Идентификатор сертификата ЭЦП: где найти серийный номер

Мария Ж. 19 мин чтения

Идентификатор сертификата электронной подписи — это его серийный номер, уникальное шестнадцатеричное значение, которое удостоверяющий центр присваивает сертификату при выпуске. Для квалифицированного сертификата уникальный номер вместе с датами начала и окончания срока действия входит в обязательный состав по статье 17 63-ФЗ. В Windows он лежит в свойствах сертификата на вкладке «Состав» в поле «Серийный номер»; в Инструментах КриптоПро и в карточке проверки подписи он показывается рядом с именем субъекта, издателем и сроком действия. Главное различие, от которого зависит, что именно вы скопируете: система может просить не серийный номер, а отпечаток сертификата или код абонента удостоверяющего центра. Это три разных значения, и подставлять одно вместо другого нельзя.

Разберём, чем серийный номер отличается от отпечатка, идентификатора ключа субъекта и кода абонента ФНС, и покажем, где каждое значение лежит в хранилище Windows, в КриптоПро CSP, на токене и внутри файла подписи. Дадим команды certutil, PowerShell и cryptcp для пакетной выгрузки реквизитов, разберём ситуацию, когда сертификата у вас нет и есть только файл p7s от контрагента, и случай с МЧД в филиале. Сценарная таблица «что на руках — откуда брать идентификатор», тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Загрузите документ и файл подписи, чтобы увидеть серийный номер сертификата, издателя, срок действия и статус подписи без установки криптопровайдера.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Четыре разных реквизита, которые называют идентификатором сертификата

Слово «идентификатор» в интерфейсах используется свободно, и за ним стоят как минимум четыре разные сущности. Серийный номер присваивает удостоверяющий центр, он уникален в пределах этого УЦ и живёт внутри самого сертификата. Отпечаток вычисляется хеш-функцией по всему телу сертификата, его считает ваш компьютер, а не УЦ. Идентификатор ключа субъекта и идентификатор ключа удостоверяющего центра нужны программе, чтобы построить цепочку доверия от вашего сертификата к корневому. Код абонента вообще не хранится в сертификате: его выдаёт удостоверяющий центр отдельно.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Реквизит Что это Где посмотреть
Серийный номер сертификата Уникальный номер, присвоенный удостоверяющим центром при выпуске. Для квалифицированного сертификата — обязательное поле по статье 17 63-ФЗ Свойства сертификата, вкладка «Состав», строка «Серийный номер»
Отпечаток (Thumbprint) Хеш всего сертификата. Вычисляется на стороне проверяющего, в теле сертификата не хранится Свойства сертификата, вкладка «Состав»; колонка «Отпечаток» в Инструментах КриптоПро
Идентификатор ключа субъекта Идентификатор открытого ключа владельца, по нему программа связывает сертификат с ключевой парой Карточка сертификата в сервисе проверки подписи, рядом с адресами списков отзыва и службы OCSP
Идентификатор ключа удостоверяющего центра Ссылка на ключ издателя, по которой строится цепочка сертификации Там же, в блоке цепочки сертификации «удостоверяющий центр — владелец»
Код абонента (идентификатор абонента, идентификатор налогоплательщика) Уникальный код во внутренней системе доверенного удостоверяющего центра. Выдаётся УЦ, в сертификате не хранится Сервис регистрации сертификата ФНС после загрузки файла сертификата

Практический вывод из таблицы: серийный номер и отпечаток вы получаете из файла сертификата в любой момент и без интернета, а код абонента — только из личного кабинета того сервиса, который его присвоил. Если сотрудник «забыл ЭЦП» и не может вспомнить, какой код указывать при формировании транспортного контейнера, искать его в свойствах сертификата бесполезно.

Внимание: код абонента получают отдельно через сервис регистрации сертификата на сайте ФНС: нужно зарегистрироваться, загрузить файл сертификата ключа КЭП и отправить его на регистрацию. Код появляется в кабинете уже после обработки, а при формировании транспортного контейнера он вводится отдельным полем, рядом с выбором файла сертификата.

