Очистка хранилища сертификатов от старых ЭЦП сводится к трём действиям: убрать из личного хранилища истёкшие и отозванные сертификаты, удалить ненужные ключевые контейнеры на токене и в реестре, не тронуть корневые и промежуточные сертификаты удостоверяющих центров. Захламлённое хранилище даёт три типовых отказа: пользователь выбирает не тот сертификат при входе и получает ошибку, на токене заканчивается память под новый контейнер, документ уходит подписанным сертификатом, который уже недействителен. Главное различие, которое определяет порядок работы: сертификат в хранилище и закрытый ключ в контейнере — разные объекты, они чистятся разными инструментами и восстанавливаются по-разному.
Разберём, что в хранилище считать мусором, что удалять запрещено и почему проверка ранее подписанных документов от чистки не ломается. Покажем порядок для одной машины и для парка рабочих мест, где без единого реестра сертификатов чистка превращается в лотерею. Отдельно — сертификаты уволенных сотрудников и судьба МЧД. Сценарная таблица по типам инфраструктуры, разбор ошибок с ценой простоя, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что лежит в хранилище сертификатов и что из этого считать старым
Хранилище сертификатов Windows — это не одна папка, а несколько логических разделов на двух уровнях: текущего пользователя (certmgr.msc) и локального компьютера (certlm.msc). В «Личном» лежат сертификаты, привязанные к закрытым ключам, в «Доверенных корневых центрах сертификации» — корень Минцифры России, в «Промежуточных» — сертификат выпустившего УЦ, например УЦ ФНС России. Отдельно живут списки отзыва и ключевые контейнеры: контейнер физически находится в реестре, на флешке или на токене, а в хранилище видна только его сертификатная часть.
Старым считается сертификат, у которого выполняется хотя бы одно условие: срок действия истёк, УЦ прекратил его действие, владелец уволился, либо сертификат выпущен на сотрудника с реквизитами юридического лица по старым правилам. Последняя категория — самая массовая: такие сертификаты после завершения переходного периода уже не работают, но продолжают лежать на рабочих местах и путать пользователя при выборе.

Ниже — карта разделов с инструментом чистки и явным запретом на удаление. Она отвечает на вопрос, куда идти за конкретным объектом, вместо перебора всех окон подряд.
| Раздел | Что в нём | Чем чистить | Что удалять нельзя |
|---|---|---|---|
| Личное, текущий пользователь | Сертификаты с привязкой к закрытому ключу | certmgr.msc, Инструменты КриптоПро, certutil | Действующий сертификат, которым подписывают сейчас |
| Доверенные корневые центры сертификации | Корневой сертификат Минцифры России | certlm.msc на уровне компьютера | Действующий корень Минцифры: без него не проверяется ни одна КЭП |
| Промежуточные центры сертификации | Сертификат УЦ ФНС России и цепочки коммерческих УЦ | certlm.msc | Сертификат УЦ, выпустившего рабочий ключ |
| Списки отзыва | Загруженные СОС удостоверяющих центров | Раздел «Списки отзыва» в Инструментах КриптоПро | Актуальный СОС рабочего УЦ |
| Ключевые контейнеры | Закрытые ключи в реестре, на флешке, на токене | КриптоПро CSP, вкладка «Сервис»; панель управления носителя | Контейнер действующего сертификата и неизвлекаемые ключи |
| Другие пользователи | Чужие открытые сертификаты для шифрования | certmgr.msc | Сертификаты контрагентов, в адрес которых ещё шифруете файлы |
Из таблицы следует практический вывод: три четверти безопасной чистки приходится на уровень текущего пользователя, а всё, что лежит на уровне локального компьютера, трогается только осознанно и по одному объекту.
Зачем чистить хранилище: что именно ломается из-за старых сертификатов
Первая проблема — выбор при подписании. Когда в списке лежат сертификаты за несколько лет, пользователь берёт первый попавшийся и получает отказ информационной системы. Разобраться без сортировки по дате действия почти невозможно: имена субъектов совпадают, отличается только срок и серийный номер.
