ЭЦП состоит из четырёх связанных элементов: закрытого ключа, открытого ключа, сертификата и носителя, и большинство ошибок сотрудник совершает до подписания, на этапе установки и выбора сертификата. Чтобы подпись работала предсказуемо, нужны драйверы вашего носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, оба корневых сертификата, личный сертификат, установленный из контейнера, и понимание, какой формат подписи ждёт принимающая сторона. Порядок действий определяет одно различие: подписываете вы кадровые документы в сервисе КЭДО, где подпись выдаёт работодатель, или отправляете документы вовне своей квалифицированной подписью с токена. В первом случае настройка компьютера почти не нужна, во втором она обязательна.
Разберём ошибки по этапам: виды подписи, тип ключа и носителя, настройка рабочего места, форматы p7s и sig, отправка документа письмом, машиночитаемая доверенность, учёт сертификатов. Покажем, что делать, если забыт пин-код, и как проверить чужую подпись до того, как документ уйдёт в дело. Сценарная таблица по типовым ситуациям, цена ошибки, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.
Проверьте свою подпись или подпись контрагента прямо здесь: загрузите документ и файл подписи, сервис покажет владельца сертификата, издателя и статус.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Из чего состоит ЭЦП и почему сотрудники путают виды подписи
Закрытый ключ формирует подпись и остаётся секретной частью, открытый ключ нужен для проверки, сертификат связывает ключ с владельцем и выдаётся аккредитованным удостоверяющим центром, а носителем выступает токен, облако или мобильное приложение. Разрывать эту цепочку нельзя: сертификат без ключа не подписывает, ключ без сертификата не проверяется у получателя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
63-ФЗ разделяет три вида подписи, и они не взаимозаменяемы. Простая подпись подтверждает факт формирования подписи конкретным лицом через коды и логины. Неквалифицированная подпись создаётся криптографическими средствами и показывает, что документ не менялся после подписания. Квалифицированная подпись выдаётся только аккредитованным удостоверяющим центром и по закону равнозначна собственноручной. Ошибка начинается там, где сотрудник считает, что подпись, выданная работодателем для кадрового документооборота, годится для отправки отчётности или для подписания договора с контрагентом.

В кадровом документообороте по статьям 22.1-22.3 ТК РФ работодатель выдаёт сотруднику ПЭП или УНЭП, и для большинства кадровых документов этого достаточно. Собственный токен с УКЭП сотруднику нужен тогда, когда он действует от лица компании вовне: сдаёт отчётность, участвует в закупках, подписывает документы контрагентам. В практике Добыто путаница чаще всего всплывает в момент, когда сотрудник пытается подписать кадровый документ подписью, выпущенной для налоговой, и не понимает, почему сервис её не принимает.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос, который я задаю сотруднику с проблемой подписи: кто выдал сертификат и для какой системы. Подпись, полученная в удостоверяющем центре ФНС на руководителя, и подпись, выпущенная работодателем для кадровых документов, живут в разных сценариях и не заменяют друг друга. Посмотрите поле издателя в свойствах сертификата, это снимает половину вопросов до обращения в поддержку.»
Ключ и носитель: извлекаемый, неизвлекаемый, ФКН и PKCS#11
Токен бывает двух принципиально разных типов. Пассивный носитель, например Рутокен Лайт, работает как защищённое пин-кодом хранилище: ключ генерирует программный криптопровайдер, и во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Активный носитель с собственным криптоядром генерирует ключ внутри микроконтроллера, и закрытый ключ никогда не покидает токен, скопировать его невозможно.
