Электронный ключ подписи для юридического лица — это комплект из трёх частей: сертификат, закрытый ключ на носителе и криптопровайдер на рабочем месте. Руководителю сертификат выдаёт удостоверяющий центр ФНС бесплатно, лично и в одном экземпляре на организацию, а ключ записывают на токен без права копирования. Сотрудник подписывает документы компании сертификатом физического лица плюс машиночитаемой доверенностью: сертификаты с реквизитами юрлица на работников больше не выпускают. Главное различие, от которого зависит комплект: для документов наружу и в госорганы нужна УКЭП с токеном и криптопровайдером, для кадровых документов внутри компании достаточно УНЭП, включая бесплатную подпись Госключа по части 2 статьи 22.3 ТК РФ.
Разберём, какой сертификат закрывает каждую задачу, чем ESMART Token ГОСТ отличается от Рутокен и JaCarta и когда нужен носитель с неизвлекаемым ключом. Покажем, как читать расширение файла подписи (.sig, .p7s, .sgn) и почему распечатка со штампом не заменяет электронный оригинал. Отдельно — состав данных МЧД, случаи с нотариусом и филиалами, порядок действий при потере токена. Сценарная таблица под размер компании, чек-лист подготовки, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Какие ключи подписи нужны юридическому лицу в 2026 году
У организации не бывает одной подписи на всех. Юридическое лицо как таковое ничего не подписывает: подписывает физическое лицо, а связь этого человека с компанией подтверждается либо содержанием сертификата (для руководителя), либо машиночитаемой доверенностью (для остальных). Раньше удостоверяющие центры выдавали два вида сертификатов: с указанием владельца как руководителя организации и с указанием владельца как сотрудника организации. Второй вид ушёл: сертификаты сотрудников, выданные до 31 августа 2023 года, доработали свой срок, но не дольше 31 августа 2024 года.
Дальше комплект собирается под задачу. Таблица показывает, кто чем подписывает и где этот ключ берут.
| Кто подписывает | Какие документы | Что нужно на руках | Где получают |
|---|---|---|---|
| Руководитель организации | Отчётность, договоры, документы в госорганы, сами машиночитаемые доверенности | УКЭП руководителя юрлица, токен, криптопровайдер | УЦ ФНС и его доверенные лица, бесплатно, первичная выдача лично |
| Бухгалтер, юрист, кадровик, снабженец | Отчётность и ЭДО с контрагентами от имени компании | УКЭП физического лица плюс МЧД на конкретные полномочия | Аккредитованный удостоверяющий центр, платно |
| Работник как сторона трудовых отношений | Трудовой договор, приказы, заявления, ознакомление с ЛНА | УНЭП ЕСИА (Госключ) либо УНЭП или ПЭП в системе КЭДО | Госключ — бесплатно; УНЭП и ПЭП выпускает работодатель или его оператор |
| Информационная система при потоковом подписании | Документы, которые формируются из базы автоматически | Сертификат физического лица и регламент доступа к носителю | Аккредитованный удостоверяющий центр |
Из таблицы следует практический вывод для бюджета: платные квалифицированные сертификаты нужны только тем, кто действует от имени компании вовне. Линейному персоналу для кадровых документов отдельные сертификаты покупать не нужно. В проектах Добыто мы начинаем расчёт именно с этой карты подписантов, а не с числа сотрудников в штатном расписании: она обычно вдвое короче, чем ожидает заказчик.

Факт: сертификат руководителя выдаётся один на организацию, первичное получение проходит лично, а ключ записывается на носитель без права копирования. Лицензия на КриптоПро CSP при выдаче в УЦ ФНС вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат.
Подпись руководителя: что выдают в УЦ ФНС и что придётся докупить
Сертификат руководителя бесплатный, но комплект вокруг него — нет. В удостоверяющем центре ФНС выдают только неэкспортируемый контейнер: по регламенту такой ключ нельзя скопировать. Носитель компания приносит свой, и он должен быть сертифицированным. Вшитая в сертификат лицензия на криптопровайдер работает для того ключа, которому этот сертификат соответствует; для других ключей на том же компьютере понадобится полная лицензия.
