Обновление ключа электронной подписи юридического лица — это перевыпуск квалифицированного сертификата с генерацией новой ключевой пары, а не продление старой записи на токене. Срок действия сертификата УЦ ФНС России составляет 15 месяцев, после его окончания контейнер не оживает никакими настройками. Пока действующий сертификат ЮЛ ещё не истёк, перевыпуск проходит дистанционно через личный кабинет юридического лица на nalog.ru, без визита в инспекцию: сертификат готовится не дольше 15 минут, максимум 5 дней при отсутствии данных в системе. Главное различие, от которого зависит порядок действий: сертификат руководителя организации выдаёт УЦ ФНС и его доверенные лица, а сертификат рядового сотрудника — аккредитованный коммерческий УЦ, и к такому сертификату обязательна машиночитаемая доверенность.
Разберём порядок перевыпуска, требования к носителю, установку цепочки доверия Минцифры и УЦ ФНС и настройку КриптоПро CSP на рабочем месте. Покажем таблицу совместимости носителей и режимов ключей, чтобы не получить контейнер, который не читается на половине парка. Отдельно — что чинить после обновления: МЧД, интеграции ЭДО, реестр выданных сертификатов и письма контрагентам. Сценарная таблица по типам сертификатов, разбор ошибок с ценой каждой, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Ключ, контейнер и сертификат: что именно обновляется
Ключевая пара, контейнер и сертификат — три разные сущности, и обновляются они одновременно. Закрытый ключ живёт в ключевом контейнере на токене или в реестре, открытый ключ вшит в квалифицированный сертификат, который выпускает удостоверяющий центр. Перевыпуск порождает новую ключевую пару и новый сертификат: старый контейнер после этого остаётся на носителе мёртвым грузом, пока его не удалят вручную.
Виды электронной подписи различаются по юридической силе и не заменяют друг друга. ПЭП подтверждает авторство через логин, пароль или код, УНЭП создаётся криптографически, но без квалифицированного сертификата, УКЭП требует сертификата от аккредитованного удостоверяющего центра и сертифицированного средства криптографической защиты. Для отчётности, торгов и обмена с государственными системами юрлицу нужна именно УКЭП, и обновляется в такой связке всегда квалифицированный сертификат.
Сертификат юрлица с указанием сотрудника как владельца больше не выпускается. Схема подписания разделилась: руководитель организации подписывает сертификатом ЮЛ, выданным УЦ ФНС, а сотрудник — сертификатом физического лица плюс машиночитаемая доверенность. Бухгалтер на аутсорсе, который раньше держал три сертификата на три организации, сейчас держит один сертификат физлица и три МЧД.
Факт: в рамках проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку равна сроку действия самого сертификата. Ключ, которому соответствует такой сертификат, работает и на машине с истёкшей лицензией CSP, но для любых других ключей на этой машине потребуется полная лицензия.
Когда запускать обновление и что ломается при просрочке
15 месяцев — стандартный срок сертификата УЦ ФНС России. В проектах Добыто мы закладываем на перевыпуск месяц до окончания срока: этого хватает, чтобы получить сертификат, раскатать его на рабочие места, обновить в учётных системах и переоформить то, что к нему привязано. Перевыпуск в последний день превращает штатную процедуру в аварийную: если данные организации по каким-то причинам не подтянутся автоматически, срок выпуска растягивается до 5 дней.
Сроки видно в двух местах без всяких сервисов. В панели управления Рутокен на вкладке «Сертификаты» показаны владелец, отметка о неэкспортируемой ключевой паре и дата истечения по каждому сертификату на носителе. В КриптоПро CSP в разделе «Сертификаты» при выборе хранилища «Личное» те же данные лежат в столбцах субъекта, издателя, срока действия и серийного номера.

Просроченный сертификат бьёт не только по подписанию. Отчётность через сервисы ФНС не уходит, вход в личные кабинеты по сертификату не проходит, а оператор ЭДО просто не доставляет документ контрагенту: невалидная подпись означает, что документ не доставлен вообще. При этом ранее подписанные документы своей силы не теряют, вопрос только в том, чем потом подтверждать их проверяемость.
Что проверить до запуска перевыпуска
- Срок действующего сертификата и срок закрытого ключа. Это два разных поля в свойствах сертификата, и они могут не совпадать.
