Перезапись ЭЦП на новый токен после утраты: порядок 2026

Мария Ж. 19 мин чтения

Перезаписать ЭЦП на новый токен после утраты старого невозможно: закрытый ключ хранился на утраченном носителе, и копировать его больше не с чего. Порядок другой. Не позднее одного рабочего дня после того, как вы узнали об утрате, нужно уведомить удостоверяющий центр о нарушении конфиденциальности ключа по статье 10 63-ФЗ, подать заявление на аннулирование сертификата, купить новый носитель и выпустить новый сертификат. Сведения о прекращении действия сертификата удостоверяющий центр вносит в реестр в течение 12 часов. Маршрут дальше расходится по владельцу подписи: сертификат руководителя организации и ИП перевыпускается в УЦ ФНС только при личной явке, сертификат сотрудника как физического лица — в аккредитованном удостоверяющем центре по его регламенту.

Ниже разобрано, почему контейнер с ключом в принципе не копируется, как отличить экспортируемый ключ от неэкспортируемого и неизвлекаемого, что делать с документами, которые уже подписаны отозванным сертификатом, и какой носитель брать взамен под конкретный сценарий работы. Отдельно показано, какие полномочия и машиночитаемые доверенности переоформлять не нужно. Требования к рабочему месту, чек-лист настройки КриптоПро CSP, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Почему ЭЦП не переносится на новый токен

Токен хранит две вещи: закрытый ключ электронной подписи и сертификат ключа проверки. Возможность переноса определяет не марка носителя, а тип ключа, который на нём лежит. Ключи делятся на программные (извлекаемые) и аппаратные (неизвлекаемые).

Программный ключ генерирует ГОСТ-криптопровайдер, а токен работает как защищённое PIN-кодом хранилище. Во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи и называются извлекаемыми. У извлекаемого контейнера есть флаг экспортируемости: криптопровайдер выставляет его в момент генерации или копирования. Экспортируемый контейнер копируется штатными средствами КриптоПро CSP на другой носитель, неэкспортируемый копировать запрещено. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер.

Аппаратный ключ рождается внутри криптоядра микроконтроллера токена и наружу не выходит никогда: ни при подписании, ни при резервном копировании. Скопировать его нельзя технически, а не по запрету регламента.

Тип ключа Чем создаётся Копирование на другой носитель Где работает
Извлекаемый экспортируемый (пассивный режим) КриптоПро CSP, флаг экспорта задан при генерации Копируется средствами криптопровайдера Все версии КриптоПро CSP, включая 4.0
Извлекаемый неэкспортируемый КриптоПро CSP; такой контейнер выдаёт УЦ ФНС Запрещено криптопровайдером Все версии КриптоПро CSP, включая 4.0
Неизвлекаемый ФКН с защитой канала по протоколу SESPAKE КриптоПро CSP 5.0 и выше, Рутокен ЭЦП 2.0 3000 и линейка 3.0 Невозможно: ключ не покидает токен Только КриптоПро CSP не ниже 5.0
Неизвлекаемый PKCS#11 Генератор запросов из состава драйверов Рутокен либо КриптоПро CSP 5.0 R2 и выше Невозможно: ключ не покидает токен КриптоПро CSP 5.0 R2 и выше; обязателен для ЕГАИС

Из четырёх строк перенос допускает только первая, и то при условии, что копия была снята заранее, пока носитель был на руках. После утраты токена копировать нечего: файлового бэкапа закрытого ключа у неэкспортируемого и неизвлекаемого контейнера не существует в принципе.

Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос, который стоит задать до похода в удостоверяющий центр: какой у вас был контейнер. Если ключ генерировался криптопровайдером и флаг экспорта был выставлен, копия могла остаться на втором носителе или в реестре рабочей станции, и тогда подпись жива. Если ключ выпускался в УЦ ФНС, копии нет и быть не могло: там выдают только неэкспортируемый контейнер. Проверить это можно по журналу выдачи носителей и по отметке о ключевой паре в панели управления токеном, если у вас остался хотя бы один рабочий экземпляр той же серии.»

Панель управления Рутокен со сведениями о неэкспортируемой ключевой паре и сроке сертификата
Отметка о неэкспортируемой ключевой паре в панели управления токеном закрывает вопрос о переносе подписи: такой контейнер не копируется даже при наличии носителя на руках.