Второй расход, который часто всплывает позже, — лицензирование рабочих мест. У КриптоПро CSP есть бессрочные и годовые лицензии, причём годовые существуют только для клиентских компьютеров, а для сервера лицензия бывает только бессрочной. Если у вас серверное подписание или защищённый канал, это отдельная позиция в смете.
Мария Ж, юрист со стажем более 20 лет: «Директор получает сертификат лично и в единственном экземпляре, и дальше начинается организационная часть, которую обычно недооценивают. Ключ нельзя скопировать, значит, вопрос о том, кто подпишет документы, пока руководитель в отпуске, решается не копией токена, а доверенностью и отдельным сертификатом на сотрудника. Заложите на это две-три недели до того, как упрётесь в срок сдачи отчётности».
Отдельно проверьте регламент удостоверяющего центра. Это опубликованный документ, в нём указано, на какой срок центр выпускает сертификат и какие носители принимает. Сроки действия ключа подписи и сертификата назначаются не произвольно: они опираются на документацию сертифицированного средства электронной подписи, где задан максимальный срок действия ключа. Связка КриптоПро CSP 5.0 с Рутокен ЭЦП 2.0 в режиме неизвлекаемого ключа позволяет обеспечить срок действия ключа подписи до 3 лет, если удостоверяющий центр это допускает.
Носитель ключа: Рутокен, JaCarta, ESMART Token ГОСТ
Ключи на токене делятся на две категории. Программные (извлекаемые) генерирует криптопровайдер, а токен работает как защищённое пин-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные (неизвлекаемые) генерируются криптоядром внутри микроконтроллера, никогда не покидают память токена и не копируются в принципе. Требования обязательно применять неизвлекаемые ключи в нормативных актах нет, но такой режим существенно безопаснее.
Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми, флаг ставится при генерации или копировании контейнера. В УЦ ФНС извлекаемый ключ выдадут только неэкспортируемым.
| Носитель | Тип ключа | Сертификация | Когда выбирать |
|---|---|---|---|
| Рутокен Лайт | Только извлекаемые, криптоядра внутри нет | ФСТЭК | Ключ используется на разных рабочих станциях, в том числе с КриптоПро CSP 4.0 |
| Рутокен ЭЦП 3.0 | Извлекаемые, ФКН с защитой канала, PKCS#11 | ФСТЭК и ФСБ | ЕГАИС (подходит только формат PKCS#11), подпись по NFC, максимальная защита ключа |
| JaCarta-2 ГОСТ | Аппаратная криптография на борту | ФСБ; линейка соответствует 4 уровню доверия ФСТЭК | Нужны подпись и двухфакторный вход в домен на одном устройстве, вплоть до карты-пропуска |
| ESMART Token 192К | Защищённое хранилище ключей и сертификатов | ФСТЭК | Хранение подписей УЦ ФНС и Федерального казначейства, работа без установки драйверов в Windows, Linux и macOS |
| ESMART Token ГОСТ | Неизвлекаемые, чип МИК51 производства «Микрон» | ФСБ по классам КС1, КС2, КС3 | «Честный знак» и ЕГАИС, сценарии, где требуется класс КС3 |
Критерий выбора один: сначала определите, в каких информационных системах будете работать, и только потом покупайте носитель. ESMART Token 192К и ESMART Token ГОСТ имеют сертификаты совместимости с КриптоПро CSP 5.0 и ViPNet CSP, поэтому работают в связке без доустановки стороннего ПО. А производителю или поставщику алкоголя для ЕГАИС подойдёт только формат PKCS#11 — это уже ограничение по модели носителя, а не вопрос предпочтений закупщика.

Полезно знать: у актуальных моделей Рутокен ЭЦП 3.0 — 128 килобайт защищённой памяти. В формате CSP на токен помещается до 31 контейнера, но если удостоверяющий центр дописывает в сертификат много расширений, один контейнер занимает до 12 килобайт, и реально влезает порядка 10.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте, какой подписью и чьим сертификатом подписан ваш документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка отвечает на два вопроса, которые обычно и вызывают спор: действителен ли сертификат подписанта и не менялся ли документ после подписания. Понадобится сам документ, а для откреплённой подписи — ещё и файл подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
КриптоПро CSP и форматы файлов подписи: что ставить и что получится на выходе
Криптопровайдер — это то, чем подпись фактически вычисляется. Актуальная линейка КриптоПро CSP — версии 5.0 R2 и 5.0 R3. Версия 4.0 умеет работать только с пассивными носителями, то есть с извлекаемыми ключами; поддержка функциональных ключевых носителей и защиты канала между провайдером и токеном появилась начиная с 5.0. Отсюда правило совместимости: если ключ понадобится использовать на машине со старым провайдером, при генерации выбирайте режим CSP, а не ФКН, иначе на этой машине он просто не заработает.
