Оформление ЭЦП для ИП идёт по жёсткому порядку: сначала вы определяете, кто и какие документы будет подписывать, затем покупаете сертифицированный носитель, подаёте заявление в удостоверяющий центр ФНС или его доверенному лицу, проходите идентификацию с паспортом и СНИЛС, записываете ключ на токен и только после этого настраиваете рабочее место. Сертификат УЦ ФНС предприниматель получает бесплатно, срок его действия — 15 месяцев. Главное различие, от которого зависит весь дальнейший порядок: подписывает документы сам предприниматель или его работник. На себя ИП оформляет подпись в налоговой, на работника — квалифицированный сертификат физического лица в коммерческом аккредитованном удостоверяющем центре плюс машиночитаемая доверенность.
Разберём последовательность действий по шагам, состав программ для рабочего места и те места настройки, где процесс чаще всего останавливается: драйверы носителя, корневые сертификаты, плагин для браузера. Покажем, как выбрать носитель под свои задачи и как вести учёт выданных сертификатов, чтобы подпись уволенного сотрудника не осталась рабочей. Требования к МЧД, действующие с февраля 2026 года, форматы файлов подписи p7s и sig, порядок действий при утрате токена, а также стоимость и тарифы — во второй половине статьи.
Виды ЭЦП по 63-ФЗ и какая подпись нужна предпринимателю
Федеральный закон от 06.04.2011 № 63-ФЗ делит электронные подписи на три вида: простую (ПЭП), усиленную неквалифицированную (УНЭП) и усиленную квалифицированную (УКЭП). Механизм формирования усиленных подписей технически одинаков, различие юридическое: УНЭП может выпустить любой оператор или сам работодатель, а УКЭП — только удостоверяющий центр, прошедший аккредитацию Минцифры и проверку ФСБ. Для отчётности, торгов, работы с государственными системами и подписания договоров от имени ИП годится только квалифицированная подпись.
Усиленная подпись состоит из трёх частей: закрытого ключа, которым формируется подпись, открытого ключа для проверки и сертификата, который связывает ключ с владельцем. Четвёртый элемент — носитель, на котором живёт закрытый ключ: токен, облако удостоверяющего центра или мобильное приложение.

Таблица показывает, какая подпись за что отвечает в работе индивидуального предпринимателя.
| Вид подписи | Где выпускается | Что подписывает ИП | Ограничение |
|---|---|---|---|
| ПЭП | Учётные данные информационной системы, подтверждённая запись на Госуслугах | Внутренние документы, ознакомления, вход в сервисы | Не подтверждает момент подписания и неизменность документа |
| УНЭП по соглашению сторон | Любой удостоверяющий центр, в том числе сам работодатель | Кадровые и внутренние документы, обмен с работниками | Требует отдельного соглашения о признании подписи |
| УНЭП, выданная через инфраструктуру электронного правительства | Мобильное приложение Госключ по подтверждённой записи на Госуслугах | Кадровые документы работников, часть договоров | Соглашение не требуется, но перечень документов ограничен |
| УКЭП | УЦ ФНС и его доверенные лица — для ИП; аккредитованный коммерческий УЦ — для физических лиц | Отчётность, договоры, торги, заявления в государственные органы | Нужен сертифицированный носитель и криптопровайдер на рабочем месте |
Из таблицы следует практический вывод: предпринимателю без квалифицированной подписи не обойтись, а вот работникам её выпускать не обязательно, если они подписывают только кадровые документы.
Что проверить до подачи заявления
- Круг подписантов. Только вы, или отчётность отправляет бухгалтер, а накладные подписывает менеджер. От этого зависит, нужна ли машиночитаемая доверенность.
- Перечень систем. Личный кабинет налогоплательщика, торговые площадки, ЕГАИС, банк, электронный документооборот с контрагентами. Для ЕГАИС требуется отдельный формат ключа.
- Рабочее место. Операционная система и браузер, где будет стоять криптопровайдер, и наличие свободного порта USB.
- Носитель. Есть ли действующий токен с сертификацией ФСТЭК или ФСБ, либо его нужно покупать.
- Срок. Дата окончания текущего сертификата, если подпись перевыпускается, а не оформляется впервые.
Факт: квалифицированный сертификат на ИП и на руководителя организации с 1 января 2022 года выдаёт удостоверяющий центр ФНС России бесплатно. Платить приходится только за носитель и, при необходимости, за отдельную лицензию криптопровайдера.
