Где хранить электронную подпись, чтобы её не украли

Мария Ж. 18 мин чтения

Хранить электронную подпись безопасно означает одно: закрытый ключ лежит на устройстве, с которого его нельзя скопировать, а пин-код знаете только вы. Сертификат тут ни при чём: он публичен и уезжает вместе с каждым подписанным файлом. Крадут закрытый ключ и доступ к нему. Рабочих вариантов хранения три: токен с неизвлекаемым ключом, облачная подпись на стороне удостоверяющего центра и УНЭП Госключа в приложении на смартфоне. Главное различие, от которого зависит всё остальное, — вид подписи: цена кражи ПЭП во внутренней системе и УКЭП, которой подписывают документы от лица компании, отличается на порядки.

Разберём, чем извлекаемый ключ отличается от неизвлекаемого и почему копия контейнера на флешке — это вторая подпись, о которой вы не знаете. Покажем, как по файлу .p7s или .sig увидеть, кто и когда подписал документ, что делать при потерянном токене и забытом пин-коде и в какой срок закон требует уведомить удостоверяющий центр. Сценарная таблица по носителям, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что именно крадут вместе с электронной подписью

Усиленная подпись состоит из четырёх элементов: закрытый ключ, открытый ключ, сертификат и носитель. Секретный здесь только закрытый ключ. Открытый ключ и сертификат передаются вместе с каждым подписанным документом, их видит любой получатель файла, и в этом нет нарушения. Поэтому вопрос хранения сводится к одному объекту: где физически находится закрытый ключ и кто может его забрать.

Устройство усиленной квалифицированной подписи: закрытый ключ, открытый ключ, сертификат и носитель
Секретная часть подписи — только закрытый ключ. Сертификат открыт для всех, кто получил ваш подписанный файл.

Ключи делятся на два класса, и от этого зависит, можно ли подпись украсть в принципе. Программные ключи генерирует криптопровайдер, а токен работает как защищённое пин-кодом хранилище. Во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи создаёт криптоядро внутри самого токена: закрытый ключ никогда не покидает устройство, скопировать его нельзя. Это неизвлекаемые ключи.

Внутри извлекаемых есть ещё одно деление, которое напрямую отвечает на вопрос про кражу. Флаг экспортируемости ставится при генерации или копировании контейнера. Экспортируемый контейнер копируется целиком: на флешку, в реестр другого компьютера, в архив. Неэкспортируемый скопировать штатными средствами нельзя.

Полезно знать: удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер. Скопировать такой ключ «на второй компьютер для удобства» не получится, и это сделано намеренно.

Проверить, что у вас на руках, можно за минуту: в панели управления носителем или в КриптоПро CSP посмотрите список контейнеров и сертификатов на токене. Если контейнер виден и копируется в другое место без ошибок — у вас извлекаемый экспортируемый ключ, и любой, кто получил доступ к компьютеру, получил и вашу подпись.

Виды электронной подписи и цена кражи каждой

Ущерб от компрометации определяется не носителем, а тем, что этой подписью можно подписать. ПЭП подтверждает авторство фактом входа в систему: логин, пароль, код из СМС. УНЭП строится на криптографии, а юридическую силу получает по соглашению сторон. Отдельный случай — УНЭП ЕСИА, которую выпускает Госключ: часть 2 статьи 22.3 ТК РФ разрешает работнику использовать её в кадровом документообороте, и подписывать с работником отдельное соглашение об использовании УНЭП не требуется. Порядок её создания установлен постановлением Правительства РФ от 1 декабря 2021 года № 2152. УКЭП выпускает аккредитованный удостоверяющий центр, а руководителю юридического лица и предпринимателю — удостоверяющий центр ФНС.

