Ключ электронной подписи и её сертификат — это два разных объекта: ключом подпись создаётся, сертификатом подтверждается, чей это ключ. В 63-ФЗ они разведены прямо: ключ электронной подписи — закрытая последовательность символов, которой формируется подпись; ключ проверки — открытая часть, по которой подпись проверяют; сертификат ключа проверки — документ удостоверяющего центра, связывающий открытый ключ с конкретным владельцем. Закрытый ключ хранится в ключевом контейнере на токене, в облаке удостоверяющего центра или в приложении Госключ и никому не передаётся. Сертификат, наоборот, публичен и уезжает вместе с каждым подписанным файлом. Практическое различие: если закончился сертификат, ключ физически цел, но подпись больше не принимают; если утрачен закрытый ключ, сертификат остаётся действующим, а подписать им уже нечем.
Разберём, что лежит в ключевом контейнере, что КриптоПро CSP показывает отдельно как контейнер и отдельно как сертификат, и почему в файле подписи p7s всегда есть сертификат и никогда нет закрытого ключа. Покажем, чем извлекаемый ключ отличается от неизвлекаемого и почему УЦ ФНС выдаёт только неэкспортируемый контейнер. Порядок действий при забытом пароле контейнера, связка сертификата физлица с МЧД, форма журнала учёта ЭЦП, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Ключ, ключ проверки и сертификат: три сущности, которые называют одним словом
Бухгалтер обычно держит в руках один предмет — USB-токен — и называет его то ключом, то ЭЦП, то сертификатом. Внутри при этом лежат три разные вещи, и у каждой свой срок жизни, свой владелец риска и свой сценарий восстановления.
Закрытый ключ создаётся один раз при генерации ключевой пары. Открытый ключ математически связан с закрытым и предназначен для проверки: по нему любой получатель убеждается, что документ подписан именно этой парой и после подписания не менялся. Сертификат выпускает удостоверяющий центр, и он отвечает на единственный вопрос — кому принадлежит открытый ключ. В сертификате указаны владелец, издатель, уникальный номер, даты начала и окончания срока действия, алгоритмы по ГОСТ и отпечаток.

Различия удобнее держать перед глазами таблицей: она же объясняет, почему при потере токена и при истечении сертификата действия у бухгалтера совершенно разные.
| Признак | Закрытый ключ (ключ ЭП) | Открытый ключ (ключ проверки) | Сертификат ключа проверки |
|---|---|---|---|
| Назначение | Формирует подпись под документом | Позволяет проверить подпись и неизменность документа | Связывает открытый ключ с владельцем |
| Кто создаёт | Криптопровайдер или криптоядро токена | Создаётся вместе с закрытым ключом | Удостоверяющий центр |
| Публичность | Секретный, не передаётся никому | Публичный, доступен всем | Публичный, уходит вместе с файлом подписи |
| Где лежит | Контейнер на токене, облако УЦ или мобильное устройство | Внутри сертификата | Хранилище «Личное», токен, файл подписи |
| Что при утрате | Подписать нечем, нужен перевыпуск | Восстанавливается из сертификата | Скачивается заново, ключ при этом не страдает |
| Что при истечении срока | Физически работоспособен, но бесполезен без действующего сертификата | Остаётся пригодным для проверки старых подписей | Новые документы им не подписать, требуется новый сертификат |
Из таблицы следует практический вывод для учёта: сертификаты нужно контролировать по календарю, а ключи — по факту наличия носителя у конкретного сотрудника. Это два разных реестра, и в компаниях их обычно ведут разные люди.
Факт: квалифицированной подпись считается только тогда, когда носитель, генерирующий ключ самостоятельно, имеет сертификацию ФСБ. Если токен работает как защищённое PIN-кодом хранилище и своё криптоядро не использует, достаточно сертификации ФСТЭК.
Мария Ж, специалист по цифровой подписи и КЭДО: «Проще всего разводить эти понятия по вопросу «что случится, если это попадёт к чужому человеку». Сертификат может видеть кто угодно, он и так лежит внутри каждого подписанного файла. Закрытый ключ не должен покидать контейнер: именно он подписывает, и именно за него отвечает владелец. Когда бухгалтер говорит «отправь мне ЭЦП на почту», в 9 случаях из 10 речь идёт о сертификате в формате .cer, и это законная операция.»
