Параметры ЭЦП хранятся в сертификате открытого ключа и делятся на три группы: сведения о владельце и издателе, криптографические характеристики ключа и расширения, которые задают правила применения. В карточке сертификата видно версию, серийный номер, алгоритм подписи и хэш-алгоритм по ГОСТ, издателя, срок действия, отпечаток, использование ключа, адреса списков отзыва и службы OCSP. Посмотреть их можно четырьмя способами: в КриптоПро CSP, в панели управления носителя, в сервисе проверки подписи и на портале Госуслуг. Различие, от которого зависит порядок действий: сертификат отвечает только на вопрос «кому, кем и на какой срок выдан ключ», а действительность подписи под конкретным файлом определяет уже контейнер подписи, где лежат SignerInfo, штамп времени и OCSP-ответ.
Разберём каждое поле карточки и то, какие из них реально влияют на приём документа принимающей стороной, а какие остаются справочными. Покажем, где параметры расходятся с данными МЧД, чем отличаются извлекаемые и неизвлекаемые ключи и почему подпись с корректным сертификатом всё равно бывает недействительной. Сценарная таблица статусов проверки, тарифы на 2026 год, скачиваемые формы протокола проверки и реестра сертификатов — во второй половине статьи.
Загрузите документ и файл подписи, чтобы увидеть параметры сертификата подписанта: владельца, издателя, серийный номер, срок действия и алгоритм.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Что такое параметры ЭЦП и где они физически лежат
Усиленная электронная подпись состоит из трёх сущностей: закрытый ключ формирует подпись, открытый ключ нужен для проверки, а сертификат связывает открытый ключ с владельцем. Носителем выступает токен, облако удостоверяющего центра или мобильное приложение. Параметры, которые обычно ищут, живут именно в сертификате: это публичная часть, её можно свободно передать контрагенту и открыть без закрытого ключа.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второе место хранения параметров — сам файл подписи. Открепленная подпись в формате CMS (PKCS#7) несёт внутри копию сертификата подписанта, цепочку сертификации, список отозванных сертификатов, значение подписи и блок SignerInfo с заявленным временем подписания. Поэтому при разборе спорного документа смотрят два объекта: карточку сертификата и содержимое контейнера. В сервисе Добыто.Подпись обе части выводятся в одном результате проверки, вкладками «О подписи» и «О документе».
Простая электронная подпись сертификата не имеет вовсе: там фиксируются идентификация пользователя и время операции в журнале информационной системы. Разбирать «параметры сертификата ПЭП» бессмысленно, проверять нужно логи системы и соглашение сторон.
Поля сертификата: что означает каждая строка на вкладке «Состав»
Системное окно свойств сертификата на вкладке состава показывает таблицу полей со значениями и шестнадцатеричное представление выбранного поля внизу. Значения оттуда копируются в заявления в удостоверяющий центр и в протокол проверки подписи.
| Поле сертификата | Что в нём | На что влияет |
|---|---|---|
| Субъект (владелец) | ФИО физического лица, страна, город, для сертификатов юрлица и ИП — наименование организации | Кого система считает подписантом. С 1 сентября 2023 года сертификат сотрудника выдаётся на физлицо, наименования работодателя в нём нет |
| Издатель | Удостоверяющий центр, выпустивший сертификат | Вид подписи. У УКЭП цепочка ведёт к головному центру Минцифры, у УНЭП вершиной может быть сам центр или работодатель |
| Версия и серийный номер | Номер экземпляра в реестре удостоверяющего центра | Идентификация конкретного сертификата при отзыве, аннулировании и в протоколе проверки |
| Действителен с / по | Срок действия сертификата, отдельно указывается срок действия закрытого ключа | Возможность подписывать. Две даты различаются, ключ может закончиться раньше сертификата |
| Алгоритм подписи и хэш-алгоритм | Российские алгоритмы: ГОСТ 2012 для подписи, ГОСТ 2015 (магма, кузнечик) для шифрования | Совместимость с криптопровайдером и информационной системой принимающей стороны |
| Открытый ключ | Публичный набор значений, доступный всем | Проверка подписи и шифрование документа в адрес владельца |
| Отпечаток | Хэш самого сертификата | Сверка экземпляров: два сертификата с одинаковым ФИО различают по отпечатку |
| Использование ключа | Разрешённые операции с ключом | Примет ли конкретная система сертификат для подписания или только для аутентификации |
| Точки распространения списков отзыва и адрес OCSP | Ссылки на список отозванных сертификатов и на службу проверки статуса | Возможность проверить, не отозван ли сертификат, в том числе задним числом |
| Идентификаторы ключа субъекта и центра сертификации | Служебные значения, связывающие сертификат с издателем | Построение цепочки доверия при проверке |
Из десяти полей на приём документа реально влияют четыре: издатель, срок действия, использование ключа и статус по списку отзыва. Остальные нужны для идентификации экземпляра и для разбора спорных ситуаций.

