Удостоверяющий центр кроме квалифицированной подписи выдаёт сертификаты усиленной неквалифицированной подписи, сертификаты для аутентификации и шифрования, TLS-сертификаты по ГОСТ и обезличенные сертификаты для информационных систем. Формально УЦ выдаёт не подпись, а сертификат ключа проверки: сама подпись вычисляется на вашем рабочем месте или на борту токена. Аккредитация Минцифры нужна только для квалифицированных сертификатов, неквалифицированные вправе выпускать любой удостоверяющий центр, включая развёрнутый внутри компании. Главное различие для практики: УНЭП по соглашению сторон работает только между теми, кто подписал регламент, а УНЭП ЕСИА из Госключа признаётся по постановлению Правительства РФ от 01.12.2021 № 2152 без отдельного соглашения с работником.
Разберём, чем сертификат УНЭП отличается от квалифицированного по составу, цепочке доверия и требованиям к СКЗИ, какие носители и версии КриптоПро CSP нужны под каждый тип ключа и почему сертификат от того же УЦ вдруг не проходит проверку. Покажем, что лежит внутри файла .p7s и чем он отличается от .sig и .sgn, какие данные попадают в МЧД и как её оформляют на сотрудника филиала. Сценарная таблица под ИТ-задачи, чек-лист перед заказом сертификата, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что удостоверяющий центр выдаёт на самом деле
В обиходе говорят «получить электронную подпись в УЦ», хотя выдаётся сертификат ключа проверки электронной подписи. Сама подпись — это число, которое вычисляется из хэша документа и ключа подписи. Ключ подписи либо генерируется криптопровайдером на рабочей станции, либо рождается внутри криптоядра токена и оттуда никогда не выходит. Сертификат нужен для другого: он связывает открытый ключ с владельцем и подписан электронной подписью самого удостоверяющего центра, который выступает точкой доверия для всех участников обмена.
63-ФЗ делит подписи на три вида: простую, усиленную неквалифицированную и усиленную квалифицированную. Простую электронную подпись удостоверяющий центр не выдаёт вообще: ПЭП создаётся средствами информационной системы, а правила её применения разрабатывает оператор этой системы. Обе усиленные подписи получаются одинаковым криптографическим преобразованием и одинаково позволяют проверить целостность документа. Разница юридическая и организационная: квалифицированный сертификат выпускает только аккредитованный УЦ, состав такого сертификата задан приказом ФСБ России № 795, а требования к средствам электронной подписи — приказом ФСБ России № 796.

Дальше идёт то, что редко попадает в обзоры. Один и тот же УЦ выпускает несколько принципиально разных сертификатов, и часть из них к подписанию документов отношения не имеет.
| Что выдаёт УЦ | Аккредитация Минцифры | Что нужно дополнительно | Где применяется |
|---|---|---|---|
| Квалифицированный сертификат (УКЭП) | Обязательна | Средство ЭП, прошедшее оценку соответствия ФСБ | Обмен с любым контрагентом и госорганом без соглашения |
| Неквалифицированный сертификат по соглашению сторон (УНЭП) | Не требуется | Регламент или соглашение между участниками взаимодействия | Внутренний документооборот, КЭДО, B2B по договору |
| Сертификат УНЭП ЕСИА (Госключ) | Выпускается в инфраструктуре электронного правительства | Подтверждённая учётная запись на Госуслугах | Кадровые документы по части 2 статьи 22.3 ТК РФ без соглашения |
| Обезличенный сертификат организации | Зависит от вида подписи | Выпуск руководителем организации, для интеграции с Госключом по API — на 1 год | Автоматическое подписание в информационной системе |
| Сертификат для аутентификации и шифрования | Не требуется | Поддержка CryptoAPI или PKCS#11 на рабочем месте | Вход по сертификату, S/MIME-переписка, доступ к ресурсам |
| TLS-сертификат по ГОСТ | Выдаёт Национальный удостоверяющий центр Минцифры | Установка корневого сертификата на стороне клиента | HTTPS с российской криптографией |
Из таблицы следует практический вывод для инфраструктуры: сертификат для аутентификации и внутренний PKI можно поднять без обращения к аккредитованному УЦ, а вот документ, который пойдёт в госорган или к незнакомому контрагенту, придётся подписывать квалифицированным сертификатом.
