Скопировать электронную подпись на другой компьютер можно только в одном случае: если закрытый ключ помечен флагом «экспортируемый». Тогда копия делается средствами криптопровайдера, через КриптоПро CSP и пункт «Скопировать контейнер», а на новом рабочем месте ставятся драйвер носителя, сам криптопровайдер, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат из контейнера и браузерный плагин. Ключи, выданные удостоверяющим центром ФНС, по регламенту выпускаются неэкспортируемыми: их не копируют, а переносят вместе с токеном. Неизвлекаемый ключ формата ФКН или PKCS#11 скопировать невозможно физически, потому что он никогда не покидает память носителя. Главное различие, которое определяет исход, это тип ключа, а не модель компьютера и не версия операционной системы.
Дальше разберём, как отличить экспортируемый ключ от неэкспортируемого до начала переноса, какие программы должны стоять на втором компьютере и почему после переноса подпись показывает ошибку проверки. Отдельно покажем границу, за которой перенос превращается в передачу подписи другому лицу, и что при этом теряет работодатель. Сценарная таблица по ролям сотрудников, разбор стоимости ошибки, комплект образцов документов, тарифы на 2026 год и ответы на частые вопросы находятся во второй половине статьи.
Что именно вы переносите: контейнер, сертификат и носитель
Электронная подпись состоит из трёх разных сущностей, и переносятся они по разным правилам. Закрытый ключ лежит в ключевом контейнере и формирует саму подпись. Сертификат связывает открытый ключ с владельцем и выдаётся аккредитованным удостоверяющим центром. Носитель это токен, смарт-карта, облако или мобильное приложение, где контейнер хранится. Когда человек говорит «скопировать ЭЦП», он почти всегда имеет в виду контейнер закрытого ключа: сертификат свободно устанавливается на любое количество машин, а вот ключ копируется далеко не всегда.

Ключи делятся на две категории. Программные, или извлекаемые, генерируются криптопровайдером, а токен работает как защищённое PIN-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные, или неизвлекаемые, генерируются внутри криптоядра самого носителя и наружу не выходят никогда. Извлекаемые ключи, в свою очередь, бывают экспортируемые и неэкспортируемые: флаг ставится при генерации или копировании контейнера, и именно он решает, разрешит криптопровайдер копирование или откажет.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первым делом смотрите не на компьютер, а на флаг экспорта у контейнера. Если ключ извлекаемый и экспортируемый, копия делается штатными средствами криптопровайдера за несколько минут. Если вы получали подпись в удостоверяющем центре ФНС, копии не будет: там по регламенту выдаётся только неэкспортируемый контейнер, и это сделано ради безопасности, а не для усложнения жизни.»
Возможность переноса и минимальная версия криптопровайдера зависят от формата ключа. Таблица собрана по актуальным режимам работы КриптоПро CSP с ключевыми носителями.
| Тип ключа | Копирование на другой компьютер | Как переносится | Версия КриптоПро CSP |
|---|---|---|---|
| Извлекаемый программный, флаг «экспортируемый» | Возможно | Копирование контейнера средствами криптопровайдера | 4.0 и выше |
| Извлекаемый программный, флаг «неэкспортируемый» (ключи УЦ ФНС) | Запрещено криптопровайдером | Физический перенос носителя между рабочими местами | 4.0 и выше |
| Неизвлекаемый ФКН с защитой канала по протоколу SESPAKE | Невозможно, ключ не покидает токен | Физический перенос носителя | 5.0 и выше |
| Неизвлекаемый в формате PKCS#11 | Невозможно, ключ не покидает токен | Физический перенос носителя | 5.0 R2 и выше |
Три строки из четырёх копированию не подлежат вовсе. Поэтому вопрос «как скопировать» на практике почти всегда превращается в другой: как подготовить второе рабочее место так, чтобы туда достаточно было подключить тот же токен.
Факт: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: копирование такого контейнера запрещено регламентом удостоверяющего центра.
Диагностика до переноса: что проверить на обоих компьютерах
Половина неудачных переносов заканчивается не на этапе копирования, а на этапе проверки подписи, потому что на новой машине не хватает одного из обязательных компонентов. Проверьте по списку до того, как начнёте что-либо копировать.
