Как перенести электронную подпись на новый компьютер

Мария Ж. 16 мин чтения

Перенос электронной подписи на новый компьютер сводится к четырём объектам: контейнер закрытого ключа, сертификат, лицензия КриптоПро CSP и драйвер носителя. Если ключ выпущен экспортируемым и лежит в реестре Windows или на обычной флешке, контейнер копируется штатным средством криптопровайдера за несколько минут. Если ключ неизвлекаемый, записан на функциональный ключевой носитель или выдан удостоверяющим центром ФНС на токене, копирование невозможно в принципе: на новое рабочее место переезжает сам токен, а не файлы. Главное различие, которое определяет весь сценарий, одно: экспортируемый ключ или неизвлекаемый. Проверять это нужно до того, как старая машина уедет на склад или в утилизацию.

Разберём, что ломается после смены техники помимо самой подписи: слетевшая лицензия криптопровайдера, расхождение расширений p7s, sig и sgn, потерянные корневые сертификаты и списки отзыва, доступы к площадкам и доверенность представителя. Дадим чек-лист снятия данных со старого компьютера, порядок переноса по шагам и контрольную проверку, которая подтверждает работоспособность подписи на новом месте. Сценарная таблица по типам носителей, разбор ситуации с филиалами и МЧД, стоимость и сроки на 2026 год, образцы документов и ответы на частые вопросы — во второй половине статьи.

Содержание

Что переносится на новый компьютер, а что остаётся на старом

Рабочее место с электронной подписью состоит из независимых компонентов, и каждый переезжает своим способом. Контейнер закрытого ключа — это папка вида «имя.000» с шестью файлами: header.key, masks.key, masks2.key, name.key, primary.key и primary2.key. Сертификат — открытая часть, она лежит в хранилище «Личное» и без контейнера подписывать не умеет. Лицензия криптопровайдера, драйвер носителя и браузерный плагин к подписи отношения не имеют, но без них новое рабочее место не заработает.

Таблица ниже показывает, что реально переезжает на новую машину, а что придётся ставить заново.

Компонент рабочего места Где хранится Переносится копированием Чем восстанавливается
Контейнер закрытого ключа Реестр Windows, флешка, токен Только если ключ помечен экспортируемым Копирование контейнера в КриптоПро CSP либо подключение того же токена
Сертификат владельца Хранилище «Личное» Да Установка личного сертификата из контейнера или из файла .cer
Корневые и промежуточные сертификаты УЦ, списки отзыва Системные хранилища доверия Да, но чаще ставятся заново Установка из дистрибутива удостоверяющего центра
Лицензия КриптоПро CSP Привязана к конкретному рабочему месту Нет Ввод серийного номера на новой машине
Драйвер ключевого носителя Программное обеспечение производителя Нет Установка клиента Рутокен, JaCarta или ESMART
Браузерный плагин и расширение Профиль браузера Нет Переустановка плагина и включение расширения в браузере
Машиночитаемая доверенность Распределённый реестр ФНС, локально — XML и файл отсоединённой подписи Локальные файлы — да, запись в реестре переносить не нужно Повторная выгрузка XML доверенности и файла подписи

Из таблицы следует практический вывод для планирования работ: собственно криптография занимает меньшую часть времени, а основной объём приходится на лицензию, драйверы и доверие к цепочке сертификатов. Именно эти три пункта дают львиную долю обращений в поддержку на следующий день после замены техники.

Вкладка Общее в КриптоПро CSP с серийным номером лицензии и сроком действия
Вкладка «Общее» показывает тип и срок лицензии: это первое, что нужно зафиксировать на старой машине перед переносом.

Внимание: самая частая картина на новом рабочем месте — окно криптопровайдера с сообщением об истёкшем сроке действия версии или невведённом серийном номере лицензии и кнопками покупки, ввода лицензии и повтора. Подпись при этом цела, не работает именно программа.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед заменой техники мы просим IT-службу открыть реестр сертификатов сотрудников и сверить его с тем, что реально установлено на машине. В реестре регулярно оказываются подписи, которых на компьютере давно нет, и наоборот. Заполненные владелец, отпечаток, издатель и срок действия превращают перенос из расследования в рутину.»

