Рабочее место под электронную подпись собирается из пяти обязательных компонентов: драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in вместе с расширением для браузера, корневые сертификаты Минцифры России и УЦ ФНС России и личный сертификат, установленный с носителя. Порядок имеет значение: сначала драйвер носителя, затем криптопровайдер, затем корневые сертификаты, и только после этого личный сертификат из контейнера. Главное различие, которое определяет всю схему, — формат ключа: извлекаемый пассивный ключ работает и на КриптоПро CSP 4.0, а неизвлекаемый ключ формата ФКН или PKCS#11 требует версии 5.0 R2 и выше и подходящей модели токена.
Разберём каждый компонент: откуда брать дистрибутивы, в какое хранилище ставить каждый из двух корневых сертификатов, чем отличаются режимы ключа при создании контейнера и почему сертификат, выбранный не по дате, даёт ошибку входа. Отдельно — настройка браузера и проверка работы плагина. Во второй половине статьи: сценарная таблица форматов ключа, сравнение программ подписи по операционным системам, чек-лист приёмки рабочего места, разбор данных МЧД, тарифы на 2026 год и ответы на частые вопросы.
Проверить собранное рабочее место можно прямо здесь: подпишите тестовый файл своей подписью и посмотрите, видит ли браузер контейнер и сертификат.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Полный список того, что ставится на рабочее место
Комплект программного обеспечения для работы с квалифицированной подписью УЦ ФНС России фиксирован и состоит из семи позиций. Ни одна из них не заменяет другую: драйвер отвечает за то, чтобы операционная система увидела носитель, криптопровайдер — за операции по ГОСТ, корневые сертификаты — за цепочку доверия, плагин — за подпись на веб-страницах.
| Компонент | Откуда берётся | Что без него не работает |
|---|---|---|
| Драйвер ключевого носителя: Рутокен, Рутокен ЭЦП 2.0, JaCarta, eSmart | Сайты производителей носителей | Носитель не определяется, контейнер не виден провайдеру |
| СКЗИ КриптоПро CSP 5.0 R2, сборка 12000 или выше | Дистрибутив эксперимента УЦ ФНС на cryptopro.ru/fns_experiment или личный кабинет на сайте разработчика | Ни одна криптографическая операция по ГОСТ не выполняется |
| КриптоПро ЭЦП Browser Plug-in | Входит в дистрибутив эксперимента УЦ ФНС, отдельно скачивается на сайте разработчика | Подпись на портале или в веб-сервисе не запускается |
| Расширение крипто-плагина для конкретного браузера | Каталог дополнений браузера | Плагин установлен, но в браузере выключен |
| Корневой сертификат Минцифры России, файл guc_22.cert | Раздел корневых сертификатов УЦ ФНС России | Цепочка доверия не строится, подпись показывается недействительной |
| Корневой сертификат УЦ ФНС России, файл CA_FNS_Russia_2022_01.cert | Тот же раздел корневых сертификатов | Издатель сертификата не признаётся доверенным |
| Личный сертификат ключа подписи с носителя | КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере» | В хранилище «Личное» пусто, подписывать нечем |
Восьмая позиция — плагины конкретных информационных систем: их состав зависит от того, куда именно сотрудник ходит подписывать. Если задача ограничена кадровым документооборотом, дальше первой строки таблицы можно не идти: в КЭДО массовому сотруднику локальное СКЗИ не ставят вообще, об этом ниже отдельный раздел.
Внимание: встроенная криптография на токене не равна установленному КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его всё равно нужно установить на компьютер и ввести лицензию — аппаратное криптоядро носителя её не заменяет.
Что проверить до начала установки
Половина проблем на рабочем месте закладывается до запуска первого инсталлятора. Перед установкой соберите пять исходных данных.
- Тип носителя. Определяется визуально или по документам к подписи: Рутокен, Рутокен ЭЦП 2.0, JaCarta, eSmart. От типа зависит, какой установочный пакет драйвера скачивать.
- Формат ключа. Извлекаемый (пассивный), ФКН или PKCS#11. От формата зависит минимальная версия криптопровайдера и то, заработает ли ключ на соседней машине.
- Кто владелец сертификата. Руководитель или предприниматель получает подпись в УЦ ФНС России, сотрудник — квалифицированный сертификат на физическое лицо в аккредитованном удостоверяющем центре, и к нему потребуется машиночитаемая доверенность.
- Наличие лицензии на КриптоПро CSP. В рамках пилотного проекта УЦ ФНС России лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи. Для всех остальных задач нужна полноценная лицензия.