- Тип и модель носителя. Определите визуально или по документам, на чём записана подпись: Рутокен, JaCarta, eSmart. От этого зависит, какой драйвер понадобится.
- Поддержка функционального ключевого носителя. В панели управления носителем видно, умеет ли устройство хранить неизвлекаемые ключи. Если умеет, велика вероятность, что копии не будет.
- Версия криптопровайдера на обеих машинах. Носители с невыводимыми ключами работают начиная с КриптоПро CSP 5.0. Windows 11 поддерживается тоже начиная с пятой версии, в четвёртой её поддержки нет.
- Лицензия. Единая лицензия на линейку 5.0 одинаково подходит для 5.0 R2 и 5.0 R3. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой.
- Корневые сертификаты и плагин. На новом рабочем месте нужны корневой сертификат Минцифры России, корневой сертификат УЦ ФНС России и КриптоПро ЭЦП Browser Plug-in с включённым расширением в браузере.

Корневые сертификаты берутся у самого удостоверяющего центра, а не из случайных архивов: файлы корневого сертификата Минцифры России и сертификата УЦ ФНС России опубликованы на странице сертификатов удостоверяющего центра ФНС России. Первый устанавливается в хранилище доверенных корневых центров сертификации, второй в промежуточные центры сертификации. Если поставить их местами, цепочка доверия не построится, и подпись на новом компьютере будет считаться недействительной при формально исправном ключе.
Внимание: сертификат соответствия на КриптоПро CSP 4.0 действует до 15 января 2026 года, а на все релизы линейки 5.0 (R1, R2, R3) до 1 мая 2027 года. Переносить подпись на машину со старым провайдером стоит только с пониманием этих сроков.
Как перенести подпись на другой компьютер
Порядок действий одинаков для домашнего ноутбука и второго офисного места, отличается только источник дистрибутивов. Шаг 4 выполняется, если контейнер экспортируемый; при неэкспортируемом или неизвлекаемом ключе он пропускается, а носитель просто подключается в USB-порт новой машины.

Как перенести электронную подпись: пошаговая инструкция
- Шаг 1. Определите тип носителя и установите его драйвер на новом компьютере: установочные пакеты для Рутокен, JaCarta и eSmart выкладывают сами производители. Установка идёт в режиме по умолчанию, кнопками «Установить» и «Далее», до появления кнопки «Готово».
- Шаг 2. Установите КриптоПро CSP той версии, которая нужна вашему ключу, и введите лицензию. Для носителей с неизвлекаемыми ключами это версия 5.0 и выше.
- Шаг 3. Установите два корневых сертификата: Минцифры России в доверенные корневые центры сертификации, УЦ ФНС России в промежуточные центры сертификации.
- Шаг 4. Скопируйте контейнер: КриптоПро CSP, вкладка «Сервис», пункт «Скопировать контейнер», выбор носителя-приёмника и пароля. Если провайдер отказывает, контейнер неэкспортируемый, и дальше работаем с самим носителем.
- Шаг 5. Установите личный сертификат: вкладка «Сервис», пункт «Просмотреть сертификаты в контейнере», кнопка «Обзор», выбор контейнера и установка сертификата в личное хранилище.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина.
- Шаг 7. Подпишите тестовый файл и проверьте полученную подпись до того, как отправлять реальный документ контрагенту или в госорган.
Подпишите тестовый файл и убедитесь, что подпись на новом компьютере работает
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Тестовое подписание закрывает сразу два вопроса: видит ли система контейнер и корректно ли построена цепочка сертификатов. Если файл подписался, а проверка показывает ошибку, причина почти всегда в корневых сертификатах, а не в самом ключе.
Лайфхак: для проверки подписи лицензия не нужна. КриптоАРМ ГОСТ работает в режиме проверки без установки лицензии, поэтому на втором компьютере его можно поставить хотя бы для контроля входящих документов.
