Перенести электронную подпись с компьютера на телефон в большинстве рабочих случаев не получится: копируется не сама подпись, а ключевой контейнер, и у большинства служебных ключей копирование закрыто технически или регламентом удостоверяющего центра. Ключ, полученный в УЦ ФНС, по регламенту выпускается неэкспортируемым, а аппаратные ключи форматов PKCS#11 и ФКН вообще не покидают память токена. Подписывать со смартфона можно четырьмя способами: через Госключ, через облачную подпись на сервере удостоверяющего центра, через токен с NFC вместе с мобильным приложением и через кабинет сервиса КЭДО. Главное различие, от которого зависит исход, — извлекаемый у вас ключ или неизвлекаемый.
Дальше разберём, как за несколько минут определить тип своего ключа по панели управления носителем и по окну выбора носителя в КриптоПро CSP. Покажем, что делать сотруднику, которому подпись нужна только для кадровых документов, и почему для отчётности мало одной подписи без машиночитаемой доверенности. Сценарная таблица под конкретную ситуацию, пошаговая настройка подписания с телефона, разбор ошибок с ценой каждой и тарифы на 2026 год — во второй половине статьи.
Что именно вы переносите: ключ, сертификат и носитель
Под словом «подпись» работники обычно понимают флешку от отдела кадров или от бухгалтерии, но внутри лежат четыре разные сущности. Закрытый ключ — секретная часть, которая формирует подпись. Открытый ключ нужен для её проверки. Сертификат связывает открытый ключ с владельцем и выдаётся аккредитованным удостоверяющим центром. Носитель — то, где всё это хранится: токен, облако удостоверяющего центра или мобильное приложение Госключ. Подпись, созданная УКЭП, по 63-ФЗ равнозначна собственноручной.
Важный нюанс из практики: сертификат и закрытый ключ переносятся по-разному. Сертификат — открытые данные, его можно установить хоть на десять устройств. Перенос упирается только в закрытый ключ и ключевой контейнер, в котором он лежит.

Ёмкость носителя тоже конечна. На токене с 128 килобайтами защищённой памяти помещается до 31 контейнера в формате КриптоПро CSP, а один контейнер с большим сертификатом и цепочкой доверия может занимать порядка 12 килобайт. Откройте свойства своего сертификата на компьютере и посмотрите, на каком носителе лежит ключ: от этого зависит всё остальное.
Почему ключ с рабочего компьютера чаще всего скопировать нельзя
Ключи делятся на две группы, и граница между ними проходит по тому, покидает ли закрытый ключ носитель. Программные ключи генерирует криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи создаёт криптоядро внутри микроконтроллера токена, наружу закрытый ключ не выдаётся никогда, и скопировать его невозможно в принципе.
Внутри извлекаемых ключей есть второе деление. При генерации или копировании криптопровайдер ставит флаг: экспортируемый контейнер или неэкспортируемый. Экспортируемый копируется штатными средствами, неэкспортируемый — нет. Здесь и находится причина большинства неудач: в удостоверяющем центре ФНС извлекаемый ключ выдают только неэкспортируемым, это прямое требование регламента, а не настройка конкретного компьютера.
Факт: по регламенту удостоверяющего центра ФНС извлекаемый ключ выпускается только в неэкспортируемом контейнере. Копирование такого контейнера запрещено, и сделано это для повышения безопасности, а не по технической случайности.
Неизвлекаемые ключи, в свою очередь, бывают двух форматов. PKCS#11 генерируется аппаратными возможностями токена и является открытым совместимым форматом: любой софт, который встраивает библиотеку PKCS#11, увидит такой ключ и сведения о сертификате. ФКН работает через КриптоПро CSP, и там дополнительно шифруется канал между криптопровайдером и токеном по протоколу SESPAKE, чтобы PIN-код не передавался в открытом виде и никто не подменил подписываемые данные по дороге.