Проверка до переноса: экспортируемый ключ или неизвлекаемый

Всё дальнейшее зависит от одного свойства ключа. Экспортируемый ключ можно скопировать в другой контейнер средствами КриптоПро CSP. Неизвлекаемый ключ покидать носитель не умеет по своей конструкции: закрытая часть не выгружается наружу ни в каком виде, подпись формируется внутри устройства. К этой категории относятся функциональные ключевые носители и сертификаты, которые удостоверяющий центр ФНС выдаёт руководителям на токене.

Определить тип носителя проще всего в панели управления самого устройства: там видны тип носителя, идентификатор, версия микропрограммы, объём свободной памяти и строка поддержки функционального ключевого носителя. Если носитель функциональный, план переезда меняется целиком: вы переносите не файлы, а устройство и обвязку вокруг него.

Сведения о USB-носителе ключа: тип устройства и поддержка функционального ключевого носителя
Тип носителя и строка о поддержке ФКН отвечают на главный вопрос переноса: можно ли вообще копировать контейнер.

Полезно знать: в панели управления носителя есть отдельная строка о поддержке функционального ключевого носителя. Если она активна и ключ выпущен как неизвлекаемый, копирование контейнера не сработает — планируйте переезд устройства, а не файлов.

Вторая часть предварительной диагностики касается не техники, а людей. Пароль на контейнер и PIN-код носителя обычно вводились один раз при выпуске, а дальше сохранялись галочкой «запомнить». На новой машине этой галочки нет, и вопрос «а какой был пароль» встаёт в полный рост. Пароль по умолчанию у контейнера пустой, но если владелец его менял и не записал, восстановить пароль невозможно: закрытый ключ придётся перевыпускать в удостоверяющем центре.

Подпишите контрольный файл до вывода старой машины из работы

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Смысл контрольного подписания в том, чтобы получить эталон. Вы подписываете тестовый файл на старом рабочем месте, сохраняете результат, повторяете ту же операцию на новом и сравниваете: тот ли сертификат подставился, тот ли формат подписи получился, читается ли она сторонним сервисом. Расхождение видно сразу, пока старый компьютер ещё доступен и ошибку можно локализовать.

Пошаговый перенос контейнера и сертификата

Порядок действий имеет значение: если поставить сертификат раньше контейнера, КриптоПро CSP не найдёт закрытый ключ и привязку придётся делать вручную. Ниже последовательность, которая работает и для реестрового контейнера, и для контейнера на флешке.

Как перенести электронную подпись на новый компьютер: пошаговая инструкция

  1. Шаг 1. Зафиксируйте исходное состояние: версия и серийный номер лицензии криптопровайдера, список сертификатов с отпечатками и сроками, модель ключевого носителя, версия браузерного плагина, перечень площадок, где подпись используется.
  2. Шаг 2. Установите на новую машину криптопровайдер той же или более новой версии и введите серийный номер лицензии. Ознакомительный режим на 90 дней подходит только для теста, для постоянной работы нужна лицензия.
  3. Шаг 3. Поставьте драйвер носителя: клиент Рутокен, Единый клиент JaCarta или клиент производителя для ESMART Token ГОСТ. Без драйвера контейнер на токене не виден, и это выглядит как «подпись пропала».
  4. Шаг 4. Скопируйте контейнер. В КриптоПро CSP это вкладка «Сервис», пункт «Скопировать контейнер»: выбираете исходный контейнер, задаёте имя копии и целевой носитель. Если система отвечает отказом на экспорт, ключ неизвлекаемый — переходите к сценариям следующего раздела.
  5. Шаг 5. Установите личный сертификат. Проще всего через «Просмотреть сертификаты в контейнере»: сертификат сам подтянется к своему закрытому ключу, и связка не потеряется.
  6. Шаг 6. Установите корневой и промежуточные сертификаты удостоверяющего центра и актуальные списки отзыва. Без полной цепочки доверия подпись создаётся, но при проверке помечается как недействительная.
  7. Шаг 7. Поставьте браузерный плагин, включите расширение в браузере и проверьте вход на площадки, где сотрудник работает: госпорталы, ЭДО, банк-клиент.
  8. Шаг 8. Подпишите контрольный файл и проверьте подпись сторонним инструментом. Совпадение с эталоном со старой машины закрывает задачу.