Лайфхак: когда сотрудник идёт в удостоверяющий центр, заранее скажите ему, в каком формате просить записать ключ. Оператор по умолчанию пишет в том формате, который распространён на его рабочем месте, и потом ключ может не завестись в вашей информационной системе.
На выходе вы получаете файл подписи, и его расширение зависит от программы и настроек, а не от вида подписи. В параметрах подписания КриптоПро доступны пять вариантов: sig, p7s, sgn, sign и bin. Технически внутри чаще всего один и тот же контейнер CMS (он же PKCS#7): p7s — принятое в мировой практике имя такого контейнера, sig и sgn — привычные российские расширения. Переименование файла содержимое не меняет, но принимающая система может ждать конкретное расширение.
Второе различие важнее расширения: подпись бывает присоединённой (внутри файла) и откреплённой (лежит рядом отдельным файлом). Откреплённую подпись передают только парой «документ плюс файл подписи»: без исходного файла проверить её нельзя. В практике Добыто заметная часть обращений «подпись не проходит проверку» заканчивается тем, что контрагенту отправили один файл из двух.

Мария Ж, специалист по цифровой подписи и КЭДО: «Распечатка PDF со штампом о подписании электронной подписью сама по себе юридической значимости не несёт: этот штамп просто нарисован в файле. Значимость есть у электронного оригинала вместе с подписью, которую можно проверить. Если контрагент или проверяющий просит подтверждение, отдавайте оригинал и файл подписи, а распечатку прикладывайте только для удобства чтения».
Для обмена письмами есть отдельный класс программ. КриптоАРМ ГОСТ 3 сертифицирован ФСБ России в составе КриптоПро CSP и имеет встроенный почтовый клиент: письмо и вложения шифруются на сертификат получателя, а подпись под письмом показывает, что отправитель действительно тот, за кого себя выдаёт. Проверить чужую подпись в таких программах можно и без покупки лицензии.
МЧД: какие данные в ней должны быть и когда без нотариуса не обойтись
Машиночитаемая доверенность — это XML-файл, подписанный электронной подписью руководителя. Состав сведений и формат заданы приказами: один регулирует перечень сведений, второй закрепляет формат XML, третий — порядок формирования классификатора полномочий. В доверенности указываются данные доверителя, данные доверенного лица, перечень полномочий и срок; у каждой МЧД есть свой идентификатор из 36 символов.
Полномочия можно указывать кодами из классификатора либо текстом. Текстовые формулировки проверяет человек, а не машина: ни одна информационная система не станет разбирать лингвистику формулировки о праве заключать договоры аренды до определённой суммы. Это не мешает переходить на МЧД, потому что с бумажной доверенностью автоматической проверки полномочий не было вовсе.
Проверить чужую доверенность можно на сайте ФНС по трём параметрам: номер доверенности из 36 символов, ИНН доверителя и СНИЛС доверенного лица. Сервис покажет статус, сведения о сторонах и полномочия. Проверить саму подпись под полученным документом удобно через сервис проверки электронной подписи на Госуслугах: там же проверяется и приложенная к документу машиночитаемая доверенность.

Внимание: любое изменение XML ломает подпись под доверенностью. Если сотруднику через полгода добавили полномочия, старую МЧД дополнить нельзя — выпускается новая доверенность. При автоматизированной выдаче это не проблема, при ручной превращается в отдельную работу.
