Несколько ЭЦП на одном компьютере: правила и лимиты

Мария Ж. 16 мин чтения

Один рабочий стол для нескольких ЭЦП использовать можно: КриптоПро CSP лицензируется на рабочее место, а не на подпись, и держит на одной машине десятки ключевых контейнеров и сертификатов. Ограничение проходит не по компьютеру, а по трём линиям: память ключевого носителя (на токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP), версия криптопровайдера под конкретный формат ключа и право подписи. Главное различие, которое определяет исход: чьи подписи стоят на этой машине. Несколько ваших собственных сертификатов для разных систем — штатная ситуация. Чужие, включая ЭП руководителя, использовать нельзя: с 1 сентября 2024 года сотрудник подписывает от имени организации своей электронной подписью физического лица и машиночитаемой доверенностью.

Разберём, из чего технически складывается «несколько подписей на одном компьютере», где проходит юридическая граница и как развести сертификаты по учётным записям, чтобы не подписать документ не тем ключом. Покажем, как проверить, чьей подписью подписан файл, и что делать, когда в списке сертификатов висят два одинаковых имени. Требования к версиям КриптоПро CSP, лимиты носителей, сценарная таблица по типовым рабочим местам, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что на самом деле стоит на компьютере, когда подписей несколько

Электронная подпись на рабочем месте существует в трёх разных сущностях, и путаница между ними даёт большую часть ошибок. Ключевой контейнер — закрытый ключ, он лежит на носителе: токене, флешке или в реестре Windows. Сертификат — открытая часть с данными владельца, издателя, сроком действия и отпечатком, он устанавливается в хранилище «Личное» операционной системы. Криптопровайдер (КриптоПро CSP) — программа, которая связывает контейнер с сертификатом и выполняет криптографические операции.

Программная часть ставится на компьютер один раз: драйверы носителя, криптопровайдер, браузерный плагин, корневые сертификаты Минцифры России и удостоверяющего центра. Дальше при появлении новой подписи вы не переустанавливаете ничего, а только добавляете сертификат в хранилище и подключаете носитель. Именно поэтому рабочее место с пятью подписями настраивается не в пять раз дольше, чем с одной.

Окно КриптоПро CSP с разделами Контейнеры и Сертификаты на рабочем месте
Разделы «Контейнеры» и «Сертификаты» в КриптоПро CSP: контейнеров и сертификатов на одной машине может быть много, провайдер при этом один.

Для работы с квалифицированной подписью на рабочем месте нужен минимальный комплект: драйверы используемого носителя (Рутокен, JaCarta, eSmart), СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, расширение плагина для браузера, корневые сертификаты и личный сертификат. Комплект общий для всех подписей на этой машине, отдельного набора программ под каждую подпись не существует.

Мария Ж, специалист по цифровой подписи и КЭДО: «Секретари часто уверены, что каждая новая подпись требует полной переустановки, и вызывают айтишника. На деле драйверы носителя и криптопровайдер ставятся один раз на компьютер, а дальше задача сводится к импорту сертификата и подключению носителя. Проверьте это по своей машине: если КриптоПро CSP открывается и показывает раздел «Контейнеры», база у вас уже есть.»

Полезно знать: лицензия КриптоПро CSP, вшитая в сертификат удостоверяющего центра ФНС, действует столько же, сколько сам сертификат, и покрывает работу только с тем ключом, которому этот сертификат соответствует. Чтобы на том же компьютере работать с другими ключами, нужна полная лицензия на рабочее место.

Юридическая граница: своя подпись, чужая подпись и МЧД

Технический ответ «да, компьютер потянет» не отвечает на главный вопрос секретаря: можно ли держать под рукой подпись директора и подписывать ею документы, пока он в командировке. Нельзя. Владелец сертификата обязан обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия, это статья 10 Федерального закона № 63-ФЗ «Об электронной подписи». Ответственность за всё, что подписано ключом, остаётся на владельце сертификата, а не на том, кто нажал кнопку.

С 1 сентября 2024 года порядок для сотрудников стал единым: работник подписывает документы от имени организации личной электронной подписью физического лица плюс машиночитаемая доверенность. Саму МЧД подписывает руководитель квалифицированной подписью юридического лица или индивидуального предпринимателя, в отдельных случаях нотариус, это статьи 17.2 и 17.3 63-ФЗ. Схема закрывает ровно ту задачу, ради которой раньше на общем компьютере держали чужой токен.