Мария Ж, специалист по цифровой подписи и КЭДО: «Первым в карточке я смотрю не ФИО, а издателя и цепочку сертификации. Именно по вершине цепочки видно, квалифицированная перед вами подпись или неквалифицированная: у УКЭП цепочка поднимается до головного удостоверяющего центра Минцифры, у УНЭП вершиной оказывается сам центр, выпустивший ключ. Откройте сертификат, перейдите на вкладку пути сертификации и убедитесь, что все звенья отмечены как действительные.»
Расширения сертификата, которые решают, примут ли подпись
Расширения — это та часть карточки, из-за которой один и тот же сертификат работает в одной системе и не работает в другой. В карточке сервиса проверки они перечислены рядом: алгоритм открытого ключа, хэш-алгоритм, отпечаток, отметка об отсутствии закрытого ключа, адреса списков отзыва и службы OCSP, идентификаторы ключей, ниже — блок цепочки сертификации со статусами каждого звена.
Списки отзыва и OCSP работают по-разному. Список отзыва скачивается целиком и отвечает на вопрос о статусе на момент публикации списка, служба OCSP отвечает по конкретному сертификату в момент запроса. Для подписи, которую придётся защищать через год, важен не текущий статус, а зафиксированный ответ службы на дату подписания: он вкладывается в контейнер подписи и живёт вместе с ним.
Факт: все релизы линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Сертификат на версию 4.0 действовал до 15 января 2026 года, поэтому парк рабочих мест на четвёртой версии переводят на пятую линейку.
Отдельная строка, которую в статьях обычно не разбирают, — встроенная лицензия криптопровайдера. В рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку равна сроку действия самого сертификата. Ключ с таким сертификатом работает и на машине, где срок отдельно установленной лицензии истёк. Как только вы попробуете использовать на той же машине другой ключ, потребуется полная лицензия.

Как посмотреть параметры сертификата: четыре инструмента
Инструмент выбирается по тому, что у вас на руках. Если ключ установлен на рабочем месте, параметры смотрят в КриптоПро CSP: раздел «Сертификаты» с выбором хранилища «Личное» показывает таблицу с колонками субъекта, издателя, срока действия и серийного номера. Если ключ лежит на токене и в систему не устанавливался, помогает вкладка «Сервис» и кнопка «Просмотреть сертификаты в контейнере»: она читает контейнеры прямо с носителя.
Панель управления Рутокен показывает свою вкладку сертификатов: подключённое устройство, сведения о владельце, отметку о неэкспортируемой ключевой паре и таблицу сертификатов с датой истечения. Это единственный способ увидеть, экспортируемая у вас ключевая пара или нет, — в самой карточке сертификата такого поля нет.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Если сертификата на руках нет, а есть только подписанный документ, параметры достаёт любой сервис проверки. Государственный сервис проверки квалифицированной электронной подписи на Госуслугах разделяет отсоединённую и присоединённую подпись, принимает значение хэш-функции документа и файл подписи и выдаёт результат по квалифицированному сертификату. В сервисе Добыто.Подпись результат проверки открепленного файла .sig показывает подписанта, срок действия, издателя, использование ключа и алгоритм ГОСТ отдельными строками, а протокол проверки выгружается файлом.

Как прочитать параметры сертификата и сверить их с документом: пошаговая инструкция
- Шаг 1. Определите, что у вас есть: установленный сертификат, токен или только файл подписи. От этого зависит инструмент.
- Шаг 2. Откройте карточку сертификата и на вкладке состава выпишите четыре значения: субъект, издатель, серийный номер, даты начала и окончания действия.
- Шаг 3. Перейдите на вкладку пути сертификации и убедитесь, что каждое звено цепочки имеет статус действительного. Разрыв означает, что на машине не установлен корневой сертификат издателя.
- Шаг 4. Проверьте статус по списку отзыва и через службу OCSP, адреса которых указаны в расширениях сертификата.
- Шаг 5. Загрузите документ вместе с файлом подписи в сервис проверки и сверьте данные подписанта из результата с тем, что выписали на шаге 2.