Различие практическое, а не теоретическое: от типа ключа зависит, какая версия криптопровайдера вам нужна и что вы сможете сделать при переезде на другой компьютер.
| Тип ключа | Чем создаётся | Что нужно на рабочем месте | Ограничение |
|---|---|---|---|
| Извлекаемый экспортируемый | Программный криптопровайдер, флаг экспорта при генерации | КриптоПро CSP 4.0 и выше, любой совместимый токен | Контейнер копируется, значит его можно потерять вместе с копией |
| Извлекаемый неэкспортируемый | Тот же криптопровайдер с запретом экспорта | КриптоПро CSP 4.0 и выше | Удостоверяющий центр ФНС по регламенту выдаёт только такой контейнер, скопировать его нельзя |
| Неизвлекаемый, формат PKCS#11 | Криптоядро токена линейки Рутокен ЭЦП 3.0 | КриптоПро CSP 5.0 R2 и выше либо генератор запросов из состава драйверов Рутокен | Обязателен для отчётности производителей и поставщиков алкоголя через ЕГАИС |
| Неизвлекаемый ФКН с защитой канала | Криптоядро токена совместно с КриптоПро CSP | КриптоПро CSP 5.0 R2 и выше | Работает только с продуктами КриптоПро версии не ниже 5.0, на машине со старым провайдером ключ не заработает |
| Пассивное хранилище (Рутокен Лайт) | Программный криптопровайдер, токен хранит контейнер и сертификат | Любой совместимый КриптоПро CSP | Неизвлекаемый ключ создать невозможно, криптоядра внутри нет |
Вывод из таблицы простой: если вы часто работаете с разных компьютеров, включая машины со старым криптопровайдером, вам подходит извлекаемый ключ. Если приоритет — защита от копирования, берите неизвлекаемый и заранее убедитесь, что на всех рабочих местах стоит КриптоПро CSP не ниже 5.0 R2.

Внимание: встроенная криптография токена не заменяет программный продукт КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно установить на компьютер отдельно и ввести лицензию.
Ошибка при выборе носителя стоит поездки в удостоверяющий центр. Токены с сертификацией ФСБ России нужны там, где подпись должна считаться квалифицированной и формируется криптоядром устройства. Если носитель используется только как защищённое пин-кодом хранилище, требования к его сертификации другие. Уточняйте это до оплаты носителя, а не после выпуска сертификата.
Настройка рабочего места: где ошибаются на старте
Типичный сбой первого дня выглядит так: токен вставлен, а в списке сертификатов пусто. Причина почти всегда в одном из трёх пропущенных шагов — не установлены драйверы конкретного носителя, не установлены корневые сертификаты или личный сертификат не выгружен из контейнера в хранилище. Драйверы различаются по производителю: для Рутокен, JaCarta и eSmart это разные установочные пакеты, единого драйвера для всех носителей не существует. Если у вас носитель eSmart Token ГОСТ, драйверы берутся с сайта производителя носителя, а не с сайта криптопровайдера.
Как настроить рабочее место для работы с ЭЦП: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра и скачайте установочный пакет драйверов именно для него: Рутокен, Рутокен ЭЦП 2.0, JaCarta или eSmart.
- Шаг 2. Установите драйвер в режиме по умолчанию и дождитесь завершения. Перезагрузку компьютера не пропускайте: часть компонентов подключается только после неё.
- Шаг 3. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Дистрибутив для пользователей удостоверяющего центра ФНС распространяется вместе с плагином для браузера.
- Шаг 4. Установите оба корневых сертификата: сертификат Минцифры России в хранилище доверенных корневых центров сертификации, сертификат удостоверяющего центра ФНС в хранилище промежуточных центров сертификации. Перепутанные хранилища дают ошибку доверия к цепочке.
- Шаг 5. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выберите контейнер на токене и установите личный сертификат.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице производителя, где вы скачивали плагин.
- Шаг 7. Подключите токен в USB-порт и подпишите тестовый файл, а затем проверьте результат: это делается до того, как понадобится подписать рабочий документ.
Факт: корневые сертификаты Минцифры России и удостоверяющего центра ФНС России публикуются на портале удостоверяющего центра налоговой службы отдельными файлами guc_22.cert и CA_FNS_Russia_2022_01.cert. Устанавливать нужно оба и в разные хранилища.