Три вида электронной подписи ПЭП УНЭП и УКЭП по 63-ФЗ и различия между ними
Чем выше вид подписи, тем шире круг документов и тем дороже обходится потеря контроля над ключом.
Вид подписи Где находится ключ Что ей подписывают Границы ущерба при компрометации
ПЭП Учётная запись в системе работодателя, код в СМС или в приложении Ознакомления, заявления, часть кадровых документов в КЭДО Ограничен одной системой; доступ отключается администратором
УНЭП по соглашению сторон Токен, реестр компьютера или сервис работодателя Кадровые документы в рамках соглашения об использовании УНЭП Ограничен документооборотом с конкретным работодателем
УНЭП ЕСИА (Госключ) Мобильное приложение, доступ через подтверждённую учётную запись Госуслуг Кадровые документы по части 2 статьи 22.3 ТК РФ Привязан к смартфону и учётной записи Госуслуг
УКЭП Токен с сертификатом ФСБ, реже — облако удостоверяющего центра Документы от лица компании, отчётность, сделки, обращения в госсистемы Не ограничен рамками одной системы: подпись равнозначна собственноручной

Из таблицы следует практическое правило хранения: чем шире область применения подписи, тем жёстче требования к носителю. Для ПЭП достаточно дисциплины с паролем и кодами из СМС, для УКЭП разумен только неизвлекаемый ключ.

Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос, который я задаю сотруднику, принёсшему токен: ключ извлекаемый или нет. Если ключ создан криптоядром устройства, он не покидает токен, и украсть его без самого устройства невозможно. Если ключ программный и экспортируемый, любая копия контейнера — это полноценная вторая подпись, и вы никогда не узнаете, сколько таких копий существует. Посмотрите свойства контейнера до того, как отдадите ноутбук в ремонт.»

Как проверить, что вашей подписью уже подписывали документы

Откреплённая подпись хранится отдельным файлом рядом с документом. Расширение бывает разным — .sig, .p7s, .sgn, .sign, .bin, — но внутри один и тот же контейнер формата CMS PKCS#7: сертификат подписанта, его серийный номер, издатель, алгоритм и сведения о подписании. Это значит, что по файлу подписи вы восстановите, кто и когда подписал документ, даже если сам документ пришёл к вам из чужих рук.

Проверьте файл подписи p7s или sig и посмотрите, чей сертификат внутри

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Второй канал проверки — сервис проверки электронной подписи на портале Госуслуг: он показывает статус сертификата и результат проверки подписи на конкретном файле. Если сервис сообщает, что сертификат отозван или недействителен, а вы отзыв не инициировали, это повод немедленно связаться с удостоверяющим центром.

Отдельная история — письма с вложенным «документом на подпись». Схема стандартная: во вложении архив или ссылка, установка «обновления криптопровайдера» и просьба ввести пин-код. Правило простое: файл подписи проверяют в сервисе проверки или в установленной у вас программе, а криптопровайдер и драйверы носителя ставят только с сайта разработчика. Ни один удостоверяющий центр не просит прислать пин-код или файл контейнера по почте.

Внимание: у облачной подписи закрытый ключ хранится на сервере удостоверяющего центра, поэтому вы принимаете на себя риск атаки на этот центр. Мобильная подпись, встроенная в SIM-карту, удобнее, но телефон теряют чаще, чем токен из сейфа.

Где хранить ключ: токен, компьютер, облако или Госключ

Пассивный токен вроде Рутокен Лайт криптоядра внутри не имеет. Он работает как защищённое пин-кодом хранилище для программных ключей и сертификатов, и для такой роли достаточно сертификации ФСТЭК. Активные токены — Рутокен ЭЦП 3.0, JaCarta-2 ГОСТ, ESMART Token ГОСТ — генерируют ключ внутри устройства и подписывают на борту. Если подпись квалифицированная, у такого устройства должен быть сертификат ФСБ, иначе подпись не считается квалифицированной.

