ГОСТ-подпись не поддерживается в зарубежных программах не из-за блокировок, а из-за трёх независимых слоёв несовместимости. Алгоритмов ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 нет в кодовой базе OpenSSL, Java и .NET, поэтому идентификаторы из ветки 1.2.643.7 читаются как неизвестный алгоритм подписи. Закрытый ключ живёт за интерфейсом сертифицированного СКЗИ, а не в системном хранилище ОС. Корневой сертификат российского удостоверяющего центра отсутствует в списках доверия зарубежных систем. Контейнер при этом полностью стандартный: p7s, sig и sgn — это один и тот же CMS по RFC 5652. Главное различие, от которого зависит способ решения: у вас сломался алгоритм или сломалось доверие. Первое чинится установкой криптопровайдера, второе — только соглашением сторон.
Разберём, что именно возвращает зарубежная программа на каждом слое и какие обходные пути работают: PKCS#11 против CryptoAPI, ГОСТ TLS в браузерах, плагины для Adobe и почтовых клиентов, усовершенствование подписи до архивного формата. Покажем, как за пять шагов определить причину по самому файлу подписи и по свойствам сертификата. Таблица идентификаторов алгоритмов, сценарии обмена с зарубежным контрагентом, образцы протокола проверки и чек-листа диагностики, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите файл подписи, чтобы увидеть алгоритм, дату подписания, издателя сертификата и статус проверки до того, как начнёте искать причину в настройках.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Три слоя несовместимости: где именно ломается ГОСТ-подпись
Фраза «зарубежная программа не поддерживает ГОСТ» скрывает как минимум пять разных отказов, и лечатся они по-разному. Пока не определён слой, любые действия сводятся к переустановке криптопровайдера наугад.
| Слой | Что происходит | Типичный симптом | Решается на стороне пользователя |
|---|---|---|---|
| Алгоритм | В библиотеке нет реализации ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 | Сообщение о неизвестном или неподдерживаемом алгоритме подписи | Да, установкой ГОСТ-провайдера или подключением gost-engine |
| Интерфейс СКЗИ | Ключ лежит в контейнере криптопровайдера или на борту токена, а не в системном хранилище | Программа открывает файл, но не видит ни сертификата, ни ключа | Частично, если ключ создан в формате PKCS#11 |
| Формат подписи | Контейнер CMS разбирается, но атрибуты CAdES, штамп времени и ответ службы статусов не интерпретируются | Подпись найдена, статус не определён | Да, усовершенствованием подписи и отдельным протоколом проверки |
| Доверие | Корневой сертификат Минцифры и аккредитованного УЦ отсутствует в хранилище доверенных центров | Издатель неизвестен, сертификат недействителен | Да, ручной установкой корневых сертификатов |
| Право | Признание подписи, созданной по нормам другого государства, регулируется статьёй 7 63-ФЗ | Подпись технически проверяется, но сторона её не принимает | Нет, нужны соглашение сторон или доверенная третья сторона |
Четыре верхних слоя закрываются установкой софта и настройками. Пятый не закрывается никогда: даже когда OpenSSL с подключённым gost-engine честно посчитал хеш и проверил подпись, юридического признания это не даёт. Дальше разбираем слои по порядку.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
OID: почему OpenSSL и Java пишут unknown algorithm
Криптографическая библиотека не «отказывается» работать с ГОСТ. Она разбирает структуру подписи, доходит до поля с идентификатором алгоритма и не находит его в своей таблице. Ветка 1.2.643 принадлежит России, 1.2.840 — США, и вторая зашита в OpenSSL, Java Cryptography Architecture и .NET по умолчанию, а первая нет.