Где посмотреть серийный номер и отпечаток в Windows

Самый короткий путь — открыть сам файл сертификата двойным щелчком. Откроется системное окно с тремя вкладками; вкладка «Состав» показывает таблицу полей и значений: версию, серийный номер, алгоритм и хеш-алгоритм подписи по ГОСТ, издателя, срок действия. При клике на строку значение целиком выводится в нижнее поле, откуда его можно выделить и скопировать, а кнопка копирования в файл выгружает сам сертификат.

Вкладка Состав в свойствах сертификата с выделенным полем серийного номера
Серийный номер лежит третьей строкой вкладки «Состав», значение выводится в нижнее поле по клику на строку.

Как найти идентификатор сертификата: пошаговая инструкция

  1. Шаг 1. Подключите ключевой носитель, если сертификат хранится на токене. Убедитесь, что установлен драйвер именно вашего носителя: для Рутокен, JaCarta и eSmart это разные пакеты, и без нужного драйвера контейнер в системе не появится.
  2. Шаг 2. Откройте КриптоПро CSP, перейдите на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере». Кнопкой «Обзор» выберите контейнер электронной подписи. Если контейнеров несколько, ориентируйтесь на срок действия: при продлении подписи на носителе остаются и старые контейнеры.
  3. Шаг 3. В открывшейся карточке нажмите «Свойства» и перейдите на вкладку «Состав». Скопируйте значение строки «Серийный номер» из нижнего поля.
  4. Шаг 4. Если система просит отпечаток, в той же вкладке «Состав» пролистайте список полей до строки «Отпечаток». В Инструментах КриптоПро отпечаток выведен отдельной колонкой в таблице сертификатов, вместе с именем субъекта, издателем и сроком действия — оттуда его удобнее копировать при работе с несколькими подписями.
  5. Шаг 5. Перед отправкой значения в стороннюю систему уберите пробелы между байтами и приведите регистр к тому, который требует форма. Часть площадок принимает отпечаток только в верхнем регистре и без разделителей.

Если сертификат уже установлен в личное хранилище, тот же список доступен в разделе «Сертификаты» Инструментов КриптоПро: выбираете хранилище «Личное» и видите таблицу с колонками субъекта, издателя, срока действия и серийного номера. Пустая таблица означает, что личный сертификат с носителя в хранилище не установлен, и до этого шага искать идентификатор негде.

Таблица сертификатов в Инструментах КриптоПро с колонкой отпечатка
В Инструментах КриптоПро отпечаток вынесен отдельной колонкой: удобнее, чем открывать свойства каждого сертификата по очереди.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений «не могу найти идентификатор» заканчивается тем, что на носителе лежат два контейнера: старый и продлённый. Программа берёт первый в списке, и площадка отвечает ошибкой. Отсортируйте контейнеры по дате и работайте с самым свежим — при продлении подписи предыдущий сертификат с токена никто не удаляет.»

Как достать идентификатор из файла подписи p7s, sig или sgn

Ситуация, в которой сертификата на руках нет: контрагент прислал документ и отдельный файл подписи, а вам нужно записать в журнал, кто и каким сертификатом подписал. Открыть такой файл двойным щелчком как сертификат не получится. Расширение при этом ничего не говорит о содержимом: в настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig и sgn, а формат остаётся тем же CAdES-BES. Внутри лежит контейнер CMS, он же PKCS#7, и в нём есть блок сертификатов подписанта в формате X.509 вместе с цепочкой доверия, блок SignerInfo со значением подписи и заявленным временем, а также список отозванных сертификатов.

Три рабочих способа вытащить реквизиты. Первый: раздел «Проверка подписи» в Инструментах КриптоПро — выбираете файл открепленной подписи, при необходимости ставите флажок сохранения исходного файла и получаете результат с отпечатком, именем субъекта и временем подписания. Второй: веб-сервис проверки, который разбирает контейнер и показывает карточку сертификата с серийным номером, издателем, алгоритмами ГОСТ Р 34.10-2012 и 34.11-2012, отпечатком, адресами списков отзыва и службы OCSP. Третий: официальный сервис проверки электронной подписи на Госуслугах, где отдельно разведены вкладки отсоединённой и присоединённой ЭП, а для НЭП есть своя форма со ссылкой на постановление Правительства о правилах создания и использования сертификата ключа проверки.

