Хранение электронной подписи на защищённом носителе означает, что закрытый ключ создаётся внутри аппаратного токена и наружу не выдаётся: устройство само выполняет криптографическую операцию и возвращает готовую подпись. Сам носитель закон не предписывает: статья 10 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа, не допускать его использования без своего согласия и не позднее одного рабочего дня уведомить удостоверяющий центр и других участников обмена, если конфиденциальность нарушена. Способ хранения остаётся на усмотрение владельца: ключ может лежать в реестре компьютера, на обычной флешке, в облаке удостоверяющего центра или на токене. Главное различие задаёт тип ключа. Извлекаемый ключ копируется вместе с контейнером и существует в стольких экземплярах, сколько раз его скопировали. Неизвлекаемый рождается внутри микроконтроллера и физически привязан к одному устройству.
Разберём, чем извлекаемый ключ отличается от неизвлекаемого в терминах КриптоПро CSP, какие носители примет удостоверяющий центр ФНС и почему форматирование токена уничтожает подпись безвозвратно. Покажем, что делать в первые сутки после утраты носителя, что происходит с документами после отзыва сертификата и какие записи остаются в учёте. Сравнительная таблица четырёх мест хранения ключа, требования к сертификации носителя, порядок действий при забытом PIN-коде, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что физически лежит на носителе: ключ, сертификат и файл подписи
Закрытый ключ подписи — это число, точнее уникальная последовательность символов, которой вычисляется подпись под хешем документа. Его можно скопировать сколько угодно раз, и каждая копия будет работать одинаково. Открытый ключ проверки жёстко связан с закрытым математическим соотношением, а сертификат связывает открытый ключ с владельцем и выдаётся аккредитованным удостоверяющим центром. В удостоверяющем центре вы получаете не подпись, а сертификат ключа проверки электронной подписи и сам ключ, записанный на носитель.
Файл подписи, который вы видите рядом с документом с расширением .sig или .p7s, — это контейнер формата PKCS#7, он же CMS. Подпись бывает присоединённой, когда она включена внутрь документа, и отсоединённой, когда лежит отдельным файлом. Отдельно стоят усовершенствованные форматы CAdES, в которые добавляются метка доверенного времени и статусы сертификатов. PDF-распечатка со штампом «документ подписан электронной подписью» юридической значимости не несёт: штамп нарисован, проверить по нему нечего, доказательством остаётся электронный оригинал вместе с файлом подписи.

Из этой конструкции следует практическое требование закона. Подпись работает как доказательство только потому, что владение ключом единоличное: при проверке априори считается, что документ подписал владелец сертификата. Если ключ скопирован на три рабочих места и один раз отдан бухгалтеру, отказаться от авторства всё равно не получится, а ответственность останется на владельце сертификата.
Мария Ж, юрист со стажем более 20 лет: «63-ФЗ не описывает, каким должен быть носитель, он описывает результат: ключ конфиденциален, используется только с вашего согласия, а при подозрении на нарушение конфиденциальности вы прекращаете им пользоваться и в течение одного рабочего дня уведомляете удостоверяющий центр. Дальше вопрос простой: чем вы будете доказывать, что копий не было. Токен с неизвлекаемым ключом отвечает на этот вопрос конструкцией устройства, папка в реестре компьютера не отвечает ничем.»
Четыре места, где может лежать закрытый ключ ИП
Выбор носителя сводится к тому, где физически находится закрытая часть ключа в момент подписания и кто получает к ней доступ вместе с доступом к оборудованию. Таблица собрана по режимам работы, которые поддерживают криптопровайдер и токен.