Скачивать корневые сертификаты стоит только с первоисточника: файлы корневых сертификатов удостоверяющего центра ФНС России опубликованы на сайте налоговой службы, там же видно, какая цепочка действует на текущую дату. Файл с постороннего ресурса может оказаться устаревшим, и проверка подписи будет падать по недоверенной цепочке.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Вторая частая ошибка возникает при продлении. После перевыпуска в списке оказывается два сертификата одного владельца, и сотрудник выбирает первый попавшийся. Старый сертификат даёт отказ, причину система обычно не поясняет.
Мария Ж, юрист со стажем более 20 лет: «При продлении подписи в списке остаётся и прошлый сертификат, и новый. Отсортируйте список по дате и выбирайте самый свежий: выбор старого сертификата даёт ошибку, по тексту которой понять причину невозможно. Ещё один шаг, который экономит день: после установки обновите списки отзыва, иначе вход в личный кабинет может не пройти без внятного объяснения.»
Лайфхак: у актуальной линейки токенов 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера, но крупный контейнер с цепочкой сертификатов занимает около 12 килобайт, и тогда реальный запас — порядка десяти подписей.
Форматы подписи: p7s, sig, sgn и почему документ выглядит неподписанным
Подпись бывает присоединённой и откреплённой, и это первое, о чём стоит договориться с получателем. При присоединённой подписи документ и подпись упакованы в один файл, и чтобы прочитать сам документ, получателю нужна программа для работы с подписью. При откреплённой подписи рядом с исходным документом появляется отдельный файл, например договор.pdf.sig, и передавать их нужно только парой.
| Вариант подписи | Что получается на выходе | Что важно учесть |
|---|---|---|
| Присоединённая (совмещённая) | Один файл, внутри которого и документ, и подпись | Получатель не откроет документ обычным просмотрщиком, ему нужно средство проверки подписи |
| Откреплённая (отсоединённая) | Исходный документ плюс отдельный файл подписи рядом с ним | Файлы передаются только вместе; правка или пересохранение документа делает подпись невалидной |
| Встроенная в PDF по стандарту PAdES | Один PDF, подпись внутри файла, на странице виден штамп | Удобна для договоров и актов: подпись видна при открытии документа и проверяется в просмотрщике PDF |
| Расширение файла подписи: sig, p7s, sgn, sign, bin | Один и тот же контейнер подписи с разным расширением имени файла | Расширение выбирается в настройках программы подписания и подбирается под требования принимающей системы |
| Усовершенствованная: CAdES-T, X-Long Type 1, архивная | Подпись с меткой времени, статусом сертификата и архивной меткой | Нужна для документов длительного хранения: подпись проверяется и после истечения срока сертификата |
Отсюда правило для повседневной работы: формат подписи выбирается под требования принимающей стороны, а не по привычке. Если система контрагента ждёт файл с расширением p7s, а вы отправили sig, содержимое контейнера то же самое, но автоматическая обработка на приёме может отклонить документ.

Отдельная история — письмо с подписанным документом. Откреплённая подпись визуально никак себя не проявляет: получатель открывает документ и не видит признаков того, что он подписан. Поэтому в письме прикладывают оба файла и добавляют протокол проверки, а для наглядности используют копию документа со штампом подписи. Штамп на копии не заменяет саму подпись, он нужен для просмотра и печати, а юридическую силу даёт файл подписи.
Мария Ж, судебный эксперт по трудовому праву: «Самая частая потеря в переписке: отправили документ, а файл подписи забыли. Проверять нечего, документ приходится переподписывать. Прикладывайте пару файлов и протокол проверки одним письмом, а если документ уходит в архив на годы, заранее переводите подпись в усовершенствованный формат с меткой времени.»
Проверять чужую подпись стоит до того, как документ ушёл в работу. Государственный сервис проверки электронной подписи на портале Госуслуг показывает статус подписи и данные владельца сертификата и подходит, когда нужно подтвердить подлинность документа от контрагента. В сервисе Добыто.Подпись проверка идёт из браузера: загружаются документ и файл подписи, на выходе видны подписант, серийный номер сертификата, издатель и алгоритм.
