Копировать электронную подпись можно только в одном случае: если закрытый ключ лежит в извлекаемом контейнере с установленным флагом экспорта. Неизвлекаемый ключ, сгенерированный криптоядром токена, не копируется в принципе: он не покидает память устройства. Неэкспортируемый контейнер штатными средствами тоже не копируется, и именно такие ключи по регламенту выдаёт удостоверяющий центр ФНС. Компрометация наступает в момент, когда ключ выходит из-под контроля владельца, и резервная копия на сейфовом носителе под этот критерий не подпадает. Главное различие, от которого зависит порядок действий: извлекаемый экспортируемый контейнер копируется через КриптоПро CSP и требует поэкземплярного учёта носителя, а под неизвлекаемый ключ ФКН или PKCS#11 копия не делается вовсе, там работает второй сертификат плюс машиночитаемая доверенность.
Разберём, что физически копируется, а что копировать бессмысленно: ключевой контейнер, сертификат и файл подписи .p7s живут по разным правилам. Покажем, как за минуту определить тип своего контейнера, как оформить резервную копию, не сломав режим учёта СКЗИ, и по каким признакам ключ пора отзывать. Сценарная таблица реагирования на утрату контроля, разбор стоимости ошибки, тарифы на подписи для сотрудников на 2026 год и ответы на частые вопросы — во второй половине статьи.
Копирование ключа и компрометация: где проходит граница
Статья 10 Федерального закона от 06.04.2011 № 63-ФЗ обязывает участника электронного взаимодействия обеспечивать конфиденциальность ключа электронной подписи, в частности не допускать использование ключа без своего согласия. Вторая обязанность из той же статьи — уведомить удостоверяющий центр, выдавший сертификат, и других участников взаимодействия о нарушении конфиденциальности в течение не более чем одного рабочего дня со дня получения такой информации. Третья — не пользоваться ключом, если есть основания полагать, что конфиденциальность нарушена. Полный текст нормы удобно держать под рукой: закон 63-ФЗ «Об электронной подписи» в PDF занимает 14 страниц и целиком помещается в приложение к внутреннему регламенту.
Резервная копия контейнера на втором токене, который лежит в сейфе и числится за тем же человеком, ни одну из трёх обязанностей не нарушает. Копия того же контейнера в сетевой папке отдела, куда имеют доступ пять учётных записей, нарушает первую: ключом смогут воспользоваться лица, чьего согласия владелец не давал и о чьих действиях не узнает. Критерий один — сохранился ли контроль над каждым экземпляром носителя.

Мария Ж, судебный эксперт по трудовому праву: «При использовании электронной подписи изначально считается, что документ подписал владелец сертификата. Почерковедческую экспертизу, как для бумаги, здесь не проведёшь: доказывать придётся не подделку подписи, а то, что ключ вышел из-под вашего контроля, и именно на этом ломаются споры. Поэтому каждая существующая копия контейнера должна быть перечислена в журнале с указанием, у кого она физически находится.»
Практический вывод для администратора: посчитайте, сколько экземпляров вашего контейнера существует физически — на токенах, в реестре Windows, в каталогах профилей, на флешках и в резервных копиях рабочих станций. Число, которое вы не можете назвать точно, и есть размер риска.
Что именно копируется: контейнер, сертификат и файл .p7s
Под «копированием ЭЦП» пользователи имеют в виду три разные сущности, и только одна из них критична. Ключевой контейнер содержит закрытый ключ и служебные файлы — это единственный объект, копирование которого меняет картину рисков. Сертификат содержит открытый ключ и данные владельца, он публичен по своей природе: его можно установить на любое число машин, выгрузить в .cer, приложить к письму, и на безопасность подписи это не влияет никак. Файл подписи с расширением .p7s, .sig или .sgn — это результат операции, а не ключ: внутри него лежат значение подписи, сертификат подписанта, цепочка сертификации, список отозванных сертификатов и заявленное время подписания в контейнере CMS.
Расширение файла подписи задаётся параметром программы подписания. В Инструментах КриптоПро список ограничен тремя значениями — p7s, sig и sgn, в КриптоАРМ ГОСТ доступны пять — sig, p7s, sgn, sign и bin. Содержимое при этом одинаковое, поэтому переименование .sgn в .sig ничего не ломает и проходит массово одной командой Rename-Item. Ограничение приходит со стороны приёмки: площадка или ведомство может принимать файл только с конкретным расширением.

