Отдельная ЭЦП для каждого сервиса не нужна: квалифицированная подпись по 63-ФЗ работает во всех информационных системах, если закон прямо не установил иное, а сотрудник действует от лица компании по машиночитаемой доверенности. Одна УКЭП физического лица закрывает отчётность, торги, договоры с контрагентами и кадровые документы. Отказы, из-за которых кажется, что под каждый сервис нужен свой ключ, почти всегда упираются в три вещи: состав сертификата, формат файла подписи и связку носителя с криптопровайдером. Главное различие проходит не по сервисам, а по ролям: подпись руководителя, подпись сотрудника с МЧД и обезличенный сертификат организации для интеграций — это три разные сущности, и заменять их друг другом нельзя.
Разберём, из-за чего действующий сертификат отклоняет шлюз и как проверить свой ключ за несколько минут, сколько контейнеров реально помещается на один токен и когда без второго носителя не обойтись. Покажем, какие подписи нужны рядовым сотрудникам и почему токены им обычно не выдают. Требование СФР к составу сертификата с 1 сентября 2026 года, сценарная таблица по ролям, порядок отзыва подписи при увольнении и стоимость подключения — во второй половине статьи.
Что разрешает закон: одна подпись на все информационные системы
Квалифицированная электронная подпись равнозначна собственноручной по умолчанию, и это свойство самой подписи, а не конкретного сервиса. 63-ФЗ устроен так, что сертификат аккредитованного удостоверяющего центра принимается в любых правоотношениях, кроме случаев, когда закон требует бумажный документ. Иерархия доверия при этом одна для всех: головной удостоверяющий центр Минцифры выдаёт корневые сертификаты аккредитованным центрам, а те выпускают сертификаты владельцам. Именно поэтому один ключ не нужно «регистрировать» отдельно в налоговой, на торговой площадке и в системе электронного документооборота.
С неквалифицированными подписями логика другая, и здесь чаще всего возникает путаница. УНЭП по соглашению сторон действует только внутри того контура, где стороны договорились её признавать: работодатель выпустил сертификат, подписал с работником соглашение об использовании, и подпись работает в этой системе. За её пределами она никого не обязывает. Исключение — УНЭП, выданная с использованием инфраструктуры электронного правительства через приложение Госключ: по части 2 статьи 22.3 ТК РФ работник может подписывать ею кадровые документы, и отдельное соглашение об использовании такой подписи не требуется. Правила её создания закреплены постановлением Правительства РФ от 1 декабря 2021 года № 2152.
| Вид подписи | Где действует | Что нужно владельцу |
|---|---|---|
| ПЭП | Вход и подтверждение операций в информационных системах, кадровые документы на портале «Работа в России» | Учётные данные системы, для портала — подтверждённая учётная запись на Госуслугах |
| УНЭП по соглашению сторон | Только внутри системы, где стороны признали эту подпись | Сертификат от удостоверяющего центра работодателя и подписанное соглашение об использовании |
| УНЭП ЕСИА (Госключ) | Кадровые документы работника по части 2 статьи 22.3 ТК РФ | Смартфон и подтверждённая учётная запись на Госуслугах, соглашение не требуется |
| УКЭП | Отчётность в госорганы, торги, договоры с контрагентами, любые документы, где закон требует квалифицированную подпись | Сертификат аккредитованного удостоверяющего центра, средство электронной подписи, для сотрудника — ещё и МЧД |
Из таблицы виден практический вывод: универсальна только УКЭП, а всё остальное привязано либо к соглашению, либо к конкретной норме закона. Если руководитель ждёт, что одна подпись закроет вообще все задачи компании, он имеет в виду именно квалифицированную подпись, и в этом ожидании он прав.

Три причины, по которым действующая подпись не проходит в конкретном сервисе
Сертификат может быть выдан аккредитованным центром, не отозван и не просрочен, а шлюз всё равно вернёт ошибку. Это и рождает представление о том, что под каждый сервис нужен свой ключ. Причин ровно три, и все они технические. В практике Добыто разбор такого отказа начинается не с удостоверяющего центра, а с трёх экранов на рабочем месте пользователя: состав сертификата, настройки средства подписи и версия криптопровайдера.
