимость со старыми версиями криптопровайдера |
Строка про сотрудников — самая частая ошибка бюджетирования: предприниматель закладывает по токену на каждого работника, хотя для подписания кадровых документов работнику достаточно ПЭП или УНЭП, которые выпускает сама система КЭДО. В практике Добыто подписи для сотрудников выпускаются внутри сервиса, а токен остаётся только у самого ИП.
Где хранится закрытый ключ: токен, облако или телефон
Закрытый ключ — единственная часть подписи, которую нельзя восстановить. Токен хранит его локально и требует PIN-код, облачная подпись держит ключ на сервере удостоверяющего центра, мобильная — в приложении на телефоне. Облачный вариант дешевле и позволяет подписывать из браузера, но работает только в тех сервисах, куда встроено программное обеспечение конкретного удостоверяющего центра, а ответственность за компрометацию переходит к центру. У ключа в Госключе закрытая часть остаётся на телефоне: доступ есть только у владельца.
Токены делятся на пассивные и активные. Пассивный, например Рутокен Лайт, работает как защищённое PIN-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Активный токен с крипто-ядром генерирует ключ внутри микроконтроллера и выполняет криптографическую операцию на борту, ключ наружу не выходит и скопировать его невозможно. Для квалифицированной подписи важна и сертификация устройства: если токен используется только как хранилище, достаточно сертификации ФСТЭК, а если он сам генерирует ключ и подписывает, нужна сертификация ФСБ России.

Лайфхак: на токене с 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP. Крупный контейнер с длинной цепочкой сертификатов занимает до 12 КБ, поэтому один носитель спокойно закрывает несколько ИП и организаций у одного бухгалтера.
Ключ, выданный в УЦ ФНС, записывается без права копирования. Регламент центра допускает только неэкспортируемый контейнер, поэтому сделать резервную копию на вторую флешку не получится ни программой, ни командой копирования.
Проверьте свою подпись на документе перед отправкой
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка показывает подписанта, издателя сертификата, срок действия и алгоритм по ГОСТ. Если сервис не видит цепочку доверия, проблема не в документе, а в незакрытой цепочке сертификатов на вашем компьютере.
Программы на компьютере: КриптоПро CSP, плагин и драйверы
Версия криптопровайдера определяет, с какими ключами вы сможете работать. КриптоПро CSP 4.0 умеет работать только с извлекаемыми ключами и пассивными носителями. Версия 5.0 R2 поддерживает неизвлекаемые ключи, защиту канала между провайдером и токеном и интерфейс PKCS#11, через который автоматически подхватываются новые модели носителей. Инструкция УЦ ФНС требует сборку 12000 или выше именно версии 5.0 R2. Отдельно учтите лицензирование: лицензия от версии 4.0 к сборкам начиная с R2 не подходит, нужна лицензия на 5.0.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Внимание: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует этот провайдер, его ставят на компьютер и активируют лицензию. В сертификатах, выданных в рамках проекта УЦ ФНС, лицензия вшита внутрь сертификата и действует ровно столько, сколько сам сертификат.
Цепочка доверия собирается из двух файлов, которые публикует налоговая служба: guc_22.cert для Минцифры России и CA_FNS_Russia_2022_01.cert для самого центра. Оба лежат в разделе корневых сертификатов УЦ ФНС России, там же видно, какая версия действует сейчас. Первый устанавливается в хранилище «Доверенные корневые центры сертификации», второй — в «Промежуточные центры сертификации»; перепутанные хранилища дают ошибку проверки подписи при внешне корректной установке.
Как настроить рабочее место ИП под электронную подпись: пошаговая инструкция
- Шаг 1. Определите тип носителя по маркировке на корпусе или по документам от удостоверяющего центра и скачайте драйверы для своей линейки: Рутокен, JaCarta или eSmart. Установите пакет в режиме по умолчанию и дождитесь завершения.
- Шаг 2. Установите КриптоПро CSP 5.0 R2 сборки 12000 или выше. В процессе установки компьютер перезагружается, после перезагрузки установка продолжается ярлыком на рабочем столе.
