Ошибка сертификата при подписании документа почти никогда не означает, что сломалась криптография. В подавляющем большинстве случаев математика подписи считается корректно, а падает одна из трёх других проверок: доступность закрытого ключа в контейнере, срок и статус самого сертификата, построение цепочки доверия до корневого удостоверяющего центра. Отсюда и практическое правило диагностики: сначала смотрите текст сообщения и шестнадцатеричный код, потом решайте, где искать причину. Главное различие, которое определяет весь дальнейший разбор, — на чьей стороне возникла ошибка. Если подписание не запускается у вас, проблема в рабочем месте: носитель, контейнер, провайдер, лицензия. Если документ подписался, но контрагент видит «подпись недействительна», проблема в его хранилищах сертификатов или в отзыве.
Разберём формулировки, которые выдают КриптоПро CSP, Инструменты КриптоПро, КриптоАРМ и браузерный плагин, и сопоставим их с тем, что именно не прошло проверку. Покажем, какие хранилища Windows должны содержать корневой сертификат Минцифры и промежуточный сертификат УЦ ФНС, чем отличается «сертификат отозван» от «истёк срок действия» и почему штамп времени снимает половину будущих претензий к архиву. Таблица кодов ошибок с действиями, сценарная таблица по способам подписания, образцы протокола проверки и акта о невозможности переподписания, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите файл подписи, чтобы увидеть подписанта, издателя, срок действия сертификата и текущий статус подписи до того, как начнёте править настройки рабочего места.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Что скрывается за формулировкой «ошибка сертификата»
Проверка подписи состоит из четырёх независимых операций, и любая из них при провале даёт пользователю одно и то же обобщённое сообщение. Первая: криптопровайдер находит закрытый ключ в контейнере на носителе и получает к нему доступ по PIN-коду. Вторая: сертификат сопоставляется с закрытым ключом и признаётся установленным. Третья: система строит цепочку от сертификата подписанта через промежуточный удостоверяющий центр к доверенному корневому. Четвёртая: проверяется, не отозван ли сертификат и попадает ли момент подписания в срок его действия. Интерфейсы приложений эти этапы не разделяют, поэтому айтишнику приходится восстанавливать картину по коду ошибки.
Практический вывод для техподдержки: ошибка, возникающая до появления окна ввода PIN-кода, почти всегда относится к носителю и контейнеру. Ошибка после ввода PIN-кода, но до сохранения файла подписи, относится к сертификату и цепочке. Ошибка, которую видит только получатель документа, к вашему рабочему месту отношения не имеет вовсе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Факт: сертификаты соответствия на все релизы линейки КриптоПро CSP 5.0 — R1, R2 и R3 — действуют до 1 мая 2027 года, по классам КС1, КС2 и КС3. Сертификат на четвёртую версию действовал до 15 января 2026 года, поэтому рабочие места, оставшиеся на CSP 4.0, требуют отдельного решения по обновлению.
Расшифровка типовых сообщений и кодов ошибок
Шестнадцатеричный код в сообщении — это код CryptoAPI, и он однозначно указывает на этап, где проверка остановилась. Ниже собраны формулировки, которые чаще всего попадают в обращения к техподдержке, с указанием сломавшегося этапа и действия, которое закрывает вопрос.