Первая причина — состав сертификата. В сертификате есть расширение Key Usage, которое описывает, для чего пригоден ключ. Наглядный пример 2026 года: с 1 сентября приёмный шлюз Социального фонда России проверяет наличие трёх параметров — keyAgreement, dataEncipherment и keyEncipherment. Если хотя бы одного нет, отчётность отклоняется на этапе проверки, при том что сертификат действует. Перевыпуск нужен тем, кто получил сертификат в удостоверяющем центре ФНС до 28 августа 2025 года и продолжает пользоваться им после 1 сентября 2026 года; сертификаты, выданные позднее этой даты, требуемые параметры уже содержат. Порядок подключения и требования к сертификату опубликованы в разделе про электронный документооборот со страхователями на сайте СФР, там же перечислены обязательные поля. Перевыпуск в УЦ ФНС бесплатный, новый сертификат выдаётся на 15 месяцев.
Вторая причина — формат подписи и расширение файла. Подпись бывает присоединённой, когда она упакована в один файл вместе с документом, и открепленной, когда рядом с документом лежит отдельный файл подписи. Присоединённый файл нельзя открыть без специальной программы, зато его невозможно потерять; открепленную подпись легко проверить, но при передаче нужно отправлять оба файла. Расширение файла подписи юридически ни на что не влияет: p7s, sig и sgn — это одно и то же содержимое в формате CAdES, а расширение выбирается в настройках средства подписи. Сервисы же бывают привередливы и принимают только конкретный вариант, поэтому часть отказов лечится переименованием файла, а не покупкой второй подписи.

Третья причина — носитель и криптопровайдер. Ключ бывает извлекаемым, когда закрытая часть на время операции подгружается в память компьютера, и неизвлекаемым, когда подпись формируется внутри самого токена и ключ его никогда не покидает. Неизвлекаемые ключи существуют в двух форматах: PKCS#11 и ФКН с защитой канала между провайдером и токеном. Формат выбирается в момент создания контейнера, и от него зависит совместимость. Ключ, созданный в режиме ФКН с защитой канала, работает только с КриптоПро CSP версии 5.0 и новее; ключ в режиме обратной совместимости пойдёт и на старых провайдерах. Если сотрудник носит токен между рабочими местами с разными версиями провайдера, разумнее выбирать совместимый режим, иначе на части машин подпись просто не найдётся.
Полезно знать: для работы в ЕГАИС производителям и поставщикам алкоголя подходит только формат ключа PKCS#11. Это тот случай, когда «одна подпись на всё» упирается в носитель, а не в закон.
Проверьте, что именно лежит в вашем сертификате и файле подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Нет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Как проверить, подойдёт ли ваша подпись конкретному сервису: пошаговая инструкция
- Шаг 1. Откройте сертификат и посмотрите, на кого он выдан. Если это сертификат физического лица, а документ подписывается от имени компании, к подписи нужна машиночитаемая доверенность.
- Шаг 2. Перейдите на вкладку состава сертификата и найдите поле Key Usage. Для отчётности в СФР там должны стоять keyAgreement, dataEncipherment и keyEncipherment одновременно.
- Шаг 3. Проверьте срок действия и статус. Отозванный сертификат помечается в свойствах прямо: «Сертификат недействителен, сертификат отозван». Документы, подписанные после отзыва, придётся переподписывать.
- Шаг 4. Убедитесь, что установлена вся цепочка сертификатов до корневого. У квалифицированной подписи цепочка обычно ставится автоматически, у неквалифицированной корневой сертификат приходится устанавливать вручную, и без него подпись не создастся.
- Шаг 5. Уточните у сервиса, какой тип подписи он принимает: присоединённую или открепленную, и с каким расширением файла. Смените расширение в настройках средства подписи, если требуется другой вариант.
- Шаг 6. Посмотрите версию криптопровайдера и режим, в котором создан контейнер. Если ключ сделан в режиме ФКН, на рабочем месте должен стоять КриптоПро CSP не ниже версии 5.0.

Мария Ж, специалист по цифровой подписи и КЭДО: «Когда сервис отказывает, руководитель первым делом идёт покупать вторую подпись. Чаще всего проблема не в подписи, а в связке носителя, провайдера и формата файла. Откройте сертификат, посмотрите состав и режим контейнера — это пара минут, и они экономят и деньги, и неделю переписки с техподдержкой.»
Когда вторая подпись действительно нужна: дело в ролях, а не в сервисах
Сертификаты на сотрудников с указанием организации больше не выпускаются. Работает связка: руководитель получает квалифицированный сертификат в удостоверяющем центре ФНС бесплатно, сотрудник получает сертификат как физическое лицо в коммерческом аккредитованном центре, а полномочия подтверждаются машиночитаемой доверенностью, которую руководитель подписывает своей УКЭП. Доверенность выглядит как обычная, если выгрузить её в PDF, но по сути это XML-файл, и работать с ним без компьютера и специальных программ невозможно.