Когда копировать нельзя: техника и право
Неизвлекаемый ключ невозможно скопировать из-за устройства самого носителя: закрытый ключ генерируется криптоядром токена, участвует в подписании внутри микроконтроллера и наружу не передаётся. Провайдер отправляет на токен PIN-код и данные для подписи, а получает обратно готовое значение подписи. Копировать нечего: ключ рождается и живёт внутри устройства. Формат ФКН добавляет к этому шифрование канала между криптопровайдером и токеном по протоколу SESPAKE, чтобы PIN-код не передавался в открытом виде.
Второе ограничение правовое и техники не касается. Сертификат электронной подписи выдаётся конкретному физическому лицу. Когда сотрудник копирует свой ключ коллеге «чтобы подписал за меня», подпись ставит не тот человек, который указан в сертификате. С 1 сентября 2023 года действует другая конструкция: сотрудник подписывает документы своей подписью физического лица с приложением машиночитаемой доверенности, а не подписью директора и не копией чужого ключа.
Мария Ж, юрист со стажем более 20 лет: «Копия ключа, переданная коллеге, не решает вопрос полномочий, а создаёт новый. Правильная конструкция другая: сотрудник получает квалифицированную подпись на себя как на физическое лицо в аккредитованном удостоверяющем центре, а руководитель своей подписью подписывает машиночитаемую доверенность на его полномочия. Проверьте, на чьё имя выпущены сертификаты в вашей компании, прежде чем налаживать перенос ключей между рабочими местами.»
Кому перенос ключа не нужен вовсе
Три категории пользователей могут не читать инструкцию по копированию контейнера. Первая: сотрудники, которые подписывают кадровые документы простой или усиленной неквалифицированной подписью внутри системы КЭДО. Их ключи находятся на стороне сервиса, работают из браузера с любого устройства, и по 377-ФЗ и статье 22.3 ТК РФ этого достаточно для большинства кадровых документов. Вторая: пользователи облачной подписи, у которых закрытый ключ хранится на сервере удостоверяющего центра. Третья: те, кто подписывает через мобильное приложение, где ключ привязан к телефону и подтверждается биометрией.
Если вы работодатель и читаете этот раздел с мыслью, что перенос ключей между компьютерами отнимает у ваших сотрудников часы, отдельный администратор для этого не нужен: в сервисе Добыто подписи для сотрудников выпускаются внутри системы, а подписание идёт из браузера, без установки криптопровайдера на каждое рабочее место.
Сколько ключей помещается на один носитель
Один токен спокойно держит несколько контейнеров, и это часто снимает вопрос переноса: вместо копирования ключей по машинам пользователь носит одно устройство со всеми подписями. Актуальные модели с ГОСТ-криптографией имеют 128 килобайт защищённой памяти для ключей и сертификатов. По результатам тестирования в формате извлекаемых программных ключей на носитель помещается до 31 контейнера.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Реальное число меньше и зависит от того, что удостоверяющий центр записал в сертификат. Верхняя оценка на один контейнер со всей дополнительной информацией порядка 12 килобайт, поэтому на практике речь идёт примерно о десяти таких объёмных контейнерах. Если контейнеры небольшие и цепочки сертификатов в них не устанавливались, места хватит на большее количество ключей.

При выборе ключа на новом компьютере пользователь видит список контейнеров, и при двух сертификатах разных лет легко взять не тот: подпись при этом формируется, а система выдаёт ошибку. Сортируйте список по дате и выбирайте самый свежий сертификат. В практике Добыто мы просим клиентов заранее свести подписи в реестр, чтобы при переносе не гадать, какой контейнер актуален.
Мария Ж, HR-эксперт с 13-летним стажем: «Когда в компании больше десяти подписей, путаница начинается быстро: у одного сотрудника два сертификата разных лет, и при выборе не того ключа система выдаёт ошибку. Ведите реестр: владелец, издатель, серийный номер, срок действия, носитель. Пять минут на заполнение строки экономят полдня разбирательств при переносе подписи на новое рабочее место.»
Типичные ошибки при переносе и их цена
Ошибка первая: копия ключа передаётся коллеге на время отпуска. Мотив понятен, документы не должны стоять. Последствие в том, что документ оказывается подписан от имени человека, который его не подписывал. Такой документ оспаривается, а если речь о кадровых документах, добавляется административная ответственность: по части 1 статьи 5.27 КоАП РФ штраф на юридическое лицо составляет от 30 000 до 50 000 рублей.
