Настройка электронной подписи в компании: чек-лист 2026

Мария Ж. 19 мин чтения

Настройка работы с электронной подписью в компании складывается из шести узлов: криптопровайдер на рабочих местах, драйверы ключевых носителей, корневые сертификаты, браузерный плагин, машиночитаемые доверенности на сотрудников и учёт выданных сертификатов. Минимальный комплект для квалифицированной подписи УЦ ФНС выглядит так: КриптоПро CSP 5.0 R2 сборки 12000 или выше, драйвер токена, корневые сертификаты Минцифры России (guc_22.cert) и УЦ ФНС России (CA_FNS_Russia_2022_01.cert), КриптоПро ЭЦП Browser Plug-in с расширением для браузера. Руководитель получает УКЭП в удостоверяющем центре ФНС, сотрудник — сертификат на физическое лицо в аккредитованном УЦ плюс машиночитаемую доверенность. Главное различие, от которого зависят почти все остальные настройки: ключ извлекаемый программный или неизвлекаемый аппаратный.

Дальше по тексту: таблица соответствия видов подписи кадровым документам, разбор версий и лицензий КриптоПро CSP, три формата ключа на токене с ограничениями каждого, расшифровка расширений p7s, sig и sgn, порядок действий при увольнении сотрудника и при утрате пароля от контейнера. Стоимость подключения КЭДО и выпуска подписей сотрудникам на 2026 год, сценарная таблица по типам компаний и ответы на частые вопросы — во второй половине статьи.

Содержание

Контур электронной подписи компании: что именно настраивается

Компания редко начинает с нуля: обычно уже есть один токен у директора и разрозненные рабочие места, где что-то когда-то поставили. Проблема всплывает в момент масштабирования, когда подписывать нужно не отчётность раз в квартал, а кадровые документы, акты и письма каждый день. Тогда становится видно, что контур состоит из шести независимых узлов и каждый ломается по-своему.

Узел Что настраивается Чем проверяется результат
Криптопровайдер КриптоПро CSP 5.0 R2 (сборка 12000 и выше) или 5.0 R3, ввод лицензии Вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере»
Драйвер носителя Пакет производителя: Рутокен, JaCarta, eSmart Токен виден в списке считывателей криптопровайдера
Корневые сертификаты guc_22.cert в «Доверенные корневые центры сертификации», CA_FNS_Russia_2022_01.cert в «Промежуточные центры сертификации» Цепочка сертификации в свойствах сертификата строится без ошибок
Браузерный плагин КриптоПро ЭЦП Browser Plug-in и расширение в браузере Страница проверки работы плагина на сайте разработчика
Полномочия сотрудников Машиночитаемая доверенность в формате XML с кодами полномочий Проверка доверенности и сертификата представителя на портале Госуслуг
Учёт сертификатов Реестр: владелец, носитель, серийный номер, срок действия, полномочия Ни одного сертификата с истекающим сроком без ответственного

Пять первых узлов настраиваются один раз на рабочее место и дальше живут сами. Шестой узел, учёт, отличается принципиально: он не настраивается, а ведётся, и именно на нём компании теряют деньги, когда подпись уволенного сотрудника остаётся действующей, а срок сертификата бухгалтера истекает в день сдачи отчётности.

Виды электронной подписи и какие документы чем подписываются

Три вида подписи различаются не «уровнем надёжности» в маркетинговом смысле, а тем, где и как выпускается ключ и какие документы им можно закрыть. ПЭП подтверждает факт формирования подписи конкретным лицом через логин, пароль или код из системы. УНЭП создаётся средствами криптографии и позволяет обнаружить изменение документа после подписания. УКЭП дополнительно опирается на сертификат аккредитованного удостоверяющего центра и сертифицированные средства подписи.