Образцы документов для работы с электронной подписью
Комплект закрывает три задачи: настройку рабочего места, разбор ситуации с невалидной подписью и учёт сертификатов; начинать стоит с чек-листа диагностики.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
Забыли пин-код или пароль контейнера: что делать
Пин-код носителя и пароль ключевого контейнера — разные вещи, и порядок действий для них тоже разный. Пин-код проверяет сам токен: у актуальной линейки политики пин-кодов записаны внутрь устройства, а не привязаны к конкретному рабочему месту, поэтому и разблокировка выполняется средствами носителя, а не переустановкой криптопровайдера. Пароль контейнера проверяет криптопровайдер при обращении к ключу.
Если пин-код администратора неизвестен и попытки исчерпаны, ключ восстановлению не подлежит: неизвлекаемый ключ живёт внутри токена и после форматирования исчезает вместе с содержимым устройства. Для неэкспортируемых контейнеров, которые выдаёт удостоверяющий центр ФНС, копии тоже нет по регламенту. Дальше остаётся один путь: аннулировать сертификат и получить новый, а до перевыпуска документы подписывает тот, у кого действующая подпись есть.
Ошибка, которая стоит дороже забытого пароля, — хранение пин-кода на стикере рядом с токеном или передача носителя коллеге на время отпуска. Ключ отождествляется с конкретным лицом, и любой документ, подписанный вашей подписью, считается подписанным вами.
Мария Ж, HR-эксперт с 13-летним стажем: «Ситуация, когда сотрудник в отпуске, а документ надо подписать сегодня, решается не передачей токена, а заранее оформленными полномочиями второго подписанта. Передача носителя коллеге не даёт ему прав, но оставляет на владельце ключа ответственность за всё подписанное. Проверьте заранее, кто в вашем подразделении второй подписант и оформлены ли его полномочия.»
Полезно знать: в рамках проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается в сертификат и действует ровно столько, сколько действует сертификат подписи. Отдельно устанавливать её не нужно, но для работы с другими ключами на том же компьютере потребуется полная лицензия.
МЧД: какие данные в неё попадают и что делать сотруднику филиала
С 1 сентября 2023 года сертификаты на сотрудника компании не выпускаются. Сотрудник получает квалифицированную подпись как физическое лицо в аккредитованном удостоверяющем центре, а полномочия действовать от имени организации подтверждает машиночитаемая доверенность. Руководитель и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС.
МЧД изначально это XML-файл, а не картинка и не скан. Выглядеть она может привычно, если выгрузить её в PDF, но использовать доверенность без компьютера и программ невозможно: её читает алгоритм, а не человек. В файл попадают данные доверителя, данные представителя, срок действия и перечень полномочий. Полномочие указывается кодом из классификатора, который размещён в Единой системе нормативной справочной информации и наполняется государственными органами: у каждого полномочия есть код, дата и уникальный идентификационный номер.

Создать доверенность для налоговых действий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочий, на выходе формируется XML-файл, который скачивается и прикладывается к подписываемым документам. Ограничение важное: доверенности из этого сервиса рассчитаны на взаимодействие с налоговой, для других адресатов нужны свои решения.
Сотруднику филиала стоит заранее уточнить, кто выступает доверителем. Если МЧД подписывает руководитель юридического лица, схема обычная. Если полномочия передаёт руководитель филиала, действующий сам по доверенности, это передоверие, а оно оформляется у нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. Заложите на это время: техническая оснащённость нотариусов различается, и в небольших городах процедура идёт дольше.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Компания может направить перечень своих полномочий в Минцифры: на рассмотрение отводится 10 дней, и при положительном решении в течение трёх рабочих дней полномочиям присваивают коды и включают в классификатор. Пока классификатор наполняется, часть полномочий вписывается вручную. Прежде чем подписывать документ по МЧД, сверьте код полномочия с тем, что требует принимающая сторона.»
