PKI, инфраструктура открытых ключей, — это связка технических и организационных элементов, которая превращает пару криптографических ключей в юридически значимую электронную подпись: удостоверяющий центр, сертификат X.509, списки отзыва CRL, служба статусов OCSP, служба штампов времени TSP, средство криптографической защиты информации и ключевой носитель. Без любого из этих элементов ЭЦП остаётся математикой без правовых последствий. В российском контуре PKI собрана на алгоритмах ГОСТ, аккредитации удостоверяющих центров Минцифры и требованиях 63-ФЗ. Главное различие, которое определяет всё остальное: кто выпустил сертификат и достраивается ли цепочка доверия до корневого сертификата, которому доверяет проверяющая сторона.
Разберём, что лежит внутри контейнера подписи в форматах p7s, sig и sgn, почему цепочка сертификатов рвётся и чем это чинится, зачем штамп времени нужен уже в момент подписания кадрового документа и чем CAdES-T отличается от CAdES-A. Отдельно покажем, где физически находится закрытый ключ при разных схемах хранения и что происходит, когда сотрудник забыл пароль от подписи. Сценарная таблица типовых отказов, разбор МЧД, тарифы 2026 года и ответы на частые вопросы — во второй половине статьи.
Что такое PKI и из каких элементов она собрана
Асимметричная криптография сама по себе даёт только математику: закрытым ключом формируется значение подписи, открытым оно проверяется. Она не отвечает на вопрос, кому принадлежит открытый ключ и действовал ли он в момент подписания. Отвечает на это PKI: сертификат связывает открытый ключ с владельцем, удостоверяющий центр подтверждает эту связь своей подписью, а сервисы статусов и времени фиксируют, что происходило с сертификатом на конкретную дату.
Для инженера удобнее смотреть на PKI как на набор зависимостей, каждая из которых может отвалиться отдельно. Ниже — элементы и последствия их отказа.
| Элемент PKI | Что делает | Что происходит при отказе |
|---|---|---|
| Удостоверяющий центр | Выпускает сертификат и подписывает его своим ключом | Сертификаты неаккредитованного УЦ перестают приниматься, подпись теряет статус квалифицированной |
| Сертификат владельца | Связывает открытый ключ с физическим лицом, содержит срок действия и издателя | Проверка даёт «сертификат недействителен», документ не подтверждает авторство |
| Цепочка до корневого сертификата | Доводит доверие от подписанта до корня, которому доверяет система | Криптопровайдер сообщает, что не найден корневой сертификат, подписание или проверка обрываются |
| CRL, список отозванных сертификатов | Публикует серийные номера аннулированных сертификатов | Отозванный сертификат считается действующим, подпись оспаривается задним числом |
| Служба OCSP | Отдаёт актуальный статус сертификата на момент запроса | Нет доказательства, что сертификат не был отозван до подписания |
| Служба штампов времени TSP | Заверяет хэш документа доверенной меткой времени | Момент подписания недоказуем, после окончания срока сертификата подпись не подтверждается |
| СКЗИ и ключевой носитель | Хранят закрытый ключ и выполняют криптографические операции | Компрометация ключа или невозможность подписать вообще |
Из таблицы видно, где проходит граница ответственности: три верхние строки — зона удостоверяющего центра, три нижние — зона того, кто внедряет и эксплуатирует подпись. Разбирательства по электронным документам обычно упираются в средние строки, то есть в статус сертификата и время.

Мария Ж, специалист по цифровой подписи и КЭДО: «Инженеры обычно приходят к PKI со стороны алгоритма и упираются в организационный слой. Математика подписи одинакова у неквалифицированной и квалифицированной подписи, различие целиком в том, кто выпустил сертификат и по какому регламенту. Если вы проектируете обмен документами, начинайте с вопроса, чей корневой сертификат будет доверенным у принимающей стороны, а не с выбора библиотеки.»