Документ Подпись работодателя Подпись работника
Трудовой договор, договор о материальной ответственности, ученический договор Только УКЭП УКЭП или УНЭП, в том числе полученная через инфраструктуру электронного правительства
Приказ о дисциплинарном взыскании, уведомление об изменении условий трудового договора Только УКЭП УКЭП или УНЭП
Заявления, табели, служебные записки, ознакомление с ЛНА УНЭП или ПЭП в системе КЭДО ПЭП при наличии соглашения об использовании
Отчётность в ФНС, обмен с контрагентами, торговые площадки УКЭП руководителя или сотрудника с МЧД Не применяется

Отсюда следует практическое правило закупки: УКЭП нужна не всем сотрудникам, а тем, кто подписывает документы вовне, и тем, кто подписывает внутренние документы из первых двух строк таблицы. Кадровый контур в сервисе Добыто закрывается ПЭП и УНЭП, которые выпускаются сотрудникам в рамках тарифа, а УКЭП оформляется через партнёрские удостоверяющие центры отдельно.

Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая ошибка на старте — закупить токены с УКЭП на весь штат. Для трудового договора со стороны компании действительно нужна УКЭП, но со стороны работника достаточно УНЭП, а для заявлений и ознакомления с ЛНА хватает ПЭП при подписанном соглашении. Посчитайте, сколько людей реально подписывает документы вовне: обычно это единицы, а не сотни.»

КриптоПро CSP: какая версия нужна и как считать лицензии

Вся линейка КриптоПро CSP 5.0 (релизы R1, R2 и R3) сертифицирована по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Сертификат на КриптоПро CSP 4.0 действует до 15 января 2026 года, поэтому парк, который остался на четвёртой версии, планируйте к обновлению уже сейчас. Дополнительные аргументы за пятую версию технические: Windows 11 поддерживается начиная с 5.0, ключевые носители с неизвлекаемым ключом работают тоже только с 5.0, а алгоритмы шифрования «Кузнечик» и «Магма», на использовании которых настаивает Банк России при взаимодействии с ним, появились в 5.0 R2.

Факт: в 5.0 R3 браузерный плагин встроен в дистрибутив, поддерживается TLS 1.3 с российской криптографией по классу КС1, а КС3 реализуется не только на Windows и Astra Linux Special Edition, но и на Red Hat Enterprise Linux 8. Провайдер разворачивается в Docker Engine, Kubernetes и OpenShift.

Лицензирование устроено проще, чем кажется: лицензия единая на всю линейку 5.0, отдельная для R2 и R3 не нужна, а при переходе с четвёртой версии покупается лицензия на обновление, которая дешевле новой. Отдельный случай — веб-сервер с российской криптографией на Unix-системах: с версии 5.0 R2 для него нужна специальная лицензия на TLS-сервер, которая считается по количеству одновременных подключений, а не по числу машин. Демонстрационную лицензию для серверной операционной системы с версии 5.0 R3 запрашивают у вендора отдельно.

Массовую раскатку упрощают два инструмента. КриптоПро Master задаёт преднастроенные параметры провайдера, установку браузера с плагином и сертификатов в несколько шагов вместо ручной работы на каждой машине. КриптоПро CSP Lite — набор библиотек, который встраивается в приложение или веб-ресурс, реализует функции провайдера и плагина одновременно и не требует прав администратора при установке, что снимает половину заявок от пользователей без локального админа.

Раздел проверки электронной подписи в инструментах КриптоПро CSP с выбором файла
Проверка подписи встроенными инструментами провайдера: контейнеры, сертификаты, создание и проверка подписи находятся в одном окне.

Отдельно держите под контролем корневые сертификаты: при смене ключа удостоверяющего центра их нужно переустановить, иначе цепочка перестанет строиться и подпись начнёт проверяться с ошибкой. Актуальные файлы Минцифры России и УЦ ФНС публикуются на странице корневых сертификатов удостоверяющего центра ФНС России, откуда их и берут для установки на рабочие места.

Как подготовить рабочее место к работе с УКЭП: пошаговая инструкция

  1. Шаг 1. Определите тип ключевого носителя визуально или по документам от удостоверяющего центра и установите драйвер производителя: Рутокен, JaCarta или eSmart. Без драйвера токен не появится в списке считывателей.
  2. Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Владельцы сертификатов УЦ ФНС могут получить дистрибутив в рамках эксперимента по безвозмездному предоставлению программного обеспечения, он включает и провайдер, и браузерный плагин.
  3. Шаг 3. Установите корневые сертификаты: guc_22.cert в хранилище «Доверенные корневые центры сертификации», CA_FNS_Russia_2022_01.cert в «Промежуточные центры сертификации».
  4. Шаг 4. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера через «Обзор».
  5. Шаг 5. Поставьте КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина. Для отчётности через сайт ФНС дополнительно получите код абонента и зарегистрируйте на него сертификат.