Ниже сведены все варианты и то, что с каждым реально можно сделать.
| Тип ключа | Где создаётся | Копирование на другое устройство | Что нужно для подписания с телефона |
|---|---|---|---|
| Извлекаемый экспортируемый | Программный криптопровайдер, флаг экспорта разрешён | Возможно | Криптопровайдер для мобильной ОС и лицензия на него |
| Извлекаемый неэкспортируемый | УЦ ФНС по регламенту, а также по выбору владельца в других УЦ | Запрещено | Отдельная подпись для мобильного сценария |
| Неизвлекаемый PKCS#11 | Криптоядро токена, КриптоПро CSP 5.0 R2 и выше или генератор запросов из драйверов носителя | Невозможно | Сам токен и беспроводной интерфейс NFC |
| Неизвлекаемый ФКН с защитой канала | Криптоядро токена плюс КриптоПро CSP версии 5.0 и выше | Невозможно | Сам токен; с КриптоПро CSP 4.0 такой ключ не работает |
| Облачный ключ | Сервер удостоверяющего центра | Перенос не требуется | Сервис, в который встроено ПО этого удостоверяющего центра |
| Подпись в приложении Госключ | Мобильное приложение после входа по подтверждённой учётной записи Госуслуг | Перенос не требуется | Смартфон и подтверждённая учётная запись |
В трёх строках из шести задача переноса не решается вовсе и заменяется выпуском отдельной подписи для мобильного сценария, ещё в двух перенос не нужен по устройству самой подписи.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда работник просит скопировать ему подпись на телефон, речь часто идёт о ключе от УЦ ФНС. Такой контейнер по регламенту неэкспортируемый, и никакие настройки криптопровайдера этого не изменят. Посмотрите, каким удостоверяющим центром выдан ваш сертификат: если это ФНС, планируйте не перенос, а вторую подпись для смартфона.»
Как за 10 минут понять, можно ли скопировать ваш ключ
Диагностика идёт с двух сторон: со стороны носителя и со стороны криптопровайдера. В панели управления носителем видно тип устройства, идентификатор, версию, версию микропрограммы, объём свободной памяти, возможность смены PIN-кода пользователем и строку поддержки функционального ключевого носителя. Наличие такой поддержки означает, что устройство умеет хранить неизвлекаемые ключи, а в каком режиме создан конкретный контейнер, покажет уже криптопровайдер.

Второй шаг — окно выбора ключевого носителя, которое КриптоПро CSP показывает при создании контейнера. В выпадающем списке видно режим: пункт CSP означает режим обратной совместимости и программный извлекаемый ключ, который работает во всех версиях провайдера; ФКН с защитой канала работает только с КриптоПро CSP не ниже 5.0. В версии 5.0 R2 ключи PKCS#11 создавались через отдельный считыватель активных токенов, а в 5.0 R3 этот режим встроен в общий список наравне с остальными, и заодно исправлена работа таких ключей при входе в Windows и по RDP.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Есть ещё одно распространённое заблуждение, которое ломает планы на перенос. Встроенная криптография на токене не равна установленному КриптоПро CSP: если информационная система требует именно этот провайдер, его нужно ставить на рабочее место и вводить лицензию. При этом лицензия, вшитая удостоверяющим центром в сертификат, действует ровно столько, сколько действует сам сертификат, и позволяет работать с этим ключом даже там, где лицензия провайдера истекла.
Полезно знать: облачная подпись снимает вопрос переноса, но работает только в сервисах, куда встроено программное обеспечение вашего удостоверяющего центра. Прежде чем оформлять её ради телефона, уточните, поддерживает ли её та система, в которой вы подписываете документы.
Проверьте, что документ подписан корректно
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка отвечает на вопрос, который возникает сразу после первой подписи со смартфона: подпись действительно легла на файл, сертификат действует, документ после подписания не менялся. Понадобится сам документ и файл откреплённой подписи, если она создавалась отдельно.
Четыре способа подписывать документы с телефона
Ни один из рабочих способов не требует копирования контейнера. Все четыре сводятся к тому, что ключ либо изначально живёт в мобильной среде, либо остаётся на своём носителе, а телефон получает к нему доступ.
Госключ. Мобильное приложение опубликовано во всех четырёх магазинах приложений — для iOS, Android, Huawei и в отечественном каталоге. Усиленная неквалифицированная подпись формируется бесплатно, правила её создания и использования установлены постановлением Правительства от 01.12.2021 № 2152. Для выпуска достаточно подтверждённой учётной записи и номера телефона, идентификация проходит дистанционно, без визита в удостоверяющий центр. Порядок выпуска, проверки сертификата и подписания описан на официальной странице Госключа на портале госуслуг, там же можно отправить документ самому себе и потренироваться до первого рабочего файла.
Облачная подпись. Закрытый ключ хранится на сервере удостоверяющего центра, подписание идёт из браузера или приложения. Плюсы: нет затрат на носитель, подписать можно с телефона в любом месте. Минус: ключ находится у провайдера услуги, и доверять приходится его защите.