Порядок оформления сертификата: пошаговая инструкция
Последовательность действий одинакова для первого получения и для планового перевыпуска, различается только способ идентификации. На странице удостоверяющего центра ФНС России указаны категории заявителей и условия выдачи: для индивидуальных предпринимателей предусмотрено личное присутствие в месте выдачи, а также вариант с мобильным приложением Госключ.
Как оформить и подключить ЭЦП: пошаговая инструкция
- Шаг 1. Определите подписантов и системы, где будет работать подпись, по чек-листу выше. Решение о МЧД принимается до визита в налоговую, а не после.
- Шаг 2. Купите ключевой носитель с действующим сертификатом ФСТЭК или ФСБ. Подходят Рутокен ЭЦП 2.0 и 3.0, Рутокен Лайт, JaCarta, ESMART Token ГОСТ. Носитель покупается один раз и служит несколько лет.
- Шаг 3. Подайте заявление на выпуск квалифицированного сертификата. Понадобятся паспорт, СНИЛС, ИНН и сам носитель, а идентификация проходит лично.
- Шаг 4. Дождитесь записи ключа и сертификата на токен и задайте свой PIN-код вместо заводского. Заводской PIN известен всем, кто читал документацию производителя.
- Шаг 5. Установите на рабочее место драйвер носителя, криптопровайдер и корневые сертификаты, затем личный сертификат из контейнера.
- Шаг 6. Поставьте плагин для браузера и проверьте вход в личный кабинет и подписание тестового файла.
- Шаг 7. Внесите сертификат в реестр учёта: владелец, издатель, серийный номер, срок действия, носитель и место хранения.
Отдельный вопрос — где хранится закрытый ключ. Токен даёт независимость от связи и годится для государственных систем, облако и мобильное приложение снимают заботу о железе, но привязывают вас к инфраструктуре оператора.

Носители различаются не корпусом, а тем, что умеет чип. Рутокен Лайт — пассивный носитель: он хранит ключи, защищённые PIN-кодом, но сгенерировать неизвлекаемый ключ внутри себя не может, потому что криптоядра в нём нет. Рутокен ЭЦП 3.0 — активный носитель: ключ рождается внутри чипа и наружу не выходит, скопировать его невозможно. ESMART Token ГОСТ сертифицирован ФСБ России по классам КС1, КС2 и КС3 и поддерживает алгоритмы ГОСТ 34.12-2018 и 34.13-2018, которые применяются при сдаче отчётности в ФНС.
Полезно знать: если вы производите или поставляете алкоголь и отчитываетесь через ЕГАИС, подойдёт только формат ключей PKCS#11 на активном токене линейки Рутокен ЭЦП 3.0. Рутокен Лайт для этой задачи не годится.
Мария Ж, специалист по цифровой подписи и КЭДО: «Предприниматели часто покупают токен по остаточному принципу, а потом не могут отчитаться в ЕГАИС или получить неизвлекаемый ключ. Модель носителя определяет, какие форматы ключей вам вообще доступны, поэтому выбирать её нужно до заявления, а не после. Составьте список систем, в которых будете работать, и сверьте требования каждой из них с характеристиками чипа.»
Сценарии предпринимателей различаются, и от сценария зависит комплект документов.
| Ситуация | Что критично | Что вторично |
|---|---|---|
| ИП без работников подписывает всё сам | Одна УКЭП из УЦ ФНС и настроенное рабочее место | МЧД, реестр сертификатов |
| Отчётность сдаёт бухгалтер на аутсорсе | МЧД на физическое лицо с точным перечнем полномочий | Выбор модели токена для бухгалтера |
| Работники подписывают кадровые документы | Вид подписи для каждого документа и порядок её выдачи | Аппаратные носители для рядовых работников |
| Подписант работает в обособленном подразделении | Цепочка передоверия и её регистрация | Единый формат хранения файлов подписи |
Подключение подписи на рабочем месте: драйверы, КриптоПро CSP, сертификаты
Комплект программ для работы с квалифицированной подписью фиксирован: драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат с носителя и расширение криптоплагина для браузера. Пропуск любого элемента даёт одну и ту же картину: токен виден в системе, а подписать документ не получается.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Драйвер скачивается у производителя носителя: для Рутокена — на rutoken.ru, для JaCarta — на aladdin-rd.ru, для ESMART — в разделе загрузок esmart.ru. Устанавливается он в режиме по умолчанию, после установки требуется перезагрузка. Корневые сертификаты берутся в разделе uc.nalog.ru/crt, и раскладываются они по разным хранилищам: сертификат Минцифры России — в доверенные корневые центры сертификации, сертификат УЦ ФНС России — в промежуточные центры сертификации. Личный сертификат ставится из КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера через «Обзор».