Проверьте файл подписи перед тем, как отправлять его контрагенту

Добыто · Проверка подписи

Что за файл пришёл с документом

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Ключевые носители и три формата ключа на токене

Ключи делятся на две категории. Извлекаемые генерируются программным криптопровайдером, и при подписании закрытый ключ ненадолго попадает в оперативную память компьютера; токен в этом сценарии работает как хранилище, защищённое ПИН-кодом. Неизвлекаемые генерируются криптоядром внутри микроконтроллера токена и не покидают его память, скопировать такой ключ невозможно. Для извлекаемых ключей достаточно сертификации носителя во ФСТЭК, для неизвлекаемых, чтобы подпись считалась квалифицированной, нужна сертификация ФСБ.

Формат ключа Чем создаётся Ограничение
ЦСП (извлекаемый, программный) КриптоПро CSP 4.0 и выше, любой совместимый носитель Ключ выгружается в память рабочей станции; в УЦ ФНС выдаётся только неэкспортируемый контейнер
ФКН с защитой канала КриптоПро CSP 5.0 и выше плюс активный токен с криптоядром Не работает с КриптоПро CSP 4.0: если сотрудник ходит по разным рабочим местам, часть из них перестанет видеть ключ
PKCS#11 Генератор запросов из состава драйверов или КриптоПро CSP 5.0 R2 и выше Обязателен для участников алкогольного рынка при работе с ЕГАИС; в 5.0 R2 требовал выбора отдельного считывателя, в 5.0 R3 интегрирован в общий список

Практическое следствие: формат выбирается не по уровню защиты, а по парку рабочих мест и информационным системам. Если хотя бы часть машин остаётся на КриптоПро CSP 4.0, безопасный по документам ФКН просто не заработает, и придётся оставить извлекаемый ключ.

Внимание: по регламенту удостоверяющего центра ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере, скопировать его на второй носитель нельзя. Планируйте одно рабочее место на один сертификат.

Ёмкость носителя тоже считается заранее. У актуальной линейки токенов 128 килобайт защищённой памяти; в формате ЦСП на устройство помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр дописал в расширения сертификата: крупный контейнер с цепочкой доходит примерно до 12 килобайт, и тогда на токен встанет около десятка сертификатов. Ещё одна деталь для планирования закупки: встроенная в токен криптография не заменяет установленный на компьютер КриптоПро CSP — если информационная система требует именно этот провайдер, его придётся ставить и лицензировать.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, юрист со стажем более 20 лет: «В рамках пилотного проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP зашивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Это удобно ровно до момента, когда на той же машине понадобится работать с чужими ключами: тогда нужна полная лицензия. Проверьте это до того, как сотрудник получит токен и уедет в командировку.»

Форматы файлов подписи: p7s, sig, sgn и как их читают

Подпись бывает присоединённой и откреплённой. В первом случае документ и подпись лежат в одном файле, и получателю нужна программа, которая извлечёт содержимое. Во втором рядом с исходным документом появляется парный файл подписи, и передавать их нужно всегда вместе: без исходного файла откреплённая подпись бесполезна. Расширение файла подписи выбирается в настройках средства подписи из списка p7s, sig и sgn — это одно и то же содержимое, отличается только имя файла, и на проверку выбор не влияет.

Настройки расширения подписанного файла p7s, sig, sgn и формат CAdES-BES
Расширение файла подписи и формат CAdES-BES задаются в настройках один раз на компанию, чтобы контрагенты не получали файлы с разными именами.

