Пакетное подписание документов ЭЦП: инструкция 2026

Мария Ж. 19 мин чтения

Пакетное подписание нескольких документов одной электронной подписью устроено не так, как ожидает большинство: одна подпись на весь пакет не ставится. Криптопровайдер считает хеш каждого файла отдельно и формирует на каждый документ собственную подпись, а пакетным режимом называют сеанс, в котором вы один раз выбираете сертификат, один раз вводите PIN-код и получаете столько файлов подписи, сколько было документов. Главное различие, от которого зависит результат: открепленная подпись оставляет исходный файл нетронутым и кладёт рядом отдельный файл с расширением p7s, sig или sgn, присоединённая упаковывает документ внутрь контейнера, и приёмная сторона обычно принимает только один из этих вариантов.

Дальше разберём механику сеанса, выбор формата и расширения, работу с машиночитаемой доверенностью в пакете и места, где массовое подписание ломается: токен, PIN-код, терминальная сессия, большие файлы. Покажем, что проверить до запуска пакета, чтобы не переподписывать всё заново, и как убедиться, что подписались все файлы, а не первые пять. Сценарная таблица по типам комплектов, чек-лист подготовки, образцы протокола проверки и реестров, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Загрузите файлы и подпишите их своей электронной подписью прямо здесь: форма работает с несколькими документами за один сеанс и отдаёт либо отдельные подписи, либо архив с файлами и подписями.

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Содержание

Что происходит с каждым файлом при пакетном подписании

Операция подписи распадается на два неравных по стоимости шага. Сначала вычисляется хеш — однонаправленная функция от содержимого файла, затем полученное значение подписывается закрытым ключом. На токене с неизвлекаемым ключом подпись хеша занимает около 0,3 секунды, а основное время уходит на хеширование: чем больше файл, тем дольше. Для крупных документов хеш считается программно на стороне криптопровайдера, а на токен уходит уже готовое значение.

Отсюда следует практический вывод для пакета: выигрыш даёт не ускорение криптографии, а отсутствие ручных операций между документами. В однодокументном режиме на каждый файл приходится выбор сертификата, подтверждение параметров и ввод пароля на контейнер. В пакетном режиме эти шаги выполняются один раз на сеанс, а дальше программа проходит список. При подписании с мобильного токена по Bluetooth разница видна особенно резко: один документ там подписывается примерно 20-30 секунд из-за скорости канала.

Мария Ж, специалист по цифровой подписи и КЭДО: «Когда просят ускорить подписание, первым делом смотрят на криптографию, хотя сама подпись хеша на токене отрабатывает за доли секунды. Время съедают ручные шаги между файлами и повторный ввод пароля на контейнер. Прежде чем менять носитель или провайдера, посчитайте, сколько документов вы реально подписываете за один заход: если больше десяти, эффект даст именно пакетный режим, а не более быстрый токен.»

Ещё одно свойство пакета: результат не атомарен. Если на пятнадцатом файле закончится место на диске, слетит сессия с токеном или попадётся заблокированный на запись каталог, первые четырнадцать подписей останутся, а остальные нет. Список подписанного нужно сверять с исходным перечнем, а не полагаться на сообщение об успешном завершении.

Открепленная, присоединённая и встроенная подпись: что выбрать для пакета

Формат выбирается один раз на весь пакет, и переделать его потом можно только повторным подписанием. Открепленная подпись оставляет исходный файл без изменений и создаёт рядом отдельный файл. Присоединённая помещает документ внутрь контейнера: получатель сначала извлекает документ, потом проверяет подпись. Встроенная подпись PDF по стандарту PAdES живёт внутри самого документа и может сопровождаться видимым штампом.