Режим работы задаёт криптопровайдер. КриптоПро CSP 4.0 умеет работать только с пассивными носителями и извлекаемыми ключами. КриптоПро CSP 5.0 добавил функциональные ключевые носители: пин-код и данные для подписи передаются в токен, ключ наружу не отдаётся, а канал между провайдером и устройством защищается протоколом SESPAKE. Начиная с версии 5.0 R2 поддерживается интерфейс PKCS#11, в версии 5.0 R3 выбор режима вынесен в общий список носителей. Практическое следствие: если вы будете подписывать на разных машинах и на части из них стоит КриптоПро CSP 4.0, неизвлекаемый ключ там просто не заработает — под такой сценарий выпускают извлекаемый пассивный ключ и мирятся с его копируемостью.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Сравнение хранения ключа подписи на аппаратном токене и в облаке через Госключ
Токен закрывает задачи руководителя и работу с госсистемами, облачные решения и Госключ — массовое подписание кадровых документов.

Хранение контейнера в реестре компьютера или на обычной флешке остаётся самым распространённым и самым уязвимым вариантом. Контейнер копируется, флешка теряется, а на общем рабочем компьютере ключом располагает каждый, у кого есть учётная запись администратора. Облачная подпись снимает вопрос носителя, но требует доверия к удостоверяющему центру и работает только в тех сервисах, куда встроено его программное обеспечение. Госключ выдаёт УНЭП и УКЭП бесплатно, живёт в мобильном приложении и в приложении Госуслуг, а для работодателя это ещё и удалённая идентификация без собственного удостоверяющего центра.

В практике Добыто большинство сотрудников подписывают кадровые документы вообще без личного носителя: ключ живёт в приложении и привязан к учётной записи, а работодателю не приходится разворачивать свой удостоверяющий центр. Ниже — сценарии, которые чаще всего встречаются у работников, и то, что критично в каждом из них.

Ваш сценарий Что критично Что вторично
Подписываете только кадровые документы у одного работодателя Контроль над учётной записью и смартфоном, доступ к Госуслугам Модель токена, версия криптопровайдера
Дистанционная работа, документы приходят на личный ноутбук Отдельная учётная запись без прав администратора у посторонних, подпись на смартфоне вместо контейнера на диске Скорость подписания
Сдаёте отчётность и работаете в госсистемах Неизвлекаемый ключ, токен с сертификатом ФСБ, актуальная версия КриптоПро CSP Удобство переноса ключа между машинами
Подписываете документы от лица компании по доверенности Действующая МЧД и её данные, сертификат на физическое лицо Тип носителя, если ключ неизвлекаемый
Ездите между офисами, подписываете в разных местах Мобильный сценарий подписания, отсутствие копий контейнера в каждом офисе Наличие физического токена на каждом рабочем месте

Кейс из практики: компания на 1100 сотрудников перевела кадровый документооборот на УНЭП Госключа. Процесс, который раньше растягивался на несколько недель из-за пересылки бумаг между регионами, стал занимать от 15 до 30 минут, а годовая экономия на электронных подписях составила около 0,5 млн рублей. Отдельных носителей сотрудникам при такой схеме не выдают, значит, и терять нечего.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сотрудники часто отказываются от электронной подписи из-за страха, что ей возьмут кредит или продадут квартиру. За годы работы КЭДО таких дел в практике не появилось: подпись работника действует в границах кадрового документооборота с его работодателем. Если вас беспокоит именно этот риск, выбирайте сценарий без собственного носителя — подписание через приложение, где ключ привязан к вашей учётной записи и смартфону.»

Ошибки хранения, из-за которых подпись уходит чужим

Большая часть инцидентов не связана со взломом. Ключ отдают сами, ради экономии времени.