| Алгоритм | Идентификатор OID | Назначение |
|---|---|---|
| ГОСТ Р 34.10-2012, 256 бит | 1.2.643.7.1.1.1.1 | Открытый ключ подписи |
| ГОСТ Р 34.10-2012, 512 бит | 1.2.643.7.1.1.1.2 | Открытый ключ подписи |
| ГОСТ Р 34.10-2012 с ГОСТ Р 34.11-2012, 256 бит | 1.2.643.7.1.1.3.2 | Алгоритм подписи в сертификате |
| ГОСТ Р 34.11-2012, Стрибог-256 | 1.2.643.7.1.1.2.2 | Хеш-функция |
| ГОСТ Р 34.11-2012, Стрибог-512 | 1.2.643.7.1.1.2.3 | Хеш-функция |
| Кузнечик | 1.2.643.7.1.1.5.2 | Блочное шифрование |
| Магма | 1.2.643.7.1.1.5.1 | Блочное шифрование |
| RSA с SHA-256 | 1.2.840.113549.1.1.11 | Для сравнения, поддерживается по умолчанию |
Отсюда практическое следствие: сертификат, выпущенный по ГОСТ, открывается в любой системе, поля читаются, срок действия виден, а строка алгоритма отображается как набор цифр. Проверить подпись такой системой нельзя, потому что нечем посчитать хеш и нечем выполнить проверку на эллиптической кривой.

Открытая реализация ГОСТ для OpenSSL существует и называется gost-engine. У неё две особенности, которые в продуктиве оказываются решающими. Во-первых, механизм ENGINE в OpenSSL 3.0 объявлен устаревшим и заменяется архитектурой провайдеров, поэтому сборки без поддержки engine встречаются всё чаще. Во-вторых, gost-engine не является сертифицированным СКЗИ: для разработки и тестов он подходит, для аттестованных систем и юридически значимой подписи — нет.
Контейнер стандартный, алгоритм — нет: p7s, sig и sgn
Расширение файла подписи не говорит ни о чём, кроме привычек разработчика. Внутри p7s, sig и sgn лежит одна и та же структура CMS, описанная в RFC 5652, поверх которой строится CAdES. В настройках инструментов криптопровайдера расширение выбирается из выпадающего списка вместе с форматом подписи, и на содержимое файла этот выбор не влияет.

Кейс из практики: контрагент на зарубежной платформе отклонял загрузку файлов подписи с расширением sgn, потому что фильтр допускал только p7s и sig. Содержимое файлов при этом было корректным. Решение свелось к пакетному переименованию средствами PowerShell без пересоздания подписей: массив из 1500 файлов обработали за один проход, повторное подписание не потребовалось.
Разделение на присоединённую и откреплённую подпись добавляет второй источник путаницы. При откреплённой подписи документ остаётся нетронутым, а рядом лежит парный файл, и получатель, открывший только документ, не видит признаков подписания вообще. При проверке нужно подавать оба файла. В Добыто.Подпись откреплённая подпись проверяется загрузкой пары: сам документ и файл sig отдельным полем. Если нужен независимый результат, тот же комплект принимает сервис подтверждения подлинности электронной подписи на портале Госуслуг, который разбирает и присоединённые, и откреплённые подписи в формате PKCS#7.
Интерфейсы СКЗИ: почему токен виден, а подписать нечем
Второй слой несовместимости лежит не в математике, а в способе доступа к ключу. В Windows зарубежное ПО обращается к CryptoAPI и CNG, где ГОСТ-провайдера по умолчанию нет. КриптоПро CSP встраивается именно туда и поэтому работает в связке с системными механизмами Windows, но не появляется автоматически в кроссплатформенных приложениях, которые ходят в криптографию собственным путём.
На стороне носителя ситуация делится ещё раз. Пассивный токен вроде Рутокен Лайт хранит извлекаемый ключ и выступает защищённым пин-кодом хранилищем: закрытый ключ на время операции подгружается в оперативную память. Активный токен генерирует неизвлекаемый ключ внутри криптоядра, и ключ никогда не покидает устройство. Для второго варианта существуют два несовместимых между собой формата: открытый PKCS#11 и функциональный ключевой носитель с защитой канала по протоколу SESPAKE.
Полезно знать: формат PKCS#11 открытый, и любое приложение, которое напрямую подключает библиотеку PKCS#11, перечислит ключи на токене и получит данные сертификата. Формат ФКН с защитой канала работает только с КриптоПро CSP не ниже версии 5.0, и совместимость с продуктами других разработчиков для него не заявлена.
