Пароль сертификата электронной подписи нигде не хранится: его придумывает владелец при генерации ключа, и ни удостоверяющий центр, ни разработчик криптопровайдера, ни работодатель его не знают. Восстановить забытый пароль контейнера технически невозможно: на нём зашифрован закрытый ключ, и «сброса» у него нет. Рабочих путей три: вспомнить или подобрать пароль, вытащить его из системы, если при подписании стояла галочка «Запомнить пароль», либо аннулировать сертификат и выпустить новый. Главное различие определяет носитель. У токена (Рутокен, JaCarta, ESMART Token) спрашивают PIN-код, у которого есть заводское значение и лимит попыток. У файлового контейнера на флешке или в реестре Windows заводского значения нет, зато количество попыток ввода не ограничено.
Разберём, чем отличаются три пароля, которые постоянно путают между собой, где искать сохранённый пароль до того, как идти за новым сертификатом, как разблокировать PIN-код пользователя через PIN администратора и какие документы нужны для отзыва и перевыпуска. Отдельно покажем, почему у сотрудника, который подписывает кадровые документы в КЭДО или через Госключ, пароля от контейнера нет вовсе. Порядок перевыпуска, сценарная таблица по видам подписи, образцы заявлений, стоимость и ответы на частые вопросы — во второй половине статьи.
Три разных пароля электронной подписи: что именно вы забыли
Под фразой «забыл пароль от ЭЦП» скрываются три разные сущности, и от того, какая из них потеряна, зависит, потеряли вы 10 минут или неделю.
- Пароль контейнера закрытого ключа. Его задаёт владелец в момент генерации ключевой пары. Этим паролем зашифрован закрытый ключ внутри контейнера. Не хранится ни у кого, восстановлению не подлежит.
- PIN-код носителя. Отдельная сущность у токенов и смарт-карт: PIN пользователя открывает доступ к ключам, PIN администратора управляет самим устройством. У обоих есть заводские значения и счётчик неверных попыток.
- Пароль от личного кабинета. Учётная запись на портале удостоверяющего центра, в сервисе КЭДО, на Госуслугах. Единственный из трёх, который штатно восстанавливается по почте или телефону.
Практическое следствие: прежде чем звонить в поддержку, посмотрите, какое окно перед вами. Если программа пишет «Введите PIN-код» и рядом название устройства — это носитель. Если «Введите пароль на контейнер» без упоминания устройства — это файловый контейнер. Если форма входа в браузере — это аккаунт, и там есть ссылка восстановления.

Факт: линейка КриптоПро CSP 5.0 сертифицирована в релизах R1, R2 и R3, сертификаты действуют до 1 мая 2027 года. Сертификат на КриптоПро CSP 4.0 действовал до 15 января 2026 года, и работа с носителями без вывода ключа поддерживается только начиная с пятой версии.
Где пароль всё-таки может найтись: четыре места до перевыпуска
Перевыпуск сертификата — последний шаг, а не первый. Сначала проверяют четыре источника, и в практике две трети обращений закрываются на первом или втором.
- Сохранённый пароль в системе. Если при подписании когда-то ставилась галочка «Запомнить пароль», значение сохранено в профиле Windows и его можно прочитать консольной утилитой csptest из состава КриптоПро CSP. Работает только на том же компьютере и под той же учётной записью Windows, где пароль сохраняли. Переустановили систему — источник потерян.
- Перебор своих вариантов. Для файлового контейнера количество попыток ввода не ограничено, счётчика блокировки нет. Пробуйте варианты, которые использовались при получении подписи: пустой пароль, ИНН организации, номер телефона, стандартную комбинацию, которую в удостоверяющем центре задал оператор при выдаче.
- Копия контейнера. Если ключ экспортируемый и с него делали копию на другую флешку или в реестр, у копии может быть свой пароль, который вы помните. Ключи УЦ ФНС так не спасти: они выдаются неэкспортируемыми, скопировать контейнер нельзя.
