Настройка работы с электронной подписью в компании складывается из шести узлов: криптопровайдер на рабочих местах, драйверы ключевых носителей, корневые сертификаты, браузерный плагин, машиночитаемые доверенности на сотрудников и учёт выданных сертификатов. Минимальный комплект для квалифицированной подписи УЦ ФНС выглядит так: КриптоПро CSP 5.0 R2 сборки 12000 или выше, драйвер токена, корневые сертификаты Минцифры России (guc_22.cert) и УЦ ФНС России (CA_FNS_Russia_2022_01.cert), КриптоПро ЭЦП Browser Plug-in с расширением для браузера. Руководитель получает УКЭП в удостоверяющем центре ФНС, сотрудник — сертификат на физическое лицо в аккредитованном УЦ плюс машиночитаемую доверенность. Главное различие, от которого зависят почти все остальные настройки: ключ извлекаемый программный или неизвлекаемый аппаратный.
Дальше по тексту: таблица соответствия видов подписи кадровым документам, разбор версий и лицензий КриптоПро CSP, три формата ключа на токене с ограничениями каждого, расшифровка расширений p7s, sig и sgn, порядок действий при увольнении сотрудника и при утрате пароля от контейнера. Стоимость подключения КЭДО и выпуска подписей сотрудникам на 2026 год, сценарная таблица по типам компаний и ответы на частые вопросы — во второй половине статьи.
Контур электронной подписи компании: что именно настраивается
Компания редко начинает с нуля: обычно уже есть один токен у директора и разрозненные рабочие места, где что-то когда-то поставили. Проблема всплывает в момент масштабирования, когда подписывать нужно не отчётность раз в квартал, а кадровые документы, акты и письма каждый день. Тогда становится видно, что контур состоит из шести независимых узлов и каждый ломается по-своему.
| Узел | Что настраивается | Чем проверяется результат |
|---|---|---|
| Криптопровайдер | КриптоПро CSP 5.0 R2 (сборка 12000 и выше) или 5.0 R3, ввод лицензии | Вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере» |
| Драйвер носителя | Пакет производителя: Рутокен, JaCarta, eSmart | Токен виден в списке считывателей криптопровайдера |
| Корневые сертификаты | guc_22.cert в «Доверенные корневые центры сертификации», CA_FNS_Russia_2022_01.cert в «Промежуточные центры сертификации» | Цепочка сертификации в свойствах сертификата строится без ошибок |
| Браузерный плагин | КриптоПро ЭЦП Browser Plug-in и расширение в браузере | Страница проверки работы плагина на сайте разработчика |
| Полномочия сотрудников | Машиночитаемая доверенность в формате XML с кодами полномочий | Проверка доверенности и сертификата представителя на портале Госуслуг |
| Учёт сертификатов | Реестр: владелец, носитель, серийный номер, срок действия, полномочия | Ни одного сертификата с истекающим сроком без ответственного |
Пять первых узлов настраиваются один раз на рабочее место и дальше живут сами. Шестой узел, учёт, отличается принципиально: он не настраивается, а ведётся, и именно на нём компании теряют деньги, когда подпись уволенного сотрудника остаётся действующей, а срок сертификата бухгалтера истекает в день сдачи отчётности.
Виды электронной подписи и какие документы чем подписываются
Три вида подписи различаются не «уровнем надёжности» в маркетинговом смысле, а тем, где и как выпускается ключ и какие документы им можно закрыть. ПЭП подтверждает факт формирования подписи конкретным лицом через логин, пароль или код из системы. УНЭП создаётся средствами криптографии и позволяет обнаружить изменение документа после подписания. УКЭП дополнительно опирается на сертификат аккредитованного удостоверяющего центра и сертифицированные средства подписи.