Отсюда типовая ошибка диагностики: администратор видит, что драйверы eSmart, JaCarta или Рутокен встали корректно, устройство определяется в системе, и делает вывод, что дело в программе. На деле ключ мог быть создан в режиме ФКН, и никакой сторонний софт его не увидит в принципе. Различить режимы можно при создании контейнера: в окне выбора носителя доступны варианты обратной совместимости, ФКН и PKCS#11, и это решение принимается один раз, на этапе генерации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Если вам важна переносимость ключа между рабочими станциями и стороннее приложение должно его увидеть, контейнер нужно создавать в формате PKCS#11, а не в ФКН. Обратной дороги нет: перевести уже сгенерированный неизвлекаемый ключ из одного формата в другой невозможно, потребуется перевыпуск сертификата. Решение принимается до похода в удостоверяющий центр, а не после».
Внимание: рабочее место для квалифицированной подписи УЦ ФНС собирается из четырёх обязательных компонентов: драйверы ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in с расширением для браузера и корневые сертификаты Минцифры России и УЦ ФНС. При неполном комплекте подпись либо не создаётся, либо создаётся с недостроенной цепочкой доверия.
Важный нюанс из практики: для автоматического подписания в информационной системе оператор может получить в УЦ ФНС обезличенный сертификат в рамках 63-ФЗ. Он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе, а сотрудники им подписывать не могут. Такой сертификат ставится на сервер и закрывает поток машинных документов: запросы в госорганы, счета, квитанции, формируемые системой пакетно.
Браузеры и ГОСТ TLS: что видит Safari, Chrome и Edge
Профиль TLS с российскими алгоритмами описан открыто: RFC 9189 задаёт наборы шифров, схемы подписи и типы сертификатов для TLS 1.2, RFC 9367 — для TLS 1.3. Оба документа имеют статус Informational, то есть не обязывают разработчиков включать эти наборы в реализацию. Ни Safari, ни Chrome, ни Firefox, ни Edge их и не включают: национальный профиль не входит в набор, который браузеры считают обязательным.
Практически поддержка ГОСТ TLS есть у Chromium-Gost, Яндекс.Браузера, включая корпоративную сборку, и мобильного браузера КриптоПро для Android, который распространяется через RuStore. Для остальных браузеров рабочей схемой остаётся ГОСТ-шлюз: он терминирует защищённое соединение по ГОСТ на своей стороне и передаёт трафик дальше в обычном виде. По такому принципу защищаются крупные государственные порталы, и по нему же организуется безклиентский веб-доступ к внутренним ресурсам, где на рабочей станции нужен только браузер и криптопровайдер.

Факт: национальный удостоверяющий центр начинал с выпуска RSA-сертификатов и только позже добавил выпуск ГОСТ-сертификатов. Корневые сертификаты Минцифры устанавливаются через Госуслуги, а серверные сертификаты национального УЦ уже используют сайты федеральных ведомств.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Переход на отечественную криптографию редко бывает единовременным. На переходный период рабочая схема такая: пользователи остаются в привычных Safari или Edge, а сертификат для аутентификации кладётся в системное хранилище операционной системы и подтверждает личность на шлюзе. ГОСТ при этом остаётся на стороне шлюза, а не на клиенте, и парк рабочих станций можно переводить постепенно».
Adobe, офис и почта: где ГОСТ дотягивают плагинами
Adobe Acrobat и Adobe Reader умеют подписывать PDF по стандарту PAdES, но собственных реализаций ГОСТ у них нет. Связка собирается из трёх компонентов: криптопровайдер КриптоПро CSP версии 3.6 и выше, модуль КриптоПро PDF и сам продукт Adobe. Модуль поддерживает ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 и для Adobe Reader распространяется бесплатно. Отечественная альтернатива этой связке — просмотрщик Окуляр ГОСТ с тем же плагином.
С почтой ситуация жёстче. Зашифрованное или подписанное по ГОСТ письмо приходит получателю вложением с расширением, характерным для S/MIME-контейнера. Если почтовый клиент не понимает гостовый S/MIME, письмо не откроется вовсе: понадобится либо специализированное приложение с встроенным почтовым клиентом, либо предварительная расшифровка отдельным средством. Это тот случай, когда несовместимость проявляется не сообщением об ошибке, а нечитаемым вложением.