- Заводской PIN носителя. Актуально, когда подпись выдали на токене и PIN после выдачи ни разу не меняли. Значения по умолчанию у производителей известны, они в таблице ниже.
Внимание: в Удостоверяющем центре ФНС России ключ выдаётся только в неэкспортируемом контейнере. Скопировать его на второй носитель «про запас» нельзя по регламенту центра, поэтому вариант с резервной копией у руководителей и ИП не работает вообще.
Заводские PIN-коды и лимиты попыток по типам носителей
Таблица показывает, где у вас есть право на ошибку, а где счётчик попыток убьёт ключ.
| Носитель или контейнер | Что спрашивает программа | Значение по умолчанию | Попытки |
|---|---|---|---|
| Файловый контейнер: флешка, папка, реестр Windows | Пароль на контейнер | Нет, задаёт владелец при генерации | Не ограничены |
| Рутокен (Лайт, ЭЦП 2.0, ЭЦП 3.0) | PIN пользователя, PIN администратора | 12345678 у пользователя, 87654321 у администратора | 10 по умолчанию, это максимум |
| JaCarta | PIN пользователя, PIN администратора | PIN администратора по умолчанию не задан, задаётся только форматированием | Ограничены политикой устройства |
| ESMART Token | PIN пользователя, PIN администратора | 12345678 у обоих | Ограничены политикой устройства |
| eToken | PIN пользователя, PIN администратора | 1234567890 у пользователя, 0987654321 у администратора | Ограничены политикой устройства |
| УНЭП или ПЭП в сервисе КЭДО | Пароль от аккаунта, код подтверждения | Нет | Восстановление пароля на странице входа |
| Госключ | Доступ к приложению и учётной записи Госуслуг | Нет | Восстановление через учётную запись |
Из таблицы следует практическое правило: подбирать вручную можно только пароль файлового контейнера. На токене каждая неудачная попытка приближает блокировку, и после исчерпания счётчика ключи придётся выпускать заново.

Как действовать при утере пароля сертификата: пошаговая инструкция
- Шаг 1. Определите тип хранения. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор»: в списке видно, лежит контейнер на устройстве Rutoken, на съёмном диске или в реестре.
- Шаг 2. Для файлового контейнера переберите свои варианты пароля. Счётчика блокировки нет, ключ от неудачных попыток не пострадает.
- Шаг 3. Проверьте сохранённый пароль. Если подпись раньше работала на этом компьютере без запроса пароля, значение лежит в системе и читается утилитой csptest из состава КриптоПро CSP.
- Шаг 4. Для токена введите заводской PIN пользователя один раз. Не подбирайте вслепую: у Рутокена по умолчанию 10 попыток, дальше PIN пользователя блокируется.
- Шаг 5. Разблокируйте PIN пользователя через администратора. В Панели управления Рутокен на вкладке «Администрирование» войдите под PIN администратора и нажмите «Разблокировать»: счётчик попыток вернётся к максимальному значению.
- Шаг 6. Если заблокирован и PIN администратора, устройство только форматируется, а ключи и сертификаты с него удаляются. После форматирования нужен новый сертификат.
- Шаг 7. Подайте в удостоверяющий центр заявление на аннулирование старого сертификата и заявление на выпуск нового. Комплект и порядок — в разделе про перевыпуск.

Мария Ж, специалист по цифровой подписи и КЭДО: «Разница между извлекаемым и неизвлекаемым ключом всплывает ровно в тот момент, когда пароль забыт. Неизвлекаемый ключ рождается и остаётся внутри токена, наружу он не выходит никогда, поэтому ни скопировать его, ни расшифровать контейнер обходным путём нельзя. Посмотрите модель носителя и режим, в котором создавался контейнер: если это функциональный ключевой носитель, единственный путь после блокировки — новый сертификат»
Что происходит с уже подписанными документами
Утрата пароля не отменяет подписи, которые вы уже поставили. Подпись проверяется по сертификату и метке времени в момент подписания, а не по тому, есть ли у вас сейчас доступ к закрытому ключу. Поэтому трудовой договор, дополнительное соглашение или акт, подписанные месяц назад, остаются в силе и после аннулирования сертификата, если в подпись включён штамп доверенного времени (TSP) либо сохранены иные подтверждения даты подписания.