Внимание: по регламенту удостоверяющего центра ФНС ключ выдаётся в неэкспортируемом контейнере: скопировать его на второй компьютер или на запасную флешку нельзя. Работать вы будете с того носителя, который принесли на выдачу.
Лицензия на криптопровайдер — отдельная статья расходов, о которой узнают в последний момент. В рамках проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько же, сколько сертификат электронной подписи. Если вы планируете генерировать запросы на сертификаты самостоятельно или использовать ключи других удостоверяющих центров, нужна полная лицензия на провайдер.
Проверьте, что подпись на вашем файле читается
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка после настройки закрывает главный вопрос этапа: подпись формируется, сертификат действует и цепочка доверия не разорвана. Если сервис показывает, что сертификат не проверен, обычно не установлен один из корневых сертификатов.
Важный нюанс из практики: в практике Добыто настройка рабочего места чаще всего останавливается на плагине для браузера. Сам плагин установлен, а расширение в браузере после установки не включено, и кнопка подписания не реагирует. Проверяется это за минуту: откройте список расширений браузера, убедитесь, что расширение криптоплагина активно, и запустите проверку работы плагина на странице разработчика, откуда его скачивали.
МЧД: когда предпринимателю без неё не обойтись
Машиночитаемая доверенность — это XML-файл, подписанный квалифицированной подписью доверителя. Она заменила бумажную доверенность в электронном обмене после того, как сертификаты с указанием организации на сотрудников перестали выпускаться. Схема действует одинаково для юридических лиц и для ИП: работник получает квалифицированный сертификат на себя как на физическое лицо, а предприниматель выпускает МЧД с перечнем полномочий и подписывает её своей УКЭП.

Создать доверенность можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: вы заполняете данные доверителя, представителя и полномочия, а сервис формирует XML-файл. Полномочия берутся из классификатора, где у каждого есть код, дата и уникальный идентификационный номер, — именно код читает информационная система принимающей стороны. Ограничение сервиса ФНС в том, что доверенности в нём создаются для налоговых действий; для других сценариев используются сервисы операторов ЭДО.
С 1 февраля 2026 года требования к оформлению МЧД скорректированы приказом Минцифры России от 05.11.2025 № 1001: срок действия доверенности указывается обязательно, помимо идентификатора полномочия прописывается его наименование, а паспортные данные представителя стали необязательным реквизитом.
Отдельная история — подразделения и передоверие. Цепочка передоверия выстраивается, когда полномочия передаёт руководитель обособленного подразделения; внутри одного подразделения передоверие между работниками не требуется. Важное следствие: при отзыве доверенности верхнего уровня отзываются и все выданные по цепочке. Передоверие оформляется через нотариуса, а сама доверенность регистрируется в распределённом реестре ФНС, иначе принимающая сторона её не увидит.
Мария Ж, юрист со стажем более 20 лет: «МЧД передаётся вместе с каждой подписью, и на объёмном документообороте это заметно увеличивает трафик и место в архиве. Заранее решите, какие типовые доверенности вам нужны, кто их согласует, где они хранятся и в каком порядке отзываются. Проверить конкретную доверенность и её статус можно в сервисе проверки на портале государственных услуг.»
Форматы файла подписи и журнал учёта сертификатов
Подпись бывает присоединённой и открепленной. В первом случае документ и подпись лежат в одном файле: потерять части комплекта невозможно, но открыть исходный документ без специальной программы не получится. Во втором рядом с документом появляется отдельный файл подписи, и для проверки нужны оба файла сразу. Для писем и договоров контрагентам чаще используют открепленную подпись: получатель открывает привычный PDF, а файл подписи прикладывает к проверке.

Расширение p7s, sig или sgn задаётся в настройках программы подписания и на содержимое не влияет: внутри один и тот же контейнер формата CMS. Если контрагент требует строго p7s, вопрос решается настройкой формата перед подписанием, а не повторным выпуском подписи. Для обмена подписанными письмами удобны программы со встроенным почтовым клиентом: КриптоАРМ ГОСТ 3 позволяет отправлять и файлы, и письма, а сертифицирован он ФСБ России в составе КриптоПро CSP по классам КС1 и КС2, сертификат действует до мая 2027 года.