Мария Ж, юрист со стажем более 20 лет: «Когда документ подписан откреплённой подписью, у человека, который его открывает, нет никакого визуального признака подписания. Рабочая практика для гибридных архивов — формировать копию документа со штампом визуализации, оставляя оригинал неизменным. Проверяется по-прежнему оригинал и файл подписи, а копия со штампом нужна для просмотра и печати».
Лайфхак: подпись формата CAdES-BES усовершенствуется до CAdES-X Long Type 1 или CAdES-A. В неё добавляются штамп времени, ответ службы статусов сертификата на момент подписания и архивная метка. После этого подпись проверяется даже тогда, когда срок действия сертификата истёк, что критично для архивов с длительными сроками хранения.
Доверие и право: что не чинится установкой софта
Допустим, все технические слои закрыты: провайдер стоит, алгоритм известен, корневые сертификаты установлены, подпись математически верна. Дальше начинается зона, где инструменты бессильны. Статья 7 63-ФЗ описывает признание электронных подписей, созданных по нормам права иностранного государства: они признаются подписью того вида, признакам которого соответствуют, а действительными считаются при подтверждении соответствия требованиям международного договора аккредитованной доверенной третьей стороной, аккредитованным удостоверяющим центром или иным уполномоченным лицом. При отсутствии международного договора остаётся один путь — соглашение между участниками электронного взаимодействия.
Обратная сторона симметрична: для зарубежной системы ваш квалифицированный сертификат — это сертификат неизвестного издателя. Отсюда практический вывод для интегратора: техническую совместимость и юридическое признание нужно закладывать в проект как две отдельные задачи с разными сроками. Первая решается за дни, вторая — в договорной работе.
Отдельный узел — машиночитаемая доверенность. Полномочия подписанта хранятся не в сертификате, а в отдельном XML-документе, который регистрируется в распределённом реестре и проверяется по статусу. Если контрагент проверяет только подпись и не смотрит данные МЧД, документ формально подписан, но подписан лицом без подтверждённых полномочий. Филиал самостоятельным юридическим лицом не является, поэтому доверенность оформляется от имени организации, а руководитель филиала передоверяет полномочия сотрудникам уже в порядке передоверия.
Мария Ж, судебный эксперт по трудовому праву: «Проверка подписи и проверка полномочий — это два разных действия, и второе чаще пропускают. При работе с машиночитаемой доверенностью смотрите не только на факт её приложения, но и на актуальный статус в реестре и на перечень полномочий: доверенность может быть отозвана, а набор полномочий — не покрывать тот документ, который вам прислали».
Шаблоны и образцы для работы с ГОСТ-подписью
Комплект для случая, когда подпись не читается или не принимается: начните с чек-листа диагностики, результат зафиксируйте протоколом проверки.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Как найти причину: диагностика за пять шагов
Порядок важен: каждый следующий шаг имеет смысл только после предыдущего. Если начать с переустановки криптопровайдера, вы потеряете время на слое, который может быть исправен.
Как определить причину отказа при проверке ГОСТ-подписи: пошаговая инструкция
- Шаг 1. Определите тип файла. Расширения p7s, sig и sgn содержат одинаковую структуру CMS, поэтому смотрите не на расширение, а на то, присоединённая подпись или откреплённая. Для откреплённой нужны оба файла, иначе проверка не запустится в принципе.
- Шаг 2. Посмотрите алгоритм в сертификате. Откройте вкладку состава и найдите поля алгоритма подписи и хеш-алгоритма. Идентификатор из ветки 1.2.643.7 означает ГОСТ, из ветки 1.2.840 — зарубежный алгоритм. Если ветка российская, а программа зарубежная, дальше по этой линии идти бессмысленно.
- Шаг 3. Проверьте цепочку доверия. Установите корневой сертификат Минцифры в доверенные корневые центры сертификации, а сертификат удостоверяющего центра — в промежуточные. Ошибка «издатель неизвестен» без выполненного шага диагностической ценности не имеет.
- Шаг 4. Установите, где физически находится закрытый ключ. Извлекаемый контейнер, ФКН с защитой канала и PKCS#11 — три разных режима с разной переносимостью. Режим определяется при генерации ключа и на этом этапе уже не меняется.