Посмотрите, что лежит в вашем файле .p7s или .sig
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка файла подписи отвечает на вопрос, который чаще всего и стоит за запросом про копирование: чей сертификат внутри, действовал ли он на момент подписания и не отозван ли сейчас. Если в файле обнаруживается сертификат человека, который в компании больше не работает, разбираться нужно не с копией файла, а с тем, где находится его ключевой носитель.
Три режима хранения ключа: что копируется, а что нет
Программные ключи генерирует криптопровайдер, а токен в этой схеме работает как защищённое пин-кодом хранилище. Во время подписания закрытый ключ ненадолго выгружается в оперативную память компьютера — отсюда название «извлекаемые». Аппаратные ключи генерирует криптоядро внутри микроконтроллера токена, и закрытый ключ не покидает его память ни при каких операциях, поэтому скопировать такой ключ невозможно физически.
Извлекаемые ключи делятся ещё на два подвида. Флаг экспорта устанавливается криптопровайдером в момент генерации или копирования: с флагом контейнер копируется штатно, без флага копирование запрещено на уровне провайдера. Неизвлекаемые ключи тоже делятся надвое: формат PKCS#11 опирается на аппаратные возможности устройства, а ФКН дополнительно шифрует канал между криптопровайдером и токеном по протоколу SESPAKE, чтобы пин-код не передавался в открытом виде и нельзя было навязать хэш, встроившись в канал.
| Режим ключа | Где формируется закрытый ключ | Копирование | Версия КриптоПро CSP | Сертификация носителя |
|---|---|---|---|---|
| Извлекаемый экспортируемый | Криптопровайдер на рабочей станции, токен как хранилище под пин-кодом | Возможно штатными средствами | 4.0 и выше | ФСТЭК |
| Извлекаемый неэкспортируемый | Криптопровайдер, флаг экспорта снят при генерации | Запрещено провайдером | 4.0 и выше | ФСТЭК |
| Неизвлекаемый, формат PKCS#11 | Криптоядро токена, ключ не покидает устройство | Невозможно | 5.0 R2 и выше | ФСБ |
| Неизвлекаемый ФКН с защитой канала SESPAKE | Криптоядро токена, канал с провайдером зашифрован | Невозможно | 5.0 R2 и выше | ФСБ |
Из таблицы следует практическое ограничение, о которое спотыкаются при закупке носителей: если токен служит только хранилищем для программного ключа, ему достаточно сертификата ФСТЭК, а вот когда ключ генерируется на борту устройства, носитель должен иметь сертификацию ФСБ — иначе подпись не будет считаться квалифицированной.
Факт: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту центра такие ключи копировать нельзя. Планировать резервную копию подписи руководителя, полученной в ФНС, бессмысленно на уровне постановки задачи.

Модель носителя определяет, какой режим вам вообще доступен. Рутокен Лайт — пассивный токен без криптоядра, он умеет хранить контейнер под пин-кодом и не умеет генерировать неизвлекаемый ключ. ESMART Token 192K сертифицирован ФСТЭК и используется преимущественно для хранения подписей, выданных удостоверяющими центрами ФНС и Федерального казначейства, имеет сертификаты совместимости с КриптоПро CSP 5.0 и ViPNet CSP 4.4.10 и работает в Windows и Linux без установки дополнительных драйверов. ESMART Token ГОСТ построен на отечественной микросхеме производства «Микрон», содержит неизвлекаемую криптографию и сертифицирован ФСБ России по классам КС1, КС2 и КС3.
Как за минуту определить, что у вас за контейнер
- Версия криптопровайдера. Откройте раздел «Общее» в КриптоПро CSP. Если стоит 4.0, неизвлекаемых ключей у вас нет по определению: работа с носителями, обеспечивающими невывод ключа, началась с версии 5.0.
- Модель носителя. Посмотрите тип устройства в панели управления токеном. Пассивная модель без криптоядра исключает варианты PKCS#11 и ФКН.
- Имя считывателя при выборе контейнера. Режим PKCS#11 отображается отдельным считывателем с уникальным номером устройства, а не строкой обычного носителя.
- Регламент удостоверяющего центра. Подпись, полученная в УЦ ФНС, выдаётся в неэкспортируемом контейнере независимо от того, что показывает интерфейс.
- Пробное копирование на тестовый носитель. Провайдер либо выполнит операцию, либо откажет по флагу экспорта. Пробуйте на пустом токене, а не поверх рабочего.

Как сделать резервную копию контейнера, не сломав режим учёта
Копия ключа выводит организацию из зоны «одно устройство — один владелец» в зону учёта средств криптографической защиты. Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152, требует поэкземплярного учёта СКЗИ, эксплуатационной документации и ключевых документов; единицей учёта ключевого документа считается ключевой носитель многократного использования. Второй токен с копией контейнера — это второй ключевой документ, который заводится в журнал отдельной строкой.