Мобильная подпись в SIM-карте или приложении. Отдельных программ не требуется, всё встроено в телефон. Ограничение прямое: телефон легко потерять, и надёжность такого сценария ниже.
Токен с NFC и мобильное приложение. Рутокен ЭЦП 3.0 NFC работает и по USB, и по беспроводному каналу, а связка с мобильным приложением myDSS 2.0 и системой электронной подписи КриптоПро DSS позволяет подписывать документы со смартфона и даже внутри мобильного браузера. Сам криптопровайдер существует для Android, iOS и Авроры, так что мобильная платформа здесь не преграда.

Пятый вариант стоит особняком: если вы подписываете только кадровые документы, отдельная подпись на телефоне может не понадобиться вовсе, об этом ниже. Что выбрать под конкретную ситуацию, сведено в таблице.
| Ваша ситуация | Что критично | Что вторично | Рабочий вариант |
|---|---|---|---|
| Подписываете только кадровые документы | Вид подписи, закреплённый в положении о КЭДО | Модель токена, версия криптопровайдера | Кабинет КЭДО или Госключ |
| Подписываете документы от лица организации | Сертификат на физлицо плюс действующая МЧД | Мобильность подписания | Токен или облачная подпись с поддержкой МЧД |
| Работаете дистанционно, офиса рядом нет | Дистанционная идентификация при выпуске | Наличие носителя на руках | Госключ |
| Часто в разъездах, ноутбука с собой нет | Подписание без компьютера и без токена | Стоимость носителя | Облачная подпись или Госключ |
| Работаете в системе, где обязателен КриптоПро CSP | Версия провайдера и режим контейнера | Удобство мобильного клиента | Токен с NFC и мобильное приложение подписи |
Лайфхак: если приложение уже установлено, подписание кадрового документа через Госключ занимает около минуты — от уведомления до статуса «подписано». Установите приложение заранее, до того как придёт первый документ.
Как настроить подписание с телефона: пошаговая инструкция
- Шаг 1. Определите, какие документы вы подписываете: кадровые, отчётные или договорные. От этого зависит требуемый вид подписи и то, нужна ли машиночитаемая доверенность.
- Шаг 2. Посмотрите в свойствах сертификата, кто его выдал и до какой даты он действует. Сертификат, выданный УЦ ФНС, переносу не подлежит.
- Шаг 3. Откройте панель управления носителем и окно выбора носителя в криптопровайдере, чтобы понять режим контейнера: программный извлекаемый, PKCS#11 или ФКН.
- Шаг 4. Выберите мобильный сценарий по сценарной таблице выше: Госключ, облачная подпись, токен с NFC или кабинет КЭДО.
- Шаг 5. Выпустите подпись под выбранный сценарий. Для Госключа нужны подтверждённая учётная запись и номер телефона, для облачной подписи — обращение в аккредитованный удостоверяющий центр.
- Шаг 6. Подпишите тестовый документ и проверьте результат: действителен ли сертификат и не менялся ли файл после подписания.
- Шаг 7. Сообщите работодателю реквизиты новой подписи, чтобы её внесли в систему, из которой вам приходят документы на подписание.
Кадровые документы: сотруднику подпись с компьютера не нужна
Переход работодателя на кадровый электронный документооборот регулируют статьи 22.1-22.3 ТК РФ и 377-ФЗ, а конкретные правила внутри компании закрепляет положение о ведении КЭДО. В нём указано, в какой системе ведётся документооборот, какие документы переводятся в электронный вид и какими видами подписи они подписываются. Работник получает подпись под этот перечень, и она не обязана совпадать с той, что лежит на рабочем токене бухгалтерии.
Практически это означает, что вопрос переноса для кадровых документов чаще всего снимается сам: сотруднику выпускают ПЭП или УНЭП прямо в сервисе КЭДО либо он подписывает документы через Госключ. В сервисе Добыто работник входит по электронной почте или телефону, открывает документ в разделе «Документы», нажимает «Подписать» и подтверждает действие; подписанный файл затем скачивается на устройство, а история прохождения маршрута и статусы участников видны в карточке документа.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Прежде чем искать способ перенести ключ, откройте положение о КЭДО своей компании и посмотрите, какими подписями подписываются документы. Работодатель вправе указать один вид подписи или несколько, но на практике проще, когда вид один: сотрудники не путаются, чем что подписывать. Если в положении указан Госключ, переносить ключ с компьютера не потребуется вовсе.»
