База сертификатов электронных подписей хранится на компьютере не в одном месте, а сразу в двух независимых: в хранилище сертификатов операционной системы и в хранилище контейнеров закрытых ключей криптопровайдера. В Windows сертификаты лежат в системных хранилищах, которые открываются через certmgr.msc: «Личное», «Доверенные корневые центры сертификации», «Промежуточные центры сертификации». Физически это профиль пользователя (%APPDATA%\Microsoft\SystemCertificates) и ветки реестра HKCU и HKLM в разделе Microsoft\SystemCertificates. Контейнеры закрытых ключей КриптоПро CSP при выборе носителя «Реестр» пишутся в HKLM\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{SID}\Keys, а на съёмном носителе лежат папкой вида xxxxx.000 с шестью файлами .key. Главное различие, от которого зависит всё остальное: сертификат — открытая часть, её можно скопировать всегда, а закрытый ключ переносится только если контейнер извлекаемый и помечен как экспортируемый.
Разберём, чем «Личное» отличается от «Другие пользователи», почему сертификат виден в списке, а подписать им не получается, и где искать ключ, которого на диске нет вообще. Покажем команды certutil, csptest и certmgr, которыми контейнеры и сертификаты перечисляются без графических окон, и пути в Linux и macOS. Отдельно разберём подпись уволенного сотрудника: удаление контейнера из реестра сертификат не отзывает. Сценарная таблица по носителям, стоимость на 2026 год, образцы кадровых документов и ответы на частые вопросы — во второй половине статьи.
Почему «база сертификатов» на компьютере всегда состоит из двух частей
Усиленная электронная подпись состоит из трёх компонентов: сертификата, открытого ключа и закрытого ключа. Сертификат содержит сведения о владельце, об удостоверяющем центре и срок действия. Открытый ключ публичен и нужен для проверки подписи и шифрования в адрес владельца. Закрытый ключ — секретная часть, которой подпись формируется. Хранятся эти части раздельно, и именно поэтому поиск «базы» на компьютере обычно заканчивается тем, что администратор находит половину.
Сертификат сам по себе подписать ничего не может. В хранилище «Личное» он попадает вместе со ссылкой на контейнер закрытого ключа, и если контейнер недоступен (флешка вынута, токен не подключён, профиль пользователя другой), то сертификат в списке будет, а операция подписания завершится ошибкой. Обратная ситуация встречается чаще: контейнер на носителе есть, а сертификат в хранилище не установлен, потому что его туда никто не помещал.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разделите для себя две задачи: найти сертификат и найти закрытый ключ. Сертификат — открытая часть, его можно переустановить из контейнера или из файла в любой момент. Закрытый ключ восстановлению не подлежит: если контейнер потерян или помечен как неэкспортируемый, подпись перевыпускается в удостоверяющем центре. Прежде чем чистить рабочее место, снимите копию контейнера и проверьте, что она открывается.»
Проверить, что именно установлено на конкретной машине, быстрее всего через КриптоПро CSP: раздел «Контейнеры» показывает ключевые контейнеры по считывателям, раздел «Сертификаты» — содержимое системных хранилищ, раздел «Списки отзыва» — загруженные CRL.
Хранилище сертификатов Windows: что открывать и где лежат файлы
Системных хранилищ в Windows несколько, и они не равнозначны. Сертификат, положенный не в то хранилище, ломает цепочку доверия: подпись формально создаётся, но при проверке получает статус недействительной. Инструкция удостоверяющего центра ФНС России прямо разводит два корневых файла: корневой сертификат Минцифры России (guc_22.cert) ставится в «Доверенные корневые центры сертификации», а корневой сертификат УЦ ФНС России (CA_FNS_Russia_2022_01.cert) — в «Промежуточные центры сертификации». Оба скачиваются с ресурса удостоверяющего центра ФНС uc.nalog.ru в разделе crt.
| Хранилище | Что в нём лежит | Чем открыть |
|---|---|---|
| Личное (My) | Сертификаты владельца рабочего места, привязанные к контейнеру закрытого ключа | certmgr.msc, КриптоПро CSP, команда certutil -user -store My |
| Доверенные корневые центры сертификации (Root) | Корневой сертификат Минцифры России, самоподписанные корни доверенных УЦ | certmgr.msc, команда certutil -store Root |
| Промежуточные центры сертификации (CA) | Сертификат УЦ ФНС России и других аккредитованных удостоверяющих центров | certmgr.msc, команда certutil -store CA |
| Другие пользователи (AddressBook) | Чужие открытые сертификаты: нужны, чтобы зашифровать файл или письмо в адрес получателя | certmgr.msc, КриптоПро CSP, раздел «Сертификаты» |
| Списки отзыва (CRL) | Загруженные списки отозванных сертификатов удостоверяющих центров | КриптоПро CSP, раздел «Списки отзыва» |
Из таблицы следует практическое правило проверки: если подпись не проходит валидацию, сначала смотрят не «Личное», а Root и CA. Разрыв цепочки в 9 случаях из 10 означает, что корневой или промежуточный сертификат не установлен либо установлен не в то хранилище.

