Скопировать электронную подпись на другой компьютер можно только в одном случае: если закрытый ключ создан как извлекаемый и помечен флагом «экспортируемый». Тогда контейнер переносится штатным мастером КриптоПро CSP на вкладке «Сервис». Неэкспортируемый контейнер копировать не даст сам криптопровайдер, а неизвлекаемый ключ формата ФКН или PKCS#11 физически не покидает память токена: подпись вычисляется на борту устройства. Различие проходит не по компьютеру, а по носителю и режиму генерации: с Рутокен Лайт вы копируете контейнер и работаете на двух машинах, с Рутокен ЭЦП 3.0 в режиме ФКН вы переносите сам токен, потому что копии не будет никогда. Подписи, полученные в удостоверяющем центре ФНС, по регламенту выдаются только в неэкспортируемом контейнере.
Разберём, чем сертификат отличается от контейнера и почему копирование открытой части ничего не даёт. Покажем, как за пять минут определить тип своего ключа через Панель управления Рутокен и КриптоПро CSP, и какие шаги нужны, чтобы подпись заработала на новой машине, а не выдала разрыв цепочки сертификатов. Отдельно посмотрим, что делать, когда копирование запрещено регламентом: сертификат на физлицо плюс МЧД, работа филиалов, отзыв скомпрометированного ключа. Сценарная таблица по терминальным серверам и Astra Linux, тарифы и разбор цены ошибки — во второй половине статьи.
Что копируется на самом деле: сертификат, контейнер и закрытый ключ
Усиленная электронная подпись состоит из трёх частей, и переносить между машинами имеет смысл только одну из них. Сертификат содержит сведения о владельце, издателе и сроке действия. Открытый ключ — публичная информация, доступная всем: он нужен для проверки подписи и шифрования данных в адрес владельца. Закрытый ключ — секретная часть, которой подпись формируется. Когда пользователь говорит «скопировать ЭЦП», он почти всегда имеет в виду именно закрытый ключ, лежащий в ключевом контейнере.
Сертификат и открытый ключ копируются свободно и никакой ценности при переносе не представляют: файл сертификата можно выгрузить из контейнера и установить на любое количество машин, подписывать это не позволит. Работает связка «контейнер плюс установленный сертификат плюс криптопровайдер с действующей лицензией». Если на новой машине есть сертификат, но нет контейнера, КриптоПро CSP покажет сертификат в хранилище «Личное» и не даст подписать ни одного файла.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений про перенос подписи заканчивается тем, что человек скопировал папку с сертификатом и удивляется, почему на новом ноутбуке ничего не подписывается. Сертификат — это открытая часть, её и так знает весь интернет. Откройте КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере»: если контейнер в списке не виден, переносить вы будете именно его, а не файл сертификата.»
Три типа ключей, от которых зависит ответ
Ключи на токене делятся на две большие категории, и от того, в какой из них попал ваш, зависит сама возможность копирования. Программные ключи генерирует криптопровайдер по ГОСТ, а токен выступает защищённым PIN-кодом хранилищем для контейнеров и сертификатов. При работе с такой подписью закрытый ключ ненадолго извлекается в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерирует криптоядро внутри микроконтроллера токена: закрытый ключ никогда не покидает память устройства, поэтому скопировать его невозможно в принципе.
Извлекаемые ключи, в свою очередь, делятся на экспортируемые и неэкспортируемые. Флаг выставляет криптопровайдер в момент генерации или копирования контейнера. Есть флаг экспорта — контейнер копируется штатными средствами. Нет флага — копирование запрещено на уровне провайдера, и обходных путей внутри регламента не существует. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер: это сделано ради повышения безопасности, и по заявлению владельца это не меняется.
Неизвлекаемые ключи бывают двух форматов. PKCS#11 генерируется аппаратными возможностями токена и подходит, например, участникам алкогольного рынка, которые отчитываются через ЕГАИС. ФКН генерируется аппаратными возможностями устройства вместе с КриптоПро CSP, и дополнительно шифруется сам канал обмена между криптопровайдером и токеном по протоколу SESPAKE. Оба формата требуют модель токена с криптоядром: Рутокен Лайт такой ключ не создаст, потому что криптоядра внутри нет.