Проверять стоит две вещи: чьим сертификатом подписан документ и какой статус у подписи сейчас. Формат подписи виден по расширению файла: p7s, sig или sgn для откреплённой подписи рядом с документом, встроенная подпись внутри PDF или контейнер CMS с документом внутри.
Проверьте подпись на своём документе онлайн
Проверка электронной подписи
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Полезно знать: при откреплённой подписи для проверки нужны оба файла — исходный документ и файл подписи с тем же именем. Один файл .sig без документа проверку не пройдёт, и это не признак того, что подпись сломалась.
Перевыпуск сертификата: документы, порядок, ограничения
Если пароль не вспомнился, а PIN заблокирован, задача превращается в стандартную процедуру: отозвать действующий сертификат и получить новый. Порядок отличается по тому, кто владелец подписи.
Руководитель организации и ИП. Сертификат выдаёт Удостоверяющий центр ФНС России или его доверенное лицо. Дистанционный перевыпуск в личном кабинете возможен только тогда, когда есть доступ к действующей подписи: заявление на перевыпуск подписывается ею же. При утерянном пароле этот путь закрыт, остаётся личное обращение в налоговый орган или в офис доверенного лица. Обратиться можно в любую точку выдачи, привязки к месту регистрации нет.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Сотрудник компании. С сентября 2023 года сертификаты выдаются на физическое лицо без указания организации, а полномочия подтверждаются машиночитаемой доверенностью. Сертификат физлица получают в аккредитованном Минцифры удостоверяющем центре. При перевыпуске подписи сотрудника проверьте, не привязана ли к прежнему сертификату действующая МЧД: доверенность оформляется на конкретное физическое лицо, а вот связка с сертификатом при замене ключа требует проверки в той системе, куда вы сдаёте документы. Для сотрудников филиалов правило то же: доверенность выпускает руководитель головной организации, отдельного сертификата «на филиал» не существует.
Важный нюанс из практики: заявление на аннулирование подают до того, как выпустят новый сертификат, а не после. Пока старый сертификат числится действующим, ключ, пароль от которого утерян, формально остаётся вашим средством подписи, и ответственность за его использование лежит на владельце по 63-ФЗ.
Образцы заявлений и учётных форм для перевыпуска подписи
Комплект собран под сценарий «пароль утерян, сертификат меняем»: начинать нужно с заявления на аннулирование.
| Документ | Скачать |
|---|---|
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
Что установить заново после получения нового сертификата
Новый сертификат сам по себе не подписывает: рабочее место собирается из четырёх элементов. Нужны драйверы носителя (свои для Рутокена, JaCarta и ESMART), КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in с расширением для браузера и корневые сертификаты. Корневой сертификат Минцифры устанавливается в доверенные корневые центры сертификации, корневой сертификат удостоверяющего центра — в промежуточные; оба файла лежат на странице корневых сертификатов УЦ ФНС России, там же публикуются актуальные версии при смене ключей центра.

Мария Ж, юрист со стажем более 20 лет: «Сертификат, к которому утрачен доступ, нужно аннулировать заявлением, а не просто отложить токен в ящик стола. Пока сертификат действует, любые подписанные им документы считаются подписанными вами, и оспаривать это придётся уже в суде. Заявление на аннулирование подаётся в тот же удостоверяющий центр, который выдавал сертификат»
Почему у работника в КЭДО пароля от контейнера обычно нет
Сотрудник, который подписывает кадровые документы в системе КЭДО, чаще всего работает простой или усиленной неквалифицированной подписью, а ключ хранится на стороне оператора системы. Отдельного контейнера с паролем у работника нет, и «потерять пароль сертификата» он физически не может: теряется только пароль от аккаунта, а он восстанавливается на странице входа по кнопке восстановления.