Для реестровых контейнеров существует более быстрый путь — выгрузка ветки реестра с ключами и её импорт на новой машине. Ветка привязана к SID пользователя, поэтому при переносе в другой профиль или на другую машину идентификатор в пути придётся править руками. Способ рабочий, но он не проверяет экспортируемость ключа и не восстанавливает цепочку доверия, так что контрольное подписание после него обязательно.

Раздел Сертификаты в КриптоПро с хранилищем Личное и кнопками установки и импорта
Пустая таблица в хранилище «Личное» на новой машине — нормальное состояние до установки личного сертификата из контейнера.

Мария Ж, специалист по цифровой подписи и КЭДО: «Ошибку с цепочкой доверия почти всегда ловят не на подписании, а на проверке: файл подписан, а сторонний сервис пишет, что сертификат недействителен. Мы держим под рукой чек-лист диагностики на такой случай и идём по нему сверху вниз: срок сертификата, статус отзыва, корневой сертификат, список отзыва, время на машине. До перевыпуска подписи доходит редко.»

Факт: расширение файла подписи задаётся настройкой, а не форматом: в Инструментах КриптоПро список расширений подписанного файла содержит p7s, sig и sgn, а формат при этом остаётся CAdES-BES. После переезда на новую машину настройка сбрасывается к значению по умолчанию.

Сценарии по типу носителя: что критично, а что вторично

Универсального порядка переноса не существует: он зависит от того, где физически лежит закрытый ключ. Сценарная таблица разводит четыре типовые ситуации.

Сценарий Что критично Что вторично
Контейнер в реестре Windows, ключ экспортируемый Пароль на контейнер, копирование до списания машины, SID пользователя при импорте ветки реестра Модель нового компьютера, разрядность драйверов носителя
Контейнер на флешке или другом пассивном носителе Сохранность всех шести файлов контейнера, контроль доступа к флешке Порядок установки драйверов, версия браузера
Токен с неизвлекаемым ключом, включая функциональный носитель Драйвер производителя нужной версии, PIN-код носителя, физическая передача устройства Копирование контейнера: оно невозможно и в план не входит
Ключ в облаке или подпись через мобильное приложение Доступ к учётной записи и подтверждение личности владельца Криптопровайдер и драйверы на новом рабочем месте

Практический вывод из таблицы: чем защищённее носитель, тем меньше работы у IT-службы и тем выше зависимость от владельца подписи. Для токена с неизвлекаемым ключом перенос сводится к драйверу и PIN-коду, а для облачного варианта новое рабочее место вообще не требует установки криптопровайдера.

Сравнение аппаратного токена и облачного хранения ключа электронной подписи
Аппаратный токен закрывает УКЭП руководителя и работу с госсистемами, облачный сценарий рассчитан на массовое подписание рядовыми сотрудниками.

Здесь же полезно вспомнить про виды ЭЦП: ПЭП, УНЭП и УКЭП не взаимозаменяемы, и переезд техники затрагивает их по-разному. УКЭП на токене требует полного цикла с драйверами и криптопровайдером. УНЭП, выпущенная внутри информационной системы работодателя для кадровых документов, к конкретному компьютеру вообще не привязана: сотрудник входит в систему на новой машине и продолжает подписывать. В сервисе Добыто подписи ПЭП и УНЭП живут на стороне платформы, поэтому смена ноутбука не превращается в задачу для IT-службы.

Что ломается кроме подписи: доступы, доверенности, филиалы

Замена компьютера у сотрудника, который подписывает документы от лица организации, задевает не только криптографию. Машиночитаемая доверенность живёт в распределённом реестре ФНС, и переносить её никуда не нужно. Но локальные файлы — XML доверенности и файл отсоединённой подписи руководителя — лежат на старом рабочем месте, а без них контрагенту нечего приложить к пакету. Данные МЧД проще выгрузить заново, чем искать по папкам.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы от лица компании
Доверенность связывает подпись физлица с полномочиями представителя, поэтому при переносе подписи сотрудника её актуальность проверяется отдельно.

Отдельный случай — МЧД в филиале. Доверенность выдаётся конкретному человеку на конкретные полномочия и срок, поэтому перевод сотрудника филиала на новую технику не требует новой доверенности, а вот смена самого сотрудника или его сертификата требует. Если в филиале меняется и человек, и рабочее место одновременно, порядок такой: сначала новый сертификат представителя, затем новая доверенность, и только потом настройка машины. Обратный порядок даёт нерабочую связку. Проверить сертификат представителя и саму доверенность можно в сервисе проверки электронной подписи на Госуслугах, куда загружаются сертификат, XML доверенности и файл отсоединённой подписи.