- Шаг 5. Проверьте подпись независимым инструментом и зафиксируйте результат. Расхождение между вашей проверкой и проверкой контрагента разбирается по протоколу с указанием алгоритма, издателя, серийного номера сертификата и даты подписания, а не по переписке в свободной форме.
В практике Добыто мы отдельно ведём реестр выданных сертификатов с датами выпуска и окончания действия. Это снимает целый класс инцидентов: подпись, которая «перестала работать», в половине случаев оказывается подписью с истёкшим или отозванным сертификатом, а не проблемой совместимости. Если сертификат отозван, статус виден при проверке сразу, и на диагностику алгоритмов время тратить не нужно.
Когда ГОСТ-подпись не нужна и что делать с зарубежным контрагентом
Требование «подписать по ГОСТ» переносится на все процессы автоматически и часто без оснований. Разберём, что критично в каждом сценарии, а что вторично.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Обмен с государственными информационными системами | УКЭП по ГОСТ, сертифицированное СКЗИ, полная цепочка доверия | Расширение файла подписи |
| Кадровые документы с работниками | Допустимый вид подписи для конкретного документа, согласие работника, хранение | Марка криптопровайдера на устройстве работника |
| Обмен с зарубежным контрагентом | Соглашение сторон о признании подписи, регламент обмена, доверенная третья сторона | Наличие ГОСТ-провайдера у контрагента |
| Долговременное хранение архива | Усовершенствованная подпись со штампом времени и архивной меткой | Визуальный штамп на странице PDF |
| Автоматическая подпись потока машинных документов | Обезличенный сертификат, привязанный к информационной системе, носитель на сервере | Графический интерфейс подписания |
| Веб-доступ сотрудников к внутренним ресурсам | Браузер с поддержкой ГОСТ TLS либо ГОСТ-шлюз перед ресурсом | Операционная система рабочей станции |
Из таблицы видно, где ГОСТ действительно обязателен, а где он превращается в требование к контрагенту, которое тот выполнить не может. Обмен с зарубежной стороной строится не вокруг алгоритма, а вокруг соглашения и регламента: стороны фиксируют, какая подпись признаётся, в каком формате передаются файлы и кто подтверждает соответствие.
Во что обходится ошибка в выборе подписи
Цена ошибки редко равна стоимости переподписания одного документа. Массив, подписанный неподходящим видом подписи или в формате, который вторая сторона не проверяет, переподписывается целиком, а при истёкших сертификатах переподписать его прежними ключами уже нельзя: нужен перевыпуск. Для кадровых документов добавляется административный слой: нарушение порядка оформления по части 1 статьи 5.27 КоАП влечёт штраф на юридическое лицо до 50 000 рублей, а сам документ в споре перестаёт работать как доказательство.
Второй источник затрат — архив. Часть кадровых документов хранится 50 лет, и подпись формата CAdES-BES без штампа времени через несколько лет уже не подтверждается автоматически. Дешевле заложить усовершенствование подписи на этапе внедрения, чем разбирать архив постфактум. Если вы отвечаете за КЭДО, а не только за инфраструктуру, есть смысл посмотреть на этот вопрос со стороны кадровой службы: в Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, и отдельный токен с криптопровайдером на рабочем месте работника не требуется, а документ после подписания уходит в архив вместе с подписью и выгружается оттуда комплектом.
Стоимость перевода подписания в КЭДО: тарифы Добыто в 2026 году
Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | период — год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | рассчитывается индивидуально |
| Готовый модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», а выделенный сервер и API относятся к «Корпорации». Актуальные условия по каждому пакету собраны на странице тарифов ДОБЫТО КЭДО.
УКЭП в тарифы не входит: она получается через партнёров-удостоверяющих центров, и это отдельная статья расходов, которую стоит заложить заранее, если часть документов требует именно квалифицированной подписи.
Выводы
Несовместимость ГОСТ-подписи с зарубежным ПО распадается на пять независимых причин, и каждая требует своего действия. Неизвестный идентификатор алгоритма закрывается криптопровайдером, недоступный ключ — выбором формата контейнера при генерации, нечитаемые атрибуты — усовершенствованием подписи, неизвестный издатель — установкой корневых сертификатов. Пятая причина техническая только на вид: признание подписи другой юрисдикцией регулируется законом и договором, а не настройками. Расширение файла при этом не значит ничего: p7s, sig и sgn содержат одну и ту же структуру.