Отдельный вопрос — передоверие. Правила Гражданского кодекса о нотариальном удостоверении действуют и для МЧД. Без нотариуса обходятся два случая: когда доверенность оформляется от юридического лица в адрес другого юридического лица и когда цепочка идёт через руководителя обособленного подразделения. В остальных ситуациях (главный бухгалтер передоверяет бухгалтеру, юрист — другому юристу, в том числе внутри одного филиала) доверенность заверяется нотариально. Для компаний с филиальной сетью это значит, что схему выдачи полномочий проектируют заранее, а не по факту первой сделки.
Ещё одна деталь, которая экономит время: срок действия МЧД и срок сертификата между собой не связаны. Доверенность может быть выдана на 5 лет, и за это время сотрудник сменит несколько сертификатов — перевыпускать доверенность из-за смены сертификата не нужно. Совпадать должны данные физического лица в сертификате и в доверенности.
Как выдать сотруднику ключ подписи и оформить МЧД: пошаговая инструкция
- Шаг 1. Определите перечень сотрудников, которые действительно подписывают документы вовне, и список их полномочий. Для внутренних кадровых документов квалифицированный сертификат не нужен.
- Шаг 2. Получите письменное согласие работника на обработку персональных данных для выпуска сертификата: удостоверяющий центр запросит его паспортные данные и СНИЛС.
- Шаг 3. Оформите выпуск сертификата физического лица в аккредитованном удостоверяющем центре и купите носитель, совместимый с вашими информационными системами.
- Шаг 4. Сформируйте МЧД: заполните данные доверителя и доверенного лица, выберите полномочия, укажите срок. Подпишите доверенность УКЭП руководителя.
- Шаг 5. Зарегистрируйте доверенность в информационной системе хранения и передайте её контрагенту способом, который поддерживает ваш оператор ЭДО: вместе с пакетом документов либо реквизитами доверенности.
- Шаг 6. Внесите сертификат и доверенность в реестр компании: владелец, серийный номер, срок действия, носитель, полномочия. Без этого шага через год вы не найдёте, у кого что на руках.
Шаблоны и формы для выпуска и учёта электронных подписей
Комплект закрывает выпуск сертификата и его дальнейший учёт; начинать удобнее с согласия на обработку персональных данных — без него удостоверяющий центр заявку не примет.
| Документ | Скачать |
|---|---|
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Шаблон машиночитаемой доверенности: образец и структура XML | Скачать |
| Соглашение об использовании ПЭП и УНЭП с работником | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Журнал ЭЦП и учёт носителей: кто за что отвечает
Компания, которая выдала сотрудникам средства защиты и ключевые носители, ведёт их учёт. Практически это два реестра: перечень выданных токенов с серийными номерами и получателями и реестр сертификатов с владельцем, издателем, серийным номером и датой окончания. Ответственного назначают приказом — тем же, которым закрепляют ответственного за электронный документооборот и порядок делегирования права подписи.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самый частый провал в учёте виден при увольнении: токен сдали, а сертификат никто не аннулировал, и формально у бывшего сотрудника остаётся действующий ключ. Мы закладываем в чек-лист увольнения три действия: сдача носителя, заявление на аннулирование сертификата, отзыв доверенности. Проверить это можно за 10 минут по реестру, если реестр вообще ведётся».
Если ключ потерян или есть подозрение, что им воспользовались посторонние, порядок жёсткий: уведомить удостоверяющий центр и других участников электронного взаимодействия, добиться отзыва сертификата и включения его в список отозванных. Пользоваться копией ключа, даже если средство подписи позволяет её создавать, в такой ситуации нельзя: выпускаются новые ключи и новый сертификат. После включения сертификата в список отзыва подпись под документами, подписанными позже, проверку не пройдёт.
Цена ошибки считается не стоимостью нового токена. Подписание сертификатом, который не подтверждает полномочия (например, старым сертификатом сотрудника с реквизитами юрлица), оставляет компании риск оспаривания сделки. Проверка полномочий подписанта — обязанность контрагента, но в спор попадают обе стороны, а Гражданский кодекс позволяет закрыть вопрос только последующим одобрением сделки руководителем. Отдельная статья потерь — простой: пока директор перевыпускает ключ, отчётность и платежи стоят, а сроки сдачи это не двигает.
