Настройка ЭЦП в Windows сводится к пяти компонентам на одной машине: драйвер ключевого носителя, криптопровайдер КриптоПро CSP, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат из контейнера и браузерный плагин с расширением. Порядок обязателен: сначала драйвер носителя, затем СКЗИ, и только потом сертификаты, иначе провайдер не увидит контейнер. Версия провайдера критична: сертификат ФСБ на КриптоПро CSP 4.0 действовал до 15 января 2026 года, а Windows 11 поддерживается начиная с линейки 5.0. Главное различие, которое определяет весь объём работ, — где лежит закрытый ключ: на токене у пользователя, в облаке удостоверяющего центра или в мобильном приложении.
Разберём состав рабочего места покомпонентно, форматы ключа (ЦСП, ФКН, PKCS#11) и то, какой из них требует конкретная информационная система. Покажем, в какие хранилища ставятся корневые сертификаты, чем отличаются расширения p7s, sig и sgn и что делать, если контейнер не виден или утерян пароль. Отдельно — что настраивается дополнительно под машиночитаемую доверенность и под подписание писем. Сценарная таблица версий, стоимость перевода кадровых документов в электронный вид и ответы на частые вопросы — во второй половине статьи.
Проверить связку «КриптоПро плюс сертификат» можно прямо сейчас: подпишите тестовый файл в браузере и посмотрите, доходит ли дело до запроса пароля к контейнеру.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Из чего состоит рабочее место с ЭЦП в Windows
Комплект программного обеспечения для работы с квалифицированной подписью закрыт и невелик: драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат ключа подписи, расширение крипто-плагина для браузера и, при необходимости, плагины конкретных информационных систем. Пропуск любого пункта даёт одну и ту же картину: сертификат «есть», но подписать ничего нельзя.
Ниже — разбивка по компонентам с признаком, по которому видно, что элемент встал корректно.
| Компонент | Что даёт | Признак корректной установки |
|---|---|---|
| Драйвер носителя (Рутокен, JaCarta, eSmart) | Windows видит токен и отдаёт доступ к контейнеру | Носитель отображается в панели управления производителя, PIN принимается |
| КриптоПро CSP 5.0 R2 (сборка 12000 или выше) | Криптооперации по ГОСТ, работа с контейнерами | На вкладке «Общее» показаны версия, тип и срок действия лицензии |
| Корневой сертификат Минцифры России (guc_22.cert) | Доверие к корню цепочки сертификации | Установлен в хранилище «Доверенные корневые центры сертификации» |
| Корневой сертификат УЦ ФНС России (CA_FNS_Russia_2022_01.cert) | Доверие к издателю вашего сертификата | Установлен в хранилище «Промежуточные центры сертификации» |
| Личный сертификат из контейнера | Подпись от вашего имени | Виден в разделе «Сертификаты», хранилище «Личное» |
| КриптоПро ЭЦП Browser Plug-in и расширение браузера | Подпись на веб-порталах и в личных кабинетах | Страница проверки работы плагина отвечает, расширение включено |
| Плагины конкретных информационных систем | Работа в целевой системе (торги, отчётность, порталы) | Диагностика самой системы проходит без ошибок |
Из таблицы следует практический вывод: шесть из семи признаков проверяются локально, без выхода в целевую систему. Если хотя бы один не выполнен, идти на портал бессмысленно.
Что выяснить до установки
- Тип носителя. Определите его визуально или по документам от удостоверяющего центра: под Рутокен, JaCarta и eSmart нужны разные установочные пакеты.
- Версия и разрядность Windows. Windows 11 работает только с линейкой КриптоПро CSP 5.0, а Windows XP неофициально поддерживалась максимум до версии 5.0 R2.
- Права администратора. Установка драйвера и СКЗИ без них не пройдёт, а сама установка потребует одной-двух перезагрузок.
- Источник лицензии на КриптоПро. Либо у вас отдельная лицензия, либо она вшита в сертификат, полученный в удостоверяющем центре.
- Требования целевой системы к формату ключа. От этого зависит, какой контейнер создавать: ЦСП, ФКН или PKCS#11.
Пятый пункт чаще всего и определяет исход. Формат ключа задаётся один раз при генерации, и переделать его без перевыпуска сертификата нельзя.