УНЭП: два разных сценария под одним названием
Неквалифицированная подпись существует в двух вариантах, и путаница между ними стоит дороже всего. Первый вариант — УНЭП по соглашению сторон. Сертификат выпускает внешний УЦ или собственный центр компании, а юридическую значимость обеспечивает регламент: в нём описывают порядок создания подписи, порядок проверки и разбор конфликтных ситуаций. Развернуть свой УЦ технически можно на чём угодно, вплоть до Microsoft Certificate Services, оценка соответствия для неквалифицированной подписи не требуется, алгоритмы и софт участники выбирают сами. Плата за свободу — собственная инфраструктура, её обслуживание и качество регламентов, которые придётся защищать в суде.
Второй вариант — УНЭП, выданная с использованием инфраструктуры электронного правительства. Её выпускает приложение Госключ по подтверждённой учётной записи Госуслуг, и такая подпись не требует соглашения об использовании: доверие вытекает из самой процедуры выдачи. Для кадровых документов это прямо разрешено частью 2 статьи 22.3 ТК РФ, а правила создания и использования сертификата установлены постановлением Правительства РФ от 01.12.2021 № 2152.
Факт: УНЭП ЕСИА снимает необходимость подписывать с работником соглашение об использовании неквалифицированной подписи. По наблюдениям интеграторов КЭДО, около 70% клиентов выбирают именно Госключ.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда ИТ-отдел слышит «нам нужна УНЭП», надо сразу уточнять, какая именно. Если это УНЭП по соглашению сторон, вы отвечаете за регламент, за журнал выдачи ключей и за доказательства того, что документ дошёл до удостоверяющего центра неизменённым. Если это УНЭП ЕСИА, ответственность за идентификацию берёт на себя инфраструктура электронного правительства, а вам остаётся интеграция. Выпишите этот пункт в техзадание до того, как выбирать вендора».
В практике Добыто на УНЭП по соглашению чаще всего спотыкаются не на технике, а на комплекте документов: соглашение подписано не со всеми работниками, а ЛНА о порядке применения подписи существует только в черновике. В сервисе ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, а УКЭП оформляется через партнёров-удостоверяющие центры.
Проверьте, какая подпись стоит на вашем документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Сертификаты, которые не подписывают документы
Отдельная группа сертификатов от УЦ вообще не предназначена для подписания документов, и это регулярно ломает планы. Сертификат для аутентификации подтверждает личность при входе в систему, но не даёт юридически значимой подписи под файлом. Сертификат для шифрования используется для передачи открытого ключа получателю: документы шифруются открытым ключом, а расшифровать их может только владелец закрытого. Один токен спокойно хранит одновременно ключи по ГОСТ и ключи для зарубежных алгоритмов, если это нужно для аутентификации и подписи в разных системах.
TLS-сертификаты по ГОСТ выдаёт Национальный удостоверяющий центр Минцифры. Для веб-сервера это не подпись документа, а транспортная защита, и требования к ней другие: браузер клиента должен доверять корневому сертификату, иначе соединение не установится. Перед выбором подрядчика полезно свериться с реестром: актуальный перечень аккредитованных удостоверяющих центров Минцифры публикует отдельным файлом, и центры из него регулярно выпадают.
Ещё один тип — обезличенный сертификат организации. Он не привязан к конкретному человеку и применяется для потокового подписания в информационных системах и для интеграции по API. Выпускает его руководитель организации, а при работе через Госключ такой сертификат выдаётся на год и перевыпускается генеральным директором лично. Для круглосуточных процессов это узкое место: перевыпуск нужно закладывать в календарь заранее.
Носитель и криптопровайдер решают больше, чем вид подписи
Сертификат может быть корректным, а подписание не заработает из-за связки «носитель плюс криптопровайдер». Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, токен в этом случае работает как хранилище под PIN-кодом, а закрытый ключ на время операции попадает в оперативную память компьютера. Неизвлекаемые ключи генерируются внутри криптоядра токена и наружу не выходят, скопировать их нельзя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми, флаг выставляется при генерации или копировании контейнера. В удостоверяющем центре ФНС по регламенту выдаётся только неэкспортируемый контейнер, скопировать его не получится. Неизвлекаемые ключи реализуются в двух форматах: PKCS#11 и ФКН с защитой канала между криптопровайдером и токеном по протоколу SESPAKE.