| Сообщение | Код | Что не прошло | Действие |
|---|---|---|---|
| Не удалось построить цепочку сертификатов для доверенного корневого центра | 0x800B010A | В хранилищах нет промежуточного или корневого сертификата УЦ | Установить корневой сертификат Минцифры и промежуточный сертификат УЦ |
| Обработка прервана на корневом сертификате, который не является доверенным | 0x800B0109 | Корневой сертификат установлен не в то хранилище | Перенести его в «Доверенные корневые центры сертификации» |
| Сертификат недействителен. Сертификат отозван | 0x800B010C | Сертификат внесён удостоверяющим центром в список отзыва | Выпустить новый сертификат, документ переподписать |
| Требуемый сертификат не входит в срок действия при проверке по текущим системным часам | 0x800B0101 | Истёк срок сертификата либо сбито системное время | Сверить дату и часовой пояс, затем срок действия сертификата |
| Функция отзыва не смогла проверить отзыв, поскольку сервер отзыва был отключён | 0x80092013 | Недоступны адреса списка отзыва или службы OCSP | Открыть доступ к адресам CRL и OCSP из карточки сертификата |
| Не удалось проверить отзыв сертификата | 0x80092012 | В сертификате нет точки распространения списка отзыва | Загрузить актуальный список отзыва вручную |
| Набор ключей не существует | 0x80090016 | Провайдер не видит контейнер закрытого ключа | Проверить носитель, драйверы и профиль пользователя |
| Ключ не существует | 0x8009000D | Сертификат установлен без привязки к закрытому ключу | Установить сертификат заново из контейнера |
| Отказано в доступе | 0x80090010 | Нет прав на контейнер или неверный PIN-код носителя | Проверить права на хранилище контейнеров и PIN-код |
| Истёк срок действия лицензии на КриптоПро CSP | 0x8007065B | Закончилась лицензия провайдера, сертификат ни при чём | Ввести серийный номер лицензии в КриптоПро CSP |
Из таблицы видно, что только три строки из десяти действительно относятся к сертификату подписанта. Остальные закрываются настройкой рабочего места и сетевого доступа, и переподписание документа в этих случаях ничего не решит.

Цепочка доверия: почему подпись валидна у вас и невалидна у контрагента
Рабочее место, на котором подпись создавалась, почти всегда содержит полный комплект сертификатов удостоверяющего центра: их поставили при первичной настройке вместе с личным сертификатом. Машина получателя такого комплекта не имеет, поэтому построение цепочки на ней обрывается. Именно так возникает ситуация, когда отправитель уверен в исправности подписи, а получатель видит красный статус и отказывается принимать документ.
Комплект для сертификатов, выданных удостоверяющим центром ФНС, состоит из двух файлов и требует разных хранилищ: корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», а сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Оба файла публикуются на странице корневых сертификатов удостоверяющего центра ФНС России, где видны их актуальные имена и даты выпуска. Ошибка при установке в неверное хранилище даёт код 0x800B0109: корень формально есть в системе, но доверия к нему нет.

Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем менять сертификат, откройте его цепочку и посмотрите, какого звена не хватает. У сертификатов УЦ ФНС корневой сертификат Минцифры идёт в доверенные корневые, а сертификат самого удостоверяющего центра — в промежуточные. Если перепутать хранилища, система честно скажет, что корню доверия нет, и никакая переустановка личного сертификата это не исправит.»
Как восстановить цепочку доверия сертификата: пошаговая инструкция
- Шаг 1. Откройте сертификат подписанта и перейдите на вкладку с путём сертификации. Запишите, какое звено помечено как отсутствующее или недоверенное.
- Шаг 2. Скачайте корневой сертификат Минцифры России и сертификат выпустившего удостоверяющего центра с официальной страницы этого центра. Для сертификатов УЦ ФНС оба файла лежат в одном разделе.
- Шаг 3. Запустите файл корневого сертификата Минцифры, нажмите «Установить сертификат» и выберите хранилище «Доверенные корневые центры сертификации».
- Шаг 4. Повторите операцию для сертификата удостоверяющего центра, выбрав хранилище «Промежуточные центры сертификации».
- Шаг 5. Установите личный сертификат из контейнера: в КриптоПро CSP на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере», выберите контейнер и завершите установку.
- Шаг 6. Проверьте результат на тестовом файле подписи. Если ошибка ушла, зафиксируйте состав хранилищ в инструкции для остальных рабочих мест: на следующей машине повторится ровно та же цепочка действий.