- Шаг 6. Сохраните протокол проверки: он фиксирует состав подписи, параметры сертификата и статус на дату проверки.
Что показывает контейнер подписи, а не сертификат
Открепленная подпись хранится в контейнере формата CMS (PKCS#7). Внутри лежат версия контейнера, алгоритм хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, блок сертификатов подписанта с цепочкой доверия и блок SignerInfo: значение подписи, заявленное время, штамп времени и профиль усовершенствования. Расширение файла на состав контейнера не влияет: в настройках подписания КриптоАРМ ГОСТ на выбор пять вариантов — sig, p7s, sgn, sign и bin. Файл .p7s и файл .sig с одинаковыми настройками содержат одно и то же, различается только расширение, которое ожидает принимающая система.

Заявленное время в контейнере не доказывает момент подписания: его пишет то устройство, на котором подписывали. Доказательство даёт штамп времени: в момент подписания хэш документа уходит в доверенную службу, та возвращает подписанную метку с точным временем. Вторая часть доказательства — ответ службы OCSP о том, что сертификат не был отозван на этот момент. Такие форматы называют усовершенствованными: подпись улучшается от базового профиля до варианта со штампом времени и дальше до архивного, где штамп времени и ответ службы заверяются общей архивной меткой.
Лайфхак: для проверки чужой подписи лицензия не нужна. КриптоАРМ ГОСТ проверяет подпись без установки лицензии, поэтому его ставят на рабочие места сотрудников, которые документы только принимают, а не подписывают.
Мария Ж, судебный эксперт по трудовому праву: «Сертификат обычно действует год, а спор по документу возникает позже. Если в контейнере нет штампа времени и ответа службы OCSP, доказывать момент подписания приходится косвенно — логами входа и действий пользователя в системе. Графический штамп на копии документа этой задачи не решает: он нужен для наглядности и юридической силы не несёт. Перед архивным хранением проверьте, какой профиль подписи формирует ваша система, и при необходимости усовершенствуйте подпись до архивного.»
Формы для учёта сертификатов и протоколирования проверок
Комплект закрывает три задачи: зафиксировать результат проверки, вести учёт сертификатов по сотрудникам и корректно погасить ключ; начните с протокола проверки.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Адреса служб штампов времени TSP | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Носители и режимы ключа: чего в параметрах сертификата нет
По карточке сертификата невозможно понять, как хранится закрытый ключ, а от этого зависит и безопасность, и совместимость. Программные ключи генерируются криптопровайдером, а токен работает как защищённое PIN-кодом хранилище: во время подписания ключ ненадолго попадает в оперативную память компьютера. Такие ключи называют извлекаемыми, а носители — пассивными. Извлекаемый ключ бывает экспортируемым и неэкспортируемым: удостоверяющий центр ФНС России по регламенту выдаёт только неэкспортируемый контейнер.
Неизвлекаемые ключи генерируются криптоядром внутри самого носителя и его память не покидают. Здесь два формата: PKCS#11 и ФКН, где дополнительно шифруется канал между криптопровайдером и токеном. Формат PKCS#11 обязателен для участников алкогольного рынка, отчитывающихся через ЕГАИС. Совместимость завязана на версию провайдера: неизвлекаемые ключи работают начиная с пятой версии КриптоПро CSP, а ключи ФКН и PKCS#11 требуют версии 5.0 R2 и выше. Из носителей на рынке применяются Рутокен Лайт и Рутокен S как пассивные, Рутокен ЭЦП 3.0 как активный, а также JaCarta-2 и ESMART Token.

Полезно знать: у актуальной линейки Рутокен ЭЦП 3.0 128 килобайт защищённой памяти. В формате CSP на носитель помещается до 31 контейнера, но при выпуске с длинными цепочками и расширениями один контейнер занимает до 12 килобайт, и тогда их поместится около десяти.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Прежде чем закупать носители под массовый выпуск подписей, проверьте версию криптопровайдера на рабочих местах. Неизвлекаемые ключи не заведутся на четвёртой версии КриптоПро CSP, а ключи ФКН и PKCS#11 требуют 5.0 R2 и выше. Мы обкатываем связку «носитель плюс версия провайдера» на пилотной группе и только потом разворачиваем на всю компанию: переделывать выпуск на сотнях сотрудников дороже, чем потратить неделю на пилот.»