Вариант подписи Что получается на выходе Расширение Когда выбирать для пакета
Открепленная (отсоединённая) Исходный файл не меняется, рядом появляется файл подписи p7s, sig, sgn Приёмная сторона ждёт пару файлов; так же подписывается XML машиночитаемой доверенности
Присоединённая Документ упакован внутрь контейнера CMS, извлекается при проверке sig, p7s, sgn, sign, bin — задаётся в настройках программы Нужно передать один файл и исключить потерю пары документ — подпись
Встроенная подпись PDF (PAdES) Подпись внутри PDF, возможен графический штамп и защита от изменений после подписания pdf Документ читают люди в обычном просмотрщике; доступна не во всех сертифицированных исполнениях
Усовершенствованная подпись CAdES со штампом времени К подписи добавлены метка доверенного времени и данные о статусе сертификата те же расширения, отличается содержимое контейнера Документы, которые нужно проверять после истечения срока сертификата

Расширение и содержимое контейнера — разные вещи. Файл с расширением sgn может содержать ту же подпись формата CAdES-BES, что и файл p7s: имя выбирается в настройках программы, а не диктуется криптографией. Если контрагент пишет, что не открывает p7s, чаще всего вопрос решается сменой расширения на sig в настройках перед следующим пакетом.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Настройки групповой подписи и список расширений файла подписи в программе подписания
Блок параметров групповой подписи: чекбокс отдельного пакета на каждый документ, выбор кодировки, вида подписи и расширения выходного файла.

Внимание: встроенная подпись PDF с настройкой графического штампа, пакетным режимом и сертификацией документа после подписания не вошла в сертифицированное исполнение КриптоАРМ ГОСТ 3: она есть в релизе шестой версии. Если у вас требование работать только на сертифицированном средстве подписи, планировать пакетную встроенную подпись PDF на этом продукте нельзя.

Чем подписывать пакет: четыре рабочих варианта

Инструмент выбирается по тому, где лежат файлы и кто их подписывает, а не по числу функций. Браузерный сервис подписания принимает список файлов, спрашивает вид подписи и обращается к криптопровайдеру на машине пользователя: пароль на контейнер запрашивает КриптоПро CSP, а не сайт. Настольные Инструменты КриптоПро закрывают создание и проверку подписи на локальных файлах. Специализированные программы вроде КриптоАРМ добавляют профили подписи, групповые операции и работу с машиночитаемой доверенностью. Собственный скрипт нужен там, где подписание встроено в конвейер и запускается без человека.

Веб-форма подписания со списком PDF-файлов и запросом пароля на контейнер от КриптоПро CSP
Переключатель присоединённой и открепленной подписи, список загруженных файлов и окно криптопровайдера с запросом пароля: сеанс один, документов несколько.

В практике Добыто выбор обычно сводится к двум сценариям: браузерная форма для разового комплекта, когда ставить программу на каждое рабочее место избыточно, и подписание внутри системы документооборота, где у документа уже есть тип, шаблон и маршрут подписантов. Промежуточный вариант с ручной раскладкой файлов по папкам держится до первой ошибки в перечне.

У программного интерфейса есть отдельное ограничение, о котором вспоминают поздно. Если вы работаете с сертифицированным средством подписи через его графический интерфейс, дополнительных исследований по оценке влияния среды функционирования не требуется. Как только вы начинаете вызывать его API из своего кода, требуется оценка влияния, а при обращении к функциям вне перечня разрешённых — тематические исследования. Для скриптового пакетного подписания это означает, что архитектуру автоматизации нужно согласовывать до того, как она написана.

Как подписать пакет документов за один сеанс: пошаговая инструкция

  1. Шаг 1. Соберите документы в один каталог и сверьте перечень: имена файлов без кириллицы и пробелов упрощают дальнейшую обработку и переименование скриптом.
  2. Шаг 2. Проверьте сертификат: срок действия на дату подписания, наличие закрытого ключа в контейнере и установленную цепочку сертификации до удостоверяющего центра.
  3. Шаг 3. Выберите вид подписи — открепленная или присоединённая — и расширение выходного файла. Для пакета включите режим, при котором на каждый документ формируется отдельный файл подписи.
  4. Шаг 4. Если подписант действует по доверенности, приложите XML машиночитаемой доверенности к сеансу подписания, а не к отдельному документу.
  5. Шаг 5. Запустите пакет и введите PIN-код на контейнер один раз. Не отключайте токен и не закрывайте окно до завершения обработки последнего файла.
  6. Шаг 6. Сверьте число полученных файлов подписи с числом исходных документов и проверьте выборочно две-три подписи, включая последнюю в списке.
  7. Шаг 7. Зафиксируйте результат: имена файлов, дату и время подписания, владельца сертификата и его серийный номер занесите в журнал ЭЦП или выгрузите протокол проверки.