Ошибка вторая: контейнер скопирован, а корневые сертификаты нет. Подпись формируется, но получатель видит, что цепочка доверия не выстраивается, и документ приходится подписывать заново. Ошибка третья: перенос неизвлекаемого ключа на машину с устаревшей версией провайдера. Такой носитель провайдер просто не увидит в нужном режиме. Ошибка четвёртая: расчёт на лицензию, вшитую в сертификат. Она действительно работает и по сроку равна сроку действия сертификата, но только для того ключа, которому этот сертификат соответствует. Для любых других ключей на этой машине нужна полная лицензия.
Полезно знать: в рамках эксперимента удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия сертификата электронной подписи.
Цена ошибки считается не стоимостью нового ключа. Пересобрать пакет документов, объяснить контрагенту, почему подпись не прошла проверку, и получить от него согласие на переподписание занимает дни, а часть документов нельзя переподписать задним числом вовсе. В практике Добыто это чаще всего всплывает при увольнении: сотрудник ушёл, его сертификат отозван, документ остался неподписанным, и ситуацию приходится закрывать актом о невозможности переподписания.
Образцы документов для работы с электронной подписью
Комплект для тех, кто наводит порядок в подписях: начните с реестра сертификатов сотрудников, он закрывает большую часть будущих вопросов о том, чей ключ где находится.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
МЧД: почему перенос ключа не решает вопрос полномочий
Машиночитаемая доверенность это отдельный XML-файл, который живёт рядом с подписью, а не внутри контейнера. Скопировав ключ, вы не переносите полномочия: доверенность прикладывается к подписанным документам отдельным файлом и хранится там, где сотрудник её сохранил. Внешне МЧД можно выгрузить в PDF, но использовать её без компьютера и специальных программ невозможно, это машиночитаемый документ.
Полномочия кодируются по классификатору, который размещён в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность, чтобы алгоритм принимающей системы автоматически проверил, вправе ли человек подписывать конкретный документ. Компания может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней, а при положительном решении в течение трёх рабочих дней присваивают коды и включают в классификатор. Пока классификатор наполняется, полномочия допускается вписывать вручную.
Отдельный сценарий это передоверие. Оно оформляется у нотариуса: нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус создаёт доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Копированием ключа этот путь не заменяется ни при каких условиях.
Что критично при переносе для разных ролей
Требования к переносу зависят от того, какие документы подписывает человек и где хранится его ключ. Ниже сценарии, которые встречаются чаще всего.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Руководитель с УКЭП удостоверяющего центра ФНС | Контейнер неэкспортируемый: переносится сам токен, на втором месте ставятся драйвер, провайдер и корневые сертификаты | Покупка отдельной лицензии: она вшита в сертификат |
| Бухгалтер с подписью физического лица и МЧД | Перенос файла доверенности и проверка кодов полномочий по классификатору | Число контейнеров на носителе |
| Сотрудник, подписывающий кадровые документы в КЭДО | Доступ в систему из браузера, действующие ЛНА и согласие на электронное взаимодействие | Криптопровайдер и токен: они не требуются |
| Дистанционный сотрудник с подписью в мобильном приложении | Подтверждённая учётная запись и доступ к телефону, на котором выпущена подпись | Настройка второго компьютера |
Строки различаются по одному признаку: где физически лежит закрытый ключ. Как только ключ уезжает из-под контроля пользователя на сервер удостоверяющего центра или в мобильное приложение, задача переноса исчезает вместе с флешкой.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Массовому сотруднику токен не нужен. Для приказов, заявлений и ознакомления с локальными нормативными актами хватает подписи, которая выпускается внутри системы кадрового документооборота, а работник подписывает документ с телефона или из браузера. Токен и криптопровайдер остаются там, где без них нельзя: у руководителя и у тех, кто сдаёт отчётность в государственные органы.»
Стоимость перехода на КЭДО и подписи для сотрудников
Стоимость зависит от численности сотрудников и набора функций: подписи для работников входят в тариф, отдельно оплачивается только УКЭП через партнёров-удостоверяющих центров.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | рассчитывается индивидуально |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма складывается из численности и набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и персональный менеджер в «Корпорацию». Полный состав пакетов и условия перехода между ними описаны на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных.