Версия криптопровайдера задаёт жёсткие рамки. КриптоПро CSP 4.0 умеет работать только с пассивными носителями, то есть с извлекаемыми ключами. Поддержка активных токенов, ФКН и защиты канала появилась начиная с версии 5.0. В версии 5.0 R2 добавились алгоритмы шифрования «Кузнечик» и «Магма» и работа через библиотеку PKCS#11, в 5.0 R3 — КриптоПро SDK, встроенный браузерный плагин и поддержка TLS 1.3 с российской криптографией. Все три релиза линейки 5.0 сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Лицензия внутри линейки единая: лицензия на 5.0 подходит и для R2, и для R3.
Полезно знать: если в парке остались рабочие места с КриптоПро CSP 4.0, ключ придётся создавать в пассивном режиме. Неизвлекаемый ключ формата ФКН на таком месте просто не заработает: поддержка появилась только с версии 5.0.
Мария Ж, юрист со стажем более 20 лет: «Отдельно проверяйте, что именно вам продали вместе с сертификатом. Встроенная в токен криптография не заменяет установленный на компьютер КриптоПро CSP: если информационная система требует этот провайдер, его нужно ставить и лицензировать. В рамках пилотного проекта удостоверяющего центра ФНС лицензия вшивается в сертификат и действует ровно столько, сколько действует сам сертификат. Как только вам понадобится подписывать ключами из другого УЦ, потребуется полная лицензия».
Про объём носителя вопрос возникает при массовой выдаче. На 128 КБ защищённой памяти при извлекаемых программных ключах помещается до 31 контейнера. Реальное число меньше: размер контейнера зависит от того, что удостоверяющий центр дописал в расширения сертификата, и на практике встречаются контейнеры около 12 КБ.
Что проверить до заказа сертификата: чек-лист
- Версия криптопровайдера на рабочих местах. КриптоПро CSP 4.0 и 5.0 поддерживают разные типы ключей, смешанный парк придётся приводить к одной версии.
- Тип ключа. Извлекаемый, ФКН или PKCS#11: под каждый нужна своя модель носителя и своя версия провайдера.
- Требования принимающей системы. Часть систем работает только с провайдером не ниже 5.0, часть требует конкретный формат ключа.
- Основание полномочий. Для сотрудника — сертификат физического лица плюс МЧД, для руководителя — сертификат из УЦ ФНС.
- Комплект документов на выпуск. Согласие на обработку персональных данных, заявление на выпуск сертификата, доверенность на получение, если получает не сам владелец.
Образцы документов для выпуска и учёта сертификатов
Комплект закрывает выпуск, отзыв и учёт сертификатов; начните с соглашения об использовании ПЭП и УНЭП, без него неквалифицированная подпись по соглашению сторон не работает.
| Документ | Скачать |
|---|---|
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Файл подписи: p7s, sig, sgn и что внутри
Подпись бывает присоединённой и отсоединённой. Присоединённая упаковывается вместе с документом в один контейнер: терять нечего, но открыть исходный файл без специальной программы не получится. Отсоединённая лежит рядом отдельным файлом, документ открывается штатно, а для проверки в программу нужно загрузить и документ, и файл подписи.
Расширение файла подписи ничего не говорит о её виде. Контейнер подписи описывается стандартом PKCS#7, он же CMS, а усовершенствованные форматы называются CAdES. Инструменты КриптоПро позволяют выбрать расширение подписанного файла из списка p7s, sig или sgn при том же формате CAdES-BES внутри. То есть .p7s и .sig могут быть побайтово одинаковыми контейнерами с разным именем, а требование конкретного расширения обычно приходит от принимающей площадки, а не от криптографии.

Отдельный слой — подтверждение момента подписания. Сертификат действует ограниченный срок, и после его окончания доказать, что документ был подписан в период действия, нечем. Для этого используют усовершенствованную подпись: к контейнеру добавляются штамп времени от доверенной службы TSP, ссылки на сертификаты и ответы службы OCSP о том, что сертификат не был отозван на момент подписания. Службы штампов времени есть у ФНС и у удостоверяющих центров.