| Где лежит закрытый ключ | Копируется ли | Что нужно для подписания | Ограничение |
|---|---|---|---|
| Реестр или папка на компьютере, флешка | Да, если контейнер помечен как экспортируемый | КриптоПро CSP на этой машине | Ключом воспользуется любой, кто получил доступ к компьютеру |
| Пассивный токен без криптоядра, например Рутокен Лайт | Копируется, если контейнер экспортируемый; доступ закрыт PIN-кодом | КриптоПро CSP и подключённый носитель | На время операции ключ выгружается в оперативную память компьютера |
| Активный токен с криптоядром: Рутокен ЭЦП 3.0, ESMART Token ГОСТ, JaCarta-2 ГОСТ | Нет, ключ не покидает устройство | КриптоПро CSP 5.0 и выше плюс носитель | Ключ уничтожается при форматировании токена, режим не поддерживается версией провайдера 4.0 |
| Облако удостоверяющего центра, мобильное приложение | Ключ хранится на сервере удостоверяющего центра, копии у владельца нет | Доступ в систему удостоверяющего центра и интернет | Работает только в системах, интегрированных с ПО этого удостоверяющего центра |
Строка про облако объясняет, почему облачная подпись не закрывает задачи ИП целиком: за сервер отвечает удостоверяющий центр, но список систем, где такая подпись примется, ограничен интеграциями. Мобильная подпись удобнее и дешевле, поскольку не требует ни токена, ни локального криптопровайдера, а телефон при этом теряют чаще, чем связку ключей.

Факт: подписание на борту Рутокен ЭЦП 2.0 занимает в среднем 0,3 секунды. Хеш большого документа при этом считается программно на компьютере, а на токен уходит только результат хеширования.
Извлекаемые и неизвлекаемые ключи: что умеет ваша версия КриптоПро CSP
Программные ключи генерирует криптопровайдер, и токен в этом случае работает как хранилище, закрытое PIN-кодом. Во время операции закрытый ключ ненадолго извлекается в оперативную память компьютера, поэтому такие ключи и называют извлекаемыми. Они делятся на экспортируемые и неэкспортируемые: флаг устанавливается при генерации или копировании контейнера. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер, скопировать его штатными средствами нельзя.
Аппаратные ключи генерирует криптоядро внутри микроконтроллера токена. Такой ключ никогда не покидает память устройства, скопировать его невозможно. Форматов два: PKCS#11 и функциональный ключевой носитель, ФКН, где канал между криптопровайдером и токеном дополнительно шифруется по протоколу SESPAKE. Для работы с алкогольным рынком через ЕГАИС производителям и поставщикам подходит только формат PKCS#11.
| Версия КриптоПро CSP | Извлекаемый ключ | ФКН | ФКН с защитой канала | PKCS#11 |
|---|---|---|---|---|
| 4.0 | да | нет | нет | нет |
| 5.0 | да | да | да | нет |
| 5.0 R2 | да | да | да | да, отдельным считывателем |
| 5.0 R3 | да | да | да | да, в общем списке носителей |
Практический вывод из таблицы: если вы работаете на разных компьютерах и не знаете, какая версия провайдера установлена на каждом, извлекаемый ключ остаётся единственным вариантом, который заведётся везде. Если все рабочие места переведены на версию 5.0 и выше, выбирайте режим с неизвлекаемым ключом. В версии 5.0 R2 ключи PKCS#11 создавались через отдельный считыватель и давали сбои при входе в Windows и по RDP, в 5.0 R3 режим встроен в общий список носителей.
Проверьте, действует ли сертификат на вашем файле подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Важный нюанс из практики: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система работает через криптопровайдер, его всё равно ставят на компьютер и вводят лицензию. В рамках пилотного проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат электронной подписи.
Требования к носителю: сертификация ФСТЭК, ФСБ и что примет УЦ ФНС
Индивидуальный предприниматель получает квалифицированную подпись бесплатно в удостоверяющем центре ФНС при личном визите. С собой нужны документ, удостоверяющий личность, и носитель ключевой информации в форм-факторе USB Тип-A с действующим сертификатом соответствия ФСТЭК России или ФСБ России. Носитель должен быть отформатирован средствами драйвера и не содержать посторонних файлов, кроме данных инициализации. Порядок получения, список точек выдачи и предупреждения о мошеннических схемах опубликованы на странице удостоверяющего центра ФНС России.