Карточка проверки файла sig с данными подписанта, издателем и алгоритмом ГОСТ
Карточка проверки разбирает контейнер и выводит подписанта, издателя, срок действия и алгоритм: сертификат для этого устанавливать не нужно.

В практике Добыто карточка проверки закрывает большую часть запросов на идентификатор: администратору не нужно ставить криптопровайдер на машину, где он не нужен, а бухгалтерия получает готовый протокол проверки, который можно приложить к документу.

Мария Ж, юрист со стажем более 20 лет: «Расширение файла подписи ни о чём не говорит: p7s, sig и sgn выбираются галочкой в настройках программы, формат внутри один и тот же. Не тратьте время на переименование файла — откройте его в проверке подписи и посмотрите фактическое содержимое контейнера.»

Факт: сроки действия сертификатов выросли: подписи выдаются уже не на 15 месяцев, а на срок вплоть до 12 лет. Для кадровых и финансовых документов, которые хранятся дольше, этого всё равно мало, поэтому в архив кладут усовершенствованную подпись со штампом времени и ответом службы OCSP.

Идентификатор из командной строки и пакетная инвентаризация

Когда сертификатов больше десятка, ручной обход свойств перестаёт работать. Хранилище Windows перечисляется штатной утилитой certutil с указанием хранилища, и вывод уже содержит серийный номер, отпечаток, субъекта, издателя и срок действия по каждому сертификату — остаётся перенаправить его в файл и разобрать. PowerShell даёт то же самое объектами через провайдер Cert:, и с ним проще сразу отобрать сертификаты с закрытым ключом или отфильтровать истекающие. Для операций с криптопровайдером КриптоПро есть консольная утилита cryptcp: ею удобно проверять подписи и работать с контейнерами в скриптах.

В практике Добыто инвентаризация начинается не с команд, а с реестра: пока нет строки на каждого сотрудника с носителем, издателем и сроком, выгрузка certutil остаётся набором строк, который некуда свести. Сводить выгрузки лучше по отпечатку, а не по серийному номеру. Серийный номер уникален в пределах одного удостоверяющего центра, и при работе с сертификатами разных УЦ совпадения в теории возможны; отпечаток считается по всему телу сертификата и различает даже два выпуска на одного и того же человека. По этой же причине системы контроля доступа обычно привязываются именно к отпечатку.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Формы и шпаргалки для учёта сертификатов и подписей

Комплект под инвентаризацию: начните со шпаргалки по командам, затем переносите результат в реестр сертификатов.

Документ Скачать
Шпаргалка по командам cryptcp Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Реестр выданных токенов Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Шаблон МЧД в XML, образец Скачать

Токен, контейнер и режим ключа: почему сертификат не виден

Ключи на токене делятся на две категории, и от этого зависит, увидите ли вы сертификат привычным способом. Программные ключи генерирует криптопровайдер, токен работает как защищённое PIN-кодом хранилище, а закрытый ключ на время операции подгружается в оперативную память компьютера — такие ключи называют извлекаемыми. Аппаратные ключи генерируются криптоядром внутри микроконтроллера носителя и никогда не покидают его память; их называют неизвлекаемыми и скопировать их нельзя.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: флаг ставится криптопровайдером при генерации или копировании. Если вы получаете подпись в удостоверяющем центре ФНС, вам выдадут только неэкспортируемый контейнер: это требование регламента УЦ, скопировать такой контейнер не получится.

Просмотр сертификатов в контейнере на вкладке Сервис КриптоПро CSP
Путь до сертификата на носителе: вкладка «Сервис», кнопка просмотра сертификатов в контейнере, выбор контейнера из списка на токене.

Отдельная причина, по которой сертификат «не находится», — несовпадение режима ключа и версии криптопровайдера. Классические версии КриптоПро CSP до 4.0 включительно умеют работать только с носителями с извлекаемыми ключами. Поддержка активных токенов и функциональных ключевых носителей появилась в КриптоПро CSP 5.0, а работа через библиотеку PKCS#11 — начиная с версии 5.0 R2. В версии 5.0 R2 ключи PKCS#11 нужно было выбирать через отдельный считыватель, и из-за этого возникали проблемы с их использованием в Windows Logon и RDP; в 5.0 R3 режим интегрировали в общий список, и выбор делается из того же выпадающего меню, что и для остальных режимов.

