Одну и ту же ЭЦП можно использовать во всех системах, которые принимают квалифицированную подпись: отчётность в ФНС, ЭДО с контрагентами, торговые площадки, Росреестр, суды, внутренний документооборот и защищённая почта по S/MIME. Для УКЭП по 63-ФЗ отдельное соглашение сторон не требуется, а сам сертификат не привязан к площадке. Ограничения живут не в сертификате, а в трёх других местах: формат ключа на токене, версия криптопровайдера на рабочем месте и требования конкретной системы к формату файла подписи и к полномочиям подписанта. Главное различие, которое определяет исход: квалифицированная подпись переносится между системами по закону, а ПЭП и УНЭП работают только там, где действует соглашение сторон или регламент оператора системы.
Разберём три уровня совместимости и покажем, какой формат ключа выбирать, если один токен будет ходить по разным рабочим станциям, где ломается вход через RDP и почему подпись для ЕГАИС не сделать в привычном формате. Отдельно разберём МЧД: одна подпись сотрудника и разные полномочия в разных системах. Чек-лист предварительной проверки, шаблоны реестра сертификатов, разбор расширений p7s, sig и sgn, стоимость подписей для сотрудников на 2026 год и ответы на частые вопросы — во второй половине статьи.
Три уровня совместимости: что на самом деле ограничивает одну ЭЦП
Совместимость подписи с системой проверяется по трём независимым уровням, и отказ на любом из них выглядит для пользователя одинаково: документ не подписывается или вторая сторона не принимает результат.
- Юридический уровень. Вид подписи и наличие соглашения между участниками электронного взаимодействия. Для квалифицированной подписи соглашение не нужно: она равнозначна собственноручной по закону. Для УНЭП и ПЭП нужны либо норма закона, либо соглашение сторон, где описаны порядок создания подписи, порядок проверки и разбор конфликтных ситуаций.
- Криптографический уровень. Формат ключа на носителе и версия криптопровайдера на рабочем месте. Здесь один и тот же сертификат может работать на одной машине и не работать на соседней.
- Прикладной уровень. Требования системы к составу сертификата, к формату контейнера подписи и к подтверждению полномочий подписанта.
Разница между видами подписи определяет, куда сертификат вообще можно вынести за пределы компании.
| Вид подписи | Что нужно для переноса в другую систему | Граница применимости |
|---|---|---|
| УКЭП | Ничего: сертификат аккредитованного УЦ и сертифицированное средство ЭП | Сертификат должен быть действителен на момент подписания и не входить в список отозванных |
| УНЭП | Соглашение сторон или регламент оператора информационной системы | За пределами системы, где принят регламент, подпись юридической значимости не даёт |
| ПЭП | Правила оператора системы плюс порядок определения лица, подписавшего документ | Целостность документа не проверяется: фиксируется только факт подписания |
| Подпись сотрудника от лица компании | Сертификат физического лица плюс машиночитаемая доверенность | Полномочия должны совпадать с кодами классификатора, который принимает система |
Из таблицы следует практический вывод для инфраструктуры: единый сертификат имеет смысл строить вокруг УКЭП, а ПЭП и УНЭП оставлять внутреннему контуру, где вы сами пишете регламент.
Мария Ж, юрист со стажем более 20 лет: «Квалифицированную подпись можно направлять в любой государственный орган и любому контрагенту без дополнительных договорённостей, если только требование не установлено отдельным подзаконным актом. Как только вы переходите на неквалифицированную или простую подпись, вам нужен полный комплект: регламент применения, порядок проверки и порядок разбора конфликтов. Проверьте, есть ли у вас подписанное присоединение контрагента к такому регламенту, до того как выпускать УНЭП на всю компанию.»
Факт: состав квалифицированного сертификата задан приказом ФСБ России № 795, а требования к средствам электронной подписи — приказом № 796. Именно поэтому УКЭП, выпущенная для одной системы, формально подходит и для остальных: набор полей сертификата единый.
