Один рабочий стол для нескольких ЭЦП использовать можно: КриптоПро CSP лицензируется на рабочее место, а не на подпись, и держит на одной машине десятки ключевых контейнеров и сертификатов. Ограничение проходит не по компьютеру, а по трём линиям: память ключевого носителя (на токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP), версия криптопровайдера под конкретный формат ключа и право подписи. Главное различие, которое определяет исход: чьи подписи стоят на этой машине. Несколько ваших собственных сертификатов для разных систем — штатная ситуация. Чужие, включая ЭП руководителя, использовать нельзя: с 1 сентября 2024 года сотрудник подписывает от имени организации своей электронной подписью физического лица и машиночитаемой доверенностью.
Разберём, из чего технически складывается «несколько подписей на одном компьютере», где проходит юридическая граница и как развести сертификаты по учётным записям, чтобы не подписать документ не тем ключом. Покажем, как проверить, чьей подписью подписан файл, и что делать, когда в списке сертификатов висят два одинаковых имени. Требования к версиям КриптоПро CSP, лимиты носителей, сценарная таблица по типовым рабочим местам, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что на самом деле стоит на компьютере, когда подписей несколько
Электронная подпись на рабочем месте существует в трёх разных сущностях, и путаница между ними даёт большую часть ошибок. Ключевой контейнер — закрытый ключ, он лежит на носителе: токене, флешке или в реестре Windows. Сертификат — открытая часть с данными владельца, издателя, сроком действия и отпечатком, он устанавливается в хранилище «Личное» операционной системы. Криптопровайдер (КриптоПро CSP) — программа, которая связывает контейнер с сертификатом и выполняет криптографические операции.
Программная часть ставится на компьютер один раз: драйверы носителя, криптопровайдер, браузерный плагин, корневые сертификаты Минцифры России и удостоверяющего центра. Дальше при появлении новой подписи вы не переустанавливаете ничего, а только добавляете сертификат в хранилище и подключаете носитель. Именно поэтому рабочее место с пятью подписями настраивается не в пять раз дольше, чем с одной.

Для работы с квалифицированной подписью на рабочем месте нужен минимальный комплект: драйверы используемого носителя (Рутокен, JaCarta, eSmart), СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, расширение плагина для браузера, корневые сертификаты и личный сертификат. Комплект общий для всех подписей на этой машине, отдельного набора программ под каждую подпись не существует.
Мария Ж, специалист по цифровой подписи и КЭДО: «Секретари часто уверены, что каждая новая подпись требует полной переустановки, и вызывают айтишника. На деле драйверы носителя и криптопровайдер ставятся один раз на компьютер, а дальше задача сводится к импорту сертификата и подключению носителя. Проверьте это по своей машине: если КриптоПро CSP открывается и показывает раздел «Контейнеры», база у вас уже есть.»
Полезно знать: лицензия КриптоПро CSP, вшитая в сертификат удостоверяющего центра ФНС, действует столько же, сколько сам сертификат, и покрывает работу только с тем ключом, которому этот сертификат соответствует. Чтобы на том же компьютере работать с другими ключами, нужна полная лицензия на рабочее место.
Юридическая граница: своя подпись, чужая подпись и МЧД
Технический ответ «да, компьютер потянет» не отвечает на главный вопрос секретаря: можно ли держать под рукой подпись директора и подписывать ею документы, пока он в командировке. Нельзя. Владелец сертификата обязан обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия, это статья 10 Федерального закона № 63-ФЗ «Об электронной подписи». Ответственность за всё, что подписано ключом, остаётся на владельце сертификата, а не на том, кто нажал кнопку.
С 1 сентября 2024 года порядок для сотрудников стал единым: работник подписывает документы от имени организации личной электронной подписью физического лица плюс машиночитаемая доверенность. Саму МЧД подписывает руководитель квалифицированной подписью юридического лица или индивидуального предпринимателя, в отдельных случаях нотариус, это статьи 17.2 и 17.3 63-ФЗ. Схема закрывает ровно ту задачу, ради которой раньше на общем компьютере держали чужой токен.
