Вторая электронная подпись добавляется к уже имеющейся без отзыва первой: 63-ФЗ не ограничивает число действующих сертификатов на одно физическое лицо. Технически задача сводится к трем шагам: поставить драйвер носителя, установить личный сертификат через КриптоПро CSP и убедиться, что цепочка доверия дотягивается до корневого сертификата. Сертификат, записанный в реестр компьютера, не отменяет сертификат на токене: обе подписи работают одновременно. Порядок действий определяет одно различие. Новый носитель означает отдельный драйвер и отдельный контейнер, а второй контейнер на том же токене упирается в объем защищенной памяти: 128 КБ и до 31 контейнера в формате ЦСП.
Разберем, где физически окажется закрытый ключ в каждом сценарии, чем режимы ЦСП, ФКН и PKCS#11 отличаются по совместимости со старыми версиями криптопровайдера и почему контейнер от УЦ ФНС не переносится на второй компьютер. Покажем, как выбрать нужный сертификат из списка, чтобы письмо или договор не ушли подписанными не той подписью, и что делать, если PIN-код носителя забыт. Данные МЧД для филиала, ведение журнала выданных подписей, тарифы на подключение КЭДО и ответы на частые вопросы — во второй половине статьи.
Две подписи на одного человека: что разрешено и где начинаются ограничения
Запрета на одновременное владение несколькими действующими сертификатами нет. Человек может держать УКЭП руководителя от УЦ ФНС на токене, УКЭП физического лица от аккредитованного удостоверяющего центра в реестре рабочей станции и УНЭП в Госключе — все три будут действительны параллельно, каждая со своим сроком и своим издателем. Выпуск новой подписи не аннулирует старую: аннулирование происходит только через отзыв сертификата в том удостоверяющем центре, который его выдал.
Мария Ж, специалист по цифровой подписи и КЭДО: «Частый вопрос от системных администраторов: не будет ли конфликта, если у сотрудника уже есть подпись от налоговой на токене, а под МЧД ему выпускают вторую — на физлицо. Конфликта не будет. Подпись, записанная в реестр компьютера, не отменяет ту, что лежит на токене, обе действуют одновременно, и закон этого не запрещает. Проверить просто: откройте раздел сертификатов в криптопровайдере и посмотрите, что в хранилище «Личное» лежат оба сертификата со своими сроками действия.»
Ограничения начинаются не в праве, а в трех местах: память носителя, режим создания контейнера и полномочия. Память конечна, режим определяет, с какими версиями криптопровайдера контейнер вообще откроется, а полномочия с 1 сентября 2024 года подтверждаются машиночитаемой доверенностью — подписывать документы от лица компании сертификатом юрлица, выданным на сотрудника, больше нельзя (Федеральный закон от 04.08.2023 № 457-ФЗ, поправки в 63-ФЗ).
Факт: в актуальной линейке носителей 128 КБ защищенной памяти. В формате ЦСП на токен помещается до 31 контейнера; оценка сверху на один контейнер с установленными цепочками сертификатов — порядка 12 КБ, поэтому при тяжелых контейнерах реальный предел ближе к 10.
Что проверить до того, как добавлять вторую подпись
Половина обращений в поддержку по неработающей второй подписи закрывается на этапе подготовки, до установки чего-либо. Пройдите пять пунктов.
- Тип носителя. Определите визуально или по документам, что именно вам выдали: Рутокен, JaCarta, eSmart. От этого зависит, какой драйвер качать. eSmart Token ГОСТ требует своего пакета с esmart.ru, драйверы Рутокен и JaCarta его не заменяют.
- Версия криптопровайдера. Для работы с сертификатами УЦ ФНС нужна КриптоПро CSP 5.0 R2 сборки 12000 или выше. Актуальная сертифицированная версия на дату публикации — 5.0 R3 сборки 13003, сертификат соответствия ФСБ России СФ/124-5311 от 25.11.2025 действует до 25.11.2028.
- Лицензия. Лицензия на 5.0 покрывает все семейство 5.0, включая R2 и R3. Лицензия от версии 4.0 начиная с R2 не подходит. Если сертификат получен в УЦ ФНС, лицензия вшита в сам сертификат и действует ровно столько, сколько действует сертификат.