Важный нюанс из практики: подписание через терминальную сессию по протоколу RDP упирается не в криптопровайдер, а в сам протокол: работать с удалённым токеном он не умеет, носитель нужно физически пробрасывать в сессию с рабочего места. Отдельно стоит учитывать версию криптопровайдера: проблемы с использованием ключей формата PKCS#11 в WinLogon и RDP устранены в КриптоПро CSP 5.0 R3, где режим интегрирован в один объект считывателя.

Факт: все релизы линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Лицензия на линейку единая: купленная на 5.0 подходит и для R2, и для R3.

Что проверить до запуска пакета

Подготовка занимает меньше времени, чем повторное подписание сотни файлов. Перед первым массовым сеансом проходим по шести пунктам.

  1. Версия и лицензия криптопровайдера. Если сертификат получен в удостоверяющем центре с встроенной лицензией, ключ работает и на машине с истёкшей лицензией провайдера. Для любых других ключей на этой же машине нужна полная лицензия.
  2. Режим ключевого контейнера. Извлекаемый ключ можно скопировать только при установленном флаге экспортируемости. Контейнеры, выданные удостоверяющим центром ФНС, неэкспортируемые: резервной копии не будет.
  3. Совместимость носителя с версией провайдера. Неизвлекаемые ключи формата PKCS#11 требуют КриптоПро CSP версии 5.0 R2 и выше и модели токена с собственным криптоядром.
  4. Полномочия подписанта. Приказ или машиночитаемая доверенность, а также перечень типов документов, которые этот человек вправе подписывать.
  5. Требования приёмной стороны. Вид подписи, расширение файла, необходимость метки времени. Для квалифицированной подписи отдельное соглашение сторонам не требуется, для неквалифицированной и простой оно обязательно.
  6. Место хранения результата. Каталог с правами на запись, отдельный от исходного, чтобы не смешать подписанные и неподписанные файлы.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой массового подписания на всю компанию мы прогоняем пилотную группу: несколько подписантов, один тип документов, полный цикл до проверки результата. На пилоте вылезают ровно те вещи, которые потом стоят дорого: не тот вид подписи, отсутствующая цепочка сертификации на части машин, подписант без оформленных полномочий. Сделайте так же и не выпускайте пакет из сотни документов первым.»

Образцы документов для учёта подписей и разбора спорных ситуаций

Комплект закрывает две задачи — учёт носителей и сертификатов до подписания и фиксацию результата после; начните с протокола проверки электронной подписи.

Документ Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Реестр выданных токенов Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Приказ: ответственный за КЭДО и делегирование подписи Скачать

МЧД в пакете: какие данные нужны и что меняется для филиала

Сотрудник подписывает документы сертификатом физического лица, а полномочия подтверждает машиночитаемая доверенность. Изначально МЧД — это XML-файл, а не PDF: читает её алгоритм, а не человек. Доверенность подписывает руководитель своей квалифицированной подписью, и подпись под XML ставится открепленная.

Схема работы машиночитаемой доверенности от руководителя к сотруднику-представителю
Цепочка полномочий: руководитель подписывает МЧД своей УКЭП, сотрудник подписывает документы пакета от лица компании.

Данные МЧД описывают доверителя, представителя, срок и полномочия. Полномочия задаются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Проверяющая система читает код и решает, вправе ли этот человек подписывать такой документ. Пока классификатор наполняется преимущественно полномочиями государственных органов, компания может направить свой перечень в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Филиал доверенность не выдаёт: он не является самостоятельным юридическим лицом, поэтому доверителем в МЧД выступает головная организация в лице руководителя. Если нужно передоверие на сотрудника филиала, оформление идёт через нотариуса: с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Мария Ж, судебный эксперт по трудовому праву: «Ошибка, которая всплывает уже на приёмной стороне: доверенность оформили, а полномочие вписали своими словами вместо кода классификатора. Пока идёт переходный период, полномочия можно вписывать вручную, но проверяющий алгоритм такую формулировку не разберёт, и пакет вернётся целиком. Перед массовым подписанием сверьте нужные коды в классификаторе, а если вашего полномочия там нет — направьте перечень в Минцифры и заложите на это две недели.»