Российская PKI: ГОСТ, аккредитация и три вида подписи
Виды электронной подписи из 63-ФЗ — это не три технологии, а три уровня доверия внутри одной инфраструктуры. Простая электронная подпись подтверждает факт входа и действия через логин, пароль и код из СМС, инфраструктуры сертификатов за ней нет. Усиленная неквалифицированная и усиленная квалифицированная подписи технически формируются одинаково, различаются требованиями к удостоверяющему центру и к средству подписи.
Отдельная сущность, которую регулярно путают с обычной УНЭП, — неквалифицированная подпись, выданная с использованием инфраструктуры электронного правительства. Она выпускается в мобильном приложении Госключ и не требует отдельного соглашения сторон о признании подписи: доверие к ней следует из подтверждённой учётной записи на Госуслугах.

Разница в иерархии видна невооружённым глазом, если открыть вкладку «Путь сертификации». У квалифицированной подписи наверху цепочки стоит головной удостоверяющий центр Минцифры, ниже аккредитованный УЦ, ещё ниже сертификат владельца. У неквалифицированной подписи цепочка короче: наверху сам удостоверяющий центр, который её выпустил, и системного доверия к нему по умолчанию нет.
Факт: квалифицированный сертификат больше не ограничен сроком в 15 месяцев. Сейчас он может выдаваться на срок до 12 лет, и это меняет проектирование архива: чем длиннее срок, тем важнее заранее заложить штампы времени и переподписание.
Ещё один тип сертификата, о котором редко пишут: обезличенный сертификат, который оператор информационной системы получает в удостоверяющем центре ФНС в рамках 63-ФЗ. Он выдаётся на юридическое лицо или ИП, привязывается к информационной системе и используется для автоматической подписи документов без участия человека, например счетов и квитанций, формируемых потоком. Сотрудник таким сертификатом пользоваться не может.
Что лежит внутри файла подписи: CMS, p7s, sig и PAdES
Расширение файла подписи ничего не говорит о её формате. Sig, p7s, sgn, sign и bin — это пять вариантов имени для одного и того же контейнера CMS, он же PKCS#7, и выбираются они в настройках программы подписания. Файл с расширением p7s открывается тем же кодом, что и файл sig, если внутри лежит корректный CMS.
Внутри контейнера находятся версия структуры, идентификатор алгоритма хэширования по ГОСТ, инкапсулированный контент или ссылка на него, блок сертификатов подписанта с цепочкой, список отозванных сертификатов и блок SignerInfo со значением подписи, заявленным временем подписания и, при усовершенствованном профиле, штампом времени.

Практическое различие, которое влияет на архитектуру хранилища, — присоединённая и открепленная подпись. При присоединённой подписи документ упаковывается внутрь контейнера: файл один, потерять половину невозможно, но открыть исходный документ без специального программного обеспечения не получится. При открепленной подписи рядом с документом появляется парный файл, и проверяющая система должна получить оба. Для PDF существует третий вариант — встроенная подпись по стандарту PAdES, когда подпись живёт внутри самого PDF и проверяется штатным просмотрщиком.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Лайфхак: если внешняя система принимает только sig, а ваша программа подписания по умолчанию отдаёт sgn, расширение меняется в настройках профиля подписания. Переподписывать документ не нужно: содержимое контейнера от имени файла не зависит.
Проверьте свой файл подписи и его сертификат онлайн
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Цепочка доверия: почему подпись не проверяется и как это чинится
Самая частая техническая причина отказа звучит как «не найден корневой сертификат». Для квалифицированной подписи цепочка сертификатов обычно устанавливается вместе с сертификатом владельца при выпуске, поэтому проблема возникает реже. Для неквалифицированной подписи корневые сертификаты в хранилище доверенных не попадают автоматически: операционная система не может доверять всему, что установлено на машину. Цепочка достраивается вручную, и здесь важно понимать последствия: установив сертификат УЦ в доверенные, вы даёте системе доверять всему, что этот центр выпустил.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второй слой проверки — статус сертификата. В карточке сертификата указаны адреса точек распространения списков отзыва и адрес службы OCSP. Если рабочее место в закрытом контуре и до этих адресов нет доступа, проверка формально проходит, но без подтверждения статуса. Для внутреннего документооборота это терпимо, для спора с внешней стороной нет.