- Шаг 3. Скачайте оба корневых сертификата с сайта УЦ ФНС и установите их: guc_22.cert — в «Доверенные корневые центры сертификации», CA_FNS_Russia_2022_01.cert — в «Промежуточные центры сертификации».
- Шаг 4. Подключите токен к USB-порту, откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выберите контейнер и установите личный сертификат.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь на включение расширения и проверьте в настройках браузера, что расширение действительно активно. Работу плагина можно проверить на странице, с которой он скачивался.
- Шаг 6. Получите код абонента, если планируете сдавать отчётность напрямую: зарегистрируйтесь в сервисе регистрации сертификатов ФНС, загрузите файл сертификата и дождитесь появления идентификатора абонента.
- Шаг 7. Подпишите тестовый документ и проверьте результат. Пока подпись не проверена сторонним инструментом, рабочее место считается ненастроенным.
После установки провайдера доступен демонстрационный период 3 месяца, в течение которого можно проверить весь маршрут подписания до покупки лицензии.
Файлы подписи: sig, p7s, sgn и отправка документа письмом
Подпись бывает присоединённой и откреплённой. В первом случае документ и подпись лежат в одном файле, открыть исходный документ без специальной программы не получится. Во втором рядом с документом появляется отдельный файл подписи, а исходный документ открывается как обычно. Расширение этого файла — вопрос настроек программы: в Инструментах КриптоПро доступны p7s, sig и sgn при формате CAdES-BES, в КриптоАРМ ГОСТ список шире и включает sign и bin.

Факт: p7s, sig и sgn — это разные расширения одного контейнера CMS. Если площадка принимает только .sig, а программа сохранила .sgn, файл переименовывают: содержимое подписи от смены расширения не меняется.
При отправке письмом контрагенту уходит пара файлов: сам документ и файл подписи. Один файл без второго проверку не проходит, а получатель без криптосредств увидит подпись как файл неизвестного типа. Поэтому в письме имеет смысл писать, каким инструментом проверять пару, а сам протокол проверки сохранять: он фиксирует статус подписи, данные сертификата и алгоритмы ГОСТ Р 34.10-2012 и 34.11-2012. В Добыто такая проверка выполняется в браузере: контрагенту не нужен установленный криптопровайдер, чтобы убедиться, что пара файлов рабочая.
Мария Ж, судебный эксперт по трудовому праву: «Штамп с подписью, который система рисует на PDF, — это визуализация для человека, а не доказательство. В спор идут исходный документ и файл подписи. Если сертификат к моменту разбирательства истёк, помогает только метка доверенного времени: без неё момент подписания подтверждать нечем. Сохраняйте пару файлов и протокол проверки в том же архиве, что и договор.»
МЧД: когда предпринимателю нужна машиночитаемая доверенность
Сертификат сотрудника с указанием организации больше не выдаётся. Работник подписывает документы своим сертификатом физического лица, а полномочия подтверждает машиночитаемая доверенность. Для бухгалтера на аутсорсе это означает один сертификат вместо трёх и по одной МЧД от каждого клиента. Сам ИП свои документы подписывает без доверенности.

Требования к МЧД разнесены по нескольким приказам: 857 определяет состав сведений, 858 закрепляет формат XML, 856 регламентирует порядок формирования классификатора полномочий. Сроки обязательного применения переносились федеральными законами 339-ФЗ и 536-ФЗ. Форматы доверенности тоже менялись: после появления новой версии ранее зарегистрированные доверенности продолжают действовать, а новые выпускаются уже по актуальной схеме.
Данные МЧД, которые понадобятся при проверке: 36-значный номер доверенности, ИНН доверителя и СНИЛС доверенного лица. Этих трёх реквизитов достаточно, чтобы на сервисе ФНС посмотреть статус доверенности и её полномочия. Отдельно учтите две особенности. Первая: сертификат и МЧД между собой не связаны, доверенность может быть выдана на 5 лет и пережить несколько сертификатов, перевыпускать её из-за смены сертификата не нужно. Вторая: любое изменение XML-файла ломает подпись, поэтому расширение полномочий — это всегда новая доверенность, а не правка старой.