Как подобрать комплект под размер и задачи компании
Универсального набора нет: он собирается из ответов на четыре вопроса — кто подписывает, что подписывает, в каких системах и с какого устройства. Таблица показывает, что критично в каждом сценарии, а что можно отложить.
| Ситуация в компании | Что критично | Что вторично |
|---|---|---|
| Подписывает только руководитель | УКЭП из УЦ ФНС, один сертифицированный токен, лицензия на криптопровайдер | МЧД, классификатор полномочий, интеграции |
| Отчётность и ЭДО ведут бухгалтер и юрист | Сертификаты физлиц, МЧД под каждое полномочие, реестр доверенностей и сроков | Форм-фактор носителя, нанесение логотипа на карту |
| Штат от 50 человек, много кадровых документов | УНЭП для работников, соглашение об использовании подписи либо Госключ, маршруты подписания | Токены линейному персоналу не нужны |
| Филиалы и обособленные подразделения | Схема передоверия с учётом нотариальных случаев, единый реестр доверенностей | Единый вендор носителей во всех регионах |
| Сотрудники в полях, работа с планшета | Носитель с NFC или мобильная подпись, работа без доступа к интернету | Настольные считыватели, стационарные рабочие места |
| Документы формируются из базы круглосуточно | Сертификат физлица для потокового подписания, регламент доступа к носителю, серверная лицензия | Ручной выбор сертификата оператором |
Развилка в этой таблице проходит между «подписывает наружу» и «подписывает внутри». Первая группа требует платных квалифицированных сертификатов и носителей, вторая закрывается неквалифицированной подписью и почти не создаёт расходов на человека.

Что проверить до закупки ключей
- Список систем. Выпишите информационные системы, в которых компания подписывает документы: ФНС, ЭДО с контрагентами, торговые площадки, «Честный знак», ЕГАИС, банк-клиент. Требования к формату ключа задаёт система, а не продавец токена.
- Версии криптопровайдера. Проверьте, какая версия КриптоПро CSP стоит на рабочих местах и есть ли лицензия. Ветки лицензий покупаются отдельно, а серверная лицензия бывает только бессрочной.
- Операционные системы. Уточните, на чём работают сотрудники: часть носителей работает в Windows, Linux и macOS без установки драйверов, часть требует отдельного ПО.
- Перечень полномочий. Сформулируйте, кто и что подписывает от имени компании. Из этого получится список МЧД и понимание, где потребуется нотариус.
- Кадровый контур. Решите, чем подписывают работники: УНЭП внутри системы КЭДО или УНЭП ЕСИА через Госключ. От этого зависит, нужно ли подписывать с каждым соглашение об использовании подписи.
- Учёт. Назначьте ответственного и заведите реестр сертификатов и носителей до первой выдачи, а не после сотой. В Добыто мы отдаём заказчику готовые формы реестров на этапе настройки, до выпуска первой подписи.
Когда покупать ключи не нужно
Если задача компании — только кадровые документы с работниками, квалифицированные сертификаты на сотрудников не покупаются. Работник может использовать УНЭП ЕСИА, которая формируется в Госключе бесплатно и дистанционно: по части 2 статьи 22.3 ТК РФ при её применении не требуется подписывать с работником отдельное соглашение об использовании УНЭП. Правила создания и использования такого сертификата закреплены постановлением Правительства РФ от 1 декабря 2021 года № 2152.
Не нужен отдельный ключ и там, где документ подписывает лично руководитель: МЧД на собственную подпись не оформляется, полномочия подтверждает сам сертификат. Ещё один случай отказа связан с интеграцией: при самостоятельном подключении к Госключу по API-ключу организации нужен обезличенный сертификат, который выпускает только генеральный директор лично и на 1 год, с ежегодным перевыпуском. Если такой ежегодный визит неприемлем, работает вариант через агентский договор с вендором, где используется API-ключ вендора и требуется согласие сотрудников на передачу персональных данных.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности сотрудников и набора функций: подписи для работников входят в тариф, отдельно оплачиваются только квалифицированные сертификаты удостоверяющих центров.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | период — 1 год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| УКЭП для сотрудников | через партнёров — удостоверяющие центры | по запросу |
| Модуль интеграции с 1С:ЗУП (входит в тариф «Бизнес») | без отдельной оплаты | установка и настройка за 1 день |
Итоговая сумма зависит от численности и от того, нужны ли электронный архив, интеграция с 1С и SLA. Состав пакетов, условия перехода между ними с пропорциональным пересчётом и порядок оплаты опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому кадровый контур закрывается без покупки квалифицированных сертификатов на каждого работника.