Базовый формат подписи — CAdES-BES. Его достаточно для текущего обмена, но не для хранения: когда срок действия сертификата закончится, доказать, что подпись была действительна в момент подписания, будет нечем. Для этого подпись усовершенствуют, добавляя штамп времени и ответ службы проверки статуса сертификата, а затем архивную метку, которая заверяет обе предыдущие. Форматы CAdES-T, CAdES-X Long Type 1 и CAdES-A решают именно эту задачу и нужны там, где документы хранятся десятилетиями: кадровые дела, финансовые документы, электронные архивы.

Важный нюанс из практики: сертификаты, которые раньше выдавались на 15 месяцев, сейчас могут выдаваться на срок до 12 лет, и это создаёт ложное ощущение, что усовершенствование подписи можно отложить. Сроки хранения кадровых и финансовых документов всё равно длиннее срока любого сертификата, поэтому регламент переподписания и улучшения подписи закладывается сразу, а не в год, когда первый сертификат в архиве истечёт.

Отдельная тема — визуализация. Документ, подписанный откреплённой подписью, при открытии выглядит как обычный файл: отметки о подписании внутри нет. Практика такая: исходный документ не трогают, а формируют его копию со штампом, где указаны данные подписи. Целостность оригинала при этом сохраняется, а копия нужна для просмотра и печати. В PDF есть и полноценная встроенная подпись с настраиваемым графическим штампом, включая пакетное подписание и режим сертификации документа, после которого внести изменения уже нельзя.

Шаблоны и регламенты для работы с электронной подписью

Комплект закрывает четыре узла: учёт сертификатов, диагностику проблем с проверкой, оформление доверенностей и правила обмена с контрагентами; начните с реестра сертификатов.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Регламент двустороннего обмена документами Скачать
Письмо контрагенту о переподписании (образец) Скачать

Машиночитаемые доверенности: данные, коды полномочий, филиалы

МЧД — это XML-файл, а не PDF с картинкой печати. Читает его алгоритм, а не человек: система на приёмной стороне разбирает данные доверителя, представителя и полномочий и сама решает, вправе ли этот сотрудник подписывать этот документ. Отсюда требование к данным: полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации, и каждое имеет код, дату и уникальный идентификационный номер. Именно код, а не формулировка своими словами, попадает в файл доверенности.

Если нужного полномочия в классификаторе нет, компания вправе направить свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении в течение трёх рабочих дней полномочиям присваивают коды и включают их в классификатор. Пока классификатор наполняется, часть полномочий по-прежнему вписывается текстом.

Форма проверки машиночитаемой доверенности и сертификата представителя на Госуслугах
Для проверки доверенности загружаются три объекта: сертификат представителя, XML-файл доверенности и файл отсоединённой подписи под ним.

Филиал отдельным юридическим лицом не является, поэтому доверенность на сотрудника филиала выдаётся от имени организации и подписывается УКЭП руководителя. Если же доверенность выдаёт директор филиала, действующий сам по доверенности, это уже передоверие, а передоверие оформляется через нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. Технические требования к рабочему месту нотариуса выполняются не везде, особенно в небольших городах, поэтому срок такой процедуры закладывайте с запасом.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Схема с передоверием на филиалы кажется логичной, пока не столкнётесь со сроками у нотариуса. Там, где это возможно, оформляйте МЧД напрямую от юридического лица на конкретного сотрудника филиала: это одна операция, подписанная УКЭП руководителя, вместо цепочки из двух доверенностей, каждую из которых принимающая система будет разбирать отдельно.»

Журнал электронных подписей: увольнение, утрата, забытый пароль

Реестр сертификатов — это не бюрократия, а единственный способ ответить на вопрос «чья подпись стоит на этом документе» через год. Минимальный набор полей: владелец, должность и подразделение, тип носителя и его инвентарный номер, серийный номер сертификата, издатель, дата начала и окончания действия, перечень систем, где подпись используется, и объём полномочий по МЧД. Серийный номер и данные издателя видны в свойствах сертификата, оттуда их и переносят в журнал.

Окно информации о сертификате со статусом сертификат недействителен, сертификат отозван
Отозванный сертификат в проверке выглядит однозначно: подпись перестаёт подтверждаться, даже если файл документа не менялся.