- Тип носителя. Рутокен Лайт, Рутокен ЭЦП 2.0, Рутокен ЭЦП 3.0, JaCarta, eSmart — у каждого свой пакет драйверов и свои поддерживаемые режимы ключа.
- Версия КриптоПро CSP на всех машинах, где ключ будет использоваться. Разнобой версий в парке решает, какой режим контейнера вы вправе выбрать.
- Свободная память на токене. Старые контейнеры перед перевыпуском лучше вычистить, а не досыпать новые поверх.
- Список систем, где сертификат прописан. Учётная система, оператор ЭДО, площадки, роботы и серверные задания — всё, что придётся переподключать.
- Действующие МЧД и их сроки. Проверьте заранее, какие доверенности выданы и на какие полномочия.
Мария Ж, специалист по цифровой подписи и КЭДО: «Перевыпуск ключа руководителя — это не операция на пять минут в вакууме, это точка, от которой зависит вся цепочка подписания в компании. Мы советуем стартовать за месяц и первым делом составлять список систем, где текущий сертификат прописан: обычно выясняется, что он забит не в двух местах, а в семи, и про половину никто не помнит. Пройдитесь по этому списку до перевыпуска, а не после первого отказа в приёме документа.»
Перевыпуск сертификата юрлица в УЦ ФНС без визита в инспекцию
Дистанционный перевыпуск доступен при одном условии: у организации есть действующий сертификат КЭП. В этом случае заявление подаётся из личного кабинета юридического лица на nalog.ru, а также через сервис выпуска сертификатов check-qes.nalog.ru и мобильные приложения «Подпись для бизнеса» и «Моя подпись». Личное присутствие в этой схеме не требуется. Полный порядок и перечень способов описан на странице порядка получения сертификата КЭП на сайте ФНС России, там же указаны пункты выдачи и требования к заявителю.
Если действующего сертификата нет — например, срок истёк или организация получает подпись впервые, — работает только очный сценарий. Первичная выдача происходит лично: доверенности на получение сертификата, которые работали до унификации подписей, для сертификата ЮЛ в УЦ ФНС не применяются. Сертификат выдаётся один на организацию и записывается на токен без права копирования.
Внимание: ключ, полученный в УЦ ФНС России, записывается только в неэкспортируемый контейнер. По регламенту удостоверяющего центра скопировать такой контейнер нельзя, поэтому схема «сделаем резервную копию на второй токен» здесь не работает в принципе.
Носитель нужен подходящий: USB-токен формата Type-A с действующим сертификатом соответствия ФСТЭК России и/или ФСБ России. Логика простая: если токен выступает защищённым пин-кодом хранилищем и внутреннее криптоядро не используется, достаточно сертификации ФСТЭК; если токен сам генерирует ключ и выполняет подпись на борту, для квалифицированной подписи нужна сертификация ФСБ.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте, действует ли ваш текущий сертификат
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Загрузите любой документ, подписанный текущим ключом, и сервис покажет подписанта, издателя, срок действия сертификата и статус цепочки сертификации. Для открепленной подписи понадобятся два файла: сам документ и файл подписи. Действующий сертификат означает, что дистанционный сценарий вам доступен, отозванный или просроченный — что придётся идти очно.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как перевыпустить сертификат юрлица дистанционно: пошаговая инструкция
- Шаг 1. Подготовьте рабочее место: установите драйверы носителя, актуальный КриптоПро CSP и плагин КриптоПро ЭЦП Browser Plug-in, проверьте работу плагина на странице загрузки.
- Шаг 2. Подключите токен с действующим сертификатом и войдите в личный кабинет юридического лица на nalog.ru по сертификату.
- Шаг 3. Подайте заявление на перевыпуск сертификата и подпишите его действующей подписью. Проверьте реквизиты организации и данные руководителя до отправки: расхождение в одном поле возвращает заявление на уточнение.
- Шаг 4. Дождитесь готовности. Штатно сертификат выпускается не дольше 15 минут, при отсутствии сведений в системе срок доходит до 5 дней.
- Шаг 5. Запишите новый сертификат на токен и установите личный сертификат в хранилище: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, «Далее».
- Шаг 6. Подпишите тестовый файл и проверьте подпись до того, как отправлять что-то в боевом контуре.
- Шаг 7. Обновите сертификат во всех системах из списка, составленного на этапе подготовки, и внесите новый сертификат в реестр.
