Электронная подпись на домашнем компьютере собирается из четырёх элементов: криптопровайдер с поддержкой ГОСТ (КриптоПро CSP), драйвер носителя ключа (Рутокен, JaCarta, ESMART Token ГОСТ), плагин для браузера и личный сертификат, установленный в хранилище «Личное». Сама установка занимает от 30 до 60 минут при готовом сертификате, дольше идёт выпуск: подпись для КЭДО выпускается внутри системы работодателя, УКЭП в аккредитованном удостоверяющем центре требует личной явки или подтверждения личности по биометрии. Главное различие, которое определяет объём работы: где хранится ключ. Ключ на токене требует установки программ, облачная подпись и Госключ не требуют на компьютере ничего.
Дальше разбираем комплект программ, порядок установки личного сертификата и проверку того, что подпись действительно работает, а не просто числится в списке. Показываем ошибки, на которых установка дома останавливается чаще всего: сертификат не привязан к контейнеру, конфликтуют два криптопровайдера, заблокирован PIN, отозван сертификат. Отдельно разбираем файл подписи: чем p7s отличается от sig и что именно отправлять работодателю письмом. Тарифы на подключение КЭДО, разбор МЧД для филиала, порядок действий при увольнении и ответы на частые вопросы — во второй половине статьи.
Подписать файл рабочей подписью можно прямо здесь: форма работает в браузере, поддерживает присоединённую и откреплённую подпись и отдаёт готовый файл или архив.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Какая подпись нужна для работы из дома и кто её оплачивает
Вид подписи определяет работодатель, а не сотрудник. По статье 22.2 ТК РФ при ведении кадрового электронного документооборота в собственной информационной системе работодатель применяет усиленную квалифицированную или усиленную неквалифицированную подпись, а работник в части документов вправе подписывать простой электронной подписью, если порядок её использования закреплён соглашением сторон. Там же зафиксировано правило, о котором сотрудники обычно не знают: расходы на получение и использование работником электронной подписи несёт работодатель. Покупать себе подпись для подписания кадровых документов вы не обязаны.
Отдельная норма действует для дистанционных работников. Трудовой договор, дополнительное соглашение к нему, договор о материальной ответственности и ученический договор при электронном оформлении подписываются усиленной квалифицированной подписью работодателя и усиленной квалифицированной или усиленной неквалифицированной подписью работника (статья 312.3 ТК РФ). Простая подпись здесь не подходит. При этом по письменному заявлению работника работодатель обязан не позднее 3 рабочих дней направить оформленный экземпляр трудового договора на бумажном носителе, и это право никуда не исчезает после перехода на электронный формат.
Мария Ж, юрист со стажем более 20 лет: «Прежде чем устанавливать программы, откройте соглашение об использовании ПЭП и НЭП, которое вы подписывали при переходе на КЭДО. В нём указано, какой подписью вы подписываете заявления и ознакомления, а какой — договоры. Половина установок КриптоПро на домашний компьютер начинается там, где по документам достаточно подписи в браузере.»
Таблица ниже показывает, что реально придётся ставить на домашний компьютер под каждый вид подписи.
| Вид подписи | Что подписывает сотрудник дома | Что ставится на компьютер | Где хранится ключ |
|---|---|---|---|
| ПЭП | Ознакомление с ЛНА, заявления, расчётные листки, табели в системе КЭДО | Ничего, работа идёт в браузере или мобильном приложении | На стороне информационной системы работодателя |
| УНЭП облачная, в том числе через Госключ | Кадровые документы, включая договоры и допсоглашения дистанционного работника | Ничего на компьютере, при работе через Госключ нужен смартфон | В облаке оператора или в приложении на телефоне |
| УНЭП на токене | Те же документы, если работодатель выдал аппаратный носитель | Криптопровайдер, драйвер носителя, плагин браузера | На USB-носителе, который физически у вас |
| УКЭП | Трудовой договор дистанционного работника, документы для государственных систем, подписание от лица компании | Криптопровайдер, драйвер носителя, плагин браузера, корневые сертификаты УЦ | На токене или в облаке аккредитованного удостоверяющего центра |
Из таблицы следует практический вывод: установка программ обязательна только в двух нижних строках. Если работодатель работает на облачной подписи, домашний компьютер настраивать не нужно вообще, достаточно рабочего браузера и доступа в систему.