Практическое следствие для администратора: если сотрудник ездит между рабочими местами, на части которых стоит КриптоПро CSP 4.0, ему нужен именно извлекаемый пассивный ключ, потому что только он будет работать с четвёртой версией. При выборе формата ключа это решение принимается один раз, при создании контейнера.

Полезно знать: объём защищённой памяти носителя ограничен. На 128 килобайт в формате КриптоПро CSP помещается до 31 контейнера, а расширения, которые дописал удостоверяющий центр, могут занимать порядка 12 килобайт на контейнер — в этом случае на носитель войдёт около 10 подписей.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Встроенная криптография на токене — это не установленный КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его придётся поставить на компьютер и ввести лицензию. Исключение одно: когда лицензия вшита внутрь сертификата удостоверяющим центром, она действует ровно столько, сколько действует сам сертификат, и отдельно её вводить не нужно.»

Идентификатор сертификата в МЧД и в структуре с филиалами

С 1 сентября 2023 года переходный период закончился: подписывать документы можно либо квалифицированной подписью руководителя юридического лица или предпринимателя, либо подписью физического лица с приложенной машиночитаемой доверенностью. Сертификаты на сотрудника с указанием организации и должности перестали выдавать, поэтому связка «кто подписал и от чьего имени» теперь собирается из двух объектов: сертификата представителя и МЧД.

МЧД — это XML-файл, а не картинка: даже если выгрузить её в PDF и она будет выглядеть как обычная доверенность, работать с ней без компьютера и специальных программ невозможно. Полномочия внутри доверенности задаются не текстом, а кодами из классификатора полномочий, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код попадает в файл. Смысл в том, что доверенность читает не человек, а алгоритм: он проверяет, подходит ли доверенность под подписываемый документ и есть ли у подписанта нужное полномочие.

Для филиала это означает практическую развилку. Отдельная МЧД оформляется на конкретное физическое лицо и подписывается квалифицированной подписью руководителя головной организации или предпринимателя. Если полномочия передаются дальше, по цепочке передоверия, путь идёт через нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус создаёт новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов для этой операции различается, и в небольших городах это становится узким местом.

Форма проверки МЧД и сертификата представителя с тремя зонами загрузки файлов
Проверка МЧД требует трёх файлов сразу: сертификата представителя, XML доверенности и файла отсоединённой подписи доверенности.

Данные МЧД и данные сертификата сверяются между собой: форма проверки принимает сертификат представителя, XML-файл доверенности и файл отсоединённой подписи доверенности, после чего показывает, действительна ли доверенность и соответствуют ли сведения друг другу. Если в журнале ЭЦП вы фиксируете только серийный номер сертификата, при разборе спора этого не хватит: нужен ещё номер МЧД и код полномочия.

Мария Ж, судебный эксперт по трудовому праву: «Компания может подать свой перечень полномочий в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении есть три рабочих дня, чтобы присвоить коды и включить их в классификатор. Пока классификатор наполняется в основном полномочиями государственных органов, часть полномочий допускается вписывать вручную — но фиксируйте формулировку в реестре, иначе при проверке никто не восстановит, что именно было передано.»

Когда идентификатор сертификата искать не нужно

Есть сценарии, в которых запрос «дайте идентификатор сертификата» некорректен по существу, и правильный ответ — выяснить, что на самом деле требуется.

  • Подпись простая или неквалифицированная в корпоративной системе. У ПЭП сертификата нет вовсе, подписанта определяют соглашение сторон и запись в журнале системы. Искать серийный номер здесь нечего, нужна выгрузка журнала подписания.
  • Автоматическое подписание документов информационной системой. Оператор системы получает обезличенный сертификат, который выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Сотрудники таким сертификатом пользоваться не могут, и связывать его с конкретным человеком бессмысленно: им подписывают запросы в госорганы, счета и квитанции, которые формируются автоматически и в большом количестве.
  • Требуется код абонента для отчётности. Это отдельный код удостоверяющего центра, он не выводится из сертификата и запрашивается в сервисе регистрации.
  • Нужно подтвердить факт подписания, а не конкретный сертификат. Для этого достаточно протокола проверки, где зафиксированы статус подписи, пара файлов, данные сертификата и алгоритмы; отдельно копировать идентификатор не требуется.