Список аккредитованных удостоверяющих центров и их корневые сертификаты публикуются на портале уполномоченного федерального органа в области электронной подписи: оттуда берутся файлы для установки в доверенное хранилище и там же сверяется, действует ли аккредитация конкретного центра на нужную дату.
Как проверить электронную подпись и цепочку доверия: пошаговая инструкция
- Шаг 1. Определите тип подписи. Один файл — присоединённая подпись или PDF с встроенной подписью, пара файлов — открепленная, и для проверки понадобятся оба.
- Шаг 2. Проверьте математику: совпадает ли хэш документа со значением в контейнере. Ошибка вида «неправильное значение хеша» означает, что документ изменяли после подписания либо подставили не тот исходный файл.
- Шаг 3. Откройте сертификат подписанта и сверьте владельца, издателя и срок действия. Убедитесь, что дата подписания попадает в срок действия сертификата.
- Шаг 4. Достройте цепочку до корневого сертификата и проверьте статус каждого звена по CRL или через OCSP. Отозванный сертификат в цепочке обесценивает подпись целиком.
- Шаг 5. Проверьте атрибуты времени. Если штампа времени нет, зафиксируйте момент подписания косвенными доказательствами: журналами входов и действий пользователя в системе, где документ подписывался.
В практике Добыто разрывы цепочки чаще всего всплывают не при подписании, а через полгода, когда документ поднимают из архива на другой машине с другим набором доверенных корней.
Время в PKI: штамп, профили CAdES и архивное хранение
Сертификат действует ограниченный срок, а кадровые и финансовые документы хранятся десятилетиями. Отсюда задача, которую в проектах закладывают в последнюю очередь: доказать, что подпись поставлена тогда, когда сертификат ещё действовал и не был отозван. Заявленное время подписания в контейнере эту задачу не решает, потому что его формирует машина подписанта.
Решение — усовершенствованная подпись, которая наращивается уровнями. CAdES-BES содержит подпись владельца и хэш документа. CAdES-T добавляет штамп времени от доверенной службы TSA. Профили уровня X-Long и выше добавляют ссылки на сертификаты и OCSP-ответы, подтверждающие, что сертификат не был отозван до подписания. CAdES-A добавляет архивную метку, которая заверяет предыдущие метки и периодически переподписывается, что позволяет хранить документ десятки лет.

Службы штампов времени есть у аккредитованных удостоверяющих центров и у ФНС. Технически апгрейд подписи автоматизируется: серверные решения умеют периодически обходить электронный архив, находить документы, которым нужен новый уровень, и переподписывать их без участия человека.
Мария Ж, судебный эксперт по трудовому праву: «Штамп времени — это то, чему в проектах внедрения не уделяют внимания вообще, а в суде именно он решает исход. Когда работник заявляет, что не подписывал соглашение, суд проверяет, действовал ли сертификат в момент подписания и передавался ли документ в удостоверяющий центр без изменений. Если ответить на это нечем, визуальный штампик на PDF не поможет: он юридической силы не несёт.»
Где живёт закрытый ключ: токены, криптопровайдер, облако и Госключ
Ключи делятся на две категории, и от выбора зависит и безопасность, и совместимость. Программные, они же извлекаемые ключи, генерируются криптопровайдером, а токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные, они же неизвлекаемые ключи, генерируются внутри криптоядра токена и память устройства не покидают, скопировать их невозможно.
Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми, флаг ставится при генерации или копировании контейнера. По регламенту удостоверяющего центра ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: скопировать такой контейнер нельзя.
Полезно знать: встроенная криптография на токене — это не установленный CryptoPro CSP. Если информационная система требует именно этот криптопровайдер, его ставят на компьютер отдельно и вводят лицензию. В рамках пилотного проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует столько же, сколько сам сертификат.