Что придётся установить на домашний компьютер
Комплект для работы с ГОСТ-подписью на токене состоит из четырёх частей, и порядок их установки имеет значение. Сначала криптопровайдер, затем драйвер носителя, затем плагин браузера, и только в конце сам сертификат. Если подключить токен раньше установки драйвера, система назначит ему собственный драйвер, и панель управления носителя его не увидит.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
- Криптопровайдер. КриптоПро CSP версии 5.0 и выше, с поддержкой алгоритмов ГОСТ Р 34.10-2012. Работает на Windows, macOS и Linux, но лицензия и дистрибутив под каждую систему свои.
- Драйвер или клиент носителя. Драйверы Рутокен для носителей Рутокен, Единый клиент JaCarta для JaCarta, клиентское ПО производителя для ESMART Token ГОСТ.
- Плагин браузера. КриптоПро ЭЦП Browser plug-in плюс включённое расширение в самом браузере. Без расширения плагин установлен, но страница подписания сертификатов не видит.
- Сертификаты. Личный сертификат в хранилище «Личное» и корневой сертификат удостоверяющего центра в доверенных корневых центрах сертификации.

Факт: ключ электронной подписи хранится в одном из двух мест: на аппаратном токене-флешке (Рутокен, JaCarta, ESMART Token ГОСТ) или в облаке, в том числе в приложении Госключ. От этого выбора зависит, нужен ли на домашнем компьютере криптопровайдер, а не наоборот.
Что проверить до установки
Пять минут проверки экономят вечер разбирательств с технической поддержкой. Перед запуском дистрибутивов пройдите список.
- Права администратора. Криптопровайдер и драйверы ставятся только под учётной записью администратора компьютера.
- Версия и разрядность операционной системы. Дистрибутив КриптоПро CSP выбирается под конкретную систему, версия для Windows на macOS не запустится.
- Тип носителя. Посмотрите на корпусе токена модель. Функциональные ключевые носители работают только в связке с поддерживающей их версией криптопровайдера.
- Лицензия. У КриптоПро CSP есть демонстрационный период; после его окончания подпись перестанет формироваться, пока не введён серийный номер лицензии. Лицензию для рабочих задач выдаёт работодатель.
- Чужие криптопровайдеры. Два ГОСТ-провайдера на одной машине конфликтуют. Если на домашнем компьютере уже стоит другой криптопровайдер, его удаляют до установки.
- PIN-код носителя. Убедитесь, что знаете PIN пользователя. Заводской PIN у большинства носителей меняется при выдаче, и вспоминать его в момент подписания срочного документа поздно.
Как поставить электронную подпись на домашний компьютер: пошаговая инструкция
- Шаг 1. Войдите в систему под администратором и отключите токен от компьютера, если он уже вставлен.
- Шаг 2. Установите КриптоПро CSP из дистрибутива, полученного от работодателя или скачанного с сайта разработчика, и перезагрузите компьютер.
- Шаг 3. Установите драйвер носителя: Драйверы Рутокен, Единый клиент JaCarta или клиент ESMART Token ГОСТ в зависимости от того, какой токен вам выдали.
- Шаг 4. Подключите токен и откройте панель управления носителя. Она должна показать модель устройства и список сертификатов на нём.
- Шаг 5. Откройте КриптоПро CSP, вкладка «Сервис», пункт «Просмотреть сертификаты в контейнере», выберите контейнер на токене и нажмите «Установить». Сертификат попадёт в хранилище «Личное» и получит привязку к закрытому ключу.
- Шаг 6. Установите корневой сертификат удостоверяющего центра в хранилище доверенных корневых центров сертификации, а промежуточные — в промежуточные центры. Без этого подпись будет формироваться, но проверяться как недоверенная.
- Шаг 7. Установите КриптоПро ЭЦП Browser plug-in, перезапустите браузер и включите расширение в списке дополнений.
- Шаг 8. Подпишите тестовый файл и проверьте результат: подпись должна показывать вашего владельца, срок действия сертификата и алгоритм ГОСТ. Только после этого подписывайте рабочий документ.
Восьмой шаг пропускают чаще всего, а он единственный подтверждает, что цепочка «носитель — контейнер — сертификат — плагин» собрана целиком.
Токен, облако или Госключ: где лежит ключ и что это меняет
Аппаратный токен и облачное хранение решают разные задачи. На токене закрытый ключ не покидает устройство: подпись формируется внутри носителя, скопировать ключ на другой компьютер нельзя. Это правильный вариант для УКЭП руководителя и работы с государственными системами, но каждый переезд между компьютерами означает повторную установку драйверов. Облачная подпись и Госключ снимают установку полностью и потому подходят для массового КЭДО, где подписывают сотни рядовых сотрудников из дома.