| Документ | Подпись работодателя | Подпись работника |
|---|---|---|
| Трудовой договор, договор о материальной ответственности, ученический договор | Только УКЭП | УКЭП или УНЭП, в том числе полученная через инфраструктуру электронного правительства |
| Приказ о дисциплинарном взыскании, уведомление об изменении условий трудового договора | Только УКЭП | УКЭП или УНЭП |
| Заявления, табели, служебные записки, ознакомление с ЛНА | УНЭП или ПЭП в системе КЭДО | ПЭП при наличии соглашения об использовании |
| Отчётность в ФНС, обмен с контрагентами, торговые площадки | УКЭП руководителя или сотрудника с МЧД | Не применяется |
Отсюда следует практическое правило закупки: УКЭП нужна не всем сотрудникам, а тем, кто подписывает документы вовне, и тем, кто подписывает внутренние документы из первых двух строк таблицы. Кадровый контур в сервисе Добыто закрывается ПЭП и УНЭП, которые выпускаются сотрудникам в рамках тарифа, а УКЭП оформляется через партнёрские удостоверяющие центры отдельно.
Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая ошибка на старте — закупить токены с УКЭП на весь штат. Для трудового договора со стороны компании действительно нужна УКЭП, но со стороны работника достаточно УНЭП, а для заявлений и ознакомления с ЛНА хватает ПЭП при подписанном соглашении. Посчитайте, сколько людей реально подписывает документы вовне: обычно это единицы, а не сотни.»
КриптоПро CSP: какая версия нужна и как считать лицензии
Вся линейка КриптоПро CSP 5.0 (релизы R1, R2 и R3) сертифицирована по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Сертификат на КриптоПро CSP 4.0 действует до 15 января 2026 года, поэтому парк, который остался на четвёртой версии, планируйте к обновлению уже сейчас. Дополнительные аргументы за пятую версию технические: Windows 11 поддерживается начиная с 5.0, ключевые носители с неизвлекаемым ключом работают тоже только с 5.0, а алгоритмы шифрования «Кузнечик» и «Магма», на использовании которых настаивает Банк России при взаимодействии с ним, появились в 5.0 R2.
Факт: в 5.0 R3 браузерный плагин встроен в дистрибутив, поддерживается TLS 1.3 с российской криптографией по классу КС1, а КС3 реализуется не только на Windows и Astra Linux Special Edition, но и на Red Hat Enterprise Linux 8. Провайдер разворачивается в Docker Engine, Kubernetes и OpenShift.
Лицензирование устроено проще, чем кажется: лицензия единая на всю линейку 5.0, отдельная для R2 и R3 не нужна, а при переходе с четвёртой версии покупается лицензия на обновление, которая дешевле новой. Отдельный случай — веб-сервер с российской криптографией на Unix-системах: с версии 5.0 R2 для него нужна специальная лицензия на TLS-сервер, которая считается по количеству одновременных подключений, а не по числу машин. Демонстрационную лицензию для серверной операционной системы с версии 5.0 R3 запрашивают у вендора отдельно.
Массовую раскатку упрощают два инструмента. КриптоПро Master задаёт преднастроенные параметры провайдера, установку браузера с плагином и сертификатов в несколько шагов вместо ручной работы на каждой машине. КриптоПро CSP Lite — набор библиотек, который встраивается в приложение или веб-ресурс, реализует функции провайдера и плагина одновременно и не требует прав администратора при установке, что снимает половину заявок от пользователей без локального админа.

Отдельно держите под контролем корневые сертификаты: при смене ключа удостоверяющего центра их нужно переустановить, иначе цепочка перестанет строиться и подпись начнёт проверяться с ошибкой. Актуальные файлы Минцифры России и УЦ ФНС публикуются на странице корневых сертификатов удостоверяющего центра ФНС России, откуда их и берут для установки на рабочие места.
Как подготовить рабочее место к работе с УКЭП: пошаговая инструкция
- Шаг 1. Определите тип ключевого носителя визуально или по документам от удостоверяющего центра и установите драйвер производителя: Рутокен, JaCarta или eSmart. Без драйвера токен не появится в списке считывателей.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Владельцы сертификатов УЦ ФНС могут получить дистрибутив в рамках эксперимента по безвозмездному предоставлению программного обеспечения, он включает и провайдер, и браузерный плагин.