Мария Ж, судебный эксперт по трудовому праву: «Визуальный штамп на PDF с надписью «подписано электронной подписью» юридической силы не несёт, это картинка для человека. В спор идёт электронный оригинал плюс файл подписи. Если планируете хранить документы дольше срока действия сертификата, закладывайте штампы времени и OCSP-ответы сразу: добавить их задним числом в уже подписанный документ нельзя».
МЧД: что она добавляет к сертификату физического лица
Сертификат сотрудника с указанием организации ушёл в прошлое. Сегодня схема другая: сертификат физического лица без привязки к юрлицу плюс машиночитаемая доверенность, которая подтверждает полномочия. Сертификат руководителя организации или ИП выдаёт удостоверяющий центр ФНС и доверенные лица ФНС, выдаётся он один на организацию, первичное получение проходит лично, а ключ записывается на токен без права копирования.
МЧД — это XML-файл, подписанный электронной подписью руководителя. Состав сведений задан приказом ФНС № 857, требование к формату XML — приказом № 858, порядок формирования классификатора полномочий — приказом № 856. Внутри МЧД лежат данные доверителя, данные представителя и перечень полномочий. Номер доверенности — 36-символьный GUID. Чтобы посмотреть полные сведения по чужой МЧД, нужны три параметра: номер доверенности, ИНН доверителя и СНИЛС представителя.

Создать МЧД можно в своей информационной системе, у оператора ЭДО или через сервис ФНС для создания машиночитаемой доверенности, где доверенность собирается по шагам и выгружается XML-файлом. Для небольшого числа доверенностей этого достаточно, при массовой выдаче нужен API.
Вопрос про филиал закрывается нормами Гражданского кодекса. Филиал не является юридическим лицом, поэтому доверенность выдаёт организация, а не филиал. Нотариальное удостоверение доверенности требуется всегда, кроме двух случаев: когда доверенность оформляется от юрлица в адрес юрлица и когда цепочка идёт через руководителя обособленного подразделения. Передоверие внутри одной организации, например от главного бухгалтера рядовому бухгалтеру, требует нотариуса, и МЧД здесь не исключение.
Лайфхак: не пытайтесь дописать полномочия в существующую МЧД. Любое изменение XML ломает подпись, поэтому расширение полномочий — это всегда новая доверенность. Если МЧД выпускаются часто, автоматизируйте выпуск сразу, а не после первой сотни ручных операций.
МЧД и сертификат между собой не связаны реквизитами. В сертификате не прописан номер доверенности, в доверенности не указан сертификат. Проверяется соответствие персональных данных представителя, поэтому смена сертификата сама по себе перевыпуска МЧД не требует.
Как получить неквалифицированный сертификат в УЦ: пошаговая инструкция
- Шаг 1. Определите сценарий: внутренний документооборот, обмен с конкретным контрагентом или кадровые документы. От этого зависит, хватит ли УНЭП по соглашению или нужна УНЭП ЕСИА.
- Шаг 2. Изучите регламент выбранного удостоверяющего центра. Это опубликованный документ, в нём указаны перечень документов, порядок идентификации и срок действия сертификата.
- Шаг 3. Соберите комплект: заявление на выпуск, согласие на обработку персональных данных, доверенность на получение, если сертификат забирает не владелец.
- Шаг 4. Выберите носитель и режим ключа. Под ФКН и PKCS#11 нужен токен с криптоядром и КриптоПро CSP не ниже версии 5.0, под извлекаемый ключ подойдёт пассивный носитель.
- Шаг 5. Сгенерируйте ключевую пару и запрос на сертификат, получите сертификат и установите всю цепочку до корневого. Для неквалифицированного сертификата корневой сертификат в доверенные автоматически не попадает.
- Шаг 6. Подпишите соглашение или регламент с участниками взаимодействия и внесите сертификат в реестр выданных сертификатов с датой выдачи и сроком действия.
Учёт сертификатов, отзыв и потеря доступа
Журнал учёта электронных подписей — не бюрократия, а рабочий инструмент администратора. В реестре держат владельца, издателя, серийный номер, срок действия ключа и сертификата, тип носителя и отметку о выдаче и возврате. Без него невозможно ответить на два вопроса: чей сертификат подписал документ месяц назад и какие ключи нужно отозвать при увольнении. В Добыто мы заводим такой реестр на этапе пилотной группы, до раскатки на всю компанию: на 30 сотрудниках расхождения видны сразу, на 3000 их приходится вылавливать выборочно.