Логика сертификации простая. Если токен служит только защищённым PIN-кодом хранилищем и не использует внутреннее криптоядро, достаточно сертификата ФСТЭК. Если носитель сам выполняет криптографические операции и выступает как самостоятельное средство электронной подписи, у него должна быть сертификация ФСБ, иначе подпись не будет считаться квалифицированной.

ESMART Token 192K имеет сертификат ФСТЭК России и применяется для хранения подписей, выданных удостоверяющим центром ФНС, удостоверяющим центром Федерального казначейства и коммерческими центрами. Прошивка позволяет работать без установки дополнительных драйверов в Windows, Linux и macOS, есть сертификаты совместимости с КриптоПро CSP 5.0 и ViPNet CSP 4.4.10, форм-факторы — смарт-карта, USB-токен в металлическом корпусе и компактный Nano. ESMART Token ГОСТ построен на отечественной микросхеме MIK51 производства «Микрон», хранит неизвлекаемые ключи и сертифицирован ФСБ России по классам КС1, КС2 и КС3; класс КС3 позволяет использовать эти токены в криптобиокабинах МФЦ и в отделениях ЗАГС.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Рутокен ЭЦП 3.0 сертифицирован ФСТЭК и ФСБ, несёт 128 КБ защищённой памяти и подходит для получения подписи в удостоверяющем центре ФНС и у доверенных лиц, включая дистанционное получение. Ёмкость памяти стоит считать заранее: в формате CSP на такой токен помещается до 31 контейнера, а если удостоверяющий центр дописывает в сертификат объёмные расширения и цепочки, один контейнер занимает до 12 КБ, и реально влезает около десяти. Рутокен Лайт криптоядра не содержит и сгенерировать неизвлекаемый ключ не может.
Как перевести подпись ИП на защищённый носитель: пошаговая инструкция
- Шаг 1. Посмотрите, где ключ лежит сейчас. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор»: в списке видно, читается контейнер из реестра, с диска или с подключённого носителя.
- Шаг 2. Подберите носитель с действующим сертификатом ФСТЭК или ФСБ России в форм-факторе USB Тип-A. Для подписи, которую вычисляет сам токен, нужна именно сертификация ФСБ.
- Шаг 3. Установите драйверы носителя с сайта производителя и КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, а также КриптоПро ЭЦП Browser Plug-in и расширение для браузера.
- Шаг 4. Установите корневые сертификаты Минцифры России и удостоверяющего центра ФНС России: первый в хранилище доверенных корневых центров сертификации, второй в промежуточные центры сертификации.
- Шаг 5. Отформатируйте носитель средствами драйвера и не оставляйте на нём посторонних файлов, иначе в точке выдачи его не примут.
- Шаг 6. Выпустите ключ заново на токене. Неэкспортируемый контейнер, выданный ранее, скопировать нельзя, поэтому переход на защищённый носитель означает перевыпуск сертификата, а не перенос файлов.
- Шаг 7. Смените заводские PIN-коды пользователя и администратора, уберите старые контейнеры из реестра и с флешек, внесите носитель в реестр учёта с моделью и серийным номером.
Утрата или компрометация носителя: что делать в первые сутки
Порядок действий задан статьёй 10 63-ФЗ и не зависит от того, украли токен, потеряли его или просто оставили в чужом компьютере. Прекратите пользоваться ключом сразу, как появились основания считать конфиденциальность нарушенной. Не позднее одного рабочего дня со дня получения такой информации уведомьте удостоверяющий центр, выдавший сертификат, и других участников электронного взаимодействия. Дальше удостоверяющий центр включает сертификат в список отозванных, и все документы, подписанные после этого момента, проверку подписи не пройдут.
Внимание: если у вас остались копии ключа, пользоваться ими после утраты носителя нельзя. Нужно генерировать новые ключи и выпускать новый сертификат, даже когда старый формально ещё действует.