Внимание: встроенное криптоядро токена не заменяет установленный на компьютере КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно поставить на рабочее место и ввести лицензию, независимо от того, какой носитель вы купили взамен утраченного.

Первые сутки после утраты: отзыв сертификата

Статья 10 63-ФЗ обязывает владельца ключа уведомить удостоверяющий центр, выдавший сертификат, и остальных участников электронного взаимодействия о нарушении конфиденциальности ключа в срок не более одного рабочего дня со дня, когда вы узнали о нарушении. С этого же момента ключ использовать нельзя. Утрата токена — это и есть нарушение конфиденциальности: вы не можете подтвердить, что носитель не попал в чужие руки.

Прекращение действия квалифицированного сертификата удостоверяющий центр оформляет по заявлению владельца, поданному на бумаге или в виде электронного документа. Сведения об этом вносятся в реестр сертификатов в течение 12 часов с момента наступления обстоятельств или с момента, когда центру стало о них известно. До попадания записи в список отзыва сертификат для проверяющих систем формально действует.

Практическая деталь: подать заявление электронным документом при утрате токена чаще всего нечем, подписывать заявление нужно той самой подписью. Остаётся бумажное заявление с личной явкой или подача через другого уполномоченного сотрудника по доверенности.

  1. Зафиксировать факт. Служебная записка или запись в журнале учёта носителей: дата и обстоятельства утраты, владелец, серийный номер токена, отпечаток сертификата.
  2. Уведомить удостоверяющий центр в срок не более одного рабочего дня и подать заявление на аннулирование сертификата.
  3. Уведомить контрагентов и операторов систем, где подпись использовалась: оператора ЭДО, торговые площадки, банк-клиент.
  4. Отозвать доступы. Снять сертификат с регистрации в личных кабинетах, где он был привязан к учётной записи.
  5. Проверить, что отзыв дошёл. Через 12 часов и на следующий рабочий день посмотреть, попал ли сертификат в список отзыва, который публикует удостоверяющий центр.
Консоль управления сертификатами Windows с открытым списком отзыва сертификатов
Список отзыва в консоли управления сертификатами показывает издателя и даты обновления: по нему видно, актуальную ли версию CRL использует рабочая станция при проверке.

В практике Добыто первым делом закрывают именно фиксацию: без записи о том, какой носитель и с каким отпечатком сертификата утрачен, компания не может ни корректно уведомить удостоверяющий центр, ни потом объяснить контрагенту, какие документы попали в зону вопроса.

Важный нюанс из практики: проверять отзыв стоит не только на своей машине. Рабочая станция кэширует список отзыва до даты следующего обновления, указанной в самом CRL, и до этого момента продолжает считать отозванный сертификат действующим. Если вам важно, чтобы контрагент увидел отзыв немедленно, отправьте ему уведомление письмом, а не рассчитывайте на автоматическую проверку.

Что делать с документами, подписанными утраченным ключом

Отзыв сертификата не отменяет подписи, созданные до момента отзыва. Проблема в другом: проверяющая сторона должна доказать, что подпись создана раньше. Заявленное время подписания, которое видно в свойствах подписи, формирует машина подписанта, и как доказательство оно слабое. Надёжную привязку даёт штамп времени TSP от службы доверенного времени: он добавляется программным образом при формировании усовершенствованной подписи, а не самим токеном.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Поэтому первое, что нужно сделать после отзыва, — разделить массив подписанных документов на две части. Документы со штампом времени проверяются на дату подписания и вопросов не вызывают. Документы без штампа при проверке после отзыва получают статус с оговоркой о статусе сертификата, и их приёмку контрагент решает по регламенту обмена: одни принимают, другие требуют переподписания.

В практике Добыто такой массив собирают выгрузкой из архива по отпечатку сертификата: он уникален и не меняется, поэтому найти все документы, подписанные конкретным ключом, можно за один проход, не перебирая папки вручную. Дальше по документам, где переподписание требуется, уходит письмо контрагенту, а по тем, где второй стороны уже нет или сделка закрыта, оформляется акт о невозможности переподписания.

Проверьте подпись, созданную старым сертификатом

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Проверка покажет три вещи, которые нужны для решения: формат подписи, наличие штампа времени и статус сертификата на момент проверки. Расширение файла при этом ни на что не влияет: p7s, sig и sgn — это один и тот же контейнер CMS, а расширение выбирается в настройках Инструментов КриптоПро. Получателю, который не может открыть файл, обычно достаточно объяснить это, а не переподписывать документ заново.