МЧД читает не человек, а алгоритм, поэтому полномочия в ней кодируются. Для этого существует классификатор полномочий, размещённый в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Компания может направить перечень собственных полномочий в Минцифры: список рассматривается в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.

Третья роль, о которой руководители узнают уже на этапе интеграции, — обезличенный сертификат организации. Он нужен, когда документы подписываются не человеком вручную, а информационной системой по API: например, при подключении сервиса к Госключу напрямую, без агентского договора с вендором. Такой сертификат выпускается не на физическое лицо, а на организацию, и предназначен именно для машинного подписания. Мы в Добыто закладываем выпуск такого сертификата в план внедрения отдельной задачей, потому что он завязан на календарь руководителя, а не на настройки системы.
Внимание: обезличенный сертификат для интеграции выпускается только генеральным директором и на 1 год, а перевыпускается ежегодно и лично. Если директор недоступен в нужный момент, машинное подписание в сервисе останавливается целиком.
При этом две действующие подписи на одного человека — нормальная ситуация. Сотрудник может получить квалифицированный сертификат в удостоверяющем центре ФНС, а рядом иметь подпись физического лица для работы по МЧД. Ключ на токене и контейнер, установленный в реестр компьютера, друг друга не отменяют и не конфликтуют.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Две подписи на одном человеке законом не запрещены, и это не признак ошибки в оформлении. Важно другое: подписывать документ по машиночитаемой доверенности нужно той подписью, чьи данные указаны в самой доверенности. Иначе доказать, что подписал именно уполномоченный сотрудник, не получится.»
Важный нюанс из практики: в спорах суд смотрит не на визуальный штамп на PDF, а на первичный документ и файлы подписи. Штамп — это визуализация для пользователя, юридической силы у него нет. Поэтому для суда выгружаются архив документов, файлы подписи и подтверждение того, что в удостоверяющий центр был передан именно этот документ, а не подменённый.
Сколько подписей помещается на один токен и когда нужен второй носитель
Токен не является безразмерным хранилищем. Актуальные модели дают 128 килобайт защищённой памяти под ключи и сертификаты. В формате извлекаемых программных ключей на такой носитель помещается до 31 контейнера, но реальное число меньше: объём контейнера зависит от того, что удостоверяющий центр записал в сертификат в качестве расширений. Верхняя оценка для одного тяжёлого контейнера — около 12 килобайт, то есть таких на токене поместится примерно десять. Компактный контейнер без дополнительных цепочек может занимать порядка 200 байт.
Факт: на носителе со 128 КБ защищённой памяти помещается до 31 контейнера в формате извлекаемых ключей. Тяжёлые контейнеры занимают до 12 КБ каждый, и тогда на том же токене их будет около десяти.
Второй носитель нужен не потому, что сервисов много, а по трём поводам: закончилась память, требуется другой формат ключа под конкретную систему, ключами пользуются разные люди. Последнее важнее всего. Токен физически передаётся из рук в руки, и ответственность за хранение ключа лежит на его владельце. Один токен на отдел означает, что доказать авторство подписи будет нечем.
| Сценарий | Нужна ли отдельная подпись | Что достаточно иметь |
|---|---|---|
| Директор сдаёт отчётность, участвует в торгах, подписывает договоры | Нет | Одна УКЭП из удостоверяющего центра ФНС |
| Бухгалтер отправляет отчётность от лица компании | Нет, отдельная под каждый госорган не требуется | Сертификат физического лица плюс МЧД с нужными кодами полномочий |
| Работник подписывает кадровые документы | Нет | ПЭП или УНЭП в системе КЭДО, либо УНЭП ЕСИА в Госключе |
| Сервис подписывает документы по API без участия человека | Да | Обезличенный сертификат организации, выпуск и ежегодный перевыпуск руководителем |
| Отчётность в СФР после 1 сентября 2026 года | Нет, но нужен перевыпуск при старом сертификате | Сертификат УЦ ФНС, выданный с 28 августа 2025 года, либо перевыпущенный с нужными параметрами Key Usage |
| Работа в ЕГАИС для производителей и поставщиков алкоголя | Да, отдельный формат ключа | Неизвлекаемый ключ формата PKCS#11 на поддерживающем его токене |
Отдельная подпись в этой таблице появляется дважды, и оба раза причина не в количестве сервисов, а в способе подписания: машинное подписание по API и специальный формат ключа.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Рядовому сотруднику токен не нужен и чаще всего вреден: его теряют, забывают пароль, оставляют в общем сейфе. Для кадровых документов достаточно ПЭП или УНЭП внутри системы, а тем, кому нужна усиленная подпись, подойдёт Госключ на смартфоне. Токены оставьте тем, кто работает с госсистемами и торгами.»