Второй недооценённый элемент порядка — журнал учёта подписей. Пока подпись одна, кажется, что учёт не нужен. Как только сертификатов становится три и больше, начинаются вопросы: чей это токен, до какого числа действует сертификат, кто отвечает за носитель. В практике Добыто мы ведём реестр сертификатов с момента выдачи первой подписи: владелец, издатель, серийный номер, срок действия, тип носителя, место хранения и отметка об отзыве.
Мария Ж, HR-эксперт с 13-летним стажем: «Подпись работника не перестаёт действовать сама собой после увольнения: сертификат живёт до конца своего срока, пока владелец не подаст заявление на отзыв в тот удостоверяющий центр, который его выдал. Удаление сертификата из хранилища компьютера отзывом не является. Заведите в журнале отдельную колонку с датой заявления на аннулирование и закрывайте её в день расчёта с работником.»
Шаблоны документов для выпуска и учёта электронной подписи
Комплект закрывает весь цикл от заявления в удостоверяющий центр до аннулирования сертификата; начинать удобнее с заявления на выпуск.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (журнал учёта, XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Если подпись не работает, забыт пароль или потерян токен
Ошибка «не найден корневой сертификат» при подписании означает разрыв цепочки доверия. Откройте сертификат и проверьте, установлены ли все звенья: для квалифицированной подписи цепочка обычно ставится вместе с сертификатом, а для неквалифицированной корневые сертификаты не устанавливаются автоматически, потому что система не доверяет им по умолчанию. Ставить чужой корневой сертификат как доверенный стоит осознанно: после установки система будет доверять всему, что им подписано.
Забытый пароль ведёт себя по-разному в зависимости от носителя. PIN-код токена сбрасывается через утилиту производителя административным кодом, если он у вас есть. А вот пароль от мобильного приложения Госключ восстановить нельзя: закрытая часть ключа хранится на телефоне, и при удалении приложения или утрате пароля подпись выпускается заново, это будет уже другая подпись со своим сроком действия. Ни у оператора приложения, ни у государственных служб доступа к вашему ключу нет.
Потеря токена и увольнение подписанта решаются одинаково: заявление на отзыв сертификата подаётся в тот удостоверяющий центр, который его выдал. Пока сертификат не отозван, он остаётся действующим, и подписанные им документы принимаются.
Лайфхак: на носителе с 128 КБ защищённой памяти помещается до 31 контейнера в обычном формате криптопровайдера. Отдельный токен под каждую систему покупать не нужно, если контейнеры не перегружены цепочками сертификатов.
Цена ошибки здесь считается не стоимостью нового сертификата. Сертификат действует ограниченный срок, и после его окончания встаёт вопрос, когда именно был подписан документ. Без штампа доверенного времени доказать момент подписания нечем: служба штампов времени фиксирует точное время и хэш документа, а ответы OCSP подтверждают, что на момент подписания сертификат не был отозван. В известных трудовых спорах суды вставали на сторону работников именно потому, что работодатель не мог подтвердить, кто и когда подписал документ и не менялся ли документ после подписания. Для договоров и кадровых документов длительного хранения вывод один: усовершенствованный формат подписи со штампом времени закладывается на старте, а не после первого спора.
Мария Ж, судебный эксперт по трудовому праву: «Штампы и картинки подписи на распечатке юридической силы не имеют, это визуализация для человека. В спор идут исходный документ и файлы подписи, поэтому храните их парой и не переименовывайте вручную. Если документ должен пережить срок действия сертификата, подписывайте его в усовершенствованном формате со штампом времени.»
Когда предпринимателю не нужен токен и настройка рабочего места
Полный комплект с токеном, криптопровайдером и плагином нужен не всем. Если вы работаете только через личный кабинет на Госуслугах и подписываете документы в мобильном приложении, аппаратный носитель не потребуется: подпись выпускается в приложении, а закрытый ключ хранится на телефоне. Такой сценарий закрывает бытовые задачи и часть кадровых, но не заменяет квалифицированную подпись для отчётности и торгов.
Второй случай — когда отчётность полностью ведёт бухгалтер на аутсорсе. Тогда рабочее место настраивает он, а вам нужны собственная УКЭП для подписания МЧД и понимание объёма выданных полномочий. Третий случай — подписание документов внутри одной информационной системы по соглашению сторон: там достаточно ПЭП или УНЭП, и выпуск квалифицированной подписи на каждого работника избыточен. В практике Добыто рядовым работникам аппаратные токены не выдаются вовсе: кадровые документы подписываются через ПЭП и УНЭП, а токен остаётся у предпринимателя и бухгалтера.