Формат ключа на токене решает, где подпись заработает
Ключи на носителе делятся на две категории. Программные (извлекаемые) генерируются криптопровайдером, а токен работает как защищённое пин-кодом хранилище: на время операции закрытый ключ выгружается в оперативную память рабочей станции. Аппаратные (неизвлекаемые) генерируются внутри криптоядра токена и память устройства не покидают, скопировать их нельзя.
Носитель сам по себе набор доступных систем не определяет: Рутокен, JaCarta, ESMART Token ГОСТ и другие устройства выступают либо защищённым хранилищем, либо самостоятельным средством подписи. Решает связка формата ключа и версии криптопровайдера, а перечень поддерживаемых носителей расширяется с каждой новой версией провайдера.
Для извлекаемых ключей есть отдельный флаг экспортируемости, который выставляется при генерации или копировании контейнера. В удостоверяющем центре ФНС по регламенту выдают только неэкспортируемый контейнер, поэтому размножить один ключ на несколько рабочих мест не получится по замыслу.
| Формат ключа | Чем создаётся | Где работает и где ломается |
|---|---|---|
| Пассивный (извлекаемый) контейнер | КриптоПро CSP версии 4.0 и выше, любой совместимый носитель | Работает во всех версиях провайдера, включая рабочие места с 4.0. Ключ выгружается в память компьютера |
| ФКН без защиты канала | КриптоПро CSP 5.0 и выше, токен с криптоядром | Ключ не покидает токен, подпись считается на борту. На рабочем месте с 4.0 не заработает |
| ФКН с защитой канала по SESPAKE | КриптоПро CSP 5.0 и выше, Рутокен ЭЦП 2.0 3000 и линейка 3.0 | Пин-код и хэш защищены от навязывания в канале. Совместимость с продуктами других вендоров не заявлена |
| PKCS#11 | Генератор запросов из состава драйверов Рутокен либо КриптоПро CSP 5.0 R2 и выше | Открытый формат, ключи видит сторонний софт. Обязателен для ЕГАИС. В 5.0 R2 были проблемы со входом в домен и по RDP, в 5.0 R3 это исправлено |
Практическое правило для парка рабочих станций: если один токен будет использоваться на разных машинах с разными версиями провайдера, выбирайте пассивный контейнер, а неизвлекаемые ключи оставляйте тем сотрудникам, у кого рабочее место закреплено и обновлено.

Мария Ж, специалист по цифровой подписи и КЭДО: «Токен — вещь мобильная, и вероятность того, что сотрудник всю жизнь будет подписывать с одной машины, невелика. Если ключ поедет по филиалам и чужим рабочим местам, где может стоять КриптоПро CSP 4.0, безопасный неизвлекаемый ключ там просто не увидят. Перед выпуском сертификата соберите с администраторов список версий провайдера на местах, где человек реально будет подписывать.»
Одна УКЭП в корпоративных системах: где она работает без доработок
Квалифицированный сертификат, выпущенный аккредитованным удостоверяющим центром, принимается в отчётности, при сделках с недвижимостью на портале Росреестра, при подаче исков через ГАС Правосудие и Мой Арбитр, в обмене документами с контрагентами и в разовых соглашениях между двумя юридическими или физическими лицами. Тот же ключ используется для защиты писем по стандарту S/MIME и для аутентификации на веб-ресурсах по ГОСТ TLS. Одно устройство при этом может нести и ключ аутентификации, и ключ подписи: технически это не запрещено и на практике встречается постоянно.
Прикладной софт обращается к ключу через один из двух интерфейсов: Microsoft CryptoAPI или PKCS#11. Если система умеет работать только через CryptoAPI, ключ формата PKCS#11 она не увидит, хотя сертификат тот же самый.

Важный нюанс из практики: удостоверяющие центры часто вшивают лицензию на КриптоПро CSP внутрь сертификата, и в рамках пилотного проекта УЦ ФНС она выдаётся бесплатно, а срок её действия равен сроку сертификата. Работает такая лицензия только с тем ключом, к которому привязана. Как только на этой же машине нужно использовать второй ключ от другого центра или самостоятельно генерировать запрос на сертификат, требуется полная лицензия на рабочее место.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
В практике Добыто именно этот пункт чаще всего ломает планы: компания рассчитывает на одну лицензию для всех задач, а получает провайдер, который обслуживает ровно один сертификат.