МЧД — это XML-файл со строгим набором данных: сведения о доверителе, о представителе, перечень полномочий, срок действия и единый регистрационный номер доверенности. Действующий единый формат 003 (EMCHD_1) поддерживает передоверие и выдачу полномочий сразу нескольким представителям, для налоговой также применяется формат 5.03. Формат 002 с 1 марта 2025 года новыми доверенностями не оформляется. Оформить, зарегистрировать и проверить доверенность можно в едином блокчейн-хранилище машиночитаемых доверенностей ФНС России, там же публикуются сведения об отзыве.
Отсюда решается и вопрос по филиалу. Отдельного юридического лица у филиала нет, поэтому доверенность выдаётся от имени организации, а полномочия получает конкретный сотрудник филиала. Если руководитель филиала действует по доверенности с правом передоверия, формат 003 позволяет оформить передоверие машиночитаемо, без бумажного круга согласований через головной офис.
Внимание: по регламенту удостоверяющего центра ФНС России ключ выдаётся только в неэкспортируемом контейнере. Скопировать подпись руководителя на второй компьютер или на второй токен технически невозможно, и это сделано намеренно.
Образцы документов для работы с сертификатами и доверенностями
Комплект закрывает жизненный цикл подписи на рабочем месте, начинать удобнее с реестра сертификатов: он показывает, чьи ключи у вас реально хранятся.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Как развести несколько ЭЦП на одном рабочем месте
Порядок на машине с несколькими подписями держится на трёх вещах: разные учётные записи Windows, говорящие имена контейнеров и журнал ЭЦП, в котором видно, кому какой сертификат принадлежит и когда он заканчивается. Хранилище «Личное» у каждой учётной записи своё, поэтому личные сертификаты бухгалтера не видны из-под учётной записи секретаря. Это единственный способ разделения, который не требует ни дополнительного софта, ни отдельного компьютера.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Важный нюанс из практики: после продления подписи на компьютере остаются два сертификата с одинаковым именем субъекта — старый и новый. Списки в криптопровайдере сортируются не по свежести, и выбор истёкшего сертификата даёт ошибку, которую читают как «подпись сломалась». Различать их нужно по сроку действия и отпечатку, а истёкший сертификат лучше сразу удалять из хранилища.
Как настроить одно рабочее место под несколько электронных подписей: пошаговая инструкция
- Шаг 1. Определите тип каждого носителя визуально или по документам и скачайте драйверы с сайта производителя: Рутокен, JaCarta или eSmart. Драйверы ставятся один раз на компьютер, независимо от количества подписей.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и КриптоПро ЭЦП Browser Plug-in, затем включите расширение плагина в браузере и проверьте его работу.
- Шаг 3. Установите корневые сертификаты: сертификат Минцифры России в хранилище «Доверенные корневые центры сертификации», сертификат удостоверяющего центра ФНС России в «Промежуточные центры сертификации».
- Шаг 4. Заведите отдельную учётную запись Windows для каждого владельца подписи. Личные сертификаты устанавливайте только из-под учётной записи их владельца.
- Шаг 5. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор нужного контейнера. Дайте контейнеру понятное имя вида «организация-владелец-год».
- Шаг 6. Внесите каждый сертификат в реестр: владелец, организация, издатель, отпечаток, срок действия, тип носителя. Реестр закрывает вопрос «чей это токен» без вскрытия сейфа.
- Шаг 7. Для документов, которые вы подписываете от имени организации, оформите МЧД на своё имя и проверьте, что полномочия в ней покрывают ваш участок работы.
Проверьте, какой подписью подписан файл
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка снимает главный вопрос смешанного рабочего места: чей сертификат стоит на конкретном файле и действует ли он на момент подписания. В карточке видно владельца, издателя, серийный номер, отпечаток и статус сертификата, включая отзыв. Этого достаточно, чтобы не переподписывать документ вслепую.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Лайфхак: в списке сертификатов сортируйте записи по сроку действия и сверяйте отпечаток. Одинаковые имена субъекта у продлённых подписей — самая частая причина ошибки при выборе ключа на общем рабочем месте.