Лайфхак: возможность копирования закладывается в момент генерации ключа. В выпадающем списке режимов пункт CSP даёт извлекаемый ключ с обратной совместимостью вплоть до КриптоПро CSP 4.0, а ФКН и PKCS#11 закрывают копирование навсегда и привязывают ключ к линейке 5.0 и выше.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как скопировать ключевой контейнер: пошаговая инструкция
- Шаг 1. Проверьте флаг экспорта пробным копированием на пустой носитель и уточните в регламенте удостоверяющего центра, разрешает ли он дублировать контейнер.
- Шаг 2. Подготовьте целевой носитель: сертифицированный токен или смарт-карту под пин-кодом. Сетевая папка, облачный диск и обычная флешка целевым носителем не считаются.
- Шаг 3. Скопируйте контейнер средствами КриптоПро CSP через раздел «Контейнеры», задав копии отдельный пароль. Совпадающий пароль превращает две копии в одну точку отказа.
- Шаг 4. Установите сертификат из скопированного контейнера на ту рабочую станцию, где копия будет использоваться, и проверьте цепочку сертификации до того, как копия понадобится в работе.
- Шаг 5. Внесите носитель в журнал поэкземплярного учёта и в реестр выданных токенов: номер устройства, владелец, дата выдачи, основание, место хранения.
- Шаг 6. Закрепите приказом ответственного за ключевые носители и предельное число копий одного контейнера. Без этого пункта реестр перестаёт совпадать с реальностью через два-три месяца.
В практике Добыто перед подключением компании мы проводим инвентаризацию носителей и версий криптопровайдера, и расхождение между реестром и фактическим числом копий обнаруживается почти всегда: чаще всего это забытые контейнеры в профилях уволенных сотрудников и дубли на личных флешках бухгалтерии.
Мария Ж, юрист со стажем более 20 лет: «Поэкземплярный учёт средств криптографической защиты воспринимают как формальность до первого спора. Единицей учёта считается ключевой носитель многократного использования, поэтому каждая копия контейнера — отдельная строка журнала с датой выдачи и подписью получателя. Проверьте по своему реестру простую вещь: у всех ли выданных носителей есть живой владелец в штате.»
Формы и образцы для учёта ключевых носителей
Комплект закрывает четыре типовые задачи: учёт, делегирование, отзыв и фиксацию результата проверки. Начинать удобнее с реестра выданных токенов — он показывает реальное число копий.
| Документ | Скачать |
|---|---|
| Реестр выданных токенов (XLSX) | Скачать |
| Приказ об ответственном за КЭДО и делегировании подписи | Скачать |
| Заявление на аннулирование сертификата электронной подписи | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
Когда копировать нельзя и когда копия не решает задачу
Три ситуации закрывают вопрос копирования полностью. Первая: ключ неизвлекаемый — копии не будет, сколько бы прав ни было у администратора. Вторая: контейнер неэкспортируемый по регламенту удостоверяющего центра — технический запрет здесь совпадает с договорным. Третья, самая частая и самая дорогая: копию делают, чтобы отдать её другому человеку, пока владелец в отпуске или на выезде. Такая копия нарушает статью 10 63-ФЗ напрямую, а последствия остаются на владельце сертификата, потому что для приёмной стороны подписал именно он.
Мария Ж, специалист по цифровой подписи и КЭДО: «Запрос «сделайте вторую подпись директора для заместителя» приходит регулярно, и техническое решение здесь тупиковое. Правильный маршрут — отдельный сертификат на физическое лицо заместителя и машиночитаемая доверенность от руководителя, где полномочия ограничены кодом из классификатора. Это дольше на один визит в удостоверяющий центр и снимает вопрос ответственности целиком.»

Машиночитаемая доверенность — это XML-файл, полномочия в котором задаются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации. Алгоритм приёмной стороны читает код и сам решает, вправе ли подписант оформлять конкретный документ. С 1 февраля 2026 года действуют изменения, внесённые приказом Минцифры России от 05.11.2025 № 1001 в единые требования к формам МЧД: доверенность может быть оформлена от филиала или обособленного подразделения с указанием данных руководителя подразделения, СНИЛС и ИНН представителя остались обязательными, а серия и номер паспорта стали необязательными. В формате 003 при передоверии дочерняя доверенность ссылается на родительскую, и полномочия дочерней не могут быть шире полномочий исходной.