  1. Токен передают коллеге или бухгалтеру «на пару дней». С этого момента любой документ, подписанный вашим ключом, юридически подписан вами.
  2. Делают копию контейнера на флешку «на всякий случай». Экспортируемый контейнер копируется целиком, и такая копия работает, пока действует сертификат.
  3. Оставляют пин-код по умолчанию. Пин-коды устройств известны и опубликованы в документации производителя.
  4. Держат токен в USB-разъёме постоянно. Подключённый токен с введённым пин-кодом равен подписи, лежащей на столе.
  5. Один токен на отдел. Установить, кто именно подписал документ, в такой схеме невозможно.
  6. Хранят ключ на компьютере, где есть удалённый доступ у подрядчика. Извлекаемый ключ во время подписания попадает в оперативную память, и это уже не только ваш компьютер.
  7. Ставят «обновление» из письма. Криптопровайдер и драйверы носителя ставятся только с сайта разработчика.
  8. Не ведут учёт выданных сертификатов. Без реестра компания не знает, у кого какой сертификат, когда он истекает и что отзывать при увольнении.

Во что обходится ошибка

Для работника цена измеряется не деньгами за перевыпуск. Часть 1 статьи 10 Федерального закона № 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа и не использовать его при подозрении на нарушение конфиденциальности. Если вы передали токен и им подписали документ, доказывать, что подпись поставили не вы, придётся вам. Для работодателя ошибка в подписи стоит признания документа: кадровый документ, подписанный не тем видом подписи, для ГИТ не существует, а это штраф на юридическое лицо до 50 000 рублей по части 1 статьи 5.27 КоАП и повторное оформление всего комплекта.

Как настроить безопасное хранение ключа: пошаговая инструкция

  1. Шаг 1. Определите вид подписи, который вам реально нужен. Для подписания кадровых документов у работодателя УКЭП на токене чаще всего избыточна.
  2. Шаг 2. Посмотрите, где лежит ключ: панель управления носителем или КриптоПро CSP покажет список контейнеров и сертификатов. Зафиксируйте, извлекаемый ключ или нет.
  3. Шаг 3. Смените пин-код, установленный производителем, и не записывайте новый на самом устройстве или в файле рядом с контейнером.
  4. Шаг 4. Удалите лишние копии контейнера: с флешек, из реестра чужих компьютеров, из архивов и облачных папок. Оставьте один рабочий носитель.
  5. Шаг 5. Отключайте токен от компьютера после подписания и храните его отдельно от ноутбука.
  6. Шаг 6. Проверьте срок действия сертификата и запишите дату перевыпуска. Просроченный сертификат обнаруживается в самый неудобный момент — в день сдачи документов.
  7. Шаг 7. Внесите сертификат в реестр выданных подписей, если подпись рабочая: владелец, серийный номер, издатель, срок действия, основание выдачи.

Если вы работодатель и читаете этот раздел с мыслью, что учёт сертификатов в компании не ведётся, отдельный сотрудник для этого не нужен: в сервисе Добыто выдача подписей и статусы сертификатов ведутся в одном интерфейсе вместе с кадровыми документами.

Шаблоны и образцы для учёта подписей и доверенностей

Комплект, который закрывает учёт и проверку подписей в компании; начните с реестра сертификатов сотрудников.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Протокол проверки электронной подписи (образец) Скачать
Положение о ведении КЭДО Скачать

Токен потерян, пин-код забыт, подпись скомпрометирована

Порядок действий задан законом, а не внутренними правилами компании. При подозрении, что конфиденциальность ключа нарушена, использование ключа прекращают, а удостоверяющий центр и других участников электронного взаимодействия уведомляют в срок не более одного рабочего дня со дня, когда стало известно о нарушении. Это часть 1 статьи 10 Федерального закона № 63-ФЗ, и просрочка здесь работает против владельца подписи.

После обращения удостоверяющий центр отзывает сертификат. С этого момента любая проверка показывает статус «сертификат недействителен, сертификат отозван» с серийным номером и данными издателя. Документы, подписанные до отзыва, проверяются с учётом момента подписания, поэтому метка доверенного времени в подписи важна: без неё доказать, что подпись поставлена до компрометации, значительно сложнее.

Просмотр сертификатов и сроков их действия в панели управления токеном
Панель управления носителем показывает, какие сертификаты лежат на токене и когда истекает каждый из них.