В практике Добыто рабочие места секретарей и кадровиков разгружаются иначе: подписи сотрудников для кадровых документов выпускаются внутри сервиса, ПЭП и УНЭП не требуют ни токена, ни установленного криптопровайдера на конкретной машине. Аппаратные носители остаются только там, где нужна УКЭП: отчётность, торги, регистрационные действия.
Сколько подписей выдержит носитель и какая версия КриптоПро нужна
Компьютер количество подписей практически не ограничивает, а вот носитель ограничивает. У актуальных моделей Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ. По результатам тестирования в формате CSP, то есть с извлекаемыми программными ключами, на такой токен помещается до 31 контейнера. Верхняя оценка объёма одного контейнера с дополнительными расширениями и цепочками сертификатов — порядка 12 КБ, и тогда реально помещается около 10 подписей. Пустой контейнер без установленных сертификатов занимает считанные сотни байт.

Второе ограничение — формат ключа. От него зависит, на каких машинах подпись вообще заработает, и это критично, если один токен ходит между кабинетами.
| Формат ключа | Минимальная версия КриптоПро CSP | Работа на другом компьютере | Особенность |
|---|---|---|---|
| Извлекаемый (пассивный, режим CSP) | 4.0 и выше | Работает и на машинах со старыми провайдерами | Ключ на время операции попадает в память компьютера; копирование зависит от флага экспорта |
| Неизвлекаемый ФКН с защитой канала | 5.0 | Только там, где стоит КриптоПро CSP не ниже 5.0 | Ключ не покидает токен, канал между провайдером и носителем шифруется |
| Неизвлекаемый PKCS#11 | 5.0 R2 и выше | Только на машинах с 5.0 R2 и новее | Открытый стандарт, ключи видит сторонний софт; обязателен для ЕГАИС в алкогольной рознице и производстве |
Практический вывод для смешанного рабочего места: если токен переносится между компьютерами с разными версиями провайдера, безопаснее оставаться на извлекаемом ключе, а если машина одна и требования по безопасности выше — выбирать неизвлекаемый формат. Совместимость проверяется до выпуска сертификата, а не после.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Формат ключа выбирают один раз и живут с этим выбором весь срок сертификата. Подпись работает только на одной машине — берите неизвлекаемый ключ, он не покидает токен. Носитель ходит по кабинетам, где версии провайдера разные, — извлекаемый формат избавит вас от переписки с поддержкой. Версии КриптоПро CSP на всех машинах проверяются до выпуска сертификата.»
Факт: бессрочные лицензии, купленные на КриптоПро CSP 5.0, действуют и на сборках 5.0 R2 и 5.0 R3. Лицензии от версии 4.0 подходили только до R2, начиная с R2 нужна лицензия именно на 5.0. После установки провайдера доступен демонстрационный период 3 месяца.
Что ломается на общем рабочем месте и во что это обходится
Сбои на машине с несколькими подписями почти всегда однотипны и лечатся без переустановки системы. Первый: в списке нет нужного сертификата. Причина обычно в том, что сертификат не импортирован в хранилище или не установлены корневые сертификаты Минцифры и удостоверяющего центра, из-за чего цепочка не строится. Второй: сертификат есть, но система его не принимает — помогает обновление списков отзыва при подключённом носителе.

Третий сценарий знаком каждому секретарю: подпись забыли. Токен мобилен, закрытый ключ живёт на нём, и без носителя подписать документ невозможно ни с какого компьютера. Если ключ неэкспортируемый, запасной копии не существует в принципе. Единственная работающая профилактика — заранее оформленная МЧД на сотрудника, который остаётся в офисе, а не хранение чужого токена в ящике стола.
Важный нюанс из практики: вопрос «какой подписью это подписано» чаще всего возникает из-за расширения файла. Расширение подписи (p7s, sig или sgn) настраивается в Инструментах КриптоПро и на содержимое не влияет: внутри лежит подпись формата CAdES-BES с сертификатом подписанта. Переименование файла ничего не меняет, а вот проверка показывает владельца и статус сертификата.