Мария Ж, судебный эксперт по трудовому праву: «С доверенностями в филиалах ошибаются в последовательности. Сначала выпускают сертификат на нового сотрудника, а доверенность оставляют старую, на уволившегося. Формально подпись валидна, а полномочий нет, и документ приходится переподписывать. Проверяйте связку сертификат-доверенность до того, как человек начнёт работать на новом месте.»

Если переподписание всё же понадобилось, вопрос закрывается перепиской: письмо контрагенту с описанием ситуации и просьбой переподписать пакет, а при отказе — акт о невозможности переподписания. Заготовленные шаблоны экономят время: письмо ЭЦП-тематики пишется один раз и дальше используется как форма.

Образцы документов для сопровождения переноса подписи

Комплект закрывает две задачи: фиксацию того, что подпись проверена, и переписку с контрагентом, если документ придётся переподписывать; начните с реестра сертификатов.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Письмо контрагенту о переподписании Скачать

Ошибки при переносе и во что они обходятся

Первая по частоте ошибка — списать или зачистить старый компьютер до того, как перенос подтверждён контрольным подписанием. Мотив понятный: технику передали в утилизацию по графику, машина уже в акте. Цена ошибки считается не временем IT-специалиста, а перевыпуском сертификата: пока новый сертификат не получен, сотрудник не подписывает ничего, и на этот срок останавливаются отгрузки, сдача отчётности и кадровые приказы, которые ждали подписи.

Вторая ошибка — копировать контейнер обычным перетаскиванием папки в проводнике. Иногда это срабатывает, а иногда даёт битый контейнер, потому что часть файлов не копируется или теряет атрибуты. Штатное копирование через криптопровайдер делает то же самое корректно и сразу проверяет, экспортируем ли ключ.

Третья ошибка — забыть про пароль. «Забыл ЭЦП» на практике почти всегда означает не потерю ключа, а потерянный пароль контейнера или PIN носителя. Восстановления здесь нет: закрытый ключ перевыпускается в удостоверяющем центре, а вместе с ним меняется сертификат, и все связанные с ним настройки на площадках приходится переделывать.

Четвёртая ошибка касается уже подписанных документов. Архив подписей переносится как обычные файлы, но после смены рабочего места расширения перестают совпадать с ожиданиями принимающей стороны: одна система ждёт подпись p7s, другая sig, третья sgn, а содержимое у файлов одинаковое.

Лайфхак: расхождение расширений лечится массовым переименованием, а не переподписанием. Команда Rename-Item в PowerShell меняет .sgn на .sig целой партией, и на 1500 файлах операция занимает секунды.

Мария Ж, юрист со стажем более 20 лет: «Переименование расширения не трогает содержимое контейнера подписи и не влияет на её юридическую силу: формат остаётся тем же CAdES-BES. Переподписывать документ из-за расширения не нужно и вредно — вы получите новую дату подписания вместо исходной. Если принимающая сторона спорит, приложите протокол проверки подписи.»

Если вы читаете это как IT-специалист компании, где кадровые документы до сих пор подписываются с рабочих мест на токенах, обратите внимание на источник проблемы. Каждая замена ноутбука превращается в мини-проект, потому что подпись привязана к компьютеру. В сервисе Добыто кадровые документы подписываются в браузере, а ПЭП и УНЭП сотрудников выпускаются на стороне платформы, и замена техники перестаёт касаться подписи вообще.

Когда переносить подпись на новый компьютер не нужно

Перенос оправдан не всегда, и в трёх ситуациях его лучше не начинать. Первая: до конца срока действия сертификата остаётся меньше месяца. Разумнее сразу перевыпустить сертификат на новом рабочем месте, чем переносить контейнер и через несколько недель повторять всю настройку.

Вторая: сотрудник сменил должность или полномочия. Сертификат содержит данные владельца, и переносить подпись, которая уже не соответствует роли, бессмысленно — нужен новый сертификат и новая доверенность.

Третья: подпись использовалась только для кадровых документов внутри информационной системы. Такая УНЭП к компьютеру не привязана, переносить нечего, и достаточно проверить вход сотрудника с новой машины. Мы в этом случае просим IT-службу проверить только браузер и доступ в интернет.