Виды ЭЦП: какая из них вообще требует настройки в Windows
Электронные подписи делятся на простую (ПЭП), усиленную неквалифицированную (УНЭП) и усиленную квалифицированную (УКЭП). Локальная настройка криптопровайдера нужна только там, где закрытый ключ лежит у вас: на токене или в реестре машины. Если ключ хранится на сервере удостоверяющего центра или в мобильном приложении, устанавливать КриптоПро CSP на рабочее место не требуется.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

С 1 сентября 2023 года сертификаты, выпущенные на сотрудника с указанием организации, из оборота ушли. Работают две конструкции: документ подписывает руководитель юридического лица или предприниматель своей квалифицированной подписью, либо документ подписывает сотрудник сертификатом физического лица с приложением машиночитаемой доверенности. Сертификат руководителя и индивидуального предпринимателя выдаёт удостоверяющий центр ФНС России, сертификаты физических лиц — аккредитованные коммерческие центры. Порядок выдачи квалифицированных сертификатов УЦ ФНС России опубликован на сайте налоговой службы: получение возможно только при личном присутствии в месте выдачи, и это единственная законная схема.
Облачная подпись дешевле и не требует носителя, но закрытый ключ находится на сервере удостоверяющего центра и работает только в сервисах, куда интегрировано программное обеспечение этого центра. Мобильная подпись встраивается в приложение и SIM-карту: настраивать нечего, но телефон легко потерять. Для системного администратора это означает, что парк рабочих мест с КриптоПро придётся держать ровно там, где нужна работа с УКЭП на портале или в отчётности.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос при настройке — не какую версию провайдера ставить, а где лежит ключ. Если это токен, вы обречены обслуживать полный комплект: драйвер, СКЗИ, корневые, личный сертификат, плагин и расширение. Если ключ облачный или в мобильном приложении, локального СКЗИ на машине не будет вовсе, зато появится зависимость от интеграции конкретного сервиса. Определите это до закупки лицензий, иначе половина работы окажется лишней.»
Когда КриптоПро на рабочем месте не нужен
Разворачивать криптопровайдер на каждой машине избыточно в трёх случаях. Первый: сотрудник подписывает только кадровые документы, где по закону достаточно ПЭП или УНЭП, а ключи выпускает и хранит сама система документооборота. Второй: подпись облачная либо оформлена через мобильное приложение. Третий: сотрудник вообще не подписывает, а только знакомится с документами, — для ознакомления усиленная подпись не требуется. В практике Добыто из всей численности компании локальная настройка УКЭП обычно нужна единицам: руководителю и тем, кто сдаёт отчётность или ходит на торги.
Полезно знать: у современного токена 128 КБ защищённой памяти. В формате ЦСП на него помещается до 31 контейнера, но один контейнер с полной цепочкой сертификатов может занимать до 12 КБ, и тогда реальная ёмкость падает примерно до 10 ключей.
Какую версию КриптоПро CSP ставить в 2026 году
Сертификат ФСБ на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Актуальная линейка — 5.0, 5.0 R2 и 5.0 R3: у всех трёх релизов сертификаты действуют до 1 мая 2027 года, и все три сертифицированы по классам КС1, КС2 и КС3. Инструкция удостоверяющего центра ФНС требует минимум 5.0 R2 сборки 12000. Лицензируется вся линейка 5.0 одинаково: одна лицензия подходит и для 5.0 R2, и для 5.0 R3, а при переходе с четвёртой версии покупается более дешёвая лицензия на обновление.

Различия между релизами не косметические. В 5.0 R2 появились алгоритмы симметричного шифрования Кузнечик и Магма, которые Банк России рекомендует использовать при взаимодействии с ним, и возможность работать в Яндекс Браузере без отдельной оценки влияния среды функционирования. В 5.0 R3 браузерный плагин встроен в дистрибутив, добавлена поддержка TLS 1.3 с российской криптографией по классу КС1, появился КриптоПро SDK для встраивания подписи в свои приложения, а Windows XP перестала поддерживаться. Отдельного дистрибутива для R3 не существует: он ставится в составе общего дистрибутива продукта.