- Состояние системы. Ошибка инсталляции крипто-драйвера чаще всего возникает при установке поверх остатков прежних компонентов. На чистой системе установка, как правило, проходит без неё.
Мария Ж, специалист по цифровой подписи и КЭДО: «Порядок сборки рабочего места я держу жёстким: сначала драйвер носителя, потом КриптоПро CSP, потом два корневых сертификата — Минцифры и УЦ ФНС, и только затем личный сертификат из контейнера и плагин для браузера. Каждый шаг проверяется отдельно, иначе на выходе непонятно, какой именно компонент не встал. Перед установкой уточните тип носителя: пакет драйвера скачивается строго под него.»

Порядок установки: от драйвера до плагина
Драйвер ставится первым и в режиме по умолчанию, последовательным нажатием «Установить» и «Далее» до кнопки «Готово». Дистрибутив КриптоПро CSP удобнее брать в рамках эксперимента по безвозмездному предоставлению программного обеспечения пользователям УЦ ФНС России: там же выложены руководства по установке для разных операционных систем и расширения криптоплагина для браузеров, а сам загруженный пакет включает и провайдер, и КриптоПро ЭЦП Browser Plug-in. Второй путь — регистрация или вход в личный кабинет на сайте разработчика и загрузка дистрибутива оттуда.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Корневых сертификатов два, и они ставятся в разные хранилища: сертификат Минцифры России — в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Оба файла лежат в разделе корневых сертификатов удостоверяющего центра ФНС России, там же публикуются актуальные версии при смене ключей центра. Ошибка на этом шаге даёт самый неприятный симптом: подпись формируется, но при проверке считается недействительной.
Как настроить рабочее место под электронную подпись: пошаговая инструкция
- Шаг 1. Определите тип ключевого носителя и скачайте установочный пакет драйвера с сайта производителя: Рутокен, Рутокен ЭЦП 2.0, JaCarta или eSmart.
- Шаг 2. Установите драйвер в режиме по умолчанию и дождитесь завершения установки.
- Шаг 3. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. В процессе установки провайдер запрашивает сбор случайных данных движением мыши и может потребовать перезагрузку.
- Шаг 4. Скачайте корневые сертификаты guc_22.cert и CA_FNS_Russia_2022_01.cert, откройте каждый двойным щелчком, нажмите «Установить сертификат» и укажите нужное хранилище: доверенные корневые для Минцифры, промежуточные для УЦ ФНС.
- Шаг 5. Подключите носитель в USB-порт, откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выберите контейнер через «Обзор» и установите личный сертификат.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и согласитесь с включением расширения в браузере, затем откройте список расширений и убедитесь, что оно активно.
- Шаг 7. Запустите проверку работы плагина на той же странице сайта разработчика, откуда скачивали дистрибутив.
- Шаг 8. Оставьте носитель подключённым к USB-порту: без него подпись не формируется, каким бы полным ни был установленный комплект.

Образцы и инструкции для сборки рабочего места
Комплект собран под задачу настройки: начните с инструкции по установке, а чек-лист диагностики держите под рукой на случай, когда подпись уже не проходит проверку.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Формат ключа определяет версию провайдера
Ключи на токене делятся на программные и аппаратные. Программные генерируются криптопровайдером, и токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные генерируются криптоядром внутри микроконтроллера носителя, закрытый ключ не покидает токен и не копируется. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми: в УЦ ФНС России выдаётся только неэкспортируемый контейнер, копировать его регламент центра запрещает.
| Сценарий | Формат ключа | Что критично | Что вторично |
|---|---|---|---|
| Ключ используется на разных рабочих местах, часть из них на КриптоПро CSP 4.0 | Извлекаемый (пассивный, режим ЦСП) | Совместимость со старыми провайдерами: только пассивный ключ работает с версией 4.0 | Модель носителя: подойдёт любая, совместимая с КриптоПро CSP |
| Одно защищённое рабочее место, требуется максимальная защита ключа | ФКН с защитой канала по протоколу SESPAKE | КриптоПро CSP 5.0 R2 и выше плюс модель линейки Рутокен ЭЦП 3.0; PIN и хэш не идут по каналу в открытом виде | Переносимость: на машине с версией 4.0 такой ключ не заработает |
| Работа в ЕГАИС для производителей и поставщиков алкоголя, настольные и мобильные компоненты Рутокен | Неизвлекаемый PKCS#11 | Только этот формат подходит для работы; генерируется генератором запросов из состава драйверов или КриптоПро CSP 5.0 R2 и выше | Выбор между режимами защиты канала |
| Совместимость со сторонним софтом, который сам встраивает библиотеку носителя | PKCS#11 как открытый формат | В сборке R2 такой контейнер создаётся через отдельный считыватель «активные токены», в R3 — из общего выпадающего списка | Тип подключения носителя, включая NFC у моделей с дуальным интерфейсом |
Из таблицы следует практическое правило для парка машин: если вы не управляете версиями провайдера на всех рабочих местах, где сотрудник вставит токен, безопаснее выпускать пассивный ключ. Если рабочее место одно и версия контролируется, выигрывает ФКН с защитой канала.