Журнал ЭЦП: учёт сертификатов, сроки и увольнение
Сотрудник обычно помнит про свою подпись, компания про десятки чужих — нет. Отсюда две регулярные проблемы: сертификат истёк в день сдачи отчётности и уволившийся работник остался с действующим сертификатом и живой МЧД. Обе закрываются простым реестром, в котором по каждому сертификату ведутся владелец, назначение подписи, издатель, серийный номер, дата начала и окончания срока, тип носителя, реквизиты МЧД и отметка об аннулировании.
Дата окончания сертификата — главное поле реестра. Перевыпуск занимает время, а заявление на аннулирование подаётся отдельно и не происходит автоматически при увольнении. В практике Добыто мы связываем реестр сертификатов с кадровыми событиями: при оформлении увольнения задача на отзыв подписи и отмену доверенности ставится в тот же день, а не после того, как о ней вспомнили.
Сценарии у сотрудника разные, и приоритеты в них тоже разные.
| Ситуация | Что критично | Что вторично |
|---|---|---|
| Подписываю кадровые документы в сервисе работодателя | Вид подписи, допустимый для конкретного документа, и согласие на электронное взаимодействие | Версия криптопровайдера и модель токена |
| Сдаю отчётность от лица компании | Подпись физического лица плюс МЧД с нужным кодом полномочия, код абонента для отправки | Расширение файла подписи |
| Отправляю подписанный документ контрагенту письмом | Комплектность пары «документ плюс файл подписи» и согласованный формат | Наличие визуального штампа на копии документа |
| Документ уходит на длительное хранение | Усовершенствованная подпись с меткой времени и архивной меткой | Программа, которой документ был подписан |
| Увольняюсь или перехожу в другую компанию | Аннулирование сертификата, отмена МЧД и отметка в реестре | Файлы подписанных документов на рабочем компьютере |
Если вы работодатель и узнаёте в первом абзаце этого раздела свою компанию, отдельный сотрудник для учёта подписей не нужен: реестр ведётся в одном файле, а в связке с КЭДО отзыв подписи привязывается к кадровому событию.
Сколько стоит ошибка при работе с ЭЦП
Цена ошибки считается не стоимостью подписи, а простоем и повторной процедурой. Забытый пин-код администратора на носителе с неизвлекаемым ключом означает перевыпуск сертификата: заявление на аннулирование, повторный визит в удостоверяющий центр и пауза в подписании до получения нового ключа.
Документ, отправленный без файла откреплённой подписи, требует переподписания: контрагент получает письмо о переподписании, а исходный документ до приложения подписи ничего не подтверждает. Отдельная категория потерь — документы длительного хранения, подписанные обычной подписью без метки времени: после истечения срока действия сертификата проверить такую подпись штатными средствами уже нельзя, и статус приходится восстанавливать через усовершенствование подписи, если исходные данные ещё доступны.
Самая дорогая ошибка бытовая: передача токена коллеге. Ключ нельзя одолжить на время, и подпись, поставленная другим человеком с вашего носителя, юридически остаётся вашей.
Когда сотруднику не нужна УКЭП на токене
Токен с квалифицированной подписью нужен не каждому. Если вы подписываете только кадровые документы своей компании, работодатель выдаёт подпись сам: по статьям 22.1-22.3 ТК РФ для большинства кадровых документов достаточно ПЭП или УНЭП, а выпуск ПЭП и УНЭП в Добыто входит в тариф. Покупать носитель, устанавливать криптопровайдер и разбираться с драйверами в этом случае не нужно.