Отдельная МЧД на каждый документ пакета не нужна: доверенность выдаётся на полномочия и срок, а к подписанным документам прикладывается один и тот же файл. Некоторые средства подписи умеют собирать единый архив, куда попадают и подписанные документы, и файл доверенности.

Полезно знать: у актуальных моделей токенов 128 КБ защищённой памяти. В формате CSP на носитель помещается до 31 контейнера, а оценка сверху для одного контейнера с сертификатом и цепочкой — около 12 КБ. Если на один токен пишут ключи нескольких юрлиц, место заканчивается раньше, чем кажется.

Где пакетное подписание ломается

Сбои повторяются от компании к компании, и почти все они видны до запуска.

  • Токен отключился в середине пакета. Подписи, сформированные до обрыва, остаются валидными, остальные не создаются. Помогает только сверка перечня, а не сообщение программы.
  • Забыли PIN-код от токена. У актуальных моделей политики PIN-кодов хранятся внутри самого носителя, а не привязаны к рабочему месту. Если контейнер неэкспортируемый, восстановить ключ нельзя: нужен новый ключ и новый сертификат.
  • Ключ работает не на той версии провайдера. Пассивный извлекаемый ключ совместим со старыми версиями, неизвлекаемый с защитой канала работает только с КриптоПро CSP 5.0 и выше. Пакет, запущенный на чужой машине с более старой версией, просто не стартует.
  • Большие файлы. Хеширование крупных документов выполняется программно и заметно растягивает сеанс. Пакет из десятка тяжёлых файлов лучше запускать отдельно от мелких.
  • Расширение не то, которое ждёт получатель. Меняется в настройках перед подписанием; уже созданные файлы переименовываются массово скриптом.
Скрипт PowerShell для массового переименования файлов подписи из sgn в sig
Массовое переименование расширения файлов подписи скриптом: содержимое контейнера при этом не меняется.

Во что обходится ошибка в пакете

Цена ошибки складывается не из стоимости подписи, а из повторного цикла. Пакет, подписанный не в том виде подписи или не тем расширением, переподписывается целиком: собрать заново нужно и файлы, и подписанта, и носитель. Если ошибку нашли на приёмной стороне, к этому добавляется срок повторной отправки.

Отдельная категория потерь связана с ключом. При подозрении на компрометацию участник электронного взаимодействия обязан уведомить удостоверяющий центр, сертификат включается в список отозванных, и все документы, подписанные после включения в этот список, проверку не проходят. Пользоваться сохранёнными копиями ключа в такой ситуации нельзя: создаются новые ключи и выпускается новый сертификат.

Важный нюанс из практики: распечатка PDF со штампом «документ подписан электронной подписью» юридической значимости не несёт: штамп нарисован, проверить по нему подпись нельзя. Значимость сохраняет электронный оригинал вместе с файлом подписи, поэтому при передаче пакета во внешнюю инстанцию отдают именно комплект файлов, а бумага идёт максимум как справочная копия.

Когда пакетное подписание не подходит

Массовый режим экономит время там, где параметры документов совпадают. Есть сценарии, где он вреден.

  • Разные подписанты внутри комплекта. Если часть документов подписывает руководитель, а часть — сотрудник по доверенности, это два разных сеанса, а не один пакет.
  • Разные требования приёмных сторон. Один получатель ждёт открепленную подпись, другой встроенную в PDF: общий пакет придётся разбирать вручную.
  • Документы длительного хранения. Им нужна усовершенствованная подпись с меткой времени, иначе через несколько лет проверить её будет нечем. Такие документы отбираются отдельно, а не подписываются в общем потоке.
  • Документы, требующие осознанного ознакомления. Кадровые документы, где работник должен прочитать текст перед подписанием, через массовое подписание не проводятся: подпись подтверждает волеизъявление, а не факт обработки файла.
  • Проверка перед подписанием. Если содержимое каждого файла нужно вычитывать, пакетный режим не ускоряет работу, а только скрывает от подписанта то, что он подписывает.