Рабочее место: драйверы, КриптоПро CSP и цепочка доверия
Комплект программного обеспечения на рабочем месте фиксирован и собирается в одном порядке: драйверы используемого ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат с носителя, расширение крипто-плагина для браузера и плагины конкретных информационных систем.
Драйверы берутся у производителя носителя: Рутокен и Рутокен ЭЦП 2.0 — на rutoken.ru, JaCarta — на сайте Аладдин Р.Д., eSmart — на esmart.ru. Тип носителя определяется визуально или по документам на подпись, ставить чужой пакет драйверов бессмысленно: устройство просто не появится в списке считывателей.
Цепочка доверия ставится двумя файлами и в два разных хранилища. Корневой сертификат Минцифры России guc_22.cert устанавливается в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России CA_FNS_Russia_2022_01.cert — в «Промежуточные центры сертификации». Пропуск любого из двух даёт классическую картину: подпись математически верна, но проверяющая сторона видит статус «сертификату нельзя доверять».

Режим ключа выбирается в момент генерации контейнера и определяет, на каком парке машин ключ вообще заработает. Ключи делятся на извлекаемые, которые ненадолго попадают в оперативную память компьютера, и неизвлекаемые, которые никогда не покидают память токена. Таблица ниже сводит режимы с минимальной версией криптопровайдера.
| Режим ключа | Где рождается ключ | Минимальная версия КриптоПро CSP | Ограничение |
|---|---|---|---|
| Извлекаемый экспортируемый | программный криптопровайдер | 4.0 | Контейнер можно скопировать |
| Извлекаемый неэкспортируемый | программный криптопровайдер | 4.0 | Копирование запрещено, УЦ ФНС выдаёт только такой |
| ФКН без защиты канала (активный токен) | криптоядро токена | 5.0 | Пин-код передаётся в открытом виде |
| ФКН с защитой канала SESPAKE | криптоядро токена и CSP | 5.0 | Работает только с КриптоПро CSP 5.0 и новее |
| PKCS#11 | криптоядро токена через библиотеку вендора | 5.0 R2 | Обязателен для ЕГАИС, в R2 выбирается отдельным считывателем |
Практический вывод из таблицы один: режим выбирается по самой старой машине в парке, а не по самой новой. Если хотя бы одно рабочее место сидит на КриптоПро CSP 4.0, ФКН и PKCS#11 отпадают, остаётся извлекаемый контейнер. В КриптоПро CSP 5.0 R2 режим PKCS#11 выбирается отдельным считывателем в списке активных токенов, а в 5.0 R3 он приведён к общему выпадающему списку, и заодно исправлена работа таких ключей в сценариях Windows-логона и RDP.
Полезно знать: у моделей линейки Рутокен ЭЦП 3.0 — 128 КБ защищённой памяти. В формате извлекаемых программных ключей на токен помещается до 31 контейнера, но объём контейнера не фиксирован: крупный контейнер с полной цепочкой и расширениями доходит до 12 КБ, и тогда носитель вмещает около десятка ключей.
Мария Ж, юрист со стажем более 20 лет: «Токен — вещь мобильная, и почти никто не использует ключ всю жизнь на одной машине. Прежде чем выбирать неизвлекаемый режим ради безопасности, честно ответьте себе, где ключ будет работать через полгода. Если это только машины с КриптоПро CSP 5.0 и новее, берите ФКН с защитой канала. Если в парке остались версии 4.0, выбирайте режим обратной совместимости, иначе получите ключ, который откажется читаться ровно там, где он нужен.»
Важный нюанс из практики: встроенная криптография на токене не заменяет установленный КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его придётся поставить на компьютер и ввести лицензию, даже когда токен умеет всё делать на борту.
Проверка нового ключа до боевого запуска
Тестовое подписание закрывает вопрос за пару минут: подписываете любой безобидный файл новым сертификатом и проверяете результат. Расширение файла подписи задаётся в настройках инструментов КриптоПро и выбирается из списка p7s, sig или sgn, формат при этом остаётся CAdES-BES. Расширение не влияет на содержимое: p7s и sig — это один и тот же контейнер CMS, разница только в том, какое имя ждёт принимающая сторона.