Совместимость версий криптопровайдера — отдельная тема для планирования парка. Классические версии линейки CryptoPro CSP работают только с пассивными носителями, то есть с извлекаемыми ключами. Поддержка активных токенов и формата ФКН с защитой канала по протоколу SESPAKE появилась в версии 5.0. В версии 5.0 R2 добавлена работа через библиотеку PKCS#11, но выбирать этот режим приходилось через отдельный считыватель, а с ключами PKCS#11 были сложности в сценариях входа в Windows и по RDP. В версии 5.0 R3 режим PKCS#11 интегрирован в общий список наравне с остальными, и эти сценарии починены.
Практический вывод про выбор режима: если токен будет использоваться на разных рабочих станциях, часть из которых работает на версии 4.0, нужен извлекаемый пассивный ключ, потому что только он там заведётся. Если весь парк не ниже версии 5.0, разумнее брать неизвлекаемый ключ. Сертифицированные носители с ГОСТ-криптоядром на рынке представлены линейками Рутокен, JaCarta и ESMART Token ГОСТ, и требование к сертификации простое: если токен только хранит ключ, достаточно сертификации ФСТЭК, если он сам выполняет криптографические операции, нужна сертификация ФСБ, иначе подпись не будет считаться квалифицированной.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Токен — вещь мобильная, и вероятность того, что ключ всю жизнь проживёт на одной машине, крайне мала. Мы всегда спрашиваем на старте проекта, где ещё будет использоваться носитель: в бухгалтерии, у удалённого сотрудника, на терминальном сервере. Ответ на этот вопрос определяет тип ключа надёжнее любых рассуждений о безопасности.»
Облачная и мобильная схемы снимают вопрос носителя, но переносят риски. При облачном хранении закрытый ключ находится на сервере удостоверяющего центра, ответственность за компрометацию лежит на центре, а использовать такую подпись можно только в сервисах, куда встроено его программное обеспечение. В Госключе закрытая часть ключа хранится на самом мобильном устройстве: доступа к ней нет ни у оператора, ни у госорганов, но и восстановить её нельзя. Удалили приложение или забыли пароль от него — подпись выпускается заново, это будет уже другая подпись с новым сроком действия.
Внимание: пароль от приложения Госключ — единственный способ доступа к подписи. Восстановления нет. Документы, подписанные до переустановки, остаются действительными, но новые подписываются уже другим сертификатом, и в реестре подписей это будет отдельная запись.
Шаблоны заявлений и актов для работы с сертификатами и подписью
Комплект закрывает жизненный цикл сертификата от выпуска до аннулирования, начинать удобнее с заявления на выпуск.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Акт о невозможности переподписания | Скачать |
МЧД: слой полномочий поверх инфраструктуры открытых ключей
Сертификат отвечает на вопрос «кто подписал», но не отвечает на вопрос «имел ли право». Раньше право подтверждалось реквизитами организации внутри сертификата сотрудника. С 1 сентября 2024 года эта схема закрыта: сотрудник подписывает документы квалифицированной подписью физического лица, а полномочия подтверждает машиночитаемая доверенность. Обязанность закреплена статьями 17.2 и 17.3 63-ФЗ. Руководитель и индивидуальный предприниматель, действующие от своего имени, МЧД не применяют.
Технически МЧД — это XML-файл, подписанный квалифицированной подписью доверителя. Данные МЧД включают сведения о доверителе, о представителе, срок действия и перечень полномочий. Полномочия задаются не текстом, а кодами из классификатора, который размещён в единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Смысл кодирования в том, что доверенность читает не человек, а алгоритм принимающей системы, который сам решает, покрывает ли доверенность подписанный документ.
Компания может направить перечень своих полномочий в Минцифры. Список рассматривают в течение 10 дней и принимают решение о включении или выносят мотивированный отказ, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня. Пока классификатор наполняется, полномочия допускается вписывать вручную.
Отдельная сложность — передоверие, актуальное для филиальной структуры. Оформляется оно через нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов различается, и в небольших городах это иногда становится узким местом проекта.
Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника проверяйте не только доступы, но и выпущенные на него сертификаты. Удаление контейнера из реестра рабочей станции подпись не аннулирует: сертификат отзывается заявлением в тот удостоверяющий центр, который его выдал. Если МЧД оформлена без привязки к должности, она продолжает действовать после увольнения, и закрывать эту дыру нужно отзывом доверенности.»
Типичные отказы PKI в корпоративном контуре и цена ошибки
Кейс из практики: работник крупного банка оспорил увольнение, заявив, что не подписывал соглашение сторон, хотя документ был подписан выпущенной на него неквалифицированной подписью с токена, который хранился в сейфе подразделения. Суд проверял не сам факт наличия подписи, а обстоятельства: действовал ли сертификат на момент подписания и передавался ли документ в удостоверяющий центр без изменений. Увольнение признали незаконным, с работодателя взыскали компенсацию. Второй похожий спор с работником розничной сети закончился восстановлением в должности и взысканием среднего заработка за время вынужденного прогула.
Цена ошибки в PKI редко равна стоимости переподписания. Она складывается из восстановления работника, среднего заработка за вынужденный прогул, компенсации морального вреда и судебных расходов, а параллельно из простоя процесса, в котором подпись перестала работать. Для отчётности цена другая: непринятый документ означает пропущенный срок, а не только повторную отправку.
Ниже — что критично и что вторично в зависимости от сценария. Универсального набора требований у PKI нет, и попытка закрыть все сценарии одним решением обычно даёт переплату на одном участке и дыру на другом.
| Сценарий | Критично | Вторично |
|---|---|---|
| Внутренние кадровые документы, массовое подписание сотрудниками | Простота выпуска подписи, журналы действий пользователя, корректный ЛНА о КЭДО | Аппаратные носители у каждого сотрудника |
| Документы, подписанные сотрудником от лица компании во внешние системы | УКЭП физлица, действующая МЧД с корректными кодами полномочий | Формат файла подписи и его расширение |
| Долгое хранение: кадровый и финансовый архив | Штамп времени, OCSP-ответы в составе подписи, архивная метка и переподписание | Визуальный штамп подписи на PDF |
| Автоматическая подпись потоковых документов информационной системой | Обезличенный сертификат на юрлицо, привязка к системе, серверное СКЗИ | Графический интерфейс подписания |
| Конфиденциальная переписка и передача файлов контрагенту | Шифрование на сертификат получателя, почтовый клиент с поддержкой ГОСТ | Единый формат подписи для всех типов файлов |
Строка про переписку закрывает вопрос, который в проектах возникает последним: подписать и зашифровать можно не только вложение, но и само письмо. Получателю без соответствующего программного обеспечения придёт зашифрованный контейнер, который он не откроет, поэтому схему согласовывают с контрагентом заранее.
Важный нюанс из практики: результаты проверки подписи стоит сохранять в журнале, а не только показывать на экране. Автоматизированная проверка на входе умеет складывать статусы в базу и формировать отчёт в PDF по каждому документу, и именно этот отчёт потом прикладывается к спору. В сервисе Добыто журнал подписаний и статусы документов доступны в интерфейсе, выгрузка идёт вместе с файлами подписи.
Когда полноценная PKI и УКЭП не нужны
Разворачивать инфраструктуру с токенами, серверным СКЗИ и архивным переподписанием имеет смысл не всегда. Для внутренних кадровых документов, которые не покидают периметр компании, 377-ФЗ и статьи 22.1-22.3 ТК РФ допускают простую и неквалифицированную подпись, и требование квалифицированной подписи там избыточно.
Аппаратные токены каждому сотруднику не нужны, если подписываются заявления на отпуск и ознакомления с ЛНА: стоимость носителей и администрирования превысит эффект, а скорость оформления упадёт. Обратная ситуация — подпись руководителя для работы с государственными системами: здесь неизвлекаемый ключ на сертифицированном носителе оправдан.