Три инцидента закрываются регламентом, а не переговорами. Первый: сотрудник забыл пароль от контейнера или ПИН-код токена. Если ключ неизвлекаемый и создан внутри токена, восстановить его нельзя: после форматирования носителя ключ прекращает существовать, а сертификат выпускается заново. Второй: токен утрачен. Порядок обратный привычному — сначала обращение в удостоверяющий центр за отзывом сертификата, потом всё остальное, потому что до отзыва подписью может воспользоваться любой, кто знает ПИН-код. Третий: увольнение. Сертификат отзывается, МЧД отменяется, доступ в систему КЭДО закрывается, а запись в журнале закрывается датой и основанием.

Лайфхак: для проверки чужой подписи лицензия на средство подписи не нужна — функция проверки работает и без неё. Разверните проверку на рабочих местах делопроизводителей, чтобы файлы не пересылали в ИТ-отдел с вопросом, настоящая ли это подпись.

Уволенные сотрудники дают ещё один типовой сюжет: документ подписан, сертификат отозван, контрагент требует переподписания. Здесь работает пара документов — письмо контрагенту о переподписании и акт о невозможности переподписания, если подписант недоступен. В практике Добыто мы просим закрепить эту процедуру в регламенте обмена до первой такой ситуации, а не после неё.

Подписанные письма, шифрование почты и хранение подписи

Конфиденциальные документы, которые уходят по электронной почте, защищают стандартом S/MIME: подпись по ГОСТ 2012, шифрование по ГОСТ 2015 с алгоритмами «Магма» и «Кузнечик». Почтовый клиент с поддержкой российской криптографии подключается к серверам по IMAP, SMTP и POP3, соединение при этом идёт по ГОСТ. Практическое ограничение: если у получателя нет клиента с поддержкой ГОСТ-версии S/MIME, он увидит письмо с вложением S/MIME и не сможет его прочитать. Поэтому шифрование почты включают адресно, для переписки с теми контрагентами, кто технически к ней готов.

Полезно знать: оператор информационной системы может получить в УЦ ФНС обезличенный сертификат и подписывать им документы автоматически. Сертификат выдаётся на юридическое лицо или ИП и привязывается к информационной системе; сотрудники таким сертификатом подписывать документы не могут.

Когда объём подписываемых документов вырастает, ручные операции заменяются серверным сервисом: массовая проверка входящих файлов, автоматическое формирование протоколов проверки, улучшение подписи до архивных форматов, шифрование исходящих. Такой сервис разворачивается в контуре компании и оставляет сотрудникам отчёты и статистику вместо рутины. Для кадрового контура тот же принцип реализован внутри КЭДО: в сервисе Добыто подписание и проверка идут внутри системы, а модуль для 1С:ЗУП устанавливается и настраивается за один день, после чего документы и статусы подписания синхронизируются автоматически.

Что критично разным компаниям

Набор настроек зависит не от размера компании, а от того, куда уходят подписанные документы. Сценарии ниже покрывают большинство ситуаций.

Сценарий компании Что критично Что вторично
Только кадровые документы внутри компании УКЭП работодателя, ПЭП и УНЭП сотрудникам, соглашение об использовании подписи Токены на каждого работника, шифрование почты
Отчётность в ФНС и обмен с контрагентами Корневые сертификаты, браузерный плагин, МЧД на бухгалтера, код абонента Архивные форматы подписи на первом этапе
Сеть филиалов МЧД от юрлица напрямую на сотрудников, единый реестр сертификатов, одинаковые настройки расширения файла подписи Индивидуальные схемы подписания в каждом филиале
Электронный архив с длительными сроками хранения Усовершенствование подписи до CAdES-X Long Type 1 или CAdES-A, протоколы проверки Визуальные штампы на копиях документов
Работа с ЕГАИС, алкогольный рынок Ключи формата PKCS#11, КриптоПро CSP 5.0 R2 и выше, совместимая модель токена Выбор между ЦСП и ФКН: здесь он не применяется

Когда отдельная настройка подписи в компании не нужна

Если подписывает один руководитель и только отчётность, отдельный контур избыточен: достаточно одного рабочего места с провайдером, драйвером и корневыми сертификатами. Если кадровые документы подписываются внутри сервиса КЭДО с ПЭП и УНЭП, токены сотрудникам не нужны вовсе, а вместе с ними отпадают драйверы, плагины и заявки в поддержку. Массовый выпуск УКЭП оправдан только там, где сотрудники подписывают документы вовне: в остальных случаях компания платит за инфраструктуру, которой не пользуется.