Проверять стоит не факт «подпись создана», а четыре вещи: подпись математически верна, сертификат подписанта не отозван, цепочка сертификации выстраивается до доверенного корня, срок действия покрывает дату подписания. Отдельно смотрите статус сертификата: сообщение «Сертификат недействителен. Сертификат отозван» в карточке подписи означает, что проблема не в файле, а в самом сертификате.

В карточке проверки видны алгоритмы по ГОСТ Р 34.10-2012 и 34.11-2012, отпечаток, адреса списков отзыва и службы OCSP, а также цепочка сертификации со статусами по каждому звену. В практике Добыто мы выгружаем протокол проверки и прикладываем его к внутренней заявке на перевыпуск: это снимает спор о том, работал ключ на момент подписания или нет.
Образцы документов для перевыпуска и учёта электронных подписей
Комплект закрывает весь цикл от заявления в удостоверяющий центр до уведомления контрагентов, начинать удобнее с заявления на выпуск квалифицированного сертификата.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
После перевыпуска: МЧД, интеграции и журнал ЭЦП
Машиночитаемая доверенность и сертификат между собой не связаны. В реквизитах сертификата не прописан номер МЧД, в реквизитах МЧД не прописан сертификат: доверенность выдаётся, например, на 5 лет, и за это время сотрудник спокойно меняет несколько сертификатов. Отсюда практический вывод: при перевыпуске сертификата физлица машиночитаемую доверенность перевыпускать не нужно, проверяется только совпадение персональных данных доверенного лица.
Лайфхак: любое изменение XML-файла ломает подпись под доверенностью. Если сотруднику расширяют полномочия, старую МЧД не правят — выпускают новую. Планируйте состав полномочий с запасом, чтобы не выпускать доверенность на каждое мелкое изменение.
Проверить действующую МЧД можно по трём параметрам: 36-символьный номер доверенности, ИНН доверителя и СНИЛС доверенного лица. По этой связке сервис ФНС отдаёт статус доверенности и полный состав полномочий. Сведения о доверенности и сертификате представителя проверяются и на портале Госуслуг: там загружаются сертификат представителя, XML-файл доверенности и файлы отсоединённой подписи доверенности.

Филиалы и обособленные подразделения выпадают из общего правила о нотариусе. Нотариальное удостоверение доверенности по Гражданскому кодексу требуется всегда, кроме двух случаев: доверенность от юрлица в адрес юрлица и цепочка, которая идёт через руководителя обособленного подразделения. Передоверие внутри одной организации или внутри одного филиала — от главного бухгалтера бухгалтеру, от главного юриста юристу — удостоверяется нотариально, и МЧД здесь не исключение.
Учётные системы и операторы ЭДО: где ещё прописан сертификат
Учётные системы после перевыпуска обновляются вручную. В 1С новый сертификат добавляется в разделе настроек электронной подписи и шифрования, там же виден срок действия каждого сертификата и состояние заявления на выпуск. Оператор ЭДО хранит привязку сертификата к организации отдельно, роботы и серверные задания — в своих конфигурациях.

Журнал ЭЦП: реестр, который спасает при увольнении
Реестр сертификатов и реестр выданных токенов — два разных документа, и вести стоит оба. В первом фиксируются владелец, издатель, серийный номер, отпечаток, даты начала и окончания действия. Во втором — какой физический носитель кому выдан, под чью подпись и когда возвращён. Без второго реестра увольнение сотрудника превращается в поиск токена по тумбочкам, а без первого никто не помнит, у кого сертификат истекает через две недели.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Реестр сертификатов — самый недооценённый документ в кадровой и IT-практике одновременно. Он нужен ровно в двух ситуациях: когда сотрудник уходит и когда через год выясняется, чем именно был подписан спорный документ. Заведите таблицу с отпечатком, серийным номером и датами по каждому сертификату и обновляйте её в момент выдачи, а не когда придёт запрос.»
В практике Добыто перевыпуск ключа руководителя чаще всего спотыкается не о ФНС, а о внутренние маршруты: документы уходят на подпись по настроенной цепочке, и если в системе остался старый сертификат, маршрут встаёт на первом же подписанте. Мы обновляем сертификат в маршрутах в тот же день, когда он записан на токен.