- Корневые сертификаты. Проверьте, установлены ли корневой сертификат Минцифры России в «Доверенные корневые центры сертификации» и корневой сертификат удостоверяющего центра в «Промежуточные центры сертификации». Разрыв цепочки — самая частая причина того, что новая подпись не работает при живом сертификате.
- Свободная память носителя. Если второй контейнер планируется на тот же токен, посмотрите остаток свободной памяти в панели управления носителя до, а не после попытки записи.
Важный нюанс из практики: контейнер, полученный в УЦ ФНС, выпускается неэкспортируемым — по регламенту центра скопировать его на второй компьютер нельзя. Если подпись нужна на нескольких рабочих местах, это решается не копированием, а вторым сертификатом или носителем, который физически переносят между машинами.
Куда ляжет второй ключ: токен, реестр, облако или смартфон
Закрытый ключ хранится в одном из трех мест, и выбор влияет на то, кто отвечает за компрометацию. На токене ключ лежит под PIN-кодом, ответственность на владельце. В облаке удостоверяющего центра ключ хранится на сервере УЦ, расследование утечки — зона ответственности центра, но подписывать можно только в сервисах, интегрированных с его программным обеспечением. В Госключе закрытая часть остается на смартфоне: доступа нет ни у Минцифры, ни у госслужб, но при удалении приложения или потере пароля подпись выпускается заново, уже как новая, с новым сроком.
Если ключ ляжет на токен, при создании контейнера криптопровайдер спросит режим. Три режима отличаются не удобством, а совместимостью.
| Режим контейнера | Где закрытый ключ во время подписания | Версии КриптоПро CSP | Когда выбирать |
|---|---|---|---|
| ЦСП, пассивный носитель, извлекаемый ключ | ненадолго попадает в оперативную память рабочей станции | 3.6, 4.0, 5.0 и выше | ключ будут использовать на разных машинах, часть которых осталась на 4.0 |
| ФКН с защитой канала SESPAKE | не покидает память токена, канал между токеном и провайдером шифруется | 5.0 и выше | все рабочие места переведены на 5.0, нужен максимальный уровень защиты |
| PKCS#11, неизвлекаемый ключ | не покидает память токена, формат открытый и совместим со сторонним софтом | 5.0 R2 и выше | ЕГАИС для производителей и поставщиков алкоголя, мобильные компоненты Рутокен |
Обратной дороги у режима нет: контейнер ФКН на рабочей станции с КриптоПро CSP 4.0 просто не откроется. Если вторая подпись выдается сотруднику, который ездит по объектам и подключает токен к чужим машинам, выбирайте ЦСП и миритесь с извлекаемым ключом.

Проверьте электронную подпись на своем документе онлайн
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Как добавить второй сертификат на рабочее место
Порядок одинаков для любого носителя, меняется только пакет драйверов. Драйверы и корневые сертификаты ставятся один раз на рабочую станцию, дальше добавляются только сертификаты — именно поэтому вторая и третья подпись обходятся дешевле по времени, чем первая. Условия получения сертификата и перечень категорий заявителей опубликованы на странице Удостоверяющего центра ФНС России: там же указано, что руководители юридических лиц, индивидуальные предприниматели, руководители филиалов иностранных организаций и нотариусы получают сертификат при личном присутствии либо через приложение Госключ версии не ниже 2.3.5.

Как добавить вторую электронную подпись: пошаговая инструкция
- Шаг 1. Определите тип носителя и скачайте установочный пакет драйвера с сайта производителя. Для Рутокен ЭЦП 2.0 и работы с ЕГАИС используется отдельный дистрибутив, обычный пакет драйверов его не заменяет.
- Шаг 2. Запустите установку драйвера в режиме по умолчанию и дождитесь кнопки «Готово». Если драйвер той же линейки уже стоит, повторная установка не нужна.
- Шаг 3. Проверьте версию КриптоПро CSP и срок лицензии на вкладке «Общее». При недостающей версии установите 5.0 R2 сборки 12000 или выше; сборка со встроенной библиотекой PKCS#11 избавляет от отдельной установки библиотеки.