Физически пользовательское хранилище живёт в профиле: каталог %APPDATA%\Microsoft\SystemCertificates и соответствующая ветка реестра HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates. Машинное хранилище — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates. Отсюда вытекает частая ошибка при развёртывании: администратор ставит сертификат под своей учётной записью, а работает под ней бухгалтер или кадровик, и в его профиле хранилище пустое.
Факт: у КриптоПро CSP 4.0 сертификат соответствия действует до 15 января 2026 года, а у всех релизов линейки 5.0 (R1, R2, R3) — до 1 мая 2027 года. Все три релиза пятой версии сертифицированы по классам КС1, КС2 и КС3.
Важный нюанс из практики: корневые сертификаты для УКЭП обычно приезжают вместе с ключом и устанавливаются при выпуске автоматически, а для усиленной неквалифицированной подписи цепочка не ставится: система не обязана доверять произвольному удостоверяющему центру. Поэтому при работе с УНЭП корневой сертификат приходится открывать двойным щелчком и устанавливать вручную, осознавая, что после этого Windows будет доверять всему, что выдано этим центром.
Файл подписи p7s и sig: почему его нет в базе сертификатов
Файл подписи и хранилище сертификатов — разные сущности, и это второй источник путаницы. При откреплённой подписи рядом с документом появляется отдельный файл: в нём лежит не ключ, а результат криптографического преобразования плюс копия сертификата подписанта. Расширение зависит от настроек программы: КриптоАРМ ГОСТ предлагает пять вариантов — sig, p7s, sgn, sign и bin. Содержимое при этом одно и то же, контейнер формата CMS (PKCS#7).

Практическое следствие для администратора: сертификат подписанта можно достать прямо из файла подписи, даже если в хранилище его нет. Это штатный способ восстановить открытую часть по архиву подписанных документов. Закрытый ключ таким образом не восстанавливается никогда — в файле подписи его нет по устройству формата.
Проверьте файл подписи, прежде чем искать контейнер
Добыто · Проверка подписи
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Отдельная история — машиночитаемая доверенность. Данные МЧД в хранилище сертификатов не попадают: это самостоятельный XML-файл, который прикладывается к подписи. КриптоАРМ ГОСТ 3 при подписании собирает единый архив, где вместе лежат подписанные файлы и файл МЧД, и умеет проверять статус доверенности. Если сотрудник действует по доверенности от филиала, искать её нужно в рабочем каталоге документооборота, а не среди сертификатов.
Где лежат контейнеры закрытых ключей КриптоПро
Контейнер — это набор из шести файлов: header.key, masks.key, masks2.key, name.key, primary.key и primary2.key. Все шесть лежат в одном каталоге, каталог обычно имеет имя вида xxxxx.000 и на съёмном носителе должен находиться на первом уровне, иначе КриптоПро CSP его не увидит. Это и есть ответ на вопрос, что копировать при переносе подписи на другую машину.
Когда при создании контейнера выбран носитель «Реестр», физически ключ уходит в ветку HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{идентификатор пользователя}\Keys\{имя контейнера} на 64-разрядной системе. На 32-разрядной подраздел Wow6432Node в пути отсутствует. Идентификатор пользователя — это SID учётной записи, поэтому контейнер, созданный под одним пользователем, под другим не виден, хотя формально лежит на том же компьютере.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Лайфхак: на токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате ЦСП. Верхняя оценка объёма одного контейнера со всеми расширениями и цепочкой — около 12 КБ, поэтому «тяжёлых» контейнеров на такой токен войдёт примерно 10.