Важный нюанс из практики: один и тот же токен часто используется на нескольких рабочих местах, и парк криптопровайдеров в компании редко бывает однородным. Ключ, созданный как функциональный ключевой носитель с защитой канала по протоколу SESPAKE, работает только с КриптоПро CSP версии 5.0 и выше. На машине с CSP 4.0 такой контейнер просто не откроется, и пользователь увидит ошибку доступа к ключу, хотя сертификат в полном порядке. Если сотрудник подписывает на разных компьютерах, контейнер имеет смысл создавать в режиме обратной совместимости.
Отзыв, срок действия и штамп времени
Отзыв и истечение срока — разные события с разными последствиями. Истёкший сертификат перестаёт годиться для новых подписей, но подписи, поставленные в период его действия, остаются проверяемыми. Отозванный сертификат ставит под сомнение и ранее созданные подписи, если в них нет доказательства момента подписания. Отсюда практическое требование к архиву: подпись, которая должна пережить срок жизни сертификата, снабжается штампом времени и ответом службы проверки статуса.
Проверка отзыва идёт по адресам, записанным в самом сертификате: точка распространения списка отзыва и адрес службы OCSP. Если эти адреса закрыты корпоративным межсетевым экраном, приложение вернёт 0x80092013 — не «сертификат плохой», а «проверить не удалось». Для закрытого контура это штатная ситуация, и решается она либо публикацией списков отзыва во внутреннем ресурсе, либо точечным открытием адресов.

Штамп времени: почему подпись переживает окончание сертификата
Усовершенствование подписи добавляет к ней доказательства подлинности: штамп времени от службы TSP, ответ службы OCSP о статусе сертификата на момент подписания и архивную метку, которая заверяет две предыдущие. Формат при этом растёт от CAdES-BES к CAdES-X Long Type 1 и далее к CAdES-A. Именно эти доказательства позволяют проверить подпись после того, как срок действия сертификата закончился, и именно их отсутствие превращает кадровый или финансовый архив в набор файлов с непроверяемыми подписями. В сервисе Добыто статус подписания хранится вместе с документом в электронном архиве, поэтому подтверждение факта подписания не приходится собирать по почтовым перепискам спустя годы.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Кадровые документы хранятся десятилетиями, а сертификат живёт заметно меньше. Если подпись осталась в базовом формате без штампа времени, через несколько лет вы не докажете, что она была действительна в момент подписания. Проверьте формат подписей в архиве заранее: усовершенствовать подпись можно и позже, но только пока сертификат ещё не отозван.»
Полезно знать: для проверки чужой электронной подписи лицензия не нужна. КриптоАРМ ГОСТ работает в режиме проверки без установки лицензии, поэтому рабочее место получателя документов можно оснастить средством проверки без дополнительных затрат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Ошибки носителя, контейнера и лицензии провайдера
Коды 0x80090016, 0x8009000D и 0x80090010 объединяет одно: сертификат к ним отношения не имеет. Провайдер либо не видит контейнер, либо видит, но не может получить к нему доступ. Типовые причины — не установлен драйвер носителя, контейнер создан под другой учётной записью Windows, сертификат установлен как файл без привязки к закрытому ключу, исчерпаны попытки ввода PIN-кода.
Драйвер подбирается под конкретный тип носителя: для Рутокен, JaCarta и eSmart это разные установочные пакеты, и универсального решения здесь нет. Определение типа носителя визуально или по сопроводительным документам — первый шаг диагностики, а не формальность: значительная часть обращений «токен не определяется» закрывается установкой правильного драйвера.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Рабочее место для подписания собирается из шести обязательных компонентов: драйвер ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры и удостоверяющего центра, личный сертификат, установленный из контейнера, и расширение криптоплагина в браузере. Сверьте комплект по этому списку до того, как начнёте разбирать код ошибки: чаще всего не хватает одного пункта.»