Мы закладываем журнал сертификатов на этапе настройки рабочих мест: владелец, организация, издатель, отпечаток, срок действия и тип носителя в одной таблице. В сервисе Добыто это же требование действует для подписей, выпущенных сотрудникам внутри системы, поэтому вопрос «чья подпись стоит на приказе» закрывается выгрузкой, а не опросом коллег.
Во что обходится ошибка с чужой подписью
Цена ошибки считается не переподписанием документа. Документ, подписанный чужой ЭП, оспорим, а ответственность несёт владелец сертификата: закон исходит из того, что ключом распорядился он сам. Отчётность и документы, которые сотрудник подписал личной подписью без действующей МЧД, ведомство или оператор отклоняет, и срок сдачи при этом не останавливается.
Отдельная статья расходов — компрометация. Если ключ побывал в чужих руках, правильный путь один: заявление в удостоверяющий центр на аннулирование сертификата, выпуск нового и переоформление всех МЧД, выданных с использованием старого сертификата. Это дни простоя по всем направлениям, где подпись используется, включая сдачу отчётности и участие в закупках.

Мария Ж, юрист со стажем более 20 лет: «Разбор спора почти всегда упирается в один вопрос: кто владелец сертификата. Закон обязывает владельца не допускать использование ключа без своего согласия, и объяснение «подписывал секретарь, я был в отпуске» работает против самого владельца. Проверьте по своим документам: если сотрудник регулярно подписывает за руководителя, вместо чужого токена ему нужна МЧД с описанными полномочиями.»
Когда одно рабочее место под несколько ЭЦП не подходит
Схема с несколькими подписями на одной машине честно работает не везде. Она не подходит, если подписи принадлежат разным физическим лицам, а компьютер общий и без разделения учётных записей: в этом случае любой сотрудник видит чужие сертификаты, и требование конфиденциальности ключа формально нарушено ещё до первого подписания.
Не подходит она и там, где ключи используются в системах с несовместимыми требованиями к формату: если для одной задачи нужен ключ PKCS#11, а вторая система работает со старым провайдером, конфликт решается не настройкой, а вторым носителем или вторым рабочим местом. Наконец, схема избыточна, когда речь о массовом подписании кадровых документов: там подпись сотрудника выпускается программно, и держать на компьютере кадровика десяток токенов незачем.
| Сценарий рабочего места | Что критично | Что вторично |
|---|---|---|
| Секретарь работает за руководителя | МЧД на своё имя с нужными полномочиями, собственная подпись физического лица | Модель токена, объём его памяти |
| Бухгалтер ведёт несколько юридических лиц | Разделение сертификатов, реестр с отпечатками и сроками, актуальные корневые сертификаты | Единый носитель на все организации |
| Кадровик подписывает документы в КЭДО | Вид подписи, допустимый для конкретного документа, и маршрут согласования | Версия криптопровайдера на рабочем месте |
| Сотрудник филиала | МЧД от юридического лица, при необходимости передоверие в формате 003 | Физическое расположение головного офиса |
| Один токен ходит между кабинетами | Формат ключа и версия КриптоПро CSP на каждой машине | Количество установленных сертификатов |
Если вы читаете этот раздел как работодатель и видите, что подписи компании фактически лежат в одном ящике стола, задача решается сменой инструмента: для кадровых документов подпись сотруднику выпускается в системе КЭДО, физический носитель для этого не нужен. Какие подписи признаются и как проверить чужую подпись или доверенность, описано в разделе Госуслуг об электронной подписи.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, кастомных шаблонов, электронного архива и требований к SLA. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение от 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф, отдельно не оплачивается | при подключении сотрудника |
| УКЭП для руководителя и уполномоченных сотрудников | через партнёров-удостоверяющие центры | по запросу |
| Интеграция с 1С:ЗУП (готовый модуль) | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив документов | входит в тариф «Бизнес» | включается при подключении |
Итоговая сумма складывается из численности и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого тарифа собраны на странице тарифов ДОБЫТО КЭДО.