Что лежит в ключевом контейнере и что показывает КриптоПро CSP
КриптоПро CSP разводит эти сущности прямо в интерфейсе: раздел «Контейнеры» — про ключи, раздел «Сертификаты» — про сертификаты. На вкладке «Сервис» есть кнопка «Просмотреть сертификаты в контейнере»: она открывает контейнер на носителе и показывает, какой сертификат ему соответствует. Пока сертификат не установлен в хранилище «Личное», подписать документ не получится, даже если контейнер на месте.

Ключи в контейнере бывают двух типов, и от этого зависит, можно ли сделать копию. Программные ключи генерирует криптопровайдер, токен в этом случае работает как защищённое PIN-кодом хранилище; при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерирует криптоядро внутри самого носителя, закрытый ключ никогда не покидает память токена и скопировать его нельзя — это неизвлекаемые ключи.
У извлекаемых ключей есть флаг экспорта, который устанавливается при генерации или копировании контейнера. Экспортируемый контейнер копируется, неэкспортируемый — нет. По регламенту удостоверяющего центра ФНС выдаётся только неэкспортируемый контейнер, так что рассчитывать на резервную копию ключа директора не стоит.
Внимание: КриптоПро CSP версии 4.0 умеет работать только с извлекаемыми ключами. Поддержка неизвлекаемых появилась в линейке 5.0, а для работы с подписью УЦ ФНС на рабочем месте нужен КриптоПро CSP 5.0 R2 сборки 12000 или выше.
Ещё одна деталь, которая объясняет странное поведение токена: память носителя конечна. У Рутокен ЭЦП 3.0 это 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на токен помещается до 31 контейнера, но реальное число меньше, если удостоверяющий центр дописал в сертификат много расширений: один такой контейнер вместе со служебной информацией доходит до 12 килобайт.
Как понять, что у вас на руках: ключ, сертификат или файл подписи
- Шаг 1. Подключите носитель и откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере». Если система просит PIN-код и показывает список контейнеров — у вас закрытый ключ.
- Шаг 2. Откройте раздел «Сертификаты», хранилище «Личное». Строка с владельцем, издателем, сроком действия и серийным номером — это сертификат, закрытого ключа в нём нет.
- Шаг 3. Проверьте расширение файла, который вам прислали. Файлы .cer и .crt — это сертификат без ключа, их можно свободно пересылать. Файлы .p7s, .sig и .sgn — это файл подписи под документом.
- Шаг 4. Установите корневые сертификаты, если в свойствах сертификата видна ошибка цепочки. Корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации», файлы лежат на uc.nalog.ru/crt.
- Шаг 5. Зафиксируйте результат в реестре: серийный номер сертификата, срок действия, тип носителя и сотрудник, у которого носитель находится. Без этой записи при увольнении никто не вспомнит, что именно нужно отзывать.
Что попадает в файл подписи p7s и чего в нём нет
Подпись p7s — это контейнер формата CMS, он же PKCS#7. Внутри лежат версия контейнера, алгоритм хэширования по ГОСТ, подписываемые данные или ссылка на них, сертификат подписанта с цепочкой доверия, список отозванных сертификатов и блок SignerInfo со значением подписи, заявленным временем подписания и, если он добавлялся, штампом доверенного времени. Закрытого ключа в этом наборе нет и быть не может: он остаётся в контейнере на носителе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Расширение при этом ни на что не влияет. В настройках Инструментов КриптоПро для подписанного файла выбирается одно из значений p7s, sig или sgn, содержимое остаётся тем же контейнером формата CAdES-BES. Второй параметр важнее: подпись бывает присоединённой, когда документ и подпись лежат в одном файле, и отсоединённой, когда рядом с документом появляется отдельный файл подписи. Отсоединённую подпись проверяют только парой: исходный документ плюс файл подписи.
Лайфхак: если контрагент жалуется, что не может открыть присланный документ, посмотрите на расширение. Файл с присоединённой подписью открывается только специальной программой, поэтому для писем и вложений удобнее отсоединённая подпись: документ остаётся читаемым в обычной программе, а файл подписи идёт приложением.