Выпуск нового сертификата: куда идти и что взять

Маршрут зависит от того, на кого был выписан сертификат. Все квалифицированные подписи с 2023 года выпускаются на физическое лицо: на директора и индивидуального предпринимателя — в удостоверяющем центре ФНС, на сотрудника как на физлицо — в аккредитованном коммерческом удостоверяющем центре.

Чей сертификат утрачен Где выпускается новый Дистанционный выпуск Что критично
Руководитель организации УЦ ФНС или доверенное лицо УЦ ФНС Недоступен: продление по действующему сертификату невозможно, если носитель утрачен Новый носитель с действующей сертификацией, паспорт, СНИЛС
Индивидуальный предприниматель УЦ ФНС или доверенное лицо УЦ ФНС Недоступен по той же причине Сертификат УЦ ФНС выдаётся на 15 месяцев, отсчёт начинается заново
Сотрудник, подписывающий по МЧД Аккредитованный удостоверяющий центр Зависит от регламента центра: идентификация без личного визита возможна через Госуслуги Перечень документов устанавливает сам удостоверяющий центр
Сотрудник, подписывающий кадровые документы в КЭДО Внутри системы работодателя Доступен: ПЭП и УНЭП перевыпускаются без визита Токен для этих подписей не нужен

Верхние две строки объясняют, почему после утраты токена ссылки на дистанционное продление не работают: продлить сертификат онлайн можно только тогда, когда предыдущий ещё действует и им есть чем подписать запрос.

Как перевести ЭЦП на новый токен после утраты старого: пошаговая инструкция

  1. Шаг 1. Зафиксируйте утрату и прекратите использование ключа. Внесите запись в журнал учёта носителей: владелец, серийный номер, отпечаток сертификата, дата.
  2. Шаг 2. Уведомьте удостоверяющий центр в срок не более одного рабочего дня и подайте заявление на аннулирование сертификата.
  3. Шаг 3. Купите новый носитель. Модель выбирайте под сценарий работы, а не по цене: требования к сертификации и к версии криптопровайдера разбираются в следующем разделе.
  4. Шаг 4. Подайте заявление на выпуск нового квалифицированного сертификата. Для руководителя и ИП это очная явка в УЦ ФНС или к доверенному лицу; для сотрудника — регламент его удостоверяющего центра.
  5. Шаг 5. Сгенерируйте ключевую пару на новом носителе и выберите режим контейнера. От выбора между режимом обратной совместимости, ФКН и PKCS#11 зависит, на каких рабочих станциях ключ заработает.
  6. Шаг 6. Настройте рабочее место: драйверы носителя, КриптоПро CSP нужной версии, корневые сертификаты, браузерный плагин.
  7. Шаг 7. Установите личный сертификат с носителя и подпишите тестовый файл, а затем проверьте подпись. Пока проверка не прошла, задача не закрыта.
  8. Шаг 8. Перерегистрируйте новый сертификат там, где он был привязан: в личных кабинетах, у оператора ЭДО, на площадках. Обновите журнал выданных носителей и реестр сертификатов сотрудников.

Заявления и журналы для перевыпуска подписи

Комплект закрывает и разовую замену носителя, и учёт подписей в компании; начните с заявления на аннулирование — именно оно останавливает срок.

Документ Скачать
Заявление на аннулирование сертификата ЭП Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Реестр выданных токенов Скачать
Реестр сертификатов сотрудников Скачать
Письмо контрагенту о переподписании (образец) Скачать

Какой носитель брать взамен

Требование к сертификации носителя зависит от режима работы. Если токен используется как защищённое PIN-кодом хранилище для программных ключей и внутреннее криптоядро не задействовано, достаточно сертификации ФСТЭК. Если ключ генерируется и живёт внутри устройства, у носителя должна быть сертификация ФСБ, иначе подпись не считается квалифицированной.

Дальше выбор идёт по трём практическим ограничениям.