Полезно знать: при передоверии действуют нормы Гражданского кодекса о нотариальном удостоверении. Без нотариуса обходятся два случая: доверенность от юридического лица в адрес юридического лица и цепочка с руководителем обособленного филиала. Передоверие внутри одной организации или одного филиала удостоверяется нотариально, и МЧД здесь не исключение.
Полномочия указываются кодом из классификатора либо текстом. Классификатор наполняется постепенно, поэтому текстовая формулировка остаётся рабочим вариантом, но автоматическую проверку полномочий она не даёт: ни одна система не станет разбирать формулировку лингвистически. Для неформализованных документов вроде PDF-договора проверка полномочий машиной тоже не работает.
Образцы документов для работы с электронной подписью
Комплект для предпринимателя, который выпускает подписи и ведёт их учёт; начните с реестра выданных токенов, если подписью пользуетесь не только вы.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Реестр выданных токенов | Скачать |
| Шаблон машиночитаемой доверенности: образец и структура XML | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Учёт подписей и что делать, если забыли PIN или потеряли токен
Пока подпись одна, учёт кажется лишним. Он становится нужен в момент, когда у ИП появляется бухгалтер на аутсорсе, менеджер с доступом к площадкам и второй токен для другого направления. Журнал по электронным подписям решает три вопроса: у кого физически находится носитель, когда истекает сертификат и какие МЧД выданы под этот сертификат. В практике Добыто мы ведём реестр выданных токенов и реестр сертификатов с датами окончания: перевыпуск планируется заранее, а не в день, когда площадка перестала пускать.
Забытый PIN-код носителя разблокируется в панели управления токена, если известен PIN администратора. Когда исчерпаны попытки ввода и администраторский PIN тоже неизвестен, остаётся форматирование носителя. Ключ при этом уничтожается, а поскольку контейнер от УЦ ФНС неэкспортируемый, восстановить его неоткуда: понадобится аннулировать сертификат и получать новый лично.

С мобильной подписью логика другая. Закрытая часть ключа в Госключе лежит на телефоне, доступ к ней даёт только пароль от приложения. Удалили приложение, сменили телефон или забыли пароль — подпись выпускается заново, и это будет уже другая подпись со своим сроком действия, а не восстановленная старая.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Отзыв сертификата происходит не у работодателя и не в информационной системе, а в том удостоверяющем центре, который его выдал: туда подаётся заявление. Удаление сертификата из хранилища на компьютере ничего не отзывает, подпись остаётся действующей. Если человек с вашей МЧД уходит, отзывайте доверенность и проверяйте статус сертификата, а не полагайтесь на удалённый профиль.»
Во что обходится ошибка с подписью
Цена ошибки считается не стоимостью нового токена. Утраченный ключ означает личный визит в удостоверяющий центр, паузу в подписании и сдвиг сроков по отчётности и по договорам, которые в этот момент нужно было подписать. Документ, подписанный сертификатом с истёкшим сроком или без метки времени, формально существует, но подтвердить момент подписания по нему нечем. Подпись, поставленная сотрудником без действующей МЧД, оспаривается как совершённая без полномочий: гражданское право позволяет доверителю одобрить такую сделку позже, но это уже переговоры, а не штатный документооборот.
Когда весь этот комплект не нужен
Токен, криптопровайдер и плагин нужны не всем и не всегда. Если предприниматель не сдаёт отчётность самостоятельно, не ходит на торговые площадки и подписывает пару документов в месяц, задача закрывается мобильной подписью в Госключе без единой установки на компьютер. Если ИП оформляет сотрудников, то токены сотрудникам тоже не требуются: для кадровых документов по 377-ФЗ работник подписывает ПЭП или УНЭП, которые выпускает система КЭДО. Отдельный случай — работа только в одной информационной системе с собственной облачной подписью: там комплект определяется правилами этой системы, а не универсальным списком.
Стоимость подписей для сотрудников и подключения КЭДО
Стоимость складывается из двух частей: подпись самого ИП и подписи работников. Квалифицированный сертификат на предпринимателя выдаёт УЦ ФНС, отдельно оплачивается только носитель и, при необходимости, лицензия на криптопровайдер. Подписи сотрудников для кадровых документов входят в тариф сервиса.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | в день подключения |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Установка модуля для 1С:ЗУП | входит в тариф «Бизнес» | за один день |
Итоговая сумма зависит от численности и набора функций: электронный архив, кастомные шаблоны и интеграция с 1С доступны начиная с тарифа «Бизнес», а тариф можно повысить или понизить в любое время с пропорциональным пересчётом. Полный состав пакетов и условия перехода между ними указаны на странице тарифов Добыто КЭДО.