Важный нюанс из практики: запрос «сделайте максимально защищённый ключ» без учёта парка машин заканчивается тем, что ключ формата ФКН не читается на компьютере с КриптоПро CSP 4.0. Цена ошибки — перевыпуск сертификата в удостоверяющем центре и повторная сборка рабочего места, а не переустановка одной программы.
Факт: лицензия на КриптоПро CSP, вшитая в сертификат УЦ ФНС России, действует столько же, сколько сам сертификат, и работает даже на машине с истёкшей лицензией провайдера. Но использовать на этой машине другие ключи, у которых такого расширения нет, уже нельзя: понадобится полная лицензия.
Мария Ж, юрист со стажем более 20 лет: «Лицензия на КриптоПро CSP версии 5.0 распространяется на всё семейство 5.0, включая R2 и R3, а вот лицензия от версии 4.0 подходила только к первой сборке пятой версии. Перед обновлением парка проверьте, на какую именно версию куплены ваши бессрочные лицензии, иначе обновление остановит подписание на всех машинах разом.»
Браузер и плагин: где обычно теряется подпись
Плагин и расширение браузера — два разных объекта. Инсталлятор КриптоПро ЭЦП Browser Plug-in ставит компонент в систему и предлагает включить расширение, но включение нужно подтвердить в самом браузере и после этого проверить в списке расширений, что оно активно. Дальше на странице загрузки плагина запускается проверка его работы: она показывает, видит ли браузер провайдер и сертификаты. Эта проверка занимает меньше минуты и снимает самый частый вопрос службы поддержки о том, «почему кнопка подписания ничего не делает».

Отдельная история — выбор сертификата при входе в личный кабинет. Если у пользователя накопилось несколько сертификатов одной организации за разные годы, список показывает их подряд, и выбор устаревшего даёт ошибку без внятного объяснения. Ориентируйтесь по дате: нужен самый свежий. В корпоративной практике этот случай закрывается не инструкцией, а реестром сертификатов сотрудников, где для каждого владельца зафиксированы удостоверяющий центр, срок действия и тип носителя.
Чем подписывать: инструменты провайдера и отдельные программы
Для разовых операций хватает Инструментов КриптоПро: создание подписи, добавление подписи, проверка, шифрование и работа с контейнерами. Там же задаётся расширение подписанного файла — p7s, sig или sgn — и формат CAdES-BES. Расширение не меняет содержимое контейнера: p7s и sig — это одна и та же структура CMS, поэтому файл с непривычным расширением открывается тем же инструментом проверки.

Когда подписание становится потоковым, к провайдеру добавляют отдельную программу. Ниже — четыре решения, которые отличаются не набором кнопок, а тем, какую задачу закрывают.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Программа | Операционные системы | Ради чего её ставят |
|---|---|---|
| КриптоАРМ ГОСТ 3 | Windows, Linux, macOS, отечественные ОС | Встроенный почтовый клиент для обмена подписанными письмами и файлами, подпись с МЧД с созданием единого архива, генерация ключей и запроса на сертификат |
| Крипто Эксперт | Windows, Linux, macOS, Astra Linux | Подпись и проверка PDF с защитой после подписания, усовершенствованная подпись CAdES XL Type 1, создание МЧД с выбором полномочий и проверка статусов доверенности |
| Джин Клиент | Windows, Linux | Доверенное отображение документа перед подписанием, защита от подмены данных при просмотре, чтение контейнеров ключей КриптоПро |
| Litoria Desktop | Совместима с Astra Linux | Трансграничный документооборот и функции клиента доверенной третьей стороны, поддержка подписей CMS и усовершенствованных CAdES |
Критерий выбора простой: если подписанные документы уходят почтой — берите решение со встроенным почтовым клиентом; если основной поток это PDF и доверенности — решение с поддержкой подписи PDF и работы с МЧД; если требуется доверенная визуализация перед подписанием — продукт с этой функцией. Ставить все четыре на одно рабочее место смысла нет.
Лайфхак: для обкатки схемы без покупки лицензии хватает пробного периода КриптоПро CSP в 3 месяца после установки провайдера: за это время рабочее место собирается и проверяется полностью, включая браузерный плагин.