Таблица собирает все варианты хранения закрытого ключа и показывает, что реально делать при переезде на новую машину.
| Тип ключа | Копируется? | Чем определяется | Что делать при переезде |
|---|---|---|---|
| Извлекаемый экспортируемый (программный) | Да, штатным копированием контейнера | Флаг экспорта выставлен криптопровайдером при генерации | Скопировать контейнер и установить сертификат на новой машине |
| Извлекаемый неэкспортируемый | Нет, копирование запрещает провайдер | Регламент удостоверяющего центра, у УЦ ФНС только такой вариант | Переносить сам носитель либо выпускать второй сертификат |
| Неизвлекаемый PKCS#11 | Нет, ключ не покидает память токена | Криптоядро токена, отметка о неэкспортируемой ключевой паре | Перенести токен, на новой машине нужен КриптоПро CSP 5.0 R2 и выше |
| Неизвлекаемый ФКН с защитой канала SESPAKE | Нет | Режим выбран в окне выбора носителя при создании контейнера | Перенести токен, работает только с КриптоПро CSP 5.0 и новее |
| Облачная подпись | Копировать нечего, ключ на сервере УЦ | Договор с УЦ, ответственность за компрометацию несёт УЦ | Настроить доступ и приложение подтверждения операций на новой машине |
| Госключ | Нет | Закрытая часть хранится в приложении на мобильном устройстве | Переносить нечего, при потере доступа выпускается новая подпись |
Из таблицы следует практический вывод для планирования парка носителей: если сотрудник заведомо будет работать на двух машинах, вопрос решается на этапе выпуска сертификата, а не после него. Позже режим контейнера не переключается.

Факт: у Рутокен ЭЦП 3.0 128 килобайт защищённой памяти. В формате CSP, то есть при программных извлекаемых ключах, на токен помещается до 31 контейнера. Оценка сверху для одного контейнера с сертификатом и цепочками — около 12 килобайт, поэтому при «тяжёлых» сертификатах реальный запас составляет порядка десяти контейнеров.
Как за пять минут определить тип своего ключа
Диагностика делается до любых попыток копирования, иначе вы потратите время на мастер, который завершится ошибкой. Первый источник данных — Панель управления Рутокен, вкладка «Сертификаты»: там видны сведения о владельце, срок истечения и отметка о неэкспортируемой ключевой паре. Вкладка «Администрирование» показывает модель устройства, имя токена и даёт разблокировку и смену PIN-кодов. Второй источник — вкладка со свойствами носителя: тип устройства, идентификатор, версия, объём свободной памяти и строка поддержки функционального ключевого носителя.
Второй шаг — КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор». В списке ключевых контейнеров видно, что именно лежит на носителе и под каким считывателем оно подключено. Если в скобках после слов «активные токены» стоит уникальный номер, работа идёт через библиотеку PKCS#11 и копирования не будет. Заодно проверьте вкладку «Общее»: там серийный номер лицензии, срок и тип лицензии провайдера. Лицензия на новой машине — вторая по частоте причина неудачного переезда после неустановленных корневых сертификатов.

Важный нюанс из практики: встроенная криптография на токене не равна установленному КриптоПро CSP. Если информационной системе нужен именно этот криптопровайдер, его придётся установить на компьютер и ввести лицензию, даже когда токен умеет считать ГОСТ на борту. Отдельная ситуация с подписями УЦ ФНС: в рамках эксперимента лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку равна сроку действия сертификата. Такой ключ работает и на машине с истёкшей лицензией провайдера, но любой другой ключ на этой же машине потребует полной лицензии.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте подпись, созданную на новой машине
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Как перенести подпись на другой компьютер: порядок действий
Порядок ниже рассчитан на экспортируемый контейнер. Если ключ неэкспортируемый или неизвлекаемый, шаги с копированием пропускаются: вы переносите физический носитель, а всё остальное готовите на новой машине одинаково. Комплект софта для рабочего места один и тот же: драйверы носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, расширение крипто-плагина для браузера, корневые сертификаты и личный сертификат. В практике Добыто на этот комплект уходит больше времени, чем на само копирование контейнера: сама операция копирования занимает минуту, а подготовка рабочего места — от получаса до половины дня в зависимости от политик на машине.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Как перенести электронную подпись на другой компьютер: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам на выдачу и скачайте драйверы производителя: Рутокен, JaCarta, eSmart. Установите драйвер в режиме по умолчанию и дождитесь завершения.
- Шаг 2. Установите КриптоПро CSP. Для подписей УЦ ФНС дистрибутив доступен в рамках эксперимента по безвозмездному предоставлению программного обеспечения, там же лежит руководство по установке для разных операционных систем.