Полезно знать: лицензии на КриптоПро CSP 5.0 действуют для всей линейки, включая 5.0 R2 и 5.0 R3. А вот лицензия от версии 4.0 подходит только к первой сборке 5.0: начиная с 5.0 R2 нужна лицензия именно на пятую версию.
Проверьте, какой сертификат стоит на вашем документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Где одна и та же подпись перестаёт работать
Список ограничений короткий, но каждое из них останавливает работу целого подразделения.
- ЕГАИС. Производителям и поставщикам алкоголя подходит только формат PKCS#11. Пассивный контейнер и ФКН здесь не принимаются, поэтому ключ для этой системы выпускается отдельно.
- Старые рабочие места. Носители с невыводимым ключом работают начиная с пятой версии провайдера. Сертификат соответствия на КриптоПро CSP 4.0 действует до 15 января 2026 года, а сертификаты на всю линейку 5.0 по классам КС1, КС2 и КС3 — до 1 мая 2027 года.
- Терминальные сессии. Протокол RDP конструктивно не работает со смарт-картой или токеном, подключённым к удалённой машине. Токен должен быть физически у пользователя и пробрасываться в сессию, а сам канал закрываться защищённым туннелем.
- Мобильные браузеры. Экспериментальный Chromium GOST для Android поддерживает односторонний ГОСТ TLS, но не браузерный плагин, то есть подписать в нём не получится. КриптоПро Fox для Android наоборот работает с плагином, но без ГОСТ TLS.
- Внутренние подписи КЭДО. ПЭП и УНЭП, выданные сотрудникам в кадровой системе, за периметр компании не выходят: у контрагента нет вашего регламента и нет основания признавать такую подпись.
- Роуминг МЧД. Обмен доверенностями между разными операторами ЭДО отработан не полностью, а схема передоверия с нотариальным удостоверением пока не обкатана.
Важный нюанс из практики: у линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ. В формате CSP на устройство помещается до 31 контейнера, а верхняя оценка одного контейнера с сертификатом и цепочкой составляет около 12 КБ, то есть в тяжёлом варианте на токен встанет всего десяток ключей. Планируя единый носитель на несколько систем, считайте память заранее.
Цена ошибки считается не стоимостью нового токена. Ключ, выпущенный без учёта требований системы, обнаруживается в момент сдачи отчётности или подписания договора, а перевыпуск сертификата занимает время удостоверяющего центра, а не ваше. Отдельная статья расходов возникает при работе через веб-сервер: для организации ГОСТ TLS на сервере с версии 5.0 R2 нужна не стандартная серверная лицензия, а лицензия на TLS-сервер, которая считается по количеству одновременных подключений.
МЧД: одна подпись сотрудника и разные полномочия в разных системах
Сертификаты, выпущенные на сотрудника с указанием организации, ушли в прошлое: подписывает либо руководитель своей квалифицированной подписью, либо сотрудник сертификатом физического лица с приложением машиночитаемой доверенности. Это снимает вопрос «сколько подписей нужно человеку»: подпись одна, а разграничение по системам и полномочиям уходит в доверенность.
МЧД — это XML-файл, подписанный УКЭП руководителя. Полномочия описываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: код нужен для того, чтобы доверенность проверял алгоритм, а не человек. Компания может направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, и при положительном решении ещё 3 рабочих дня на присвоение кодов и включение в классификатор.

Данные МЧД хранятся в распределённом реестре ФНС, поэтому доверенность передаётся контрагенту номером, а не файлом, если она уже загружена в реестр. Создать и зарегистрировать доверенность бесплатно можно через сервис ФНС для создания машиночитаемой доверенности: там же формируется XML и проверяется статус по номеру. Если доверенность выпущена в чужой системе и в реестр не попала, передавать придётся файлом.