Мария Ж, специалист по цифровой подписи и КЭДО: «Аппаратный носитель мы оставляем руководителям и тем, кто работает с госсистемами. Рядовому сотруднику на удалёнке токен создаёт лишнюю точку отказа: забыл дома, забыл в офисе, заблокировал PIN. Для массового подписания кадровых документов надёжнее облачная УНЭП или Госключ, где ставить на компьютер нечего.»
Отдельно про ESMART Token ГОСТ и подобные носители с аппаратной реализацией ГОСТ. Такой токен считает подпись сам, поэтому требует не только драйвера, но и совместимой версии криптопровайдера с поддержкой функциональных ключевых носителей. Если версия КриптоПро CSP старая, контейнер на носителе виден, а подпись не формируется, и переустановка сертификата эту ситуацию не лечит. В практике Добыто это первая проверка при жалобе «токен видно, подписать не могу».
Когда ставить криптопровайдер дома не нужно
Установка КриптоПро на личный компьютер избыточна в четырёх ситуациях, и в каждой из них проблема решается не технически.
- Компания работает на КЭДО с облачной подписью. Все кадровые документы подписываются в браузере или мобильном приложении, локальные программы к этому отношения не имеют.
- Компьютер общий. На семейном компьютере с одной учётной записью установленный сертификат доступен всем, кто за ним садится. Если носитель не аппаратный, а ключ хранится в реестре, это прямой риск подписания документов от вашего имени.
- Вы подписываете только ознакомления и заявления. Для этого достаточно ПЭП, порядок применения которой описан в соглашении с работодателем.
- Домашняя система не поддерживается. Для части носителей клиентское ПО под macOS и Linux ограничено по функциям, и попытка собрать рабочее место занимает больше времени, чем перевод сотрудника на облачную подпись.
Если вы работодатель и читаете этот раздел с мыслью, что удалённые сотрудники тратят рабочее время на установку криптопровайдеров, отдельное рабочее место с токеном для кадровых документов не требуется: подписи ПЭП и УНЭП выпускаются внутри сервиса Добыто и работают из браузера сотрудника.
Файл подписи p7s, sig и sgn: что вы отправите обратно
Файл подписи — это контейнер CMS по стандарту PKCS#7, в котором лежат значение подписи, сертификат подписанта, сведения об алгоритме и, при усовершенствованном формате, метка времени. Расширение файла на содержимое не влияет: p7s, sig, sgn, sign и bin — это один и тот же контейнер, названный по-разному. Разница возникает на приёмной стороне: операторы ЭДО и почтовые системы чаще ожидают p7s, государственные информационные системы — sig.
Практическое различие проходит по другой линии: присоединённая подпись или откреплённая. В присоединённой исходный документ упакован внутрь файла подписи, и получателю нужен только один файл. В откреплённой рядом с документом появляется парный файл, и отправлять нужно оба: документ и подпись. Если прислать только файл подписи, проверяющая сторона получит контейнер без документа.

Лайфхак: при отправке документа письмом складывайте документ и откреплённую подпись в один архив и подписывайте пакет целиком, если программа это позволяет. Тогда получатель не потеряет парный файл и не спросит, что делать с вложением неизвестного формата.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: сотрудники нередко пересылают документ повторно через мессенджер или редактируют его после подписания. Любое изменение файла ломает проверку: подпись считается по содержимому, и пересохранение документа в другом формате делает её недействительной. Отправляйте ровно тот файл, который подписывали.
Шаблоны и инструкции для настройки подписи дома
Начните с инструкции по установке: она собрана под типовое рабочее место с токеном, остальные документы закрывают выпуск сертификата и разбор ошибок.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Подпись не ставится или не видна: разбор частых ошибок
Домашняя установка ломается на повторяющемся наборе ситуаций. Ниже они разобраны по симптому, потому что именно симптом видит сотрудник.
- Сертификата нет в списке при подписании. Он не установлен в хранилище «Личное» или установлен без привязки к закрытому ключу. Лечится пятым шагом инструкции: установка сертификата из контейнера, а не из файла .cer.
- Подпись формируется, но проверка показывает недоверенный сертификат. Не установлена цепочка: корневой сертификат удостоверяющего центра и промежуточные сертификаты.
- Ошибка о неверном значении хеша при проверке. Проверяется не тот файл, который подписывали, либо документ изменился после подписания. Переустановка программ здесь не помогает.