Проверьте файл подписи и данные сертификата в нём
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверить подпись и сертификат можно и на государственном ресурсе: сервис проверки электронной подписи на портале Госуслуг разбирает отсоединённую и присоединённую подпись и показывает данные сертификата подписанта. В практике Добыто этот сервис чаще всего используют, когда нужно показать контрагенту независимый результат, а не скриншот из собственной программы.
Где физически лежит закрытый ключ: токен, облако или телефон
Сценариев хранения три, и они отличаются не удобством, а тем, кто отвечает за компрометацию ключа.

Аппаратный носитель — Рутокен, JaCarta, eSmart — хранит ключ у владельца. Для каждой линейки нужен свой драйвер, и это первое, что ставится на рабочее место до КриптоПро CSP. Для работы с ЕГАИС в части алкогольной продукции подходит только формат ключей PKCS#11, обычный извлекаемый контейнер там не примут.
Облачная подпись хранит закрытый ключ на сервере удостоверяющего центра. Носитель покупать не нужно, подписать можно из браузера, но ответственность за компрометацию ключа и расследование утечки лежит на удостоверяющем центре, а работать такая подпись будет только в тех сервисах, куда встроено программное обеспечение конкретного УЦ.
Мобильный сценарий реализован в Госключе: закрытая часть ключа хранится в приложении на телефоне, доступа к ней нет ни у Минцифры, ни у оператора. Для выпуска УНЭП нужна подтверждённая учётная запись на Госуслугах, для УКЭП дополнительно биометрический загранпаспорт нового образца и телефон с NFC.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Выбор носителя — это выбор того, кого вы будете искать при проблеме. С токеном вы отвечаете за него сами: потеряли, отдали коллеге, оставили в открытом сейфе — это ваша зона. В облаке за компрометацию отвечает удостоверяющий центр, но и подписывать вы сможете только там, где интегрировано его программное обеспечение. Прежде чем закупать токены на весь отдел, проверьте, в скольких системах они реально нужны.»
Если вы главный бухгалтер и вам поручили организовать подписание кадровых документов, отдельный токен каждому сотруднику не нужен: подписи ПЭП и УНЭП для сотрудников выпускаются в сервисе Добыто и входят в тариф, а токен остаётся только у тех, кто работает с госсистемами.
Сертификат кончился, ключ остался: сроки, отзыв и метка времени
Сертификат выдаётся на ограниченный срок, в большинстве случаев на год. Когда срок вышел, закрытый ключ никуда не делся, но новые документы им подписывать нельзя, а старые подписи начинают вызывать вопрос: в какой момент они были поставлены.
Эту дыру закрывают две доверенные службы. Служба штампов времени TSP получает хэш подписываемого документа и возвращает метку с точным временем, а служба актуальных статусов OCSP подтверждает, что на момент подписания сертификат не был отозван. Подпись с такими доказательствами называют усовершенствованной, и именно она пригодна для архивного хранения: документ проверяется и после того, как сертификат подписанта истёк.
Полезно знать: собственная служба штампов времени есть у налоговой и у крупных удостоверяющих центров. У подписи, выпущенной в Госключе, штампа времени в базовом варианте нет, поэтому момент подписания там подтверждают журналами действий пользователя в приложении.
Во что обходится подпись без метки времени
Цена ошибки здесь не в переоформлении документа. Кадровые и финансовые документы хранятся годами, а сертификат живёт год. Если в споре понадобится доказать, что документ подписан в конкретную дату действующим сертификатом, а метки времени нет, работать придётся косвенными доказательствами: журналами входов, логами системы, служебной перепиской. В известных судебных спорах по электронному подписанию кадровых документов суды проверяли именно это: действовал ли сертификат на момент подписания и не подменялся ли документ при передаче в удостоверяющий центр. Оба спора закончились в пользу работников, с восстановлением на работе и взысканием среднего заработка.
Мария Ж, судебный эксперт по трудовому праву: «Штампик с надписью «документ подписан электронной подписью» на распечатке — это визуализация для человека, а не доказательство. В суд идут исходный файл документа и файл подписи, а дальше смотрят состав подписи: сертификат, его срок, статус на момент подписания. Если вы храните только распечатки, доказывать будет нечем, поэтому выгружайте архив целиком, вместе с файлами подписи.»