Ниже — сценарная таблица: какой режим и какая версия закрывают конкретную задачу.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Рабочие места на Windows 11 | КриптоПро CSP 5.0 и выше: в 4.0 эта ОС не поддерживается | Формат ключа |
| Остались машины на Windows XP | Потолок — 5.0 R2: с 5.0 R3 поддержка XP прекращена | TLS 1.3 и SDK |
| Отчётность в ЕГАИС для производителей и поставщиков алкоголя | Только формат PKCS#11, КриптоПро CSP 5.0 R2 и выше, носитель линейки Рутокен ЭЦП 3.0 | Обратная совместимость с 4.0 |
| Один ключ используется на нескольких машинах, часть из них на 4.0 | Извлекаемый ключ в режиме ЦСП: только он работает с 4.0 | Защита канала между провайдером и токеном |
| Максимальная защита ключа на рабочем месте | ФКН с защитой канала по протоколу SESPAKE, КриптоПро CSP 5.0 R2 и выше | Переносимость ключа между рабочими местами |
| Взаимодействие с Банком России по новым алгоритмам | Поддержка Кузнечика и Магмы: КриптоПро CSP 5.0 R2 как минимум | Версия браузерного плагина |
| Совместимость ключей со сторонним софтом | Формат PKCS#11 как открытый и читаемый чужими библиотеками | Производительность операций |
Практический вывод из таблицы: конфликт возникает между переносимостью и защищённостью. Извлекаемый ключ работает везде, ФКН не работает со старыми провайдерами, PKCS#11 обязателен для ЕГАИС и удобен для интеграций.
Цена ошибки с версией. Развёрнутый парк на КриптоПро CSP 4.0 — это не «когда-нибудь обновим». После окончания срока действия сертификата соответствия такое СКЗИ перестаёт быть сертифицированным средством, а подпись, сформированная им, теряет опору на требования к квалифицированной подписи. Добавьте сюда информационные системы, которые уже отказываются работать со старыми версиями провайдера, и получите не обновление лицензии, а внеплановую остановку отчётности и торгов.
Факт: сертификаты соответствия на КриптоПро CSP 5.0, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года, все три релиза сертифицированы по классам КС1, КС2 и КС3. Единая лицензия на линейку 5.0 подходит к любому из этих релизов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Носитель и формат ключа: ЦСП, ФКН и PKCS#11
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ генерирует программный криптопровайдер, а токен служит защищённым PIN-кодом хранилищем: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ рождается внутри криптоядра токена и наружу не выходит никогда, поэтому скопировать его невозможно.
Извлекаемые ключи бывают экспортируемые и неэкспортируемые — флаг ставится при генерации или копировании контейнера. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, скопировать его нельзя. Неизвлекаемые ключи существуют в двух форматах: PKCS#11, который генерируется аппаратными возможностями токена, и ФКН, где к аппаратной генерации добавляется шифрование канала между провайдером и носителем по протоколу SESPAKE.

Есть популярное заблуждение, которое стоит закрыть сразу: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует этот криптопровайдер, его нужно установить на компьютер и ввести лицензию, сколько бы криптоядра ни было внутри носителя. В рамках проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и по сроку равна сроку действия самого сертификата подписи.
Сертификация носителя зависит от режима. Если токен работает только как защищённое PIN-кодом хранилище извлекаемых ключей, достаточно сертификации ФСТЭК. Если носитель сам выполняет криптографические операции, для квалифицированной подписи он должен иметь сертификацию ФСБ.
Внимание: лицензия КриптоПро, вшитая в сертификат удостоверяющего центра, покрывает работу только с тем ключом, которому этот сертификат соответствует. Любые другие ключи на той же машине потребуют полноценной лицензии на провайдер.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Выбирая режим ключа, честно ответьте на один вопрос: будет ли этот токен работать только на одной машине. Если сотрудник носит его между кабинетами и площадками, где парк провайдеров разношёрстный, безопаснее по итогу оказывается извлекаемый ключ в режиме ЦСП — он заводится везде. ФКН и PKCS#11 берите там, где рабочее место контролируемое и провайдер точно не ниже 5.0 R2.»
Пошаговая настройка рабочего места
Последовательность жёсткая. Каждый следующий шаг опирается на предыдущий, и перескакивать через них бессмысленно: без драйвера провайдер не увидит носитель, без корневых сертификатов личный сертификат установится, но цепочка не построится.
Как настроить ЭЦП в Windows: пошаговая инструкция
- Шаг 1. Установите драйвер носителя. Определите тип токена и скачайте установочный пакет с сайта производителя: Рутокен, JaCarta или eSmart. Установка идёт в режиме по умолчанию, кнопками «Установить» и «Далее», до сообщения о завершении.
- Шаг 2. Установите КриптоПро CSP. Дистрибутив берётся у производителя СКЗИ либо в рамках программы безвозмездного предоставления пользователям удостоверяющего центра ФНС. Загруженный по этой программе комплект включает и сам провайдер, и КриптоПро ЭЦП Browser Plug-in.