- Шаг 4. Установите корневой сертификат Минцифры России в хранилище «Доверенные корневые центры сертификации», а корневой сертификат удостоверяющего центра — в «Промежуточные центры сертификации». Для сертификатов УЦ ФНС оба файла лежат на uc.nalog.ru.
- Шаг 5. Подключите носитель, откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выберите новый контейнер и нажмите «Установить».
- Шаг 6. Откройте раздел «Сертификаты», хранилище «Личное» и убедитесь, что в списке теперь два сертификата с разными издателями и сроками действия. Если новый сертификат отображается с предупреждением, вернитесь к шагу 4.
- Шаг 7. Установите или обновите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, если вторая подпись нужна для входа на портал или подписания в веб-интерфейсе.

Внимание: сертификат неквалифицированной подписи ведет себя не так, как квалифицированной. Для УКЭП цепочка доверенных сертификатов устанавливается вместе с сертификатом, а для УНЭП корневые сертификаты не ставятся автоматически — систему придется научить доверять издателю вручную.
Как не подписать документ не той подписью
Когда в хранилище лежит два и более сертификата, программа подписания показывает их списком с колонками субъекта, издателя, срока действия и отпечатка. Отпечаток — единственный надежный идентификатор: имена субъектов у продленной и старой подписи совпадают полностью, различается только период действия. Ошибка на этом шаге не всегда видна сразу: документ уйдет подписанным, но проверяющая сторона получит подпись не того сертификата, который указан в договоре или в машиночитаемой доверенности.

Второй источник путаницы — тип и расширение файла подписи. Присоединенная подпись упаковывает документ внутрь себя: терять нечего, но открыть исходный файл без криптографического софта не получится. Открепленная подпись создает второй файл рядом с документом, и проверяющему нужно передать оба. Расширение подписанного файла — p7s, sig или sgn — выбирается в настройках программы подписания, содержимое при этом одинаковое: контейнер CAdES-BES. Проблема возникает не с форматом, а с ожиданиями получателя: если приемная система ждет .sig, файл .p7s она отклонит, хотя внутри лежит корректная подпись.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Прежде чем отправлять подписанное письмо или комплект документов, договоритесь с получателем о двух вещах: присоединенная подпись или открепленная и какое расширение файла он готов принять. Расширение меняется одной настройкой в программе подписания, а переписка о том, почему у контрагента «не открывается», занимает дни. Если обмен идет по электронной почте регулярно, имеет смысл поставить программу подписания со встроенным почтовым клиентом — она отправляет письмо и файлы уже подписанными, без ручной сборки архива.»
Лайфхак: при подписании машиночитаемой доверенности в программе подписания включается галочка «Создать отсоединенную подпись». XML-файл доверенности и файл подписи к нему передаются и загружаются в реестр раздельно.
Шаблоны и формы для учета электронных подписей
Комплект закрывает учет и диагностику: начните с реестра сертификатов — он показывает, у кого какая подпись и когда истекает срок.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Шаблон МЧД XML, образец и структура | Скачать |
| Протокол проверки электронной подписи | Скачать |
Данные МЧД: что указывать и как быть с филиалом
Машиночитаемая доверенность — это XML-файл, а не картинка. Скачанный PDF выглядит как обычная доверенность, но юридически работает именно XML, потому что проверяют его алгоритмы, а не человек. В файл попадают сведения о доверителе, сведения о представителе (фамилия, имя, отчество, дата рождения, ИНН и СНИЛС), срок действия и перечень полномочий с кодами.

Полномочия берутся из классификатора, размещенного в Единой системе нормативной и справочной информации: у каждого полномочия есть код, дата и уникальный идентификационный номер, и в доверенность попадает именно код. Пока классификатор наполняется преимущественно полномочиями государственных органов, поэтому в переходный период допускается вписывать полномочие текстом. Компания вправе направить свой перечень полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении — еще три рабочих дня на присвоение кодов и включение в классификатор.