Мария Ж, специалист по цифровой подписи и КЭДО: «Классическая ситуация: сертификат продлевали, старый никто не убрал, и в окне выбора лежат два одинаковых на вид. Пользователь берёт не тот, получает ошибку и уходит в поддержку. Отсортируйте список по дате и оставьте самый свежий — это снимает большую часть обращений по теме входа по подписи.»
Вторая проблема — память носителя. Токен не резиновый: у актуальной линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. В режиме программных извлекаемых ключей на носитель помещается до 31 контейнера, но реальная ёмкость зависит от того, что удостоверяющий центр записал в сертификат.
Факт: контейнер без дополнительных цепочек занимает порядка 200 байт, а контейнер с полным набором расширений и установленных сертификатов — до 12 килобайт. При таком наполнении на носитель со 128 КБ защищённой памяти помещается около десяти контейнеров, а не тридцати.
Третья проблема — юридическая. Сертификаты, где владельцем указано физическое лицо вместе с наименованием и должностью в организации, выпускались по прежним правилам. С 1 сентября 2023 года подписывать можно двумя способами: квалифицированной подписью руководителя или подписью физического лица с приложением машиночитаемой доверенности. Старые сертификаты сотрудников доживали свой срок, но не дольше установленной даты, и сегодня в хранилище это просто мусор, который вводит пользователя в заблуждение.
Внимание: сертификаты, выданные до 31 августа 2023 года, могли действовать до конца своего срока, но не позднее 31 августа 2024 года. Всё, что осталось на рабочих местах с этой атрибутикой, подписывать документы уже не может.

Четвёртая проблема — персональные данные. Сертификат содержит фамилию, имя, отчество, а нередко СНИЛС и ИНН владельца. Хранить чужие сертификаты бессрочно после того, как цель обработки достигнута, значит держать персональные данные без основания: 152-ФЗ требует прекращать обработку и уничтожать данные по достижении цели. Для парка машин это означает, что чистка хранилищ — не только гигиена рабочего места, но и часть выполнения требований по персональным данным.
Что удалять из хранилища запрещено
Корневой сертификат Минцифры России и сертификат УЦ ФНС России — это фундамент проверки квалифицированной подписи. Удалили корень — и на машине перестаёт проверяться каждая КЭП, включая собственную. Восстанавливается это скачиванием файлов сертификатов на странице корневых сертификатов удостоверяющего центра ФНС России с установкой корня Минцифры в «Доверенные корневые центры сертификации», а сертификата УЦ ФНС — в «Промежуточные центры сертификации».
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Неизвлекаемые ключи с токена не копируются и не восстанавливаются: закрытый ключ рождается внутри криптоядра носителя и никогда его не покидает. Удалили такой контейнер — ключ утрачен безвозвратно, останется только перевыпуск сертификата. То же касается токена с обезличенным сертификатом информационной системы: он выдаётся на юридическое лицо, привязан к системе и физически стоит на сервере, а не на рабочем месте пользователя.
Отдельный сюжет — архив подписанных документов. Файл открепленной подписи в формате p7s или sig представляет собой контейнер CMS, внутри которого лежат сами сертификаты подписантов и списки отзыва. Проверка такого файла опирается на его содержимое, а не на личное хранилище проверяющего, поэтому удаление сертификата из «Личного» архив не ломает. Ломает другое: истечение срока действия сертификата без доказательств времени подписания. Именно для этого подпись усовершенствуют — добавляют штамп времени, ответ службы проверки статуса сертификата и архивную метку, которая заверяет обе предыдущие.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед выводом сертификата из обращения смотрите не на само хранилище, а на архив. Если кадровые или финансовые документы должны храниться десятилетиями, подпись под ними переводят в усовершенствованный формат со штампом времени и архивной меткой. Тогда её можно проверить и после того, как срок действия сертификата закончится.»
Проверьте файл подписи перед тем, как выводить сертификат из обращения
Загрузите пару «документ плюс файл подписи» и посмотрите, что покажет проверка: подписанта, дату, статус сертификата и наличие меток времени.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Подготовка: инвентаризация и журнал ЭЦП до первого удаления
Чистка вслепую заканчивается перевыпуском ключей. До того как что-то удалять, соберите таблицу по каждому рабочему месту: владелец, издатель, серийный номер, отпечаток, срок действия, тип носителя, в каких системах используется. Серийный номер и отпечаток — единственные надёжные идентификаторы: имена субъектов у продлённых сертификатов совпадают полностью.