Для предпринимателя с небольшим штатом ориентир такой: подпись ИП оплачивается отдельно от сервиса, а расходы на подписи сотрудников закрываются тарифом целиком, включая выпуск ПЭП и УНЭП.
Выводы
Работа с электронной подписью у предпринимателя держится на пяти вещах: действующем сертификате, носителе закрытого ключа, подходящей версии криптопровайдера, включённом браузерном плагине и установленной цепочке корневых сертификатов. Если документы подписывает кто-то, кроме самого ИП, к этому добавляется машиночитаемая доверенность с корректными полномочиями. Ключ от УЦ ФНС копированию не подлежит, поэтому дисциплина с PIN-кодами и учётом носителей стоит дешевле, чем повторное получение подписи.
Мы в Добыто ежедневно занимаемся этой механикой: выпускаем подписи сотрудникам внутри сервиса, ведём реестры носителей и сертификатов, настраиваем маршруты подписания и стыкуем их с 1С:ЗУП. Предпринимателю это снимает задачу закупки токенов на весь штат и ручного контроля сроков действия сертификатов.
Частые вопросы
Можно ли использовать одну подпись на нескольких компьютерах
Зависит от типа ключа. Извлекаемый ключ в пассивном режиме работает и на машинах со старым криптопровайдером версии 4.0, и на новых. Ключ в формате с защитой канала работает только с КриптоПро CSP 5.0 и выше, на компьютере с версией 4.0 он не запустится. Если вы носите токен между рабочими местами и не знаете, какие версии стоят у контрагента или в офисе, при генерации выбирайте режим обратной совместимости.
Сотрудник получил подпись в УЦ ФНС на себя как на ИП. Помешает ли она подписи физического лица для МЧД
Нет. Две действующие подписи на одного человека не запрещены, конфликта между ними не возникает. Для документов, которые подписываются по доверенности, используется именно тот сертификат физического лица, данные которого указаны в МЧД: иначе подтвердить, что подписал уполномоченный человек, не получится.
Нужно ли перевыпускать МЧД, когда заканчивается срок сертификата
Нет. Реквизиты сертификата в доверенности не указываются, а реквизиты доверенности не пишутся в сертификат. Доверенность может быть выдана на 5 лет и пережить несколько сертификатов подряд. Проверяется соответствие персональных данных: доверенность на конкретное физическое лицо работает только с подписью этого же лица.
Что делать, если площадка не принимает файл подписи с расширением .sgn
Переименуйте файл в .sig. Содержимое контейнера CMS от смены расширения не меняется, меняется только имя файла, по которому система определяет тип. Для партии документов удобнее массовое переименование средствами операционной системы, а не вручную по одному файлу.
Обязательно ли иметь метку доверенного времени
Нормативной обязанности нет, но без неё момент подписания подтверждается только косвенно. Метку выдаёт служба штампов времени: она фиксирует точное время и хэш документа. Вместе с ответами службы OCSP это подтверждает, что на момент подписания сертификат действовал и не был отозван. Для договоров с длинным сроком жизни такая подпись защищает лучше обычной.
Может ли ИП сдавать отчётность без оператора ЭДО
Да, через сервис ФНС для представления налоговой и бухгалтерской отчётности. Для этого понадобятся код абонента, полученный при регистрации сертификата, и транспортный контейнер, сформированный в программе «Налогоплательщик ЮЛ». Контейнер выгружается архивным файлом и загружается в сервис, история документооборота остаётся в разделе отправленных документов.
Что происходит с подписью, если сменить или потерять телефон с мобильной подписью
Закрытая часть ключа хранится в приложении на самом телефоне, копии на сервере нет. При потере устройства, переустановке приложения или забытом пароле доступ к прежней подписи не восстанавливается: выпускается новая подпись со своим сроком действия. Ранее подписанные документы при этом остаются действительными.