С забытым пин-кодом ситуация жёстче, чем с паролем от почты. После нескольких неверных попыток пин-код пользователя блокируется, разблокировать его может только администратор носителя. Если утерян и пин администратора, остаётся форматирование: ключи, созданные внутри токена, при форматировании исчезают безвозвратно, восстановить их нельзя ни в удостоверяющем центре, ни у производителя. Дальше только выпуск нового сертификата.

Отзыв сертификата увольняющегося сотрудника в практике Добыто мы закладываем в тот же чек-лист, что и закрытие доступов: пока сертификат действует, им можно подписывать документы, даже если человек уже не работает в компании.

Важный нюанс из практики: у современных носителей политики безопасности и настройки пин-кодов вшиваются внутрь самого устройства, а не в конкретное рабочее место. Это значит, что смена компьютера не сбрасывает счётчик неверных попыток — токен помнит их сам.

Мария Ж, судебный эксперт по трудовому праву: «В споре о том, кто подписал документ, смотрят на две вещи: кому выдан сертификат и когда была поставлена подпись. Поэтому уведомление удостоверяющего центра в течение одного рабочего дня — это не формальность, а граница вашей ответственности. Всё, что подписано до отзыва, считается подписанным вами; всё, что после, — уже нет. Сохраните копию обращения в удостоверяющий центр с датой.»

Когда сотруднику не нужен ни токен, ни своя УКЭП

Личный носитель нужен не всем. Работнику, который подписывает заявления, ознакомления и кадровые документы, достаточно ПЭП или УНЭП в системе работодателя либо УНЭП Госключа. Токен с квалифицированной подписью требуется тем, кто сдаёт отчётность, участвует в закупках или подписывает документы от лица компании. Если такой задачи нет, покупка носителя и лицензии КриптоПро CSP — лишние расходы и лишний объект для кражи.

Для подписания от лица компании с 1 сентября 2023 года действует другая схема. Сертификаты на сотрудников с указанием организации не выпускают: сотрудник получает подпись как физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемая доверенность. Руководитель и предприниматель получают подпись в удостоверяющем центре ФНС.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы от лица компании
МЧД разделяет ключ и полномочия: ключ принадлежит человеку, полномочия выдаёт руководитель.

МЧД — это XML-файл, а не картинка доверенности. Данные МЧД включают сведения о доверителе, о доверенном лице и коды полномочий из классификатора, где у каждого полномочия есть код, дата и уникальный идентификационный номер. Проверяет доверенность не человек, а алгоритм: он сверяет, есть ли у подписанта право подписывать именно этот документ. Создать МЧД для налоговых действий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме», доверенность выгружается XML-файлом.

Отсюда ответ на частый вопрос про подразделения. Доверенности «на филиал» не существует: МЧД выдаётся конкретному физическому лицу, поэтому руководитель юридического лица оформляет отдельную доверенность каждому сотруднику подразделения, который подписывает документы. Передоверие оформляется у нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Факт: подпись Госключа — это УНЭП ЕСИА, названная в части 2 статьи 22.3 ТК РФ. Отдельное соглашение об использовании УНЭП с работником при ней не подписывается, а для работодателя она бесплатна и не требует своего удостоверяющего центра.

Важный нюанс из практики: при самостоятельном подключении Госключа компания использует API-ключ, выпущенный на организацию, а обезличенный сертификат выпускает лично генеральный директор сроком на один год и перевыпускает его каждый год. Этот срок стоит поставить в календарь заранее: без действующего сертификата подписание останавливается у всех сотрудников сразу.

Мария Ж, юрист со стажем более 20 лет: «Передача чужого токена — самый частый способ потерять контроль над подписью, и решается он не запретами, а машиночитаемой доверенностью. Ключ остаётся у человека, полномочия выдаёт руководитель и в любой момент отзывает. Если в компании кто-то подписывает документы ключом директора, начните с перечня людей, которым реально нужны полномочия, и оформите МЧД на каждого.»