Стоимость перевода подписания сотрудников в КЭДО: тарифы и сроки

Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, кастомных шаблонов, электронного архива и требований к SLA.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально

Итоговая сумма считается от численности и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.

Для IT-службы важен ещё один пункт сметы, которого в таблице нет: подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно и не требуют лицензий криптопровайдера на каждом рабочем месте. Именно эта статья расходов обычно и растёт при парке машин с локальными подписями.

Выводы

Судьбу переноса решает одно свойство ключа: экспортируемый копируется штатным средством криптопровайдера, неизвлекаемый переезжает вместе с носителем. Основное время уходит не на криптографию, а на лицензию, драйверы и цепочку доверия, поэтому порядок действий фиксированный: криптопровайдер, драйвер, контейнер, личный сертификат, корневые сертификаты, плагин, контрольное подписание. Старая машина остаётся доступной до тех пор, пока подпись на новой не подтверждена проверкой. Отдельно проверяется связка сертификата представителя и доверенности, особенно если сотрудник работает в филиале.

Мы в Добыто регулярно видим обратную сторону этой задачи: чем больше кадровых документов подписывается локальными подписями на рабочих местах, тем дороже обходится компании каждая замена техники. Перевод кадрового документооборота в браузер снимает привязку подписи к конкретному компьютеру и оставляет IT-службе только те подписи, где токен действительно необходим.

Частые вопросы

Можно ли перенести подпись на новый компьютер без старого, если он уже недоступен?

Если контейнер лежал в реестре Windows на выключенной или списанной машине, доступа к нему больше нет, и подпись перевыпускается в удостоверяющем центре. Если контейнер был на флешке или токене, старый компьютер не нужен вовсе: достаточно установить криптопровайдер, драйвер носителя и личный сертификат. Резервная копия контейнера, снятая заранее, закрывает первый сценарий полностью.

Нужна ли отдельная лицензия КриптоПро CSP на каждый компьютер?

Лицензия привязана к рабочему месту, поэтому на новую машину серийный номер вводится заново. Ознакомительный режим работает 90 дней, после чего криптопровайдер перестаёт выполнять операции и показывает окно об истёкшем сроке действия версии. Тип и срок текущей лицензии видны на вкладке «Общее» в настройках программы.

Как быстро подписать документ, если новое рабочее место ещё не настроено?

Быстрее всего подписать через веб-сервис подписания с уже выпущенной подписью: криптопровайдер и плагин ставятся один раз, а сам файл подписывается в браузере. Для кадровых документов, где используется УНЭП информационной системы, настройка компьютера не требуется совсем — подписание идёт из личного кабинета сотрудника.

Что делать, если после переноса подпись создаётся, но проверка показывает ошибку?

Идите по чек-листу сверху вниз: срок действия сертификата, статус отзыва, наличие корневого сертификата удостоверяющего центра, актуальность списка отзыва, системное время на машине. Отдельная категория ошибок связана с расхождением хеша: файл изменился после подписания, и подпись относится к другой версии документа. Результат проверки имеет смысл оформить протоколом.

Нужно ли переоформлять МЧД при переезде сотрудника филиала на новую технику?

Нет. Доверенность привязана к сертификату представителя и его полномочиям, а не к компьютеру, поэтому смена рабочего места на неё не влияет. Переоформление требуется, когда меняется сам сертификат, полномочия или сотрудник. XML доверенности и файл её отсоединённой подписи при этом выгружаются заново.

Как вести журнал ЭЦП, чтобы следующая замена техники прошла быстрее?

Минимальный набор полей: владелец, должность, издатель сертификата, отпечаток, срок действия, тип носителя, площадки использования и наличие доверенности. Такой реестр закрывает три задачи сразу: плановый перевыпуск до истечения срока, инвентаризация носителей и быстрый перенос при замене компьютера. Обновлять его достаточно при каждом выпуске и отзыве сертификата.

Отличается ли перенос для токенов с ГОСТ-криптографией разных производителей?

Отличается только программное обеспечение носителя: для Рутокен ставится клиент Рутокен, для JaCarta — Единый клиент, для ESMART Token ГОСТ — клиент производителя. Логика одна: без драйвера контейнер на устройстве не отображается, а ключ, выпущенный неизвлекаемым, не копируется ни на одном из этих носителей.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.