- Шаг 3. Установите корневые сертификаты. Файлы размещены по адресу uc.nalog.ru/crt: корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», корневой сертификат УЦ ФНС России — в «Промежуточные центры сертификации».
- Шаг 4. Скопируйте контейнер, если ключ экспортируемый. Мастер вызывается из КриптоПро CSP на вкладке «Сервис»; копия создаётся на второй носитель или в реестр рабочей станции, флаг экспорта задаётся заново в момент копирования.
- Шаг 5. Установите личный сертификат. КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере», кнопка «Обзор», выбор контейнера, далее установка в хранилище «Личное».
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте его работу на странице проверки плагина. Без расширения подписание в веб-системах не запустится, хотя в настольных инструментах всё будет работать.
- Шаг 7. Подпишите тестовый файл и проверьте подпись. Для открепленной подписи проверяются два файла: исходный документ и файл подписи. Успешный результат содержит отпечаток, имя субъекта и время подписания.
Лайфхак: расширение файла открепленной подписи выбирается в настройках Инструментов КриптоПро из списка p7s, sig, sgn при формате CAdES-BES. Если принимающая система ругается на формат, чаще всего достаточно сменить расширение в настройках, а не переподписывать документ другой программой.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой на всю компанию мы всегда прогоняем пилотную группу на 20-30 рабочих мест: именно там вылезают разрывы цепочки сертификатов, старые сборки провайдера и забытые расширения браузера. Пилот занимает пару дней и снимает основную часть ошибок настройки, которые иначе прилетели бы в поддержку разом от нескольких сотен человек.»
Образцы документов для выдачи и учёта электронных подписей
Комплект закрывает организационную часть работы с ключами: начните с реестра выданных токенов, он же будет главным доказательством при разборе спорной подписи.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Реестр выданных токенов | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Приказ: ответственный за КЭДО и делегирование подписи | Скачать |
Когда копировать нельзя и что делать вместо копирования
Есть три ситуации, в которых вопрос «как скопировать» просто не имеет законного ответа, и правильное действие лежит в другой плоскости. Первая: подпись руководителя нужна бухгалтеру или делопроизводителю. С 1 сентября 2023 года сертификаты на сотрудника организации не выпускаются. Документ подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности. Копирование ключа руководителя на машину сотрудника не решает задачу, а создаёт ситуацию, в которой владелец подписи не контролирует её применение.
Вторая ситуация — филиалы и территориально распределённые подразделения. Здесь работает та же схема: сертификат на физлицо для каждого подписанта плюс МЧД от руководителя. В доверенность вносятся данные доверителя, данные доверяемого лица и перечень полномочий с кодом из классификатора, размещённого в Единой системе нормативной и справочной информации. Сама МЧД — это XML-файл, который прикладывается к подписываемому документу. Передоверие оформляется только через нотариуса: нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.
Третья ситуация — подозрение на компрометацию. Удаление контейнера из реестра рабочей станции не отзывает сертификат: он остаётся действующим до конца срока или до отзыва. Заявление на аннулирование подаётся в тот удостоверяющий центр, который выпустил подпись; проверить, аккредитован ли он, можно по списку аккредитованных удостоверяющих центров на сайте Минцифры России. Пока сертификат не отозван, любой обладатель копии контейнера и пароля формирует юридически значимую подпись от имени владельца.
Внимание: сертификаты, выданные удостоверяющими центрами без аккредитации Минцифры, прекратили действие вместе с деятельностью этих центров. Ключи таких УЦ не работают независимо от того, на скольких компьютерах лежат копии контейнера.
Мария Ж, юрист со стажем более 20 лет: «Классификатор полномочий для МЧД пока наполнен в основном полномочиями государственных органов. Компания может направить свой перечень в Минцифры: список рассматривают в течение 10 дней, при положительном решении есть три рабочих дня на присвоение кодов и включение в классификатор. Пока переходный период не закрыт, полномочия допустимо вписывать вручную, но код из классификатора всегда предпочтительнее: его проверяет алгоритм, а не человек.»