Стоимость нового сертификата — меньшая часть потерь. Пока сертификат не отозван, любой документ, подписанный вашим ключом, работает как подписанный вами: доказывать обратное придётся вам, а не контрагенту. Отдельный сюжет — передача токена бухгалтеру или помощнику. Закон передачу ключа третьим лицам не регламентирует, но подпись под документом остаётся вашей, и ответственность за содержание документа тоже.
Забыли PIN-код: что можно восстановить, а что нет
PIN-код пользователя разблокируется PIN-кодом администратора через панель управления носителя: там же меняются оба кода и задаётся имя токена. У линейки Рутокен ЭЦП 3.0 политики безопасности и настройки PIN-кодов записаны внутрь самого токена, а не в конкретное рабочее место, поэтому устройство ведёт себя одинаково на любом компьютере. Форматирование носителя разблокирует устройство, но уничтожает всё, что на нём записано: неизвлекаемый ключ после форматирования не восстанавливается ничем, остаётся только перевыпуск сертификата.

Мария Ж, специалист по цифровой подписи и КЭДО: «Сертификат удостоверяющего центра ФНС действует 15 месяцев, и перевыпустить его дистанционно через личный кабинет можно, только пока он ещё действует, данные владельца не менялись, а токен исправен. Как только носитель утрачен или отформатирован, дистанционный путь закрывается и остаётся личный визит. Поставьте себе напоминание за месяц до окончания срока и проверьте, читается ли токен, до того как он понадобится для отчётности.»
Учёт носителей и журнал ЭЦП: что вести предпринимателю
Требования к обращению со средствами криптографической защиты установлены Положением ПКЗ-2005, утверждённым приказом ФСБ России от 09.02.2005 № 66, и Инструкцией, утверждённой приказом ФАПСИ от 13.06.2001 № 152. Инструкция предусматривает поэкземплярный учёт СКЗИ, эксплуатационно-технической документации к ним и ключевых документов, а в приложениях содержит типовую форму журнала поэкземплярного учёта для обладателя конфиденциальной информации.
Для ИП, который пользуется единственной подписью лично, учёт сводится к одной строке и хранению формуляра носителя. Как только токены выдаются работникам или подрядчикам, реестр становится рабочим документом: модель и серийный номер носителя, кому выдан, когда, какой сертификат на нём записан, до какой даты действует, когда носитель возвращён. Без такой записи вопрос «у кого сейчас на руках подпись» решается опросом, а при увольнении токен нередко уезжает вместе с бывшим сотрудником.
Формы для учёта носителей, сертификатов и проверки подписи
Комплект для тех, кто заводит учёт с нуля: начните с реестра выданных токенов, остальные формы подключаются по мере необходимости.
| Документ | Скачать |
|---|---|
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи | Скачать |
В практике Добыто инвентаризация носителей чаще всего начинается с простого вопроса на стороне заказчика: сколько токенов куплено и сколько из них кто-то реально держит в руках. Расхождение между этими двумя числами и есть объём работы.
Где токен нужен обязательно: МЧД, отчётность и подписанные письма
Машиночитаемая доверенность — это XML-файл, который подписывает своей квалифицированной подписью руководитель организации или индивидуальный предприниматель. Сотрудник получает подпись физического лица и прикладывает к документам МЧД. Создать доверенность можно в сервисе ФНС «Создание и проверка доверенности в электронной форме», полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации; если нужного полномочия в классификаторе нет, его вписывают текстом. Сервис ФНС формирует доверенности для налоговых действий, и именно этот сценарий у предпринимателей самый массовый.
Данные МЧД для подразделений с 1 февраля 2026 года заполняются подробнее: при оформлении доверенности для филиала, представительства или иного обособленного подразделения российской компании дополнительно указываются ФИО и СНИЛС руководителя этого подразделения. Передоверие оформляется у нотариуса: он проверяет паспортные данные нового уполномоченного лица и выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Токен руководителя нужен прежде всего для выдачи полномочий, а не только для текущих подписей. Доверенность подписывает лично доверитель, и если его ключ лежит копией на общем компьютере, полномочия в вашей компании раздаёт тот, у кого есть доступ к этой машине. Проверьте, кто физически может дотянуться до контейнера, до того как будете выпускать МЧД на сотрудников.»