Если вы работодатель и читаете этот раздел с мыслью, что половина сотрудников носит подписи на флешках, отдельный носитель каждому не обязателен: ПЭП и УНЭП для работников выпускаются в самом сервисе, на всех тарифах Добыто они входят в стоимость.
МЧД: почему на телефоне мало одной подписи
Сертификаты, выданные на сотрудника с указанием организации, ушли в прошлое: подпись выпускается на физическое лицо, а полномочия подтверждаются машиночитаемой доверенностью. Подписать документ от лица компании можно двумя способами — квалифицированной подписью руководителя либо подписью сотрудника-физлица с приложением МЧД. Руководитель и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС, остальные — в аккредитованных коммерческих центрах.
Машиночитаемая доверенность выглядит как обычная, если выгрузить её в PDF, но по сути это XML-файл. Использовать его без компьютера и соответствующих программ не получится, и он должен сопровождать подписанный документ. Данные МЧД — это сведения о доверителе, о доверенном лице и перечень полномочий с кодами из классификатора, размещённого в единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, потому что доверенность читает не человек, а алгоритм, который автоматически проверяет, вправе ли подписант подписывать этот документ.
Оформить доверенность для налоговых действий можно в официальном сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, доверенного лица и полномочий, сервис формирует XML-файл, который вы скачиваете и прикладываете к подписываемым документам. Ограничение сервиса в том, что созданные в нём доверенности рассчитаны на использование в налоговой.
Внимание: передоверие машиночитаемой доверенности оформляется через нотариуса: нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Ошибки при переносе подписи и во что они обходятся
Самая частая ошибка — решить вопрос копированием контейнера на личный телефон коллеги или на общую флешку «на всякий случай». Мотив понятен: подпись нужна срочно, а владелец в отпуске. Цена такого решения считается не стоимостью нового сертификата. По 63-ФЗ владелец обязан не допускать использования ключа без своего согласия, а узнав о нарушении конфиденциальности — прекратить работу с ключом и уведомить удостоверяющий центр в срок не более одного рабочего дня. Дальше идут аннулирование сертификата, повторный выпуск, простой в подписании документов и спор о том, кто именно поставил подпись под конкретным файлом.
Вторая ошибка — подмена задачи. Работник забыл токен дома, пишет в поддержку «перенесите мне подпись на телефон», и вся история заканчивается тем, что через два дня он приносит токен. Для срочной задачи быстрее оказывается выпуск отдельной мобильной подписи: дистанционная идентификация в Госключе занимает несколько минут и не требует поездки в удостоверяющий центр.
Кейс из практики: в практике Добыто типовая история выглядит так. Сотрудник несколько дней пытается скопировать контейнер, получает ошибку, обращается к администратору и узнаёт, что ключ выпущен неэкспортируемым. Диагностика носителя и режима контейнера в самом начале сокращает эту историю до одного разговора.
Мария Ж, судебный эксперт по трудовому праву: «Передача ключа коллеге кажется мелочью до первого спора о том, кто подписал документ. Владелец обязан не допускать использования ключа без своего согласия, а при подозрении на нарушение конфиденциальности — прекратить работу с ключом и уведомить удостоверяющий центр не позднее одного рабочего дня. Если ключ уже побывал в чужих руках, безопаснее сразу подать заявление на аннулирование сертификата и выпустить новый.»
Образцы документов для работы с электронной подписью
Комплект для случая, когда подпись выпускается заново или отзывается; начните с заявления на выпуск сертификата.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
Когда переносить подпись на телефон не нужно
Мобильный сценарий выглядит удобным всегда, но есть ситуации, где он не даёт выигрыша. Работа в информационной системе, которая требует КриптоПро CSP на рабочем месте, подписанием с телефона не заменяется: провайдер устанавливается на компьютер и активируется лицензией. Если подпись используется раз в квартал для одного отчёта, выпуск второй подписи ради мобильности добавит ещё один срок действия, за которым придётся следить.
Отдельный случай — ключ, созданный в формате ФКН с защитой канала. Он работает только с КриптоПро CSP версии 5.0 и выше, и если хотя бы на одном из ваших рабочих мест стоит версия 4.0, ключ там не откроется. Для тех, кто регулярно подписывает с разных компьютеров, это аргумент в пользу программного извлекаемого ключа при выпуске.