- Шаг 3. Установите корневые сертификаты: guc_22.cert в хранилище «Доверенные корневые центры сертификации», CA_FNS_Russia_2022_01.cert в «Промежуточные центры сертификации».
- Шаг 4. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера через «Обзор».
- Шаг 5. Поставьте КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина. Для отчётности через сайт ФНС дополнительно получите код абонента и зарегистрируйте на него сертификат.
Проверьте файл подписи перед тем, как отправлять его контрагенту
Добыто · Проверка подписи
Что за файл пришёл с документом
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Ключевые носители и три формата ключа на токене
Ключи делятся на две категории. Извлекаемые генерируются программным криптопровайдером, и при подписании закрытый ключ ненадолго попадает в оперативную память компьютера; токен в этом сценарии работает как хранилище, защищённое ПИН-кодом. Неизвлекаемые генерируются криптоядром внутри микроконтроллера токена и не покидают его память, скопировать такой ключ невозможно. Для извлекаемых ключей достаточно сертификации носителя во ФСТЭК, для неизвлекаемых, чтобы подпись считалась квалифицированной, нужна сертификация ФСБ.
| Формат ключа | Чем создаётся | Ограничение |
|---|---|---|
| ЦСП (извлекаемый, программный) | КриптоПро CSP 4.0 и выше, любой совместимый носитель | Ключ выгружается в память рабочей станции; в УЦ ФНС выдаётся только неэкспортируемый контейнер |
| ФКН с защитой канала | КриптоПро CSP 5.0 и выше плюс активный токен с криптоядром | Не работает с КриптоПро CSP 4.0: если сотрудник ходит по разным рабочим местам, часть из них перестанет видеть ключ |
| PKCS#11 | Генератор запросов из состава драйверов или КриптоПро CSP 5.0 R2 и выше | Обязателен для участников алкогольного рынка при работе с ЕГАИС; в 5.0 R2 требовал выбора отдельного считывателя, в 5.0 R3 интегрирован в общий список |
Практическое следствие: формат выбирается не по уровню защиты, а по парку рабочих мест и информационным системам. Если хотя бы часть машин остаётся на КриптоПро CSP 4.0, безопасный по документам ФКН просто не заработает, и придётся оставить извлекаемый ключ.
Внимание: по регламенту удостоверяющего центра ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере, скопировать его на второй носитель нельзя. Планируйте одно рабочее место на один сертификат.
Ёмкость носителя тоже считается заранее. У актуальной линейки токенов 128 килобайт защищённой памяти; в формате ЦСП на устройство помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр дописал в расширения сертификата: крупный контейнер с цепочкой доходит примерно до 12 килобайт, и тогда на токен встанет около десятка сертификатов. Ещё одна деталь для планирования закупки: встроенная в токен криптография не заменяет установленный на компьютер КриптоПро CSP — если информационная система требует именно этот провайдер, его придётся ставить и лицензировать.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «В рамках пилотного проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP зашивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Это удобно ровно до момента, когда на той же машине понадобится работать с чужими ключами: тогда нужна полная лицензия. Проверьте это до того, как сотрудник получит токен и уедет в командировку.»
Форматы файлов подписи: p7s, sig, sgn и как их читают
Подпись бывает присоединённой и откреплённой. В первом случае документ и подпись лежат в одном файле, и получателю нужна программа, которая извлечёт содержимое. Во втором рядом с исходным документом появляется парный файл подписи, и передавать их нужно всегда вместе: без исходного файла откреплённая подпись бесполезна. Расширение файла подписи выбирается в настройках средства подписи из списка p7s, sig и sgn — это одно и то же содержимое, отличается только имя файла, и на проверку выбор не влияет.