Ниже сценарная таблица: что критично в каждом типе комплекта, а на что можно не тратить время.

Сценарий Что критично Что вторично
Кадровый комплект на приём сотрудника Вид подписи под конкретный документ, ознакомление работника, маршрут подписания Расширение файла подписи
Отчётность и обращения в государственные органы Квалифицированная подпись, формат приёмной системы, действующий сертификат на дату подписания Визуализация подписи, графический штамп
Договоры и акты контрагентам Полномочия подписанта, МЧД с корректным кодом, согласованный вид подписи Способ передачи файлов
Архив документов длительного хранения Метка доверенного времени, читаемость и аутентичность файлов при миграции форматов Скорость подписания
Внутренние документы в корпоративной системе Регламент применения подписи и правила определения подписанта Тип носителя ключа

Из таблицы следует практическое правило сортировки: пакеты формируются по приёмной стороне и виду подписи, а не по дате или по папке на диске.

В Добыто кадровый комплект собирается не пакетом файлов на диске, а маршрутом: документ создаётся по шаблону, получает тип и последовательность подписантов, а действия сразу с несколькими документами выполняются из общей таблицы через выделение строк. Это снимает основную причину ошибок массового подписания — разные требования к документам внутри одной кучи файлов.

Как проверить, что подписался весь пакет

Проверка после пакета — не формальность, а единственный способ увидеть пропущенные файлы. Минимальный набор действий: сверить количество файлов подписи с количеством документов, открыть последнюю подпись в списке и убедиться, что программа показывает статус подписи, отпечаток сертификата, имя субъекта и время подписания.

Результат проверки двух подписей на документе с типом CAdES-BES и цепочкой сертификации
Отчёт о проверке: тип подписи CAdES-BES, отпечаток, время подписания, алгоритмы по ГОСТ и цепочка сертификации.

Для внешней проверки без установки программ подойдёт бесплатный сервис проверки электронной подписи на портале Госуслуг: он принимает электронные документы с присоединённой подписью в формате PKCS#7 и с открепленной подписью по значению хеш-функции. Там же в личном кабинете видно, какие сертификаты выпущены на ваше имя и какие из них действительны.

Мария Ж, юрист со стажем более 20 лет: «Проверяющая сторона смотрит не только на математику подписи. Проверяется действительность сертификата на момент подписания, цепочка до удостоверяющего центра и отсутствие сертификата в списке отозванных. Поэтому подписанный пакет имеет смысл проверять сразу, а не перед отправкой через неделю: если за это время сертификат отозвали, часть документов придётся переподписывать.»

Результат разумно фиксировать. Журнал ЭЦП с именами файлов, датой и временем подписания, владельцем и серийным номером сертификата закрывает будущие вопросы о том, кто и когда подписал документ. Для внутренних документов, подписанных простой или неквалифицированной подписью, такой журнал вместе с регламентом применения подписи становится основным доказательством того, что подписанта можно определить. В сервисе Добыто исполненные документы уходят во вкладку «Архив» с доступом по правам, а скачать подписанный комплект можно в любой момент.

Стоимость подписания документов в сервисе Добыто КЭДО

Стоимость зависит от численности сотрудников и набора функций: видов подписи, шаблонов, интеграции с учётной системой и электронного архива.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, приоритетная поддержка, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск электронных подписей ПЭП и УНЭП для сотрудников входит в тариф по запросу
Интеграция с 1С:ЗУП готовым модулем с автоматической синхронизацией документов входит в тариф «Бизнес» установка и настройка за 1 день
Получение УКЭП через партнёров-удостоверяющие центры рассчитывается индивидуально по запросу

Итоговая сумма считается по численности и выбранному набору функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому подписанные в ней кадровые документы не требуют отдельного бумажного дубликата.