Что критично в разных сценариях переноса
Одни и те же действия дают разный результат в зависимости от того, куда именно переезжает подпись.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Второй компьютер того же владельца, ключ экспортируемый | Копия контейнера, корневые сертификаты, лицензия провайдера на второй машине | Точная сборка CSP, если обе машины не ниже версии 4.0 |
| Переезд на новый ПК с подписью УЦ ФНС | Физический перенос токена, драйверы носителя, CSP 5.0 R2 и выше | Поиск способа скопировать контейнер: он неэкспортируемый |
| Терминальный сервер и работа по RDP, ключи PKCS#11 | Версия провайдера: в 5.0 R2 были проблемы с PKCS#11-ключами в Windows-логоне и RDP, в 5.0 R3 это исправлено | Выбор конкретной модели внутри линейки токенов |
| Astra Linux и другие отечественные ОС | Наличие готового пакета провайдера под конкретную ОС и графических инструментов КриптоПро | Конвертация установщика сторонними утилитами: собранные пакеты выкладываются готовыми |
| Подписание кадровых документов сотрудником | Сертификат на физлицо и МЧД либо подпись, выпускаемая работодателем в системе КЭДО | Перенос ключа руководителя на рабочее место сотрудника |
Строка про терминальный сервер закрывает самый частый вопрос системных администраторов: если ключи PKCS#11 не подхватываются в RDP-сессии, проблема решается обновлением провайдера, а не пересозданием контейнера.
Кейс из практики: производственная компания на 1400 сотрудников с четырьмя площадками пыталась закрыть подписание кадровых документов одним ключом руководителя, который системный администратор ставил на машины кадровиков в каждом филиале. После перехода на схему «подпись сотрудника в сервисе плюс маршрут согласования» количество обращений в поддержку по теме «не подписывается документ» упало до единиц в месяц, а вопрос копирования контейнеров исчез вместе с самой практикой. Если вы работодатель и читаете этот раздел с мыслью, что штатный ключ проще размножить по филиалам, в сервисе Добыто подписи для сотрудников выпускаются внутри платформы и переносить между рабочими местами нечего.
Сколько стоит ошибка при переносе подписи
Копирование ключа «для удобства» стоит не переустановки софта. Владелец сертификата отвечает за все подписи, созданные его ключом: если контейнер лежит на трёх машинах, доказать, что подписывал не он, практически невозможно. Обратная ситуация тоже разбирается судами, и здесь потери несёт уже работодатель.
В известной практике по кадровому электронному документообороту есть два показательных спора. В первом крупный банк выпускал усиленные неквалифицированные подписи на токенах и хранил их в сейфе, а работник заявил, что соглашение об увольнении подписывал не он. Суд изучил порядок применения подписи и локальные акты о КЭДО, признал увольнение незаконным и взыскал компенсацию. Во втором деле работник розничной сети считал, что подписывает заявление на оплату больничного, а подписал заявление об увольнении по собственному желанию; суд признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок и компенсацию морального вреда.
Отдельная статья потерь — недоказуемость момента подписания. Сертификат обычно действует год, и после его окончания вопрос «когда именно подписан документ» превращается в спор. Закрывается это усовершенствованной подписью: штамп времени от доверенной службы TSP, набор ссылок на сертификаты и OCSP-ответы, подтверждающие, что на момент подписания сертификат не был отозван. Штампы времени есть у налоговой службы и у удостоверяющих центров; при разборе спора именно они отделяют действительную подпись от подписи, чью дату нечем подтвердить.
Мария Ж, судебный эксперт по трудовому праву: «В суд идут не картинки со штампом подписи в углу документа, а исходный файл и файл подписи. Визуализация в PDF юридической силы не имеет: она нужна человеку, а проверяется криптография. Выгружайте из архива именно комплект «документ плюс подпись плюс сведения о сертификате», иначе доказывать будет нечем.»
Полезно знать: закрытая часть подписи Госключа хранится в приложении на телефоне владельца. Доступа к ней нет ни у Минцифры, ни у работодателя. Удалили приложение или забыли пароль — подпись выпускается заново, уже с другим сроком действия, и восстановить прежнюю невозможно.
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности подключаемых сотрудников и набора функций: видов подписи, кастомных шаблонов, интеграции с 1С и электронного архива.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | По запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | в рамках подключения |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП, тариф «Бизнес» | входит в тариф | установка и настройка за один день |
Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, отдельно их покупать не нужно. Итоговая сумма складывается из численности и выбранного набора функций: полный состав тарифов, условия перехода между ними и перерасчёт при повышении описаны на странице тарифов Добыто КЭДО.