Письма и вложения тоже подписываются и шифруются тем же ключом. КриптоАРМ ГОСТ 3 работает как почтовый клиент: перед отправкой письмо и приложенные файлы шифруются на сертификат открытого ключа получателя, и содержимое остаётся недоступным всем, кто между отправителем и адресатом. Подпись письма подтверждает отправителя и отсекает часть фишинга: у поддельного письма сертификат либо отсутствует, либо выдан неаккредитованным центром. Программа сертифицирована ФСБ России в составе КриптоПро CSP по классам КС1 и КС2, сертификат действует до мая 2027 года, а проверка чужой подписи работает без покупки лицензии.
Важный нюанс из практики: через удалённый рабочий стол токен, оставшийся в офисе, не работает. Протокол RDP конструктивно не умеет обращаться к смарт-карте на другой стороне, носитель нужно пробрасывать в терминальную сессию с той машины, где он физически подключён, а канал при этом защищать.
Когда защищённый носитель избыточен
Аппаратный токен закрывает сценарии, где подпись равнозначна собственноручной по закону: отчётность, госсистемы, договоры с контрагентами, выпуск МЧД. Внутри компании картина другая. Кадровые документы по статьям 22.1-22.3 ТК РФ подписываются ПЭП и УНЭП, работнику для этого не нужны ни токен, ни установленный криптопровайдер, а юридическая сила обеспечивается соглашением сторон и правилами информационной системы. Мы в Добыто выпускаем ПЭП и УНЭП для сотрудников внутри сервиса, поэтому раздавать токены линейному персоналу не приходится.
Если вы читаете этот раздел как работодатель и держите в голове задачу подписать документы с наёмными работниками, аппаратные носители под эту задачу покупать не нужно: под кадровый документооборот достаточно подписей, которые выпускаются в самом сервисе. Токен остаётся у вас как у ИП для отчётности и внешних систем.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Предприниматели регулярно пытаются решить кадровый документооборот тем же токеном, которым сдают отчётность, и упираются в вопрос, как выдать подпись каждому работнику. Кадровый контур по статьям 22.1-22.3 ТК РФ строится на ПЭП и УНЭП, которые выпускаются в самой системе, и требования 377-ФЗ и 152-ФЗ при этом соблюдаются. Прежде чем закупать носители на всех, посчитайте, какие документы у вас действительно требуют квалифицированной подписи.»
Полезно знать: при дистанционной и облачной подписи ключ хранится в защищённом сервере удостоверяющего центра, локальный криптопровайдер и токен не требуются. Обратная сторона: подписывать так можно только в системах, интегрированных с программным обеспечением этого удостоверяющего центра.
Отдельно про архив. Проверить подпись под старым документом можно, пока действует сертификат либо пока есть доказательства действительности сертификата на момент подписания. Такие доказательства даёт метка доверенного времени: срок действия ключа службы штампов времени — 3 года, плюс 15 лет после его окончания, то есть до 18 лет проверяемости. Дальше документ переподписывают новой меткой, и цикл начинается заново.
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и от того, нужны ли интеграция с 1С и электронный архив. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в составе подключения |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из тарифа, численности и набора функций: кастомные шаблоны, приоритетная поддержка и электронный архив доступны начиная с тарифа «Бизнес». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
УКЭП в тариф не входит: её выпускают партнёры-удостоверяющие центры, а руководитель организации и индивидуальный предприниматель получают квалифицированную подпись в удостоверяющем центре ФНС бесплатно. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Защищённый носитель решает одну задачу: делает закрытый ключ существующим в единственном экземпляре, который нельзя скопировать ни с компьютера, ни с самого устройства. Закон обязывает вас обеспечить конфиденциальность ключа и уведомить удостоверяющий центр в течение рабочего дня после подозрения на компрометацию, а способ хранения оставляет на ваш выбор. Токен с криптоядром и сертификацией ФСБ этот выбор закрывает конструктивно, извлекаемый контейнер в реестре компьютера перекладывает ответственность на дисциплину и на настройки доступа. Цена ошибки измеряется объёмом документов, подписанных чужими руками до момента отзыва сертификата.