Базовый формат подписи — CAdES-BES. Его достаточно для текущего обмена, но не для хранения: когда срок действия сертификата закончится, доказать, что подпись была действительна в момент подписания, будет нечем. Для этого подпись усовершенствуют, добавляя штамп времени и ответ службы проверки статуса сертификата, а затем архивную метку, которая заверяет обе предыдущие. Форматы CAdES-T, CAdES-X Long Type 1 и CAdES-A решают именно эту задачу и нужны там, где документы хранятся десятилетиями: кадровые дела, финансовые документы, электронные архивы.
Важный нюанс из практики: сертификаты, которые раньше выдавались на 15 месяцев, сейчас могут выдаваться на срок до 12 лет, и это создаёт ложное ощущение, что усовершенствование подписи можно отложить. Сроки хранения кадровых и финансовых документов всё равно длиннее срока любого сертификата, поэтому регламент переподписания и улучшения подписи закладывается сразу, а не в год, когда первый сертификат в архиве истечёт.
Отдельная тема — визуализация. Документ, подписанный откреплённой подписью, при открытии выглядит как обычный файл: отметки о подписании внутри нет. Практика такая: исходный документ не трогают, а формируют его копию со штампом, где указаны данные подписи. Целостность оригинала при этом сохраняется, а копия нужна для просмотра и печати. В PDF есть и полноценная встроенная подпись с настраиваемым графическим штампом, включая пакетное подписание и режим сертификации документа, после которого внести изменения уже нельзя.
Шаблоны и регламенты для работы с электронной подписью
Комплект закрывает четыре узла: учёт сертификатов, диагностику проблем с проверкой, оформление доверенностей и правила обмена с контрагентами; начните с реестра сертификатов.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
Машиночитаемые доверенности: данные, коды полномочий, филиалы
МЧД — это XML-файл, а не PDF с картинкой печати. Читает его алгоритм, а не человек: система на приёмной стороне разбирает данные доверителя, представителя и полномочий и сама решает, вправе ли этот сотрудник подписывать этот документ. Отсюда требование к данным: полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации, и каждое имеет код, дату и уникальный идентификационный номер. Именно код, а не формулировка своими словами, попадает в файл доверенности.
Если нужного полномочия в классификаторе нет, компания вправе направить свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении в течение трёх рабочих дней полномочиям присваивают коды и включают их в классификатор. Пока классификатор наполняется, часть полномочий по-прежнему вписывается текстом.

Филиал отдельным юридическим лицом не является, поэтому доверенность на сотрудника филиала выдаётся от имени организации и подписывается УКЭП руководителя. Если же доверенность выдаёт директор филиала, действующий сам по доверенности, это уже передоверие, а передоверие оформляется через нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. Технические требования к рабочему месту нотариуса выполняются не везде, особенно в небольших городах, поэтому срок такой процедуры закладывайте с запасом.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Схема с передоверием на филиалы кажется логичной, пока не столкнётесь со сроками у нотариуса. Там, где это возможно, оформляйте МЧД напрямую от юридического лица на конкретного сотрудника филиала: это одна операция, подписанная УКЭП руководителя, вместо цепочки из двух доверенностей, каждую из которых принимающая система будет разбирать отдельно.»
Журнал электронных подписей: увольнение, утрата, забытый пароль
Реестр сертификатов — это не бюрократия, а единственный способ ответить на вопрос «чья подпись стоит на этом документе» через год. Минимальный набор полей: владелец, должность и подразделение, тип носителя и его инвентарный номер, серийный номер сертификата, издатель, дата начала и окончания действия, перечень систем, где подпись используется, и объём полномочий по МЧД. Серийный номер и данные издателя видны в свойствах сертификата, оттуда их и переносят в журнал.

Три инцидента закрываются регламентом, а не переговорами. Первый: сотрудник забыл пароль от контейнера или ПИН-код токена. Если ключ неизвлекаемый и создан внутри токена, восстановить его нельзя: после форматирования носителя ключ прекращает существовать, а сертификат выпускается заново. Второй: токен утрачен. Порядок обратный привычному — сначала обращение в удостоверяющий центр за отзывом сертификата, потом всё остальное, потому что до отзыва подписью может воспользоваться любой, кто знает ПИН-код. Третий: увольнение. Сертификат отзывается, МЧД отменяется, доступ в систему КЭДО закрывается, а запись в журнале закрывается датой и основанием.