  • Совместимость с парком рабочих станций. Токен — вещь мобильная, и один и тот же ключ обычно используется на нескольких машинах. Если хотя бы на одной стоит КриптоПро CSP 4.0, ключ нужен извлекаемый: ФКН и PKCS#11 требуют версии 5.0 и 5.0 R2 соответственно.
  • Отраслевые требования. Производителям и поставщикам алкоголя, которые отчитываются в ЕГАИС, подходит только формат PKCS#11. Это снимает вопрос выбора режима: остальные варианты там не заработают.
  • Ёмкость. Рутокен ЭЦП 3.0 несёт 128 КБ защищённой памяти. Сколько поместится сертификатов, зависит от того, что удостоверяющий центр дописал в расширения: контейнер без дополнительных цепочек занимает порядка 200 байт, а тяжёлый — до 12 КБ.

Актуальные линейки, с которыми работает КриптоПро CSP: Рутокен Лайт как пассивный носитель без криптоядра, Рутокен ЭЦП 3.0 в вариантах токена и смарт-карты с NFC, JaCarta, ESMART Token ГОСТ. Драйверы под конкретную модель ставятся до установки криптопровайдера, иначе носитель просто не появится в списке считывателей.

Карточки токенов Рутокен, JaCarta и ESMART для хранения ключей электронной подписи
Линейки носителей отличаются не только ценой: пассивный токен не умеет генерировать неизвлекаемые ключи, и заменить им активный при перевыпуске не получится.

Полезно знать: на 128 КБ памяти Рутокен ЭЦП 3.0 помещается до 31 контейнера в формате КриптоПро CSP. Один носитель закрывает несколько подписей сразу, если они выпущены на одно и то же физическое лицо.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Замена токена один в один по модели — не всегда верное решение. Если старый носитель работал в пассивном режиме, а вы взяли активный и сгенерировали неизвлекаемый ключ, подпись перестанет работать на рабочих местах со старым криптопровайдером, и вы узнаете об этом в момент сдачи отчётности. Перед покупкой соберите список машин, где ключ будет использоваться, и посмотрите версию КриптоПро CSP на каждой. Если хотя бы одна из них на 4.0, берите режим обратной совместимости.»

Настройка рабочего места под новый токен

Комплект программного обеспечения для квалифицированной подписи, выпущенной УЦ ФНС, фиксирован: драйверы используемого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, расширение крипто-плагина для браузера, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат с носителя. Порядок установки имеет значение: сначала драйверы, потом криптопровайдер.

Корневые сертификаты ставятся в разные хранилища, и это место, где чаще всего ошибаются: сертификат Минцифры России guc_22.cert идёт в доверенные корневые центры сертификации, сертификат УЦ ФНС России CA_FNS_Russia_2022_01.cert — в промежуточные центры сертификации. Оба файла публикуются на странице корневых сертификатов удостоверяющего центра ФНС России, там же видно, какая версия действует сейчас.

Личный сертификат устанавливается из КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера на носителе, установка в хранилище «Личное». После этого подпишите тестовый файл и проверьте подпись, не откладывая на день сдачи отчётности.

Установка личного сертификата с нового токена через вкладку Сервис в КриптоПро CSP
Путь к личному сертификату на новом носителе: вкладка «Сервис», просмотр сертификатов в контейнере и выбор контейнера из списка на подключённом токене.

Факт: минимальная рабочая связка для подписи УЦ ФНС — КриптоПро CSP 5.0 R2 сборки 12000 или выше, драйверы носителя и два корневых сертификата: guc_22.cert от Минцифры России и CA_FNS_Russia_2022_01.cert от УЦ ФНС России.

Отдельный пункт после перевыпуска — код абонента. Это уникальный идентификатор, который выдаёт удостоверяющий центр и который используется при формировании транспортного контейнера с отчётностью. Новый сертификат нужно заново зарегистрировать в сервисе самостоятельной регистрации ФНС и убедиться, что код абонента отображается: без него транспортный контейнер сформируется, но не уйдёт.

Лайфхак: лицензия КриптоПро CSP, вшитая в сертификат УЦ ФНС, действует столько же, сколько сам сертификат, и работает даже на машине с истёкшей лицензией провайдера. Но только для того ключа, которому соответствует этот сертификат: для остальных ключей на той же машине понадобится полная лицензия.

МЧД, филиалы и полномочия: что переоформлять не нужно

Машиночитаемая доверенность идентифицирует представителя по ИНН и СНИЛС, а не по сертификату электронной подписи. Перевыпуск сертификата сотрудника сам по себе не прекращает выданную ему МЧД, и новую доверенность оформлять не требуется. То же касается доверителя: окончание срока действия или перевыпуск сертификата руководителя, подписавшего МЧД, на действительность доверенности не влияет. Основания прекращения доверенности перечислены в гражданском законодательстве, и утрата носителя в этот перечень не входит.