Не нужна МЧД, когда документ подписывает сам руководитель или индивидуальный предприниматель от своего имени. И не нужен архивный профиль подписи для документов с коротким сроком хранения: наращивание уровней имеет смысл там, где документ переживёт срок действия сертификата.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграциях и выделенной инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | в составе подключения |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA относятся к тарифу «Корпорация». Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Инфраструктура открытых ключей — это не алгоритм подписи, а цепочка доверия и доказательств вокруг него: удостоверяющий центр, сертификат, статус сертификата, время подписания и носитель закрытого ключа. Юридическая сила документа держится на самом слабом звене этой цепочки, а не на самом сильном. Формат файла подписи и его расширение вторичны, критичны состав контейнера, достроенная цепочка сертификатов и наличие доказательств времени. Полномочия подписанта в этой конструкции живут отдельным слоем и подтверждаются машиночитаемой доверенностью.
Мы в Добыто собираем этот стек на стороне работодателя: выпуск подписей сотрудникам, маршруты согласования, журналы подписаний и выгрузку документов вместе с файлами подписи. Инженеру при этом остаётся то, что действительно требует его участия: интеграция с учётной системой и правила хранения архива.
Частые вопросы
Можно ли иметь две действующие подписи на одного человека: на токене и в реестре компьютера?
Да, это не запрещено. Сотрудник может получить квалифицированный сертификат в удостоверяющем центре ФНС и параллельно иметь подпись физического лица, выпущенную в аккредитованном центре и установленную в реестр рабочей станции. Конфликта между ними нет, но подписывать документ по машиночитаемой доверенности нужно именно тем сертификатом, данные которого указаны в самой МЧД, иначе связка «подписант — полномочия» не сойдётся при автоматической проверке.
Сколько сертификатов помещается на один токен?
Актуальные модели с ГОСТ-криптоядром имеют 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на такой токен помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр дописывает в сертификат много расширений: контейнер с полным набором дополнительной информации доходит до 12 килобайт, и тогда на носитель встанет около десяти таких контейнеров.
Что делать, если сотрудник забыл пароль от подписи в мобильном приложении?
Восстановить пароль нельзя, другого способа доступа к закрытому ключу на устройстве не существует. Приложение переустанавливается, подпись выпускается заново, и это будет уже другой сертификат с новым сроком действия. Ранее подписанные документы остаются действительными, но при проверке они будут ссылаться на предыдущий сертификат, поэтому старые файлы подписи нужно сохранять вместе с документами.
Как оформить полномочия для сотрудника филиала?
Прямая МЧД от руководителя головной организации на сотрудника филиала оформляется как обычная доверенность в XML с указанием доверителя, представителя, срока и кодов полномочий. Если требуется передоверие, то есть доверенность выдаёт не сам руководитель, а уполномоченное им лицо, оформление идёт через нотариуса: понадобятся паспортные данные нового представителя и актуальная выписка из ЕГРЮЛ.
Можно ли подписать электронное письмо, а не отдельный файл?
Да. Существуют средства подписи со встроенным почтовым клиентом, которые подписывают и шифруют само сообщение вместе с вложениями, а не только приложенные файлы. Серверные решения умеют делать это автоматически по правилам: забирать документы из заданного каталога, подписывать нужным сертификатом и отправлять группе получателей. Ограничение одно: у получателя должен быть почтовый клиент с поддержкой ГОСТ-криптографии, иначе он увидит зашифрованный контейнер и не откроет его.
Нужна ли лицензия на криптопровайдер, если подпись куплена вместе с ней?
Если лицензия вшита в сертификат, ключ, которому этот сертификат соответствует, работает и на машинах с истёкшей лицензией криптопровайдера: отдельно ставить её не нужно. Как только на той же машине понадобится использовать другие ключи, потребуется полная лицензия. Отдельно её покупают и в том случае, если запросы на сертификат генерируются на своём рабочем месте.
Как понять, что документ подписан, если подпись открепленная?
Визуально исходный файл не отличается от неподписанного, поэтому в архивах применяют копии с визуальным штампом: целостность оригинала не нарушается, а рядом лежит текстовая копия со штампом подписи для просмотра и печати. Юридической силы такой штамп не несёт, он нужен для наглядности. Подтверждает подпись только проверка пары «документ плюс файл подписи» и сохранённый протокол проверки.