В практике Добыто инвентаризация сертификатов идёт первым этапом ещё до раскатки КЭДО на компанию: без неё непонятно, у кого подпись живая, у кого истекла, а у кого носитель лежит в столе уволенного сотрудника. Пять пунктов, которые проверяются до удаления:
- Кадровый статус владельца. Уволен, переведён, работает. Для уволенных нужно не только удаление с машины, но и заявление в УЦ на прекращение действия сертификата.
- Резервная копия контейнеров. Копируются только извлекаемые контейнеры с флагом экспорта. Контейнеры УЦ ФНС по регламенту неэкспортируемые, копия с них не снимается.
- Открытая часть сертификата. Выгрузите файл .cer каждого удаляемого сертификата в архив: он пригодится при разборе старых подписанных документов.
- Список систем. Отчётность, торговые площадки, банк-клиент, кадровый контур. Сертификат может выглядеть заброшенным и при этом использоваться раз в квартал.
- Статус МЧД. Доверенность привязана к сертификату сотрудника, и при смене подписи её переоформляют. Данные МЧД сверяются до удаления, а не после.
Шаблоны для реестра сертификатов и вывода подписи из обращения
Комплект для айтишника, который ведёт учёт подписей в компании; начните с реестра сертификатов сотрудников.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
Как очистить хранилище сертификатов от старых ЭЦП
Порядок одинаков для рабочего места бухгалтера и для терминального сервера, разница только в масштабе. Сначала снимается срез, потом удаляются сертификаты, и лишь затем контейнеры: обратный порядок оставляет в хранилище объекты, к которым уже не привязан ключ.
Как удалить старые сертификаты и контейнеры: пошаговая инструкция
- Шаг 1. Снимите срез личного хранилища командой certutil -user -store My и сохраните вывод. В нём есть серийный номер, отпечаток, субъект и срок действия каждого сертификата.
- Шаг 2. Сверьте срез с реестром сертификатов и отметьте кандидатов на удаление: истёкшие, отозванные, принадлежащие уволенным, выпущенные на сотрудника с реквизитами организации.
- Шаг 3. Сделайте резервную копию извлекаемых контейнеров и выгрузите открытые части сертификатов в файлы .cer.
- Шаг 4. Проверьте архивные документы, подписанные удаляемыми сертификатами: подпись должна читаться, а статус подписанта — определяться.
- Шаг 5. Удалите сертификаты из личного хранилища через certmgr.msc или командой certutil -user -delstore My с указанием серийного номера. Хранилища уровня компьютера открывайте через certlm.msc и правьте по одному объекту.
- Шаг 6. Удалите ненужные ключевые контейнеры: в КриптоПро CSP на вкладке «Сервис» либо в панели управления носителя. Перед удалением сверьте имя контейнера с реестром, а не с окном выбора.
- Шаг 7. Очистите запомненные пароли к контейнерам на той же вкладке «Сервис» и обновите списки отзыва в Инструментах КриптоПро.
- Шаг 8. Проверьте результат: вход по сертификату в рабочую систему, тестовое подписание файла, повторный срез certutil и запись в журнал ЭЦП с датой и исполнителем.
На токене чистка идёт через панель управления носителя: Рутокен, JaCarta или eSmart Token ГОСТ — у каждого свой драйвер и своя утилита, а тип носителя определяется визуально или по документам к поставке. Там же видно объём свободной памяти, поддержку функционального ключевого носителя и возможность смены PIN-кода пользователем.

В Linux, включая Astra Linux, роль графических утилит выполняет консольный certmgr из состава КриптоПро CSP: ключ -list выводит содержимое хранилища, ключ -delete удаляет объект. Логика та же: сначала список, потом удаление по идентификатору, никаких массовых операций без среза.
Полезно знать: в рамках проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Удалив такой сертификат, вы оставляете рабочее место без лицензии на криптопровайдер.