Новая МЧД нужна в других ситуациях: сменился руководитель-доверитель, изменился объём полномочий, доверенность отозвана или истёк её срок. Если контрагент сомневается в актуальности доверенности после перевыпуска подписи, её можно переоформить добровольно, но требовать этого он не вправе.

Состав МЧД задан форматом XML: сведения о доверителе, сведения о представителе, перечень полномочий и срок действия. Полномочия проставляются кодами из классификатора, который ведут государственные органы: у каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код включается в файл доверенности, чтобы приёмная сторона проверяла полномочия алгоритмом, а не глазами. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней.

С филиалом ситуация отдельная. Филиал не является юридическим лицом, поэтому доверенность его сотрудникам выдаёт головная организация от имени юрлица. Если полномочия передаются дальше, руководителю филиала на конкретного работника, оформляется передоверие, а это уже нотариальное действие.

Мария Ж, юрист со стажем более 20 лет: «Передоверие машиночитаемой доверенности проходит только через нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус проверяет сведения, формирует доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Закладывайте на это время: техническая оснащённость нотариусов различается, и в небольших городах найти того, кто работает с МЧД, бывает непросто. Если полномочия сотрудника филиала можно оформить напрямую от головной организации, лучше идти этим путём.»

Когда новый токен не нужен

Прежде чем покупать носитель, стоит проверить, для чего использовалась утраченная подпись. Если ей подписывались только кадровые документы внутри системы КЭДО, аппаратный токен избыточен: по статье 22.3 ТК РФ значительная часть кадровых документов подписывается усиленной неквалифицированной или простой электронной подписью, а такие подписи выпускаются внутри системы работодателя и не требуют носителя.

Альтернативы аппаратному токену дают выигрыш в удобстве и проигрыш в контроле над ключом.

  • Облачная подпись. Закрытый ключ хранится на сервере удостоверяющего центра. Дешевле, поскольку нет затрат на носитель, и мобильнее: документ подписывается из браузера. Обратная сторона — ключ находится у удостоверяющего центра, и в случае атаки на его инфраструктуру данные могут утечь. Плюс ограничение по совместимости: облачная подпись работает только на сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра.
  • Мобильная подпись. Встраивается в SIM-карту и приложение на телефоне, дополнительных программ не требует. Надёжность ниже: телефон теряют чаще, чем токен из сейфа.

Токен остаётся обязательным там, где информационная система требует именно квалифицированную подпись на аппаратном носителе: ЕГАИС, ряд торговых площадок, личные кабинеты государственных органов. Для остального массива подписаний в компании его наличие — вопрос привычки, а не требования.

Сравнение трёх сценариев хранения закрытого ключа подписи: телефон, облако удостоверяющего центра и токен
Сравнение по ответственности за компрометацию помогает решить главное: кто отвечает за ключ, если носитель или телефон потеряны.

Мария Ж, HR-эксперт с 13-летним стажем: «После утраты токена компании обычно покупают такой же и на этом успокаиваются. Полезнее разобрать, что именно этой подписью подписывалось за последний год. Если из всего списка квалифицированная подпись на носителе нужна для двух-трёх операций, а остальное — кадровые документы и внутренние согласования, часть процессов переносится на подписи, выпускаемые в системе, и следующая утрата токена уже не останавливает работу.»

Важный нюанс из практики: в Добыто КЭДО маршрут подписания задаётся отдельно от подписи конкретного человека, поэтому при перевыпуске сертификата сотрудника документ не приходится создавать заново: он остаётся в маршруте и ждёт подписания новым ключом. Мы закладываем в проект инвентаризацию носителей до старта, чтобы понимать, у кого на руках токен, какой у него срок и кто получит подпись внутри системы.

Стоимость подключения КЭДО и тарифы для перевода подписей в систему

Стоимость зависит от численности сотрудников и набора функций: тариф считается за сотрудника в месяц, электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по регламенту УЦ
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма складывается из численности и выбранного набора функций: интеграция с 1С, кастомные шаблоны и электронный архив доступны начиная с тарифа «Бизнес», а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Полный состав каждого пакета и условия перехода опубликованы на странице тарифов ДОБЫТО КЭДО.