МЧД — это XML-файл со строгим набором данных: сведения о доверителе, о представителе, перечень полномочий, срок действия и единый регистрационный номер доверенности. Действующий единый формат 003 (EMCHD_1) поддерживает передоверие и выдачу полномочий сразу нескольким представителям, для налоговой также применяется формат 5.03. Формат 002 с 1 марта 2025 года новыми доверенностями не оформляется. Оформить, зарегистрировать и проверить доверенность можно в едином блокчейн-хранилище машиночитаемых доверенностей ФНС России, там же публикуются сведения об отзыве.

Отсюда решается и вопрос по филиалу. Отдельного юридического лица у филиала нет, поэтому доверенность выдаётся от имени организации, а полномочия получает конкретный сотрудник филиала. Если руководитель филиала действует по доверенности с правом передоверия, формат 003 позволяет оформить передоверие машиночитаемо, без бумажного круга согласований через головной офис.

Внимание: по регламенту удостоверяющего центра ФНС России ключ выдаётся только в неэкспортируемом контейнере. Скопировать подпись руководителя на второй компьютер или на второй токен технически невозможно, и это сделано намеренно.

Образцы документов для работы с сертификатами и доверенностями

Комплект закрывает жизненный цикл подписи на рабочем месте, начинать удобнее с реестра сертификатов: он показывает, чьи ключи у вас реально хранятся.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Ответы на вопросы об установке ЭЦП Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Заявление на аннулирование сертификата ЭП Скачать

Как развести несколько ЭЦП на одном рабочем месте

Порядок на машине с несколькими подписями держится на трёх вещах: разные учётные записи Windows, говорящие имена контейнеров и журнал ЭЦП, в котором видно, кому какой сертификат принадлежит и когда он заканчивается. Хранилище «Личное» у каждой учётной записи своё, поэтому личные сертификаты бухгалтера не видны из-под учётной записи секретаря. Это единственный способ разделения, который не требует ни дополнительного софта, ни отдельного компьютера.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Хранилище Личное в разделе Сертификаты КриптоПро CSP с колонками субъекта и издателя
Хранилище «Личное» показывает субъекта, издателя, срок действия и серийный номер: по этим колонкам сертификаты и различают.

Важный нюанс из практики: после продления подписи на компьютере остаются два сертификата с одинаковым именем субъекта — старый и новый. Списки в криптопровайдере сортируются не по свежести, и выбор истёкшего сертификата даёт ошибку, которую читают как «подпись сломалась». Различать их нужно по сроку действия и отпечатку, а истёкший сертификат лучше сразу удалять из хранилища.

Как настроить одно рабочее место под несколько электронных подписей: пошаговая инструкция

  1. Шаг 1. Определите тип каждого носителя визуально или по документам и скачайте драйверы с сайта производителя: Рутокен, JaCarta или eSmart. Драйверы ставятся один раз на компьютер, независимо от количества подписей.
  2. Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и КриптоПро ЭЦП Browser Plug-in, затем включите расширение плагина в браузере и проверьте его работу.
  3. Шаг 3. Установите корневые сертификаты: сертификат Минцифры России в хранилище «Доверенные корневые центры сертификации», сертификат удостоверяющего центра ФНС России в «Промежуточные центры сертификации».
  4. Шаг 4. Заведите отдельную учётную запись Windows для каждого владельца подписи. Личные сертификаты устанавливайте только из-под учётной записи их владельца.
  5. Шаг 5. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор нужного контейнера. Дайте контейнеру понятное имя вида «организация-владелец-год».
  6. Шаг 6. Внесите каждый сертификат в реестр: владелец, организация, издатель, отпечаток, срок действия, тип носителя. Реестр закрывает вопрос «чей это токен» без вскрытия сейфа.
  7. Шаг 7. Для документов, которые вы подписываете от имени организации, оформите МЧД на своё имя и проверьте, что полномочия в ней покрывают ваш участок работы.