Выводы

Массовое подписание экономит не криптографическое время, а ручные шаги между файлами: сертификат выбирается один раз, PIN-код вводится один раз, а подпись всё равно формируется на каждый документ отдельно. Ключевые решения принимаются до запуска: вид подписи, расширение выходного файла, полномочия подписанта и требования приёмной стороны. Результат сверяется по количеству файлов и фиксируется в журнале, иначе пропущенный документ обнаружится уже на стороне получателя.

В Добыто мы собираем подписание кадровых документов не как обработку папки с файлами, а как маршрут с типами документов, шаблонами и групповыми действиями в общей таблице, с выпуском подписей сотрудникам внутри тарифа. Это тот же пакетный принцип, но с сохранением требований к каждому виду документа.

Частые вопросы

Можно ли подписать один архив вместо пакета отдельных файлов?

Технически да: архив — такой же файл, и подпись подтвердит его целостность. Практически это другое: подпись будет относиться к архиву целиком, а не к каждому документу внутри. Если получатель распакует архив, отдельные документы окажутся без подписей. Вариант подходит для передачи комплекта одним объектом, но не подходит там, где каждый документ дальше живёт самостоятельно: договор, акт, отчёт.

Что делать, если забыли PIN-код от токена перед массовым подписанием?

У актуальных моделей носителей политики PIN-кодов хранятся внутри самого токена, а не на конкретном рабочем месте, поэтому переустановка программ ничего не даст. Если контейнер неэкспортируемый — а такими выдаёт ключи удостоверяющий центр ФНС — копии закрытого ключа не существует и восстановить его нельзя. Порядок действий один: обратиться в удостоверяющий центр, сгенерировать новый ключ и получить новый сертификат. Пакет до этого момента не подписывается.

У нас не Рутокен, а другой ГОСТ-токен, например ESMART Token ГОСТ. Что проверить?

Проверяются три вещи. Первая — в каком режиме создан ключевой контейнер: пассивный извлекаемый совместим со старыми версиями провайдера, неизвлекаемый с защитой канала требует КриптоПро CSP 5.0 и выше. Вторая — поддержка носителя вашей версией провайдера: работа через библиотеку PKCS#11 производителя даёт совместимость с посторонним софтом, но требует версии 5.0 R2 и выше. Третья — сертификация: если токен служит защищённым хранилищем извлекаемого ключа, достаточно сертификации ФСТЭК, а если подпись формируется на борту носителя, для квалифицированной подписи нужна сертификация ФСБ.

Контрагент пишет, что не может открыть подпись p7s. Переподписывать пакет?

Сначала проверьте расширение, а не содержимое. Расширение файла подписи задаётся в настройках программы: p7s, sig, sgn, а в отдельных продуктах ещё sign и bin. Внутри при этом может лежать одна и та же подпись формата CAdES-BES. Если получатель принимает только sig, файлы переименовываются массово скриптом, а следующий пакет подписывается уже с нужной настройкой. Переподписание нужно, только когда не совпадает сам вид подписи: например, вам нужна открепленная, а сформирована присоединённая.

Как подписать пакет, если файлы лежат на сервере, а токен у меня на ноутбуке?

Протокол RDP не работает с удалёнными смарт-картами и токенами: физически носитель должен быть у того, кто подписывает, и пробрасываться в терминальную сессию, а канал при этом защищается. Второй вариант — перенести подписание туда, где токен: скачать файлы, подписать локально, вернуть комплект документов и подписей. Третий — серверная схема с обезличенным сертификатом информационной системы, но она требует отдельной проработки, включая оценку влияния при встраивании средства подписи в своё программное обеспечение.

Сколько сертификатов поместится на один токен, если подписывать за несколько юрлиц?

У актуальных моделей 128 КБ защищённой памяти. В формате CSP тестировалось до 31 контейнера на носитель, но реальное число зависит от размера каждого контейнера: оценка сверху для контейнера с сертификатом и дополнительными расширениями — около 12 КБ, то есть таких контейнеров помещается около десяти. Если сертификаты небольшие и без установленных цепочек, поместится существенно больше. Планировать нужно от фактического размера, а не от максимального числа.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.