Квалифицированная подпись на аппаратном носителе в тариф не входит и оформляется отдельно, через партнёров-удостоверяющих центров: это разные статьи расходов, и смешивать их при расчёте бюджета не стоит.

Выводы

Перенос ключа с утраченного токена невозможен, если контейнер не был экспортируемым и копия не снималась заранее. Рабочая последовательность после утраты состоит из уведомления удостоверяющего центра в течение одного рабочего дня, аннулирования сертификата, покупки носителя под конкретный сценарий работы и выпуска нового сертификата с очной явкой для руководителя и ИП. Отдельная задача, о которой вспоминают позже всех, — разбор уже подписанных документов: подписи со штампом времени переживают отзыв сертификата спокойно, подписи без штампа требуют решения по каждому контрагенту. Машиночитаемые доверенности при этом переоформлять не нужно.

Мы в Добыто ведём кадровый документооборот так, чтобы утрата отдельного носителя не останавливала подписание: подписи для сотрудников выпускаются внутри системы, маршруты документов не привязаны к конкретному сертификату, а инвентаризация носителей проводится до запуска, а не после инцидента.

Частые вопросы

Токен нашёлся уже после отзыва сертификата. Можно им пользоваться?

Нет. Прекращение действия сертификата вносится в реестр удостоверяющего центра и обратной силы не имеет: восстановить отозванный сертификат нельзя. Сам носитель при этом остаётся рабочим: его форматируют и используют под новый ключ, если модель подходит под требуемый режим контейнера. Если носитель побывал в чужих руках, безопаснее его не возвращать в оборот.

PIN-код заблокирован, но токен на месте. Это тоже перевыпуск?

Не обязательно. Пользовательский PIN разблокируется PIN-кодом администратора через панель управления носителя. Если утрачен и административный PIN, остаётся форматирование, а форматирование уничтожает контейнер вместе с ключом, и дальше маршрут тот же, что при утрате: аннулирование сертификата и выпуск нового. У линейки Рутокен ЭЦП 3.0 политики PIN-кодов хранятся внутри токена, а не на рабочей станции, поэтому смена машины ситуацию не меняет.

Сколько подписей можно держать на одном новом токене?

На 128 КБ защищённой памяти Рутокен ЭЦП 3.0 помещается до 31 контейнера в формате КриптоПро CSP. Реальное число меньше, если удостоверяющий центр записывает в контейнер длинные цепочки сертификатов: тяжёлый контейнер занимает до 12 КБ против примерно 200 байт у контейнера без дополнительных вложений.

Сотрудник уволился и не вернул токен. Что делать работодателю?

Порядок тот же, что при утрате: уведомление удостоверяющего центра и заявление на аннулирование сертификата в срок не более одного рабочего дня с момента, когда стало известно о невозврате. Основание для обращения даёт запись в реестре выданных токенов: там зафиксированы владелец, серийный номер носителя и отпечаток сертификата. Без такого реестра доказать, какой именно носитель не вернули, сложно.

Новый сертификат заработает на компьютере с истёкшей лицензией КриптоПро CSP?

Да, если лицензия вшита в сам сертификат: у подписей УЦ ФНС она действует столько же, сколько сертификат. Ограничение в том, что действует она только для того ключа, которому соответствует этот сертификат. Как только на той же машине понадобится работать с другим ключом или генерировать запрос на сертификат самостоятельно, потребуется полная лицензия на провайдер.

Файл подписи пришёл с расширением p7s, а система ждёт sig. Это разные подписи?

Нет, содержимое одинаковое: это контейнер CMS с подписью формата CAdES-BES, а расширение задаётся в настройках программы подписания и выбирается из списка p7s, sig или sgn. Если приёмная система не принимает файл, переподписывать документ не нужно: достаточно переименовать файл в ожидаемое расширение или перевыпустить подпись с нужной настройкой.

Обязательно ли покупать новый токен, если утраченным подписывались только кадровые документы?

Не обязательно. По статье 22.3 ТК РФ значительная часть кадровых документов подписывается усиленной неквалифицированной или простой электронной подписью, а такие подписи выпускаются внутри системы кадрового документооборота и носителя не требуют. Аппаратный токен нужен там, где информационная система прямо требует квалифицированную подпись: ЕГАИС, торговые площадки, личные кабинеты государственных органов.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.