Контрагентов о смене сертификата отдельно уведомлять закон не обязывает, но переподписание уже отправленных документов иногда требуется — например, когда документ ушёл с подписью, которая на момент приёмки оказалась невалидной. Для таких ситуаций держите готовое письмо контрагенту о переподписании: оно снимает переписку в свободной форме и фиксирует, какой документ и по какой причине переподписывается.
Ошибки при обновлении ключа и цена каждой
Перевыпуск в последний день — самая частая ошибка, и делают её ради экономии: пока сертификат жив, никто не хочет тратить время. Цена ошибки складывается из простоя: отчётность не уходит в срок, документы контрагентам не доставляются, а при отсутствии сведений в системе выпуск растягивается до 5 дней вместо 15 минут.
Вторая ошибка — выбрать режим ключа по самой новой машине. Контейнер в формате ФКН или PKCS#11, сгенерированный на рабочем месте с КриптоПро CSP 5.0, не прочитается там, где стоит версия 4.0. Обнаруживается это обычно у бухгалтера в отчётный период, и лечится только повторным перевыпуском.
Третья — поставить личный сертификат и забыть про корневые. Подпись создаётся, файл выглядит нормально, а принимающая сторона видит, что цепочка не выстраивается до доверенного корня. Отдельно отметим смежный сценарий: если сертификат выпущен тестовым удостоверяющим центром, подпись тоже будет математически верной и юридически недействительной.
Четвёртая — обновить ключ и не обновить его в интеграциях. Оператор ЭДО не доставляет документ с невалидной подписью вообще: контрагент его не увидит и об ошибке не узнает, пока вы сами не спросите. Пятая — не вести реестр токенов, и тогда при увольнении ответственного лица компания не может ни аннулировать сертификат вовремя, ни доказать, кому носитель выдавался.
Кейс из практики: в производственной компании на 640 сотрудников перевыпустили сертификат руководителя за два дня до истечения, но не обновили его в модуле обмена с оператором ЭДО. Отгрузочные документы три дня уходили в никуда, проблему нашли по жалобе контрагента. После этого в компании ввели два правила: перевыпуск за 30 дней и обязательный чек-лист систем, где сертификат прописан.
Разные сценарии перевыпуска требуют разного внимания. Таблица ниже показывает, что критично в каждом из них.
| Сценарий | Где получать сертификат | Что критично | Что вторично |
|---|---|---|---|
| Сертификат руководителя ЮЛ | УЦ ФНС России и его доверенные лица | Действующий сертификат для дистанционного перевыпуска, токен с сертификатом ФСТЭК или ФСБ | Выбор коммерческого УЦ |
| Сертификат сотрудника | Аккредитованный коммерческий УЦ | Действующая МЧД и корректный состав полномочий | Совпадение срока МЧД и срока сертификата |
| Подписант в филиале | Аккредитованный коммерческий УЦ | Цепочка передоверия: без нотариуса только через руководителя обособленного подразделения | Способ передачи МЧД контрагенту |
| Серверное потоковое подписание | Сертификат физического лица | Архитектура хранения носителя и регламент доступа к нему | Форм-фактор токена |
| Отчётность в ЕГАИС | Аккредитованный коммерческий УЦ | Формат ключа PKCS#11, другие форматы не подойдут | Наличие NFC у носителя |
Когда обновлять ключ своими силами не стоит
Самостоятельный перевыпуск оправдан, когда речь об одном-двух сертификатах и понятном парке рабочих мест. Если в компании десятки подписантов, филиалы и разнобой версий криптопровайдера, разовая операция превращается в проект: нужен ответственный, реестр, регламент выдачи и возврата носителей.
Есть три ситуации, где схема «сисадмин обновит за час» не работает. Первая — потоковое подписание в режиме 24/7, где вопрос не в перевыпуске, а в том, как организовано хранение носителя и доступ к нему посменно. Вторая — работа с ЕГАИС, где формат ключа жёстко предопределён и ошибка в режиме генерации означает полный повторный цикл. Третья — смена руководителя организации: здесь перевыпуск сертификата ЮЛ идёт вместе с изменениями в ЕГРЮЛ, и очерёдность действий важнее скорости.
Отдельно стоит остановиться, если сертификат уже истёк, а действующего второго нет. Дистанционный сценарий в этом случае недоступен, и планировать нужно очный визит с учётом графика пунктов выдачи, а не рассчитывать на 15 минут.