Внимание: встроенная криптография на токене не заменяет установленный КриптоПро CSP. Если информационная система требует работы через этот провайдер, его нужно установить на компьютер и активировать лицензию. В рамках эксперимента удостоверяющего центра ФНС России лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи.
Важный нюанс из практики: при продлении сертификата в менеджере остаются оба — старый и новый, с похожими именами и разными датами. Пользователь выбирает первый попавшийся, получает отказ и начинает искать проблему в носителе. Отсортируйте список по дате и выбирайте самый свежий сертификат: на этой ошибке теряют дни, а лечится она одним щелчком по заголовку столбца.
Что критично в зависимости от способа подписания
Набор обязательных проверок меняется в зависимости от того, где именно формируется подпись. Ниже сведены четыре типовых сценария и то, что в каждом из них решает исход.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Рабочее место с токеном и КриптоПро CSP | Драйвер носителя, режим создания контейнера, лицензия провайдера | Настройки браузера |
| Подписание в браузере через плагин | КриптоПро ЭЦП Browser Plug-in и включённое расширение браузера | Формат файла подписи |
| Автоматическое подписание на сервере | Обезличенный сертификат на юрлицо, серверная лицензия провайдера | Визуализация подписи |
| Подписание работником в сервисе КЭДО | Вид подписи под конкретный документ, согласие работника на КЭДО | Наличие токена у работника |
Различие между строками объясняет, почему единый регламент диагностики в компании не работает: инженер, который правит хранилища сертификатов на ноутбуке бухгалтера, и инженер, который настраивает автоматическое подписание квитанций, решают разные задачи.
Важный нюанс из практики: обезличенный сертификат для автоматического подписания выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Сотрудник таким сертификатом пользоваться не может, и попытка подписать им кадровый документ от имени работника корректной подписи не даст. Разделяйте контуры: обезличенный сертификат — для машинных документов, персональный — для документов, которые подписывает человек.
Что проверить до подписания: чек-лист диагностики
- Тип ключевого носителя определён, драйвер под него установлен.
- Версия криптопровайдера соответствует требованиям информационной системы, лицензия действует.
- Корневой сертификат Минцифры установлен в «Доверенные корневые центры сертификации».
- Сертификат удостоверяющего центра установлен в «Промежуточные центры сертификации».
- Личный сертификат установлен из контейнера, а не импортирован файлом.
- Системное время и часовой пояс совпадают с фактическими.
- Адреса списка отзыва и службы OCSP из карточки сертификата доступны с этой машины.
- Для браузерного подписания установлен плагин и включено расширение в браузере.
В практике Добыто этот перечень выносится в реестр рабочих мест вместе с датами окончания сертификатов сотрудников: так массовое истечение срока перестаёт быть внезапным.
Образцы документов для разбора и фиксации ошибки подписи
Комплект закрывает весь цикл разбора, начинать удобнее с чек-листа диагностики, а протокол проверки понадобится, когда результат нужно предъявить контрагенту или руководителю.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Реестр сертификатов сотрудников | Скачать |
Когда ошибка не в сертификате: формат подписи, расширение файла и МЧД
Часть обращений с формулировкой «ошибка сертификата» вообще не связана с сертификатом. Приёмная сторона может не понимать формат контейнера подписи или отвергать документ из-за расширения файла. Отсоединённая подпись хранится отдельным файлом рядом с документом, и передавать нужно оба файла: получив только один, система сообщит об ошибке проверки, а пользователь прочитает это как проблему сертификата.
Расширение файла подписи задаётся настройками приложения и может быть p7s, sig или sgn. Содержимое при этом одинаковое — контейнер CMS по PKCS#7 с сертификатом подписанта, значением подписи и, при усовершенствовании, штампом времени. Если принимающая система ждёт строго sig, а вы отдаёте sgn, вопрос решается переименованием, а не перевыпуском сертификата.