Проверьте, какой подписью подписан файл

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Проверка снимает главный вопрос смешанного рабочего места: чей сертификат стоит на конкретном файле и действует ли он на момент подписания. В карточке видно владельца, издателя, серийный номер, отпечаток и статус сертификата, включая отзыв. Этого достаточно, чтобы не переподписывать документ вслепую.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Лайфхак: в списке сертификатов сортируйте записи по сроку действия и сверяйте отпечаток. Одинаковые имена субъекта у продлённых подписей — самая частая причина ошибки при выборе ключа на общем рабочем месте.

В практике Добыто рабочие места секретарей и кадровиков разгружаются иначе: подписи сотрудников для кадровых документов выпускаются внутри сервиса, ПЭП и УНЭП не требуют ни токена, ни установленного криптопровайдера на конкретной машине. Аппаратные носители остаются только там, где нужна УКЭП: отчётность, торги, регистрационные действия.

Сколько подписей выдержит носитель и какая версия КриптоПро нужна

Компьютер количество подписей практически не ограничивает, а вот носитель ограничивает. У актуальных моделей Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ. По результатам тестирования в формате CSP, то есть с извлекаемыми программными ключами, на такой токен помещается до 31 контейнера. Верхняя оценка объёма одного контейнера с дополнительными расширениями и цепочками сертификатов — порядка 12 КБ, и тогда реально помещается около 10 подписей. Пустой контейнер без установленных сертификатов занимает считанные сотни байт.

Панель управления Рутокен со сведениями о носителе ключа и свободной памяти
Панель управления носителем показывает тип устройства и объём свободной памяти: по нему и считается, сколько контейнеров ещё поместится.

Второе ограничение — формат ключа. От него зависит, на каких машинах подпись вообще заработает, и это критично, если один токен ходит между кабинетами.

Формат ключа Минимальная версия КриптоПро CSP Работа на другом компьютере Особенность
Извлекаемый (пассивный, режим CSP) 4.0 и выше Работает и на машинах со старыми провайдерами Ключ на время операции попадает в память компьютера; копирование зависит от флага экспорта
Неизвлекаемый ФКН с защитой канала 5.0 Только там, где стоит КриптоПро CSP не ниже 5.0 Ключ не покидает токен, канал между провайдером и носителем шифруется
Неизвлекаемый PKCS#11 5.0 R2 и выше Только на машинах с 5.0 R2 и новее Открытый стандарт, ключи видит сторонний софт; обязателен для ЕГАИС в алкогольной рознице и производстве

Практический вывод для смешанного рабочего места: если токен переносится между компьютерами с разными версиями провайдера, безопаснее оставаться на извлекаемом ключе, а если машина одна и требования по безопасности выше — выбирать неизвлекаемый формат. Совместимость проверяется до выпуска сертификата, а не после.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Формат ключа выбирают один раз и живут с этим выбором весь срок сертификата. Подпись работает только на одной машине — берите неизвлекаемый ключ, он не покидает токен. Носитель ходит по кабинетам, где версии провайдера разные, — извлекаемый формат избавит вас от переписки с поддержкой. Версии КриптоПро CSP на всех машинах проверяются до выпуска сертификата.»

Факт: бессрочные лицензии, купленные на КриптоПро CSP 5.0, действуют и на сборках 5.0 R2 и 5.0 R3. Лицензии от версии 4.0 подходили только до R2, начиная с R2 нужна лицензия именно на 5.0. После установки провайдера доступен демонстрационный период 3 месяца.

Что ломается на общем рабочем месте и во что это обходится

Сбои на машине с несколькими подписями почти всегда однотипны и лечатся без переустановки системы. Первый: в списке нет нужного сертификата. Причина обычно в том, что сертификат не импортирован в хранилище или не установлены корневые сертификаты Минцифры и удостоверяющего центра, из-за чего цепочка не строится. Второй: сертификат есть, но система его не принимает — помогает обновление списков отзыва при подключённом носителе.

Таблица выбора сертификата в Инструментах КриптоПро при подписании файла
При подписании выбор идёт из общей таблицы сертификатов: имя субъекта, издатель, срок действия и отпечаток — четыре поля, по которым не перепутать владельца.

Третий сценарий знаком каждому секретарю: подпись забыли. Токен мобилен, закрытый ключ живёт на нём, и без носителя подписать документ невозможно ни с какого компьютера. Если ключ неэкспортируемый, запасной копии не существует в принципе. Единственная работающая профилактика — заранее оформленная МЧД на сотрудника, который остаётся в офисе, а не хранение чужого токена в ящике стола.