Не нужен собственный токен и там, где документы подписывает информационная система автоматически: для таких задач оператор системы получает обезличенный сертификат на юридическое лицо или индивидуального предпринимателя, и сотрудники им пользоваться не могут. Если задача разовая и связана с личными вопросами, а не с работой от лица компании, чаще выбирают мобильные и облачные варианты подписи: закрытый ключ хранится на сервере удостоверяющего центра или в приложении на телефоне, затрат на носитель нет. Компромисс тоже понятный: облачную подпись можно применять только в сервисах, куда встроено программное обеспечение удостоверяющего центра, а телефон с мобильной подписью легко потерять.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужны ли интеграция с 1С и электронный архив.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | в рамках подключения |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за 1 день |
Итоговая сумма складывается из численности сотрудников и выбранного набора функций: у тарифа «Бизнес» действует минимальная оплата 50 сотрудников за 30 000 ₽ в год, а состав каждого тарифа и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, поэтому отдельной строки расходов на подписи для кадровых документов не возникает. Квалифицированная подпись для работы вовне остаётся отдельной задачей и оформляется через партнёров-удостоверяющих центров.
Выводы
Работа с ЭЦП без сбоев держится на четырёх вещах: подобранный под задачу тип ключа и носителя, аккуратно собранное рабочее место с нужной версией криптопровайдера и обоими корневыми сертификатами, согласованный с получателем формат подписи и учёт сроков действия сертификатов. Полномочия действовать от имени компании подтверждает машиночитаемая доверенность с кодом из классификатора, а документы длительного хранения требуют подписи с меткой времени. Большинство обращений в поддержку закрывается двумя действиями: посмотреть издателя сертификата и выбрать самый свежий сертификат из списка.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы сотруднику не приходилось разбираться с криптопровайдерами ради подписания заявления на отпуск: подписи для кадровых документов выдаются в сервисе, а реестр сертификатов и отзыв подписи связаны с кадровыми событиями компании.
Частые вопросы
Можно ли скопировать подпись на второй компьютер или запасную флешку
Зависит от типа контейнера. Извлекаемый ключ с флагом экспорта копируется, извлекаемый неэкспортируемый — нет, и удостоверяющий центр ФНС по регламенту выдаёт именно неэкспортируемый контейнер. Неизвлекаемый ключ, созданный криптоядром токена, скопировать невозможно физически: он не покидает память устройства. Если вам нужна работа с нескольких компьютеров, вопрос решается на этапе генерации ключа, а не после выпуска сертификата.
Подойдёт ли обычная подпись для отчётности в ЕГАИС
Нет. Производителям и поставщикам алкогольной продукции для отчётности через систему государственного регулирования алкогольного рынка подходит только формат неизвлекаемых ключей PKCS#11. Для него нужны токен с криптоядром из линейки Рутокен ЭЦП 3.0 и КриптоПро CSP версии 5.0 R2 или выше, либо генератор запросов из состава драйверов носителя.
Сколько подписей помещается на один токен
У актуальных моделей 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера, но крупный контейнер с дополнительными цепочками сертификатов занимает около 12 килобайт, и тогда реально помещается порядка десяти подписей. Точный запас зависит от того, что удостоверяющий центр записал в сертификат.
Как проверить документ, если срок действия сертификата уже истёк
Обычная подпись после истечения срока сертификата проверяется плохо: нет доказательств, что на момент подписания сертификат действовал. Для этого подпись усовершенствуют, то есть добавляют штамп времени, подтверждение статуса сертификата на момент подписания и архивную метку, которая заверяет предыдущие две. Форматы CAdES-T, X-Long Type 1 и архивный применяются в электронных архивах, где срок хранения документов измеряется десятилетиями.
Нужно ли отдельно покупать лицензию на КриптоПро CSP
В рамках проекта удостоверяющего центра ФНС лицензия вшивается в сертификат электронной подписи и действует столько же, сколько сам сертификат: ставить её отдельно не требуется. Полная лицензия понадобится, если на этом же компьютере вы будете работать с другими ключами или самостоятельно формировать запросы на сертификат.
Можно ли настроить автоматическое подписание документов без участия сотрудника
Да, но не личной подписью работника. Оператор информационной системы получает обезличенный сертификат, который выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к системе: им подписывают запросы в государственные органы, счета и квитанции, формируемые автоматически. Подписывать таким сертификатом документы от своего имени сотрудник не может.