Отдельная группа ошибок относится к машиночитаемой доверенности. Сертификаты на сотрудников с указанием организации больше не выпускаются: сотрудник получает квалифицированную подпись как физическое лицо, а его полномочия подтверждает МЧД — XML-файл, подписанный подписью руководителя. Руководитель и индивидуальный предприниматель получают сертификат в удостоверяющем центре ФНС, остальные физические лица — в аккредитованных коммерческих удостоверяющих центрах. Если документ подписан сертификатом физлица без приложенной доверенности либо код полномочия в доверенности не соответствует операции, приёмная сторона вернёт отказ, который в интерфейсе тоже выглядит как ошибка сертификата.
Мария Ж, юрист со стажем более 20 лет: «Полномочия в машиночитаемой доверенности проверяет не человек, а алгоритм, поэтому произвольная формулировка там не работает. Берите код полномочия из классификатора, размещённого в Единой системе нормативной и справочной информации, и сверяйте его с той операцией, которую сотрудник будет выполнять. Если нужного полномочия в классификаторе нет, компания вправе направить свой перечень в Минцифры: решение по нему принимается в течение 10 дней.»
Лайфхак: при подписании МЧД в Инструментах КриптоПро ставьте галочку «Создать отсоединённую подпись»: принимающие системы ждут XML-файл доверенности и отдельный файл подписи к нему. Отдельные средства подписи умеют собирать документ и файлы МЧД в единый архив, что снимает вопрос о комплектности передачи.
Когда переподписывать документ не нужно
Перевыпуск сертификата и переподписание пакета — дорогая операция, и в трёх ситуациях она избыточна. Первая: подпись создана в период действия сертификата и содержит штамп времени, а сертификат истёк уже после подписания. Такая подпись проверяется корректно, и ошибка на стороне получателя означает, что он проверяет её без учёта момента подписания. Вторая: ошибка вызвана недоступностью службы отзыва, то есть кодом 0x80092013. Здесь чинится сетевой доступ, а не документ. Третья: расхождение по расширению файла или отсутствие второго файла в паре при отсоединённой подписи.
Переподписание обязательно в одном случае: сертификат отозван, и на момент подписания доказательства его действительности не зафиксированы. Тогда потребуется новый сертификат, повторное подписание и, если вторая сторона недоступна, акт о невозможности переподписания.
Сколько стоит неразобранная ошибка сертификата
Прямые потери начинаются не с перевыпуска сертификата, а с простоя процесса. Отчётность, не принятая из-за неустановленной цепочки доверия, переносится на следующий цикл. Кадровый документ, подписанный сертификатом, к которому нет доверия у проверяющего, при споре не работает как доказательство: формально файл есть, юридически подтвердить подписанта нечем.
Отложенная цена ещё выше. Электронный архив, набранный подписями в базовом формате без штампов времени, перестаёт быть проверяемым по мере истечения сертификатов. Восстановить доказательства задним числом нельзя: усовершенствование подписи возможно, пока сертификат действителен и не отозван. Массовое переподписание архива на сотни и тысячи документов — это работа не техподдержки, а отдельного проекта с участием юристов и второй стороны по каждому документу.
В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию именно ради таких вещей: на пилоте становится видно, у каких сотрудников не установлены корневые сертификаты, где сбито системное время и какие рабочие места остались на устаревшей версии провайдера.
Стоимость подключения КЭДО и тарифы Добыто
Стоимость зависит от численности сотрудников, набора нужных видов подписи и требований к интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в составе тарифа |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | в тарифе «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Состав каждого тарифа и условия перехода между ними приведены на странице тарифов ДОБЫТО КЭДО.
Для инженера здесь важен один практический момент: ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, поэтому в этом сценарии внешний удостоверяющий центр и его цепочка доверия в процессе не участвуют, а значит и типовые ошибки построения цепочки на рабочих местах работников не возникают.