Для рабочего места с несколькими квалифицированными подписями считайте отдельно лицензию криптопровайдера: она приобретается на рабочее место, а не на каждую подпись, и в тарифы КЭДО не входит.
Выводы
Одна машина спокойно обслуживает несколько электронных подписей: программная часть ставится однократно, а дальше добавляются сертификаты и носители. Реальные пределы задают память токена, версия криптопровайдера под выбранный формат ключа и учёт: разные учётные записи Windows, понятные имена контейнеров и журнал сертификатов с отпечатками и сроками. Юридическая часть жёстче технической: подписывать можно только своей подписью, а полномочия за руководителя оформляются машиночитаемой доверенностью.
В сервисе Добыто эту задачу чаще снимают на уровне процесса: кадровые документы подписываются подписями, которые выпускаются сотрудникам внутри системы, а аппаратные носители остаются только у тех, кому нужна УКЭП для отчётности и торгов. Так на одном рабочем месте перестаёт скапливаться то, чему там быть не должно.
Частые вопросы
Почему сертификат не появляется в списке при входе в информационную систему
Чаще всего сертификат не импортирован в хранилище «Личное» той учётной записи, из-под которой вы работаете, либо не установлены корневые сертификаты Минцифры России и удостоверяющего центра. Установите корневой сертификат Минцифры в «Доверенные корневые центры сертификации», сертификат УЦ в «Промежуточные центры сертификации», затем при подключённом носителе обновите списки отзыва. Если после этого сертификат виден, но система его не принимает, проверьте срок действия: у продлённых подписей в списке остаются обе записи.
Нужна ли отдельная лицензия КриптоПро CSP на каждую подпись на компьютере
Нет, лицензия приобретается на рабочее место. Отдельный случай — лицензия, вшитая в сертификат удостоверяющего центра ФНС: она действует столько же, сколько сертификат, и покрывает работу только с этим ключом. Как только на той же машине понадобится работать с другими ключами или формировать запросы на сертификат, потребуется полная лицензия на рабочее место.
Подойдут ли токены eSmart и JaCarta вместо Рутокена
Да, работать можно с любым носителем, совместимым с вашим криптопровайдером: под eSmart, JaCarta и Рутокен драйверы скачиваются с сайтов производителей и ставятся на компьютер один раз. Разница проявляется в поддержке форматов: неизвлекаемые ключи с аппаратной криптографией создаются только на моделях со встроенным криптоядром, а список поддерживаемых устройств зависит от версии и сборки КриптоПро CSP.
Можно ли пользоваться одним токеном на нескольких компьютерах
Технически да, и это распространённый сценарий, но результат зависит от формата ключа. Извлекаемый ключ в режиме CSP работает и на машинах со старыми провайдерами версии 4.0. Ключ ФКН требует КриптоПро CSP не ниже 5.0, ключ PKCS#11 — версии 5.0 R2 и выше. Если заранее известно, что токен будет ходить между кабинетами с разными версиями, формат выбирается на этапе выпуска сертификата.
Чем файл подписи p7s отличается от sig и sgn
Расширением, а не содержимым. Вариант расширения выбирается в настройках Инструментов КриптоПро, внутри в любом случае лежит подпись формата CAdES-BES с сертификатом подписанта. Проблемы возникают только на приёмной стороне: некоторые системы принимают строго определённое расширение, и файл приходится переименовывать, что на саму подпись не влияет.
Что делать с сертификатом сотрудника, который уволился
Подайте в удостоверяющий центр заявление на аннулирование сертификата, удалите контейнер и сертификат с рабочего места и отзовите машиночитаемые доверенности, выданные этому сотруднику: сведения об отзыве публикуются в реестре. Отметку об аннулировании и дату внесите в журнал учёта сертификатов, иначе через полгода невозможно доказать, что ключ выведен из оборота вовремя.