Внимание: сервис ФНС позволяет создавать доверенности для налоговых действий. Для цепочки с руководителем обособленного филиала речь идёт уже о передоверии, а оно требует нотариального удостоверения: нотариус подписывает новую доверенность своей УКЭП и выгружает её в информационную систему.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Внутри одной организации, когда главный бухгалтер передаёт часть полномочий бухгалтеру, отдельная нотариальная процедура не нужна. Нотариус появляется там, где начинается передоверие через обособленное подразделение. Прежде чем обещать бизнесу единую подпись на все филиалы, проверьте по классификатору, есть ли нужный код полномочия, и заложите время на нотариуса там, где без него не обойтись.»
Форматы файла подписи: почему p7s из одной системы не читается в другой
Отказ на прикладном уровне чаще всего выглядит так: подпись сформирована корректно, но принимающая сторона не понимает контейнер. Подпись бывает присоединённой, когда она упакована вместе с документом, и открепленной, когда рядом с файлом лежит отдельный файл подписи. Базовый контейнер — CMS, он же PKCS#7, а расширение файла зависит от настроек программы: в Инструментах КриптоПро выбор идёт между p7s, sig и sgn, в КриптоАРМ ГОСТ доступны пять вариантов, включая sign и bin. Содержимое при этом одинаковое, а система на приёмке нередко проверяет именно расширение.

Второй слой различий — профиль усовершенствования. CAdES-BES содержит подпись и хэш, CAdES-T добавляет штамп времени от службы TSA, CAdES-A — ответы OCSP и архивную метку с периодическим переподписанием. Штамп времени формируется программно на стороне рабочего места, а не на борту токена, поэтому подходящий криптопровайдер и доступ к службе штампов остаются обязательным условием. Для писем действует отдельный стандарт S/MIME: подпись по ГОСТ 2012, шифрование по ГОСТ 2015, подключение к почтовым серверам по IMAP, SMTP и POP3 через защищённое соединение по ГОСТ.
Лайфхак: для проверки чужой подписи лицензия не нужна. КриптоАРМ ГОСТ ставится и проверяет подписи без установки лицензии, поэтому рабочее место контролёра или бухгалтера, который только принимает документы, оснащается бесплатно.
Распечатка со штампом об электронной подписи юридической значимости не несёт: штамп нарисован, проверить по нему подпись нельзя. Значимость есть у электронного оригинала с файлом подписи, а визуализация нужна только для чтения человеком.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Когда спор доходит до суда, ценность имеет электронный оригинал вместе с файлом подписи, а не PDF с картинкой штампа. Требуйте от контрагента и от государственных органов именно оригинал с подписью, иначе проверять целостность документа будет нечем. Сохраняйте протокол проверки подписи в момент получения документа, а не через год, когда сертификат уже истечёт.»
Что проверить до того, как раздать один сертификат на все системы
Подготовка занимает меньше времени, чем перевыпуск. Перед тем как объявлять единый сертификат стандартом компании, соберите данные по пяти пунктам: список систем и их требований к формату ключа, версии криптопровайдера на рабочих местах, модели носителей и наличие криптоядра, состояние лицензий, перечень полномочий по каждой системе для МЧД.
Как проверить, заработает ли ваш сертификат в новой системе: пошаговая инструкция
- Шаг 1. Определите вид подписи, который принимает система, и наличие требования о соглашении сторон. Для УКЭП соглашение не требуется, для УНЭП и ПЭП запросите регламент оператора.
- Шаг 2. Посмотрите в панели управления носителем, поддерживает ли устройство функциональный ключевой носитель, и определите формат уже созданного контейнера.
- Шаг 3. Сверьте версию криптопровайдера на рабочем месте с требованиями системы. Ключи ФКН и PKCS#11 требуют пятой версии, вход в домен и работа по RDP с ключами PKCS#11 корректны начиная с 5.0 R3.
- Шаг 4. Проверьте лицензию: вшитая в сертификат лицензия обслуживает только свой ключ, для второго сертификата на этой машине нужна полная.
- Шаг 5. Проверьте действительность сертификата, его отсутствие в списке отозванных и цепочку доверия до головного удостоверяющего центра.
- Шаг 6. Подпишите тестовый файл в том формате, который принимает система, и проверьте результат сторонним средством, а не тем же, которым подписывали.