Выводы
Сообщение об ошибке сертификата — это результат одной из четырёх проверок: доступа к закрытому ключу, привязки сертификата к контейнеру, построения цепочки доверия и статуса отзыва. Код ошибки указывает на конкретный этап, и по нему видно, чинить рабочее место, сетевой доступ или сам сертификат. Большая часть обращений закрывается установкой корневого сертификата Минцифры и промежуточного сертификата удостоверяющего центра в правильные хранилища, а не перевыпуском подписи. Документам, которым предстоит долгое хранение, штамп времени добавляется, пока сертификат ещё действует.
Мы в Добыто ведём кадровый документооборот так, чтобы работник не сталкивался с настройкой криптопровайдера вовсе: подписи ПЭП и УНЭП выпускаются внутри сервиса, а маршруты согласования и электронный архив хранят статусы подписания вместе с документами. Разбор ошибок сертификатов при этом остаётся там, где он неизбежен, — на стороне обмена с внешними системами и контрагентами.
Частые вопросы
Почему подпись проверяется на моём компьютере, но не проверяется на портале государственной системы
Локальная проверка использует хранилища сертификатов вашей машины, где комплект удостоверяющего центра установлен полностью. Портал строит цепочку самостоятельно и дополнительно обращается к списку отзыва и службе OCSP. Расхождение обычно означает одно из двух: у вас установлен сертификат удостоверяющего центра, который портал не считает доверенным, либо ваша проверка выполнялась без учёта отзыва. Проверьте файл на независимом сервисе и сравните статус.
Можно ли подписать документ, если срок действия сертификата истекает через два дня
Подписать можно, подпись будет создана корректно. Проблема возникнет позже: проверка такой подписи после окончания срока потребует доказательства момента подписания. Если документ уходит в архив или в долгий процесс согласования, добавляйте штамп времени сразу при подписании, до истечения срока действия сертификата.
Сколько сертификатов помещается на один токен
Носители линейки Рутокен ЭЦП 3.0 имеют 128 килобайт защищённой памяти. При использовании программных извлекаемых ключей в формате криптопровайдера на токен помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в контейнер дополнительные расширения и цепочку сертификатов: на такой контейнер может уходить порядка 12 килобайт.
Что делать, если контрагент прислал файл подписи, а исходного документа нет
Смотрите на тип подписи. Присоединённая подпись содержит документ внутри контейнера, и его можно извлечь. Отсоединённая подпись содержит только значение подписи и сведения о подписанте, поэтому без исходного файла проверить её невозможно и восстановить документ из неё нельзя. В этом случае запрашивайте у отправителя оба файла.
Нужна ли отдельная лицензия криптопровайдера для проверки чужих подписей
Для проверки подписи лицензия не требуется: средства проверки работают без её установки. Лицензия нужна для создания подписи и работы с закрытым ключом. Отдельно учитывайте, что лицензия, вшитая в сертификат по программе удостоверяющего центра ФНС, действует только для того ключа, которому этот сертификат соответствует: для других ключей на той же машине понадобится полная лицензия.
Почему ключ работает на одном компьютере и не работает на другом
Чаще всего дело в режиме, в котором создан контейнер. Ключи функционального ключевого носителя с защитой канала по протоколу SESPAKE поддерживаются начиная с версии 5.0 криптопровайдера и на более ранних версиях не открываются. Вторая причина — разные учётные записи Windows: контейнер, созданный под одним пользователем, другому пользователю не виден. Третья — отсутствие драйвера носителя на второй машине.
Что проверить, если ошибка появилась массово и одновременно у всех сотрудников
Одновременность указывает на общую причину, а не на рабочие места. Смотрите три вещи: не истёк ли срок действия сертификата удостоверяющего центра или списка отзыва, не изменились ли правила межсетевого экрана в части доступа к адресам CRL и OCSP, не обновлялась ли централизованно версия криптопровайдера. Индивидуальная диагностика на каждой машине в этой ситуации только съедает время.