Важный нюанс из практики: встроенная в токен криптография не заменяет установленный на компьютер криптопровайдер. Если информационная система требует КриптоПро CSP, его нужно поставить на рабочее место и ввести лицензию, наличие криптоядра на носителе этой обязанности не снимает.
Данные МЧД: полномочия, которых в сертификате больше нет
Раньше сертификат сотрудника содержал наименование организации и должность. С 1 сентября 2023 года такие сертификаты не выпускаются: сотрудник получает квалифицированный сертификат на себя как на физическое лицо, а полномочия переносятся в машиночитаемую доверенность. Руководитель и индивидуальный предприниматель получают сертификат в удостоверяющем центре ФНС, остальные сотрудники — в аккредитованных коммерческих центрах.
Внимание: подписать документ от имени компании теперь можно двумя способами: квалифицированной подписью руководителя либо подписью сотрудника-физлица с приложенной МЧД. Проверять нужно оба объекта: сертификат подписанта и доверенность, по которой он действует.
МЧД — это XML-файл, и открыть его как обычную доверенность нельзя. Полномочия в нём указываются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации: код нужен, чтобы полномочия проверял алгоритм, а не человек. Компания может направить перечень своих полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня. Передоверие оформляется только через нотариуса, с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Мария Ж, юрист со стажем более 20 лет: «Проверяя входящий документ, сверьте ФИО и СНИЛС из сертификата подписанта с данными МЧД и посмотрите на код полномочия. Отдельно проверьте, указана ли в доверенности должность: если её нет, доверенность не прекращается автоматически с увольнением сотрудника. Поэтому при увольнении подписанта отзывайте и сертификат, и доверенность, а не рассчитывайте на то, что они погаснут сами.»
Важный нюанс из практики: удаление сертификата из хранилища на рабочем месте не отзывает его. Отзыв идёт только через заявление в тот удостоверяющий центр или в ФНС, где сертификат выпускался, и до момента отзыва ключ остаётся рабочим.
Ошибки проверки: что означает статус и сколько стоит промах
Статус проверки почти всегда указывает на конкретный уровень отказа, и по нему видно, чинить ли рабочее место, запрашивать ли документ заново или фиксировать проблему актом.
| Что показывает проверка | Что произошло | Что делать |
|---|---|---|
| «Сертификат недействителен. Сертификат отозван» | Сертификат отозван удостоверяющим центром или по заявлению владельца | Посмотреть дату отзыва и дату подписания; если есть штамп времени, подпись на момент подписания могла быть действительной |
| Ошибка 0x80091007, неправильное значение хэша | Проверяется не тот файл, что подписывали, либо документ изменился после подписания | Запросить у отправителя исходную пару «документ плюс файл подписи» без пересохранения и переименования |
| Цепочка доверия не построена | На рабочем месте нет корневого сертификата издателя | Установить корневой сертификат удостоверяющего центра; для УНЭП это штатная ситуация |
| Подпись верна, но сертификат тестового центра | Документ подписан тестовым ключом, математически подпись корректна | Переподписать боевым сертификатом; юридической силы у такого документа нет |
| Срок сертификата истёк, штампа времени нет | Момент подписания подтвердить нечем | Поднимать логи системы, где шло подписание, и фиксировать результат протоколом |
Первые три строки закрываются настройкой рабочего места, две последние — это уже спор о юридической силе документа.
Сколько стоит неверно прочитанный параметр
Цена ошибки считается не стоимостью перевыпуска сертификата. Судебная практика по кадровым документам показывает, что суд проверяет весь комплект: действовал ли сертификат на момент подписания, тот ли документ ушёл в удостоверяющий центр, не подменялся ли он при передаче, подтверждено ли авторство. В обоих известных спорах — с работником крупного банка и с работником розничной сети — суд встал на сторону работника: увольнение признали незаконным, сотрудника восстановили в должности и взыскали средний заработок и компенсацию морального вреда. Оба дела упирались не в криптографию, а в то, что работодатель не смог подтвердить обстоятельства подписания.
Если вы работодатель и по ходу чтения поняли, что параметры сертификатов сотрудников у вас нигде не зафиксированы, штатный криптограф для этого не нужен: в практике Добыто перед раскаткой КЭДО мы сводим реестр сертификатов по сотрудникам со сроками действия и владельцами, чтобы за месяц до истечения запускать перевыпуск, а не останавливать подписание.