- Шаг 7. Для подписи от лица компании проверьте, зарегистрирована ли МЧД в реестре ФНС и совпадает ли код полномочия с тем, что ожидает система.
Шестой шаг снимает самую неприятную категорию отказов: программа-подписант считает подпись корректной, потому что проверяет её собственным движком, а внешняя система разбирает контейнер иначе. Открепленную подпись удобно проверить на портале Госуслуг через сервис подтверждения подлинности электронной подписи: он показывает подписанта, издателя сертификата и результат проверки целостности документа.
Сценарии различаются, и универсального набора требований нет. В таблице собрано, что критично в каждом случае, а что второстепенно.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Сотрудник подписывает с разных рабочих мест | Пассивный контейнер и совместимость со всеми версиями провайдера в парке | Защита канала между провайдером и токеном |
| Отчётность в госорганы с закреплённого рабочего места | Неизвлекаемый ключ, действующий сертификат, актуальные списки отзыва | Переносимость ключа между машинами |
| Работа с ЕГАИС | Формат PKCS#11 и модель токена с криптоядром | Обратная совместимость с провайдером 4.0 |
| Массовое подписание кадровых документов | ПЭП и УНЭП внутри системы, регламент и согласия сотрудников | Аппаратные носители для рядовых сотрудников |
| Подписание с мобильного устройства | Поддержка NFC на токене и наличие мобильного средства подписи | Работа с почтой: в мобильных версиях почтового клиента нет |
Строка про кадровые документы объясняет, почему единый корпоративный сертификат не решает задачу КЭДО: выдавать токен каждому линейному сотруднику дорого и не нужно, а подписи для внутреннего оборота выпускаются в самой системе. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются на всех тарифах, а УКЭП подключается через партнёрские удостоверяющие центры для тех, кому она нужна по роли.
Шаблоны для учёта сертификатов и работы с подписью
Комплект закрывает жизненный цикл сертификата от выпуска до аннулирования, начать удобнее с реестра сертификатов сотрудников.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
Журнал ЭЦП: учёт сертификатов, компрометация и утрата носителя
Единый сертификат на несколько систем повышает требования к учёту: при отзыве останавливается работа сразу во всех контурах. Журнал сертификатов ведётся по одному принципу: на каждый ключ фиксируются владелец, удостоверяющий центр, формат контейнера, модель носителя, срок действия и перечень систем, где ключ применяется. Без такой таблицы вопрос «в каких системах перестанет подписываться сотрудник, если мы отзовём его сертификат» остаётся без ответа.
Участники электронного взаимодействия обязаны обеспечивать конфиденциальность ключей и не допускать их использования без своего согласия. При подозрении на компрометацию владелец уведомляет удостоверяющий центр и других участников, а центр включает сертификат в список отозванных. С этого момента подпись под документами проверку не проходит. Пользоваться сохранёнными копиями ключа после утраты носителя нельзя даже там, где средство подписи технически позволяет создавать дубликаты: создаются новые ключи и выпускается новый сертификат.
Ситуация «забыл пин-код и заблокировал токен» решается через администратора носителя или перевыпуск, но здесь важна модель устройства. В новой линейке политики пин-кодов хранятся внутри токена, а не привязаны к конкретному рабочему месту, поэтому настройки едут вместе с устройством.
Мария Ж, HR-эксперт с 13-летним стажем: «Передача токена руководителя секретарю — повседневная практика, но закон эту передачу не регламентирует, и ответственность за содержание документа остаётся на владельце сертификата. Если человеку нужны полномочия, оформляйте их доверенностью и отдельным сертификатом на его имя, а не общим ключом на отдел. Сверьте по журналу, у скольких сотрудников сейчас есть физический доступ к чужим носителям.»
Когда единый сертификат на все системы не подходит
Схема с одним ключом на все задачи проигрывает в трёх ситуациях. Первая: у компании есть системы с несовместимыми требованиями к формату ключа, например ЕГАИС рядом с сервисами, которые работают только через CryptoAPI. Дешевле выпустить два ключа, чем искать компромисс.
Вторая: подписант часто перемещается между площадками и рабочими местами с разным софтом. Для него безопаснее пассивный контейнер, а значит, единый неизвлекаемый ключ на всю компанию не выстроится.