Важный нюанс из практики: вопрос «какой подписью это подписано» чаще всего возникает из-за расширения файла. Расширение подписи (p7s, sig или sgn) настраивается в Инструментах КриптоПро и на содержимое не влияет: внутри лежит подпись формата CAdES-BES с сертификатом подписанта. Переименование файла ничего не меняет, а вот проверка показывает владельца и статус сертификата.

Мы закладываем журнал сертификатов на этапе настройки рабочих мест: владелец, организация, издатель, отпечаток, срок действия и тип носителя в одной таблице. В сервисе Добыто это же требование действует для подписей, выпущенных сотрудникам внутри системы, поэтому вопрос «чья подпись стоит на приказе» закрывается выгрузкой, а не опросом коллег.

Во что обходится ошибка с чужой подписью

Цена ошибки считается не переподписанием документа. Документ, подписанный чужой ЭП, оспорим, а ответственность несёт владелец сертификата: закон исходит из того, что ключом распорядился он сам. Отчётность и документы, которые сотрудник подписал личной подписью без действующей МЧД, ведомство или оператор отклоняет, и срок сдачи при этом не останавливается.

Отдельная статья расходов — компрометация. Если ключ побывал в чужих руках, правильный путь один: заявление в удостоверяющий центр на аннулирование сертификата, выпуск нового и переоформление всех МЧД, выданных с использованием старого сертификата. Это дни простоя по всем направлениям, где подпись используется, включая сдачу отчётности и участие в закупках.

Окно с сообщением что сертификат недействителен и отозван при проверке подписи
Отозванный сертификат виден при проверке сразу: подпись математически верна, но доверия к ней нет.

Мария Ж, юрист со стажем более 20 лет: «Разбор спора почти всегда упирается в один вопрос: кто владелец сертификата. Закон обязывает владельца не допускать использование ключа без своего согласия, и объяснение «подписывал секретарь, я был в отпуске» работает против самого владельца. Проверьте по своим документам: если сотрудник регулярно подписывает за руководителя, вместо чужого токена ему нужна МЧД с описанными полномочиями.»

Когда одно рабочее место под несколько ЭЦП не подходит

Схема с несколькими подписями на одной машине честно работает не везде. Она не подходит, если подписи принадлежат разным физическим лицам, а компьютер общий и без разделения учётных записей: в этом случае любой сотрудник видит чужие сертификаты, и требование конфиденциальности ключа формально нарушено ещё до первого подписания.

Не подходит она и там, где ключи используются в системах с несовместимыми требованиями к формату: если для одной задачи нужен ключ PKCS#11, а вторая система работает со старым провайдером, конфликт решается не настройкой, а вторым носителем или вторым рабочим местом. Наконец, схема избыточна, когда речь о массовом подписании кадровых документов: там подпись сотрудника выпускается программно, и держать на компьютере кадровика десяток токенов незачем.

Сценарий рабочего места Что критично Что вторично
Секретарь работает за руководителя МЧД на своё имя с нужными полномочиями, собственная подпись физического лица Модель токена, объём его памяти
Бухгалтер ведёт несколько юридических лиц Разделение сертификатов, реестр с отпечатками и сроками, актуальные корневые сертификаты Единый носитель на все организации
Кадровик подписывает документы в КЭДО Вид подписи, допустимый для конкретного документа, и маршрут согласования Версия криптопровайдера на рабочем месте
Сотрудник филиала МЧД от юридического лица, при необходимости передоверие в формате 003 Физическое расположение головного офиса
Один токен ходит между кабинетами Формат ключа и версия КриптоПро CSP на каждой машине Количество установленных сертификатов

Если вы читаете этот раздел как работодатель и видите, что подписи компании фактически лежат в одном ящике стола, задача решается сменой инструмента: для кадровых документов подпись сотруднику выпускается в системе КЭДО, физический носитель для этого не нужен. Какие подписи признаются и как проверить чужую подпись или доверенность, описано в разделе Госуслуг об электронной подписи.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, кастомных шаблонов, электронного архива и требований к SLA. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение от 5 минут
Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение от 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф, отдельно не оплачивается при подключении сотрудника
УКЭП для руководителя и уполномоченных сотрудников через партнёров-удостоверяющие центры по запросу
Интеграция с 1С:ЗУП (готовый модуль) входит в тариф «Бизнес» установка и настройка за 1 день
Электронный архив документов входит в тариф «Бизнес» включается при подключении

Итоговая сумма складывается из численности и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого тарифа собраны на странице тарифов ДОБЫТО КЭДО.