Когда разбирать параметры сертификата вручную не нужно
Ручной разбор карточки оправдан, когда документ пришёл извне, когда идёт спор или когда система отказывается принимать подпись. В трёх ситуациях он избыточен. Первая: подписание внутри одной системы, где сертификаты выпускает и проверяет сама платформа, а результат виден в карточке документа. Вторая: простая электронная подпись, у которой сертификата нет вовсе. Третья: массовое подписание однотипных документов обезличенным сертификатом информационной системы, где проверку выполняет сервис по расписанию и складывает протоколы в базу.
Стоимость подключения КЭДО и электронных подписей: тарифы 2026
Стоимость зависит от численности сотрудников, набора видов подписи и требований к инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| УКЭП для сотрудников через партнёров-удостоверяющих центров | по запросу | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговый счёт складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Состав каждого пакета и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду. Отдельная строка расходов на электронные подписи для сотрудников не возникает: ПЭП и УНЭП выпускаются бесплатно на всех тарифах, платными остаются только квалифицированные сертификаты, которые получают через удостоверяющие центры.
Выводы
Параметры ЭЦП читаются на двух уровнях. В сертификате лежат владелец, издатель, серийный номер, срок действия, алгоритмы ГОСТ, отпечаток, использование ключа и адреса служб проверки статуса. В контейнере подписи — значение подписи, время, штамп времени и ответ службы OCSP, а также копия сертификата с цепочкой. Полномочия подписанта с 2023 года ушли в отдельный объект, машиночитаемую доверенность, и проверяются вместе с сертификатом. Режим хранения ключа в карточке не отражается вовсе, его смотрят в панели управления носителя.
Мы в Добыто ведём кадровый документооборот так, чтобы эти параметры не приходилось собирать вручную: подписанные документы попадают в архив вместе с файлами подписи и выгружаются по запросу, а сроки действия сертификатов отслеживаются до того, как подписание встанет.
Частые вопросы о параметрах сертификата ЭЦП
Чем серийный номер сертификата отличается от отпечатка
Серийный номер присваивает удостоверяющий центр, он уникален в пределах реестра этого центра и указывается в заявлениях на отзыв и аннулирование. Отпечаток вычисляется как хэш самого файла сертификата и уникален глобально. Если у сотрудника два действующих сертификата с одинаковым ФИО, различайте их по отпечатку: серийные номера у разных центров могут совпасть по формату записи и запутать при сверке.
Файл подписи пришёл с расширением p7s, а система ждёт sig. Это разные подписи
Нет, это одно и то же содержимое в контейнере CMS. В настройках подписания КриптоАРМ ГОСТ расширение выбирается из пяти вариантов: sig, p7s, sgn, sign и bin. Переименование файла не портит подпись, потому что проверяется содержимое контейнера, а не имя. Если принимающая система жёстко ждёт конкретное расширение, смените его при отправке и уточните у контрагента, какая кодировка контейнера ожидается.
Забыл пароль от контейнера или доступ к подписи в приложении. Параметры сертификата помогут
Нет. PIN-код носителя и пароль контейнера в сертификате не хранятся, восстановить их по карточке невозможно. При потере доступа к подписи в мобильном приложении Госключ подпись выпускается заново: это будет уже другой сертификат со своим сроком действия, старый останется в истории. Для токенов порядок восстановления определяет регламент удостоверяющего центра, выпустившего сертификат.
Можно ли по сертификату понять, есть ли у сотрудника МЧД
Нет, сертификат и доверенность — разные объекты, ссылки друг на друга у них нет. МЧД приходит отдельным XML-файлом, и в некоторых средствах подписи её прикладывают к подписанному документу так, что получается единый архив: подписанные файлы плюс файл доверенности. Проверять нужно оба: совпадение ФИО и СНИЛС подписанта с данными доверенности и код полномочия из классификатора.
Как подписать электронной подписью письмо, а не файл
Письма подписываются и шифруются по стандарту S/MIME, для российской криптографии это ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования. Почтовый клиент подключается к серверу по IMAP, SMTP или POP3, соединение при этом требуется защищённое по ГОСТ. У получателя без поддержки S/MIME письмо откроется как вложение с зашифрованным контентом, прочитать его без соответствующего программного обеспечения не получится.
Нужно ли вести отдельный журнал по электронным подписям
Такой учёт нужен ровно для двух задач: вовремя перевыпускать сертификаты и понимать, чей ключ у кого на руках. В минимальном виде это реестр сертификатов сотрудников с владельцем, издателем, серийным номером и сроком действия и реестр выданных носителей с моделью и серийным номером токена. Результаты проверки входящих подписей фиксируются отдельно, протоколом проверки на конкретный документ.