Отзыв сертификата — обязанность участника взаимодействия. Если есть подозрение, что конфиденциальность ключа нарушена, владелец обязан уведомить удостоверяющий центр, а тот включает сертификат в список отозванных. Все документы, подписанные после включения в список отзыва, проверку не пройдут. Удаление сертификата из хранилища на компьютере отзывом не является: заявление подаётся в тот УЦ или в ФНС, где сертификат выпускался.
Внимание: у подписи в Госключе закрытый ключ хранится на мобильном устройстве. Если приложение удалено или забыт пароль от него, восстановить доступ нельзя ни через Минцифры, ни через поддержку: подпись выпускается заново, и это будет другая подпись с новым сроком действия.
Мария Ж, соучредитель сервиса КЭДО Добыто: «При увольнении закрывайте не только доступы в системы, но и сертификаты. МЧД перестаёт действовать вместе с должностью только если полномочия в ней привязаны к должности. Если доверенность выдана физическому лицу без такой привязки, она продолжит работать до конца срока. Мы закладываем в регламент увольнения два обязательных действия: заявление на аннулирование сертификата в УЦ и отзыв МЧД».
Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас ведётся в переписке, для наведения порядка отдельный администратор PKI не нужен: реестр сертификатов и маршруты подписания закрываются штатными средствами системы КЭДО.
Что критично в разных ИТ-сценариях
| Задача | Что критично | Что вторично |
|---|---|---|
| Подписание кадровых документов в КЭДО | Допустимый вид подписи по статье 22.3 ТК РФ, ЛНА и согласия работников | Марка токена, форм-фактор носителя |
| Отчётность и обмен с ФНС от лица компании | Квалифицированный сертификат физлица плюс МЧД, актуальный формат доверенности | Визуальный штамп подписи на PDF |
| Внутренний PKI для аутентификации сотрудников | Поддержка PKCS#11, регламент собственного УЦ, срок действия ключа | Аккредитация центра и сертификация ФСБ |
| Защищённая переписка по электронной почте | S/MIME, ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, сертифицированное СКЗИ | Облачное хранение закрытого ключа |
| Потоковое подписание из информационной системы | Обезличенный сертификат, схема хранения ключа, логирование операций | Мобильные сценарии подписания |
| Долговременное хранение подписанных документов | Штамп времени TSP, OCSP-ответы, архивный формат CAdES | Внешний вид штампа и логотип в нём |
Строки таблицы показывают закономерность: чем ближе задача к внешнему обмену, тем жёстче требования к сертификату и СКЗИ, а внутренние сценарии закрываются гораздо более свободным набором средств.
Когда неквалифицированная подпись не подойдёт
УНЭП не выручает в трёх ситуациях. Первая — обмен с контрагентом, с которым не подписан регламент применения подписи. Для квалифицированной подписи соглашение не нужно вовсе, для неквалифицированной без него документ юридической значимости не приобретёт. Вторая — подача документов в органы власти и информационные системы, где нормативным актом прямо предписана квалифицированная подпись. Третья — процессы, где перед вами стоит не задача идентификации, а задача доказательства: чем слабее вид подписи, тем больше сопутствующих доказательств придётся собрать.
Стоимость ошибки считается не в цене сертификата. В разобранных на отраслевых конференциях трудовых спорах суды восстанавливали работников и взыскивали средний заработок, когда работодатель не мог подтвердить, что подписанный неквалифицированной подписью документ дошёл до удостоверяющего центра неизменённым и что подписан был именно тот документ, который работник видел на экране. Суд проверяет весь комплект: ЛНА о введении КЭДО, соглашение об использовании подписи, действительность сертификата на момент подписания и подтверждение авторства. Отсутствие одного элемента обнуляет остальные.
Обратная ситуация тоже встречается. Ставить квалифицированный сертификат каждому сотруднику ради внутренних заявлений на отпуск смысла нет: закон этого не требует, а расходы на сертификаты и лицензии растут линейно от численности.
Стоимость подключения и тарифы на электронные подписи
Итоговая сумма складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющие центры | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Электронные подписи для сотрудников входят в тариф и отдельно не покупаются. Полный состав функций по каждому тарифу и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных. Данные по стоимости действительны на дату публикации.