Проверить конкретный сертификат, файл подписи и саму доверенность можно на портале государственных услуг: сервис проверки электронной подписи и машиночитаемой доверенности на Госуслугах принимает отдельно документ, отдельно файл отсоединённой подписи и отдельно XML доверенности вместе с сертификатом представителя.
Стоимость ошибки: во что обходится лишняя копия ключа
Прямые расходы на перевыпуск сертификата — меньшая часть счёта. При отзыве сертификата все документы, подписанные им, теряют возможность проверки по действующему статусу: контрагенты запрашивают переподписание, и на каждый спорный комплект оформляется либо новая подпись, либо акт о невозможности переподписания с письмом второй стороне. Для отчётности это означает паузу: пока новый сертификат не выпущен и не привязан к личному кабинету, отправка не проходит.
Вторая статья — простой процессов, завязанных на подпись руководителя: банковские платежи, торги, кадровые приказы, сдача отчётности. Отзыв делается за минуты, выпуск нового квалифицированного сертификата упирается в идентификацию заявителя, и именно этот шаг растягивает срок. Третья статья — разбирательство, в котором работают только документы, оформленные заранее: журнал поэкземплярного учёта, приказ об ответственном, акты приёма-передачи носителей. Собранные задним числом, они теряют доказательственную ценность.
Полезно знать: на носителе линейки Рутокен ЭЦП 3.0 доступно 128 КБ защищённой памяти. В формате CSP на него помещается до 31 контейнера, при этом один контейнер с объёмными расширениями сертификата может занимать порядка 12 КБ. Собирать все ключи компании на одном токене — решение, которое упирается и в память, и в единственную точку отказа.
Ключ вышел из-под контроля: сценарии и первое действие
Сценарии различаются по тому, какое действие выполняется первым. Типичная ошибка администратора — начать с внутреннего расследования, пока срок уведомления удостоверяющего центра уже идёт.
| Сценарий | Признак | Первое действие | Срок |
|---|---|---|---|
| Токен утерян или изъят | Носителя нет на месте хранения, в реестре числится за сотрудником | Заявление в удостоверяющий центр на аннулирование сертификата | Не позднее 1 рабочего дня со дня получения информации |
| Контейнер скопирован на личное устройство | Число копий в журнале не совпадает с фактическим | Отзыв сертификата и перевыпуск ключа на сертифицированном носителе | Не позднее 1 рабочего дня со дня получения информации |
| Пароль от экспортируемого контейнера сообщён третьему лицу | Пароль знает не только владелец ключа | Смена пароля контейнера; при сомнении в числе снятых копий — отзыв | До следующего подписания |
| Контейнер лежит в сетевой папке или в облачном диске | Каталог контейнера доступен другим учётным записям | Перенос на носитель под пин-кодом, затем отзыв прежнего сертификата | До следующего подписания |
| Пароль контейнера забыт, пин-код заблокирован | Попытки ввода исчерпаны, подписание недоступно | Разблокировка администраторским пин-кодом; при исчерпании — перевыпуск | По регламенту удостоверяющего центра |
Строка про забытый пароль отличается от остальных: компрометации здесь нет, отзыв не требуется, но и восстановления пароля контейнера не существует — при исчерпании попыток ключ выпускается заново. В сервисе Добыто мы разводим эти два маршрута на уровне заявки, чтобы отзыв не запускался там, где достаточно разблокировки носителя.
Внимание: ключи с невыводом поддерживаются начиная с КриптоПро CSP 5.0. Если в парке остались рабочие станции с версией 4.0, неизвлекаемый контейнер на них просто не заведётся, а срок действия сертификата регулятора на четвёртую версию был установлен до 15 января 2026 года.
Копирование подписи в КЭДО: почему у сотрудника нечего копировать
В кадровом электронном документообороте работник подписывает документы простой или усиленной неквалифицированной подписью, а ключ формируется и хранится в информационной системе работодателя либо в приложении «Госключ». Токена на руках у сотрудника нет, контейнера в его профиле нет, и вопрос копирования не возникает: чтобы подписать, достаточно пройти аутентификацию, а чтобы утратить контроль — отдать кому-то доступ к учётной записи. Требования к самой системе задают статьи 22.1-22.3 Трудового кодекса и Федеральный закон № 377-ФЗ, а не регламент работы с носителями.