- Браузер не видит сертификат. Плагин установлен, а расширение в браузере выключено или заблокировано политикой. Проверяется в списке дополнений.
- Забыт или заблокирован PIN. После серии неверных попыток носитель блокирует PIN пользователя. Разблокировать его может администратор носителя со стороны работодателя; если и PIN администратора неизвестен, ключ теряется и сертификат перевыпускается.
- Сертификат отозван или истёк. Подписать таким сертификатом нельзя, срок действия виден в свойствах сертификата и в панели управления носителем.

Внимание: отозванный сертификат остаётся установленным на компьютере и внешне выглядит рабочим. Недействительность видна только в окне информации о подписи и сертификате, где статус отзыва выделяется отдельной строкой вместе с данными удостоверяющего центра-издателя.
Проверить результат подписания можно независимо от своей системы: сервис проверки электронной подписи на портале Госуслуг принимает документ и файл подписи и показывает, действителен ли сертификат подписанта на момент подписания. Если сервис подтверждает подпись, а внутренняя система работодателя её не принимает, вопрос уже не в вашем компьютере.
Мария Ж, судебный эксперт по трудовому праву: «Разбор мы начинаем не с переустановки криптопровайдера, а с чек-листа: открывается ли сертификат, действовал ли он на дату подписания, тот ли это файл и в том ли виде, в каком подписывался. В большинстве обращений причина находится на этих четырёх пунктах, и время уходит не на настройку, а на поиск исходного документа.»
Во что обходится ошибка с видом подписи
Технический сбой стоит нескольких часов, юридическая ошибка — гораздо дороже. Если документ, для которого ТК РФ требует усиленную подпись, подписан простой, документ не считается подписанным надлежащим образом. Для работника это спор о том, был ли заключён договор и на каких условиях; для работодателя — нарушение трудового законодательства с ответственностью по части 1 статьи 5.27 КоАП РФ, где штраф на юридическое лицо составляет от 30 000 до 50 000 рублей. Восстановить ситуацию задним числом не получится: подпись фиксирует дату, и переподписание документа новой подписью будет видно в свойствах файла.
МЧД: когда домашней подписи мало
Кадровые документы внутри КЭДО сотрудник подписывает от своего имени, доверенность здесь не нужна. Машиночитаемая доверенность требуется в другом случае: когда работник подписывает документы от лица компании перед контрагентами и государственными органами своей личной УКЭП физического лица. Тогда рядом с подписью передаётся МЧД, где указаны доверитель, представитель, перечень полномочий, срок действия и номер доверенности, а сама доверенность подписана УКЭП руководителя.

С филиалом ситуация отдельная. Филиал не является юридическим лицом, поэтому доверенность на сотрудника филиала выдаёт руководитель головной организации. Руководитель филиала вправе передоверить полномочия только в пределах того, что получил сам, и тогда формируется МЧД с передоверием: к документу прикладывается цепочка доверенностей, а не одна. Срок передоверенной доверенности не может превышать срок основной, и при досрочном отзыве основной доверенности вся цепочка перестаёт работать.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Файл МЧД на компьютере сотрудника ничего не гарантирует. Проверяющая сторона смотрит не ваш локальный XML, а сведения о доверенности и её актуальность на дату подписания. Перед подписанием сверяйте срок и перечень полномочий: расхождение в одном полномочии даёт отказ в приёме документа.»
Журнал учёта электронных подписей: зачем он нужен и сотруднику
Работодатель ведёт реестр выданных сертификатов, где фиксируются владелец, вид подписи, серийный номер сертификата, удостоверяющий центр, дата выдачи и срок действия. Сотруднику этот журнал полезен по двум причинам. Первая: по нему видно, когда у вашей подписи истекает срок, и перевыпуск планируется заранее, а не в день сдачи документов. Вторая: при увольнении именно запись в журнале подтверждает, что сертификат отозван и подписывать документы от вашего имени больше нельзя. В практике Добыто реестр сертификатов ведётся вместе с маршрутами подписания, поэтому кадровая служба видит, у кого подпись истекает в ближайший месяц.
Важный нюанс из практики: при увольнении с домашним рабочим местом сотрудники возвращают токен, но забывают про установленный сертификат и контейнер на личном компьютере. Порядок простой: сертификат аннулируется по заявлению, носитель сдаётся, контейнеры с домашней машины удаляются. Отзыв сертификата делает подпись недействительной независимо от того, что осталось на компьютере.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от числа сотрудников и набора функций: видов подписи, шаблонов документов, интеграции с 1С и электронного архива. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, приоритетная поддержка | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в подключение |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив кадровых документов | входит в тариф «Бизнес» | включён в подключение |
Итоговая сумма считается от численности и выбранного набора функций, а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Полный состав тарифов и условия смены плана указаны на странице тарифов ДОБЫТО КЭДО.