Второй массовый вариант — Госключ. Ключ создаётся и хранится в мобильном приложении, доступ завязан на подтверждённую учётную запись Госуслуг. По части 2 статьи 22.3 ТК РФ работник вправе использовать УНЭП, сформированную в единой системе идентификации и аутентификации, и отдельное соглашение об использовании УНЭП с работником при этом не подписывается. Правила создания и использования такого сертификата установлены постановлением Правительства РФ от 1 декабря 2021 года № 2152.
В практике Добыто электронные подписи сотрудников выпускаются на стороне сервиса и входят в тариф, поэтому типовое обращение «забыл пароль» закрывается восстановлением доступа к аккаунту, а не заявлением в удостоверяющий центр. Если вы работодатель и читаете этот раздел с мыслью, что при каждой утере пароля кадровик теряет день на переписку с УЦ, посмотрите, какая подпись реально нужна вашим сотрудникам: для большинства кадровых документов достаточно УНЭП, а её восстановление не требует ни визитов, ни носителей.
Что критично при утере пароля в зависимости от вашей роли
Сценарии различаются по владельцу ключа, а не по типу документа.
| Сценарий | Что критично | Что вторично | Куда обращаться |
|---|---|---|---|
| Работник подписывает кадровые документы в КЭДО | Доступ к аккаунту и актуальный телефон или почта | Носитель, драйверы, КриптоПро | Восстановление пароля на входе, дальше кадровая служба |
| Работник подписывает через Госключ | Доступ к подтверждённой учётной записи Госуслуг и к смартфону | Пароли контейнеров, PIN-коды | Восстановление доступа к учётной записи, повторный выпуск в приложении |
| Сотрудник с УКЭП аккредитованного УЦ и МЧД | Аннулирование старого сертификата и проверка действующей МЧД | Модель токена | Аккредитованный удостоверяющий центр, выдавший сертификат |
| Руководитель или ИП с УКЭП УЦ ФНС на токене | PIN администратора носителя, личная явка при утрате доступа | Резервная копия контейнера: её не бывает, ключ неэкспортируемый | Налоговый орган или доверенное лицо УЦ ФНС |
Столбец «что вторично» экономит больше времени, чем первый: половина потерянных дней уходит на переустановку драйверов и криптопровайдера там, где проблема была в учётной записи.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Работник обычно путает пароль от личного кабинета с паролем сертификата и приходит к кадровику с требованием выдать новую подпись. В девяти случаях из десяти достаточно нажать восстановление пароля на странице входа: ключ подписи хранится в системе и никуда не делся. Прежде чем запускать перевыпуск, проверьте, какое окно человек видит на экране»
Цена ошибки: во что обходится утерянный пароль
Прямые расходы на перевыпуск — меньшая часть потерь. У УЦ ФНС сертификат для руководителя и ИП выдаётся бесплатно, у коммерческого удостоверяющего центра оплачивается по прайсу центра, отдельно может понадобиться новый носитель, если старый пришлось форматировать.
Дороже обходится простой. Пока сертификат перевыпускается, встают все процессы, где подпись была единственным способом действия: сдача отчётности, работа на электронных площадках, подписание кадровых документов, для которых по ТК РФ требуется усиленная подпись. Для кадровой службы это ещё и риск сорвать сроки ознакомления работника с документом. Нарушение трудового законодательства по части 1 статьи 5.27 КоАП РФ влечёт предупреждение или штраф на юридическое лицо от 30 000 до 50 000 рублей, и объяснение «у сотрудника заблокировался токен» инспектора ГИТ не интересует.