Чистка в парке рабочих мест: что критично, а что вторично
Одиночная машина и парк из полусотни рабочих мест требуют разной подготовки. Ниже — разбивка по типовым сценариям инфраструктуры.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Одно рабочее место, 2-3 подписи | Не удалить контейнер действующего ключа; сортировка по дате действия | Автоматизация и скрипты |
| Парк из десятков машин | Единый реестр сертификатов и удаление по серийному номеру, а не по имени владельца | Ручной обход каждой машины |
| Терминальный доступ и вход по подписи | Версия криптопровайдера: работа ключей PKCS#11 в сценариях входа в систему и удалённого рабочего стола отлажена в КриптоПро CSP 5.0 R3 | Визуализация подписи |
| Сервер с обезличенным сертификатом информационной системы | Не трогать серверный токен; чистить только пользовательские хранилища | Графические утилиты |
| Электронный архив документов | Усовершенствование подписи до формата со штампом времени и архивной меткой до вывода сертификата | Порядок удаления объектов в личном хранилище |
Общий принцип: чем больше машин, тем раньше нужен реестр. Скрипт, который удаляет сертификаты по серийным номерам из подготовленного списка, безопаснее любой попытки вычистить хранилище по маске имени. Мы в Добыто отрабатываем такой сценарий на пилотной группе из одного отдела и только потом раскатываем на всю компанию: ошибки настройки вылезают на пяти машинах, а не на пятидесяти.
Лайфхак: для типовой раскатки есть инструмент КриптоПро Master: он позволяет заранее задать параметры установки криптопровайдера, поставить браузер с плагином и установить нужные сертификаты в несколько шагов, без ручной настройки каждого рабочего места.

Мария Ж, юрист со стажем более 20 лет: «Удаление сертификата с рабочего места не прекращает его действие. Если сотрудник уволился, отдельно подаётся заявление в удостоверяющий центр, а машиночитаемая доверенность на него отзывается. Иначе формально подпись живёт до конца своего срока, а вы считаете, что вопрос закрыт.»
Ошибки при чистке и во что они обходятся
Удаление корневого сертификата Минцифры выглядит безобидно: объект старый, в личном хранилище не нужен. Результат — на машине перестают проверяться все квалифицированные подписи, включая входящие письма с ЭЦП и документы контрагентов. Лечится переустановкой корня, но обнаруживается обычно в момент сдачи отчётности.
Вторая ошибка дороже: удаляют контейнер вместо сертификата. Сертификат восстанавливается из файла .cer за минуту, закрытый ключ — никогда. Для неизвлекаемого ключа это означает перевыпуск сертификата с повторным обращением в удостоверяющий центр и простоем в подписании на всё время выпуска.
Третья ошибка — чистка без записи в журнал. Через месяц никто не помнит, что удаляли, а пользователь приходит с формулировкой «забыл, какой ЭЦП подписывал этот файл». Без реестра и без сохранённого среза восстановить картину можно только по самим файлам подписи, разбирая содержимое контейнера.
Если вы отвечаете не только за рабочие места, но и за кадровый документооборот, то в кадровом контуре эта задача снимается на уровне архитектуры: в сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, локальное хранилище сертификатов на рабочем месте в подписании кадровых документов не участвует.
Когда чистить хранилище не нужно
Есть три ситуации, где чистка бесполезна или преждевременна. Первая: рабочее место готовится к переустановке системы — проще развернуть чистый профиль, чем удалять объекты по одному. Вторая: сертификат истёк, но им продолжают проверять и переподписывать архивные документы, и процедура усовершенствования подписей ещё не завершена. Третья: компания работает с облачной или мобильной подписью, где закрытый ключ хранится на стороне удостоверяющего центра, а не на рабочем месте, и локальное хранилище просто не задействуется.
Стоимость подключения КЭДО и электронных подписей: тарифы 2026
Стоимость зависит от численности сотрудников и набора функций: интеграций, шаблонов, электронного архива и требований к уровню сервиса.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес»: 50 сотрудников | 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | в рамках подключения |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности, выбранного набора функций и требований к поддержке; при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду. Полный состав пакетов и условия смены тарифа собраны на странице тарифов ДОБЫТО КЭДО.