МЧД: какие данные нужны и что готовить на рабочем месте
Машиночитаемая доверенность — это XML-файл, который читает не человек, а алгоритм информационной системы. Внешне она может выглядеть как обычная доверенность, если выгрузить её в PDF, но использовать МЧД без компьютера и соответствующих программ невозможно. Схема после завершения переходного периода одна из двух: документ подписывает руководитель юридического лица или предприниматель своей квалифицированной подписью, либо документ подписывает сотрудник подписью физического лица с приложением машиночитаемой доверенности.
В доверенность вносятся данные доверителя, данные доверенного лица и полномочия. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации: у каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код попадает в XML. Это и позволяет системе проверить автоматически, надлежащее ли лицо подписало документ. Пока классификатор наполняется преимущественно полномочиями государственных органов, часть полномочий вписывается вручную. Компания может направить перечень своих полномочий в Минцифры: решение о включении или мотивированном отказе принимается в течение 10 дней, после положительного решения на присвоение кодов и включение в классификатор отводится три рабочих дня.
Самая ходовая доверенность — налоговая, и её создают в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются поля, сервис формирует XML, файл скачивается и прикладывается к документам, которые подписывает сотрудник. Ограничение сервиса в том, что созданные там доверенности предназначены для налоговых действий.
Мария Ж, судебный эксперт по трудовому праву: «С передоверием машиночитаемой доверенности рабочее место уже не поможет: путь только через нотариуса, с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Закладывайте на это время: техническая оснащённость нотариусов различается, в небольших городах это отдельная задача.»
Приёмка рабочего места и что делать, если подпись не проходит
Рабочее место считается собранным не после последнего инсталлятора, а после успешной проверки подписи. Минимальный приёмочный сценарий: подписать тестовый файл, проверить подпись инструментами провайдера, затем повторить операцию в браузере на реальном портале. Если проверка не проходит, диагностика идёт сверху вниз по цепочке: виден ли носитель в панели управления вендора, виден ли контейнер в провайдере, установлен ли личный сертификат в хранилище «Личное», установлены ли оба корневых сертификата в правильные хранилища, включено ли расширение в браузере.

Результат проверки имеет смысл фиксировать. Для спорных документов подходит протокол проверки электронной подписи, для парка сотрудников — реестр сертификатов со сроками действия: он же закрывает вопрос «у кого через месяц заканчивается подпись». В практике Добыто именно отсутствие такого реестра приводит к авралу, когда сертификаты у половины подписантов истекают в одну неделю.
Полезно знать: у современных моделей защищённой памяти носителя 128 КБ. В формате ЦСП на такой токен помещается до 31 контейнера, но контейнер с большим сертификатом и установленными цепочками занимает до 12 КБ, и тогда реальная вместимость падает примерно до 10 ключей.
Когда локальную установку СКЗИ делать не нужно
Схема «драйвер плюс КриптоПро CSP плюс плагин» обязательна там, где нужна УКЭП: подпись руководителя, отчётность, госсистемы, торги. Для массового подписания кадровых документов она избыточна. Рядовому сотруднику в КЭДО достаточно ПЭП или УНЭП, и ключ в этом случае живёт не на токене у него на столе, а в информационной системе или в облаке. Мобильный и облачный варианты снимают с айтишника задачу выдавать и обслуживать носители: облачная подпись хранится на сервере удостоверяющего центра, мобильная встраивается в приложение на телефоне.
У облачной схемы есть своя граница применимости: закрытый ключ находится на стороне удостоверяющего центра, и использовать такую подпись можно только в сервисах, где интегрировано программное обеспечение этого центра. Мобильная подпись проще в выдаче, но телефон легко потерять. Поэтому в проектах внедрения мы разводим два контура: УКЭП на токенах для руководителя и подписантов отчётности, ПЭП и УНЭП в сервисе для остальных сотрудников. В сервисе Добыто подписи ПЭП и УНЭП выпускаются внутри платформы, отдельная установка криптопровайдера на рабочие места сотрудников для этого не требуется.
Кейс из практики: типовая ситуация в компаниях среднего размера — попытка выдать УКЭП на токенах всем сотрудникам, которые подписывают кадровые документы. Задача решается перераспределением: УКЭП остаётся у руководителя и бухгалтерии, кадровый поток переводится на ПЭП и УНЭП в КЭДО, а число рабочих мест с локальным СКЗИ сокращается до единиц. Обслуживать десяток машин с провайдером и токенами дешевле, чем сотни.