Порядок в подписях: реестр, отзыв и что происходит при увольнении
Компания на 200 человек редко знает, сколько у неё сертификатов, кому они выданы и когда истекают. Отсюда две типовые ситуации: подпись уволившегося сотрудника продолжает числиться действующей, а отчётность встаёт в последний день срока, потому что сертификат истёк и на перевыпуск нужно время. Лечится это одним артефактом — реестром сертификатов, где по каждому сотруднику указаны вид подписи, удостоверяющий центр, дата выпуска, дата окончания, носитель и связанная МЧД. В практике Добыто мы заводим такой реестр до внедрения, а не после: без него невозможно посчитать, сколько подписей компании действительно нужно.
Отзыв подписи — процедура на стороне удостоверяющего центра, а не работодателя. Удаление контейнера из реестра компьютера ничего не отменяет: сертификат остаётся действующим, пока владелец не подаст заявление на аннулирование в тот центр, который его выдал. С МЧД сложнее. Если в доверенности указана должность, увольнение прекращает полномочия. Если доверенность выдана физическому лицу без привязки к должности, она формально продолжает действовать, и закрывается это только организационно — отзывом доверенности в день увольнения.
Мария Ж, судебный эксперт по трудовому праву: «Сертификат действует год или чуть больше, а спор возникает через два. Если момент подписания не зафиксирован, доказать, что подпись была действительна именно тогда, нечем. Поэтому в важных документах используйте усовершенствованный формат подписи со штампом доверенного времени и ответом службы проверки статуса сертификата.»
Шаблоны для учёта и оформления электронных подписей
Начните с реестра сертификатов: он показывает реальную картину по компании, остальные шаблоны понадобятся по мере наведения порядка.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата электронной подписи | Скачать |
| Доверенность на получение сертификата электронной подписи | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Письмо контрагенту о переподписании документа | Скачать |
Во что обходится ставка на «универсальную» подпись без проверки
Цена ошибки считается не стоимостью второго сертификата. Отчётность, отклонённая шлюзом из-за состава сертификата, не считается сданной: срок идёт дальше, а перевыпуск и повторная отправка занимают время, которого в отчётный период нет. Отдельно считается простой: пока директор недоступен, а обезличенный сертификат для интеграции просрочен, машинное подписание не работает целиком и документы копятся вручную.
Вторая статья расходов — переподписание. Если сертификат отозван, а документы после этой даты уже ушли контрагентам, их придётся подписывать заново с направлением письма второй стороне, а по части документов — составлять акт о невозможности переподписания. Трудозатраты здесь линейно зависят от числа документов, и на массиве в несколько сотен файлов это уже отдельный проект, а не разовая правка.
Третья статья — судебная. Кадровые споры, где работник заявляет, что подписывал не он, разбираются по документам: суд проверяет, был ли документ передан в удостоверяющий центр в неизменном виде, действовал ли сертификат на момент подписания и есть ли подтверждение авторства. Если компания не может показать эту цепочку, увольнение или соглашение признают недействительным со взысканием среднего заработка и компенсации морального вреда в пользу работника.
Когда отдельная подпись не нужна и заводить её не стоит
Выпуск лишних сертификатов создаёт работу без результата. Отдельная подпись не нужна, если компания подключает ещё одну систему отчётности, если у сотрудника уже есть сертификат физического лица и полномочия закрываются доверенностью, если речь про подписание кадровых документов внутри одной системы КЭДО, и если задача сводится к проверке чужой подписи: для этого собственный сертификат вообще не требуется.
Не нужен рядовым сотрудникам и токен, если компания не работает с госсистемами их руками. Для КЭДО хватает подписей, которые выпускаются внутри сервиса: в Добыто ПЭП и УНЭП для сотрудников входят во все тарифы и отдельно не оплачиваются. Докупается только УКЭП, через партнёров-удостоверяющие центры и только для тех ролей, где она обязательна.
Не стоит вслепую покупать полную лицензию на криптопровайдер каждому пользователю. Если лицензия встроена в сертификат удостоверяющим центром, она действует столько же, сколько сам сертификат, и таким ключом можно работать даже на машине с истёкшей лицензией провайдера. Полная лицензия нужна, когда на том же рабочем месте используются другие ключи или когда запросы на сертификат формируются самостоятельно.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | рассчитывается индивидуально |
| УКЭП для сотрудника | через партнёров-удостоверяющие центры, по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного пакета: на «Бизнесе» действует минимальная оплата 50 сотрудников, поэтому компании до 25 человек обычно считают «Старт». Состав функций и условия по каждому пакету перечислены на странице тарифов ДОБЫТО КЭДО.