- Шаг 3. Дождитесь полного цикла установки. Машина перезагрузится, на рабочем столе появится ярлык продолжения установки. Нажмите его и доведите процесс до конца, иначе часть криптодрайверов останется неустановленной.
- Шаг 4. Поставьте корневые сертификаты. Скачайте файлы корневых сертификатов Минцифры России и удостоверяющего центра, откройте каждый и нажмите «Установить сертификат». Корневой сертификат Минцифры помещается в «Доверенные корневые центры сертификации», сертификат удостоверяющего центра ФНС — в «Промежуточные центры сертификации».
- Шаг 5. Установите личный сертификат из контейнера. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор» и выбор нужного контейнера. Токен на этом шаге должен быть подключён к USB-порту.
- Шаг 6. Установите браузерный плагин и включите расширение. После установки плагина браузер предложит включить расширение — согласитесь, затем откройте список расширений и убедитесь, что оно активно.
- Шаг 7. Проверьте работу плагина. На странице загрузки плагина есть кнопка проверки его работы. Зелёный результат означает, что рабочее место готово, и дальше остаётся держать носитель подключённым к USB-порту.

Важный нюанс из практики: при продлении сертификата на носителе остаются и старый, и новый. Окно выбора показывает их в произвольном порядке, поэтому отсортируйте список по дате и берите самый свежий — выбор устаревшего сертификата даёт ошибку, причина которой по тексту сообщения не читается.
Важный нюанс из практики: установка КриптоПро CSP поверх остатков предыдущей инсталляции регулярно заканчивается ошибкой установки криптодрайвера. Если рабочее место уже перебирали, чище удалить предыдущий провайдер целиком и поставить его заново, чем чинить смешанную конфигурацию по симптомам.
Проверка рабочего места и форматы файла подписи
Готовность рабочего места подтверждается одним действием: подписанием тестового файла. Если запрос пароля к контейнеру появился и файл подписи создался, связка драйвер — провайдер — сертификат работает. Если запроса нет, проблема выше по цепочке, а не в целевой системе.
Дальше начинаются форматы. Открепленная (отсоединённая) подпись создаётся отдельным файлом рядом с документом, присоединённая упаковывает документ внутрь себя. Расширение подписанного файла задаётся в настройках инструментов криптопровайдера: доступны p7s, sig и sgn, формат подписи — CAdES-BES. В отдельных программах список шире и включает также sign и bin. Содержимое при этом одинаковое: расширение — это соглашение о наименовании, а не разный криптографический формат.

Кейс из практики: контрагент принимает только файлы с расширением .sig, а рабочее место настроено на .sgn. Проблема решается не перенастройкой всех машин, а разовым пакетным переименованием: массив в 1500 файлов подписи переводится в нужное расширение одной командой PowerShell, содержимое подписи при этом не меняется и проверка проходит штатно.
Образцы документов для работы с электронной подписью
Начните с чек-листа диагностики: он экономит время, когда подпись формально есть, а система её не принимает.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Данные МЧД: что настраивается дополнительно
Машиночитаемая доверенность — это XML-файл, а не картинка доверенности. Читает его алгоритм: по коду полномочия система автоматически определяет, вправе ли подписант оформлять конкретный документ. Поэтому в настройке рабочего места добавляется два элемента: инструмент создания или загрузки XML и умение делать отсоединённую подпись, потому что доверенность подписывается открепленной подписью руководителя.
Коды полномочий берутся из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код попадает в доверенность. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры: решение о включении принимается в течение 10 дней, после положительного решения на присвоение кодов и включение в классификатор отводится 3 рабочих дня. Пока классификатор наполняется, полномочия допускается вписывать текстом.
Создать доверенность для налоговых действий можно в сервисе ФНС: заполняются сведения доверителя, представителя и полномочий, на выходе получается XML-файл, который скачивается и прикладывается к подписываемым документам. Ограничение прямое: этот сервис формирует доверенности для использования в налоговой, а не универсальные.
Мария Ж, юрист со стажем более 20 лет: «Схема с филиалами ломается на передоверии. Цепочка «руководитель — руководитель обособленного филиала» проходит без нотариуса, как и первичная доверенность на сотрудника. А вот дальнейшее передоверие внутри организации, когда главный бухгалтер выписывает доверенность бухгалтеру, требует нотариального удостоверения. Прежде чем строить многоуровневую схему подписания в филиальной сети, посчитайте, сколько нотариальных действий она вам добавит.»