Выводы
Возможность скопировать электронную подпись определяется не операционной системой и не правами администратора, а решением, принятым в момент генерации ключа. Экспортируемый программный контейнер переносится мастером КриптоПро CSP, неэкспортируемый и неизвлекаемый — нет, и обходить это запретом смысла не имеет: вместе с копией размножается ответственность владельца сертификата. Для задач, где подписантов несколько, ответ лежит не в копировании, а в отдельных сертификатах на физических лиц и машиночитаемых доверенностях.
В практике Добыто чаще всего копировать ключи пытаются там, где кадровый документооборот держится на одной подписи руководителя. Мы закрываем этот сценарий выпуском подписей сотрудникам внутри платформы и маршрутами согласования, поэтому вопрос переноса контейнеров с машины на машину в таких проектах не возникает вовсе.
Частые вопросы
Чем отличаются файлы подписи p7s, sig и sgn?
Это три варианта расширения одного и того же контейнера подписи в формате CMS, он же PKCS#7. Внутри лежат версия контейнера, алгоритм хэширования по ГОСТ, блок сертификатов подписанта с цепочкой доверия, список отозванных сертификатов и блок SignerInfo со значением подписи, заявленным временем и штампом времени TSP. Расширение выбирается в настройках Инструментов КриптоПро из списка p7s, sig, sgn при формате CAdES-BES, содержимое от выбора не меняется. Если принимающая система требует конкретное расширение, переподписывать документ не нужно.
Что делать, если забыт пароль от контейнера или PIN-код токена?
PIN-код разблокируется в Панели управления Рутокен на вкладке «Администрирование»: там же меняются PIN-коды пользователя и администратора и задаётся имя токена. Если утрачен и PIN администратора, остаётся форматирование носителя, которое уничтожает контейнеры вместе с ключами. Пароль на программный контейнер не восстанавливается: подпись выпускается заново в удостоверяющем центре. У Госключа отдельного механизма восстановления нет вовсе — при утрате пароля выпускается новая подпись с новым сроком действия.
Нужно ли вести журнал выданных электронных подписей и что в нём фиксировать?
Формально обязательной формы такого журнала нет, но при разборе спорной подписи он становится основным организационным доказательством. Минимальный состав: ФИО владельца, модель и серийный номер носителя, дата выдачи и возврата, отпечаток и срок действия сертификата, подпись сотрудника о получении. Отдельной строкой стоит фиксировать факт инструктажа о недопустимости передачи носителя третьим лицам: именно этот пункт разбирается, когда работник заявляет, что документ подписывал не он.
Как организовать подписание, если сотрудники работают в филиалах?
Каждому подписанту выпускается сертификат на физическое лицо, а полномочия оформляются машиночитаемой доверенностью от руководителя. В МЧД вносятся данные доверителя, данные доверяемого лица и перечень полномочий; для полномочий используется код из классификатора Единой системы нормативной и справочной информации. Файл МЧД имеет формат XML и прикладывается к подписанному документу. Передоверить такую доверенность внутри филиала нельзя: передоверие оформляет нотариус по паспортным данным нового уполномоченного лица и актуальной выписке из ЕГРЮЛ.
Является ли письмо, подписанное электронной подписью, доказательством в суде?
Доказательством выступает не визуализация со штампом в углу документа, а комплект из исходного файла, файла подписи и сведений о сертификате. Суд проверяет, действовал ли сертификат на момент подписания, не был ли документ изменён после подписания и был ли он передан на подписание в неизменном виде. Слабое место — именно момент подписания: сертификат обычно действует год, и после его окончания дату подтверждает штамп времени доверенной службы TSP вместе с OCSP-ответом о том, что сертификат не был отозван заранее.
Подойдёт ли токен eSmart для работы с ГОСТ-подписью и переноса ключа?
eSmart входит в число носителей, драйверы которых ставятся на рабочее место при настройке квалифицированной подписи наравне с Рутокен и JaCarta, и сам по себе ограничением не является. Определяющим остаётся режим ключа: если контейнер программный и экспортируемый, он копируется независимо от бренда носителя, если ключ сгенерирован криптоядром устройства — не копируется тоже независимо от бренда. Перед покупкой партии носителей проверяйте не только марку, но и заявленный производителем режим генерации и сертификацию: для квалифицированной подписи устройство, выступающее самостоятельным средством электронной подписи, должно иметь сертификацию ФСБ, а для роли защищённого хранилища достаточно сертификации ФСТЭК.