Мария Ж, юрист со стажем более 20 лет: «Решение про мобильную подпись принимается до выпуска сертификата, а не после. На этапе генерации выбирается режим контейнера, и этот выбор определяет, на скольких устройствах ключ будет работать. Если знаете, что подписывать придётся и с рабочего компьютера, и в дороге, скажите об этом в удостоверяющем центре сразу.»
Стоимость подключения КЭДО и подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, кастомных шаблонов, электронного архива и требований к поддержке.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 руб. за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 руб. в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Получение УКЭП через партнёров-удостоверяющие центры | по запросу | по запросу |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций, а электронные подписи для сотрудников отдельной строкой не оплачиваются. Условия по каждому пакету собраны на странице тарифов Добыто КЭДО, там же указано, что входит в поддержку и электронный архив.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с минимального пакета и расширяться по мере роста численности допустимо.
Выводы
Перенос подписи с компьютера на телефон упирается в один параметр — режим ключевого контейнера. Неизвлекаемые ключи форматов PKCS#11 и ФКН скопировать невозможно физически, неэкспортируемые контейнеры удостоверяющего центра ФНС — по регламенту, и в этих случаях задача решается выпуском отдельной мобильной подписи: через Госключ, облачный сертификат или связку токена с NFC и мобильного приложения. Работнику, который подписывает только кадровые документы, вторая подпись обычно не нужна вовсе: вид подписи определяет положение о КЭДО, а сервис выдаёт её сам.
Мы в Добыто подключаем компании так, чтобы у сотрудника не возникало вопроса о переносе ключа: подписи выпускаются внутри сервиса, документы приходят в личный кабинет, а подписанный файл вместе с историей маршрута остаётся в электронном архиве.
Частые вопросы
Можно ли подключить обычный USB-токен к телефону через переходник?
Вопрос решается не переходником, а поддержкой со стороны мобильного приложения и самого носителя. Мобильный сценарий реализован для устройств с двойным интерфейсом: такие модели работают и по USB, и по NFC, и именно для них производители заявляют совместную работу с мобильными приложениями подписи. Пассивный токен без криптоядра, рассчитанный только на хранение ключа под PIN-кодом, в мобильном сценарии не поможет даже при физическом подключении.
Забыл PIN-код от токена и пароль от контейнера. Что делать?
Пароль от контейнера восстановлению не подлежит: он задаётся при генерации и хранится только у владельца. В современных моделях токенов политики PIN-кодов вшиваются внутрь самого устройства, а не в конкретное рабочее место, поэтому разблокировка выполняется по правилам, заданным при выпуске носителя. Если разблокировать не удалось, дальше идут аннулирование сертификата и выпуск нового по заявлению.
Мне прислали файл с расширением .p7s. Что это и что с ним делать?
Это файл откреплённой электронной подписи. При таком способе подписания образуется пара: сам документ и отдельный файл подписи рядом с ним. Расширение зависит от настроек программы подписания, распространены варианты .sig, .p7s и .sgn. Для проверки нужны оба файла сразу — документ и файл подписи, загруженные в сервис проверки или в программу с поддержкой соответствующего формата.
Можно ли подписывать электронной подписью письма, а не только файлы?
Да, для этого существуют программы со встроенным почтовым клиентом: они позволяют обмениваться подписанными не только файлами, но и письмами, что используется для конфиденциальной переписки. Такие программы устанавливаются на компьютер и работают на Windows, Linux, macOS и отечественных операционных системах; мобильного почтового клиента с подписью в этой линейке нет.
Нужна ли отдельная машиночитаемая доверенность сотруднику филиала?
Полномочия подтверждаются доверенностью от лица юридического лица, подписанной квалифицированной подписью руководителя, поэтому сотрудник филиала действует по МЧД на своё имя с конкретным перечнем полномочий. Полномочия задаются кодами из классификатора; если нужного полномочия там нет, компания вправе направить перечень своих полномочий в Минцифры: решение принимается в течение 10 дней, а на присвоение кодов и включение в классификатор отводится ещё три рабочих дня.
Потерял телефон, на котором была подпись. Что делать в первую очередь?
Мобильная подпись удобна ровно до потери устройства, и это её известное ограничение. Порядок действий тот же, что при любой компрометации ключа: прекратить использование, уведомить удостоверяющий центр в срок не более одного рабочего дня и подать заявление на аннулирование сертификата. После этого выпускается новый сертификат, а документы, подписанные до момента блокировки, силу сохраняют.