Отдельной строки расходов на электронные подписи для сотрудников в этой модели не возникает: ПЭП и УНЭП выпускаются в рамках тарифа, платить приходится только за УКЭП там, где она обязательна по закону.
Выводы
Плодить сертификаты под каждый сервис не нужно. Квалифицированная подпись универсальна по закону, и там, где сервис её не принимает, разбираться надо с составом сертификата, форматом файла и режимом ключа, а не с покупкой нового. Реальных поводов завести дополнительную подпись всего два: машинное подписание по API через обезличенный сертификат организации и специальные форматы ключа для отдельных государственных систем. Всё остальное закрывается связкой «сертификат физического лица плюс машиночитаемая доверенность» и порядком в реестре сертификатов.
Мы в Добыто закрываем эту задачу с двух сторон: выпускаем ПЭП и УНЭП для сотрудников внутри сервиса, чтобы кадровый документооборот не требовал токенов, и помогаем выстроить учёт сертификатов и маршруты подписания, включая интеграцию с 1С и работу через Госключ.
Частые вопросы
Что делать, если забыл пароль от контейнера или удалил приложение с подписью
С Госключом восстановление невозможно: закрытая часть ключа хранится на самом смартфоне, другого доступа, кроме пароля от приложения, нет. При удалении приложения или утрате пароля подпись выпускается заново, и это будет уже другая подпись со своим сроком действия, а не восстановленная старая. С контейнером на токене логика похожая: пароль знает только владелец, и при его утрате сертификат перевыпускается. Документы, подписанные раньше, при этом остаются действительными.
Нужна ли отдельная МЧД для филиала или обособленного подразделения
Филиал не является отдельным юридическим лицом, поэтому доверенность выдаёт руководитель головной организации своей УКЭП. Отдельный вариант — передоверие на руководителя обособленного подразделения: оно оформляется у нотариуса, для этого нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ. Нотариус создаёт доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Ограничение здесь техническое: нотариус должен располагать оборудованием для работы с такими доверенностями, и в небольших городах это не всегда так.
Может ли одной подписью пользоваться несколько сотрудников
Технически передать токен и пароль можно, юридически это ошибка. Ответственность за хранение ключа несёт владелец сертификата, и при передаче ключа другому человеку компания теряет возможность доказать, кто именно подписал документ. В кадровых спорах суд проверяет подтверждение авторства подписи, и общий доступ к ключу играет против работодателя. Для подписания без участия человека предусмотрен отдельный инструмент — обезличенный сертификат организации.
Чем файл подписи p7s отличается от sig и sgn
По содержанию ничем: это одна и та же открепленная подпись в формате CAdES, у которой различается только расширение имени файла. Расширение выбирается в настройках средства подписи и меняется переименованием, если принимающая сторона ждёт другой вариант. Юридическая сила подписи от расширения не зависит, но автоматическая проверка на стороне сервиса может отклонить файл с непривычным расширением.
Что происходит с электронной подписью сотрудника при увольнении
Автоматически ничего. Сертификат аннулируется по заявлению в тот удостоверяющий центр, который его выдал; удаление контейнера с компьютера сертификат не отзывает. Отдельно проверяется машиночитаемая доверенность: если в ней указана должность, полномочия прекращаются вместе с увольнением, если доверенность выдана физическому лицу без привязки к должности, её нужно отзывать отдельно. Заявление на аннулирование подаёт владелец сертификата, и он же заинтересован в этом больше всех.
Обязательно ли покупать лицензию на криптопровайдер, если она встроена в сертификат
Не обязательно, пока используется именно тот ключ, для которого удостоверяющий центр вшил лицензию в сертификат: она действует столько же, сколько сам сертификат, и таким ключом можно работать даже на машине с истёкшей лицензией провайдера. Полная лицензия понадобится, если на этом же рабочем месте используются другие ключи или если запрос на сертификат формируется самостоятельно, а не выдаётся центром вместе с расширением лицензии.
Нужен ли отдельный сертификат для отчётности в СФР с 1 сентября 2026 года
Отдельный не нужен, подходящий по составу нужен. Шлюз проверяет наличие трёх параметров в расширении Key Usage: keyAgreement, dataEncipherment и keyEncipherment. Сертификаты УЦ ФНС, выданные с 28 августа 2025 года, эти параметры уже содержат. Сертификаты, полученные раньше и действующие после 1 сентября 2026 года, нужно перевыпустить: процедура бесплатная, новый сертификат выдаётся на 15 месяцев. Проверить состав можно в свойствах сертификата на вкладке состава.