Лайфхак: для проверки чужой подписи лицензия на средство подписи не нужна — функция проверки работает и без неё. Разверните проверку на рабочих местах делопроизводителей, чтобы файлы не пересылали в ИТ-отдел с вопросом, настоящая ли это подпись.
Уволенные сотрудники дают ещё один типовой сюжет: документ подписан, сертификат отозван, контрагент требует переподписания. Здесь работает пара документов — письмо контрагенту о переподписании и акт о невозможности переподписания, если подписант недоступен. В практике Добыто мы просим закрепить эту процедуру в регламенте обмена до первой такой ситуации, а не после неё.
Подписанные письма, шифрование почты и хранение подписи
Конфиденциальные документы, которые уходят по электронной почте, защищают стандартом S/MIME: подпись по ГОСТ 2012, шифрование по ГОСТ 2015 с алгоритмами «Магма» и «Кузнечик». Почтовый клиент с поддержкой российской криптографии подключается к серверам по IMAP, SMTP и POP3, соединение при этом идёт по ГОСТ. Практическое ограничение: если у получателя нет клиента с поддержкой ГОСТ-версии S/MIME, он увидит письмо с вложением S/MIME и не сможет его прочитать. Поэтому шифрование почты включают адресно, для переписки с теми контрагентами, кто технически к ней готов.
Полезно знать: оператор информационной системы может получить в УЦ ФНС обезличенный сертификат и подписывать им документы автоматически. Сертификат выдаётся на юридическое лицо или ИП и привязывается к информационной системе; сотрудники таким сертификатом подписывать документы не могут.
Когда объём подписываемых документов вырастает, ручные операции заменяются серверным сервисом: массовая проверка входящих файлов, автоматическое формирование протоколов проверки, улучшение подписи до архивных форматов, шифрование исходящих. Такой сервис разворачивается в контуре компании и оставляет сотрудникам отчёты и статистику вместо рутины. Для кадрового контура тот же принцип реализован внутри КЭДО: в сервисе Добыто подписание и проверка идут внутри системы, а модуль для 1С:ЗУП устанавливается и настраивается за один день, после чего документы и статусы подписания синхронизируются автоматически.
Что критично разным компаниям
Набор настроек зависит не от размера компании, а от того, куда уходят подписанные документы. Сценарии ниже покрывают большинство ситуаций.
| Сценарий компании | Что критично | Что вторично |
|---|---|---|
| Только кадровые документы внутри компании | УКЭП работодателя, ПЭП и УНЭП сотрудникам, соглашение об использовании подписи | Токены на каждого работника, шифрование почты |
| Отчётность в ФНС и обмен с контрагентами | Корневые сертификаты, браузерный плагин, МЧД на бухгалтера, код абонента | Архивные форматы подписи на первом этапе |
| Сеть филиалов | МЧД от юрлица напрямую на сотрудников, единый реестр сертификатов, одинаковые настройки расширения файла подписи | Индивидуальные схемы подписания в каждом филиале |
| Электронный архив с длительными сроками хранения | Усовершенствование подписи до CAdES-X Long Type 1 или CAdES-A, протоколы проверки | Визуальные штампы на копиях документов |
| Работа с ЕГАИС, алкогольный рынок | Ключи формата PKCS#11, КриптоПро CSP 5.0 R2 и выше, совместимая модель токена | Выбор между ЦСП и ФКН: здесь он не применяется |
Когда отдельная настройка подписи в компании не нужна
Если подписывает один руководитель и только отчётность, отдельный контур избыточен: достаточно одного рабочего места с провайдером, драйвером и корневыми сертификатами. Если кадровые документы подписываются внутри сервиса КЭДО с ПЭП и УНЭП, токены сотрудникам не нужны вовсе, а вместе с ними отпадают драйверы, плагины и заявки в поддержку. Массовый выпуск УКЭП оправдан только там, где сотрудники подписывают документы вовне: в остальных случаях компания платит за инфраструктуру, которой не пользуется.