Стоимость подключения КЭДО и тарифы на 2026 год
Стоимость зависит от численности сотрудников и набора функций: чем больше подписантов и чем шире требования к интеграциям, тем выше тариф. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по мере подключения сотрудников |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем (входит в тариф «Бизнес») | входит в тариф | установка и настройка за один день |
Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций, а переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.
Для системного администратора важна ещё одна строка расходов, которой нет в таблице: обслуживание локальных рабочих мест с криптопровайдером и токенами. Чем меньше подписантов требуют УКЭП, тем меньше машин приходится собирать по инструкции из этой статьи.
Выводы
Комплект для работы с квалифицированной подписью не сводится к одной программе: драйвер носителя, КриптоПро CSP 5.0 R2 сборки 12000 и выше, браузерный плагин с расширением, два корневых сертификата в разных хранилищах и личный сертификат из контейнера. Версия провайдера подбирается под формат ключа, а не наоборот: пассивный ключ совместим с версией 4.0, ФКН и PKCS#11 требуют 5.0 R2 и выше. Собранным рабочее место считается только после успешной проверки подписи локально и в браузере.
Мы в Добыто проходим этот путь с двух сторон: настраиваем контур УКЭП для руководителей и подписантов отчётности и одновременно снимаем нагрузку с ИТ там, где локальное СКЗИ не нужно, — кадровый поток переводится на ПЭП и УНЭП внутри платформы, с интеграцией в 1С:ЗУП и реестром сертификатов сотрудников.
Частые вопросы
На рабочем месте носитель eSmart, а инструкции все под Рутокен. Что менять?
Меняется только первый шаг: установочный пакет драйвера скачивается на сайте производителя именно вашего носителя, для eSmart это раздел загрузок esmart.ru. Дальше последовательность общая: КриптоПро CSP, корневые сертификаты Минцифры и УЦ ФНС, личный сертификат из контейнера, плагин и расширение браузера. Если при установке драйвера появляется ошибка инсталляции крипто-драйвера, чаще всего дело в остатках ранее установленных компонентов: на системе, собранной с нуля, установка проходит без неё.
Сотрудник забыл токен дома, а документ нужно подписать сегодня. Есть варианты?
Для квалифицированной подписи с аппаратного носителя вариантов нет: без подключённого в USB-порт токена ключ недоступен. Обходной путь закладывается заранее выбором схемы хранения ключа: облачная подпись хранится на сервере удостоверяющего центра и работает в сервисах, где интегрировано его программное обеспечение, мобильная встраивается в приложение на телефоне. Для кадровых документов вопрос закрывается ПЭП и УНЭП, которые не привязаны к носителю на конкретном рабочем месте.
Пришёл файл с расширением .p7s. Чем его открыть и почему у коллеги .sig?
Это один и тот же контейнер CMS, расширение задаётся настройками программы подписания: в Инструментах КриптоПро выбирается p7s, sig или sgn и формат CAdES-BES. Открывается такой файл инструментом проверки подписи любого совместимого криптопровайдера. Если принимающая сторона ждёт строго определённое расширение, поменяйте его в настройках до подписания, а не переименованием готового файла вслепую: в Проводнике Windows для этого сначала включается отображение расширений имён файлов.
Нужна ли отдельная машиночитаемая доверенность на сотрудника филиала?
Доверенность выпускается от имени юридического лица и подписывается квалифицированной подписью руководителя, а сотрудник подписывает документы своей подписью физического лица с приложением этой доверенности. Место работы сотрудника внутри структуры компании самостоятельного значения не имеет: значение имеет набор полномочий с кодами из классификатора. Если полномочия передаёт не руководитель, а другое уполномоченное лицо, это уже передоверие, и оно оформляется у нотариуса с актуальной выпиской из ЕГРЮЛ.
Как вести журнал выданных подписей, чтобы не ловить просрочку?
Минимальный набор полей: владелец сертификата, удостоверяющий центр, срок действия, тип носителя и формат ключа. Реестр решает две задачи сразу — показывает, у кого сертификат заканчивается в ближайший месяц, и помогает пользователю выбрать при входе актуальный сертификат, если в списке лежат несколько за разные годы. Выбор устаревшего сертификата даёт ошибку без внятного объяснения причины.
Сколько подписей помещается на один токен и когда пора выдавать второй?
При объёме защищённой памяти 128 КБ в формате ЦСП помещается до 31 контейнера. Реальная цифра ниже: контейнер с крупным сертификатом и установленными цепочками занимает до 12 КБ, то есть таких ключей поместится около десяти. Если сотрудник обслуживает несколько юридических лиц, считайте вместимость по фактическому размеру контейнеров, а не по верхней границе.