Для сотрудника здесь важен один пункт: подписи ПЭП и УНЭП выпускаются в рамках тарифа работодателя, поэтому оплачивать их из своего кармана и покупать лицензию криптопровайдера для кадровых документов не требуется.
Выводы
Работа из дома требует установки программ только тогда, когда ключ подписи лежит на аппаратном носителе. В этом случае порядок фиксированный: криптопровайдер, драйвер токена, плагин браузера, личный сертификат из контейнера и цепочка сертификатов удостоверяющего центра, а завершает настройку тестовое подписание. Если работодатель использует облачную подпись или Госключ, домашний компьютер настраивать не нужно. Вид подписи диктуют ТК РФ и внутренние документы компании, а расходы на подпись для КЭДО закон возлагает на работодателя.
Мы в Добыто выпускаем подписи для сотрудников внутри сервиса и настраиваем маршруты подписания так, чтобы удалённый сотрудник подписывал кадровые документы из браузера, без токена и локальных установок, а кадровая служба видела статус каждой подписи и срок действия сертификата.
Частые вопросы
Можно ли ставить рабочую подпись на компьютер, которым пользуется семья?
Технически да, юридически это ваш риск. Если ключ хранится в реестре компьютера, а не на аппаратном носителе, доступ к подписи получает любой пользователь этой учётной записи. Безопасный вариант для общего компьютера: отдельная учётная запись с паролем и ключ на токене, который вы извлекаете после работы. Для облачной подписи вопрос снимается: ключ на компьютере не хранится, вход подтверждается кодом.
Работает ли КриптоПро CSP на macOS и Linux?
Версии под эти системы существуют, но комплект собирается сложнее: под каждую систему нужен свой дистрибутив криптопровайдера, отдельная сборка клиента носителя и совместимая версия плагина для браузера. Часть функций панелей управления токенами в этих системах ограничена. Если рабочая задача сводится к подписанию кадровых документов, разумнее запросить у работодателя облачную подпись, чем собирать рабочее место на непопулярной платформе.
Что делать, если токен остался в офисе, а документ нужно подписать сегодня?
Подписать удалённо тем же ключом нельзя: закрытый ключ физически находится в носителе. Варианты два. Первый: документ подписывает другой сотрудник, у которого есть полномочия по доверенности или по внутреннему регламенту. Второй: работодатель выпускает вам подпись, не привязанную к носителю, если такой вид подписи допустим для этого документа по ТК РФ и внутренним документам компании.
Нужно ли сообщать работодателю, что подпись установлена на домашний компьютер?
Да, если внутренние документы требуют учёта рабочих мест. Сведения о выданных сертификатах фиксируются в реестре: владелец, вид подписи, серийный номер, удостоверяющий центр, срок действия. Эта запись потом работает в вашу пользу при споре о том, кто и когда подписал документ, а также позволяет отозвать сертификат при утере носителя.
Можно ли использовать одну подпись и для работы, и для личных дел на Госуслугах?
Зависит от того, чей это сертификат. УКЭП физического лица принадлежит вам и применяется в личных сервисах, а от лица компании работает вместе с машиночитаемой доверенностью. Сертификат, выпущенный на организацию для конкретного сотрудника, для личных обращений не предназначен. Подпись, выданная работодателем для КЭДО, работает внутри системы работодателя и на внешние сервисы не распространяется.
Что происходит с подписью при увольнении?
Сертификат аннулируется по заявлению, носитель возвращается работодателю, запись в реестре закрывается датой отзыва. Документы, подписанные до отзыва, сохраняют силу: подпись проверяется на дату подписания, а не на текущую дату. Контейнеры и установленный сертификат с личного компьютера после этого удаляются, чтобы не хранить нерабочие ключи.
Как понять, какой формат файла подписи ждёт получатель?
Спросите до подписания или посмотрите требования принимающей системы: обычно указан не только формат файла (p7s или sig), но и вид подписи, присоединённая либо откреплённая, а иногда кодировка DER или BASE64. Пересоздать подпись в нужном формате занимает минуту, а переподписание документа после отказа в приёме сдвигает сроки на день и больше.