Отдельная статья потерь — форматирование носителя с несколькими контейнерами. На один токен помещается до 31 контейнера в формате КриптоПро CSP, и при блокировке PIN администратора вместе с одним забытым ключом удаляются все остальные. В практике Добыто мы ведём реестр сертификатов сотрудников с датами истечения и указанием носителя: он же показывает, какие ключи уедут вместе с форматированием.
Когда искать пароль бессмысленно и перевыпуск не нужен
Три ситуации, в которых поиски пароля — потерянное время.
- Срок действия сертификата уже истёк. Даже вспомнив пароль, подписать документ вы не сможете: подпись не пройдёт проверку. Нужен новый сертификат, а не пароль от старого.
- Заблокирован PIN администратора носителя. Разблокировка невозможна, устройство только форматируется, ключи удаляются. Дальше идёт стандартный выпуск.
- Подпись нужна была разово. Если задача была подписать один документ и в дальнейшем подпись не понадобится, перевыпуск УКЭП с визитом в удостоверяющий центр избыточен: для части задач физлицу хватает УНЭП, которую можно выпустить в мобильном приложении Госключ по подтверждённой учётной записи Госуслуг.
Проверить, действует ли сертификат и когда он истекает, можно в Панели управления носителя или в разделе «Сертификаты» КриптоПро CSP: там видны владелец, издатель, серийный номер и срок действия.
Мария Ж, HR-эксперт с 13-летним стажем: «Перед массовым переходом на электронное подписание мы закладываем пилотную группу и только потом раскатываем систему на всю компанию. На пилоте видно, сколько людей теряет доступ на старте и по какой причине: чаще всего это смена телефона и почта, к которой сотрудник не имеет доступа. Обновите контакты в кадровой системе до старта, и половина обращений про забытый пароль не появится»
Как не потерять пароль снова: что настроить заранее
Профилактика занимает 15 минут и снимает большую часть повторных обращений.
- Смените заводской PIN сразу при получении носителя и запишите новое значение в защищённое хранилище паролей, а не на бумажку под клавиатурой.
- Не ставьте галочку «Запомнить пароль» как единственный способ помнить пароль. Сохранённое значение живёт в профиле конкретного пользователя Windows и исчезает при переустановке системы или смене компьютера.
- Проверьте, экспортируемый ли у вас ключ. Если да, сделайте копию контейнера на второй носитель. Для ключей УЦ ФНС этот пункт не выполняется: контейнер неэкспортируемый.
- Ведите реестр сертификатов с ФИО владельца, издателем, датой истечения и типом носителя. Это же даёт кадровой службе понимание, чью подпись нужно перевыпустить в ближайший месяц.
- Актуализируйте контакты сотрудников в кадровой системе. Восстановление доступа к аккаунту и к учётной записи Госуслуг идёт через телефон и почту, и устаревший номер превращает пятиминутную процедуру в переписку на несколько дней.
Кейс из практики: на проектах внедрения мы разделяем инструкции по ролям — для работника отдельная памятка по входу и восстановлению доступа, для кадровика отдельная по перевыпуску сертификатов. Смешанная инструкция «для всех» приводит к тому, что работник читает раздел про токены и КриптоПро, которых у него нет, и обращается в поддержку вместо самостоятельного восстановления пароля.
Стоимость подключения КЭДО и электронных подписей сотрудникам
Стоимость зависит от численности сотрудников и набора функций: подписи для работников включены в тариф, отдельно оплачивается только УКЭП через партнёров-удостоверяющих центров.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности, выбранного тарифа и того, нужна ли компании УКЭП: квалифицированные подписи выпускаются через партнёров-удостоверяющих центров и в абонентскую плату не входят. Актуальные условия по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Забытый пароль контейнера не восстанавливается ни через удостоверяющий центр, ни через разработчика криптопровайдера: он существует только в голове владельца и в зашифрованном виде внутри контейнера. Порядок действий определяется носителем: файловый контейнер допускает неограниченный перебор и хранит сохранённое значение в системе, токен даёт ограниченное число попыток и разблокируется PIN администратора, а после блокировки администраторского PIN остаётся только форматирование и новый сертификат. Уже подписанные документы при этом сохраняют силу, а сам утраченный сертификат нужно аннулировать заявлением.