Стоимость подключения электронной подписи и тарифы
Стоимость складывается из трёх частей: сертификат, носитель и сервис, в котором вы подписываете документы. Квалифицированный сертификат для ИП в УЦ ФНС бесплатный, платными остаются носитель и подписка на сервис документооборота. Тарифы на подключение сотрудников к КЭДО Добыто выглядят так.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 руб. за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 руб. в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | в день подключения |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности подписантов и набора функций: электронного архива, кастомных шаблонов и интеграции с учётной системой. Действующие условия и состав каждого пакета опубликованы на странице тарифов Добыто КЭДО, там же указано, что электронные подписи для сотрудников входят в стоимость.
Предпринимателю с небольшим штатом считать выгодно по нижней границе: тариф «Старт» рассчитан на численность до 25 человек, а переход на другой тариф пересчитывается пропорционально оставшемуся периоду.
Выводы
Порядок оформления подписи для предпринимателя укладывается в понятную последовательность: определить подписантов, купить сертифицированный носитель, получить бесплатный квалифицированный сертификат в УЦ ФНС на 15 месяцев, поставить драйверы, криптопровайдер и корневые сертификаты, проверить подписание и завести учёт выданных сертификатов. Работники входят в эту схему отдельной веткой: сертификат на физическое лицо плюс машиночитаемая доверенность с корректно указанными полномочиями и сроком действия. Носитель и формат ключа выбираются под перечень систем, а не наоборот.
В Добыто мы подключаем предпринимателей и компании к электронному документообороту вместе с выпуском подписей для работников и ведением реестра сертификатов, поэтому вопросы вида «чей это токен и когда он истекает» закрываются на этапе настройки, а не через год.
Частые вопросы
Можно ли иметь одновременно подпись от ФНС и подпись на физическое лицо?
Да, это не запрещено. Одна подпись выпущена на вас как на индивидуального предпринимателя, вторая — на вас как на физическое лицо, и обе действуют параллельно. Важно подписывать документы той подписью, которая соответствует роли: если полномочия подтверждаются МЧД, документ подписывается тем сертификатом физического лица, который указан в доверенности.
Что делать, если сертификат уже истёк, а подписанный им документ нужно предъявить?
Проверка покажет, что на момент проверки сертификат недействителен. Спасает усовершенствованный формат подписи: штамп доверенного времени фиксирует момент подписания и хэш документа, а ответы OCSP подтверждают, что сертификат не был отозван в этот момент. Службы штампов времени есть у удостоверяющих центров и у налоговой службы, но подключать их нужно до подписания, задним числом штамп не добавляется.
Контрагент требует файл подписи с расширением p7s, а программа создаёт sig. Это разные подписи?
Нет, содержимое одинаковое: и p7s, и sig, и sgn — это контейнер формата CMS. Расширение выбирается в настройках программы подписания перед созданием подписи. Переименовывать файлы вручную пачкой не стоит: проще один раз выставить нужное расширение в параметрах и подписать заново.
Подойдёт ли Рутокен Лайт для работы с ЕГАИС?
Нет. Рутокен Лайт — пассивный носитель без криптоядра, он хранит только извлекаемые ключи. Для ЕГАИС производителям и поставщикам алкоголя требуется формат ключей PKCS#11, который генерируется внутри активного носителя линейки Рутокен ЭЦП 3.0 при использовании КриптоПро CSP версии 5.0 R2 и выше.
Нужна ли МЧД, если у предпринимателя нет работников?
Нет. Пока вы подписываете все документы своей квалифицированной подписью, доверенность не требуется. МЧД появляется в тот момент, когда от вашего имени начинает подписывать другой человек: бухгалтер на аутсорсе, менеджер по закупкам, представитель на торгах. Отзывать её нужно так же явно, как и выпускать.
Можно ли перевыпустить сертификат без визита в налоговую?
Дистанционный перевыпуск возможен, пока действующий сертификат не истёк и не отозван: новый выпускается по заявлению, подписанному текущей подписью. Если срок уже вышел или подпись отозвана, идентификация проходит заново с личным присутствием, паспортом и СНИЛС. Планировать перевыпуск разумно за две-три недели до окончания срока, чтобы не остановить отчётность.