С филиалом действует простое правило: филиал не является юридическим лицом, поэтому доверителем в МЧД выступает сама организация, а руководитель филиала указывается представителем со своим сертификатом физического лица. Передоверить такую доверенность внутри филиала своими силами нельзя — передоверие оформляется у нотариуса, с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ; нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает ее в информационную систему.
Полезно знать: если у сотрудника две подписи, документ по доверенности подписывается тем сертификатом, который указан в самой МЧД. Иначе связь между доверенностью и подписантом придется доказывать отдельно.
Мария Ж, судебный эксперт по трудовому праву: «Отдельная история — подписи уволившихся. Удаление сертификата из реестра рабочей станции ничего не отзывает: сертификат продолжает действовать до конца срока. Отзыв делается заявлением в тот удостоверяющий центр, который выдал подпись, и инициатором выступает сам владелец. При увольнении сотрудника проверьте по реестру сертификатов, какие подписи на него выпущены, и отзовите те, что оформлялись под рабочие задачи.»
Журнал ЭЦП, забытый PIN и цена ошибки в учете
Когда подписей больше двух, учет перестает быть формальностью. Журнал выданных подписей закрывает четыре вопроса: кому выдан сертификат, на каком носителе он лежит, до какой даты действует и какие полномочия под него оформлены. Без такого журнала компания узнает об истекшем сертификате в момент, когда документ уже нужно подписать, а перевыпуск занимает не минуты. В практике Добыто реестр сертификатов и реестр носителей ведутся раздельно: сертификаты меняются каждый год, а токены живут годами и кочуют между сотрудниками.
Кейс из практики: типовая ошибка при подключении КЭДО — компания заводит вторую подпись для кадровика, но не фиксирует, какой сертификат за какой ролью закреплен. Через год оба сертификата истекают в разные даты, кадровые приказы уходят подписанными истекшим сертификатом, и весь массив приходится переподписывать. Мы закладываем пилотную группу перед раскаткой на всю компанию именно для того, чтобы такие расхождения всплывали на 10-20 сотрудниках, а не на всей численности.
Забытый PIN-код решается по-разному в зависимости от того, где лежит ключ. На токене PIN-код пользователя разблокируется через панель управления носителя с помощью PIN-кода администратора; если утерян и он, носитель форматируется, а контейнеры на нем теряются вместе с сертификатами. В Госключе иначе: доступ к приложению защищен только паролем, который задан при входе, и восстановить его нельзя — подпись выпускается заново, уже как другая подпись со своим сроком действия. Ключ в облаке удостоверяющего центра восстанавливается по регламенту самого центра.
Цена ошибки считается не стоимостью перевыпуска. Документ, подписанный сертификатом, который на момент подписания уже истек или был отозван, в споре не работает: без штампа доверенного времени доказать, что подпись поставлена, пока сертификат действовал, нечем. В судебных делах по кадровому документообороту суд проверяет не картинку штампа на документе, а исходный файл и файл подписи, а также локальные акты о введении электронного документооборота. Визуальный штамп на PDF юридической силы не несет, это визуализация для читателя.
Если вторая подпись выпускается ради массового подписания кадровых документов, задача решается не токенами. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, документ уходит по маршруту согласования и подписывается кнопкой в интерфейсе, а подписанный файл вместе с подписью хранится в электронном архиве и выгружается на устройство в любой момент.
Когда вторая подпись не нужна
Отказаться от второго сертификата стоит в трех ситуациях. Первая: сотруднику нужно подписывать только кадровые документы внутри компании — здесь достаточно УНЭП, выпущенной работодателем, или ПЭП по правилам статьи 22.2 ТК РФ, отдельный токен и КриптоПро CSP на рабочем месте не нужны вовсе. Вторая: подпись требуется однократно и срочно — УКЭП в Госключе выпускается в два клика при подтвержденной учетной записи на Госуслугах, биометрическом загранпаспорте нового образца и телефоне с NFC, и это быстрее, чем добавлять сертификат на рабочую станцию. Третья: у человека уже есть действующая УКЭП физического лица, а требуется лишь расширить полномочия — тогда выпускается не новая подпись, а новая машиночитаемая доверенность на тот же сертификат.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед тем как заказывать сотруднику второй сертификат, посмотрите, что именно он подписывает. Если это внутренние кадровые документы, вопрос закрывается неквалифицированной подписью внутри системы КЭДО и локальным нормативным актом, а токен и криптопровайдер на рабочем месте не потребуются. Токен нужен там, где подпись уходит во внешние государственные системы.»