Для рабочего места с несколькими квалифицированными подписями считайте отдельно лицензию криптопровайдера: она приобретается на рабочее место, а не на каждую подпись, и в тарифы КЭДО не входит.

Выводы

Одна машина спокойно обслуживает несколько электронных подписей: программная часть ставится однократно, а дальше добавляются сертификаты и носители. Реальные пределы задают память токена, версия криптопровайдера под выбранный формат ключа и учёт: разные учётные записи Windows, понятные имена контейнеров и журнал сертификатов с отпечатками и сроками. Юридическая часть жёстче технической: подписывать можно только своей подписью, а полномочия за руководителя оформляются машиночитаемой доверенностью.

В сервисе Добыто эту задачу чаще снимают на уровне процесса: кадровые документы подписываются подписями, которые выпускаются сотрудникам внутри системы, а аппаратные носители остаются только у тех, кому нужна УКЭП для отчётности и торгов. Так на одном рабочем месте перестаёт скапливаться то, чему там быть не должно.

Частые вопросы

Почему сертификат не появляется в списке при входе в информационную систему

Чаще всего сертификат не импортирован в хранилище «Личное» той учётной записи, из-под которой вы работаете, либо не установлены корневые сертификаты Минцифры России и удостоверяющего центра. Установите корневой сертификат Минцифры в «Доверенные корневые центры сертификации», сертификат УЦ в «Промежуточные центры сертификации», затем при подключённом носителе обновите списки отзыва. Если после этого сертификат виден, но система его не принимает, проверьте срок действия: у продлённых подписей в списке остаются обе записи.

Нужна ли отдельная лицензия КриптоПро CSP на каждую подпись на компьютере

Нет, лицензия приобретается на рабочее место. Отдельный случай — лицензия, вшитая в сертификат удостоверяющего центра ФНС: она действует столько же, сколько сертификат, и покрывает работу только с этим ключом. Как только на той же машине понадобится работать с другими ключами или формировать запросы на сертификат, потребуется полная лицензия на рабочее место.

Подойдут ли токены eSmart и JaCarta вместо Рутокена

Да, работать можно с любым носителем, совместимым с вашим криптопровайдером: под eSmart, JaCarta и Рутокен драйверы скачиваются с сайтов производителей и ставятся на компьютер один раз. Разница проявляется в поддержке форматов: неизвлекаемые ключи с аппаратной криптографией создаются только на моделях со встроенным криптоядром, а список поддерживаемых устройств зависит от версии и сборки КриптоПро CSP.

Можно ли пользоваться одним токеном на нескольких компьютерах

Технически да, и это распространённый сценарий, но результат зависит от формата ключа. Извлекаемый ключ в режиме CSP работает и на машинах со старыми провайдерами версии 4.0. Ключ ФКН требует КриптоПро CSP не ниже 5.0, ключ PKCS#11 — версии 5.0 R2 и выше. Если заранее известно, что токен будет ходить между кабинетами с разными версиями, формат выбирается на этапе выпуска сертификата.

Чем файл подписи p7s отличается от sig и sgn

Расширением, а не содержимым. Вариант расширения выбирается в настройках Инструментов КриптоПро, внутри в любом случае лежит подпись формата CAdES-BES с сертификатом подписанта. Проблемы возникают только на приёмной стороне: некоторые системы принимают строго определённое расширение, и файл приходится переименовывать, что на саму подпись не влияет.

Что делать с сертификатом сотрудника, который уволился

Подайте в удостоверяющий центр заявление на аннулирование сертификата, удалите контейнер и сертификат с рабочего места и отзовите машиночитаемые доверенности, выданные этому сотруднику: сведения об отзыве публикуются в реестре. Отметку об аннулировании и дату внесите в журнал учёта сертификатов, иначе через полгода невозможно доказать, что ключ выведен из оборота вовремя.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.