УКЭП в тарифы не входит: её получают через партнёров-удостоверяющие центры, и здесь как раз пригодится реестр сертификатов, чтобы не выпускать вторую подпись человеку, у которого действующая уже есть.
Выводы
Хранилище сертификатов чистится в одном порядке: срез, реестр, резервная копия, удаление сертификатов, затем контейнеров, затем проверка входа и подписания. Опасны не старые сертификаты сами по себе, а два соседних объекта: корневые сертификаты удостоверяющих центров и контейнеры с неизвлекаемыми ключами, которые не восстанавливаются. Архивные подписи от чистки не страдают, потому что сертификат подписанта лежит внутри самого файла подписи, а за долгосрочную проверяемость отвечает усовершенствованный формат, а не хранилище на рабочем месте.
Отдельная часть задачи — кадровый контур, где подписей больше всего и где они меняются при каждом найме и увольнении. Мы в Добыто закрываем этот участок так, что подписи сотрудников выпускаются и обслуживаются внутри платформы, а рабочие места администратора остаются свободными от лишних контейнеров и сертификатов.
Частые вопросы
Останется ли действительной подпись p7s, если удалить сертификат из хранилища
Да. Файл подписи в формате p7s или sig — это контейнер CMS, внутри которого лежат сертификаты подписантов и списки отзыва. Проверка опирается на содержимое файла, а не на личное хранилище проверяющего. Проблемы возникают в другом случае: если срок действия сертификата истёк, а подпись не была усовершенствована штампом времени и меткой о статусе сертификата на момент подписания.
Как удалить старые сертификаты в Astra Linux
Через консольную утилиту certmgr из состава КриптоПро CSP: ключ -list показывает содержимое хранилища, ключ -delete удаляет объект. Порядок тот же, что в Windows: сначала выводится список, затем удаляется конкретный объект по идентификатору. Графические панели управления носителями в российских системах развиваются отдельно, часть операций с носителем и PIN-кодами доступна из утилит криптопровайдера.
Что делать с МЧД, если подпись сотрудника меняется
Машиночитаемая доверенность привязана к конкретному сертификату сотрудника: при выпуске новой подписи доверенность переоформляется. Создать её можно в сервисе ФНС «Создание и проверка доверенности в электронной форме», указав данные доверителя, представителя и коды полномочий из классификатора. МЧД подписывается квалифицированной подписью руководителя организации.
Как оформить полномочия для сотрудника филиала
Доверенность выдаётся от имени юридического лица, а не филиала, и подписывается КЭП руководителя организации. Если полномочия передаёт не руководитель, а уже уполномоченное лицо, оформляется передоверие через нотариуса: понадобятся паспортные данные нового представителя и актуальная выписка из ЕГРЮЛ. Нотариус подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Как понять, каким сертификатом подписано письмо с ЭЦП
Открыть вложение с подписью в средстве проверки и посмотреть карточку подписанта: субъект, издатель, серийный номер, срок действия, алгоритм. Если письмо зашифровано по стандарту S/MIME и ключа расшифрования нет, содержимое останется недоступным, а во вложении будет виден зашифрованный контейнер. Результат проверки удобно фиксировать протоколом: он пригодится, когда через год потребуется объяснить, чем именно подписан документ.
Нужно ли чистить хранилище перед переходом на кадровый электронный документооборот
Полезно, но это не блокирующее условие. Кадровые документы подписываются по правилам статей 22.1-22.3 Трудового кодекса РФ и 377-ФЗ, и вид подписи для них определяется типом документа, а не содержимым локального хранилища. Инвентаризация до старта нужна для другого: понять, у кого из сотрудников уже есть действующая УКЭП, и не выпускать вторую.
Влияет ли удаление сертификата на лицензию КриптоПро CSP
Влияет, если лицензия вшита в сертификат. В рамках проекта удостоверяющего центра ФНС России лицензия на криптопровайдер встраивается в сертификат и действует столько же, сколько сам сертификат. Удалив его, рабочее место остаётся без действующей лицензии, и для работы с другими ключами понадобится полная лицензия на продукт.