Если вы отвечаете за инфраструктуру и читаете этот раздел с мыслью, что раздавать токены нескольким сотням сотрудников придётся вам, для кадровых документов это не нужно: подписи для работников выпускаются внутри сервиса, без установки криптопровайдера на пользовательские рабочие места.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу до раскатки на всю компанию и на ней проверяем связку версий: криптопровайдер, браузер, носитель. Основная часть ошибок настройки вылезает именно там, а не на этапе подписания. Для рядовых кадровых документов токены сотрудникам не выдаём вовсе — подпись живёт в системе, и копировать в ней нечего.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности штата, набора видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | 1 день |
Итоговая сумма зависит от численности и выбранного набора функций, поэтому сравнивать удобнее по составу: что входит в каждый тариф, какие виды подписи доступны и где начинается минимальный платёж, подробно расписано на странице тарифов ДОБЫТО КЭДО. Переход между тарифами доступен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Техническая возможность скопировать ключ определяется режимом его хранения: экспортируемый контейнер копируется штатно, неэкспортируемый и неизвлекаемый — нет, и разбираться нужно именно с этим, а не с расширением файла подписи. Сама копия допустима, пока каждый экземпляр носителя учтён, закреплён за конкретным человеком и хранится под пин-кодом. Как только копия появляется у второго лица или в сетевом каталоге, включается порядок статьи 10 63-ФЗ: уведомление удостоверяющего центра в течение одного рабочего дня и отзыв сертификата. Задачу «подписать за руководителя» копия ключа не решает, её закрывает отдельный сертификат представителя плюс машиночитаемая доверенность.
Мы в Добыто выстраиваем эту часть на этапе подключения: инвентаризация носителей и версий криптопровайдера, реестр выданных токенов, приказ об ответственном и разделение маршрутов «разблокировать» и «отозвать». Для кадровых документов вопрос копирования снимается конструктивно — подпись сотрудника формируется в системе, и физического носителя, который можно продублировать, у работника нет.
Частые вопросы
Можно ли скопировать сертификат, если закрытый ключ неизвлекаемый?
Да, и это штатная операция. Сертификат содержит открытый ключ и данные владельца, его выгружают в файл .cer и устанавливают на любое число рабочих станций. Проверять подпись такой копией можно, создавать новую — нельзя: для подписания нужен закрытый ключ, который остаётся внутри токена. Экспорт сертификата не отражается в журнале учёта ключевых документов, потому что ключевым документом сертификат не является.
Как подписать письмо электронной подписью и что при этом копируется получателю?
Для почты используется стандарт S/MIME: подпись формируется по ГОСТ Р 34.10-2012, шифрование — по алгоритмам ГОСТ 2015 «Магма» и «Кузнечик». Получателю уходит письмо с вложением S/MIME, внутри которого лежат подпись и сертификат отправителя, то есть только открытая часть. Подключение к почтовому серверу идёт по IMAP, SMTP или POP3 с защищённым соединением по ГОСТ, а расшифровать письмо сможет только тот, у кого есть соответствующий ключ.
Сколько ключевых контейнеров помещается на один токен?
На носителе с 128 КБ защищённой памяти в формате CSP размещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в сертификат объёмные расширения: такой контейнер может занимать порядка 12 КБ вместо нескольких сотен байт. Считать стоит по фактическому размеру своих контейнеров, оставляя запас под перевыпуск сертификата.
Забыл пароль от контейнера — можно ли его восстановить?
Пароль ключевого контейнера не восстанавливается: он не хранится в открытом виде ни у криптопровайдера, ни в удостоверяющем центре. Если заблокирован пин-код носителя, его разблокируют администраторским пин-кодом через панель управления токеном. Если исчерпаны и эти попытки, остаётся перевыпуск ключа и сертификата по регламенту удостоверяющего центра. Компрометацией такая ситуация не считается, отзыв сертификата не требуется.
Подпись нужна срочно, а токен остался в офисе. Что можно сделать?
Работают три варианта, и все они настраиваются заранее, а не в момент срочности. Облачная подпись хранится на сервере удостоверяющего центра и доступна из сервисов, где интегрировано его программное обеспечение. Мобильная схема на связке серверной системы электронной подписи и приложения с носителем Рутокен ЭЦП 3.0 NFC позволяет подписать смартфоном, приложив токен. Третий вариант — подпись в приложении «Госключ», которое выпускает УНЭП или УКЭП после входа по подтверждённой учётной записи Госуслуг.
Можно ли переименовать файл подписи из .sgn в .sig?
Да, содержимое контейнера CMS от смены расширения не меняется, массовое переименование выполняется одной командой Rename-Item и на партии в полторы тысячи файлов занимает секунды. Смысл имеет обратная проверка: убедиться, что принимающая сторона ждёт именно это расширение. Требование к расширению приходит из регламента площадки или ведомства, поэтому один и тот же файл бывает принят под .sig и отклонён под .sgn.