Стоимость подключения КЭДО и тарифы на электронные подписи сотрудников
Стоимость зависит от численности сотрудников и набора функций: тарифы считаются за сотрудника в месяц, электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения |
| УКЭП через партнеров-удостоверяющих центров | рассчитывается индивидуально | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С, электронный архив и приоритетная поддержка входят в «Бизнес», а выделенный сервер и SLA — в «Корпорацию». Полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами доступен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Несколько действующих сертификатов на одного человека — штатная ситуация, а не конфликт: новая подпись не отменяет старую, и обе живут до конца своих сроков. Технически добавление сводится к драйверу носителя, установке личного сертификата через КриптоПро CSP и целой цепочке до корневого сертификата, а ограничения приходят из памяти токена, выбранного режима контейнера и полномочий, которые с сентября 2024 года подтверждаются машиночитаемой доверенностью. Самая дорогая ошибка не в установке, а в учете: без журнала выданных подписей истекший сертификат обнаруживается уже на подписанном документе.
Мы в Добыто закрываем ту часть задачи, где вторая подпись нужна не для государственных систем, а для внутреннего документооборота: подписи сотрудников выпускаются внутри платформы, маршруты согласования настраиваются под типы документов, а подписанные файлы вместе с подписями хранятся в электронном архиве.
Частые вопросы
Можно ли скопировать контейнер с сертификатом УЦ ФНС на второй компьютер?
Нет. По регламенту удостоверяющего центра ФНС извлекаемый ключ выдается только в виде неэкспортируемого контейнера, флаг возможности экспорта не устанавливается. Скопировать такой контейнер криптопровайдер не даст. Если подпись нужна на двух рабочих местах, варианта два: переносить сам носитель между машинами или получать второй сертификат.
Сколько сертификатов помещается на один токен?
В актуальной линейке носителей 128 КБ защищенной памяти. В формате ЦСП тестами подтверждается до 31 контейнера. Реальное число меньше и зависит от того, что удостоверяющий центр записал в расширения сертификата: контейнер без установленных цепочек может занимать порядка 200 байт, а тяжелый — до 12 КБ, и тогда на носитель поместится около 10 штук.
Нужна ли отдельная лицензия КриптоПро на вторую подпись?
Отдельная лицензия на каждую подпись не нужна, лицензия привязана к рабочему месту и версии провайдера. Лицензия на 5.0 действует для всего семейства 5.0, включая R2 и R3. Лицензия от 4.0 с версии 5.0 R2 уже не подходит. Если сертификат получен в УЦ ФНС, лицензия вшита в сертификат и действует столько же, сколько он.
Новая УНЭП не проходит проверку, хотя УКЭП на этом же компьютере работает. Почему?
У квалифицированной подписи цепочка доверенных сертификатов ставится вместе с сертификатом при выпуске, у неквалифицированной — нет: операционная система не доверяет издателю по умолчанию. Откройте сертификат, посмотрите вкладку с путем сертификации и установите недостающие сертификаты цепочки вручную. После установки система будет доверять этому издателю постоянно, поэтому проверьте, чей сертификат добавляете.
Что произойдет с подписью сотрудника после увольнения?
Сертификат продолжит действовать до конца срока: удаление из хранилища рабочей станции его не отзывает. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал подпись, и подает его владелец сертификата. Машиночитаемая доверенность, оформленная на должность, при увольнении утрачивает основание; доверенность без указания должности продолжает действовать по своим условиям, поэтому ее отзывают отдельно.
В каком формате сохранять файл подписи: p7s, sig или sgn?
Содержимое во всех трех случаях одинаковое — контейнер формата CAdES-BES, различается только расширение, которое выбирается в настройках программы подписания. Формат выбирается под приемную систему: если площадка или контрагент ждут .sig, файл .p7s будет отклонен на входе, хотя подпись внутри корректна. Уточните требование до отправки и переключите расширение в настройках.