Забыли пароль от контейнера или потеряли токен
Сценарии восстановления зависят от того, что именно утрачено, и различаются кардинально.
| Ситуация | Что происходит с ключом | Что делать |
|---|---|---|
| Забыт PIN-код пользователя на токене | Ключ цел, доступ заблокирован | Разблокировать PIN администратора в панели управления носителя |
| Токен отформатирован | Неизвлекаемый ключ уничтожен вместе с форматированием | Перевыпуск сертификата и генерация новой ключевой пары |
| Токен потерян или украден | Ключ вне контроля владельца | Заявление на отзыв сертификата в выдавший УЦ или ФНС, затем перевыпуск |
| Удалено приложение Госключ | Доступ к закрытой части ключа потерян | Выпустить подпись заново: это будет иная подпись со своим сроком действия |
| Сертификат удалён из хранилища Windows | Ключ и сертификат не пострадали | Установить сертификат из контейнера заново |
Последняя строка таблицы — самая частая причина ложной паники в бухгалтерии: подпись «пропала» после переустановки системы, хотя достаточно установить сертификат из контейнера. И обратная ситуация: удаление сертификата из реестра компьютера не отзывает подпись. Отзыв — это отдельное заявление в тот удостоверяющий центр, который выпускал сертификат.
Сертификат физлица и МЧД: где заканчивается подпись и начинается доверенность
Сертификат отвечает на вопрос «кто подписал», но не отвечает на вопрос «имел ли он право». Раньше должность и организация писались прямо в сертификат сотрудника. Сейчас сотрудник получает квалифицированный сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждаются машиночитаемой доверенностью. С 1 сентября 2024 года применение МЧД при подписании электронных документов представителями организаций стало обязательным. Руководитель и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС и подписывают без доверенности.
МЧД — это XML-файл, подписанный квалифицированной подписью доверителя. Данные МЧД включают сведения о доверителе, о представителе, перечень полномочий и срок действия. Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Смысл кодов в том, что доверенность читает не человек, а алгоритм принимающей системы: он сверяет, подходит ли доверенность под конкретный документ.
Приказ Минцифры России от 05.11.2025 № 1001, действующий с 1 февраля 2026 года, скорректировал требования к оформлению: срок действия доверенности стал обязательным реквизитом, помимо идентификатора полномочия нужно указывать его наименование, а паспортные данные представителя перешли в разряд необязательных.
Если своего полномочия в классификаторе нет, участник электронного взаимодействия направляет перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней.
Мария Ж, юрист со стажем более 20 лет: «С филиалами вопрос упирается не в подпись, а в доверенность. Доверенность выдаёт юридическое лицо, а не филиал, поэтому МЧД на бухгалтера филиала подписывает руководитель организации своей квалифицированной подписью. Если доверенность оформляется в порядке передоверия, потребуется нотариус: он проверяет данные, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. Заложите на это время, техническая оснащённость нотариусов в небольших городах разная.»
Учёт ключей и сертификатов: журнал ЭЦП в компании
Практическая часть, которую пропускают чаще всего. Сертификат и ключ живут в компании по разным правилам, поэтому и учёт нужен двойной: реестр сертификатов с серийными номерами и датами окончания и реестр носителей с моделью, серийным номером и сотрудником, у которого токен находится. Первый закрывает вопрос «что продлевать», второй — вопрос «что забрать при увольнении».
В практике Добыто чаще всего теряется именно вторая часть: сертификаты продлевают вовремя, а токены уволившихся сотрудников остаются в столах и продолжают числиться действующими. Отзыв при увольнении делается заявлением в удостоверяющий центр, и владелец подписи заинтересован в нём не меньше работодателя.
Формы для учёта подписей и проверки документов
Комплект закрывает две задачи: учёт выданных сертификатов и носителей и разбор ситуации, когда подпись не проходит проверку. Начните с реестра сертификатов — от него считаются сроки продления.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников | Скачать |
| Реестр выданных токенов | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Когда отдельный ключ сотруднику не нужен
Токен и квалифицированный сертификат нужны там, где сотрудник работает с внешними системами: сдаёт отчётность, участвует в закупках, подписывает документы контрагентов. Для внутреннего кадрового документооборота отдельный ключ рядовому сотруднику не требуется: кадровые документы подписываются простой или усиленной неквалифицированной подписью в самой системе КЭДО. Отдельная история — обезличенный сертификат: он выдаётся на юридическое лицо или ИП, привязывается к информационной системе и используется для автоматического подписания, например счетов и квитанций, которые система формирует пачками. Подписывать им документы от своего имени сотрудник не может.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, электронного архива, кастомных шаблонов и уровня поддержки.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф на всех тарифах | рассчитывается индивидуально |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Установка и настройка модуля для 1С:ЗУП (тариф «Бизнес») | входит в тариф «Бизнес» | один день |
Итоговая сумма считается от численности и выбранного набора функций: электронный архив, кастомные шаблоны и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и персональный менеджер — в «Корпорацию». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Отдельно закладывать бюджет на подписи сотрудников не нужно: ПЭП и УНЭП выпускаются бесплатно на всех тарифах, платить придётся только за УКЭП, которая получается через партнёров-удостоверяющих центров.