Третья: массовое подписание кадровых документов. Единый корпоративный сертификат здесь не нужен вовсе, задача решается внутренними подписями системы КЭДО, где сотрудник ничего не устанавливает. Мы закладываем пилотную группу перед раскаткой на всю компанию: на ней видно, какие рабочие места не тянут требуемую версию провайдера, и это дешевле, чем обнаружить проблему на всём штате.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграций с учётной системой, доступных видов подписи и требований к инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение от 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 руб. за сотрудника в месяц | подключение от 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 руб. в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности, выбранного тарифа и потребности в кастомных интеграциях: полный состав функций по каждому уровню и условия перехода между тарифами опубликованы на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Переносимость подписи между корпоративными системами определяется не количеством сертификатов, а видом подписи, форматом ключа и версией криптопровайдера на рабочем месте. Квалифицированная подпись по закону принимается везде, неквалифицированная и простая живут только внутри регламента, а полномочия сотрудника в каждой системе задаёт машиночитаемая доверенность. Отдельные ключи всё равно понадобятся там, где система требует конкретный формат, например в ЕГАИС, и там, где подписант работает с разных рабочих мест.
Мы в Добыто ежедневно разбираем эти связки при подключении компаний к кадровому документообороту: подписи для сотрудников выпускаются внутри сервиса, а корпоративные УКЭП остаются за руководителем и теми, кому они нужны по роли. Такое разделение контуров снимает большую часть вопросов о том, какой ключ где заработает.
Частые вопросы
Можно ли одним сертификатом физического лица подписывать документы от двух юридических лиц?
Да. Сертификат выпускается на физическое лицо, а принадлежность к организации подтверждается машиночитаемой доверенностью. На каждое юридическое лицо оформляется своя МЧД, подписанная УКЭП соответствующего руководителя. Технически один и тот же ключ подписывает документы обеих компаний, а система по коду полномочия определяет, от чьего имени действует сотрудник.
Хватит ли одной лицензии на криптопровайдер для всех рабочих мест компании?
Нет, лицензия считается по рабочим местам, а серверные сценарии лицензируются отдельно. Лицензия, вшитая в сертификат удостоверяющим центром, работает только с тем ключом, к которому привязана, и действует столько же, сколько сам сертификат. Для генерации запросов на сертификат на своём рабочем месте и для работы с ключами других центров нужна полная лицензия.
Сколько сертификатов помещается на один токен?
У линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ. В формате CSP на устройство помещается до 31 контейнера, но реальное количество зависит от того, что удостоверяющий центр записал в сертификат: верхняя оценка одного контейнера с цепочкой доходит примерно до 12 КБ, а лёгкий контейнер занимает порядка 200 байт.
Можно ли подписывать документы через терминальную сессию?
Протокол RDP не предусматривает работу со смарт-картой или токеном, подключённым к удалённой машине: такой сценарий закрыт разработчиками протокола. Токен должен находиться у пользователя и пробрасываться в сессию, а канал закрываться защищённым туннелем на сертифицированном средстве криптографической защиты.
Останется ли документ действительным после того, как срок сертификата истечёт?
Срок действия ключа подписи и ключа проверки подписи разный: подписывать можно до окончания срока ключа подписи, а проверять пока действует ключ проверки. Для долгого хранения нужен усовершенствованный формат со штампом времени и архивной меткой, иначе через несколько лет подтвердить подпись будет нечем.
Нужно ли соглашение с контрагентом, если обе стороны используют УКЭП?
Нет. Документы, подписанные квалифицированной подписью, равнозначны бумажным с собственноручной подписью, и дополнительное соглашение не требуется, если иное не установлено отдельным нормативным актом. Соглашение или регламент оператора нужны только для неквалифицированной и простой подписи.
Что делать, если сотрудник потерял токен с ключом?
Немедленно уведомить удостоверяющий центр и других участников электронного взаимодействия и отозвать сертификат. После включения в список отозванных подпись под новыми документами проверку не проходит. Сохранённые копии ключа использовать нельзя: генерируются новые ключи и выпускается новый сертификат.