Выводы
Перенос подписи на второй компьютер упирается в тип ключа. Экспортируемый программный контейнер копируется штатными средствами криптопровайдера, неэкспортируемый и неизвлекаемый не копируются вообще: вместо копии переносится сам носитель, а рабочее место готовится заранее, то есть драйвер, криптопровайдер нужной версии, корневые сертификаты, личный сертификат и браузерный плагин. Полномочия вместе с ключом не переезжают, за них отвечает машиночитаемая доверенность, и передача ключа другому человеку доверенность не заменяет.
Значительная часть переносов не нужна вовсе: там, где сотрудник подписывает кадровые документы, задача решается подписью, которая выпускается внутри системы КЭДО и работает из браузера с любого устройства. В Добыто мы так и закрываем массовое подписание, оставляя токены и криптопровайдеры руководителям и тем, кто работает с государственными системами.
Частые вопросы
Можно ли просто скопировать папку контейнера на флешку вручную?
Для экспортируемого программного ключа ручное копирование папки контейнера технически срабатывает, но правильный путь тот же самый, через пункт «Скопировать контейнер»: провайдер корректно оформит копию и запросит новый пароль. Для неэкспортируемого контейнера ручное копирование бесполезно, даже при полном переносе файлов криптопровайдер откажется с такой копией работать. Для неизвлекаемого ключа копировать нечего, закрытый ключ физически остаётся внутри токена.
Что делать, если забыт пароль от контейнера или PIN-код носителя?
Пароль на контейнер и PIN-код пользователя восстановлению не подлежат: это не учётная запись, где работает сброс через почту. Если PIN-код администратора известен, счётчик попыток разблокируется в панели управления носителем. Если неизвестен, ключ перевыпускается в удостоверяющем центре, а старый сертификат отзывается. У актуальных моделей носителей политики PIN-кодов хранятся внутри самого токена, а не на конкретном рабочем месте, поэтому перенос устройства на другой компьютер их не меняет.
Заработает ли ключ на eSmart Token ГОСТ на другом компьютере?
Да, при условии, что на новой машине установлен драйвер этого носителя и криптопровайдер нужной версии. Драйверы выкладывает сам производитель устройства, установка идёт в режиме по умолчанию до появления кнопки «Готово». Носитель при этом остаётся один: подпись не размножается по компьютерам, она работает на той машине, куда подключён токен.
Нужна ли отдельная лицензия КриптоПро на втором компьютере?
Если лицензия вшита в сертификат, она действует по сроку сертификата, и ключ с таким сертификатом работает в том числе на машине с истекшей лицензией провайдера. Для любых других ключей на этой же машине потребуется полная лицензия. Единая лицензия на линейку 5.0 подходит и для 5.0 R2, и для 5.0 R3, а при переходе с четвёртой версии покупается лицензия на обновление.
Почему после переноса файл подписи имеет расширение p7s, а не sig?
Расширение задаётся в настройках программы подписания: в Инструментах КриптоПро доступны варианты p7s, sig и sgn при формате CAdES-BES. Содержимое файла от этого не меняется, внутри тот же контейнер подписи. При отправке в информационную систему ориентируйтесь на её требования: часть систем принимает только конкретное расширение, хотя технически подпись идентична.
Нужно ли переносить машиночитаемую доверенность вместе с ключом?
Да, это отдельный файл, и в контейнере закрытого ключа он не хранится. Доверенность в формате XML прикладывается к подписываемым документам, поэтому на новом рабочем месте её нужно положить рядом и проверить, что срок действия и коды полномочий актуальны. При смене уполномоченного лица доверенность оформляется заново, а передоверие делается через нотариуса.
Сотрудник уволился, а его подпись нужна для документа: можно ли использовать копию его ключа?
Нет. Сертификат уволенного сотрудника отзывается, и подпись, поставленная после отзыва, проверку не пройдёт. Если документ остался неподписанным, ситуация оформляется актом о невозможности переподписания, а второй стороне направляется письмо о переподписании документа действующим уполномоченным лицом.