Передоверие через нотариуса имеет ещё и техническую сторону: нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, создаёт документ доверенности, подписывает своей квалифицированной подписью и выгружает в информационную систему. Оборудование для этого есть не у всех, особенно в небольших городах.
Письмо с ЭЦП: подпись и шифрование электронной почты
Для писем работает стандарт S/MIME — подпись и шифрование сообщения с помощью открытого ключа. В российской реализации подпись выполняется по ГОСТ 2012, шифрование — по ГОСТ 2015 с алгоритмами Магма и Кузнечик. Почтовый клиент подключается к серверам по IMAP, SMTP и POP3, причём соединение потребуется защищённое по ГОСТ, и умеет импортировать адресные книги в форматах vCard и CSV.
Практический сценарий выглядит так: зашифрованные письма помечаются в списке замком, при наличии ключа расшифрования содержимое открывается, при отсутствии видно только вложение S/MIME с зашифрованным контентом. Подпись и шифрование исходящих можно включить в настройках учётной записи один раз и прикрепить к ней сертификат, тогда каждое письмо уходит подписанным автоматически.
Есть и обходной путь для тех, кто не хочет менять почтовый клиент: файл шифруется открытым ключом получателя до отправки, а дальше идёт любым каналом, включая мессенджеры. Способ грубее, но не требует перестройки почтовой инфраструктуры и покрывает разовые задачи вроде передачи персональных данных сотрудников или конфиденциального договора.
Отдельная возможность, о которой обычно не знают: подпись можно прикрепить к сертификату вместе с файлом машиночитаемой доверенности и получить на выходе единый архив, где лежат и подписанные файлы, и сама доверенность. Для контрагента это удобно: комплект приходит одним объектом, и проверять полномочия не приходится по переписке.
Типовые сбои и учёт выданных подписей
Три сценария закрывают большую часть обращений в поддержку. Первый — контейнер не виден в списке: почти всегда это отсутствующий или неверно подобранный драйвер носителя, реже — режим ключа, который текущая версия провайдера не поддерживает. Второй — подпись не проходит проверку в целевой системе: смотрите цепочку сертификации, оба корневых сертификата и их хранилища. Третий — провайдер сообщает об истёкшем сроке действия версии или невведённом серийном номере лицензии: вопрос решается вводом лицензии, а не переустановкой.
Забытый пароль контейнера — отдельная история, и она не чинится. Пароль к контейнеру и PIN-код носителя не восстанавливаются: контейнер придётся перевыпустить, а вместе с ним и сертификат. В носителях линейки Рутокен ЭЦП 3.0 политики PIN-кодов вшиваются внутрь токена, а не в конкретное рабочее место, что повышает безопасность, но сокращает пространство для маневра администратора.
Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас ведётся в почте, — в сервисах КЭДО эта задача закрывается штатно: подписи сотрудников выпускаются внутри системы, сроки видны в одном окне, а маршрут подписания фиксируется по каждому документу. В Добыто маршрут документа показывает статус каждого участника, и вопрос «кто ещё не подписал» перестаёт быть темой для переписки.
Лайфхак: заведите реестр сертификатов сотрудников со сроками действия и типом носителя. Продление сертификата — плановая процедура, но узнают о ней обычно в день, когда подпись перестала работать.
Мария Ж, HR-эксперт с 13-летним стажем: «Учёт подписей чаще всего разваливается не на выпуске, а на увольнении: сертификат остаётся действующим, носитель уезжает с человеком. Заведите правило: возврат токена и отзыв сертификата включаются в обходной лист наравне с пропуском и техникой. Проверить, что именно числится за сотрудником, проще всего по тому же реестру сертификатов.»
Стоимость перевода кадровых документов в электронный вид
Настройка ЭЦП на рабочих местах — только часть расходов. Вторая часть возникает там, где подписывать нужно не единицам, а всей компании: тогда вопрос переходит из плоскости лицензий на СКЗИ в плоскость тарифа на сервис КЭДО, где подписи для сотрудников выпускаются внутри системы.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
Итоговая сумма зависит от численности и от того, нужна ли компании УКЭП сверх ПЭП и УНЭП, а также от глубины интеграции с учётной системой. Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО, включая порядок пересчёта при переходе между тарифами.
Смена тарифа доступна в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду оплаченного срока.