Выводы
Комплект ключей для организации собирается не по прайсу, а по карте подписантов: руководителю — бесплатная УКЭП из УЦ ФНС на сертифицированном носителе, сотрудникам с внешними полномочиями — сертификаты физлиц и машиночитаемые доверенности, работникам — неквалифицированная подпись внутри кадрового контура. Модель токена определяют информационные системы: ЕГАИС требует формат PKCS#11, старый криптопровайдер не увидит функциональный ключевой носитель, а ключ из УЦ ФНС нельзя скопировать в принципе. Учёт сертификатов и носителей стоит завести до первой выдачи: именно на нём ломаются процедуры увольнения и отзыва доверенностей.
В Добыто мы собираем этот контур со стороны кадровых процессов: подписи для сотрудников выпускаются внутри сервиса, кадровые документы подписываются без визитов в удостоверяющий центр, а комплект локальных актов и реестры готовятся до старта, чтобы к моменту проверки было что показать.
Частые вопросы
Можно ли отдать токен директора бухгалтеру, чтобы тот подписал документы?
Владелец сертификата обязан обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Ответственность за подписанный документ остаётся на владельце сертификата: с точки зрения проверки подписи документ подписал именно он. Юридически корректный путь другой — сотруднику выпускается собственный сертификат физического лица и оформляется МЧД с нужными полномочиями. Тогда под документом стоит подпись сотрудника, а не руководителя, и он же отвечает за содержание.
Документ подписан, а срок сертификата истёк. Он всё ещё действителен?
Проверить подпись после окончания срока действия сертификата можно только при наличии доказательств момента подписания. Их дают штамп времени и служба проверки статусов сертификатов: подпись становится усовершенствованной и хранит внутри себя дату подписания и статусы использованных сертификатов. Срок действия ключа службы штампов времени — 3 года, плюс 15 лет действия сертификата, то есть до 18 лет проверяемости. Для более долгого хранения подпись переподписывают новыми метками времени.
Чем отличаются файлы .sig, .p7s и .sgn?
Это расширения файла подписи, а не разные виды подписи. В параметрах подписания КриптоПро доступны пять вариантов: sig, p7s, sgn, sign и bin, и внутри чаще всего лежит один и тот же контейнер CMS (PKCS#7). Расширение выбирает программа или её настройки, а принимающая сторона иногда ждёт строго определённое. Уточняйте формат до отправки: переименование файла содержимое подписи не меняет, но и не гарантирует, что чужая система примет документ.
Работает ли токен через удалённый рабочий стол?
Протокол удалённого доступа сам по себе не умеет работать с токеном или смарт-картой, которые находятся на другой машине: это ограничение заложено разработчиками протокола. Устройство должно быть физически у вас, а в терминальную сессию его пробрасывают с локального компьютера, и канал при этом должен быть защищён. Схема, при которой токен лежит в офисе, а сотрудник подписывает из дома, без дополнительных средств не работает.
Нужна ли МЧД для подписания внутренних кадровых документов?
Для кадровых документов с работником машиночитаемая доверенность не требуется: там подписывают работодатель и работник, а не представитель перед третьим лицом. Кадровику, который подписывает приказы от имени компании, полномочия закрепляют приказом о распределении обязанностей и локальными нормативными актами. МЧД нужна там, где сотрудник действует от имени юрлица вовне: отчётность, ЭДО с контрагентами, взаимодействие с госорганами.
Сколько сертификатов помещается на один токен?
У актуальных моделей Рутокен ЭЦП 3.0 — 128 килобайт защищённой памяти, в формате CSP это до 31 контейнера. Реальное число меньше и зависит от того, что удостоверяющий центр записал в сертификат: тяжёлый контейнер с цепочками сертификатов занимает до 12 килобайт, и тогда помещается порядка 10. На одном носителе можно хранить и ключи по российским алгоритмам, и ключи для аутентификации по зарубежным — это не запрещено и технически поддерживается.