Стоимость подключения КЭДО и электронных подписей сотрудникам

Стоимость складывается из численности сотрудников и набора функций: видов подписей, интеграций и требований к инфраструктуре.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП сотрудникам бесплатно на всех тарифах входит в подключение
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма зависит от численности и выбранного тарифа: при небольшом штате считается помесячная плата за сотрудника, при переходе на «Бизнес» действует минимальный порог оплаты. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что входит в поддержку и как пересчитывается оплата при смене тарифа.

На бюджет сильнее тарифа влияют два расхода за пределами КЭДО: лицензии на криптопровайдер для рабочих мест с УКЭП и стоимость токенов. Они считаются по числу сотрудников, которые подписывают документы вовне.

Выводы

Работа с электронной подписью в компании держится на пяти технических узлах и одном организационном. Провайдер, драйверы, корневые сертификаты, плагин и МЧД настраиваются один раз и предсказуемо; реестр сертификатов со сроками, полномочиями и порядком отзыва ведётся постоянно и определяет, насколько дорого обойдётся увольнение подписанта или утерянный токен. Выбор версии провайдера и формата ключа диктуется парком рабочих мест и требованиями информационных систем, а не желанием взять решение посовременнее.

В кадровом контуре большую часть этой инфраструктуры можно не строить: подписи ПЭП и УНЭП сотрудникам выпускаются внутри сервиса Добыто, документы подписываются из браузера, а обмен с 1С:ЗУП закрывается готовым модулем. Токены и лицензии остаются только там, где без квалифицированной подписи действительно не обойтись.

Частые вопросы

Можно ли работать с электронной подписью на Linux и в контейнерах

Да. КриптоПро CSP 5.0 R3 разворачивается в Docker Engine, Kubernetes и OpenShift, а класс защиты КС3 реализуется на Astra Linux Special Edition и Red Hat Enterprise Linux 8. Для рабочих мест на российских ОС применяются мультиплатформенные средства подписи, работающие на Windows, Linux и macOS.

Нужна ли оценка влияния, если мы встраиваем средство подписи в свою систему

При работе через штатный графический интерфейс дополнительных исследований не требуется. Если интеграция идёт через программный интерфейс средства подписи в рамках задокументированного перечня функций, нужна оценка влияния среды функционирования, а при использовании функций вне этого перечня — тематические исследования.

Что делать, если у контрагента нет ГОСТ-криптографии для зашифрованной почты

Он получит письмо с вложением S/MIME и не сможет прочитать содержимое без соответствующего программного обеспечения или почтового клиента с поддержкой ГОСТ-версии стандарта. Для таких контрагентов используется обычная передача файла с откреплённой подписью, а шифрование включается адресно.

Сколько сертификатов помещается на один токен

У актуальной линейки токенов 128 килобайт защищённой памяти. В формате ЦСП помещается до 31 контейнера, но контейнер с большим сертификатом и цепочкой доходит примерно до 12 килобайт, и тогда реальное количество падает до десятка.

Можно ли подписывать документы автоматически, без участия сотрудника

Да, для этого оператор информационной системы получает в удостоверяющем центре ФНС обезличенный сертификат. Он выдаётся на юридическое лицо или ИП, привязывается к информационной системе и применяется к автоматически формируемым документам: счетам, квитанциям, запросам в госорганы. Сотрудники подписывать им документы не могут.

Как проверить подпись, если срок действия сертификата уже истёк

Подпись базового формата CAdES-BES после истечения сертификата подтвердить нечем. Заранее усовершенствуйте её до формата со штампом времени и ответом службы проверки статуса сертификата, а для длительного хранения — до архивного формата: тогда действительность подписи на момент подписания подтверждается независимо от срока сертификата.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.