Выводы
Рабочее место с квалифицированной подписью в Windows собирается из семи элементов, и порядок их установки важнее, чем выбор конкретного вендора носителя. Версия криптопровайдера определяет, какие операционные системы, алгоритмы и форматы ключа вам доступны, а формат ключа задаётся один раз и меняется только вместе с сертификатом. Отдельные ветки настройки нужны для машиночитаемой доверенности и для защиты почтовой переписки, а типовые сбои почти всегда разбираются локально, до обращения в целевую систему.
Локальная настройка КриптоПро оправдана там, где реально нужна УКЭП: у руководителя, в отчётности, на торгах. Массовое подписание кадровых документов решается иначе — подписи для сотрудников выпускаются внутри сервиса, и обслуживать парк токенов не приходится. В Добыто мы закладываем пилотную группу до раскатки на всю компанию: так вопросы по подписи и маршрутам всплывают на десятках человек, а не на тысячах.
Частые вопросы
Можно ли перенести настроенную подпись на другой компьютер?
Зависит от флага контейнера. Извлекаемые ключи бывают экспортируемые и неэкспортируемые: флаг ставится при генерации или копировании, и скопировать можно только экспортируемый контейнер. Удостоверяющий центр ФНС по своему регламенту выдаёт исключительно неэкспортируемые контейнеры, поэтому перенос закрытого ключа на другую машину невозможен — переносится сам токен, а на новом рабочем месте заново ставятся драйвер, провайдер, корневые сертификаты и личный сертификат. Неизвлекаемые ключи форматов ФКН и PKCS#11 не копируются в принципе.
Что делать, если забыт пароль от контейнера или PIN-код носителя?
Восстановить их нельзя: ни пароль контейнера, ни PIN не хранятся в открытом виде и не сбрасываются без потери ключа. Единственный путь — перевыпуск ключа и сертификата в удостоверяющем центре. Профилактика простая: в носителях линейки Рутокен ЭЦП 3.0 политики PIN-кодов вшиты внутрь токена, а не в рабочее место, поэтому политику стоит задать централизованно при выдаче, а не оставлять значение по умолчанию на усмотрение пользователя.
Сколько сертификатов помещается на один токен?
У актуальных моделей 128 КБ защищённой памяти. В формате ЦСП на носитель помещается до 31 контейнера, но реальная цифра ниже: контейнер с установленными цепочками сертификатов и дополнительными расширениями от удостоверяющего центра может занимать порядка 12 КБ. При таких объёмах на токен войдёт около десяти ключей, а «пустой» контейнер без вложенных сертификатов весит на порядки меньше.
Нужен ли КриптоПро CSP, если подпись облачная или в мобильном приложении?
Нет. Облачная подпись хранится на сервере удостоверяющего центра, мобильная встроена в приложение и SIM-карту, локальное СКЗИ в обоих случаях не устанавливается. Плата за это — ограниченная совместимость: облачной подписью можно работать только в сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра, и при компрометации учётных данных риск смещается на сторону провайдера услуги.
Работает ли подпись в браузере без старого Internet Explorer?
Да, схема давно строится на связке КриптоПро ЭЦП Browser Plug-in и расширения браузера. Яндекс Браузер разрешено использовать в составе КриптоПро CSP 5.0 R2 без отдельной оценки влияния среды функционирования. Для мобильных устройств существуют экспериментальные браузеры под Android: один поддерживает ГОСТ TLS и подключение к государственным порталам, но не умеет работать с подписью, второй наоборот поддерживает браузерный плагин без ГОСТ TLS.
Чем подписать письмо с вложением, чтобы получатель смог проверить подпись?
Нужен почтовый клиент с поддержкой S/MIME и российской криптографии: подпись по ГОСТ 2012, шифрование по ГОСТ 2015. Такой клиент ставится рядом с основным и используется только для переписки ограниченного доступа — это стандартная схема для организаций, которым нельзя применять иностранное программное обеспечение. Более простой вариант для разовых задач: зашифровать файл открытым ключом получателя и отправить любым каналом.
Что настроить, если сотрудник подписывает документы от имени филиала?
Понадобится машиночитаемая доверенность с кодами полномочий из классификатора и умение создавать отсоединённую подпись для XML-файла. Цепочка «руководитель организации — руководитель обособленного филиала» оформляется без нотариуса, как и доверенность руководителя на сотрудника. Дальнейшее передоверие внутри организации требует нотариального удостоверения, и это стоит закладывать в схему подписания заранее, вместе со сроком действия и порядком отзыва доверенности.