Если вы работодатель и читаете этот раздел с мыслью, что у вас подписи сотрудников нигде не учитываются, штатный администратор ключей для этого не нужен: в сервисе Добыто сертификаты и статусы подписей ведутся в общем списке, а выгрузка по сотруднику собирается из интерфейса.

Ошибки при работе с идентификатором и их цена

Первая ошибка — подставить отпечаток туда, где ждут серийный номер, и наоборот. Форма примет строку, проверка не пройдёт, и диагностика уходит в сторону: администратор начинает переустанавливать драйверы и криптопровайдер, хотя проблема в одном скопированном поле. Проверяется за минуту: серийный номер и отпечаток различаются длиной и лежат в разных строках вкладки «Состав».

Вторая ошибка — работать со старым сертификатом после продления. На носителе остаются оба контейнера, программа предлагает список, и выбор делается наугад. Результат: документы уходят подписанными сертификатом с истёкшим сроком, а получатель видит статус «сертификат недействителен» с указанием даты окончания. Переподписание пакета документов задним числом невозможно, документы придётся выпускать заново, и в случае с кадровыми документами это означает повторный сбор подписей работников.

Третья ошибка — считать, что верная математически подпись означает доверенную подпись. Сервис проверки может показать, что подпись сформирована корректно, и одновременно вывести статус «недействительна» с причиной: сертификат издан удостоверяющим центром, которого нет в списке доверенных. Так выглядят тестовые сертификаты и сертификаты УЦ, не прошедших аккредитацию. Идентификатор в таком сертификате есть, но юридической силы у документа нет.

Лайфхак: перед разбором «подпись не проходит» установите оба корневых сертификата с сайта удостоверяющего центра ФНС: корневой сертификат Минцифры России — в «Доверенные корневые центры сертификации», корневой сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Ошибка построения цепочки чаще всего лечится именно этим, а не переустановкой криптопровайдера.

Сценарная таблица ниже сводит вместе то, что у вас есть на руках, и способ получить идентификатор.

Что есть на руках Что критично Где смотреть идентификатор
Токен подключён, КриптоПро CSP установлен Драйвер носителя и версия криптопровайдера, совместимая с режимом ключа Вкладка «Сервис», просмотр сертификатов в контейнере, далее свойства и вкладка «Состав»
Только файл сертификата .cer Ничего дополнительно не нужно, закрытый ключ не требуется Двойной щелчок по файлу, вкладка «Состав»
Только файл подписи от контрагента Нужен исходный документ, если подпись отсоединённая Раздел проверки подписи или веб-сервис проверки: сертификат подписанта лежит внутри контейнера
Подпись выпущена на уволившегося сотрудника Носитель возвращён, сертификат аннулирован или нет Ранее подписанные файлы: реквизиты сертификата остаются внутри каждого контейнера подписи
Подпись сотрудника плюс МЧД Сверка сведений сертификата и доверенности Форма проверки МЧД: сертификат представителя, XML доверенности и файл её отсоединённой подписи
Подписи ведутся в 1С Сертификат должен быть добавлен в список программы Настройки электронной подписи и шифрования: список сертификатов со сроками действия и состоянием заявления

Строка про уволившегося сотрудника — самая недооценённая. Реквизиты сертификата остаются в каждом подписанном файле навсегда, поэтому восстановить их можно даже тогда, когда носитель утрачен, а сертификат аннулирован.

Стоимость подключения КЭДО и выпуска подписей сотрудникам

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с 1С. Электронные подписи для сотрудников входят в тариф и отдельной строкой не оплачиваются.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма складывается из численности и выбранного набора функций: приоритетная поддержка, электронный архив и интеграция с 1С доступны начиная с тарифа «Бизнес», а выделенный сервер и API — только в «Корпорации». Актуальные условия и состав каждого пакета указаны на странице тарифов ДОБЫТО КЭДО.