Стоимость подключения КЭДО и тарифы на 2026 год
Стоимость зависит от численности сотрудников и набора функций: виды подписи, шаблоны, интеграция с учётной системой и электронный архив разнесены по тарифам.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | в рамках подключения |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по регламенту УЦ |
| Готовый модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма считается от численности и выбранного набора функций: кастомные шаблоны, приоритетная поддержка и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных.
Выводы
Обновление ключа юрлица сводится к трём вещам: вовремя поданное заявление, правильно выбранный режим контейнера и полная ревизия систем, где старый сертификат был прописан. Дистанционный перевыпуск через личный кабинет доступен только при действующем сертификате, поэтому месяц запаса стоит закладывать как правило, а не как рекомендацию. Режим ключа определяется по самой старой машине в парке, а не по самой свежей сборке криптопровайдера. МЧД при смене сертификата не перевыпускается, но реестры сертификатов и токенов нужно обновлять в тот же день.
Мы в Добыто ведём кадровый документооборот на тех же принципах: маршруты подписания, электронный архив и контроль сроков действия сертификатов собраны в одном окне, а интеграция с 1С:ЗУП снимает ручное перепрописывание реквизитов после каждого перевыпуска.
Частые вопросы об обновлении ключа электронной подписи
Можно ли скопировать контейнер с новым сертификатом на второй компьютер
Зависит от флага экспортируемости, который выставляется при генерации контейнера. Экспортируемый извлекаемый контейнер копируется штатными средствами криптопровайдера. Неэкспортируемый скопировать нельзя, и ключи УЦ ФНС России выдаются только в этом виде: по регламенту удостоверяющего центра копирование запрещено. Неизвлекаемые ключи форматов ФКН и PKCS#11 не копируются в принципе — закрытый ключ не покидает память токена.
Что будет с документами, подписанными старым сертификатом
Юридической силы они не теряют, вопрос в проверяемости через несколько лет. Когда срок сертификата истёк, обычная проверка перестаёт подтверждать подпись. Рабочая схема для долгого хранения: подписать документ при действующем сертификате, добавить метку доверенного времени и при смене криптоалгоритмов сформировать усовершенствованную подпись поверх исходной. Тогда документ остаётся проверяемым в архиве.
Забыли пароль от контейнера — можно ли его восстановить
Пароль на ключевой контейнер не восстанавливается и не сбрасывается: это не учётная запись, а криптографическая защита. Пин-код носителя сбрасывается администратором устройства через панель управления токеном, если известен административный пин, но пароль контейнера при этом не меняется. Если доступ утрачен, порядок такой: заявление на аннулирование текущего сертификата и выпуск нового.
Нужно ли перевыпускать МЧД, когда у сотрудника заканчивается сертификат
Нет. Сертификат и машиночитаемая доверенность между собой не связаны: ни в реквизитах сертификата, ни в реквизитах МЧД нет ссылки друг на друга. Доверенность живёт свой срок, за который сотрудник может сменить несколько сертификатов. Перевыпуск МЧД нужен в другом случае — когда меняется состав полномочий: правка XML ломает подпись под доверенностью, поэтому выпускается новый документ.
Чем отличаются расширения p7s, sig и sgn у файла подписи
Содержимым не отличаются: во всех трёх случаях это контейнер CMS с подписью формата CAdES-BES. Расширение выбирается в настройках инструментов криптопровайдера из списка p7s, sig, sgn и подстраивается под ожидания принимающей стороны. Если площадка ждёт .sig, а вы отдали .p7s, файл может не пройти входной контроль при полностью корректной подписи.
Сколько сертификатов помещается на один токен
У моделей линейки Рутокен ЭЦП 3.0 — 128 КБ защищённой памяти. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера. Размер контейнера не фиксирован и зависит от того, что удостоверяющий центр записал в расширения: крупный контейнер доходит до 12 КБ, и тогда реально влезает около десятка ключей.
Сменился генеральный директор — как обновить ключ организации
Сертификат ЮЛ выдаётся на организацию с указанием руководителя, поэтому при смене директора нужен новый сертификат на нового руководителя. Дистанционный сценарий здесь недоступен: первичная выдача сертификата на нового руководителя проходит с личным присутствием, доверенности на получение не работают. Ранее выданные сотрудникам МЧД при смене руководителя не переподписываются: доверенность выдаёт юридическое лицо, а не физическое лицо, которое его представляет.