Дальше всё зависит от того, каким носителем пользуется владелец подписи. Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, и во время работы закрытый ключ ненадолго попадает в оперативную память компьютера; токен в этом сценарии работает как защищённое ПИН-кодом хранилище. Неизвлекаемые ключи генерируются криптоядром внутри микроконтроллера токена и память устройства не покидают никогда. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми — флаг ставится при генерации или копировании контейнера.
| Где хранится ключ | Что искать на компьютере | Можно ли скопировать |
|---|---|---|
| Реестр Windows | Ветку Crypto Pro\Settings\Users\{SID}\Keys в HKLM | Да, если ключ помечен как экспортируемый |
| Флешка или каталог на диске | Папку вида xxxxx.000 первого уровня с шестью файлами .key | Да, если ключ помечен как экспортируемый |
| Пассивный токен (режим ЦСП) | Контейнер в памяти токена, виден в списке считывателей КриптоПро CSP | Да, кроме ключей УЦ ФНС: по регламенту они неэкспортируемые |
| Активный токен: ФКН или PKCS#11 | На компьютере ключа нет, есть только ссылка на устройство | Нет, ключ не покидает токен |
| Облачная подпись удостоверяющего центра | На компьютере ключа нет, подтверждение операций идёт через приложение | Нет, закрытая часть хранится в удостоверяющем центре |
| Госключ | На компьютере ключа нет, закрытая часть на мобильном устройстве | Нет, при удалении приложения подпись выпускается заново |
Строки таблицы читаются как алгоритм отказа: если носитель попал в нижние три позиции, поиск контейнера на диске можно прекращать. В практике Добыто именно на этом чаще всего теряют время при миграции рабочих мест: администратор ищет файлы ключа для подписи, которая физически живёт в телефоне сотрудника.
Как найти все контейнеры и сертификаты на компьютере: пошаговая инструкция
- Шаг 1. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор». Список покажет все контейнеры, доступные текущей учётной записи, с указанием считывателя: реестр, съёмный диск, токен.
- Шаг 2. Перечислите контейнеры из командной строки: csptest -keyset -enum_cont -fqcn -verifyc. Вывод даёт полные имена контейнеров и сразу показывает те, к которым нет доступа.
- Шаг 3. Проверьте системные хранилища: certmgr.msc для графики, certutil -user -store My для личного хранилища текущего пользователя, certutil -store CA и certutil -store Root для промежуточных и корневых.
- Шаг 4. Загляните в реестр: HKLM\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{SID}\Keys на 64-разрядной системе. Сопоставьте SID с учётной записью, чтобы понять, чьи ключи лежат на машине.
- Шаг 5. Просканируйте съёмные носители и рабочие каталоги на папки вида xxxxx.000, внутри которых лежат шесть файлов с расширением .key. Каталоги глубже первого уровня криптопровайдер не увидит, но найти их поиском по имени header.key можно.
- Шаг 6. Свяжите сертификат с контейнером: в КриптоПро CSP выберите контейнер и нажмите «Далее», при необходимости установите личный сертификат в хранилище. Если сертификат не устанавливается, проверьте корневой и промежуточный из цепочки.
- Шаг 7. Зафиксируйте результат: владелец, серийный номер, издатель, срок действия сертификата и место хранения контейнера. Без такой таблицы аудит подписей в компании превращается в обход рабочих мест.
Контейнеры и хранилища в Linux и macOS
В Linux и macOS логика та же, но пути другие. Контейнеры закрытых ключей КриптоПро CSP лежат в /var/opt/cprocsp/keys, внутри — каталог по имени пользователя, а в нём те же каталоги контейнеров с файлами .key. Права на эти каталоги критичны: если ключ скопирован из-под root, обычный пользователь его не увидит, и симптом будет ровно такой же, как в Windows с чужим SID.
Утилиты вызываются из /opt/cprocsp/bin с указанием архитектуры, для 64-разрядных систем это подкаталог amd64. Список сертификатов личного хранилища выводится командой certmgr -list -store uMy, установка сертификата — командой certmgr -install. Контейнеры перечисляются тем же csptest -keyset -enum_cont -fqcn. Отдельного графического «менеджера сертификатов» здесь нет, и это стоит учитывать при планировании миграции кадровой службы на отечественную ОС.
Мария Ж, юрист со стажем более 20 лет: «Перед переводом рабочих мест на другую операционную систему сверьте, какие подписи в компании привязаны к конкретной машине, а какие — к носителю. Ключи в реестре Windows при переустановке системы теряются вместе с профилем, и восстановить их нечем. Контейнер на токене переживает переустановку без потерь, если ключ извлекаемый и экспортируемый.»
Когда искать контейнер на компьютере бесполезно
Есть четыре сценария, при которых закрытого ключа на диске нет и не будет. Первый — неизвлекаемые ключи форматов ФКН и PKCS#11: они генерируются криптоядром внутри токена и наружу не выдаются, наружу выдаётся только готовое значение подписи. Второй — подпись УЦ ФНС России: по регламенту такой контейнер выпускается неэкспортируемым, скопировать его нельзя даже при физическом доступе к носителю. Третий — облачная подпись, где закрытая часть хранится в удостоверяющем центре, а операции подтверждаются через мобильное приложение. Четвёртый — Госключ: закрытая часть лежит на мобильном устройстве владельца, и доступа к ней нет ни у Минцифры, ни у работодателя.