Большая часть кадровых документов подписывается неквалифицированной подписью, которую сервис выпускает работнику сам, поэтому в Добыто утеря доступа решается восстановлением пароля от аккаунта, а не поездкой в удостоверяющий центр. Мы настраиваем маршруты подписания, выпускаем подписи сотрудникам в рамках тарифа и помогаем кадровой службе вести реестр сертификатов, чтобы истечение срока и блокировка носителя не останавливали документооборот.
Частые вопросы о пароле сертификата электронной подписи
Может ли удостоверяющий центр сообщить мой пароль, если я приду с паспортом
Нет. Пароль контейнера не передаётся в удостоверяющий центр и нигде на его стороне не хранится: он задаётся на вашем рабочем месте в момент генерации ключевой пары. Личное обращение с паспортом решает другую задачу — отзыв старого сертификата и выпуск нового. Исключение одно: если подпись выдавал оператор центра и он же задавал стандартный PIN при выдаче, в центре могут подсказать, какое значение используется у них по умолчанию.
Поможет ли переустановка КриптоПро CSP или Windows
Нет, а навредить может. Пароль хранится не в программе, а внутри контейнера, и переустановка криптопровайдера его не сбрасывает. При этом переустановка Windows удаляет профиль пользователя, вместе с ним пропадает сохранённое значение пароля, которое можно было прочитать утилитой csptest, а контейнеры, лежавшие в реестре, исчезают вместе с системой.
Что делать, если пароль знаю, но подпись перестала работать после смены компьютера
Проверьте три вещи по порядку: установлены ли драйверы вашего носителя (у Рутокена, JaCarta и ESMART Token они разные), стоит ли КриптоПро CSP нужной версии с действующей лицензией, установлены ли корневые сертификаты Минцифры и удостоверяющего центра. Личный сертификат ставится заново с носителя через «Просмотреть сертификаты в контейнере» на вкладке «Сервис».
Сколько ключей помещается на один токен и почему это важно при блокировке
В формате КриптоПро CSP на носитель помещается до 31 контейнера, реальное число зависит от размера сертификатов и дополнительных цепочек, записанных удостоверяющим центром. При блокировке PIN администратора форматируется всё устройство целиком, поэтому вместе с одним недоступным ключом теряются все остальные, записанные на этот же токен.
Нужно ли менять машиночитаемую доверенность при перевыпуске сертификата сотрудника
Доверенность оформляется на физическое лицо и подписывается квалифицированной подписью руководителя, поэтому смена ключа сотрудника сама по себе полномочия не отменяет. Проверять нужно требования конкретной информационной системы, куда сдаются документы: часть систем сверяет связку доверенности с сертификатом подписанта, и при замене сертификата доверенность приходится выпускать заново.
Можно ли записать новый сертификат на тот же токен, где остался старый недоступный ключ
Да, если PIN пользователя или администратора известен и на носителе есть свободная память: старый контейнер при этом остаётся на месте и просто не используется. Записывать новый ключ рядом с недоступным имеет смысл только после того, как старый сертификат аннулирован заявлением, иначе на одном устройстве оказываются два действующих сертификата с одинаковыми данными владельца.
Отличается ли пароль на подпись для отчётности от пароля на подпись для кадровых документов
Технически это один и тот же механизм: пароль защищает контейнер закрытого ключа независимо от того, куда уходит подписанный документ. Различие в другом — в требованиях к виду подписи. Для отчётности в госорганы нужна квалифицированная подпись на носителе, а для большинства кадровых документов достаточно неквалифицированной подписи, ключ которой хранит оператор системы и у работника пароля от контейнера нет.