Мы в Добыто ежедневно разбираем такие случаи на стыке инфраструктуры и кадрового документооборота: подбираем допустимый вид подписи под конкретный тип документа, закрываем вопрос хранения подписанных файлов и настраиваем выгрузку комплекта документ плюс подпись для проверяющей стороны.
Частые вопросы
Можно ли конвертировать ГОСТ-подпись в RSA, чтобы её приняли за рубежом?
Нет. Подпись математически связана с закрытым ключом и хеш-функцией, которыми она создавалась, поэтому пересчитать её в другой алгоритм невозможно ни одной утилитой. Единственный рабочий путь — подписать документ заново ключом, который вторая сторона признаёт, и зафиксировать в регламенте обмена, какая подпись считается основной. Для документов, где принципиальна дата, при переподписании сохраняйте оригинальный файл с прежней подписью и штампом времени.
Токен eSmart или Рутокен определяется в системе, но КриптоПро не находит контейнер. В чём причина?
Драйвер носителя и криптопровайдер решают разные задачи: драйвер даёт доступ к устройству, а контейнер видит только тот провайдер, который поддерживает режим его создания. Ключ в формате ФКН с защитой канала доступен исключительно КриптоПро CSP версии 5.0 и выше, ключ PKCS#11 требует подключённой библиотеки производителя токена. Проверьте версию провайдера: для сертификатов УЦ ФНС нужна сборка 12000 или выше в линейке 5.0 R2.
Забыл пароль от контейнера электронной подписи. Как восстановить?
Пароль контейнера не восстанавливается и не сбрасывается: он не хранится в открытом виде ни у удостоверяющего центра, ни в криптопровайдере. Для извлекаемого ключа с сохранённой копией контейнера остаётся вариант работы с резервной копией, если пароль к ней известен. Для неизвлекаемого ключа на токене путь один — перевыпуск сертификата в удостоверяющем центре. Сброс пин-кода токена административным паролем очищает содержимое устройства вместе с ключами.
Как быстро получить рабочую электронную подпись, если она нужна сегодня?
Скорость зависит от вида подписи. ПЭП и УНЭП для работника выпускаются внутри системы кадрового документооборота и не требуют ни визита, ни токена. Бесплатную квалифицированную подпись работник может выпустить в мобильном приложении Госключ. Квалифицированный сертификат на руководителя юридического лица выдаёт удостоверяющий центр ФНС, и там понадобится личная явка с носителем, а также время на установку драйверов, криптопровайдера, плагина и корневых сертификатов.
Нужна ли отдельная машиночитаемая доверенность для филиала?
Филиал не является самостоятельным юридическим лицом, поэтому доверенность выдаётся от имени организации и подписывается квалифицированной подписью её руководителя. Руководитель филиала действует по доверенности головной организации, а полномочия своим сотрудникам передаёт уже в порядке передоверия отдельным документом. При проверке смотрите не только на факт наличия доверенности, но и на её актуальный статус в реестре и на состав полномочий по конкретному типу документа.
Можно ли проверить ГОСТ-подпись на Linux без сертифицированного СКЗИ?
Технически да: открытый gost-engine реализует ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 и позволяет посчитать хеш и проверить подпись. Юридической силы такая проверка не имеет, поскольку gost-engine не является сертифицированным средством криптографической защиты информации. Для аттестованных систем и юридически значимого документооборота нужен провайдер с действующим сертификатом ФСБ, а классы защиты различаются от КС1 до КС3 в зависимости от модели нарушителя.
Как вести учёт выданных сертификатов, чтобы не терять их сроки?
Минимально достаточный набор полей в реестре: владелец, серийный номер, издатель, дата выпуска, дата окончания, тип носителя и режим контейнера. Режим особенно важен: именно он определяет, можно ли перенести ключ на другую рабочую станцию и увидит ли его стороннее приложение. Проверку по реестру удобно привязать к календарю: сертификат, у которого до конца действия остался месяц, перевыпускается заранее, иначе процесс подписания встанет в неудобный момент.