В четвёртом сценарии удаление приложения означает потерю подписи: восстановить прежний ключ нельзя, выпускается новая подпись с новым сроком действия. Для кадровой службы это не проблема, а нормальный режим работы: подпись рядового сотрудника не должна зависеть от конкретного компьютера. По этой причине в массовом КЭДО и не используют токены на каждого работника — в сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются без выдачи физических носителей.
Здесь же становится понятной граница применимости самой процедуры поиска. Если задача — перенести подпись руководителя на новый ноутбук, искать контейнер имеет смысл. Если задача — «собрать все подписи компании в одно место», то на компьютерах вы соберёте только ту часть, которая выпущена в извлекаемом формате, а остальное придётся инвентаризировать по реестру выданных сертификатов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу до раскатки КЭДО на всю компанию, и первое, что она вскрывает, — это разнобой в носителях. У части сотрудников подпись на токене, у части в реестре рабочей станции, у части в мобильном приложении. Сведите носители к одному сценарию до старта, иначе каждый инцидент с подписью будет разбираться вручную.»
Что ломается на практике и сколько это стоит
Самая дорогая ошибка администратора связана не с поиском контейнера, а с уверенностью, что удаление ключа из реестра компьютера прекращает действие подписи. Не прекращает. Сертификат продолжает числиться действующим у удостоверяющего центра, и если ключ где-то ещё скопирован, им можно подписывать документы. Прекратить действие сертификата можно только отзывом: заявление подаётся в тот удостоверяющий центр или в налоговый орган, где подпись выпускалась.
Внимание: удаление контейнера из реестра компьютера не отзывает сертификат. Отзыв оформляется заявлением в удостоверяющий центр или в ФНС — там, где подпись выпускалась. Отдельно проверьте машиночитаемые доверенности: доверенность, выданная физическому лицу без указания должности, после увольнения сама по себе не прекращается.

Кейс из практики: работник крупного банка оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он. Подпись была усиленной неквалифицированной, выпущенной на токен, а токены хранились в сейфе работодателя. Суд проверил комплект документов, вводивших КЭДО, и подтверждение того, что подписанный файл передавался в удостоверяющий центр без изменений, и встал на сторону работника: увольнение признано незаконным, в пользу работника взыскана компенсация.
Кейс из практики: в розничной сети разнорабочий подписал электронной подписью документ, считая, что оформляет оплату больничного, а фактически подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок за время вынужденного прогула и компенсацию морального вреда.
Оба сценария упираются в одно и то же: доказательством в суде служит не штамп подписи на печатной форме, а выгрузка документа вместе с файлами подписи. Визуальный штамп — это отображение для пользователя, юридической силы он не несёт. Поэтому в правильно устроенном архиве хранится документ, файл подписи и, если он применялся, штамп времени от доверенной службы TSP. Статус сертификата и цепочку доверия удобно сверять по реестру аккредитованных удостоверяющих центров на портале электронной подписи Госуслуг, где публикуются и корневые сертификаты головного удостоверяющего центра.
Мария Ж, судебный эксперт по трудовому праву: «При увольнении сотрудника закройте две задачи, а не одну: отозвать сертификат через удостоверяющий центр и прекратить машиночитаемую доверенность. Удалить контейнер с рабочей станции недостаточно, а доверенность, выписанная на физическое лицо без привязки к должности, продолжает действовать до истечения срока. Проверьте формулировку полномочий в МЧД до того, как сотрудник уйдёт.»
Образцы документов для учёта и отзыва электронных подписей
Начните с реестра сертификатов: без него аудит рабочих мест придётся повторять каждый раз заново.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
Полезно знать: лицензия на КриптоПро CSP в рамках проекта удостоверяющего центра ФНС России вшивается внутрь сертификата и действует столько же, сколько сам сертификат. Отдельно устанавливать её на рабочем месте не нужно, но для работы с другими ключами на той же машине потребуется полная лицензия.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, электронного архива, кастомных шаблонов. Электронные подписи для сотрудников отдельно не покупаются — они входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения |
| Получение УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП, установка и настройка | входит в тариф «Бизнес» | один день |
Итоговая сумма складывается из численности, выбранного тарифа и потребности в интеграции с учётной системой. Действующие условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО; переход между тарифами возможен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Искать на компьютере нужно две вещи и в двух разных местах: сертификаты — в системных хранилищах Windows и в профиле пользователя, контейнеры закрытых ключей — в ветке реестра криптопровайдера, в каталогах вида xxxxx.000 на носителе или в памяти токена. В Linux и macOS роль обеих точек выполняют /var/opt/cprocsp/keys и утилита certmgr. Копировать имеет смысл только извлекаемый и экспортируемый контейнер, а для ключей ФНС, ФКН, облачной подписи и Госключа поиск на диске результата не даст. Отдельно держите в голове, что удаление ключа с рабочей станции не равно отзыву сертификата.