Мы в Добыто чаще всего разводим два контура: внешний, где предприниматель работает своей квалифицированной подписью с токена, и внутренний кадровый, где сотрудникам выпускаются ПЭП и УНЭП внутри сервиса и аппаратные носители не нужны. Такое разделение снимает большую часть вопросов об учёте носителей и о том, у кого на руках оказалась подпись руководителя.
Частые вопросы
Можно ли хранить на одном токене несколько подписей: для ИП и для организации
Да, ограничение только по памяти. На носителе с 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP, но если удостоверяющий центр записывает в сертификат объёмные расширения и цепочки сертификации, один контейнер занимает до 12 КБ, и реально влезает порядка десяти. На одном устройстве можно одновременно держать ключи по ГОСТ и по зарубежным алгоритмам, например ключ для подписи и ключ для аутентификации.
Что будет с уже подписанными документами, если я отзову сертификат
Документы, подписанные до включения сертификата в список отозванных, остаются подписанными. Проверку не пройдёт то, что подписано после отзыва. Чтобы подпись проверялась и через годы, в документ добавляют метку доверенного времени: срок действия ключа службы штампов времени 3 года плюс 15 лет после его окончания, то есть до 18 лет, дальше документ переподписывают.
Подойдёт ли мой токен для ЕГАИС и «Честного знака»
Для отчётности производителей и поставщиков алкоголя через ЕГАИС подходит только формат ключей PKCS#11, для его генерации нужны КриптоПро CSP версии 5.0 R2 и выше и модель с криптоядром. ESMART Token 192K и ESMART Token ГОСТ корректно работают в системе «Честный знак», а ESMART Token ГОСТ дополнительно в ЕГАИС; на кассовых аппаратах эти сценарии на момент публикации ограничены десктопными рабочими местами.
Нужна ли отдельная лицензия КриптоПро, если она вшита в сертификат
Если лицензия включена в состав сертификата, ключом, которому этот сертификат соответствует, можно работать в том числе на машинах с истёкшей лицензией провайдера: ставить её отдельно не требуется. Как только на том же компьютере понадобится работать другими ключами или самостоятельно формировать запросы на сертификат, нужна полная лицензия на КриптоПро CSP.
Токен подключается, а сертификат в списке не появляется
Проверьте по порядку: установлен ли драйвер именно вашего носителя, установлены ли корневые сертификаты Минцифры России и удостоверяющего центра ФНС в правильные хранилища, установлен ли личный сертификат из контейнера через вкладку «Сервис» в КриптоПро CSP. Отдельная частая причина — несколько сертификатов на одном носителе после продлений: в списке нужно выбирать самый свежий по дате, иначе система выдаёт ошибку.
Можно ли отдать токен бухгалтеру, чтобы он сдавал отчётность
Технически это работает, юридически подпись под документом остаётся вашей. 63-ФЗ передачу ключа третьим лицам не описывает, но обязанность не допускать использования ключа без вашего согласия лежит на вас, и ответственность за содержание подписанного документа тоже. Рабочая альтернатива — выпустить бухгалтеру подпись физического лица и оформить машиночитаемую доверенность с нужными полномочиями.
Чем отличается сертификация ФСТЭК от сертификации ФСБ у носителя
Сертификат ФСТЭК подтверждает, что устройство пригодно как защищённое хранилище ключей и сертификатов, закрытое PIN-кодом. Сертификат ФСБ нужен, когда носитель сам выполняет криптографические операции и выступает средством электронной подписи: без него подпись, вычисленная таким устройством, не будет считаться квалифицированной. Удостоверяющий центр ФНС принимает носители с действующим сертификатом любого из двух регуляторов.