Выводы
Ключ электронной подписи и сертификат разделяются по функции и по риску: ключ формирует подпись и хранится в закрытом виде, сертификат подтверждает принадлежность открытого ключа владельцу и передаётся вместе с каждым подписанным файлом. Истечение сертификата и утрата ключа лечатся разными действиями, а отзыв подписи не заменяется удалением сертификата из хранилища на компьютере. Для документов длительного хранения к подписи добавляются штамп времени и подтверждение статуса сертификата, иначе через год доказывать момент подписания придётся косвенными данными. Полномочия сотрудника сертификат не подтверждает — это задача машиночитаемой доверенности.
Мы в Добыто ведём кадровый документооборот так, чтобы бухгалтерии и кадровой службе не приходилось разбираться с носителями поштучно: подписи сотрудников выпускаются внутри платформы, сроки сертификатов и состав подписанных комплектов видны в одном месте, а токены остаются только у тех, кому они действительно нужны для работы с государственными системами.
Частые вопросы
Можно ли отправить контрагенту сертификат, не передавая ключ?
Да, это штатная операция. Сертификат экспортируется из хранилища «Личное» в файл формата .cer без закрытого ключа и пересылается любым способом. Закрытый ключ при экспорте сертификата не выгружается, а из неэкспортируемого контейнера он не выгружается вообще. Такой файл нужен контрагенту, например, чтобы зашифровать документы в ваш адрес.
Что такое обезличенный сертификат и может ли им подписывать бухгалтер?
Обезличенный сертификат выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Он предназначен для автоматического подписания документов, которые система формирует без участия человека: счетов, квитанций, запросов в государственные органы. Подписывать им документы от своего имени сотрудник не может, для этого нужен личный сертификат физического лица и машиночитаемая доверенность.
Нужна ли МЧД, если бухгалтер подписывает отчётность сертификатом директора?
Такая схема означает передачу закрытого ключа другому человеку, а ключ электронной подписи не передаётся: за него отвечает владелец сертификата. Правильная конструкция — личный квалифицированный сертификат бухгалтера как физического лица плюс машиночитаемая доверенность от организации с нужными кодами полномочий и обязательным сроком действия.
Что происходит с ключом при переустановке Windows?
Если ключ находится на токене, переустановка системы его не затрагивает: заново ставятся драйверы носителя, КриптоПро CSP, корневые сертификаты Минцифры и удостоверяющего центра, после чего сертификат устанавливается из контейнера. Если контейнер лежал в реестре компьютера и копии не осталось, ключ утрачивается вместе с системой, и сертификат придётся перевыпускать.
Почему при подписании появляется ошибка о недоверенном корневом сертификате?
Разорвана цепочка доверия: на компьютере не установлены сертификаты вышестоящих удостоверяющих центров. У квалифицированной подписи цепочка идёт от головного удостоверяющего центра Минцифры к аккредитованному УЦ и далее к владельцу, и обычно устанавливается автоматически при выпуске. У неквалифицированной подписи корневые сертификаты сами не ставятся, их нужно установить вручную, предварительно прочитав, чему именно вы разрешаете доверять.
Можно ли одновременно иметь подпись от УЦ ФНС и подпись физического лица?
Да, это не запрещено. Один человек может владеть несколькими действующими сертификатами: например, сертификатом руководителя от удостоверяющего центра ФНС на токене и сертификатом физического лица, под который оформляется машиночитаемая доверенность. Подписывать документ нужно тем сертификатом, который соответствует основанию полномочий: если действуете по МЧД, используйте сертификат, указанный в доверенности.