УКЭП в тариф не входит: квалифицированную подпись выпускают партнёры-удостоверяющие центры. Перейти на другой тариф можно в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

За словом «идентификатор» стоят четыре разных значения, и первое действие — выяснить, какое именно требует система. Серийный номер и отпечаток лежат на вкладке «Состав» свойств сертификата и снимаются пакетно через certutil или PowerShell; идентификаторы ключей видны в карточке проверки подписи рядом с адресами списков отзыва; код абонента к сертификату отношения не имеет и запрашивается в сервисе регистрации. Если сертификата на руках нет, реквизиты извлекаются прямо из файла подписи: контейнер CMS хранит сертификат подписанта вместе с цепочкой доверия.

Мы в Добыто ведём учёт сертификатов и подписей сотрудников как часть кадрового документооборота: подписи ПЭП и УНЭП выпускаются внутри сервиса, статусы и сроки видны в общем списке, а проверка чужого файла подписи выполняется из браузера без установки криптопровайдера на рабочее место.

Частые вопросы

Совпадают ли серийные номера сертификатов у разных удостоверяющих центров

Уникальность серийного номера гарантируется в пределах одного удостоверяющего центра: его присваивает УЦ при выпуске. Пара «издатель плюс серийный номер» уникальна глобально, поэтому в журналах и реестрах номер имеет смысл записывать только вместе с наименованием издателя. Если нужен один короткий ключ для сведения выгрузок, берите отпечаток: он считается по всему телу сертификата и различает даже два выпуска на одного человека.

Как записать реквизиты сертификата в журнал, если подписей несколько на одном документе

В контейнере CMS каждой подписи соответствует свой блок SignerInfo со значением подписи и заявленным временем подписания, а сертификаты всех подписантов лежат в общем блоке сертификатов. Сервис проверки разбирает контейнер и показывает подписантов по отдельности, поэтому в журнал вносится строка на каждую подпись: субъект, издатель, серийный номер и время. Одной строкой на документ такой случай не описывается.

Что делать, если сертификат недействителен, но идентификатор нужен для акта

Реквизиты отозванного или просроченного сертификата читаются так же, как у действующего: окно информации о сертификате показывает статус «сертификат отозван» вместе с данными владельца, издателем, сроками действия сертификата и закрытого ключа. Эти данные и переносятся в акт. Юридическая сила документа при этом не восстанавливается: отозванный сертификат остаётся отозванным, а подпись потребуется получить заново.

Можно ли по идентификатору сертификата определить должность и подразделение сотрудника

Нет. С 1 сентября 2023 года сертификаты выпускаются на физическое лицо, а сведения об организации и полномочиях выведены в машиночитаемую доверенность. Должность в квалифицированном сертификате не указывается, а полномочия задаются кодом из классификатора внутри МЧД. Чтобы установить, от чьего имени действовал подписант, нужны и сертификат, и доверенность.

Почему на носителе видно несколько контейнеров, хотя подпись одна

При продлении подписи старый контейнер с носителя не удаляется, и рядом появляется новый. На носителе с 128 килобайтами защищённой памяти в формате КриптоПро CSP помещается до 31 контейнера, поэтому места хватает надолго и накопление проходит незаметно. Ориентируйтесь на срок действия: при выборе сертификата отсортируйте список по дате и берите самый свежий.

Нужно ли ставить криптопровайдер, чтобы прочитать идентификатор из присланного файла подписи

Для чтения реквизитов — нет. Сертификат подписанта содержится в самом контейнере подписи, и веб-сервис проверки разбирает его на стороне сервиса: на выходе получаются серийный номер, издатель, срок действия, алгоритмы ГОСТ Р 34.10-2012 и 34.11-2012 и отпечаток. Криптопровайдер и лицензия к нему нужны, когда вы сами создаёте подпись или работаете с закрытым ключом на носителе.

Как долго можно проверить подпись после того, как срок сертификата истёк

Обычная подпись после окончания срока действия сертификата теряет проверяемость. Чтобы этого не происходило, в подпись добавляют доказательства подлинности: штамп времени, ответ службы OCSP о статусе сертификата на момент подписания и архивную метку, которая заверяет обе предыдущие. Для документов с длительными сроками хранения используется именно такой усовершенствованный формат, и добавлять метки нужно, пока сертификат ещё действует.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.