Стоимость подключения КЭДО и электронных подписей сотрудникам
Стоимость складывается из численности сотрудников и набора функций: видов подписей, интеграций и требований к инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП сотрудникам | бесплатно на всех тарифах | входит в подключение |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма зависит от численности и выбранного тарифа: при небольшом штате считается помесячная плата за сотрудника, при переходе на «Бизнес» действует минимальный порог оплаты. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что входит в поддержку и как пересчитывается оплата при смене тарифа.
На бюджет сильнее тарифа влияют два расхода за пределами КЭДО: лицензии на криптопровайдер для рабочих мест с УКЭП и стоимость токенов. Они считаются по числу сотрудников, которые подписывают документы вовне.
Выводы
Работа с электронной подписью в компании держится на пяти технических узлах и одном организационном. Провайдер, драйверы, корневые сертификаты, плагин и МЧД настраиваются один раз и предсказуемо; реестр сертификатов со сроками, полномочиями и порядком отзыва ведётся постоянно и определяет, насколько дорого обойдётся увольнение подписанта или утерянный токен. Выбор версии провайдера и формата ключа диктуется парком рабочих мест и требованиями информационных систем, а не желанием взять решение посовременнее.
В кадровом контуре большую часть этой инфраструктуры можно не строить: подписи ПЭП и УНЭП сотрудникам выпускаются внутри сервиса Добыто, документы подписываются из браузера, а обмен с 1С:ЗУП закрывается готовым модулем. Токены и лицензии остаются только там, где без квалифицированной подписи действительно не обойтись.
Частые вопросы
Можно ли работать с электронной подписью на Linux и в контейнерах
Да. КриптоПро CSP 5.0 R3 разворачивается в Docker Engine, Kubernetes и OpenShift, а класс защиты КС3 реализуется на Astra Linux Special Edition и Red Hat Enterprise Linux 8. Для рабочих мест на российских ОС применяются мультиплатформенные средства подписи, работающие на Windows, Linux и macOS.
Нужна ли оценка влияния, если мы встраиваем средство подписи в свою систему
При работе через штатный графический интерфейс дополнительных исследований не требуется. Если интеграция идёт через программный интерфейс средства подписи в рамках задокументированного перечня функций, нужна оценка влияния среды функционирования, а при использовании функций вне этого перечня — тематические исследования.
Что делать, если у контрагента нет ГОСТ-криптографии для зашифрованной почты
Он получит письмо с вложением S/MIME и не сможет прочитать содержимое без соответствующего программного обеспечения или почтового клиента с поддержкой ГОСТ-версии стандарта. Для таких контрагентов используется обычная передача файла с откреплённой подписью, а шифрование включается адресно.
Сколько сертификатов помещается на один токен
У актуальной линейки токенов 128 килобайт защищённой памяти. В формате ЦСП помещается до 31 контейнера, но контейнер с большим сертификатом и цепочкой доходит примерно до 12 килобайт, и тогда реальное количество падает до десятка.
Можно ли подписывать документы автоматически, без участия сотрудника
Да, для этого оператор информационной системы получает в удостоверяющем центре ФНС обезличенный сертификат. Он выдаётся на юридическое лицо или ИП, привязывается к информационной системе и применяется к автоматически формируемым документам: счетам, квитанциям, запросам в госорганы. Сотрудники подписывать им документы не могут.
Как проверить подпись, если срок действия сертификата уже истёк
Подпись базового формата CAdES-BES после истечения сертификата подтвердить нечем. Заранее усовершенствуйте её до формата со штампом времени и ответом службы проверки статуса сертификата, а для длительного хранения — до архивного формата: тогда действительность подписи на момент подписания подтверждается независимо от срока сертификата.