Инвентаризация подписей окупается ровно в тот момент, когда компания переходит на кадровый электронный документооборот и число сертификатов начинает измеряться сотнями. В сервисе Добыто подписи для сотрудников выпускаются без физических носителей и учитываются на стороне платформы, поэтому вопрос «где на компьютере лежит контейнер» перестаёт возникать для всех, кроме руководителя с УКЭП на токене.
Частые вопросы
Можно ли скопировать контейнер из реестра на флешку и работать с двух компьютеров сразу
Технически да, если ключ помечен как экспортируемый: копирование выполняется в КриптоПро CSP на вкладке «Сервис» кнопкой «Скопировать», после чего контейнер записывается на выбранный носитель. Ключи, выпущенные удостоверяющим центром ФНС России, скопировать нельзя — по регламенту они неэкспортируемые. Важный нюанс совместимости: контейнер, созданный в режиме ФКН с защитой канала, работает только с КриптоПро CSP версии 5.0 и выше, а контейнер в режиме ЦСП открывается и на версии 4.0.
Почему КриптоПро видит контейнер, а сертификата в хранилище «Личное» нет
Сертификат в хранилище нужно установить отдельно: контейнер и хранилище связаны ссылкой, но не синхронизируются автоматически. Откройте КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере», выберите контейнер и установите личный сертификат. Если установка не проходит, проверьте корневой и промежуточный сертификаты цепочки: без них система не считает сертификат доверенным.
Где посмотреть журнал операций с электронной подписью
Единого системного журнала подписаний операционная система не ведёт: события криптопровайдера попадают в журналы приложений Windows, а факт и время подписания фиксируются другими средствами. Юридически значимую хронологию дают две вещи: штамп времени от доверенной службы TSP, который прикладывается к подписи, и логирование действий пользователя в системе документооборота — вход, открытие документа, подписание. При спорах в суде запрашивают именно выгрузку документов с файлами подписи и логи системы, а не скриншоты штампов.
Отличается ли расположение контейнера для eSmart Token ГОСТ
Логика та же, что и у других токенов: контейнер лежит в памяти устройства, а не в реестре и не на диске. Чтобы токен появился в списке считывателей КриптоПро CSP, сначала ставится драйвер производителя — дистрибутивы для eSmart, Rutoken и JaCarta скачиваются с сайтов соответствующих вендоров. До установки драйвера криптопровайдер устройство не увидит вовсе, и контейнер выглядит потерянным.
Что делать, если забыл пароль от контейнера закрытого ключа
Пароль на контейнер восстановлению не подлежит: если он не был сохранён в системе при первом вводе, подпись перевыпускается в удостоверяющем центре. Для токенов ситуация чуть мягче: ПИН-код пользователя разблокируется ПИН-кодом администратора устройства. В моделях линейки Рутокен ЭЦП 3.0 политики ПИН-кодов хранятся внутри самого токена, а не в настройках конкретного рабочего места, поэтому разблокировка выполняется с любой машины.
Хранятся ли данные машиночитаемой доверенности вместе с сертификатом
Нет. МЧД — это отдельный XML-файл, который прикладывается к подписи, а не запись в хранилище сертификатов. При подписании программа может собрать единый архив, где рядом лежат подписанный документ и файл доверенности; такой сценарий поддерживает, например, КриптоАРМ ГОСТ 3, он же умеет проверять статус доверенности. Искать МЧД сотрудника филиала нужно в каталогах документооборота или в системе, через которую доверенность регистрировалась.
Как защитить письма с вложениями, если подпись уже настроена на рабочем месте
Для этого используется стандарт S/MIME: письмо подписывается и шифруется тем же сертификатом, что и файлы. КриптоАРМ ГОСТ 3 содержит собственный почтовый клиент с поддержкой IMAP, SMTP и POP3, работает по S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования и умеет хранить письма локально, удаляя оригиналы с почтового сервера. Такой клиент обычно ставят вторым, рядом с основным, только для переписки с документами ограниченного доступа.