Стоимость перехода на КЭДО и подписей для сотрудников: тарифы 2026

Стоимость зависит от численности сотрудников, набора видов подписи и необходимости интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, поддержка по email от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск электронных подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Получение УКЭП через партнёров-удостоверяющие центры по регламенту удостоверяющего центра
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности и выбранного набора функций: электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно, а разница между тарифами определяется интеграциями, архивом и требованиями к инфраструктуре. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО; данные приведены на дату публикации.

Переход между тарифами возможен в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Безопасность подписи определяется не маркой токена, а тем, можно ли скопировать закрытый ключ и кто знает пин-код. Неизвлекаемый ключ на устройстве с сертификатом ФСБ закрывает основной риск, извлекаемый экспортируемый контейнер на флешке не закрывает ничего. Работнику, который подписывает только кадровые документы, отдельный носитель чаще всего не нужен: его задачу решают ПЭП, УНЭП работодателя или УНЭП Госключа. Если подпись всё-таки скомпрометирована, счёт идёт на один рабочий день до уведомления удостоверяющего центра.

Мы в Добыто выстраиваем кадровый документооборот так, чтобы у сотрудника не было отдельного носителя, который можно потерять или передать коллеге, а у работодателя оставался прозрачный учёт выданных сертификатов и статусов подписания.

Частые вопросы

Токен остался дома, а документ нужно подписать сегодня. Что делать?

Скопировать ключ с домашнего компьютера удалённо не выйдет: неизвлекаемый ключ не покидает устройство, а неэкспортируемый контейнер не копируется штатными средствами. Рабочих вариантов два: подписать другим видом подписи, если документ это допускает, например УНЭП в системе работодателя или УНЭП Госключа на смартфоне, либо перенести подписание. Просить коллегу подписать за вас нельзя: юридически это будет ваша подпись со всеми последствиями.

Можно ли оформить одну МЧД на филиал целиком?

Нет. Машиночитаемая доверенность выдаётся конкретному физическому лицу и содержит его данные, поэтому руководитель юридического лица оформляет отдельную МЧД каждому сотруднику подразделения, который подписывает документы. Если полномочия нужно передать дальше, передоверие оформляет нотариус: он проверяет паспортные данные и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Сколько сертификатов помещается на один токен?

У современных носителей 128 килобайт защищённой памяти. В формате программных извлекаемых ключей на токен помещается до 31 контейнера, но реальное число меньше: размер контейнера зависит от того, что удостоверяющий центр записал в сертификат. Оценка сверху для одного насыщенного контейнера с цепочками сертификатов — около 12 килобайт, то есть примерно 10 таких контейнеров на устройство.

Чем файл .p7s отличается от .sig и .sgn?

Ничем по сути: это варианты расширения для файла откреплённой подписи. Программы подписания позволяют выбрать расширение из нескольких вариантов — sig, p7s, sgn, sign, bin, — а внутри лежит один и тот же контейнер CMS PKCS#7 с сертификатом подписанта, серийным номером, издателем и алгоритмом. Если проверяющая система принимает только одно расширение, файл переименовывают, содержимое от этого не меняется.

Зачем компании журнал выданных электронных подписей?

Чтобы знать, чей сертификат действует, когда он истекает и что отзывать при увольнении. В реестр вносят владельца, серийный номер сертификата, издателя, срок действия и основание выдачи. Без такого учёта увольнение сотрудника с действующей подписью проходит незамеченным, а при инциденте невозможно быстро определить, какие сертификаты нужно отозвать.

Что будет, если несколько раз ввести неверный пин-код?

Пин-код пользователя блокируется. Разблокировать его может администратор носителя своим пин-кодом. Если пин администратора тоже утерян, остаётся форматирование устройства, а ключи, созданные внутри токена, при форматировании исчезают безвозвратно: восстановить их не сможет ни удостоверяющий центр, ни производитель. Дальше только выпуск нового сертификата по обычной процедуре.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.