Выводы
Удостоверяющий центр закрывает гораздо более широкий круг задач, чем выпуск квалифицированного сертификата: неквалифицированные сертификаты для внутреннего и договорного обмена, ключи для аутентификации и шифрования, TLS по ГОСТ, обезличенные сертификаты для автоматического подписания. Выбор между ними определяется не ценой, а тем, кто будет проверять подпись и на каком основании он должен ей доверять. Технический слой при этом не менее важен юридического: версия криптопровайдера, тип ключа и модель носителя решают, заработает сертификат на конкретном рабочем месте или нет.
В сервисе КЭДО Добыто подписи ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, квалифицированные сертификаты оформляются через партнёров-удостоверяющие центры, а учёт сертификатов и маршруты подписания ведутся внутри платформы. Мы разбираем схему подписи вместе с ИТ-службой заказчика до старта проекта, потому что переделывать её после раскатки на всю компанию дороже, чем спроектировать один раз.
Частые вопросы
Может ли компания сама выпускать сертификаты УНЭП своим работникам?
Да. Неквалифицированные сертификаты вправе выпускать любой удостоверяющий центр, включая развёрнутый внутри организации, аккредитация Минцифры для этого не нужна. Технически подойдёт даже штатный центр сертификации на серверной платформе. Взамен придётся содержать инфраструктуру, обслуживать носители и сертификаты и написать регламент, в котором описан порядок создания подписи, порядок её проверки и процедура разбора конфликтных ситуаций. Без такого регламента подпись юридической значимости не получит.
Чем сертификат физического лица отличается от прежнего сертификата сотрудника?
В сертификате физического лица нет сведений о принадлежности человека к организации: только его персональные данные. Полномочия подтверждаются отдельно, машиночитаемой доверенностью. Практическое следствие для бухгалтера на аутсорсе: раньше он оформлял три сертификата на три компании, теперь у него один сертификат физического лица и три МЧД. Некоторые удостоверяющие центры при перевыпуске выдавали одновременно два сертификата, чтобы переход шёл плавно.
Подпись не проходит проверку, криптопровайдер ругается на корневой сертификат. Что делать?
Проверьте цепочку сертификации. У квалифицированного сертификата цепочка выстраивается от головного удостоверяющего центра и устанавливается автоматически при выпуске. У неквалифицированного корневой сертификат в доверенные сам по себе не попадает: операционная система не обязана доверять произвольному центру. Откройте сертификат, посмотрите путь сертификации и установите недостающие звенья вручную. Учтите, что после этого система будет доверять всем сертификатам этого центра.
Сколько ключевых контейнеров помещается на один токен?
При извлекаемых программных ключах на 128 КБ защищённой памяти помещается до 31 контейнера. На практике меньше: размер зависит от того, какие расширения удостоверяющий центр записал в сертификат и установлены ли цепочки. Встречаются контейнеры около 12 КБ, при таком объёме на носитель поместится порядка десяти штук. Если контейнер минимальный и без дополнительных данных, он может занимать пару сотен байт.
Нужно ли перевыпускать МЧД, когда истёк срок сертификата представителя?
Нет. Реквизиты сертификата в машиночитаемой доверенности не указываются, а реквизиты доверенности не указываются в сертификате. Проверяется совпадение персональных данных представителя: доверенность, выданная конкретному физическому лицу, работает и с новым сертификатом того же человека. Доверенность может действовать несколько лет, за это время сертификатов может смениться несколько.
Что делать, если забыт пароль от приложения с мобильной подписью?
Восстановить доступ к закрытому ключу нельзя. При такой схеме закрытая часть хранится на самом устройстве, доступа к ней нет ни у оператора приложения, ни у государственных служб. Единственный путь — выпустить подпись заново, это будет новый сертификат с собственным сроком действия. Уже подписанные ранее документы при этом остаются действительными, потому что проверяются они по сертификату, действовавшему на момент подписания.
Можно ли одновременно иметь сертификат из УЦ ФНС и сертификат физического лица от коммерческого центра?
Можно, это не запрещено. Один сертификат может лежать на токене, другой в реестре операционной системы, они не конфликтуют и действуют параллельно. Важно другое: подписывать документ нужно тем сертификатом, чьи данные соответствуют указанным в машиночитаемой доверенности, иначе полномочия подтвердить не получится.